

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

# セキュリティの柱
<a name="security"></a>

 AWS Well-Architected フレームワークのセキュリティの柱は、情報とシステムの保護に焦点を当てています。以下の推奨事項は、Amazon FSx for Windows File Server のセキュリティに関する設計原則とアーキテクチャのベストプラクティスを満たすのに役立ちます。

**主な重点項目:**
+ データの完全性と機密性
+ ユーザーアクセス許可の管理
+ セキュリティイベントを検出するコントロールの確立

## 強力なアイデンティティ基盤の実装
<a name="identity-foundation"></a>
+ と統合する必要があるリソース、または FSx for Windows File Server にアクセスする必要がある AWS リソースに必要な最小 AWS Identity and Access Management (IAM) 権限を付与します。詳細については、Amazon FSx ドキュメントの「[Resource administration access control with IAM for Amazon FSx](https://docs.aws.amazon.com/fsx/latest/WindowsGuide/access-control-overview.html)」を参照してください。
+ きめ細かいファイルレベルおよびフォルダレベルのアクセスには、Windows アクセスコントロールリスト (ACL) を使用します。詳細については、Amazon FSx ドキュメントの「[File- and Folder-Level Access Control Using Windows ACLs](https://docs.aws.amazon.com/fsx/latest/WindowsGuide/limit-access-file-folder.html)」を参照してください。

## トレーサビリティを有効にする
<a name="traceability"></a>
+ FSx for Windows File Server ファイルシステムで、ファイルアクセス監査を有効にします。詳細については、Amazon FSx ドキュメントの「[File access auditing](https://docs.aws.amazon.com/fsx/latest/WindowsGuide/file-access-auditing.html)」を参照してください。
+ FSx for Windows File Server ファイルシステムのファイルとフォルダに監査コントロールを設定して、失敗したログインを追跡します。詳細については、ブログ記事「[File storage access patterns insights using Amazon FSx for Windows File Server](https://aws.amazon.com/blogs/storage/file-storage-access-patterns-insights-using-amazon-fsx-for-windows-file-server/)」を参照してください。
+ 共有フォルダツールを使用して、FSx for Windows File Server ファイルシステムで、接続されているユーザーセッションと開いているファイルをモニタリングします。詳細については、Amazon FSx ドキュメントの「[User sessions and open files](https://docs.aws.amazon.com/fsx/latest/WindowsGuide/manage-sessions-and-files.html)」を参照してください。
+ をアクティブ化 AWS CloudTrail して FSx for Windows File Server API コールをログに記録します。詳細については、 AWS 「 Workshop Studio *AWS でのマルチアカウントセキュリティガバナンスワークショップ*」の[「Set up central AWS CloudTrail](https://catalog.us-east-1.prod.workshops.aws/workshops/d3f60827-89f2-46a8-9be7-6e7185bd7665/en-US/2-service-guardrails/cloudtrail)」セクションを参照してください。

## すべてのレイヤーにセキュリティを適用する
<a name="layers"></a>
+ セルフマネージドの Active Directory に参加する場合は、必要な最小限権限でサービスアカウントを設定します。詳細については、Amazon FSx ドキュメントの「[Delegating privileges to your Amazon FSx service account](https://docs.aws.amazon.com/fsx/latest/WindowsGuide/self-managed-AD-best-practices.html#connect_delegate_privileges)」を参照してください。
+ セキュリティグループとネットワーク ACL を使用して、ファイルシステムへのアクセスを制限します。詳細については、Amazon FSx ドキュメントの「[File System Access Control with Amazon VPC](https://docs.aws.amazon.com/fsx/latest/WindowsGuide/limit-access-security-groups.html)」を参照してください。

## セキュリティのベストプラクティスを自動化し、セキュリティイベントに備える
<a name="automation"></a>
+ 不正アクセスの試みをセキュリティチームに通知するなど、特定のセキュリティイベントに対するインシデント対応を自動化します。

  イベント通知とレスポンスを自動化するには、次の 1 つ以上の AWS サービスを使用できます。
  + [AWS Lambda](https://docs.aws.amazon.com/lambda/latest/dg/welcome.html)
  + [Amazon CloudWatch](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/WhatIsCloudWatch.html)
  + [Amazon EventBridge](https://docs.aws.amazon.com/eventbridge/latest/userguide/eb-what-is.html)
  + [AWS Systems Manager](https://docs.aws.amazon.com/systems-manager/latest/userguide/what-is-systems-manager.html)
  + [Amazon Simple Notification Service (Amazon SNS)](https://docs.aws.amazon.com/sns/latest/dg/welcome.html)

## 転送中と保管時のデータを保護する
<a name="data"></a>
+ 転送時の暗号化を適用するには、サーバーメッセージブロック (SMB) プロトコルのバージョン 3.0 以降をサポートするクライアントのみにアクセスを制限します。詳細については、Amazon FSx ドキュメントの「[Managing encryption in transit](https://docs.aws.amazon.com/fsx/latest/WindowsGuide/manage-encrypt-in-transit.html)」を参照してください。