

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# 使用 Amazon S3 政策的最佳實務
<a name="orgs_manage_policies_s3_best_practices"></a>

在整個組織中實作 Amazon S3 政策時，遵循已建立的最佳實務有助於確保成功的部署和維護。

## 簡單開始，小小改變
<a name="s3-start-simple-incremental-changes"></a>

若要簡化偵錯，請從簡單的政策開始，然後一次變更一項。每次變更後，請先驗證變更的行為和影響，再繼續變更。在發生錯誤或意外的結果時，此方法可減少您必須考慮的變數。

## 建立檢閱程序
<a name="s3-establish-review-processes"></a>

實作程序來監控新的政策屬性、評估政策例外狀況，並進行調整，以維持與您的組織安全和營運需求的一致性。

## 使用 DescribeEffectivePolicy 驗證 Amazon S3 政策的變更
<a name="s3-validate-policy-changes"></a>

對 Amazon S3 政策進行變更後，請檢查您進行變更之層級下代表帳戶的有效政策。您可以使用 AWS 管理主控台，或使用 DescribeEffectivePolicy API 操作或其 CLI AWS 或 AWS SDK 變體之一來檢視有效政策。請確定您所做的變更對有效政策產生預期的影響。

## 通訊和訓練
<a name="s3-communicate-and-train"></a>

確保您的組織了解政策的目的和影響。提供有關預期行為以及如何處理因政策強制執行而失敗的明確指導。

## 規劃合法的公開存取需求
<a name="s3-plan-for-public-access"></a>

在實作組織層級政策之前，請識別基於合法業務目的 （例如靜態網站託管） 而需要公有 Amazon S3 儲存貯體的帳戶。考慮使用 OU 層級或帳戶層級政策附件來排除這些帳戶，或將公有儲存貯體需求合併到專用帳戶。

## 監控政策強制執行
<a name="s3-monitor-policy-enforcement"></a>

Use AWS CloudTrail 可監控政策連接和強制執行動作。設定 EventBridge 規則以自動回應政策違規或變更。