

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

# GAMESEC04-BP01 Beschränken Sie den Zugriff auf herunterladbare Inhalte auf autorisierte Kunden und Benutzer
<a name="gamesec04-bp01"></a>

 Beschränken Sie den Zugriff auf Spielinhalte durch autorisierte Anwendungen und Clients. Erwägen Sie, Amazon S3 als kostengünstigen und skalierbaren Speicherort für herunterladbare Spielinhalte zu verwenden und Amazon CloudFront, um Spielern eine weltweit leistungsstarke Inhaltsbereitstellung zu bieten. Beide Dienste bieten integrierte Mechanismen zur Beschränkung des Zugriffs auf gespeicherte Daten, z. B. zur Beschränkung des Zugriffs auf authentifizierte Benutzer. 

 **Risikostufe, wenn diese bewährte Methode nicht eingeführt wird:** Hoch 

## Implementierungsleitfaden
<a name="implementation-guidance-24"></a>

 **Gewähren des Zugriffs auf Inhalte, die in Amazon S3 gespeichert sind ** 

 Wenn Sie Zugriff auf Inhalte gewähren müssen, die in S3 gespeichert sind, müssen Sie mehrere Faktoren berücksichtigen. Standardmäßig kann nur derjenige AWS-Konto , der einen S3-Bucket erstellt hat, auf die darin gespeicherten Objekte zugreifen. Um Zugriff auf Ihre internen Anwendungen zu gewähren und Inhalte zu verwalten, die in Amazon S3-Buckets gespeichert sind, verwenden Sie [AWS Identity and Access Management (IAM), um Richtlinien ](https://docs.aws.amazon.com/AmazonS3/latest/userguide/s3-access-control.html) zu erstellen, die den entsprechenden Zugriff gewähren.  

 [IAM-Rollen ](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles.html) können Verbundbenutzern, Systemen oder Anwendungen zugeordnet werden, die in Diensten wie Amazon EC2 gehostet werden, und containerbasierten Anwendungen AWS Lambda, die in Amazon EKS und Amazon ECS gehostet werden. Sie können beispielsweise das AWS SDK verwenden oder Spielinhalte in AWS CLI S3-Buckets veröffentlichen und verwalten. Um diesen Anwendungsfall zu unterstützen, können Sie eine IAM-Rolle mit dem entsprechenden Zugriff zum Lesen und Schreiben von Spielinhalten in Ihre S3-Buckets erstellen und sie den EC2-Instances zuordnen, die Ihre Software und Skripte hosten. 

 Resource-based Richtlinien können für Ihren Bucket und für bestimmte Objekte definiert werden. [S3-Bucket-Richtlinien ](https://docs.aws.amazon.com/AmazonS3/latest/userguide/bucket-policies.html) sind mit einem S3-Bucket verknüpft und können verwendet werden, um den Zugriff auf den Bucket und die darin enthaltenen Objekte einzuschränken sowie den Zugriff auf Ihre Amazon S3-Ressourcen von anderen Konten aus zu gewähren. Beispielsweise können Sie in Szenarien, in denen mehrere Teams oder separate Spieleentwicklungsstudios an denselben Spielinhalten arbeiten und denselben Zugriff auf zentral gehostete Inhalte in Amazon S3 benötigen, mithilfe einer S3-Bucket-Richtlinie Berechtigungen für den kontoübergreifenden Zugriff auf die S3-Ressourcen definieren. Erwägen Sie die Verwendung von [ S3-Zugriffspunkten](https://docs.aws.amazon.com/AmazonS3/latest/userguide/access-points.html), die die Verwaltung des Datenzugriffs auf gemeinsam genutzte Daten vereinfachen können, indem Zugriffspunkte mit Namen und Berechtigungen erstellt werden, die für jede Anwendung oder jede Gruppe von Anwendungen spezifisch sind. Die Amazon S3-Dokumentation enthält zusätzliche [ bewährte Methoden für die Zugriffskontrolle in Amazon S3](https://docs.aws.amazon.com/AmazonS3/latest/userguide/access-control-best-practices.html#access-control-best-practices-store-share). 

```
Granting short-term access to your content
```

 Wenn der Zugriff nur für eine bestimmte begrenzte Zeit erforderlich ist, generieren Sie temporäre URLs, die Ihnen kurzfristigen Zugriff auf Ihre Inhalte gewähren. Amazon S3 unterstützt die Generierung [ vorsignierter URLs](https://docs.aws.amazon.com/AmazonS3/latest/userguide/using-presigned-url.html), die es Objekteigentümern ermöglichen, zeitlich begrenzten Zugriff auf Objekte in Amazon S3 zu gewähren, ohne Ihre Bucket-Richtlinie aktualisieren zu müssen. Auf diese Weise muss der Endbenutzer oder die Anwendung, der Zugriff gewährt wird, nicht über ein Konto oder IAM-Berechtigungen verfügen und verwendet stattdessen die vorsignierte URL, um auf den Inhalt zuzugreifen.  

