

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# 安全支柱
<a name="security-pillar"></a>

安全支柱侧重于保护信息和系统。以下建议可以帮助您满足****的安全设计原则和架构最佳实践 AWS Managed Microsoft AD。

**关键重点领域**
+ 数据完整性和机密性
+ 管理用户权限
+ 建立控制措施以检测安全事件

## 建立强大的身份基础
<a name="implement-a-strong-identity-foundation"></a>
+ 向必须与集成的 AWS 资源授予所需的最低 AWS Identity and Access Management (IAM) 权限 AWS Managed Microsoft AD。
+ 为您在 Microsoft Active Directory 内创建的用户和组授予所需的最低 Microsoft Active Directory 安全权限。 
+ 使用群组托管服务帐户 (gMSAs) 和 Kerberos 受限授权来管理服务帐户。确保通过限制应用程序服务何时可以代表用户执行操作来指定和强制执行应用程序信任边界。

## 激活可追溯性
<a name="activate-traceability"></a>
+ 在目录级别激活日志转发，将域控制器安全事件日志转发到 Amazon L CloudWatch ogs。有关更多信息，请参阅 AWS Directory Service 文档中的[启用日志转发](https://docs.aws.amazon.com/directoryservice/latest/admin-guide/ms_ad_enable_log_forwarding.html)。
+ 激活 AWS CloudTrail 以记录 AWS Directory Service API 调用。有关更多信息，请参阅 AWS 多账户安全治理研讨会的[设置中心 AWS CloudTrail](https://catalog.us-east-1.prod.workshops.aws/workshops/d3f60827-89f2-46a8-9be7-6e7185bd7665/en-US/2-service-guardrails/cloudtrail)部分。
+ 跟踪失败的登录。有关更多信息，请参阅 AWS 博客 AWS Managed Microsoft AD上的 “[如何监控和跟踪您的登录失败](https://aws.amazon.com/blogs/security/how-to-monitor-and-track-failed-logins-for-your-aws-managed-microsoft-ad/)”。

## 将安全性应用于所有层
<a name="apply-security-to-all-layers"></a>
+ 将接受流量的目录安全组规则从 **0.0.0.0/0** 更改为限制性更强的 IP 地址或安全组列表。
+ 访问 SYSVOL 和 NETLOGON 共享时使用 **SMB 2.x** 客户端。
+ 跟踪**SMBv1 **远程连接并逐渐将其停用。 有关更多信息，请参阅 [Microsoft 安全基础设施博客上的在生产环境中安全禁用 SMB v1](https://mymeasi.wordpress.com/2018/12/17/step-by-step-safely-disabling-smb-v1-from-your-production-environment/)。
+ 配置符合您的安全标准的密码策略。有关更多信息，请参阅 AWS Directory Service 文档 AWS Managed Microsoft AD中的[管理密码策略](https://docs.aws.amazon.com/directoryservice/latest/admin-guide/ms_ad_password_policies.html)。
+ 激活多重身份验证（MFA） 有关更多信息，请参阅 AWS Directory Service 文档 AWS Managed Microsoft AD中的[启用多因素身份验证](https://docs.aws.amazon.com/directoryservice/latest/admin-guide/ms_ad_mfa.html)。

## 自动化安全最佳实践并为安全事件做好准备
<a name="automate-security-best-practices"></a>
+ 自动对特定安全事件进行事件响应，包括：
  + 组策略更改
  + 敏感特权使用
  + 安全状态更改

  要自动执行事件通知和响应，您可以使用以下任一方法 AWS 服务：
  + [AWS Lambda](https://docs.aws.amazon.com/lambda/latest/dg/welcome.html)
  + [Amazon CloudWatch](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/WhatIsCloudWatch.html)
  + [Amazon EventBridge](https://docs.aws.amazon.com/eventbridge/latest/userguide/eb-what-is.html)
  + [AWS Systems Manager](https://docs.aws.amazon.com/systems-manager/latest/userguide/what-is-systems-manager.html)
  + [Amazon SNS](https://docs.aws.amazon.com/sns/latest/dg/welcome.html)

## 保护传输中数据和静态数据
<a name="protect-data-in-transit-and-at-rest"></a>
+ 激活服务器端和客户端安全的轻型目录访问协议 (LDAP)。有关更多信息，请参阅 AWS Directory Service 文档中的[启用安全 LDAP (LDAPS)](https://docs.aws.amazon.com/directoryservice/latest/admin-guide/ms_ad_ldap.html)。