

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# 資源群組的安全最佳實務
<a name="security_best-practices"></a>

以下最佳實務為一般準則，並不代表完整的安全解決方案。這些最佳實務可能不適用或無法滿足您的環境需求，因此請將其視為實用建議就好，而不要當作是指示。
+ **使用最低權限原則**將存取權授予 群組。資源群組支援資源層級許可。僅根據特定使用者的需求，將存取權授予特定群組。避免在將許可指派給所有使用者或所有群組的政策陳述式中使用星號。如需最低權限的詳細資訊，請參閱《*IAM 使用者指南*》中的[授予最低權限](https://docs.aws.amazon.com/IAM/latest/UserGuide/best-practices.html#grant-least-privilege)。
+ **將私有資訊存放在公有欄位之外。**群組的名稱會被視為服務中繼資料。群組名稱不會加密。請勿將敏感資訊放在群組名稱中。群組描述為私有。

  請勿將私有或敏感資訊放在標籤索引鍵或標籤值中。
+ 視需要**根據標記使用授權**。資源群組支援以標籤為基礎的授權。您可以標記群組，然後更新連接至 IAM 主體的政策，例如使用者和角色，以根據套用至群組的標籤來設定其存取層級。如需如何根據標籤使用授權的詳細資訊，請參閱《*IAM 使用者指南*》中的[使用 AWS 資源標籤控制對資源的存取](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_tags.html)。

  許多 AWS 服務支援根據其資源的標籤進行授權。請注意，可能會為群組中的成員資源設定標籤型授權。如果群組資源的存取受到標籤限制，未經授權的使用者或群組可能無法對這些資源執行動作或自動化。例如，如果其中一個群組中的 Amazon EC2 執行個體標記了標籤索引鍵 `Confidentiality`和標籤值 `High`，而且您無權在標記 的資源上執行命令`Confidentiality:High`，即使資源群組中其他資源的動作成功，您在 EC2 執行個體上執行的動作或自動化也會失敗。如需哪些服務支援其資源的標籤型授權的詳細資訊，請參閱《IAM *使用者指南*》中的[AWS 適用於 IAM 的 服務](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_aws-services-that-work-with-iam.html)。

  如需為您的 AWS 資源開發標記策略的詳細資訊，請參閱[AWS 標記策略](https://aws.amazon.com/answers/account-management/aws-tagging-strategies/)。