Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Pilier de sécurité
Le pilier de sécurité se concentre sur la protection des informations et des systèmes. Les recommandations suivantes peuvent vous aider à respecter les principes de conception de sécurité et les meilleures pratiques architecturales pour AWS Managed Microsoft AD.
Principaux domaines d'intérêt
-
Intégrité et confidentialité des données
-
Gestion des autorisations utilisateur
-
Mise en place de contrôles pour détecter les événements de sécurité
Mettre en place une base d'identité solide
-
Accordez les privilèges minimaux Gestion des identités et des accès AWS (IAM) nécessaires aux AWS ressources qui doivent s'intégrer à AWS Managed Microsoft AD.
-
Accordez le moins d'autorisations de sécurité Microsoft Active Directory nécessaires aux utilisateurs et aux groupes que vous créez dans Microsoft Active Directory.
-
Utilisez des comptes de services gérés de groupe (gMSAs) avec la délégation contrainte Kerberos pour gérer les comptes de service. Assurez-vous de définir et de faire respecter les limites de confiance des applications en limitant les cas dans lesquels les services d'application peuvent agir au nom d'un utilisateur.
Activez la traçabilité
-
Activez le transfert de journaux au niveau du répertoire pour transférer les journaux des événements de sécurité du contrôleur de domaine vers Amazon CloudWatch Logs. Pour plus d'informations, consultez la section Activer le transfert de journaux dans la AWS Directory Service documentation.
-
Activez AWS CloudTrail pour enregistrer les appels AWS Directory Service d'API. Pour plus d'informations, consultez la AWS CloudTrail section Configuration centrale
de l'atelier sur la gouvernance de la sécurité AWS multi-comptes. -
Suivez les échecs de connexion. Pour plus d'informations, consultez Comment surveiller et suivre les échecs de connexion pour votre compte AWS Managed Microsoft AD
sur le AWS blog.
Appliquer la sécurité à toutes les couches
-
Modifiez les règles des groupes de sécurité d'annuaire qui acceptent le trafic de 0.0.0.0/0 à une liste plus restrictive d'adresses IP ou de groupes de sécurité.
-
Utilisez les clients SMB 2.x pour accéder aux partages SYSVOL et NETLOGON.
-
Suivez les connexions SMBv1 à distance et désactivez-les progressivement. Pour plus d'informations, consultez la section Désactivation sécurisée de SMB v1 dans votre environnement de production
sur le blog Microsoft Secure Infrastructure. -
Configurez des politiques de mot de passe conformes à vos normes de sécurité. Pour plus d'informations, consultez la section Gérer les politiques de mot de passe AWS Managed Microsoft AD dans la AWS Directory Service documentation.
-
Activez l'authentification multifactorielle (MFA). Pour plus d'informations, voir Activer l'authentification multifactorielle AWS Managed Microsoft AD dans la AWS Directory Service documentation.
Automatisez les meilleures pratiques de sécurité et préparez-vous aux événements de sécurité
-
Automatisez les réponses aux incidents liés à des événements de sécurité spécifiques, notamment les suivants :
-
Modifications de la politique de groupe
-
Utilisation sensible des privilèges
-
Modifications de l'état de sécurité
Pour automatiser les notifications et les réponses aux événements, vous pouvez utiliser l'une des méthodes suivantes Services AWS :
-
Protégez les données en transit et au repos
-
Activez le protocole LDAP (Lightweight Directory Access Protocol) sécurisé côté serveur et côté client. Pour plus d'informations, consultez la section Activer le protocole LDAP sécurisé (LDAPS) dans la AWS Directory Service documentation.