本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
GAMESEC01-BP04 使用角色和联合访问策略以及账户级别访问策略,向您授予访问权限 AWS 资源
新 AWS 用户通常仅在向他人授予访问权限时才使用 IAM 策略。但是,如果您使用 AWS Organizations,请考虑如何将服务控制策略与 IAM 策略结合使用,为您的工作室团队成员和承包商授予必要的访问级别。
在未建立这种最佳实践的情况下暴露的风险等级:中
实施指导
您可以创建 IAM 策略来允许或拒绝访问与之配合使用的 AWS 服务或 API 操作 AWS Identity and Access Management。它们只能应用于 IAM 身份,例如用户、群组或角色。例如,IAM 策略可用于为用户提供对 Amazon S3 的只读访问权限。
服务控制策略 (SCP) 是您的护栏。 AWS 账户 SCP 不授予权限,它们用于限制对个人成员账户的 AWS 服务执行操作。例如,SCP 可以拒绝访问特定区域。 AWS 账户
采取行动时,将结合SCP评估相关的IAM政策。继续前面的示例,如果角色正在尝试运行 EC2 实例,IAM 会指明是否允许(对于 ec2 为 “允许”:RunInstances),SCP将确定他们选择的区域是否有效(允许 “us-east-1”,但 “us-west-1” 被 SCP 拒绝)。
Layering IAM 策略和 SCP 可以验证任何访问您 AWS 资源的人都将仅获得所需的适当权限。如果您的 AWS 账户 和资源跨越多个区域,这一点尤其重要,但并非游戏工作室中的每个人都需要访问所有区域。
您可以定制 IAM 政策,向特定团队授予更新游戏配置、管理玩家数据、配置促销活动和审核用户生成的内容等内容的特定权限。同时,你可以使用 SCP 来强制实施对游戏运营至关重要的组织范围的控制。其中可能包括将部署限制在游戏运营所在的经批准的区域,帮助防止未经授权访问敏感玩家数据存储,强制执行合规性要求,以及通过限制开发账户的服务使用来控制成本。
实施步骤
-
使用 IAM 策略管理个人用户、群组或角色的权限。
-
使用中的服务控制策略 (SCP) AWS Organizations 来强制执行账户级权限。
-
结合 IAM 策略和 SCP,仅向特定用户和账户授予所需的访问权限。