View a markdown version of this page

セキュリティの柱 - AWS 規範ガイダンス

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

セキュリティの柱

AWS Well-Architected フレームワークのセキュリティの柱は、情報とシステムの保護に焦点を当てています。以下の推奨事項は、Amazon FSx for Windows File Server のセキュリティに関する設計原則とアーキテクチャのベストプラクティスを満たすのに役立ちます。

主な重点項目:

  • データの完全性と機密性

  • ユーザーアクセス許可の管理

  • セキュリティイベントを検出するコントロールの確立

強力なアイデンティティ基盤の実装

  • と統合する必要があるリソース、または FSx for Windows File Server にアクセスする必要がある AWS リソースに必要な最小 AWS Identity and Access Management (IAM) 権限を付与します。詳細については、Amazon FSx ドキュメントの「Resource administration access control with IAM for Amazon FSx」を参照してください。

  • きめ細かいファイルレベルおよびフォルダレベルのアクセスには、Windows アクセスコントロールリスト (ACL) を使用します。詳細については、Amazon FSx ドキュメントの「File- and Folder-Level Access Control Using Windows ACLs」を参照してください。

トレーサビリティを有効にする

  • FSx for Windows File Server ファイルシステムで、ファイルアクセス監査を有効にします。詳細については、Amazon FSx ドキュメントの「File access auditing」を参照してください。

  • FSx for Windows File Server ファイルシステムのファイルとフォルダに監査コントロールを設定して、失敗したログインを追跡します。詳細については、ブログ記事「File storage access patterns insights using Amazon FSx for Windows File Server」を参照してください。

  • 共有フォルダツールを使用して、FSx for Windows File Server ファイルシステムで、接続されているユーザーセッションと開いているファイルをモニタリングします。詳細については、Amazon FSx ドキュメントの「User sessions and open files」を参照してください。

  • をアクティブ化 AWS CloudTrail して FSx for Windows File Server API コールをログに記録します。詳細については、 AWS 「 Workshop Studio AWS でのマルチアカウントセキュリティガバナンスワークショップ」の「Set up central AWS CloudTrail」セクションを参照してください。

すべてのレイヤーにセキュリティを適用する

  • セルフマネージドの Active Directory に参加する場合は、必要な最小限権限でサービスアカウントを設定します。詳細については、Amazon FSx ドキュメントの「Delegating privileges to your Amazon FSx service account」を参照してください。

  • セキュリティグループとネットワーク ACL を使用して、ファイルシステムへのアクセスを制限します。詳細については、Amazon FSx ドキュメントの「File System Access Control with Amazon VPC」を参照してください。

セキュリティのベストプラクティスを自動化し、セキュリティイベントに備える

転送中と保管時のデータを保護する

  • 転送時の暗号化を適用するには、サーバーメッセージブロック (SMB) プロトコルのバージョン 3.0 以降をサポートするクライアントのみにアクセスを制限します。詳細については、Amazon FSx ドキュメントの「Managing encryption in transit」を参照してください。