Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Pilastro della sicurezza
Il pilastro della sicurezza si concentra sulla protezione delle informazioni e dei sistemi. I seguenti consigli possono aiutarti a soddisfare i principi di progettazione della sicurezza e le migliori pratiche architettoniche per AWS Managed Microsoft AD.
Aree di interesse principali
-
Integrità e riservatezza dei dati
-
Gestione delle autorizzazioni utente
-
Stabilire controlli per rilevare gli eventi di sicurezza
Implementa una solida base di identità
-
Concedi i privilegi minimi AWS Identity and Access Management (IAM) necessari alle AWS risorse che devono integrarsi con AWS Managed Microsoft AD.
-
Concedi le autorizzazioni di sicurezza Microsoft Active Directory minime necessarie per gli utenti e i gruppi che crei all'interno di Microsoft Active Directory.
-
Utilizza gli account di servizio gestiti di gruppo (gMSAs) insieme alla delega vincolata Kerberos per gestire gli account di servizio. Assicurati di specificare e applicare i limiti di fiducia delle applicazioni limitando i casi in cui i servizi applicativi possono agire per conto di un utente.
Attiva la tracciabilità
-
Attiva l'inoltro dei log a livello di directory per inoltrare i log degli eventi di sicurezza del controller di dominio ad Amazon Logs. CloudWatch Per ulteriori informazioni, consulta Abilitare l'inoltro dei log nella documentazione. Servizio di directory AWS
-
Attiva AWS CloudTrail per registrare le chiamate Servizio di directory AWS API. Per ulteriori informazioni, consulta la AWS CloudTrail sezione Configura centrale
del seminario AWS Multi-Account Security Governance. -
Tieni traccia degli accessi non riusciti. Per ulteriori informazioni, vedi Come monitorare e tenere traccia degli accessi non riusciti per AWS Managed Microsoft AD il AWS tuo
blog.
Applica la sicurezza a tutti i livelli
-
Modifica le regole dei gruppi di sicurezza delle directory che accettano il traffico da 0.0.0.0/0 a un elenco più restrittivo di indirizzi IP o gruppi di sicurezza.
-
Utilizzate i client SMB 2.x per accedere alle condivisioni SYSVOL e NETLOGON.
-
Tieni traccia delle connessioni SMBv1 remote e disattivale gradualmente. Per ulteriori informazioni, consulta Disabilitazione sicura di SMB v1 dall'ambiente di produzione sul blog
Microsoft Secure Infrastructure. -
Configura politiche in materia di password che soddisfino i tuoi standard di sicurezza. Per ulteriori informazioni, consulta Gestire le politiche relative alle password AWS Managed Microsoft AD nella Servizio di directory AWS documentazione.
-
Attiva l'autenticazione a più fattori (MFA). Per ulteriori informazioni, consulta Attivare l'autenticazione a più fattori AWS Managed Microsoft AD nella documentazione. Servizio di directory AWS
Automatizza le best practice di sicurezza e preparati per gli eventi di sicurezza
-
Automatizza le risposte agli incidenti a eventi di sicurezza specifici, tra cui:
-
Modifiche alle politiche di gruppo
-
Uso di privilegi sensibili
-
Modifiche allo stato di sicurezza
Per automatizzare le notifiche e le risposte agli eventi, puoi utilizzare uno dei seguenti strumenti: Servizi AWS
-
Proteggi i dati in transito e a riposo
-
Attiva il protocollo LDAP (Lightweight Directory Access Protocol) sicuro lato server e lato client. Per ulteriori informazioni, consulta Abilitare il protocollo LDAP sicuro (LDAPS) nella documentazione. Servizio di directory AWS