View a markdown version of this page

Melhores práticas para usar as políticas do Amazon S3 - AWS Organizations

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Melhores práticas para usar as políticas do Amazon S3

Ao implementar políticas do Amazon S3 em toda a sua organização, seguir as melhores práticas estabelecidas ajuda a garantir a implantação e a manutenção bem-sucedidas.

Comece simples e faça pequenas alterações

Para simplificar a depuração, comece com políticas simples e faça alterações em um item de cada vez. Valide o comportamento e o impacto de cada alteração antes de fazer a próxima alteração. Essa abordagem reduz o número de variáveis que você tem que considerar quando um erro ou resultado inesperado acontece.

Estabeleça processos de revisão

Implemente processos para monitorar novos atributos de políticas, avaliar exceções de políticas e fazer ajustes para manter o alinhamento com seus requisitos operacionais e de segurança organizacional.

Valide as alterações em suas políticas do Amazon S3 usando DescribeEffectivePolicy

Depois de fazer uma alteração em uma política do Amazon S3, verifique as políticas efetivas para contas representativas abaixo do nível em que você fez a alteração. Você pode visualizar a política efetiva usando o AWS Management Console ou usando a operação de DescribeEffectivePolicy API ou uma de suas variantes de AWS CLI ou AWS SDK. Certifique-se de que a alteração feita tenha o impacto pretendido na política efetiva.

Comunicar e treinar

Garanta que sua organização compreenda o propósito e o impacto de suas políticas. Forneça orientações claras sobre os comportamentos esperados e como lidar com falhas devido à aplicação de políticas.

Plano para necessidades legítimas de acesso público

Antes de implementar políticas em nível organizacional, identifique contas que exigem buckets públicos do Amazon S3 para fins comerciais legítimos (como hospedagem estática de sites). Considere usar anexos de políticas em nível de UO ou em nível de conta para excluir essas contas ou consolidar as necessidades do bucket público em contas dedicadas.

Monitore a aplicação de políticas

Use AWS CloudTrail para monitorar a anexação de políticas e as ações de fiscalização. Configure EventBridge regras para automatizar as respostas às violações ou mudanças nas políticas.