Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
GAMESEC01-BP04 Gunakan peran dan kebijakan akses federasi bersama dengan kebijakan akses tingkat akun untuk memberikan akses ke AWS sumber daya
AWS Pengguna baru sering menggunakan kebijakan IAM hanya saat memberikan akses kepada orang lain. Namun, jika Anda menggunakan AWS Organizations, pertimbangkan cara menggunakan kebijakan kontrol layanan bersama dengan kebijakan IAM untuk memberikan tingkat akses yang diperlukan kepada anggota tim studio dan kontraktor Anda.
Tingkat risiko yang terjadi jika praktik terbaik ini tidak diterapkan: Sedang
Panduan implementasi
Anda dapat membuat kebijakan IAM untuk mengizinkan atau menolak akses ke AWS layanan atau tindakan API yang berfungsi dengan AWS Identity and Access Management. Mereka hanya dapat diterapkan ke identitas IAM, seperti pengguna, grup, atau peran. Misalnya, kebijakan IAM dapat digunakan untuk menyediakan akses read-only pengguna ke Amazon S3.
Kebijakan kontrol layanan (SCP) adalah pagar pembatas untuk Anda. Akun AWS SCP tidak memberikan izin, mereka digunakan untuk membatasi tindakan pada AWS layanan untuk akun anggota individu. Misalnya, SCP dapat menolak mengakses Akun AWS Wilayah tertentu.
Ketika tindakan diambil, kebijakan IAM yang relevan dievaluasi dalam kombinasi dengan SCP. Menindaklanjuti contoh sebelumnya, apakah peran adalah upaya untuk menjalankan instance EC2, IAM menunjukkan apakah mereka diizinkan (“Izinkan” untuk ec2:RunInstances) dan SCP akan menentukan apakah pilihan Wilayah mereka valid (“us-east-1" diizinkan, tetapi “us-west-1" ditolak oleh SCP).
Layering kebijakan IAM dan SCP dapat memverifikasi bahwa siapa pun yang mengakses AWS sumber daya Anda hanya akan diberikan izin yang sesuai yang mereka butuhkan. Ini sangat penting untuk dipertimbangkan jika sumber daya Anda Akun AWS menjangkau beberapa Wilayah, tetapi tidak semua orang di studio game Anda perlu mengakses semuanya.
Anda dapat menyesuaikan kebijakan IAM untuk memberikan izin khusus kepada tim tertentu untuk memperbarui hal-hal seperti konfigurasi game, mengelola data pemain, mengonfigurasi acara promosi, dan memoderasi konten buatan pengguna. Sementara itu, Anda dapat menggunakan SCP untuk menegakkan kontrol di seluruh organisasi yang penting untuk operasi game. Ini mungkin termasuk membatasi penyebaran hanya ke Wilayah yang disetujui tempat game beroperasi, membantu mencegah akses tidak sah ke penyimpanan data pemain yang sensitif, menegakkan persyaratan kepatuhan, dan mengendalikan biaya dengan membatasi penggunaan layanan di seluruh akun pengembangan.
Langkah-langkah implementasi
-
Gunakan kebijakan IAM untuk mengelola izin untuk pengguna, grup, atau peran individu.
-
Gunakan kebijakan kontrol layanan (SCP) AWS Organizations untuk menerapkan izin tingkat akun.
-
Gabungkan kebijakan IAM dan SCP untuk hanya memberikan akses yang diperlukan untuk pengguna dan akun tertentu.