As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Pilar Segurança
O foco do pilar Segurança está na proteção de informações e sistemas. As recomendações a seguir podem ajudá-lo a cumprir os princípios de design de segurança e as melhores práticas de arquitetura do AWS Managed Microsoft AD.
Principais áreas de foco
-
Integridade e confidencialidade dos dados
-
Gerenciamento de permissões de usuário
-
Estabelecimento de controles para detectar eventos de segurança
Implementar uma base sólida de identidade
-
Conceda os privilégios mínimos AWS Identity and Access Management (IAM) necessários aos AWS recursos que devem ser integrados a. AWS Managed Microsoft AD
-
Conceda o mínimo de permissões de segurança do Microsoft Active Directory necessárias para os usuários e grupos que você cria no Microsoft Active Directory.
-
Use contas de serviço gerenciadas em grupo (gMSAs) junto com a delegação restrita do Kerberos para gerenciar contas de serviço. Certifique-se de especificar e impor limites de confiança do aplicativo limitando quando os serviços do aplicativo podem agir em nome do usuário.
Ativar a rastreabilidade
-
Ative o encaminhamento de registros no nível do diretório para encaminhar os registros de eventos de segurança do controlador de domínio para o Amazon CloudWatch Logs. Para obter mais informações, consulte Habilitar o encaminhamento de registros na AWS Directory Service documentação.
-
Ative AWS CloudTrail para registrar chamadas de AWS Directory Service API. Para obter mais informações, consulte a AWS CloudTrail seção Central de configuração
do Workshop de governança de segurança de AWS várias contas. -
Rastreie logins com falha. Para obter mais informações, consulte Como monitorar e rastrear logins com falha AWS Managed Microsoft AD no seu
AWS blog.
Aplicar segurança a todas as camadas
-
Altere as regras do grupo de segurança de diretórios que aceitam tráfego de 0.0.0.0/0 para uma lista mais restritiva de endereços IP ou grupos de segurança.
-
Use clientes do SMB 2.x ao acessar os compartilhamentos SYSVOL e NETLOGON.
-
Rastreie conexões SMBv1 remotas e desative-as gradualmente. Para obter mais informações, consulte Desabilitar com segurança o SMB v1 do seu ambiente de produção
no Blog da Microsoft Secure Infrastructure. -
Configure políticas de senha que atendam aos seus padrões de segurança. Para obter mais informações, consulte Gerenciar políticas de senha AWS Managed Microsoft AD na AWS Directory Service documentação.
-
Ative a autenticação multifator (MFA). Para obter mais informações, consulte Habilitar a autenticação multifator AWS Managed Microsoft AD na AWS Directory Service documentação.
Automatizar as práticas recomendadas de segurança e preparar-se para eventos de segurança
-
Automatize as respostas a incidentes para eventos de segurança específicos, incluindo o seguinte:
-
Alterações na política do grupo
-
Uso de privilégio sensível
-
Alterações de estado de segurança
Para automatizar as notificações e respostas de eventos, você pode usar qualquer um dos seguintes: Serviços da AWS
-
Proteger os dados em trânsito e em repouso.
-
Ative o Lightweight Directory Access Protocol (LDAP) seguro do lado do servidor e do lado do cliente. Para obter mais informações, consulte Habilitar LDAP seguro (LDAPS) na documentação. AWS Directory Service