View a markdown version of this page

GAMESEC01-BP04 Verwenden Sie Rollen und Verbundzugriffsrichtlinien zusammen mit Zugriffsrichtlinien auf Kontoebene, um Zugriff auf Ihre Ressourcen zu gewähren AWS - Linse für die Spieleindustrie

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

GAMESEC01-BP04 Verwenden Sie Rollen und Verbundzugriffsrichtlinien zusammen mit Zugriffsrichtlinien auf Kontoebene, um Zugriff auf Ihre Ressourcen zu gewähren AWS

Neue AWS Benutzer verwenden IAM-Richtlinien häufig nur, wenn sie anderen Zugriff gewähren. Wenn Sie jedoch verwenden, sollten Sie überlegen AWS Organizations, wie Sie Richtlinien zur Servicesteuerung zusammen mit IAM-Richtlinien verwenden können, um Ihren Studio-Teammitgliedern und Auftragnehmern die erforderlichen Zugriffsebenen zu gewähren.

Risikostufe bei fehlender Befolgung dieser bewährten Methode: Mittel

Implementierungsleitfaden

Sie können IAM-Richtlinien erstellen, um den Zugriff auf AWS Dienste oder API-Aktionen, die mit funktionieren, zuzulassen oder zu verweigern. AWS Identity and Access Management Sie können nur auf IAM-Identitäten wie Benutzer, Gruppen oder Rollen angewendet werden. Beispielsweise kann eine IAM-Richtlinie verwendet werden, um einem Benutzer nur Lesezugriff auf Amazon S3 zu gewähren.

Richtlinien zur Servicekontrolle (SCPs) sind Leitplanken für Sie. AWS-Konten Ein SCP gewährt keine Berechtigungen, sondern sie werden verwendet, um Aktionen im Zusammenhang mit AWS Diensten für einzelne Mitgliedskonten einzuschränken. Beispielsweise kann ein SCP einem den Zugriff auf eine AWS-Konto bestimmte Region verweigern.

Wenn eine Maßnahme ergriffen wird, wird die entsprechende IAM-Richtlinie in Kombination mit der bewertet. SCPs In Anlehnung an das vorherige Beispiel, wenn eine Rolle versucht, eine EC2 Instance auszuführen, gibt IAM an, ob sie erlaubt sind („Allow“ für ec2:RunInstances) und sie bestimmt, ob ihre Wahl der Region gültig ist („us-east-1" ist erlaubt, aber „us-west-1" wird vom SCP verweigert). SCPs

Durch die Kombination von IAM-Richtlinien SCPs können Sie sicherstellen, dass jeder, der auf Ihre AWS Ressourcen zugreift, nur die entsprechenden Berechtigungen erhält, die er benötigt. Dies ist besonders wichtig, wenn sich deine Ressourcen AWS-Konten und deine Ressourcen über mehrere Regionen erstrecken, aber nicht jeder in deinem Game-Studio auf alle zugreifen muss.

Sie können die IAM-Richtlinien so anpassen, dass sie bestimmten Teams spezifische Berechtigungen für die Aktualisierung von Spielkonfigurationen, die Verwaltung von Spielerdaten, die Konfiguration von Werbeveranstaltungen und die Moderation von nutzergenerierten Inhalten gewähren. In der Zwischenzeit können Sie damit unternehmensweite Kontrollen durchsetzen SCPs , die für den Spielbetrieb von entscheidender Bedeutung sind. Dazu gehören unter anderem die Beschränkung der Bereitstellung auf zugelassene Regionen, in denen das Spiel betrieben wird, um unbefugten Zugriff auf sensible Spielerdatenspeicher zu verhindern, Compliance-Anforderungen durchzusetzen und die Kosten zu kontrollieren, indem die Nutzung der Dienste auf alle Entwicklerkonten beschränkt wird.

Implementierungsschritte

  • Verwenden Sie IAM-Richtlinien, um die Berechtigungen für einzelne Benutzer, Gruppen oder Rollen zu verwalten.

  • Verwenden Sie Dienststeuerungsrichtlinien (SCPs) AWS Organizations , um Berechtigungen auf Kontoebene durchzusetzen.

  • Kombinieren Sie IAM-Richtlinien SCPs , um nur bestimmten Benutzern und Konten den erforderlichen Zugriff zu gewähren.

Ressourcen