

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

# Pilar Segurança
<a name="security"></a>

O pilar de segurança do AWS Well-Architected Framework se concentra na proteção de informações e sistemas. As recomendações a seguir podem ajudá-lo a cumprir os princípios de design de segurança e as melhores práticas arquitetônicas do Amazon FSx para Windows File Server.

**Principais áreas de foco:**
+ Integridade e confidencialidade dos dados
+ Gerenciamento de permissões de usuário
+ Estabelecimento de controles para detectar eventos de segurança

## Implementar uma base sólida de identidade
<a name="identity-foundation"></a>
+ Conceda os privilégios mínimos AWS Identity and Access Management (IAM) necessários aos AWS recursos que devem ser integrados ou acessados FSx pelo Windows File Server. Para obter mais informações, consulte [Controle de acesso à administração de recursos com IAM para Amazon FSx](https://docs.aws.amazon.com/fsx/latest/WindowsGuide/access-control-overview.html) na FSx documentação da Amazon. 
+ Use as listas de controle de acesso do Windows (ACLs) para gerenciar o acesso refinado em nível de arquivo e em nível de pasta. Para obter mais informações, consulte [Controle de acesso em nível de arquivo e pasta usando o Windows ACLs](https://docs.aws.amazon.com/fsx/latest/WindowsGuide/limit-access-file-folder.html) na documentação da Amazon FSx .

## Ativar a rastreabilidade
<a name="traceability"></a>
+ Habilite a auditoria de acesso a arquivos FSx para sistemas de arquivos do Windows File Server. Para obter mais informações, consulte [Auditoria de acesso a arquivos](https://docs.aws.amazon.com/fsx/latest/WindowsGuide/file-access-auditing.html) na FSx documentação da Amazon.
+ Defina controles de auditoria em seus arquivos e pastas no FSx sistema de arquivos do Windows File Server para rastrear logons com falha. Para obter mais informações, consulte a postagem do blog [Informações sobre padrões de acesso ao armazenamento de arquivos usando o Amazon FSx para Windows File Server](https://aws.amazon.com/blogs/storage/file-storage-access-patterns-insights-using-amazon-fsx-for-windows-file-server/).
+ Use a ferramenta Pastas compartilhadas para monitorar sessões de usuários conectados e abrir arquivos em seu sistema FSx de arquivos do Windows File Server. Para obter mais informações, consulte [Sessões de usuário e arquivos abertos](https://docs.aws.amazon.com/fsx/latest/WindowsGuide/manage-sessions-and-files.html) na FSx documentação da Amazon.
+ Ative AWS CloudTrail FSx para registrar as chamadas da API do Windows File Server. Para obter mais informações, consulte a AWS CloudTrail seção [Central de configuração](https://catalog.us-east-1.prod.workshops.aws/workshops/d3f60827-89f2-46a8-9be7-6e7185bd7665/en-US/2-service-guardrails/cloudtrail) do Workshop de *governança de segurança de AWS várias contas no AWS Workshop* Studio.

## Aplicar segurança a todas as camadas
<a name="layers"></a>
+ Configure sua conta de serviço com os privilégios mínimos necessários se você estiver ingressando em um Active Directory autogerenciado. Para obter mais informações, consulte [Delegar privilégios à sua conta de FSx serviço da Amazon](https://docs.aws.amazon.com/fsx/latest/WindowsGuide/self-managed-AD-best-practices.html#connect_delegate_privileges) na documentação da Amazon FSx.
+ Use grupos de segurança e rede ACLs para restringir o acesso aos seus sistemas de arquivos. Para obter mais informações, consulte [Controle de acesso ao sistema de arquivos com Amazon VPC](https://docs.aws.amazon.com/fsx/latest/WindowsGuide/limit-access-security-groups.html) na documentação da Amazon FSx .

## Automatizar as práticas recomendadas de segurança e preparar-se para eventos de segurança
<a name="automation"></a>
+ Automatize as respostas a incidentes para eventos de segurança específicos, como notificar as equipes de segurança sobre tentativas de acesso não autorizado.

  Para automatizar as notificações e respostas de eventos, é possível usar um ou mais dos seguintes serviços da AWS :
  + [AWS Lambda](https://docs.aws.amazon.com/lambda/latest/dg/welcome.html)
  + [Amazon CloudWatch](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/WhatIsCloudWatch.html)
  + [Amazon EventBridge](https://docs.aws.amazon.com/eventbridge/latest/userguide/eb-what-is.html)
  + [AWS Systems Manager](https://docs.aws.amazon.com/systems-manager/latest/userguide/what-is-systems-manager.html)
  + [Amazon Simple Notification Service (Amazon SNS)](https://docs.aws.amazon.com/sns/latest/dg/welcome.html)

## Proteger os dados em trânsito e em repouso.
<a name="data"></a>
+ Para aplicar a criptografia em trânsito, limite o acesso somente aos clientes que têm suporte para o protocolo Server Message Block (SMB) versão 3.0 e superior. Para obter mais informações, consulte [Gerenciamento da criptografia em trânsito](https://docs.aws.amazon.com/fsx/latest/WindowsGuide/manage-encrypt-in-transit.html) na FSx documentação da Amazon.