

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# Pilar keamanan
<a name="security-pillar"></a>

Pilar keamanan berfokus pada perlindungan informasi dan sistem. Rekomendasi berikut dapat membantu Anda memenuhi prinsip desain**** keamanan dan praktik terbaik arsitektur untuk AWS Managed Microsoft AD.

**Area fokus utama**
+ Integritas dan kerahasiaan data
+ Mengelola izin pengguna
+ Membangun kontrol untuk mendeteksi peristiwa keamanan

## Menerapkan fondasi identitas yang kuat
<a name="implement-a-strong-identity-foundation"></a>
+ Berikan hak istimewa paling sedikit AWS Identity and Access Management (IAM) yang dibutuhkan untuk AWS sumber daya yang harus diintegrasikan dengannya. AWS Managed Microsoft AD
+ Berikan izin keamanan Microsoft Active Directory paling sedikit yang diperlukan untuk pengguna dan grup yang Anda buat dalam Microsoft Active Directory. 
+ Gunakan Akun Layanan Terkelola grup (gMSAs) bersama dengan delegasi terbatas Kerberos untuk mengelola akun layanan. Pastikan Anda menentukan dan menegakkan batasan kepercayaan aplikasi dengan membatasi kapan layanan aplikasi dapat bertindak atas nama pengguna.

## Aktifkan ketertelusuran
<a name="activate-traceability"></a>
+ Aktifkan penerusan log pada tingkat direktori untuk meneruskan log peristiwa keamanan pengontrol domain ke Amazon CloudWatch Logs. Untuk informasi selengkapnya, lihat [Mengaktifkan penerusan log](https://docs.aws.amazon.com/directoryservice/latest/admin-guide/ms_ad_enable_log_forwarding.html) dalam dokumentasi. AWS Directory Service 
+ Aktifkan AWS CloudTrail untuk mencatat panggilan AWS Directory Service API. Untuk informasi selengkapnya, lihat bagian [Menyiapkan AWS CloudTrail bagian tengah](https://catalog.us-east-1.prod.workshops.aws/workshops/d3f60827-89f2-46a8-9be7-6e7185bd7665/en-US/2-service-guardrails/cloudtrail) dari Lokakarya Tata Kelola Keamanan AWS Multi-Akun.
+ Lacak login yang gagal. Untuk informasi selengkapnya, lihat [Cara memantau dan melacak login yang gagal untuk Anda AWS Managed Microsoft AD](https://aws.amazon.com/blogs/security/how-to-monitor-and-track-failed-logins-for-your-aws-managed-microsoft-ad/) di AWS Blog.

## Terapkan keamanan ke semua lapisan
<a name="apply-security-to-all-layers"></a>
+ Ubah aturan grup keamanan direktori yang menerima lalu lintas dari **0.0.0.0/0** ke daftar alamat IP atau grup keamanan yang lebih ketat.
+ Gunakan klien **SMB 2.x** saat mengakses saham SYSVOL dan NETLOGON.
+ Lacak koneksi **SMBv1 **jarak jauh dan nonaktifkan secara bertahap. Untuk informasi selengkapnya, lihat [Menonaktifkan SMB v1 dengan aman dari lingkungan produksi Anda di](https://mymeasi.wordpress.com/2018/12/17/step-by-step-safely-disabling-smb-v1-from-your-production-environment/) Blog Microsoft Secure Infrastructure.
+ Konfigurasikan kebijakan kata sandi yang memenuhi standar keamanan Anda. Untuk informasi selengkapnya, lihat [Mengelola kebijakan kata sandi untuk AWS Managed Microsoft AD](https://docs.aws.amazon.com/directoryservice/latest/admin-guide/ms_ad_password_policies.html) AWS Directory Service dokumentasi.
+ Aktifkan otentikasi multi-faktor (MFA). Untuk informasi selengkapnya, lihat [Mengaktifkan otentikasi multi-faktor AWS Managed Microsoft AD](https://docs.aws.amazon.com/directoryservice/latest/admin-guide/ms_ad_mfa.html) dalam dokumentasi. AWS Directory Service 

## Otomatiskan praktik terbaik keamanan dan persiapkan acara keamanan
<a name="automate-security-best-practices"></a>
+ Otomatiskan respons insiden terhadap peristiwa keamanan tertentu, termasuk yang berikut ini:
  + Perubahan kebijakan grup
  + Penggunaan hak istimewa yang sensitif
  + Perubahan status keamanan

  Untuk mengotomatiskan pemberitahuan dan tanggapan acara, Anda dapat menggunakan salah satu dari berikut ini: Layanan AWS
  + [AWS Lambda](https://docs.aws.amazon.com/lambda/latest/dg/welcome.html)
  + [Amazon CloudWatch](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/WhatIsCloudWatch.html)
  + [Amazon EventBridge](https://docs.aws.amazon.com/eventbridge/latest/userguide/eb-what-is.html)
  + [AWS Systems Manager](https://docs.aws.amazon.com/systems-manager/latest/userguide/what-is-systems-manager.html)
  + [Amazon SNS](https://docs.aws.amazon.com/sns/latest/dg/welcome.html)

## Lindungi data dalam perjalanan dan saat istirahat
<a name="protect-data-in-transit-and-at-rest"></a>
+ Aktifkan sisi server dan sisi klien yang aman Lightweight Directory Access Protocol (LDAP). Untuk informasi selengkapnya, lihat [Aktifkan LDAP aman (LDAPS) dalam dokumentasi](https://docs.aws.amazon.com/directoryservice/latest/admin-guide/ms_ad_ldap.html). AWS Directory Service 