Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
GAMESEC01-BP04 Utilisez les rôles et les politiques d'accès fédérées ainsi que les politiques d'accès au niveau du compte pour accorder l'accès à vos AWS resources
AWS Les nouveaux utilisateurs utilisent souvent les politiques IAM uniquement lorsqu'ils accordent l'accès à d'autres utilisateurs. Toutefois, si vous l'utilisez AWS Organizations, réfléchissez à la manière d'utiliser les politiques de contrôle des services conjointement avec les politiques IAM pour accorder aux membres de l'équipe et aux sous-traitants de votre studio les niveaux d'accès nécessaires.
Niveau d’exposition au risque si cette bonne pratique n’est pas respectée : moyen
Directives d’implémentation
Vous pouvez créer des politiques IAM pour autoriser ou refuser l'accès aux AWS services ou aux actions d'API qui fonctionnent avec Gestion des identités et des accès AWS. Ils ne peuvent être appliqués qu'aux identités IAM, telles que les utilisateurs, les groupes ou les rôles. Par exemple, une politique IAM peut être utilisée pour fournir à un utilisateur un accès en lecture seule à Amazon S3.
Les politiques de contrôle des services (SCP) sont des garde-fous pour vous. Comptes AWS Un SCP n'accorde pas d'autorisations, elles sont utilisées pour restreindre les actions sur les AWS services pour les comptes de membres individuels. Par exemple, un SCP peut Compte AWS empêcher un accès à une région particulière.
Lorsqu'une action est entreprise, la politique IAM pertinente est évaluée en combinaison avec les SCP. Pour reprendre l'exemple précédent, si un rôle tente d'exécuter une instance EC2, IAM indique s'il est autorisé (« Autoriser » pour ec2 :RunInstances) et les SCP détermineront si leur choix de région est valide (« us-east-1 » est autorisé, mais « us-west-1 » est refusé par le SCP).
La superposition de politiques IAM et de SCP permet de vérifier que toute personne accédant à vos AWS ressources ne bénéficiera que des autorisations appropriées dont elle a besoin. Ceci est particulièrement important si vos ressources Comptes AWS et ressources s'étendent sur plusieurs régions, mais que tous les membres de votre studio de jeux n'ont pas besoin d'y accéder.
Vous pouvez personnaliser les politiques IAM pour accorder à des équipes spécifiques des autorisations spécifiques pour mettre à jour des éléments tels que les configurations de jeu, gérer les données des joueurs, configurer des événements promotionnels et modérer le contenu généré par les utilisateurs. En attendant, vous pouvez utiliser les SCP pour appliquer des contrôles à l'échelle de l'organisation essentiels au fonctionnement du jeu. Cela peut inclure la restriction du déploiement aux seules régions approuvées dans lesquelles le jeu est disponible, la prévention de l'accès non autorisé aux banques de données sensibles des joueurs, l'application des exigences de conformité et le contrôle des coûts en limitant l'utilisation des services sur les comptes de développement.
Étapes d’implémentation
-
Utilisez les politiques IAM pour gérer les autorisations des utilisateurs, des groupes ou des rôles individuels.
-
Utilisez des politiques de contrôle des services (SCP) AWS Organizations pour appliquer les autorisations au niveau du compte.
-
Combinez les politiques IAM et les SCP pour accorder uniquement l'accès requis à des utilisateurs et à des comptes spécifiques.