Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Säule der Sicherheit
Die Säule der Sicherheit konzentriert sich auf den Schutz von Informationen und Systemen. Die folgenden Empfehlungen können Ihnen dabei helfen, die Prinzipien des Sicherheitsdesigns und die bewährten Architekturpraktiken für zu erfüllen AWS Managed Microsoft AD.
Wichtigste Schwerpunktbereiche
-
Datenintegrität und Vertraulichkeit
-
Verwalten von Benutzerberechtigungen
-
Einrichtung von Kontrollen zur Erkennung von Sicherheitsereignissen
Implementieren Sie ein starkes Identitätsfundament
-
Gewähren Sie AWS Ressourcen, die integriert werden müssen, die geringsten AWS Identity and Access Management (IAM-) Rechte, die erforderlich sind. AWS Managed Microsoft AD
-
Gewähren Sie den Benutzern und Gruppen, die Sie in Microsoft Active Directory erstellen, die geringsten Microsoft Active Directory-Sicherheitsberechtigungen, die erforderlich sind.
-
Verwenden Sie verwaltete Gruppendienstkonten (gMSAs) zusammen mit der eingeschränkten Kerberos-Delegierung, um Dienstkonten zu verwalten. Stellen Sie sicher, dass Sie Vertrauensgrenzen für Anwendungen festlegen und durchsetzen, indem Sie einschränken, wann Anwendungsdienste im Namen eines Benutzers agieren können.
Aktivieren Sie die Rückverfolgbarkeit
-
Aktivieren Sie die Protokollweiterleitung auf Verzeichnisebene, um die Sicherheitsereignisprotokolle des Domain-Controllers an Amazon CloudWatch Logs weiterzuleiten. Weitere Informationen finden Sie in der AWS Directory Service Dokumentation unter Protokollweiterleitung aktivieren.
-
Aktivieren AWS CloudTrail , um AWS Directory Service API-Aufrufe zu protokollieren. Weitere Informationen finden Sie im AWS CloudTrail Abschnitt „Zentrale Einrichtung
“ des Workshops zum Thema Security Governance AWS mit mehreren Konten. -
Verfolgen Sie fehlgeschlagene Anmeldungen. Weitere Informationen finden Sie im Blog unter So überwachen und verfolgen Sie fehlgeschlagene Anmeldungen für Sie AWS Managed Microsoft AD
. AWS
Wenden Sie Sicherheit auf alle Ebenen an
-
Ändern Sie die Regeln für Verzeichnissicherheitsgruppen, die Datenverkehr akzeptieren, von 0.0.0.0/0 auf eine restriktivere Liste von IP-Adressen oder Sicherheitsgruppen.
-
Verwenden Sie SMB 2.x-Clients, wenn Sie auf die SYSVOL- und NETLOGON-Shares zugreifen.
-
Verfolgen Sie SMBv1 Remoteverbindungen und deaktivieren Sie sie schrittweise. Weitere Informationen finden Sie im Microsoft Secure Infrastructure Blog unter Sicheres Deaktivieren von SMB v1 aus Ihrer Produktionsumgebung
. -
Konfigurieren Sie Kennwortrichtlinien, die Ihren Sicherheitsstandards entsprechen. Weitere Informationen finden Sie AWS Managed Microsoft AD in der AWS Directory Service Dokumentation unter Passwortrichtlinien verwalten für.
-
Aktivieren Sie die Multi-Faktor-Authentifizierung (MFA). Weitere Informationen finden Sie in der Dokumentation unter Multi-Faktor-Authentifizierung aktivieren für AWS Managed Microsoft AD. AWS Directory Service
Automatisieren Sie bewährte Sicherheitsmethoden und bereiten Sie sich auf Sicherheitsereignisse vor
-
Automatisieren Sie die Reaktion auf Vorfälle auf bestimmte Sicherheitsereignisse, einschließlich der folgenden:
-
Änderungen der Gruppenrichtlinien
-
Verwendung sensibler Rechte
-
Änderungen des Sicherheitsstatus
Um Benachrichtigungen und Antworten auf Ereignisse zu automatisieren, können Sie eine der folgenden Methoden verwenden AWS-Services:
-
Schützen Sie Daten bei der Übertragung und im Speicher
-
Aktivieren Sie das sichere Lightweight Directory Access Protocol (LDAP) auf Server- und Clientseite. Weitere Informationen finden Sie in der Dokumentation unter Sicheres LDAP (LDAPS) aktivieren. AWS Directory Service