Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Protección de datos en Amazon GameLift Streams
El modelo de responsabilidad AWS compartida El modelo de responsabilidad
Con fines de protección de datos, le recomendamos que proteja Cuenta de AWS las credenciales y configure los usuarios individuales con AWS IAM Identity Center o AWS Identity and Access Management (IAM). De esta manera, solo se otorgan a cada usuario los permisos necesarios para cumplir sus obligaciones laborales. También recomendamos proteger sus datos de la siguiente manera:
-
Utiliza la autenticación multifactor (MFA) en cada cuenta.
-
Úselo SSL/TLS para comunicarse con AWS los recursos. Exigimos TLS 1.2 y recomendamos TLS 1.3.
-
Configure el registro de actividad de los usuarios y de la API con AWS CloudTrail. Para obtener información sobre el uso de CloudTrail rutas para capturar AWS actividades, consulte Cómo trabajar con CloudTrail rutas en la Guía del AWS CloudTrail usuario.
-
Utilice soluciones de AWS cifrado, junto con todos los controles de seguridad predeterminados que contiene Servicios de AWS.
-
Utiliza servicios de seguridad administrados avanzados, como Amazon Macie, que lo ayuden a detectar y proteger la información confidencial almacenada en Amazon S3.
-
Si necesita módulos criptográficos validados por la FIPS 140-3 para acceder a AWS través de una interfaz de línea de comandos o una API, utilice un punto final FIPS. Para obtener más información sobre los puntos de conexión de FIPS disponibles, consulte Estándar de procesamiento de la información federal (FIPS) 140-3
.
Se recomienda encarecidamente no introducir nunca información confidencial o sensible, como por ejemplo, direcciones de correo electrónico de clientes, en etiquetas o campos de formato libre, tales como el campo Nombre. Esto incluye cuando trabajas con Amazon GameLift Streams o con otras aplicaciones que Servicios de AWS utilizan la consola, la API o los SDK. AWS CLI AWS Cualquier dato que introduzca en etiquetas o campos de formato libre utilizados para los nombres se pueden emplear para los registros de facturación o diagnóstico. Si proporciona una URL a un servidor externo, recomendamos encarecidamente que no incluya información de credenciales en la URL a fin de validar la solicitud para ese servidor.
Amazon GameLift Streams gestiona los datos específicos de los servicios de la siguiente manera:
-
Customer-supplied aplicaciones: Amazon GameLift Streams almacena los datos de los clientes, si se proporcionan, en depósitos de Amazon S3 internos gestionados por el servicio y en unidades de almacenamiento NVME conectadas a las instancias de Amazon EC2. Todos los datos se almacenan con un cifrado en reposo administrado por el servicio. El cliente no tiene acceso directo a esta copia de los datos. Para eliminar una aplicación, utilice la consola de Amazon GameLift Streams o la API de servicio.
-
Customer-supplied metadatos: los clientes pueden proporcionar metadatos a las API de Amazon GameLift Streams, incluidas descripciones, información de conexión e identificadores opacos, como los ID de los clientes. Estos metadatos siempre están asociados a recursos específicos del cliente.
-
Customer-generated datos: si una aplicación escribe datos nuevos como parte de su funcionamiento normal, estos datos generados por el cliente se conservan hasta el final de la sesión del usuario. Al final de la sesión, los datos generados se pueden exportar de forma opcional a un bucket de Amazon S3 de destino que elija el cliente. Customer-generated de lo contrario, los datos no salen de la instancia de Amazon EC2 en la que se generaron. Para obtener más información sobre la gestión de datos, consulte los temas sobre el aislamiento de sesiones.
-
Datos de métricas y eventos: datos de métricas y eventos de Amazon GameLift Streams, a los que se puede acceder a través de la consola de Amazon GameLift Streams o mediante llamadas a la API del servicio. Los datos están disponibles en las aplicaciones, los grupos de transmisión y las sesiones de transmisión. Los usuarios autorizados también pueden acceder a estos datos a través de Amazon CloudWatch y CloudWatch Events.
