Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Hinweis
Um diese Funktion zu nutzen, muss Ihre Organisation einen Azure-Support-Plan mit einer Mindeststufe Entwickler haben.
Die meisten Abläufe und Supports, die Microsoft-Mitarbeiter und Unterprozessoren durchführen, erfordern keinen Zugriff auf Kundendaten. In den seltenen Fällen, in denen Microsoft einen solchen Zugriff verlangt, bietet Customer Lockbox for Microsoft Azure eine Schnittstelle, mit der Ihre Organisation Anfragen an Kundendaten prüfen und ablehnen kann. Microsoft verwendet Customer Lockbox, wenn ein Microsoft-Ingenieur Kundendaten abrufen muss, sei es als Reaktion auf ein vom Kunden initiiertes Support-Ticket oder ein von Microsoft identifiziertes Problem.
In diesem Artikel wird beschrieben, wie Sie die Kunden-Lockbox für Microsoft Azure aktivieren und wie Anforderungen für spätere Überprüfungen und Audits initiiert, nachverfolgt und gespeichert werden.
Unterstützte Dienste
Die folgenden Dienste werden derzeit für Kunden-Lockbox für Microsoft Azure unterstützt:
- Azure-API-Verwaltung
- Azure App Service
- Azure KI-Suche
- Gießerei-Werkzeuge
- Azure Chaos Studio
- Azure Communications-Gateway
- Azure Container Registry
- Azure Data Box
- Azure Data Explorer
- Azure Data Factory
- Azure Data Manager für Energie
- Azure Database for MySQL
- Azure-Datenbank für MySQL Flexible Server
- Azure Database for PostgreSQL
- Azure Edge Zone-Plattformspeicher
- Azure Energie
- Azure Functions
- Azure HDInsight
- Azure Health Bot
- intelligente Empfehlungen für Azure
- Azure Information Protection
- Azure Kubernetes Service
- Azure Load Testing (CloudNative Tests)
- Azure Logic Apps
- Azure Monitor (Log Analytics)
- Azure Red Hat OpenShift
- Azure Spring Apps
- Azure SQL-Datenbank
- Azure SQL Managed Instance
- Azure Storage
- Azure Abonnementübertragungen
- Azure Synapse Analytics
- Commerce AI (Intelligente Empfehlungen)
- DevCenter oder DevBox
- ElasticSan
- Kusto (Anzeigetafeln)
- Microsoft Azure-Nachweis
- Microsoft Entra Diagnosedaten
- OpenAI
- Spring Cloud
- Unified Vision Service
- Virtuelle Maschinen in Azure
Kunden-Lockbox für Microsoft Azure aktivieren
Aktivieren Sie Customer Lockbox für Microsoft Azure im Administrationsmodul.
Hinweis
Um Customer Lockbox für Microsoft Azure zu aktivieren, muss die Rolle des Globalen Administrators zugewiesen werden.
Arbeitsablauf
In den folgenden Schritten wird ein typischer Workflow für eine Customer Lockbox-Anfrage bei Microsoft Azure beschrieben.
Jemand in einer Organisation hat ein Problem mit seiner Azure-Arbeitslast.
Nachdem diese Person das Problem behoben hat, es aber nicht beheben kann, eröffnet sie ein Support-Ticket über das Azure-Portal. Das Ticket wird einem Azure Kundendiensttechniker zugewiesen.
Ein Azure Support Engineer überprüft die Serviceanfrage und bestimmt die nächsten Schritte zur Problemlösung.
Wenn der Support-Ingenieur das Problem nicht mit Standardwerkzeugen und dienstgenerierten Daten beheben kann, besteht der nächste Schritt darin, erhöhte Berechtigungen über einen Just-in-Time-(JIT)-Zugriffsdienst zu beantragen. Diese Anforderung kann vom ursprünglichen Supporttechniker oder von einem anderen Techniker stammen, da das Problem an das Azure DevOps Team eskaliert wird.
Nachdem der Azure-Ingenieur eine Zugriffsanfrage gestellt hat, bewertet der Just-in-Time-Service die Anfrage unter Berücksichtigung von Faktoren wie:
- Bereich der Ressource
- Ob der Anforderer eine isolierte Identität ist oder Multifaktor-Authentifizierung verwendet.
- Berechtigungsstufen. Basierend auf der JIT-Regel könnte diese Anfrage auch eine Genehmigung durch interne Microsoft-Prüfer beinhalten. Zum Beispiel könnte der Gutachter der Kundensupport-Leiter oder der DevOps-Manager sein.
Wenn für die Anforderung direkter Zugriff auf Kundendaten erforderlich ist, wird eine Kunden-Lockbox-Anforderung initiiert.
