기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
보안 요소
보안 요소는 정보 및 시스템 보호에 중점을 둡니다. 다음 권장 사항은 보안 설계 원칙 및 아키텍처 모범 사례를 충족하는 데 도움이 될 수 있습니다 AWS Managed Microsoft AD.
주요 핵심 영역
-
데이터 무결성 및 기밀성
-
사용자 권한 관리
-
보안 이벤트를 감지하기 위해 제어 설정
강력한 ID 기반 구현
-
와 통합해야 하는 AWS 리소스에 필요한 최소 AWS Identity and Access Management (IAM) 권한을 부여합니다 AWS Managed Microsoft AD.
-
Microsoft Active Directory 내에서 생성하는 사용자 및 그룹에 필요한 최소 Microsoft Active Directory 보안 권한을 부여합니다.
-
그룹 관리형 서비스 계정(gMSA)을 Kerberos 제한 위임과 함께 사용하여 서비스 계정을 관리합니다. 애플리케이션 서비스가 사용자를 대신하여 작동할 수 있는 시기를 제한하여 애플리케이션 신뢰 경계를 지정하고 적용해야 합니다.
추적성 활성화
-
디렉터리 수준에서 로그 전달을 활성화하여 도메인 컨트롤러 보안 이벤트 로그를 Amazon CloudWatch Logs로 전달합니다. 자세한 내용은 AWS Directory Service 설명서의 로그 전달 활성화를 참조하세요.
-
AWS Directory Service API 호출을 로깅 AWS CloudTrail 하려면를 활성화합니다. 자세한 내용은 AWS 다중 계정 보안 거버넌스 워크숍의 중앙 설정 AWS CloudTrail
섹션을 참조하세요. -
실패한 로그인을 추적합니다. 자세한 내용은 AWS 블로그에서에 대한 실패한 로그인을 모니터링하고 추적하는 방법을 참조하세요 AWS Managed Microsoft AD
.
모든 계층에 보안 적용
-
트래픽을 허용하는 디렉터리 보안 그룹 규칙을 0.0.0.0/0에서 보다 제한적인 IP 주소 또는 보안 그룹 목록으로 변경합니다.
-
SYSVOL 및 NETLOGON 공유에 액세스할 때 SMB 2.x 클라이언트를 사용합니다.
-
SMBv1 원격 연결을 추적하고 점진적으로 비활성화합니다. 자세한 내용은 Microsoft 보안 인프라 블로그의 프로덕션 환경에서 SMB v1을 안전하게 비활성화를 참조하세요
. -
보안 표준을 충족하는 암호 정책을 구성합니다. 자세한 내용은 설명서의에 대한 암호 정책 관리를 AWS Managed Microsoft AD 참조하세요 AWS Directory Service .
-
다중 인증(MFA) 활성화. 자세한 내용은 설명서의에 대한 다중 인증 활성화 AWS Managed Microsoft AD를 AWS Directory Service 참조하세요.
보안 모범 사례 자동화 및 보안 이벤트 준비
-
다음을 포함하여 특정 보안 이벤트에 대한 인시던트 대응을 자동화합니다.
-
그룹 정책 변경
-
중요 권한 사용
-
보안 상태 변경
이벤트 알림 및 응답을 자동화하려면 AWS 서비스다음 중 하나를 사용할 수 있습니다.
-
전송 중 데이터 및 저장 데이터 보호
-
서버 측 및 클라이언트 측 보안 Lightweight Directory Access Protocol(LDAP)을 활성화합니다. 자세한 내용은 AWS Directory Service 설명서의 보안 LDAP(LDAPS) 활성화를 참조하세요.