As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
GAMESEC01-BP04 Use funções e políticas de acesso federado junto com políticas de acesso em nível de conta para conceder acesso aos seus recursos AWS
AWS Os novos usuários geralmente usam políticas do IAM somente ao conceder acesso a outras pessoas. No entanto, se você estiver usando AWS Organizations, considere como usar as políticas de controle de serviço junto com as políticas do IAM para conceder aos membros da equipe e contratados do estúdio os níveis de acesso necessários.
Nível de risco exposto se esta prática recomendada não for estabelecida: Médio
Orientação para implementação
Você pode criar políticas do IAM para permitir ou negar acesso a AWS serviços ou ações de API que funcionam com AWS Identity and Access Management. Eles só podem ser aplicados às identidades do IAM, como usuários, grupos ou funções. Por exemplo, uma política do IAM pode ser usada para fornecer ao usuário acesso somente de leitura ao Amazon S3.
As políticas de controle de serviço (SCPs) são proteções para você. Contas da AWS Um SCP não concede permissões, elas são usadas para restringir ações em AWS serviços para contas de membros individuais. Por exemplo, um SCP pode impedir o acesso Conta da AWS a uma região específica.
Quando uma ação é tomada, a política relevante do IAM é avaliada em combinação com SCPs o. Seguindo o exemplo anterior, se uma função tentar executar uma EC2 instância, o IAM indica se ela é permitida (“Permitir” para ec2:RunInstances) e SCPs determinará se sua escolha de região é válida (“us-east-1" é permitido, mas “us-west-1" é negado pelo SCP).
Coloque as políticas do IAM em camadas e SCPs possa verificar se qualquer pessoa que acesse seus AWS recursos receberá apenas as permissões apropriadas de que precisa. É especialmente importante considerar isso se seus recursos Contas da AWS e recursos abrangem várias regiões, mas nem todos em seu estúdio de jogos precisam acessar todas elas.
Você pode personalizar as políticas do IAM para conceder permissões específicas a equipes específicas para atualizar coisas como configurações de jogos, gerenciar dados de jogadores, configurar eventos promocionais e moderar conteúdo gerado pelo usuário. Enquanto isso, você pode usar SCPs para aplicar controles em toda a organização, cruciais para as operações do jogo. Isso pode incluir restringir a implantação somente às regiões aprovadas em que o jogo opera, ajudar a impedir o acesso não autorizado a armazenamentos de dados confidenciais de jogadores, impor requisitos de conformidade e controlar custos limitando o uso do serviço nas contas de desenvolvimento.
Etapas de implementação
-
Use as políticas do IAM para gerenciar permissões para usuários, grupos ou funções individuais.
-
Use políticas de controle de serviço (SCPs) AWS Organizations para impor permissões em nível de conta.
-
Combine as políticas do IAM e SCPs conceda somente o acesso necessário para usuários e contas específicos.