View a markdown version of this page

GAMESEC01-BP04 將角色和聯合存取政策與帳戶層級存取政策搭配使用,以授予對 AWS 資源的存取權 - 遊戲產業鏡頭

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

GAMESEC01-BP04 將角色和聯合存取政策與帳戶層級存取政策搭配使用,以授予對 AWS 資源的存取權

新 AWS 使用者通常只會在將存取權授予其他人時使用 IAM 政策。不過,如果您使用的是 AWS Organizations,請考慮如何使用服務控制政策搭配 IAM 政策來授予您的 Studio 團隊成員和承包商必要的存取層級。

未建立此最佳實務時的曝險等級:

實作指引

您可以建立 IAM 政策,以允許或拒絕存取 AWS 使用的服務或 API 動作 AWS Identity and Access Management。它們只能套用至 IAM 身分,例如使用者、群組或角色。例如,IAM 政策可用於提供使用者對 Amazon S3 的唯讀存取權。

服務控制政策 (SCPs) 是 的護欄 AWS 帳戶。SCP 不會授予許可,而是用來限制個別成員帳戶 AWS 的服務動作。例如,SCP 可以拒絕 AWS 帳戶 存取特定區域。

採取動作時,會結合 SCPs 評估相關的 IAM 政策。在上述範例中, 角色是嘗試執行 EC2 執行個體,IAM 表示是否允許 (ec2:RunInstances 為「允許」),而 SCPs 會判斷其區域選擇是否有效 (允許「us-east-1」,但 SCP 拒絕「us-west-1」)。

分層 IAM 政策和 SCPs 可以驗證存取您 AWS 資源的任何人只會獲得他們所需的適當許可。這對於考慮您的 AWS 帳戶 和資源是否跨越多個區域特別重要,但並非遊戲工作室中的每個人都需要存取所有區域。

您可以量身打造 IAM 政策,授予特定團隊特定的許可,以更新遊戲組態、管理玩家資料、設定促銷活動,以及調節使用者產生的內容。同時,您可以使用 SCPs 強制執行整個組織的控制,對遊戲操作至關重要。這些可能包括將部署限制為僅遊戲操作的核准區域、協助防止未經授權存取敏感玩家資料存放區、強制執行合規要求,以及透過限制跨開發帳戶的服務用量來控制成本。

實作步驟

  • 使用 IAM 政策來管理個別使用者、群組或角色的許可。

  • 在 中使用服務控制政策 SCPs) AWS Organizations 來強制執行帳戶層級許可。

  • 結合 IAM 政策和 SCPs,僅授予特定使用者和帳戶所需的存取權。

Resources