-
Credenciales de sesión: cuando proporcionas un ARN para un rol de IAM
StartStreamSession, Amazon GameLift Streams asume el rol y proporciona credenciales temporales de corta duración a la aplicación. Amazon GameLift Streams almacena las credenciales solo en la memoria de la instancia de streaming durante la sesión. Amazon GameLift Streams nunca escribe las credenciales en el disco, nunca las incluye en los registros de servicio y nunca las devuelve en las respuestas de la API. Cuando finaliza la sesión, Amazon GameLift Streams borra las credenciales de la memoria. Amazon GameLift Streams almacena solo el ARN del rol (un identificador de recursos, no una credencial) en las bases de datos de servicios, de acuerdo con las políticas de retención de registros de sesión existentes. -
URL de transmisión: una URL de transmisión otorga acceso temporal y no autenticado para iniciar una sesión de transmisión. La URL de la transmisión incorpora un token de portador, por lo que cualquier persona que tenga la URL completa puede iniciar una sesión hasta que la URL de la transmisión caduque, se revoque o alcance su límite de uso. Amazon GameLift Streams no requiere que el usuario final presente AWS sus credenciales al activar una URL de transmisión. Trate la URL completa de la transmisión como una credencial: distribúyala solo en canales de confianza, póngale el límite de caducidad y uso más corto posible y revólela cuando ya no la necesite. Para obtener más información, consulte Prácticas recomendadas de seguridad para Amazon Streams GameLift y Comparte sesiones de streaming con URL de streaming.
importante
Si proporcionas identificadores de clientes u otros identificadores a Amazon GameLift Streams, es de esperar que estos valores sean referencias anónimas y no contengan información confidencial o personal. Amazon GameLift Streams no redacta ningún campo de metadatos.
Para obtener más información sobre la protección de datos, consulte la entrada de blog relativa al modelo de responsabilidad compartida de AWS
y GDPR
Cifrado en reposo
At-rest el cifrado de los GameLift Streams-specific datos de Amazon se gestiona de la siguiente manera:
-
El contenido de las aplicaciones se almacena en depósitos de Amazon S3 cifrados gestionados por servicios y, además, en unidades NVME cifradas por hardware conectadas a instancias de Amazon EC2 gestionadas por servicios.
Cifrado en tránsito
Las llamadas a las API de Amazon GameLift Streams se realizan a través de una conexión segura (SSL) y se autentican mediante la versión 4 de la firma (cuando se conecta a través de la CLI o el SDK, la AWS firma se gestiona automáticamente). AWS AWS Las entidades que llaman utilizan credenciales de seguridad, que se autentican mediante la aplicación de las políticas de acceso de IAM definidas para los recursos de Amazon Streams. GameLift
En el contexto de los grupos de transmisiones en varias ubicaciones, para transmitir una aplicación desde cualquier ubicación del grupo de transmisiones a la que se haya asignado capacidad de transmisión, Amazon GameLift Streams replica las aplicaciones de forma segura en esas ubicaciones.
Del mismo modo, Amazon GameLift Streams guarda los datos de registro y los archivos de sesión, cuando se solicitan, en depósitos de Amazon S3 con el nombre del cliente al final de la sesión. Si el bucket no está en la misma ubicación que la sesión, Amazon GameLift Streams transfiere los archivos de forma segura al Región de AWS lugar donde se encuentra el bucket.
Cuando se configuran las credenciales de la sesión, Amazon GameLift Streams obtiene las credenciales de AWS STS a través de TLS-encrypted las conexiones. Su aplicación recibe las credenciales de forma segura en el entorno aislado de la sesión.
Protección de los flujos de usuarios finales
Las transmisiones individuales de usuario final son conexiones directas entre el navegador web del usuario final y los hosts de backend de Amazon GameLift Streams. Estas transmisiones están protegidas con el cifrado WebRTC estándar del sector, y ambos puntos finales de la transmisión se identifican correctamente mediante identificadores criptográficos que forman parte de las API de sesión de transmisión y los valores negociados a través de ellas. SignalRequest SignalResponse
Los mensajes del canal de datos también están cubiertos por el cifrado WebRTC que se utiliza para las transmisiones. Amazon GameLift Streams descifra estos mensajes y los transfiere localmente al servidor a la aplicación del cliente a través de una API no cifrada. Si se requiere un cifrado de extremo a extremo que ni siquiera el servicio Amazon GameLift Streams pueda descifrar, esta capa adicional de cifrado es responsabilidad del desarrollador de la aplicación.
