View a markdown version of this page

使用 Amazon S3 政策的最佳實務 - AWS Organizations

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

使用 Amazon S3 政策的最佳實務

在整個組織中實作 Amazon S3 政策時,遵循已建立的最佳實務有助於確保成功的部署和維護。

簡單開始,小小改變

若要簡化偵錯,請從簡單的政策開始,然後一次變更一項。每次變更後,請先驗證變更的行為和影響,再繼續變更。在發生錯誤或意外的結果時,此方法可減少您必須考慮的變數。

建立檢閱程序

實作程序來監控新的政策屬性、評估政策例外狀況,並進行調整,以維持與您的組織安全和營運需求的一致性。

使用 DescribeEffectivePolicy 驗證 Amazon S3 政策的變更

對 Amazon S3 政策進行變更後,請檢查您進行變更之層級下代表帳戶的有效政策。您可以使用 AWS 管理主控台,或使用 DescribeEffectivePolicy API 操作或其 CLI AWS 或 AWS SDK 變體之一來檢視有效政策。請確定您所做的變更對有效政策產生預期的影響。

通訊和訓練

確保您的組織了解政策的目的和影響。提供有關預期行為以及如何處理因政策強制執行而失敗的明確指導。

規劃合法的公開存取需求

在實作組織層級政策之前,請識別基於合法業務目的 (例如靜態網站託管) 而需要公有 Amazon S3 儲存貯體的帳戶。考慮使用 OU 層級或帳戶層級政策附件來排除這些帳戶,或將公有儲存貯體需求合併到專用帳戶。

監控政策強制執行

Use AWS CloudTrail 可監控政策連接和強制執行動作。設定 EventBridge 規則以自動回應政策違規或變更。