Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
GAMEOPS02-BP01 Adopta una estrategia multicuenta para aislar diferentes juegos y aplicaciones en sus propias cuentas
Diseñe una estructura contable que guíe la implementación de la infraestructura para cumplir con las necesidades operativas, de seguridad y de aislamiento de cada entorno. Es esencial aislar el entorno restringiendo el acceso a él y permitiendo que solo se utilicen AWS los servicios necesarios, ya que los entornos de producción están bloqueados y los entornos de desarrollo y pruebas son menos estrictos para permitir la experimentación. Se recomienda encarecidamente aislar aún más los principales subsistemas de cada entorno y los servicios comunes que utilizan varios entornos para alojarlos y gestionarlos por sí solos. Cuentas de AWS
Nivel de riesgo expuesto si no se establece esta práctica recomendada: alto
Guía para la implementación
Adopte una estrategia multicuenta AWS aislando los diferentes entornos (como el de desarrollo, las pruebas, la puesta en escena, la producción y los servicios compartidos) de forma individual Cuentas de AWS, lo que reduce el alcance de los incidentes. Considere AWS Organizations la posibilidad de gestionar de forma centralizada la jerarquía de sus operaciones Cuentas de AWS para simplificar aún más sus operaciones, así como de definir y aplicar políticas a nivel de cuenta y de unidad organizativa (nivel OU) de forma selectiva. Al diseñar una unidad organizativa y una Cuenta de AWS estructura adecuadas que se ajusten a sus necesidades de flujo de trabajo de desarrollo y producción, podrá optimizar sus costes y mejorar la escalabilidad.
-
Adopte una estrategia multicuenta: aísle los entornos para reducir el radio de incidencia y simplificar las operaciones.
-
Uso AWS Organizations: administre las cuentas de forma jerárquica, aplique políticas y permita un gobierno centralizado.
-
Planifique la escalabilidad: diseñe estructuras contables detalladas e implemente medidas de ahorro de costos para el crecimiento futuro.
Pasos para la implementación
Un sistema de juego implementado AWS debería utilizar varias cuentas que estén organizadas de forma lógica para proporcionar un aislamiento adecuado, lo que reduce el alcance de los problemas y simplifica las operaciones a medida que la infraestructura del juego se amplía. Cuentas de AWS que alojan la infraestructura del juego normalmente se agrupan en los siguientes entornos lógicos:
-
Los desarrolladores utilizan los entornos de desarrollo de juegos para desarrollar el software y los sistemas del juego.
-
Los entornos de prueba o control de calidad (QA) se utilizan para realizar pruebas de integración, controles de calidad manuales y otras pruebas automatizadas que deben realizarse.
-
Los entornos de preparación o preproducción se utilizan para alojar el software completo, de modo que se puedan realizar pruebas de carga y humo antes de su puesta en producción.
-
Los entornos en vivo o de producción se utilizan para alojar el software y la infraestructura en vivo y atender el tráfico de producción de los jugadores.
-
Los entornos de herramientas o servicios compartidos proporcionan acceso a sistemas, software y herramientas comunes que utilizan muchos equipos diferentes. Por ejemplo, un repositorio central de control de código fuente autohospedado y una granja de compilaciones de juegos pueden estar alojados en una cuenta de servicios compartidos.
-
Los entornos de seguridad se utilizan para consolidar los registros centralizados y las tecnologías de seguridad que utilizan los equipos que se centran en la seguridad en la nube.
Para activar la infraestructura del juego AWS, se recomienda crear cuentas independientes para cada entorno de juego (desarrollo, pruebas, puesta en escena y producción), así como cuentas para la seguridad, el registro y los servicios compartidos centrales.
Por lo general, los estudios de desarrollo de juegos más pequeños que administran un número limitado de recursos de infraestructura (normalmente unos cientos de servidores o menos) pueden crear uno Cuenta de AWS para cada uno de estos entornos (por ejemplo, una cuenta de producción, una cuenta de desarrollo y una cuenta de ensayo). Sin embargo, a medida que la infraestructura de juego o el tamaño del equipo aumentan con el tiempo, es posible que este modelo simplificado no se adapte bien.
