

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# 使用 Amazon Inspector 政策的最佳實務
<a name="orgs_manage_policies_inspector_best_practices"></a>

在整個組織中實作 Amazon Inspector 政策時，遵循已建立的最佳實務有助於確保成功的部署和維護。

## 簡單開始，小小改變
<a name="start-simple-incremental-changes"></a>

首先，在有限的組織單位 （例如「安全性試驗」) 啟用 Amazon Inspector 政策，以在推展到所有帳戶之前驗證預期的行為。這種增量方法可讓您在更廣泛的部署之前，識別和解決受控環境中的潛在問題。

## 建立檢閱程序
<a name="establish-review-processes"></a>

定期監控是否有新帳戶加入您的組織，並確認他們會自動繼承 Amazon Inspector 啟用。每季檢閱政策連接範圍，以確保您的安全涵蓋範圍與您的組織結構和安全需求保持一致。

## 使用 DescribeEffectivePolicy 驗證變更
<a name="validate-policy-changes"></a>

連接或修改政策後，請`DescribeEffectivePolicy`針對代表性帳戶執行 ，以確保 Amazon Inspector 啟用正確反映。此驗證步驟可協助您確認政策變更在整個組織中具有預期效果。

## 通訊和訓練
<a name="communicate-and-train"></a>

教育帳戶擁有者 Amazon Inspector 將自動啟用，問題清單一旦連結至 Amazon Inspector 委派管理員，就會出現在其 Security Hub 或 Amazon Inspector Amazon Inspector 儀表板中。清晰的通訊有助於確保帳戶擁有者了解適當的安全監控，並可以適當地回應問題清單。

## 規劃您的委派管理員策略
<a name="delegated-admin-strategy"></a>

將安全或合規帳戶指定為 Amazon Inspector 的委派管理員。從 Amazon Inspector 主控台或透過 AWS Organizations APIs設定委派管理員。這種方法可在整個組織中實現一致的安全監控和管理。

## 處理區域考量
<a name="regional-considerations"></a>

在工作負載執行的區域中啟用 Amazon Inspector。在判斷哪些區域需要 Amazon Inspector 涵蓋範圍時，請考慮您的合規要求和營運需求。記錄您的區域特定需求，以在整個基礎設施中維持一致的安全監控。