Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Pilar keamanan
Pilar keamanan berfokus pada perlindungan informasi dan sistem. Rekomendasi berikut dapat membantu Anda memenuhi prinsip desain keamanan dan praktik terbaik arsitektur untuk AWS Managed Microsoft AD.
Area fokus utama
-
Integritas dan kerahasiaan data
-
Mengelola izin pengguna
-
Membangun kontrol untuk mendeteksi peristiwa keamanan
Menerapkan fondasi identitas yang kuat
-
Berikan hak istimewa paling sedikit AWS Identity and Access Management (IAM) yang dibutuhkan untuk AWS sumber daya yang harus diintegrasikan dengannya. AWS Managed Microsoft AD
-
Berikan izin keamanan Microsoft Active Directory paling sedikit yang diperlukan untuk pengguna dan grup yang Anda buat dalam Microsoft Active Directory.
-
Gunakan Akun Layanan Terkelola grup (gMSAs) bersama dengan delegasi terbatas Kerberos untuk mengelola akun layanan. Pastikan Anda menentukan dan menegakkan batasan kepercayaan aplikasi dengan membatasi kapan layanan aplikasi dapat bertindak atas nama pengguna.
Aktifkan ketertelusuran
-
Aktifkan penerusan log pada tingkat direktori untuk meneruskan log peristiwa keamanan pengontrol domain ke Amazon CloudWatch Logs. Untuk informasi selengkapnya, lihat Mengaktifkan penerusan log dalam dokumentasi. AWS Directory Service
-
Aktifkan AWS CloudTrail untuk mencatat panggilan AWS Directory Service API. Untuk informasi selengkapnya, lihat bagian Menyiapkan AWS CloudTrail bagian tengah
dari Lokakarya Tata Kelola Keamanan AWS Multi-Akun. -
Lacak login yang gagal. Untuk informasi selengkapnya, lihat Cara memantau dan melacak login yang gagal untuk Anda AWS Managed Microsoft AD
di AWS Blog.
Terapkan keamanan ke semua lapisan
-
Ubah aturan grup keamanan direktori yang menerima lalu lintas dari 0.0.0.0/0 ke daftar alamat IP atau grup keamanan yang lebih ketat.
-
Gunakan klien SMB 2.x saat mengakses saham SYSVOL dan NETLOGON.
-
Lacak koneksi SMBv1 jarak jauh dan nonaktifkan secara bertahap. Untuk informasi selengkapnya, lihat Menonaktifkan SMB v1 dengan aman dari lingkungan produksi Anda di
Blog Microsoft Secure Infrastructure. -
Konfigurasikan kebijakan kata sandi yang memenuhi standar keamanan Anda. Untuk informasi selengkapnya, lihat Mengelola kebijakan kata sandi untuk AWS Managed Microsoft AD AWS Directory Service dokumentasi.
-
Aktifkan otentikasi multi-faktor (MFA). Untuk informasi selengkapnya, lihat Mengaktifkan otentikasi multi-faktor AWS Managed Microsoft AD dalam dokumentasi. AWS Directory Service
Otomatiskan praktik terbaik keamanan dan persiapkan acara keamanan
-
Otomatiskan respons insiden terhadap peristiwa keamanan tertentu, termasuk yang berikut ini:
-
Perubahan kebijakan grup
-
Penggunaan hak istimewa yang sensitif
-
Perubahan status keamanan
Untuk mengotomatiskan pemberitahuan dan tanggapan acara, Anda dapat menggunakan salah satu dari berikut ini: Layanan AWS
-
Lindungi data dalam perjalanan dan saat istirahat
-
Aktifkan sisi server dan sisi klien yang aman Lightweight Directory Access Protocol (LDAP). Untuk informasi selengkapnya, lihat Aktifkan LDAP aman (LDAPS) dalam dokumentasi. AWS Directory Service