Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Identity-based exemples de politiques pour Amazon GameLift Streams
Par défaut, les utilisateurs et les rôles ne sont pas autorisés à créer ou à modifier des ressources Amazon GameLift Streams. Pour octroyer aux utilisateurs des autorisations d’effectuer des actions sur les ressources dont ils ont besoin, un administrateur IAM peut créer des politiques IAM.
Pour apprendre à créer une politique basée sur l’identité IAM à l’aide de ces exemples de documents de politique JSON, consultez Création de politiques IAM (console) dans le Guide de l’utilisateur IAM.
Pour plus d'informations sur les actions et les types de ressources définis par Amazon GameLift Streams, y compris le format des ARN pour chacun des types de ressources, consultez la section Actions, ressources et clés de condition pour Amazon GameLift Streams dans la référence d'autorisation de service.
Rubriques
Bonnes pratiques en matière de politiques
Identity-based les politiques déterminent si quelqu'un peut créer des ressources Amazon GameLift Streams sur votre compte, y accéder ou les supprimer. Ces actions peuvent entraîner des frais pour votre Compte AWS. Lorsque vous créez ou modifiez des politiques basées sur l’identité, suivez ces instructions et recommandations :
-
Commencez AWS par les politiques gérées et passez aux autorisations avec le moindre privilège — Pour commencer à accorder des autorisations à vos utilisateurs et à vos charges de travail, utilisez les politiques AWS gérées qui accordent des autorisations pour de nombreux cas d'utilisation courants. Ils sont disponibles dans votre Compte AWS. Nous vous recommandons de réduire davantage les autorisations en définissant des politiques gérées par le AWS client qui sont spécifiques à vos cas d'utilisation. Pour plus d’informations, consultez politiques gérées par AWS ou politiques gérées par AWS pour les activités professionnelles dans le Guide de l’utilisateur IAM.
-
Accordez les autorisations de moindre privilège : lorsque vous définissez des autorisations avec des politiques IAM, accordez uniquement les autorisations nécessaires à l’exécution d’une seule tâche. Pour ce faire, vous définissez les actions qui peuvent être entreprises sur des ressources spécifiques dans des conditions spécifiques, également appelées autorisations de moindre privilège. Pour plus d’informations sur l’utilisation d’IAM pour appliquer des autorisations, consultez politiques et autorisations dans IAM dans le Guide de l’utilisateur IAM.
-
Utilisez des conditions dans les politiques IAM pour restreindre davantage l’accès : vous pouvez ajouter une condition à vos politiques afin de limiter l’accès aux actions et aux ressources. Par exemple, vous pouvez écrire une condition de politique pour spécifier que toutes les demandes doivent être envoyées via SSL. Vous pouvez également utiliser des conditions pour accorder l'accès aux actions de service si elles sont utilisées par le biais d'un outil spécifique Service AWS, tel que CloudFormation. Pour plus d’informations, consultez Conditions pour éléments de politique JSON IAM dans le Guide de l’utilisateur IAM.
-
Utilisez l’Analyseur d’accès IAM pour valider vos politiques IAM afin de garantir des autorisations sécurisées et fonctionnelles : l’Analyseur d’accès IAM valide les politiques nouvelles et existantes de manière à ce que les politiques IAM respectent le langage de politique IAM (JSON) et les bonnes pratiques IAM. IAM Access Analyzer fournit plus de 100 vérifications de politiques et des recommandations exploitables pour vous aider à créer des politiques sécurisées et fonctionnelles. Pour plus d’informations, consultez Validation de politiques avec IAM Access Analyzer dans le Guide de l’utilisateur IAM.
-
Exiger une authentification multifacteur (MFA) : si votre scénario nécessite des utilisateurs IAM ou un utilisateur root Compte AWS, activez l'authentification multifacteur pour renforcer la sécurité. Pour exiger la MFA lorsque des opérations d’API sont appelées, ajoutez des conditions MFA à vos politiques. Pour plus d’informations, consultez Sécurisation de l’accès aux API avec MFA dans le Guide de l’utilisateur IAM.
Pour plus d’informations sur les bonnes pratiques dans IAM, consultez Bonnes pratiques de sécurité dans IAM dans le Guide de l’utilisateur IAM.
