

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Pilastro della sicurezza
<a name="security-pillar"></a>

Il pilastro della sicurezza si concentra sulla protezione delle informazioni e dei sistemi. I seguenti consigli possono aiutarti a soddisfare i principi di progettazione della**** sicurezza e le migliori pratiche architettoniche per AWS Managed Microsoft AD.

**Aree di interesse principali**
+ Integrità e riservatezza dei dati
+ Gestione delle autorizzazioni utente
+ Stabilire controlli per rilevare gli eventi di sicurezza

## Implementa una solida base di identità
<a name="implement-a-strong-identity-foundation"></a>
+ Concedi i privilegi minimi AWS Identity and Access Management (IAM) necessari alle AWS risorse che devono integrarsi con AWS Managed Microsoft AD.
+ Concedi le autorizzazioni di sicurezza Microsoft Active Directory minime necessarie per gli utenti e i gruppi che crei all'interno di Microsoft Active Directory. 
+ Utilizza gli account di servizio gestiti di gruppo (gMSAs) insieme alla delega vincolata Kerberos per gestire gli account di servizio. Assicurati di specificare e applicare i limiti di fiducia delle applicazioni limitando i casi in cui i servizi applicativi possono agire per conto di un utente.

## Attiva la tracciabilità
<a name="activate-traceability"></a>
+ Attiva l'inoltro dei log a livello di directory per inoltrare i log degli eventi di sicurezza del controller di dominio ad Amazon Logs. CloudWatch Per ulteriori informazioni, consulta [Abilitare l'inoltro dei log](https://docs.aws.amazon.com/directoryservice/latest/admin-guide/ms_ad_enable_log_forwarding.html) nella documentazione. Servizio di directory AWS 
+ Attiva AWS CloudTrail per registrare le chiamate Servizio di directory AWS API. Per ulteriori informazioni, consulta la AWS CloudTrail sezione [Configura centrale](https://catalog.us-east-1.prod.workshops.aws/workshops/d3f60827-89f2-46a8-9be7-6e7185bd7665/en-US/2-service-guardrails/cloudtrail) del seminario AWS Multi-Account Security Governance.
+ Tieni traccia degli accessi non riusciti. Per ulteriori informazioni, vedi [Come monitorare e tenere traccia degli accessi non riusciti per AWS Managed Microsoft AD il AWS tuo](https://aws.amazon.com/blogs/security/how-to-monitor-and-track-failed-logins-for-your-aws-managed-microsoft-ad/) blog.

## Applica la sicurezza a tutti i livelli
<a name="apply-security-to-all-layers"></a>
+ Modifica le regole dei gruppi di sicurezza delle directory che accettano il traffico da **0.0.0.0/0** a un elenco più restrittivo di indirizzi IP o gruppi di sicurezza.
+ Utilizzate i client **SMB 2.x** per accedere alle condivisioni SYSVOL e NETLOGON.
+ Tieni traccia delle connessioni **SMBv1 **remote e disattivale gradualmente. Per ulteriori informazioni, consulta [Disabilitazione sicura di SMB v1 dall'ambiente di produzione sul blog](https://mymeasi.wordpress.com/2018/12/17/step-by-step-safely-disabling-smb-v1-from-your-production-environment/) Microsoft Secure Infrastructure.
+ Configura politiche in materia di password che soddisfino i tuoi standard di sicurezza. Per ulteriori informazioni, consulta [Gestire le politiche relative alle password AWS Managed Microsoft AD](https://docs.aws.amazon.com/directoryservice/latest/admin-guide/ms_ad_password_policies.html) nella Servizio di directory AWS documentazione.
+ Attiva l'autenticazione a più fattori (MFA). Per ulteriori informazioni, consulta [Attivare l'autenticazione a più fattori AWS Managed Microsoft AD nella documentazione](https://docs.aws.amazon.com/directoryservice/latest/admin-guide/ms_ad_mfa.html). Servizio di directory AWS 

## Automatizza le best practice di sicurezza e preparati per gli eventi di sicurezza
<a name="automate-security-best-practices"></a>
+ Automatizza le risposte agli incidenti a eventi di sicurezza specifici, tra cui:
  + Modifiche alle politiche di gruppo
  + Uso di privilegi sensibili
  + Modifiche allo stato di sicurezza

  Per automatizzare le notifiche e le risposte agli eventi, puoi utilizzare uno dei seguenti strumenti: Servizi AWS
  + [AWS Lambda](https://docs.aws.amazon.com/lambda/latest/dg/welcome.html)
  + [Amazon CloudWatch](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/WhatIsCloudWatch.html)
  + [Amazon EventBridge](https://docs.aws.amazon.com/eventbridge/latest/userguide/eb-what-is.html)
  + [AWS Systems Manager](https://docs.aws.amazon.com/systems-manager/latest/userguide/what-is-systems-manager.html)
  + [Amazon SNS](https://docs.aws.amazon.com/sns/latest/dg/welcome.html)

## Proteggi i dati in transito e a riposo
<a name="protect-data-in-transit-and-at-rest"></a>
+ Attiva il protocollo LDAP (Lightweight Directory Access Protocol) sicuro lato server e lato client. Per ulteriori informazioni, consulta [Abilitare il protocollo LDAP sicuro (LDAPS](https://docs.aws.amazon.com/directoryservice/latest/admin-guide/ms_ad_ldap.html)) nella documentazione. Servizio di directory AWS 