翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
GAMESEC01-BP04 ロールとフェデレーティッドアクセスポリシーをアカウントレベルのアクセスポリシーと一緒に使用して、 AWS リソースへのアクセスを許可する
新しい AWS ユーザーは、他のユーザーにアクセスを許可する場合にのみ IAM ポリシーを使用することが多いです。ただし、 を使用している場合は AWS Organizations、サービスコントロールポリシーと IAM ポリシーを使用して、スタジオチームメンバーと請負業者に必要なレベルのアクセスを許可する方法を検討してください。
このベストプラクティスを活用しない場合のリスクレベル: 中
実装のガイダンス
IAM ポリシーを作成して、 が動作する サービスまたは API アクションへのアクセス AWS を許可または拒否できます AWS Identity and Access Management。ユーザー、グループ、ロールなどの IAM ID にのみ適用できます。例えば、IAM ポリシーを使用して、ユーザーに Amazon S3 への読み取り専用アクセスを提供することができます。
サービスコントロールポリシー (SCPs) は のガードレールです AWS アカウント。SCP はアクセス許可を付与せず、個々のメンバーアカウントの AWS サービスに対するアクションを制限するために使用されます。たとえば、SCP は が特定のリージョンにアクセス AWS アカウント することを拒否できます。
アクションを実行すると、関連する IAM ポリシーが SCPs。前の例に続いて、 は EC2 インスタンスの実行を試行するロールであり、IAM はそれらが許可されていることを示し (ec2:RunInstances に対して「許可」)、SCPs「us-east-1」は許可されますが、「us-west-1」は SCP によって拒否されます)。
IAM ポリシーと SCPsレイヤーすることで、 AWS リソースにアクセスするすべてのユーザーに、必要な適切なアクセス許可のみが付与されることを確認できます。これは、 AWS アカウント リソースと リソースが複数のリージョンにまたがっているかどうかを考慮することが特に重要ですが、ゲームスタジオ内のすべてのユーザーがそれらすべてにアクセスする必要があるわけではありません。
IAM ポリシーを調整して、ゲーム設定の更新、プレイヤーデータの管理、プロモーションイベントの設定、ユーザー生成コンテンツのモデレーションなど、特定のチームに特定のアクセス許可を付与できます。一方、SCPs、ゲームオペレーションに不可欠な組織全体のコントロールを適用できます。これには、ゲームが動作する承認済みリージョンのみへのデプロイの制限、機密プレイヤーデータストアへの不正アクセスの防止、コンプライアンス要件の適用、開発アカウント間のサービス使用量の制限によるコストの制御などが含まれます。
実装手順
-
IAM ポリシーを使用して、個々のユーザー、グループ、またはロールのアクセス許可を管理します。
-
でサービスコントロールポリシー (SCPs) を使用して AWS Organizations 、アカウントレベルのアクセス許可を適用します。
-
IAM ポリシーと SCPs を組み合わせて、特定のユーザーとアカウントに必要なアクセスのみを付与します。