Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Pilar de seguridad
El pilar de seguridad se centra en proteger la información y los sistemas. Las siguientes recomendaciones pueden ayudarle a cumplir los principios de diseño de seguridad y las mejores prácticas arquitectónicas de AWS Managed Microsoft AD.
Áreas de enfoque clave
-
Integridad y confidencialidad de los datos
-
Administración de permisos de usuario
-
Establecimiento de controles para la detección de eventos de seguridad
Implementación de una base de identidad sólida
-
Otorgue el mínimo de privilegios AWS Identity and Access Management (IAM) necesarios a AWS los recursos que deban integrarse con AWS Managed Microsoft AD.
-
Conceda los permisos de seguridad de Microsoft Active Directory mínimos necesarios para los usuarios y grupos que cree en Microsoft Active Directory.
-
Utilice las cuentas de servicio gestionadas de grupo (gMSAs) junto con la delegación restringida de Kerberos para gestionar las cuentas de servicio. Asegúrese de especificar y hacer cumplir los límites de confianza de las aplicaciones limitando el momento en que los servicios de aplicaciones pueden actuar en nombre del usuario.
Activación del seguimiento
-
Active el reenvío de registros en el nivel de directorio para reenviar los registros de eventos de seguridad del controlador de dominio a Amazon CloudWatch Logs. Para obtener más información, consulte Habilitar el reenvío de registros en la AWS Directory Service documentación.
-
Actívelo AWS CloudTrail para registrar las llamadas a AWS Directory Service la API. Para obtener más información, consulte la AWS CloudTrail sección central de configuración
del taller sobre la gobernanza de la seguridad AWS multicuenta. -
Haga un seguimiento de los inicios de sesión erróneos. Para obtener más información, consulte Cómo supervisar y realizar un seguimiento de los inicios de sesión fallidos AWS Managed Microsoft AD en su
blog. AWS
Aplicación de la seguridad a todas las capas
-
Cambie las reglas de los grupos de seguridad de directorios que aceptan tráfico desde 0.0.0.0/0 a una lista más restrictiva de direcciones IP o grupos de seguridad.
-
Utilice los clientes SMB 2.x al acceder a los recursos compartidos de SYSVOL y NETLOGON.
-
Rastrea las conexiones SMBv1 remotas y desactívalas gradualmente. Para obtener más información, consulte Cómo deshabilitar SMB v1 de forma segura en su entorno de producción
en el blog Microsoft Secure Infrastructure. -
Configure las políticas de contraseñas que cumplan con sus estándares de seguridad. Para obtener más información, consulte Administrar las políticas de contraseñas AWS Managed Microsoft AD en la AWS Directory Service documentación.
-
Activación de la autenticación multifactor (MFA) Para obtener más información, consulte Habilitar la autenticación multifactorial AWS Managed Microsoft AD en la AWS Directory Service documentación.
Automatización de las prácticas recomendadas de seguridad y preparación para los eventos de seguridad
-
Automatización de las respuestas a incidentes ante eventos de seguridad específicos, tales como los siguientes:
-
Cambios en las políticas de grupo
-
Uso de privilegios confidenciales
-
Cambios en el estado de seguridad
Para automatizar las notificaciones y respuestas a los eventos, puede utilizar cualquiera de las siguientes opciones: Servicios de AWS
-
Protección de los datos en tránsito y en reposo
-
Active el Protocolo ligero de acceso a directorios (LDAP) seguro del lado del servidor y del lado del cliente. Para obtener más información, consulte Habilitar el LDAP seguro (LDAPS) en la documentación. AWS Directory Service