Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
GAMESEC04-BP01 Restringir el acceso al contenido descargable a los clientes y usuarios autorizados
Restrinja el acceso al contenido del juego por parte de las aplicaciones y los clientes autorizados. Considere la posibilidad de utilizar Amazon S3 como un origen rentable y escalable para almacenar contenido de juegos descargable, y Amazon CloudFront para ofrecer a los jugadores una entrega de contenido eficaz a nivel mundial. Ambos servicios proporcionan mecanismos integrados para restringir el acceso a los datos almacenados, como restringir el acceso a los usuarios autenticados.
Nivel de riesgo expuesto si no se establece esta práctica recomendada: alto
Guía para la implementación
Concesión del acceso al contenido almacenado en Amazon S3
Cuando necesite conceder acceso al contenido que está almacenado en S3, hay varios factores a tener en cuenta. De forma predeterminada, solo la Cuenta de AWS persona que creó un bucket de S3 puede acceder a los objetos almacenados en él. Para conceder acceso a sus aplicaciones internas y administrar el contenido almacenado en los buckets de Amazon S3, utilice AWS Identity and Access Management (IAM) para crear políticas que proporcionen el acceso adecuado.
Los roles de IAM se pueden asociar a usuarios, sistemas o aplicaciones federados alojados en servicios, como Amazon EC2 AWS Lambda, y a aplicaciones basadas en contenedores alojadas en Amazon EKS y Amazon ECS. Por ejemplo, puede usar el AWS SDK o AWS CLI publicar y administrar activos de contenido de juegos en cubos de S3. Para respaldar este caso práctico, puedes crear un rol de IAM con el acceso adecuado para leer y escribir contenido de juegos en tus cubos de S3 y asociarlo a las instancias de EC2 que alojan tu software y tus scripts.
Resource-based se pueden definir políticas para tu bucket y para objetos específicos. https://docs.aws.amazon.com/AmazonS3/latest/userguide/bucket-policies.htmlLas políticas de bucket de S3 están asociadas a un bucket de S3 y se pueden usar para restringir el acceso al bucket y a los objetos que contiene, así como para conceder acceso a los recursos de Amazon S3 desde otras cuentas. Por ejemplo, en situaciones en las que varios equipos o estudios de desarrollo de juegos independientes trabajan en el mismo contenido del juego y requieren el mismo acceso al contenido alojado de forma centralizada en Amazon S3, puede usar una política de cubos de S3 para definir los permisos de acceso multicuenta a los recursos de S3. Considere la posibilidad de utilizar los puntos de acceso S3, que pueden simplificar la gestión del acceso a los datos compartidos mediante la creación de puntos de acceso con nombres y permisos específicos para cada aplicación o conjunto de aplicaciones. La documentación de Amazon S3 contiene prácticas recomendadas adicionales para el control de acceso en Amazon S3.
Granting short-term access to your content
Cuando el acceso solo sea necesario durante un tiempo limitado específico, genere URL temporales que concedan acceso a su contenido a corto plazo. Amazon S3 admite la generación de URL prefirmadas, lo que permite a los propietarios de objetos conceder acceso por tiempo limitado a los objetos de Amazon S3 sin necesidad de actualizar su política de buzones. De este modo, el usuario final o la aplicación a la que se concede el acceso no necesita tener una cuenta ni permisos de IAM, sino que utiliza la URL prefirmada para acceder al contenido.
Se trata de una práctica recomendada que se suele utilizar en diversos casos de uso de juegos, por ejemplo, conceder a los jugadores autorizados acceso al contenido descargable al que tienen derecho o proporcionar acceso temporal al contenido del juego durante un tiempo limitado. Las URL prefirmadas también se pueden usar para proporcionar permisos temporales para subir contenido a un bucket de S3. Por ejemplo, podrías considerar la posibilidad de usar una URL prefirmada para permitir a un jugador subir los registros de los clientes y así ayudar a tu equipo de soporte a resolver un caso de soporte técnico.
Utilizar una red de entrega de contenido para proporcionar acceso a tu contenido
Si bien es posible que tus aplicaciones, desarrolladores de juegos, artistas y demás personal necesiten acceder directamente al contenido de los grupos de S3 para fines de desarrollo y administración, usa una red de entrega de contenido para proporcionar acceso al contenido que esté disponible públicamente para los jugadores u otros usuarios a través de Internet. Este enfoque mejora el rendimiento de las descargas y reduce los costos al almacenar en caché el contenido al que se accede con frecuencia. Amazon CloudFront puede distribuir tu contenido en todo el mundo almacenándolo en caché y entregándolo más cerca de tus jugadores, al tiempo que reduce la carga sobre el origen de descarga del juego, como Amazon S3.
En lugar de publicar tu contenido público directamente desde los buckets de S3, te recomendamos que mantengas este contenido privado y lo publiques de forma pública a través de su uso. CloudFront CloudFront se puede configurar para exigir a los jugadores que accedan a tu contenido privado (por ejemplo, la descarga de un juego nuevo solo para jugadores de pago) mediante URL firmadas o cookies firmadas. A continuación, puedes desarrollar tu aplicación para crear y distribuir URL firmadas a los usuarios autenticados o para enviar encabezados con cookies firmadas para los usuarios autenticados. Cuando creas URL firmadas o cookies firmadas para controlar el acceso a tus archivos, puedes especificar una fecha y una hora de finalización, tras las cuales la URL y las cookies dejarán de ser válidas.
De manera opcional, también puedes especificar la dirección IP o el rango de direcciones de los ordenadores que se pueden usar para acceder a tu contenido, lo que resulta útil si quieres restringir el acceso a redes de contratistas o socios de estudios de desarrollo de juegos específicos. Usa cookies firmadas cuando quieras dar acceso a varios archivos restringidos o si no quieres cambiar tus URL actuales. Usa las URL firmadas cuando quieras restringir el acceso a archivos individuales o si tus usuarios utilizan un cliente que no admite cookies. Las URL firmadas tienen prioridad sobre las cookies firmadas.
Pasos para la implementación
-
Usa las políticas de buckets y roles de IAM para conceder el acceso adecuado a los buckets de S3 para aplicaciones internas, equipos o escenarios multicuenta.
-
Genere URL prefirmadas para conceder acceso a corto plazo a los objetos de S3, adecuadas para el contenido descargable o para la carga temporal, como los registros de clientes.
-
Usa Amazon CloudFront con URL firmadas o cookies para ofrecer contenido privado a los usuarios autenticados de forma más segura