View a markdown version of this page

GAMESEC01-BP04 Utilice las funciones y las políticas de acceso federado junto con las políticas de acceso a nivel de cuenta para conceder el acceso a sus recursos AWS - Lente de la industria de juegos

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

GAMESEC01-BP04 Utilice las funciones y las políticas de acceso federado junto con las políticas de acceso a nivel de cuenta para conceder el acceso a sus recursos AWS

AWS Los nuevos usuarios suelen utilizar las políticas de IAM solo cuando conceden acceso a otras personas. Sin embargo, si las utiliza AWS Organizations, considere cómo utilizar las políticas de control de servicios junto con las políticas de IAM para conceder a los miembros del equipo del estudio y a los contratistas los niveles de acceso necesarios.

Nivel de riesgo expuesto si no se establece esta práctica recomendada: medio

Guía para la implementación

Puedes crear políticas de IAM para permitir o denegar el acceso a AWS los servicios o a las acciones de la API compatibles con ellos. AWS Identity and Access Management Solo se pueden aplicar a las identidades de IAM, como los usuarios, los grupos o las funciones. Por ejemplo, se puede usar una política de IAM para proporcionar a un usuario acceso de solo lectura a Amazon S3.

Las políticas de control de servicios (SCPs) son una barrera para usted. Cuentas de AWS Un SCP no concede permisos, sino que se utiliza para restringir las acciones en los AWS servicios de las cuentas de los miembros individuales. Por ejemplo, un SCP puede denegar el acceso Cuenta de AWS a una región en particular.

Cuando se realiza una acción, la política de IAM pertinente se evalúa en combinación con la. SCPs Siguiendo con el ejemplo anterior, si un rol intenta ejecutar una EC2 instancia, IAM indica si está permitido («Permitir» para ec2:RunInstances) y SCPs determinará si su elección de región es válida (se permite «us-east-1", pero el SCP deniega «us-west-1").

Agrupa las políticas de IAM y permite SCPs comprobar que cualquier persona que acceda a tus AWS recursos solo reciba los permisos adecuados que necesite. Es especialmente importante tener esto en cuenta si tus recursos Cuentas de AWS y tú se distribuyen en varias regiones, pero no todos los miembros de tu estudio de juegos necesitan acceder a todas ellas.

Puedes personalizar las políticas de IAM para conceder a equipos específicos permisos específicos para actualizar aspectos como las configuraciones de los juegos, gestionar los datos de los jugadores, configurar eventos promocionales y moderar el contenido generado por los usuarios. Mientras tanto, puedes utilizarlas SCPs para reforzar los controles de toda la organización, que son fundamentales para las operaciones del juego. Estas pueden incluir restringir el despliegue únicamente a las regiones aprobadas en las que esté disponible el juego, ayudar a evitar el acceso no autorizado a los almacenes de datos confidenciales de los jugadores, hacer cumplir los requisitos de conformidad y controlar los costes limitando el uso de los servicios entre las cuentas de desarrollo.

Pasos para la implementación

  • Usa las políticas de IAM para gestionar los permisos de usuarios, grupos o funciones individuales.

  • Utilice las políticas de control de servicios (SCPs) AWS Organizations para aplicar los permisos a nivel de cuenta.

  • Combine las políticas de IAM y SCPs conceda solo el acceso necesario a usuarios y cuentas específicos.

Recursos