Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Bewährte Sicherheitsmethoden für Ressourcengruppen
Die folgenden bewährten Methoden sind allgemeine Richtlinien und keine vollständige Sicherheitslösung. Da diese bewährten Methoden für Ihre Umgebung möglicherweise nicht angemessen oder ausreichend sind, sollten Sie sie als hilfreiche Überlegungen und nicht als bindend ansehen.
-
Verwenden Sie das Prinzip der geringsten Rechte, um Gruppen Zugriff zu gewähren. Resource Groups unterstützt Berechtigungen auf Ressourcenebene. Gewähren Sie Zugriff auf bestimmte Gruppen nur, wenn dies für bestimmte Benutzer erforderlich ist. Vermeiden Sie die Verwendung von Sternchen in Richtlinienerklärungen, die allen Benutzern oder allen Gruppen Berechtigungen zuweisen. Weitere Informationen zu geringsten Rechten finden Sie unter Grant Least Privilege im IAM-Benutzerhandbuch.
-
Halten Sie private Informationen von öffentlichen Bereichen fern. Der Name einer Gruppe wird als Servicemetadaten behandelt. Gruppennamen sind nicht verschlüsselt. Geben Sie keine vertraulichen Informationen in Gruppennamen ein. Gruppenbeschreibungen sind privat.
Geben Sie keine privaten oder vertraulichen Informationen in Tag-Schlüssel oder Tag-Werte ein.
-
Verwenden Sie, wann immer erforderlich, eine Autorisierung auf der Grundlage von Tags. Resource Groups unterstützt die Autorisierung auf der Grundlage von Stichwörtern. Sie können Gruppen taggen und dann Richtlinien aktualisieren, die Ihren IAM-Principals zugeordnet sind, wie Benutzer und Rollen, um deren Zugriffsebene auf der Grundlage der Tags festzulegen, die auf eine Gruppe angewendet werden. Weitere Informationen zur Verwendung der auf Tags basierenden Autorisierung finden Sie im IAM-Benutzerhandbuch unter Steuern des Zugriffs auf AWS Ressourcen mithilfe von Ressourcen-Tags.
Viele AWS Dienste unterstützen die Autorisierung auf der Grundlage von Tags für ihre Ressourcen. Beachten Sie, dass die tagbasierte Autorisierung für Mitgliedsressourcen in einer Gruppe konfiguriert werden kann. Wenn der Zugriff auf die Ressourcen einer Gruppe durch Tags eingeschränkt ist, können nicht autorisierte Benutzer oder Gruppen möglicherweise keine Aktionen oder Automatisierungen für diese Ressourcen ausführen. Wenn beispielsweise eine Amazon EC2-Instance in einer Ihrer Gruppen mit dem Tag-Schlüssel und dem Tag-Wert von gekennzeichnet ist
Confidentialityund Sie nicht berechtigt sindHigh, Befehle für markierte Ressourcen auszuführenConfidentiality:High, schlagen Aktionen oder Automatisierungen, die Sie auf der EC2-Instance ausführen, fehl, selbst wenn Aktionen für andere Ressourcen in der Ressourcengruppe erfolgreich sind. Weitere Informationen darüber, welche Dienste die tagbasierte Autorisierung für ihre Ressourcen unterstützen, finden Sie im IAM-Benutzerhandbuch unter AWS Services That Work with IAM.Weitere Informationen zur Entwicklung einer Tagging-Strategie für Ihre AWS Ressourcen finden Sie unter Tagging-Strategien. AWS