

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# GAMESEC01-BP04 Utilizza i ruoli e le politiche di accesso federate insieme alle politiche di accesso a livello di account per concedere l'accesso ai tuoi AWS risorse
<a name="gamesec01-bp04"></a>

 I nuovi AWS utenti utilizzano spesso le policy IAM solo quando concedono l'accesso ad altri. Tuttavia, se stai utilizzando AWS Organizations, valuta come utilizzare le politiche di controllo dei servizi insieme alle politiche IAM per garantire ai membri del team e agli appaltatori del tuo studio i livelli di accesso necessari. 

 **Livello di rischio associato se questa best practice non fosse adottata:** medio 

## Guida all’implementazione
<a name="implementation-guidance-15"></a>

 Puoi creare policy IAM per consentire o negare l'accesso ai AWS servizi o alle azioni API compatibili con. AWS Identity and Access Management Possono essere applicate solo alle identità IAM, come utenti, gruppi o ruoli. Ad esempio, una policy IAM potrebbe essere utilizzata per fornire a un utente l'accesso in sola lettura ad Amazon S3. 

 Le politiche di controllo dei servizi (SCP) sono delle barriere per il tuo. Account AWS Un SCP non concede autorizzazioni, ma viene utilizzato per limitare le azioni sui AWS servizi per gli account dei singoli membri. Ad esempio, un SCP può negare a un utente l'accesso Account AWS a una particolare regione. 

 Quando viene intrapresa un'azione, la politica IAM pertinente viene valutata in combinazione con gli SCP. Facendo seguito all'esempio precedente, se un ruolo è rappresentato dai tentativi di eseguire un'istanza EC2, IAM indica se sono consentiti («Allow» per ec2:RunInstances) e gli SCP determineranno se la regione scelta è valida («us-east-1" è consentito, ma «us-west-1" è negato dall'SCP). 

 La stratificazione delle policy IAM e degli SCP può verificare che chiunque acceda AWS alle tue risorse riceverà solo le autorizzazioni appropriate di cui ha bisogno. Questo è particolarmente importante da considerare se le tue Account AWS risorse si estendono su più regioni, ma non tutti i membri del tuo studio di gioco devono accedervi tutte. 

 Puoi personalizzare le policy IAM per concedere a team specifici permessi specifici per aggiornare cose come le configurazioni di gioco, la gestione dei dati dei giocatori, la configurazione degli eventi promozionali e la moderazione dei contenuti generati dagli utenti. Nel frattempo, puoi utilizzare gli SCP per applicare i controlli a livello di organizzazione, fondamentali per le operazioni di gioco. Questi potrebbero includere la limitazione della distribuzione alle sole regioni approvate in cui opera il gioco, la prevenzione dell'accesso non autorizzato agli archivi di dati sensibili dei giocatori, l'applicazione dei requisiti di conformità e il controllo dei costi limitando l'utilizzo del servizio tra gli account di sviluppo. 

### Passaggi dell’implementazione
<a name="implementation-steps-15"></a>
+  Utilizza le policy IAM per gestire le autorizzazioni per singoli utenti, gruppi o ruoli. 
+  Utilizza le politiche di controllo dei servizi (SCP) per applicare le autorizzazioni AWS Organizations a livello di account. 
+  Combina politiche IAM e SCP per concedere solo l'accesso richiesto per utenti e account specifici. 

### Resources
<a name="resources-1"></a>
+  [Politiche e autorizzazioni in IAM AWS](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies.html) 
+  [Policy di controllo dei servizi](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_manage_policies_scps.html) 
+  [AWS managed policies for job functions](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_job-functions.html) 