Al configurar estos entornos, tenga en cuenta que muchos AWS servicios comparten los recursos y las cuotas de servicio a nivel de API para una cuenta completa dentro de una región en particular. Esto debe tenerse en cuenta a la hora de determinar cómo organizar las cuentas de forma lógica. Cuentas de AWS solo incurren en costos por consumir los servicios que se implementan en ellas. Por lo tanto, esto proporciona una forma de reducir de manera efectiva la contención de recursos y las cuotas de servicio, especialmente a medida que el juego crece y cada vez más desarrolladores necesitan acceso para crear y administrar los recursos.
Basándonos en nuestra experiencia trabajando con estudios de desarrollo de juegos más grandes, que suelen gestionar miles de servidores y cientos de desarrolladores acceden a los recursos, te recomendamos que diseñes una estructura contable más detallada en la que las aplicaciones individuales que respaldan tu juego tengan sus propias cuentas de desarrollo, pruebas, puesta en escena y producción. Como es difícil y lleva mucho tiempo rediseñar la estrategia de AWS cuentas múltiples después de lanzar el juego debido a la complejidad de la planificación y la migración de los sistemas activos, tenga en cuenta sus futuras necesidades de escalabilidad a la hora de determinar la estructura de cuentas múltiples adecuada.
Se puede utilizar AWS Organizations
AWS Control Tower
Este aislamiento te ayuda a configurar permisos y barreras personalizados o individuales para cada entorno de juego. Las cuentas de producción deben tener las barreras de protección, las restricciones de acceso, las herramientas de supervisión y alerta y de seguridad necesarias, mientras que las cuentas que no son de producción pueden no requerir el mismo nivel de barreras y permisos. Los entornos que no son de producción se pueden automatizar para cerrar los recursos fuera del horario laboral y ahorrar costes. La separación de las cuentas con este nivel de detalle facilita la supervisión de los costes de infraestructura de cada uno de los entornos en los que se basa un juego.
A continuación se muestra un ejemplo de una estructura de cuentas múltiples para una empresa de videojuegos que utiliza unidades AWS Organizations organizativas (OUs) para agruparse de forma lógica Cuentas de AWS en entornos y estudios independientes. En este ejemplo, se OUs utilizan para agrupar las cuentas en función de su entorno y, después, en función del estudio que gestiona el entorno. Esto demuestra cómo se puede crear una jerarquía anidada que permita implementar aplicaciones y juegos independientes en sus propias cuentas dentro de su entorno (se muestra como OUs), lo que puede resultar útil si se desarrollan y utilizan varios juegos. Consulte la documentación y los documentos técnicos que se proporcionan en la sección de recursos de este pilar para obtener información sobre otras estrategias que puede tener en cuenta para organizar su estrategia de cuentas múltiples.
Basándose en lo expuesto anteriormente, en el diagrama de ejemplo que aparece a continuación se parte del supuesto de que un estudio de videojuegos (organización) tiene un proceso de desarrollo compuesto por 4 etapas (desarrollo, pruebas, puesta en escena y producción). Para un juego determinado (game1), cada uno de los entornos (OU) tiene servicios de juego individuales Cuentas de AWS , servidores de juegos dedicados, servicios sociales y servidores web individuales. Los recursos que se ejecutan en cada uno Cuenta de AWS son relevantes para los subsistemas respectivos. Por lo general, cada juego individual que utilice este tipo de proceso de desarrollo replicaría esta estructura o una similar para la suya Cuentas de AWS.
Además de este entorno centrado en el juego OUs, también existen las unidades organizativas de servicios compartidos y las unidades organizativas de seguridad. OUs Deberían ser aplicables a toda la organización, no a cada juego individual. De esta forma, los juegos consumirían los servicios compartidos de herramientas de desarrollo, datos y análisis, como en este ejemplo. A continuación, envíe los registros de la aplicación y del sistema a la Cuenta de AWS configuración para los registros de la unidad organizativa de seguridad.
Ejemplo de estructura de cuentas para entornos de juego