

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

# Pilar Segurança
<a name="security-pillar"></a>

O foco do pilar Segurança está na proteção de informações e sistemas. As recomendações a seguir podem ajudá-lo a cumprir os princípios**** de design de segurança e as melhores práticas de arquitetura do AWS Managed Microsoft AD.

**Principais áreas de foco**
+ Integridade e confidencialidade dos dados
+ Gerenciamento de permissões de usuário
+ Estabelecimento de controles para detectar eventos de segurança

## Implementar uma base sólida de identidade
<a name="implement-a-strong-identity-foundation"></a>
+ Conceda os privilégios mínimos AWS Identity and Access Management (IAM) necessários aos AWS recursos que devem ser integrados a. AWS Managed Microsoft AD
+ Conceda o mínimo de permissões de segurança do Microsoft Active Directory necessárias para os usuários e grupos que você cria no Microsoft Active Directory. 
+ Use contas de serviço gerenciadas em grupo (gMSAs) junto com a delegação restrita do Kerberos para gerenciar contas de serviço. Certifique-se de especificar e impor limites de confiança do aplicativo limitando quando os serviços do aplicativo podem agir em nome do usuário.

## Ativar a rastreabilidade
<a name="activate-traceability"></a>
+ Ative o encaminhamento de registros no nível do diretório para encaminhar os registros de eventos de segurança do controlador de domínio para o Amazon CloudWatch Logs. Para obter mais informações, consulte [Habilitar o encaminhamento de registros](https://docs.aws.amazon.com/directoryservice/latest/admin-guide/ms_ad_enable_log_forwarding.html) na AWS Directory Service documentação.
+ Ative AWS CloudTrail para registrar chamadas de AWS Directory Service API. Para obter mais informações, consulte a AWS CloudTrail seção [Central de configuração](https://catalog.us-east-1.prod.workshops.aws/workshops/d3f60827-89f2-46a8-9be7-6e7185bd7665/en-US/2-service-guardrails/cloudtrail) do Workshop de governança de segurança de AWS várias contas.
+ Rastreie logins com falha. Para obter mais informações, consulte [Como monitorar e rastrear logins com falha AWS Managed Microsoft AD no seu](https://aws.amazon.com/blogs/security/how-to-monitor-and-track-failed-logins-for-your-aws-managed-microsoft-ad/) AWS blog.

## Aplicar segurança a todas as camadas
<a name="apply-security-to-all-layers"></a>
+ Altere as regras do grupo de segurança de diretórios que aceitam tráfego de **0.0.0.0/0** para uma lista mais restritiva de endereços IP ou grupos de segurança.
+ Use clientes do **SMB 2.x** ao acessar os compartilhamentos SYSVOL e NETLOGON.
+ Rastreie conexões **SMBv1 **remotas e desative-as gradualmente. Para obter mais informações, consulte [Desabilitar com segurança o SMB v1 do seu ambiente de produção](https://mymeasi.wordpress.com/2018/12/17/step-by-step-safely-disabling-smb-v1-from-your-production-environment/) no Blog da Microsoft Secure Infrastructure.
+ Configure políticas de senha que atendam aos seus padrões de segurança. Para obter mais informações, consulte [Gerenciar políticas de senha AWS Managed Microsoft AD](https://docs.aws.amazon.com/directoryservice/latest/admin-guide/ms_ad_password_policies.html) na AWS Directory Service documentação.
+ Ative a autenticação multifator (MFA). Para obter mais informações, consulte [Habilitar a autenticação multifator AWS Managed Microsoft AD](https://docs.aws.amazon.com/directoryservice/latest/admin-guide/ms_ad_mfa.html) na AWS Directory Service documentação.

## Automatizar as práticas recomendadas de segurança e preparar-se para eventos de segurança
<a name="automate-security-best-practices"></a>
+ Automatize as respostas a incidentes para eventos de segurança específicos, incluindo o seguinte:
  + Alterações na política do grupo
  + Uso de privilégio sensível
  + Alterações de estado de segurança

  Para automatizar as notificações e respostas de eventos, você pode usar qualquer um dos seguintes: Serviços da AWS
  + [AWS Lambda](https://docs.aws.amazon.com/lambda/latest/dg/welcome.html)
  + [Amazon CloudWatch](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/WhatIsCloudWatch.html)
  + [Amazon EventBridge](https://docs.aws.amazon.com/eventbridge/latest/userguide/eb-what-is.html)
  + [AWS Systems Manager](https://docs.aws.amazon.com/systems-manager/latest/userguide/what-is-systems-manager.html)
  + [Amazon SNS](https://docs.aws.amazon.com/sns/latest/dg/welcome.html)

## Proteger os dados em trânsito e em repouso.
<a name="protect-data-in-transit-and-at-rest"></a>
+ Ative o Lightweight Directory Access Protocol (LDAP) seguro do lado do servidor e do lado do cliente. Para obter mais informações, consulte [Habilitar LDAP seguro (LDAPS) na documentação](https://docs.aws.amazon.com/directoryservice/latest/admin-guide/ms_ad_ldap.html). AWS Directory Service 