

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

# セキュリティの柱
<a name="security-pillar"></a>

セキュリティの柱は、情報とシステムの保護に焦点を当てています。以下の推奨事項は、** **セキュリティ設計原則とアーキテクチャのベストプラクティスを満たすのに役立ちます AWS Managed Microsoft AD。

**主な重点項目**
+ データの完全性と機密性
+ ユーザーアクセス許可の管理
+ セキュリティイベントを検出するコントロールの確立

## 強力なアイデンティティ基盤の実装
<a name="implement-a-strong-identity-foundation"></a>
+ と統合する必要がある AWS リソースに必要な最小 AWS Identity and Access Management (IAM) 権限を付与します AWS Managed Microsoft AD。
+ Microsoft Active Directory 内に作成するユーザーとグループに必要最小限の Microsoft Active Directory セキュリティ権限を付与します。 
+ グループ管理サービスアカウント (gMSA) を Kerberos 制約付き委任と一緒に使用して、サービスアカウントを管理します。アプリケーションサービスがユーザーに代わって動作できるタイミングを制限して、アプリケーションの信頼境界を指定して適用してください。

## トレーサビリティを有効にする
<a name="activate-traceability"></a>
+ ディレクトリレベルでログ転送を有効にして、ドメインコントローラーのセキュリティイベントログを Amazon CloudWatch Logs に転送します。詳細については、 AWS Directory Service ドキュメントの[「ログ転送を有効にする](https://docs.aws.amazon.com/directoryservice/latest/admin-guide/ms_ad_enable_log_forwarding.html)」を参照してください。
+ を有効に AWS CloudTrail して AWS Directory Service API コールをログに記録します。詳細については、 AWS マルチアカウントセキュリティガバナンスワークショップの[「中央のセットアップ AWS CloudTrail](https://catalog.us-east-1.prod.workshops.aws/workshops/d3f60827-89f2-46a8-9be7-6e7185bd7665/en-US/2-service-guardrails/cloudtrail)」セクションを参照してください。
+ 失敗したログインを追跡します。詳細については、 AWS ブログの[「 の失敗したログインをモニタリングおよび追跡する方法 AWS Managed Microsoft AD](https://aws.amazon.com/blogs/security/how-to-monitor-and-track-failed-logins-for-your-aws-managed-microsoft-ad/)」を参照してください。

## すべてのレイヤーにセキュリティを適用する
<a name="apply-security-to-all-layers"></a>
+ 0.0.0.0/0 からのトラフィックを受け入れるディレクトリセキュリティグループルールを、より制限の厳しい IP アドレスまたはセキュリティグループのリストに変更します。****
+ SYSVOL および NETLOGON の共有へのアクセス時には、**SMB 2.x** クライアントを使用します。
+ **SMBv1 **リモート接続を追跡し、徐々に非アクティブ化します。詳細については、Microsoft Secure Infrastructure Blog の[「本番環境から SMB v1 を安全に無効化する](https://mymeasi.wordpress.com/2018/12/17/step-by-step-safely-disabling-smb-v1-from-your-production-environment/)」を参照してください。
+ セキュリティ基準を満たすパスワードポリシーを設定します。詳細については、 ドキュメントの[「 のパスワードポリシーを管理する AWS Managed Microsoft AD](https://docs.aws.amazon.com/directoryservice/latest/admin-guide/ms_ad_password_policies.html) AWS Directory Service 」を参照してください。
+ 多要素認証 (MFA) を有効にする 詳細については、 ドキュメントの「 [の多要素認証を有効にする AWS Managed Microsoft AD](https://docs.aws.amazon.com/directoryservice/latest/admin-guide/ms_ad_mfa.html) AWS Directory Service 」を参照してください。

## セキュリティのベストプラクティスを自動化し、セキュリティイベントに備える
<a name="automate-security-best-practices"></a>
+ 特定のセキュリティイベントへのインシデント対応を自動化します。これには以下が含まれます。
  + グループポリシーの変更
  + 機密性の高い特権使用
  + セキュリティ状態の変更

  イベント通知とレスポンスを自動化するには、次のいずれかの を使用できます AWS のサービス。
  + [AWS Lambda](https://docs.aws.amazon.com/lambda/latest/dg/welcome.html)
  + [Amazon CloudWatch](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/WhatIsCloudWatch.html)
  + [Amazon EventBridge](https://docs.aws.amazon.com/eventbridge/latest/userguide/eb-what-is.html)
  + [AWS Systems Manager](https://docs.aws.amazon.com/systems-manager/latest/userguide/what-is-systems-manager.html)
  + [Amazon SNS](https://docs.aws.amazon.com/sns/latest/dg/welcome.html)

## 転送中と保管時のデータを保護する
<a name="protect-data-in-transit-and-at-rest"></a>
+ サーバー側とクライアント側のセキュアな Lightweight Directory Access Protocol (LDAP) を有効にします。詳細については、 AWS Directory Service ドキュメントの[「セキュア LDAP (LDAPS) を有効にする](https://docs.aws.amazon.com/directoryservice/latest/admin-guide/ms_ad_ldap.html)」を参照してください。