Customer Lockbox para Microsoft Azure

Nota

Para usar esta función, tu organización debe contar con un plan de Soporte técnico de Azure con un nivel mínimo de Desarrollador.

La mayoría de las operaciones y el soporte que realizan el personal y subprocesadores de Microsoft no requieren acceso a los datos del cliente. En aquellas raras circunstancias en las que Microsoft requiere dicho acceso, Customer Lockbox para Microsoft Azure proporciona una interfaz para que tu organización revise y apruebe o rechace solicitudes de acceso a datos de clientes. Microsoft utiliza Customer Lockbox cuando un ingeniero de Microsoft necesita acceder a datos del cliente, ya sea en respuesta a un ticket de soporte iniciado por el cliente o a un problema identificado por Microsoft.

En este artículo se explica cómo habilitar Customer Lockbox para Microsoft Azure y cómo se inician, se rastrean y se almacenan las solicitudes para revisiones y auditorías posteriores.

Servicios compatibles

Actualmente, se admiten los siguientes servicios para Customer Lockbox para Microsoft Azure.

  • Azure API Management
  • Azure App Service
  • Búsqueda de Azure AI
  • Herramientas de fundición
  • Azure Chaos Studio
  • Puerta de enlace de comunicaciones de Azure
  • Azure Container Registry
  • Azure Data Box
  • Azure Data Explorer
  • Azure Data Factory
  • Administrador de Datos de Azure para Energía
  • Azure Database for MySQL
  • Azure Database for MySQL: servidor flexible
  • Base de Datos de Azure para PostgreSQL
  • Almacenamiento de Plataforma Azure Edge Zone
  • Energía de Azure
  • Azure Functions
  • Azure HDInsight
  • Azure Health Bot
  • recomendaciones inteligentes de Azure
  • Azure Information Protection de Microsoft (un servicio de protección de información en la nube)
  • Azure Kubernetes Service
  • Azure Load Testing (pruebas de CloudNative)
  • Azure Logic Apps
  • Azure Monitor (Análisis de registros)
  • Red Hat OpenShift en Azure
  • Azure Spring Apps
  • Azure SQL Database
  • Azure SQL Managed Instance (Instancia Administrada de Azure SQL)
  • Azure Storage
  • Transferencias de suscripción de Azure
  • Azure Synapse Analytics
  • Commerce.AI (Intelligent Recommendations)
  • DevCenter o DevBox
  • ElasticSan
  • Kusto (paneles)
  • Microsoft Azure Atestación
  • datos de diagnóstico de Microsoft Entra
  • OpenAI
  • Spring Cloud
  • Servicio Unificado de Visión
  • Virtual Machines en Azure

Habilitar Customer Lockbox para Microsoft Azure

Habilitar Customer Lockbox para Microsoft Azure desde el módulo de Administración.

Nota

Para habilitar Customer Lockbox para Microsoft Azure, debes tener asignado el rol de Administrador global.

Flujo de trabajo

En los pasos siguientes se describe un flujo de trabajo típico para una solicitud de Customer Lockbox de Microsoft Azure.

  1. Alguien en una organización tiene un problema con su carga de trabajo en Azure.

  2. Después de que esta persona solucione el problema pero no pueda solucionarlo, abre un ticket de soporte desde el portal de Azure. La incidencia se asigna a un ingeniero de soporte al cliente de Azure.

  3. Un ingeniero de soporte de Azure revisa la solicitud de servicio y determina los siguientes pasos para resolver el problema.

  4. Si el ingeniero de soporte no puede solucionar el problema utilizando herramientas estándar y datos generados por el servicio, el siguiente paso es solicitar permisos elevados utilizando un servicio de acceso justo a tiempo (JIT). Esta solicitud puede ser del ingeniero de soporte técnico original o de otro ingeniero porque el problema se escala al equipo de Azure DevOps.

  5. Después de que el ingeniero de Azure envía una solicitud de acceso, el servicio justo a tiempo evalúa la solicitud, teniendo en cuenta factores como:

    • El ámbito del recurso.
    • Ya sea que el solicitante sea una identidad aislada o utilice autenticación multifactor.
    • Niveles de permiso. Según la norma JIT, esta solicitud también podría incluir la aprobación de aprobadores internos de Microsoft. Por ejemplo, el aprobador podría ser el responsable de atención al cliente o el responsable de DevOps.
  6. Cuando la solicitud requiere obtener acceso directo a los datos del cliente, se inicia una solicitud de Caja de seguridad del cliente.

