本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
使用 Amazon S3 政策的最佳實務
在整個組織中實作 Amazon S3 政策時,遵循已建立的最佳實務有助於確保成功的部署和維護。
簡單開始,小小改變
若要簡化偵錯,請從簡單的政策開始,然後一次變更一項。每次變更後,請先驗證變更的行為和影響,再繼續變更。在發生錯誤或意外的結果時,此方法可減少您必須考慮的變數。
建立檢閱程序
實作程序來監控新的政策屬性、評估政策例外狀況,並進行調整,以維持與您的組織安全和營運需求的一致性。
使用 DescribeEffectivePolicy 驗證 Amazon S3 政策的變更
對 Amazon S3 政策進行變更後,請檢查您進行變更之層級下代表帳戶的有效政策。您可以使用 AWS 管理主控台,或使用 DescribeEffectivePolicy API 操作或其 CLI AWS 或 AWS SDK 變體之一來檢視有效政策。請確定您所做的變更對有效政策產生預期的影響。
通訊和訓練
確保您的組織了解政策的目的和影響。提供有關預期行為以及如何處理因政策強制執行而失敗的明確指導。
規劃合法的公開存取需求
在實作組織層級政策之前,請識別基於合法業務目的 (例如靜態網站託管) 而需要公有 Amazon S3 儲存貯體的帳戶。考慮使用 OU 層級或帳戶層級政策附件來排除這些帳戶,或將公有儲存貯體需求合併到專用帳戶。
監控政策強制執行
Use AWS CloudTrail 可監控政策連接和強制執行動作。設定 EventBridge 規則以自動回應政策違規或變更。