Die Anforderung befindet sich nun im Zustand Kunde benachrichtigt und wartet auf die Zustimmung des Kunden, bevor Zugriff gewährt wird.
Mindestens eine genehmigende Person in der Kundenorganisation für eine bestimmte Kunden-Lockbox-Anforderung wird wie folgt bestimmt:
- Für Anforderungen im Rahmen von Abonnements (Anforderungen für den Zugriff auf bestimmte Ressourcen in einem Abonnement) sind Benutzer mit der Rolle „Eigentümer“ oder „ Azure Customer Lockbox-Genehmiger für Abonnements“ auf dem zugehörigen Abonnement zuständig.
- für mandantenbezogene Anforderungen (Anforderungen für den Zugriff auf den Microsoft Entra-Mandanten) Benutzer mit der Rolle „Globaler Administrator“ für den Mandanten.
Hinweis
Rollenzuweisungen müssen eingerichtet sein, bevor die Kunden-Lockbox für Microsoft Azure beginnt, eine Anforderung zu verarbeiten. Customer Lockbox für Microsoft Azure erkennt keine Rollenzuweisungen, die nach Beginn der Bearbeitung einer bestimmten Anfrage vorgenommen werden. Aufgrund dieser Anforderung müssen Benutzer die Rolle aktivieren, bevor die Customer Lockbox-Anfrage gestartet wird, um für PIM geeignete Zuweisungen für die Rolle Owner verwenden zu können. Weitere Informationen zur Aktivierung PIM-berechtigter Rollen finden Sie unter Aktivieren von Microsoft Entra-Rollen in PIM oder Aktivieren von Azure-Ressourcenrollen in PIM.
Rollenzuweisungen, die auf Managementgruppen abgegrenzt sind, werden derzeit in Customer Lockbox für Microsoft Azure nicht unterstützt.
Bei der Kundenorganisation erhalten designierte Lockbox-Genehmigungspersonen (Inhaber, Microsoft Entra Global Administrator oder Azure Customer Lockbox Approver für Abonnement) eine E-Mail von Microsoft, um sie über die ausstehende Zugriffsanfrage zu informieren. Sie können auch die alternative E-Mail-Benachrichtigungsfunktion von Azure Lockbox verwenden, um eine alternative E-Mail-Adresse zu konfigurieren, die Lockbox-Benachrichtigungen in Situationen erhält, in denen das Azure-Konto nicht e-mail-fähig ist oder ein Service Principal als Lockbox-Prüfer definiert ist.
Die E-Mail-Benachrichtigung enthält einen Link zum Blatt Kunden-Lockbox im Verwaltungsmodul. Die festgelegte genehmigende Person meldet sich beim Azure-Portal an, um ausstehende Anforderungen anzuzeigen, die bei ihrer Organisation für Kunden-Lockbox für Microsoft Azure vorliegen:
Die Anfrage bleibt vier Tage lang in der Kundenwarteschlange. Anschließend läuft die Zugriffsanforderung automatisch ab, und den Microsoft-Technikern wird kein Zugriff gewährt.Um die Details der ausstehenden Anfrage zu erhalten, kann der benannte Gutachter die Customer Lockbox-Anfrage aus "Pending Requests" auswählen:
Der benannte Prüfer kann die Service-Anfrage-ID auswählen, um die vom ursprünglichen Nutzer erstellte Support-Ticketanfrage einzusehen. Diese Informationen enthalten Kontext, warum Microsoft-Support eingebunden ist, und den Verlauf des gemeldeten Problems. Zum Beispiel:
Der zuständige Genehmiger überprüft die Anfrage und wählt Genehmigen oder Verweigern aus.
Als Ergebnis der Auswahl:- Genehmigen: Der Microsoft-Ingenieur erhält Zugriff für die in den Anfragen angegebene Dauer, die in der E-Mail-Benachrichtigung und im Azure-Portal angezeigt wird.
- Ablehnen: Customer Lockbox lehnt die Anfrage des Microsoft-Ingenieurs zum erhöhten Zugriff ab und unternimmt keine weiteren Maßnahmen.
Für Überwachungszwecke werden die in diesem Workflow ausgeführten Aktionen in Kunden-Lockbox-Anforderungsprotokollen protokolliert.
Überwachungsprotokolle
Die Überwachungsprotokolle für die Kunden-Lockbox für Azure werden in die Aktivitätsprotokolle für Anforderungen im Rahmen von Abonnements und in das Microsoft Entra-Überwachungsprotokoll für mandantenbezogene Anforderungen geschrieben.