Aislamiento de sesiones en las clases de transmisión de Linux
En las clases de transmisión de Linux (tiempos de ejecución de Ubuntu y Proton), Amazon GameLift Streams utiliza el aislamiento de contenedores. Cada sesión se ejecuta en un nuevo contenedor de Linux que se descarta después de su uso. Esto significa que cada nueva sesión se ejecuta en un entorno nuevo, aislado de otros usuarios que comparten el recurso informático (si se ejecuta en una clase de flujo de recursos compartidos). Cuando se inicia una nueva sesión, no existen datos de las sesiones anteriores.
Aislamiento de sesiones en las clases de transmisión de Windows
En las clases de transmisión de Windows (tiempos de ejecución de Microsoft Windows Server), Amazon GameLift Streams utiliza el aislamiento de software. El servicio se basa en un agente de software para restablecer el estado crítico del sistema entre sesiones. Algunas carpetas se conservan en varias sesiones para optimizar el rendimiento, como el almacenamiento en caché en disco del host. El agente de software elimina automáticamente todos los archivos que se generaron en el directorio de perfiles del usuario durante la sesión de transmisión anterior. Sin embargo, el agente no elimina ningún archivo que existiera antes de la ejecución de la aplicación y que se haya modificado mientras la aplicación estaba en ejecución. Tampoco elimina ninguna clave de registro de Windows que haya agregado la aplicación. Debe evitar dañar la integridad del sistema operativo en general. Las aplicaciones se ejecutan como usuario administrador, lo que puede permitir la modificación de archivos críticos a nivel del sistema, incluidos los cambios que persisten en varias sesiones. Es su responsabilidad proteger sus aplicaciones y evitar que se produzcan modificaciones inseguras o inestables en el sistema operativo.
Cuando se inicie la aplicación, usted es responsable de limpiar los archivos modificados y las claves de registro añadidas de sesiones anteriores. Este es un paso importante para proteger la información confidencial o confidencial que la aplicación escribe en el directorio de perfiles del usuario. Para ello, puede escribir un script personalizado que realice las siguientes acciones:
-
Restaure los archivos que se encuentren fuera del
%USERPROFILE%directorio y que hayan sido modificados por la aplicación. -
Elimine todas las claves de registro confidenciales o específicas del usuario que haya agregado la aplicación.
Administración de claves de cifrado
El servicio usa claves AWS administradas para el cifrado. Cada región usa una clave de KMS independiente. No se admiten las claves administradas por el cliente.
Los archivos de aplicación proporcionados a Amazon GameLift Streams no se pueden volver a publicar ni exportar desde el servicio. Puede usar la consola de servicio o las API para eliminar aplicaciones. Las unidades que anteriormente contenían estos archivos de aplicaciones se pueden purgar por completo eliminando los grupos de transmisión asociados.
Inter-network privacidad del tráfico
Amazon GameLift Streams utiliza redes públicas para alojar las sesiones de streaming. Cada grupo de transmisiones está formado por una o más redes de VPC administradas por servicios que están aisladas de otros grupos de transmisiones y de otros clientes. Se deniegan las conexiones de red entrantes, excepto las conexiones de transmisión WebRTC autenticadas y gestionadas por un intermediario de servicios. Sus aplicaciones pueden conectarse desde estas VPC a otras direcciones públicas sin restricciones.
De forma predeterminada, los datos de su aplicación no son de acceso público. Las llamadas a la API de administración requieren credenciales AWS autenticadas, y puede integrar Amazon GameLift Streams en su propia aplicación web de cliente, que realiza llamadas autenticadas para iniciar y mostrar una transmisión.
Amazon GameLift Streams también proporciona las URL de transmisión, un mecanismo deliberado para conceder acceso temporal y no autenticado para iniciar una sesión de transmisión. Cuando creas una URL de transmisión, permites intencionadamente que cualquier persona que tenga la URL de transmisión inicie una sesión en un navegador web compatible, sin AWS credenciales y sin crear tu propio cliente. Como la URL de la transmisión en sí misma es la credencial, trate cada URL de transmisión como una credencial de portador y controle su distribución, caducidad y límite de uso en consecuencia. Las URL de las transmisiones son la única forma admitida de hacer que una transmisión sea accesible al público sin tu propio cliente autenticado; todas las demás interacciones de servicio siguen necesitando llamadas a la API autenticadas. AWS Para obtener más información, consulte Comparte sesiones de streaming con URL de streaming y Prácticas recomendadas de seguridad para Amazon Streams GameLift.