    La solicitud se encuentra ahora en un estado de Cliente notificado, según el cual se espera la aprobación del cliente antes de conceder el acceso.

  7. Los aprobadores de la organización del cliente para una solicitud de Caja de seguridad del cliente determinada se determinan de la siguiente manera:

    • Para las solicitudes de ámbito de suscripción (solicitudes para acceder a recursos específicos contenidos en una suscripción), los usuarios con el rol Propietario o el rol Aprobador de Customer Lockbox de Azure para la suscripción en la suscripción asociada.
    • Para las solicitudes de ámbito de inquilino (solicitudes para acceder al inquilino de Microsoft Entra), los usuarios con el rol Administrador global en el inquilino.

    Nota

    Las asignaciones de roles deben estar establecidas antes de que Customer Lockbox para Microsoft Azure empiece a procesar una solicitud. Customer Lockbox para Microsoft Azure no reconoce asignaciones de roles realizadas después de empezar a procesar una solicitud determinada. Debido a este requisito, para usar asignaciones aptas para PIM para el rol Propietario, los usuarios deben activar el rol antes de que se inicie la solicitud de Customer Lockbox. Para más información sobre cómo activar roles elegibles para PIM, consulte Activar roles de Microsoft Entra en PIM o Activar roles de recursos de Azure en PIM.

    Las asignaciones de roles asignadas a grupos de gestión no están soportadas en Customer Lockbox para Microsoft Azure en este momento.

  8. En la organización del cliente, los aprobadores de caja de seguridad designados (Propietario, Administrador global de Microsoft Entra o Aprobador de Customer Lockbox de Azure para la suscripción) reciben un correo electrónico de Microsoft para notificarles sobre la solicitud de acceso pendiente. También puedes utilizar la función de notificaciones alternativas de correo electrónico de Azure Lockbox para configurar una dirección de correo alternativo que reciba notificaciones de lockbox en situaciones donde la cuenta de Azure no esté habilitada para correo electrónico o si un principal de servicio está definido como el aprobador de lockbox.

    Correo de ejemplo: captura de pantalla de una notificación de correo de Customer Lockbox para una solicitud de acceso pendiente al soporte de Microsoft.

  9. La notificación por correo electrónico proporciona un vínculo a la hoja Caja de seguridad del cliente del módulo Administración. El aprobador designado inicia sesión en el portal de Azure para ver las solicitudes pendientes de su organización en Customer Lockbox para Microsoft Azure. Captura de pantalla de la página de Lockbox de Clientes del portal de Azure mostrando la lista de solicitudes pendientes. La solicitud permanece en la cola de clientes durante cuatro días. Transcurrido ese tiempo, la solicitud de acceso expira automáticamente y no se concede acceso a los ingenieros de Microsoft.

  10. Para obtener los detalles de la solicitud pendiente, el aprobador designado puede seleccionar la solicitud de Lockbox del Cliente desde Solicitudes Pendientes: Captura de pantalla de la página del Lockbox del Cliente del portal de Azure mostrando una fila de solicitud pendiente seleccionada.

  11. El aprobador designado puede seleccionar el ID de solicitud de servicio para ver la solicitud de ticket de soporte creada por el usuario original. Esta información proporciona contexto para por qué Soporte técnico de Microsoft está comprometido y el historial del problema notificado. Por ejemplo: captura de pantalla de la página de tickets de soporte del portal de Azure para una solicitud pendiente de Customer Lockbox.

  12. El aprobador designado revisa la solicitud y selecciona Aprobar o Denegar: Captura de pantalla de la página de solicitud de Customer Lockbox del portal de Azure con las acciones Aprobar y Denegar. Como resultado de esta selección:

    • Aprobar: El ingeniero de Microsoft recibe acceso durante la duración especificada en los detalles de la solicitud, que aparece en la notificación por correo electrónico y en el portal de Azure.
    • Negar: Customer Lockbox rechaza la solicitud de acceso elevado del ingeniero de Microsoft y no toma ninguna medida adicional.

    Para fines de auditoría, las acciones realizadas en este flujo de trabajo se registran en los registros de solicitud de Customer Lockbox.

