本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
安全支柱
安全支柱著重於保護資訊和系統。下列建議可協助您符合 的安全設計原則和架構最佳實務 AWS Managed Microsoft AD。
主要重點領域
-
資料完整性和機密性
-
管理使用者許可
-
建立控制以偵測安全事件
實作強大的身分基礎
-
授予必須與 整合之 AWS 資源所需的最低 AWS Identity and Access Management (IAM) 權限 AWS Managed Microsoft AD。
-
授予您在 Microsoft Active Directory 中建立之使用者和群組所需的最低 Microsoft Active Directory 安全許可。
-
使用群組受管服務帳戶 gMSAs) 搭配 Kerberos 限制委派來管理服務帳戶。請確定您指定並強制執行應用程式信任界限,方法是限制應用程式服務可以代表使用者採取行動的時間。
啟用可追蹤性
-
在目錄層級上啟用日誌轉送,將網域控制站安全事件日誌轉送至 Amazon CloudWatch Logs。如需詳細資訊,請參閱 AWS Directory Service 文件中的啟用日誌轉送。
-
啟用 AWS CloudTrail 以記錄 AWS Directory Service API 呼叫。如需詳細資訊,請參閱 AWS 多帳戶安全控管研討會的設定中央 AWS CloudTrail
區段。 -
追蹤失敗的登入。如需詳細資訊,請參閱 AWS 部落格上的如何監控和追蹤 的失敗登入 AWS Managed Microsoft AD
。
將安全性套用至所有層
-
將接受流量的目錄安全群組規則從 0.0.0.0/0 變更為更嚴格的 IP 地址或安全群組清單。
-
存取 SYSVOL 和 NETLOGON 共用時,請使用 SMB 2.x 用戶端。
-
追蹤 SMBv1 遠端連線並逐漸停用。 如需詳細資訊,請參閱 Microsoft Secure Infrastructure 部落格上的安全停用生產環境中的 SMB v1
。 -
設定符合您安全標準的密碼政策。如需詳細資訊,請參閱 文件中的 AWS Directory Service 管理 的密碼政策 AWS Managed Microsoft AD。
-
啟用多重要素驗證 (MFA)。如需詳細資訊,請參閱 文件中的 AWS Directory Service 為 啟用多重要素驗證 AWS Managed Microsoft AD。
自動化安全最佳實務並為安全事件做好準備
-
自動化對特定安全事件的事件回應,包括下列項目:
-
群組政策變更
-
敏感權限使用
-
安全狀態變更
若要自動化事件通知和回應,您可以使用下列任何 AWS 服務:
-
保護傳輸中和靜態的資料
-
啟用伺服器端和用戶端安全輕量型目錄存取通訊協定 (LDAP)。如需詳細資訊,請參閱 AWS Directory Service 文件中的啟用安全 LDAP (LDAPS)。