 Dies ist eine bewährte Methode, die häufig in einer Vielzahl von Anwendungsfällen für Spiele angewendet wird, z. B. wenn autorisierten Spielern Zugriff auf herunterladbare Inhalte gewährt wird, auf die sie Anspruch hatten, und die Gewährung temporären Zugriffs auf zeitlich begrenzte Spielinhalte. Vorsignierte URLs können auch verwendet werden, um temporäre Berechtigungen für das Hochladen von Inhalten in einen S3-Bucket bereitzustellen. Du könntest beispielsweise erwägen, eine vorsignierte URL zu verwenden, um einem Spieler Zugriff auf das Hochladen von Client-Logs zu gewähren, um dein Support-Team bei der Behebung eines Spieler-Supportfalls zu unterstützen. 

 **Verwenden Sie ein Content Delivery Network, um den Zugriff auf Ihre Inhalte zu ermöglichen ** 

 Auch wenn Ihre Anwendungen, Spieleentwickler, Künstler und anderes Personal für Entwicklungs- und Verwaltungszwecke möglicherweise direkten Zugriff auf die Inhalte in S3-Buckets benötigen, sollten Sie ein Content Delivery Network verwenden, um den Zugriff auf Inhalte zu ermöglichen, die Spielern oder anderen Benutzern über das Internet öffentlich zugänglich sind. Dieser Ansatz verbessert die Download-Leistung und senkt die Kosten, indem häufig aufgerufene Inhalte zwischengespeichert werden. Amazon CloudFront kann Ihre Inhalte weltweit verteilen, indem es sie zwischenspeichert und näher an Ihre Spieler ausliefert und gleichzeitig die Download-Quelle Ihres Spiels, z. B. Amazon S3, entlastet. 

 Anstatt Ihre öffentlichen Inhalte direkt aus S3-Buckets bereitzustellen, wird empfohlen, diese Inhalte privat zu halten und sie mithilfe von CloudFront CloudFront kann so konfiguriert werden, dass Spieler entweder [ signierte URLs ](https://docs.aws.amazon.com/AmazonCloudFront/latest/DeveloperGuide/private-content-signed-urls.html) oder [ signierte Cookies ](https://docs.aws.amazon.com/AmazonCloudFront/latest/DeveloperGuide/private-content-signed-cookies.html) verwenden müssen, um auf Ihre privaten Inhalte zuzugreifen (z. B. ein neues Spiel nur für kostenpflichtige Spieler herunterzuladen). Sie können Ihre Anwendung dann entweder so entwickeln, dass signierte URLs erstellt und an authentifizierte Benutzer verteilt werden, oder um Set-Cookie-Header zu senden, die signierte Cookies für authentifizierte Benutzer setzen. Wenn Sie signierte URLs oder signierte Cookies erstellen, um den Zugriff auf Ihre Dateien zu kontrollieren, können Sie ein Enddatum und eine Endzeit angeben, nach deren Ablauf die URL und die Cookies nicht mehr gültig sind.  

 Optional können Sie auch die IP-Adresse oder den Adressbereich der Computer angeben, die für den Zugriff auf Ihre Inhalte verwendet werden können. Dies ist nützlich, wenn Sie den Zugriff auf bestimmte Spieleentwicklungsstudio-Partner oder Netzwerke von Auftragnehmern einschränken möchten. Verwende signierte Cookies, wenn du Zugriff auf mehrere eingeschränkte Dateien gewähren möchtest oder wenn du deine aktuellen URLs nicht ändern möchtest. Verwenden Sie signierte URLs, wenn Sie den Zugriff auf einzelne Dateien einschränken möchten oder wenn Ihre Benutzer einen Client verwenden, der Cookies nicht unterstützt. Signierte URLs haben Vorrang vor signierten Cookies. 

### Implementierungsschritte
<a name="implementation-steps-24"></a>
+  Verwenden Sie IAM-Rollen und Bucket-Richtlinien, um den entsprechenden Zugriff auf S3-Buckets für interne Anwendungen, Teams oder kontoübergreifende Szenarien zu gewähren. 
+  Generieren Sie vorsignierte URLs, um kurzfristigen Zugriff auf S3-Objekte zu gewähren. Diese eignen sich für herunterladbare Inhalte oder temporäre Uploads wie Client-Logs. 
+  Verwenden Sie Amazon CloudFront mit signierten URLs oder Cookies, um authentifizierten Benutzern private Inhalte auf sicherere Weise bereitzustellen 