本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
安全支柱
Well-Architect AWS ed Framework 的安全支柱侧重于保护信息和系统。以下建议可以帮助您满足适用于 Windows 文件服务器的 Amazon FSx 安全设计原则和架构最佳实践。
关键重点领域:
-
数据完整性和机密性
-
管理用户权限
-
建立控制措施以检测安全事件
建立强大的身份基础
-
向必须与 Windows 文件服务器集成或访问 FSx Windows 文件服务器的 AWS 资源授予所需的最低 AWS Identity and Access Management (IAM) 权限。有关更多信息,请参阅亚马逊 FSx 文档中的使用 IAM for Amazon FSx 进行资源管理访问控制。
-
使用 Windows 访问控制列表 (ACLs) 管理精细的文件级和文件夹级访问权限。有关更多信息,请参阅 Ama FSx zon 文档 ACLs中的 “使用 Windows 进行文件级和文件夹级访问控制”。
激活可追溯性
-
为 FSx Windows 文件服务器文件系统启用文件访问审计。有关更多信息,请参阅 Amazon FSx 文档中的文件访问审计。
-
在 Windows 文件服务器文件系统中 FSx 对文件和文件夹设置审核控制,以跟踪失败的登录。有关更多信息,请参阅博客文章使用 Amazon for Windows 文件服务器 FSx 对文件存储访问模式的见解
。 -
使用共享文件夹工具监视已连接的用户会话,并在您 FSx 的 Windows 文件服务器文件系统上打开文件。有关更多信息,请参阅 Amazon FSx 文档中的用户会话和打开文件。
-
激活 AWS CloudTrail 以记录 Window FSx s 文件服务器 API 调用。有关更多信息,请参阅 Work shop Studio 中AWS 多账户安全治理研讨会的设置中心 AWS CloudTrail
部分。 AWS
将安全性应用于所有层
-
如果您要加入自托管 Active Directory,请为您的服务账户配置所需的最低权限。有关更多信息,请参阅亚马逊 FSx文档中的向您的亚马逊 FSx 服务账户委派权限。
-
使用安全组和网络 ACLs 来限制对文件系统的访问。有关更多信息,请参阅亚马逊文档中的使用 Amazon VPC 进行 FSx 文件系统访问控制。
自动化安全最佳实践并为安全事件做好准备
-
自动化对特定安全事件的事件响应,例如通知安全团队未经授权的访问尝试。
要自动化事件通知和响应,您可以使用以下一项或多项 AWS 服务:
保护传输中数据和静态数据
-
要强制执行传输中加密,请将访问限制为仅支持服务器消息块(SMB)协议版本 3.0 及更高版本的客户端。有关更多信息,请参阅 Amazon FSx 文档中的管理传输中的加密。