

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# 安全支柱
<a name="security-pillar"></a>

安全支柱著重於保護資訊和系統。下列建議可協助您符合** **的安全設計原則和架構最佳實務 AWS Managed Microsoft AD。

**主要重點領域**
+ 資料完整性和機密性
+ 管理使用者許可
+ 建立控制以偵測安全事件

## 實作強大的身分基礎
<a name="implement-a-strong-identity-foundation"></a>
+ 授予必須與 整合之 AWS 資源所需的最低 AWS Identity and Access Management (IAM) 權限 AWS Managed Microsoft AD。
+ 授予您在 Microsoft Active Directory 中建立之使用者和群組所需的最低 Microsoft Active Directory 安全許可。 
+ 使用群組受管服務帳戶 gMSAs) 搭配 Kerberos 限制委派來管理服務帳戶。請確定您指定並強制執行應用程式信任界限，方法是限制應用程式服務可以代表使用者採取行動的時間。

## 啟用可追蹤性
<a name="activate-traceability"></a>
+ 在目錄層級上啟用日誌轉送，將網域控制站安全事件日誌轉送至 Amazon CloudWatch Logs。如需詳細資訊，請參閱 AWS Directory Service 文件中的[啟用日誌轉送](https://docs.aws.amazon.com/directoryservice/latest/admin-guide/ms_ad_enable_log_forwarding.html)。
+ 啟用 AWS CloudTrail 以記錄 AWS Directory Service API 呼叫。如需詳細資訊，請參閱 AWS 多帳戶安全控管研討會的設定[中央 AWS CloudTrail](https://catalog.us-east-1.prod.workshops.aws/workshops/d3f60827-89f2-46a8-9be7-6e7185bd7665/en-US/2-service-guardrails/cloudtrail)區段。
+ 追蹤失敗的登入。如需詳細資訊，請參閱 AWS 部落格上的[如何監控和追蹤 的失敗登入 AWS Managed Microsoft AD](https://aws.amazon.com/blogs/security/how-to-monitor-and-track-failed-logins-for-your-aws-managed-microsoft-ad/)。

## 將安全性套用至所有層
<a name="apply-security-to-all-layers"></a>
+ 將接受流量的目錄安全群組規則從 **0.0.0.0/0** 變更為更嚴格的 IP 地址或安全群組清單。
+ 存取 SYSVOL 和 NETLOGON 共用時，請使用 **SMB 2.x **用戶端。
+ 追蹤 **SMBv1 **遠端連線並逐漸停用。 如需詳細資訊，請參閱 Microsoft Secure Infrastructure 部落格上的[安全停用生產環境中的 SMB v1](https://mymeasi.wordpress.com/2018/12/17/step-by-step-safely-disabling-smb-v1-from-your-production-environment/)。
+ 設定符合您安全標準的密碼政策。如需詳細資訊，請參閱 文件中的 AWS Directory Service [管理 的密碼政策 AWS Managed Microsoft AD](https://docs.aws.amazon.com/directoryservice/latest/admin-guide/ms_ad_password_policies.html)。
+ 啟用多重要素驗證 (MFA)。如需詳細資訊，請參閱 文件中的 AWS Directory Service [為 啟用多重要素驗證 AWS Managed Microsoft AD](https://docs.aws.amazon.com/directoryservice/latest/admin-guide/ms_ad_mfa.html)。

## 自動化安全最佳實務並為安全事件做好準備
<a name="automate-security-best-practices"></a>
+ 自動化對特定安全事件的事件回應，包括下列項目：
  + 群組政策變更
  + 敏感權限使用
  + 安全狀態變更

  若要自動化事件通知和回應，您可以使用下列任何 AWS 服務：
  + [AWS Lambda](https://docs.aws.amazon.com/lambda/latest/dg/welcome.html)
  + [Amazon CloudWatch](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/WhatIsCloudWatch.html)
  + [Amazon EventBridge](https://docs.aws.amazon.com/eventbridge/latest/userguide/eb-what-is.html)
  + [AWS Systems Manager](https://docs.aws.amazon.com/systems-manager/latest/userguide/what-is-systems-manager.html)
  + [Amazon SNS](https://docs.aws.amazon.com/sns/latest/dg/welcome.html)

## 保護傳輸中和靜態的資料
<a name="protect-data-in-transit-and-at-rest"></a>
+ 啟用伺服器端和用戶端安全輕量型目錄存取通訊協定 (LDAP)。如需詳細資訊，請參閱 AWS Directory Service 文件中的[啟用安全 LDAP (LDAPS)](https://docs.aws.amazon.com/directoryservice/latest/admin-guide/ms_ad_ldap.html)。