View a markdown version of this page

GAMESEC01-BP04 역할 및 페더레이션 액세스 정책을 계정 수준 액세스 정책과 함께 사용하여 AWS 리소스에 대한 액세스 권한 부여 - 게임 산업 렌즈

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

GAMESEC01-BP04 역할 및 페더레이션 액세스 정책을 계정 수준 액세스 정책과 함께 사용하여 AWS 리소스에 대한 액세스 권한 부여

신규 AWS 사용자는 다른 사용자에게 액세스 권한을 부여할 때만 IAM 정책을 사용하는 경우가 많습니다. 그러나를 사용하는 경우 서비스 제어 정책을 IAM 정책과 함께 사용하여 스튜디오 팀원과 계약자에게 필요한 수준의 액세스 권한을 부여하는 방법을 AWS Organizations고려하세요.

이 모범 사례가 확립되지 않을 경우 노출되는 위험 수준: 중간

구현 지침

IAM 정책을 생성하여 작업하는 서비스 또는 API 작업에 대한 AWS 액세스를 허용하거나 거부할 수 있습니다 AWS Identity and Access Management. 사용자, 그룹 또는 역할과 같은 IAM 자격 증명에만 적용할 수 있습니다. 예를 들어 IAM 정책을 사용하여 사용자에게 Amazon S3에 대한 읽기 전용 액세스 권한을 제공할 수 있습니다.

서비스 제어 정책(SCPs)은의 가드레일입니다 AWS 계정. SCP는 권한을 부여하지 않으며 개별 멤버 계정의 AWS 서비스에 대한 작업을 제한하는 데 사용됩니다. 예를 들어 SCP는의 특정 리전 AWS 계정 액세스를 거부할 수 있습니다.

작업이 수행되면 관련 IAM 정책이 SCPs와 함께 평가됩니다. 이전 예제의 후속 작업은 역할이 EC2 인스턴스를 실행하려는 시도이고, IAM은 EC2 인스턴스가 허용되는지(ec2:RunInstances의 경우 "허용")를 나타내며, SCPs는 선택한 리전이 유효한지 여부를 결정합니다("us-east-1"은 허용되지만 "us-west-1"은 SCP에 의해 거부됨).

IAM 정책 및 SCPs 계층화하면 AWS 리소스에 액세스하는 모든 사용자에게 필요한 적절한 권한만 부여되는지 확인할 수 있습니다. 이는 AWS 계정 및 리소스가 여러 리전에 걸쳐 있는 경우 특히 중요하지만 게임 스튜디오 내의 모든 사용자가 모든 리전에 액세스할 필요는 없습니다.

특정 팀에 게임 구성 업데이트, 플레이어 데이터 관리, 프로모션 이벤트 구성, 사용자 생성 콘텐츠 조정과 같은 특정 권한을 부여하도록 IAM 정책을 조정할 수 있습니다. 한편 SCPs 사용하여 게임 운영에 중요한 조직 전체의 제어를 적용할 수 있습니다. 여기에는 게임이 작동하는 승인된 리전으로만 배포를 제한하고, 민감한 플레이어 데이터 스토어에 대한 무단 액세스를 방지하고, 규정 준수 요구 사항을 적용하고, 개발 계정 전체에서 서비스 사용을 제한하여 비용을 제어하는 것이 포함될 수 있습니다.

구현 단계

  • IAM 정책을 사용하여 개별 사용자, 그룹 또는 역할에 대한 권한을 관리합니다.

  • 에서 서비스 제어 정책(SCPs) AWS Organizations 을 사용하여 계정 수준 권한을 적용합니다.

  • IAM 정책과 SCPs 결합하여 특정 사용자 및 계정에 필요한 액세스 권한만 부여합니다.

리소스