

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# Pilar de seguridad
<a name="security-pillar"></a>

El pilar de seguridad se centra en proteger la información y los sistemas. Las siguientes recomendaciones pueden ayudarle a cumplir los principios de diseño**** de seguridad y las mejores prácticas arquitectónicas de AWS Managed Microsoft AD.

**Áreas de enfoque clave**
+ Integridad y confidencialidad de los datos
+ Administración de permisos de usuario
+ Establecimiento de controles para la detección de eventos de seguridad

## Implementación de una base de identidad sólida
<a name="implement-a-strong-identity-foundation"></a>
+ Otorgue el mínimo de privilegios AWS Identity and Access Management (IAM) necesarios a AWS los recursos que deban integrarse con AWS Managed Microsoft AD.
+ Conceda los permisos de seguridad de Microsoft Active Directory mínimos necesarios para los usuarios y grupos que cree en Microsoft Active Directory. 
+ Utilice las cuentas de servicio gestionadas de grupo (gMSAs) junto con la delegación restringida de Kerberos para gestionar las cuentas de servicio. Asegúrese de especificar y hacer cumplir los límites de confianza de las aplicaciones limitando el momento en que los servicios de aplicaciones pueden actuar en nombre del usuario.

## Activación del seguimiento
<a name="activate-traceability"></a>
+ Active el reenvío de registros en el nivel de directorio para reenviar los registros de eventos de seguridad del controlador de dominio a Amazon CloudWatch Logs. Para obtener más información, consulte [Habilitar el reenvío de registros](https://docs.aws.amazon.com/directoryservice/latest/admin-guide/ms_ad_enable_log_forwarding.html) en la AWS Directory Service documentación.
+ Actívelo AWS CloudTrail para registrar las llamadas a AWS Directory Service la API. Para obtener más información, consulte la AWS CloudTrail sección [central de configuración](https://catalog.us-east-1.prod.workshops.aws/workshops/d3f60827-89f2-46a8-9be7-6e7185bd7665/en-US/2-service-guardrails/cloudtrail) del taller sobre la gobernanza de la seguridad AWS multicuenta.
+ Haga un seguimiento de los inicios de sesión erróneos. Para obtener más información, consulte [Cómo supervisar y realizar un seguimiento de los inicios de sesión fallidos AWS Managed Microsoft AD en su](https://aws.amazon.com/blogs/security/how-to-monitor-and-track-failed-logins-for-your-aws-managed-microsoft-ad/) blog. AWS 

## Aplicación de la seguridad a todas las capas
<a name="apply-security-to-all-layers"></a>
+ Cambie las reglas de los grupos de seguridad de directorios que aceptan tráfico desde **0.0.0.0/0** a una lista más restrictiva de direcciones IP o grupos de seguridad.
+ Utilice los clientes **SMB 2.x **al acceder a los recursos compartidos de SYSVOL y NETLOGON.
+ Rastrea las conexiones **SMBv1 **remotas y desactívalas gradualmente. Para obtener más información, consulte Cómo [deshabilitar SMB v1 de forma segura en su entorno de producción](https://mymeasi.wordpress.com/2018/12/17/step-by-step-safely-disabling-smb-v1-from-your-production-environment/) en el blog Microsoft Secure Infrastructure.
+ Configure las políticas de contraseñas que cumplan con sus estándares de seguridad. Para obtener más información, consulte [Administrar las políticas de contraseñas AWS Managed Microsoft AD en la](https://docs.aws.amazon.com/directoryservice/latest/admin-guide/ms_ad_password_policies.html) AWS Directory Service documentación.
+ Activación de la autenticación multifactor (MFA) Para obtener más información, consulte [Habilitar la autenticación multifactorial AWS Managed Microsoft AD](https://docs.aws.amazon.com/directoryservice/latest/admin-guide/ms_ad_mfa.html) en la AWS Directory Service documentación.

## Automatización de las prácticas recomendadas de seguridad y preparación para los eventos de seguridad
<a name="automate-security-best-practices"></a>
+ Automatización de las respuestas a incidentes ante eventos de seguridad específicos, tales como los siguientes:
  + Cambios en las políticas de grupo
  + Uso de privilegios confidenciales
  + Cambios en el estado de seguridad

  Para automatizar las notificaciones y respuestas a los eventos, puede utilizar cualquiera de las siguientes opciones: Servicios de AWS
  + [AWS Lambda](https://docs.aws.amazon.com/lambda/latest/dg/welcome.html)
  + [Amazon CloudWatch](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/WhatIsCloudWatch.html)
  + [Amazon EventBridge](https://docs.aws.amazon.com/eventbridge/latest/userguide/eb-what-is.html)
  + [AWS Systems Manager](https://docs.aws.amazon.com/systems-manager/latest/userguide/what-is-systems-manager.html)
  + [Amazon SNS](https://docs.aws.amazon.com/sns/latest/dg/welcome.html)

## Protección de los datos en tránsito y en reposo
<a name="protect-data-in-transit-and-at-rest"></a>
+ Active el Protocolo ligero de acceso a directorios (LDAP) seguro del lado del servidor y del lado del cliente. Para obtener más información, consulte [Habilitar el LDAP seguro (LDAPS](https://docs.aws.amazon.com/directoryservice/latest/admin-guide/ms_ad_ldap.html)) en la documentación. AWS Directory Service 