适用于 Kinesis Video Streams with WebRTC 的安全最佳实践 - Kinesis Video Streams
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

适用于 Kinesis Video Streams with WebRTC 的安全最佳实践

Amazon Kinesis Video Streams(包含其 WebRTC 功能)提供了您在开发和实施自己的安全策略时需要考虑的许多安全功能。以下最佳实践是一般指导原则,并不代表完整安全解决方案。这些最佳实践可能不适合您的环境或不满足您的环境要求,请将其视为有用的考虑因素而不是惯例。

有关远程设备的安全最佳实践,请参阅设备代理的安全最佳实践

实施最低权限访问

在授予权限时,您可以决定谁获得哪些 Kinesis Video Streams 资源的哪些权限。您可以对这些资源启用希望允许的特定操作。因此,您应仅授予执行任务所需的权限。实施最低权限访问对于减小安全风险以及可能由错误或恶意意图造成的影响至关重要。

例如,向 Kinesis Video Streams 发送数据的创建者仅需要 PutMediaGetStreamingEndpointDescribeStream。请勿向创建者应用程序授予所有操作 (*) 或其他操作(例如 GetMedia)的权限。

有关更多信息,请参阅什么是最低权限以及为什么需要它?

使用 IAM 角色

创建者和客户端应用程序必须具有有效的凭证来访问 Kinesis 视频流。您不能将 Amazon 凭证直接存储在客户端应用程序或 Amazon S3 存储桶中。这些是不会自动轮换的长期凭证,如果它们受到损害,可能会对业务产生重大影响。

相反,您应该使用 IAM 角色来管理创建器和客户端应用程序的临时凭证以访问 Kinesis 视频流。在使用角色时,您不必使用长期凭证来访问其他资源。

有关更多信息,请参阅 IAM 用户指南中的以下主题:

使用 CloudTrail 监控 API 调用

Kinesis Video Streams with WebRTC 与 Amazon CloudTrail相集成,后者是一项服务,可提供用户、角色或 Amazon服务在 Kinesis Video Streams with WebRTC 中所采取的操作的记录。

使用 CloudTrail 收集的信息,您可以确定向 Kinesis Video Streams with WebRTC 发出了什么请求、发出请求的 IP 地址、何人发出的请求、请求的发出时间以及其他详细信息。

有关更多信息,请参阅使用 WebRTC API 调用记录 Kinesis Video Streams Amazon CloudTrail