Anforderungen im Rahmen von Abonnements – Aktivitätsprotokolle
Wählen Sie im Azure-Portal das Blatt „Kunden-Lockbox für Microsoft Azure“ und anschließend Aktivitätsprotokolle aus, um Überwachungsinformationen im Zusammenhang mit Kunden-Lockbox-Anforderungen anzuzeigen. Sie können auch die Aktivitätsprotokolle im Blatt mit den Abonnementdetails für das betreffende Abonnement anzeigen. In beiden Fällen können Sie nach bestimmten Vorgängen filtern, z. B.:
- Deny Lockbox Request (Lockbox-Anforderung verweigern)
- Create Lockbox Request (Lockbox-Anforderung erstellen)
- Approve Lockbox Request (Lockbox-Anforderung genehmigen)
- Ablauf einer Lockbox-Anforderung
Beispiel:
Mandantenbezogene Anforderungen – Überwachungsprotokoll
Für mandantenbezogene Kunden-Lockbox-Anforderungen schreibt der Zugriffsüberprüfungsdienst Protokolleinträge in das Microsoft Entra-Überwachungsprotokoll. Diese Logbucheinträge umfassen Aktivitäten wie:
- Erstellungsanforderung
- Anforderung genehmigt
- Anforderung abgelehnt
Sie können nach Service = Access Reviews und Activity = one of the above activities filtern.
Beispiel:
Hinweis
Aufgrund bestehender technischer Einschränkungen wurde die Registerkarte Verlauf im Azure Lockbox-Portal entfernt. Um die Customer Lockbox-Anfragehistorie einzusehen, verwenden Sie das Aktivitätsprotokoll für abonnementbezogene Anfragen und das Microsoft Entra-Audit-Log für tenant-bezogene Anfragen.
Kunden-Lockbox für Microsoft Azure Integration mit dem Microsoft Cloud Security Benchmark
Microsoft führte im Microsoft Cloud Security Benchmark eine neue Basisregelung (PA-8: Determine access process for cloud provider support) ein, die die Anwendbarkeit von Customer Lockbox abdeckt. Nutzen Sie den Benchmark, um die Anwendbarkeit der Customer Lockbox für eine Dienstleistung zu überprüfen.
Ausschlüsse
Customer Lockbox löst in den folgenden Szenarien keine Anfragen aus:
- Notfallszenarien, die außerhalb der standardbetrieblichen Verfahren fallen und dringende Maßnahmen von Microsoft erfordern, um den Zugriff auf Onlinedienste wiederherzustellen oder um Beschädigungen oder Verlust von Kundendaten zu verhindern oder einen Sicherheits- oder Missbrauchsvorfall zu untersuchen. Beispielsweise erfordert ein schwerwiegender Dienstausfall oder ein Sicherheitsvorfall sofortiges Handeln, um Dienste unter unerwarteten oder nicht vorhersehbaren Bedingungen wieder in Betrieb zu nehmen oder wiederherzustellen. Diese „Notfälle“ sind selten und erfordern in den meisten Fällen zur Behebung keinen Zugriff auf Kundendaten. Die Kontrollen und Prozesse, die Microsofts Zugriff auf Kundendaten in den Kern-Onlinediensten regeln, richten sich nach NIST 800-53 und werden durch SOC 2-Audits überprüft. Weitere Informationen finden Sie in der Sicherheitsbaseline für Customer Lockbox für Microsoft Azure.
- Ein Microsoft-Ingenieur greift im Rahmen der Problembehandlung auf die Azure-Plattform zu, wobei er versehentlich Zugang zu Kundendaten erhält. Beispielsweise führt das Azure Netzwerkteam Eine Problembehandlung durch, die zu einer Paketerfassung auf einem Netzwerkgerät führt. Solche Szenarien führen selten zum Zugang zu bedeutenden Mengen an Kundendaten. Schützen Sie Ihre Daten weiter, indem Sie kundenverwaltete Schlüssel verwenden, die für einige Azure-Dienste verfügbar sind. Weitere Informationen finden Sie unter Schlüsselverwaltung in Azure.
Externe rechtliche Anfragen nach Daten lösen auch keine Kunden-Lockbox-Anfragen aus. Ausführliche Informationen finden Sie im Microsoft Trust Center in der Erörterung von behördlichen Auskunftsersuchen.
Nächste Schritte
Sie aktivieren Kunden-Lockbox über das Verwaltungsmodul auf dem Blatt „Kunden-Lockbox“. Alle Kunden mit einem Azure-Support-Plan auf Entwicklerebene oder höher können Customer Lockbox für Microsoft Azure nutzen.
