

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# 安全支柱
<a name="security"></a>

Well-Architect AWS ed Framework 的安全支柱侧重于保护信息和系统。以下建议可以帮助您满足适用于 Windows 文件服务器的 Amazon FSx 安全设计原则和架构最佳实践。

**关键重点领域：**
+ 数据完整性和机密性
+ 管理用户权限
+ 建立控制措施以检测安全事件

## 建立强大的身份基础
<a name="identity-foundation"></a>
+ 向必须与 Windows 文件服务器集成或访问 FSx Windows 文件服务器的 AWS 资源授予所需的最低 AWS Identity and Access Management (IAM) 权限。有关更多信息，请参阅亚马逊 FSx 文档中的[使用 IAM for Amazon FSx 进行资源管理访问控制](https://docs.aws.amazon.com/fsx/latest/WindowsGuide/access-control-overview.html)。
+ 使用 Windows 访问控制列表 (ACLs) 管理精细的文件级和文件夹级访问权限。有关更多信息，请参阅 Ama FSx zon 文档 ACLs中的 “[使用 Windows 进行文件级和文件夹级访问控制](https://docs.aws.amazon.com/fsx/latest/WindowsGuide/limit-access-file-folder.html)”。

## 激活可追溯性
<a name="traceability"></a>
+ 为 FSx Windows 文件服务器文件系统启用文件访问审计。有关更多信息，请参阅 Amazon FSx 文档中的[文件访问审计](https://docs.aws.amazon.com/fsx/latest/WindowsGuide/file-access-auditing.html)。
+ 在 Windows 文件服务器文件系统中 FSx 对文件和文件夹设置审核控制，以跟踪失败的登录。有关更多信息，请参阅博客文章[使用 Amazon for Windows 文件服务器 FSx 对文件存储访问模式的见解](https://aws.amazon.com/blogs/storage/file-storage-access-patterns-insights-using-amazon-fsx-for-windows-file-server/)。
+ 使用共享文件夹工具监视已连接的用户会话，并在您 FSx 的 Windows 文件服务器文件系统上打开文件。有关更多信息，请参阅 Amazon FSx 文档中的[用户会话和打开文件](https://docs.aws.amazon.com/fsx/latest/WindowsGuide/manage-sessions-and-files.html)。
+ 激活 AWS CloudTrail 以记录 Window FSx s 文件服务器 API 调用。有关更多信息，请参阅 Work [shop Studio 中*AWS 多账户安全治理研讨会的*设置中心 AWS CloudTrail](https://catalog.us-east-1.prod.workshops.aws/workshops/d3f60827-89f2-46a8-9be7-6e7185bd7665/en-US/2-service-guardrails/cloudtrail)部分。 AWS 

## 将安全性应用于所有层
<a name="layers"></a>
+ 如果您要加入自托管 Active Directory，请为您的服务账户配置所需的最低权限。有关更多信息，请参阅亚马逊 FSx文档中的[向您的亚马逊 FSx 服务账户委派权限](https://docs.aws.amazon.com/fsx/latest/WindowsGuide/self-managed-AD-best-practices.html#connect_delegate_privileges)。
+ 使用安全组和网络 ACLs 来限制对文件系统的访问。有关更多信息，请参阅亚马逊文档中的[使用 Amazon VPC 进行 FSx 文件系统访问控制](https://docs.aws.amazon.com/fsx/latest/WindowsGuide/limit-access-security-groups.html)。

## 自动化安全最佳实践并为安全事件做好准备
<a name="automation"></a>
+ 自动化对特定安全事件的事件响应，例如通知安全团队未经授权的访问尝试。

  要自动化事件通知和响应，您可以使用以下一项或多项 AWS 服务：
  + [AWS Lambda](https://docs.aws.amazon.com/lambda/latest/dg/welcome.html)
  + [Amazon CloudWatch](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/WhatIsCloudWatch.html)
  + [Amazon EventBridge](https://docs.aws.amazon.com/eventbridge/latest/userguide/eb-what-is.html)
  + [AWS Systems Manager](https://docs.aws.amazon.com/systems-manager/latest/userguide/what-is-systems-manager.html)
  + [Amazon Simple Notification Service (Amazon SNS)](https://docs.aws.amazon.com/sns/latest/dg/welcome.html)

## 保护传输中数据和静态数据
<a name="data"></a>
+ 要强制执行传输中加密，请将访问限制为仅支持服务器消息块（SMB）协议版本 3.0 及更高版本的客户端。有关更多信息，请参阅 Amazon FSx 文档中的[管理传输中的加密](https://docs.aws.amazon.com/fsx/latest/WindowsGuide/manage-encrypt-in-transit.html)。