Utilisation de la console Amazon GameLift Streams
Pour accéder à la console Amazon GameLift Streams, vous devez disposer d'un ensemble minimum d'autorisations. Ces autorisations doivent vous permettre de répertorier et d'afficher des informations sur les ressources Amazon GameLift Streams de votre Compte AWS. Si vous créez une politique basée sur l’identité qui est plus restrictive que l’ensemble minimum d’autorisations requis, la console ne fonctionnera pas comme prévu pour les entités (utilisateurs ou rôles) tributaires de cette politique.
Il n'est pas nécessaire d'accorder des autorisations de console minimales aux utilisateurs qui appellent uniquement l'API AWS CLI ou l' AWS API. Autorisez plutôt l’accès à uniquement aux actions qui correspondent à l’opération d’API qu’ils tentent d’effectuer.
Autorisation accordée aux utilisateurs pour afficher leurs propres autorisations
Cet exemple montre comment créer une politique qui permet aux utilisateurs IAM d’afficher les politiques en ligne et gérées attachées à leur identité d’utilisateur. Cette politique inclut des autorisations pour effectuer cette action sur la console ou par programmation à l'aide de l'API AWS CLI or AWS .
{ "Version": "2012-10-17", "Statement": [ { "Sid": "ViewOwnUserInfo", "Effect": "Allow", "Action": [ "iam:GetUserPolicy", "iam:ListGroupsForUser", "iam:ListAttachedUserPolicies", "iam:ListUserPolicies", "iam:GetUser" ], "Resource": ["arn:aws:iam::*:user/${aws:username}"] }, { "Sid": "NavigateInConsole", "Effect": "Allow", "Action": [ "iam:GetGroupPolicy", "iam:GetPolicyVersion", "iam:GetPolicy", "iam:ListAttachedGroupPolicies", "iam:ListGroupPolicies", "iam:ListPolicyVersions", "iam:ListPolicies", "iam:ListUsers" ], "Resource": "*" } ] }
Création et gestion d'URL de flux
Cet exemple accorde le minimum de privilèges requis pour créer, surveiller et révoquer des URL de flux. CreateStreamUrlGetStreamUrl, et RevokeStreamUrl sont autorisés à accéder à un groupe de flux. Vous pouvez donc les définir en fonction des ARN de ressources de groupe de flux. Un principal bénéficiant de ces autorisations sur un groupe de flux peut agir sur chaque URL de flux de ce groupe de flux. Vous ne pouvez pas étendre ces autorisations à une URL de diffusion individuelle. ListStreamUrlsest limité à un compte et renvoie les URL des flux à tous vos groupes de flux, il prend Resource donc réglé sur. "*" En outre, CreateStreamUrl nécessite une gameliftstreams:StartStreamSession autorisation pour l'application vers laquelle pointe l'URL du flux, car l'activation de l'URL du flux démarre une session de diffusion qui exécute cette application. Étendez cette autorisation à l'ARN de la ressource d'application.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "ManageStreamUrls", "Effect": "Allow", "Action": [ "gameliftstreams:CreateStreamUrl", "gameliftstreams:GetStreamUrl", "gameliftstreams:RevokeStreamUrl" ], "Resource": "arn:aws:gameliftstreams:*:111122223333:streamgroup/*" }, { "Sid": "StartSessionsForStreamUrls", "Effect": "Allow", "Action": "gameliftstreams:StartStreamSession", "Resource": "arn:aws:gameliftstreams:*:111122223333:application/*" }, { "Sid": "ListStreamUrlsInAccount", "Effect": "Allow", "Action": "gameliftstreams:ListStreamUrls", "Resource": "*" } ] }
Si vous transmettez un rôle IAM RoleArn lorsque vous créez une URL de flux, accordez iam:PassRole également ce rôle, limité à Amazon GameLift Streams :
{ "Sid": "PassRoleToStreamUrlSessions", "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::111122223333:role/GameLiftStreams-MyStreamRole", "Condition": { "StringEquals": { "iam:PassedToService": "gameliftstreams.amazonaws.com" } } }
Important
Étant donné CreateStreamUrl que la configuration de l'URL du flux (y compris un rôle IAM facultatif transmisRoleArn) au moment de la création, accordez cette autorisation uniquement aux principaux responsables de confiance. Toute personne capable de créer une URL de diffusion peut accorder un accès temporaire non authentifié à une session de diffusion.