View a markdown version of this page

安全支柱 - AWS 方案指引

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

安全支柱

安全支柱著重於保護資訊和系統。下列建議可協助您符合 的安全設計原則和架構最佳實務 AWS Managed Microsoft AD。

主要重點領域

  • 資料完整性和機密性

  • 管理使用者許可

  • 建立控制以偵測安全事件

實作強大的身分基礎

  • 授予必須與 整合之 AWS 資源所需的最低 AWS Identity and Access Management (IAM) 權限 AWS Managed Microsoft AD。

  • 授予您在 Microsoft Active Directory 中建立之使用者和群組所需的最低 Microsoft Active Directory 安全許可。 

  • 使用群組受管服務帳戶 gMSAs) 搭配 Kerberos 限制委派來管理服務帳戶。請確定您指定並強制執行應用程式信任界限,方法是限制應用程式服務可以代表使用者採取行動的時間。

啟用可追蹤性

  • 在目錄層級上啟用日誌轉送,將網域控制站安全事件日誌轉送至 Amazon CloudWatch Logs。如需詳細資訊,請參閱 AWS Directory Service 文件中的啟用日誌轉送

  • 啟用 AWS CloudTrail 以記錄 AWS Directory Service API 呼叫。如需詳細資訊,請參閱 AWS 多帳戶安全控管研討會的設定中央 AWS CloudTrail區段。

  • 追蹤失敗的登入。如需詳細資訊,請參閱 AWS 部落格上的如何監控和追蹤 的失敗登入 AWS Managed Microsoft AD

將安全性套用至所有層

自動化安全最佳實務並為安全事件做好準備

保護傳輸中和靜態的資料

  • 啟用伺服器端和用戶端安全輕量型目錄存取通訊協定 (LDAP)。如需詳細資訊,請參閱 AWS Directory Service 文件中的啟用安全 LDAP (LDAPS)