

本指南记录了 2025 年 3 月 13 日发布的全新 AWS Wickr 管理控制台。有关经典版 AWS Wickr 管理控制台的文档，请参阅[经典管理指南](https://docs.aws.amazon.com/wickr/latest/adminguide-classic/what-is-wickr.html)。

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# 最佳实践
<a name="best-practices"></a>

## 保留期配置
<a name="retention-period"></a>
+ **合规性要求**：根据监管要求设置保留期（例如 90 天、7 年）
+ **存储成本**：较长的保留期会增加 S3 存储成本
+ **生命周期策略**：配置 S3 生命周期策略以将较旧的数据过渡到更便宜的存储类别 (S3 Glacier)

## 存储管理
<a name="storage-management"></a>
+ **监控存储桶大小**：为存储桶大小阈值设置 CloudWatch 警报
+ **启用版本控制**：防止意外删除
+ **Cross-Region 复制**：复制到另一个区域进行灾难恢复
+ **加密**：确保已启用 S3 存储桶加密（使用 KMS 自动加密）

## 访问控制
<a name="access-control"></a>
+ **最低权限**：仅向合规官员和授权人员授予 S3 存储桶访问权限
+ **MFA 删除：在** S3 存储桶上启用 MFA 删除功能以防止未经授权的数据删除
+ **存储桶策略**：使用存储桶策略限制按 IP 地址或 VPC 终端节点进行访问
+ **审计访问权限**：定期查看 S3 访问模式 CloudTrail 日志

## 审计日志记录
<a name="audit-logging"></a>
+ **启用 CloudTrail**：确保 CloudTrail 正在记录所有 API 调用
+ **S3 访问日志**：启用 S3 服务器访问日志以进行存储桶访问审计
+ **KMS 密钥使用情况**：监控 CloudTrail KMS 密钥使用模式
+ **定期审查**：定期审查访问日志和保留数据