Registros de auditoría

Los registros de auditoría de Customer Lockbox para Azure se escriben en los registros de actividad para solicitudes con ámbito de suscripción y en el registro de auditoría de Microsoft Entra para solicitudes con ámbito de inquilino.

Solicitudes con alcance de suscripción - registros de actividad

En el portal de Azure, en la sección Bloqueo del Cliente de Microsoft Azure, seleccione Registros de Actividad para ver la información de auditoría relacionada con las solicitudes de Bloqueo del Cliente. También puede ver los registros de actividad en la hoja de detalles de la suscripción en cuestión. En ambos casos, puede filtrar por operaciones específicas, como:

  • Denegar la solicitud de Lockbox
  • Crear la solicitud de la caja de seguridad
  • Aprobar la solicitud de la caja de seguridad
  • Expiración de la solicitud de la caja de seguridad

Por ejemplo:

Captura de pantalla de las entradas del registro de actividad del portal de Azure generadas por solicitudes de Customer Lockbox.

Solicitudes de ámbito de inquilino: registro de auditoría

Para las solicitudes de Customer Lockbox de ámbito de inquilino, el servicio Revisiones de acceso escribe entradas de registro en el registro de auditoría de Microsoft Entra. Estas entradas de registro incluyen actividades como:

  • Crear solicitud
  • Solicitud aprobada
  • Solicitud denegada

Puede filtrar por Service = Access Reviews y Activity = one of the above activities.

Por ejemplo:

Captura de pantalla de las entradas del registro de auditoría de Microsoft Entra generadas por las solicitudes de Customer Lockbox.

Nota

Las limitaciones técnicas existentes eliminaron la pestaña Historial en el portal de Azure Lockbox. Para ver el historial de solicitudes de Customer Lockbox, use el registro de actividad para las solicitudes de ámbito de suscripción y el registro de auditoría de Microsoft Entra para solicitudes de ámbito de inquilino.

Customer Lockbox para Microsoft Azure, integración con el estándar de seguridad en la nube de Microsoft

Microsoft introdujo un nuevo control de línea base (PA-8: Determinar el proceso de acceso para soporte de proveedores de nube) en el benchmark de seguridad en la nube de Microsoft que cubre la aplicabilidad de Customer Lockbox. Utiliza el benchmark para revisar la aplicabilidad de Customer Lockbox para un servicio.

Exclusiones

Customer Lockbox no activa solicitudes en los siguientes escenarios:

  • Escenarios de emergencia que se encuentran fuera de los procedimientos operativos estándar y requieren una acción urgente de Microsoft para restaurar el acceso a servicios en línea o evitar daños o pérdidas de datos de los clientes, o investigar un incidente de seguridad o abuso. Por ejemplo, una interrupción importante del servicio o un incidente de seguridad requiere atención inmediata para recuperar o restaurar servicios en circunstancias inesperadas o impredecibles. Estos procesos de emergencia son poco frecuentes y, en la mayoría de los casos, se pueden resolver sin acceder a los datos del cliente. Los controles y procesos que rigen el acceso de Microsoft a los datos de los clientes en los servicios en línea principales se alinean con NIST 800-53 y se validan mediante auditorías SOC 2. Para más información, consulte la Línea base de seguridad de Azure para Customer Lockbox para Microsoft Azure.
  • Un ingeniero de Microsoft accede a la plataforma de Azure como parte de la solución de problemas y se expone involuntariamente a los datos de los clientes. Por ejemplo, el equipo de red de Azure realiza la solución de problemas que da lugar a una captura de paquetes en un dispositivo de red. Estos escenarios rara vez resultan en acceso a cantidades significativas de datos de clientes. Protege aún más tus datos utilizando claves gestionadas por el cliente, que están disponibles para algunos servicios de Azure. Para más información, consulta la gestión de claves en Azure.

Los requerimientos legales externos de datos tampoco generan solicitudes de Customer Lockbox. Para obtener más información, consulte la explicación de las solicitudes de datos por parte del Gobierno en el Centro de confianza de Microsoft.

Pasos siguientes

Puede habilitar la Caja de seguridad del cliente desde el Módulo de administración en la hoja de Caja de seguridad del cliente. Todos los clientes con un plan de Soporte técnico de Azure a nivel de desarrollador o superior pueden usar Customer Lockbox para Microsoft Azure.