

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

# 보안 요소
<a name="security-pillar"></a>

보안 요소는 정보 및 시스템 보호에 중점을 둡니다. 다음 권장 사항은** **보안 설계 원칙 및 아키텍처 모범 사례를 충족하는 데 도움이 될 수 있습니다 AWS Managed Microsoft AD.

**주요 핵심 영역**
+ 데이터 무결성 및 기밀성
+ 사용자 권한 관리
+ 보안 이벤트를 감지하기 위해 제어 설정

## 강력한 ID 기반 구현
<a name="implement-a-strong-identity-foundation"></a>
+ 와 통합해야 하는 AWS 리소스에 필요한 최소 AWS Identity and Access Management (IAM) 권한을 부여합니다 AWS Managed Microsoft AD.
+ Microsoft Active Directory 내에서 생성하는 사용자 및 그룹에 필요한 최소 Microsoft Active Directory 보안 권한을 부여합니다. 
+ 그룹 관리형 서비스 계정(gMSA)을 Kerberos 제한 위임과 함께 사용하여 서비스 계정을 관리합니다. 애플리케이션 서비스가 사용자를 대신하여 작동할 수 있는 시기를 제한하여 애플리케이션 신뢰 경계를 지정하고 적용해야 합니다.

## 추적성 활성화
<a name="activate-traceability"></a>
+ 디렉터리 수준에서 로그 전달을 활성화하여 도메인 컨트롤러 보안 이벤트 로그를 Amazon CloudWatch Logs로 전달합니다. 자세한 내용은 AWS Directory Service 설명서의 [로그 전달 활성화](https://docs.aws.amazon.com/directoryservice/latest/admin-guide/ms_ad_enable_log_forwarding.html)를 참조하세요.
+  AWS Directory Service API 호출을 로깅 AWS CloudTrail 하려면를 활성화합니다. 자세한 내용은 AWS 다중 계정 보안 거버넌스 워크숍의 [중앙 설정 AWS CloudTrail](https://catalog.us-east-1.prod.workshops.aws/workshops/d3f60827-89f2-46a8-9be7-6e7185bd7665/en-US/2-service-guardrails/cloudtrail) 섹션을 참조하세요.
+ 실패한 로그인을 추적합니다. 자세한 내용은 AWS 블로그에서에 [대한 실패한 로그인을 모니터링하고 추적하는 방법을 참조하세요 AWS Managed Microsoft AD](https://aws.amazon.com/blogs/security/how-to-monitor-and-track-failed-logins-for-your-aws-managed-microsoft-ad/).

## 모든 계층에 보안 적용
<a name="apply-security-to-all-layers"></a>
+ 트래픽을 허용하는 디렉터리 보안 그룹 규칙을 **0.0.0.0/0**에서 보다 제한적인 IP 주소 또는 보안 그룹 목록으로 변경합니다.
+ SYSVOL 및 NETLOGON 공유에 액세스할 때 **SMB 2.x** 클라이언트를 사용합니다.
+ **SMBv1 **원격 연결을 추적하고 점진적으로 비활성화합니다. 자세한 내용은 Microsoft 보안 인프라 블로그의 [프로덕션 환경에서 SMB v1을 안전하게 비활성화를 참조하세요](https://mymeasi.wordpress.com/2018/12/17/step-by-step-safely-disabling-smb-v1-from-your-production-environment/).
+ 보안 표준을 충족하는 암호 정책을 구성합니다. 자세한 내용은 설명서의에 [대한 암호 정책 관리를 AWS Managed Microsoft AD](https://docs.aws.amazon.com/directoryservice/latest/admin-guide/ms_ad_password_policies.html) 참조하세요 AWS Directory Service .
+ 다중 인증(MFA) 활성화. 자세한 내용은 설명서의에 [대한 다중 인증 활성화 AWS Managed Microsoft AD](https://docs.aws.amazon.com/directoryservice/latest/admin-guide/ms_ad_mfa.html)를 AWS Directory Service 참조하세요.

## 보안 모범 사례 자동화 및 보안 이벤트 준비
<a name="automate-security-best-practices"></a>
+ 다음을 포함하여 특정 보안 이벤트에 대한 인시던트 대응을 자동화합니다.
  + 그룹 정책 변경
  + 중요 권한 사용
  + 보안 상태 변경

  이벤트 알림 및 응답을 자동화하려면 AWS 서비스다음 중 하나를 사용할 수 있습니다.
  + [AWS Lambda](https://docs.aws.amazon.com/lambda/latest/dg/welcome.html)
  + [Amazon CloudWatch](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/WhatIsCloudWatch.html)
  + [Amazon EventBridge](https://docs.aws.amazon.com/eventbridge/latest/userguide/eb-what-is.html)
  + [AWS Systems Manager](https://docs.aws.amazon.com/systems-manager/latest/userguide/what-is-systems-manager.html)
  + [Amazon SNS](https://docs.aws.amazon.com/sns/latest/dg/welcome.html)

## 전송 중 데이터 및 저장 데이터 보호
<a name="protect-data-in-transit-and-at-rest"></a>
+ 서버 측 및 클라이언트 측 보안 Lightweight Directory Access Protocol(LDAP)을 활성화합니다. 자세한 내용은 AWS Directory Service 설명서의 [보안 LDAP(LDAPS) 활성화](https://docs.aws.amazon.com/directoryservice/latest/admin-guide/ms_ad_ldap.html)를 참조하세요.