Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
GAMESEC01-BP04 Usa ruoli e politiche di accesso federato insieme a politiche di accesso a livello di account per concedere l'accesso alle tue risorse AWS
I nuovi AWS utenti spesso utilizzano le policy IAM solo quando concedono l'accesso ad altri. Tuttavia, se lo utilizzi AWS Organizations, valuta come utilizzare le policy di controllo del servizio insieme alle policy IAM per garantire ai membri del team di studio e agli appaltatori i livelli di accesso necessari.
Livello di rischio associato se questa best practice non fosse adottata: medio
Guida all’implementazione
Puoi creare policy IAM per consentire o negare l'accesso ai AWS servizi o alle azioni API con cui funziona. AWS Identity and Access Management Possono essere applicate solo alle identità IAM, come utenti, gruppi o ruoli. Ad esempio, una policy IAM potrebbe essere utilizzata per fornire a un utente l'accesso in sola lettura ad Amazon S3.
Le policy di controllo dei servizi (SCPs) sono dei punti di riferimento per te. Account AWS Un SCP non concede autorizzazioni, ma vengono utilizzate per limitare le azioni sui AWS servizi per gli account dei singoli membri. Ad esempio, un SCP può negare a un uomo di accedere Account AWS a una particolare regione.
Quando viene intrapresa un'azione, la politica IAM pertinente viene valutata in combinazione con. SCPs Seguendo l'esempio precedente, se un ruolo tenta di eseguire un' EC2 istanza, IAM indica se è consentito («Allow» per ec2:RunInstances) e SCPs determinerà se la scelta della regione è valida («us-east-1" è consentito, ma «us-west-1" è negato da SCP).
Stratificando le politiche IAM, SCPs puoi verificare che chiunque acceda alle tue AWS risorse riceva solo le autorizzazioni appropriate di cui ha bisogno. Ciò è particolarmente importante da considerare se le tue Account AWS risorse si estendono su più regioni, ma non tutti i membri del tuo studio di gioco devono accedervi tutte.
Puoi personalizzare le policy IAM per concedere a team specifici autorizzazioni specifiche per l'aggiornamento delle configurazioni di gioco, la gestione dei dati dei giocatori, la configurazione di eventi promozionali e la moderazione dei contenuti generati dagli utenti. Nel frattempo, puoi usarli SCPs per far rispettare i controlli a livello di organizzazione fondamentali per le operazioni di gioco. Questi potrebbero includere la limitazione dell'implementazione solo nelle regioni approvate in cui il gioco opera, la prevenzione dell'accesso non autorizzato agli archivi di dati sensibili dei giocatori, l'applicazione dei requisiti di conformità e il controllo dei costi limitando l'utilizzo del servizio tra gli account di sviluppo.
Passaggi dell’implementazione
-
Utilizza le policy IAM per gestire le autorizzazioni per singoli utenti, gruppi o ruoli.
-
Utilizza le policy di controllo del servizio (SCPs) AWS Organizations per applicare le autorizzazioni a livello di account.
-
Combina le policy IAM e SCPs concedi solo l'accesso richiesto a utenti e account specifici.