Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Remarque
Pour utiliser cette fonctionnalité, votre organisation doit disposer d’un plan support Azure avec un niveau minimum de Développeur.
La plupart des opérations et du support réalisés par le personnel et les sous-processeurs de Microsoft ne nécessitent pas d'accès aux données des clients. Dans les rares cas où Microsoft exige un tel accès, Customer Lockbox pour Microsoft Azure fournit une interface permettant à votre organisation d’examiner et d’approuver ou de rejeter les demandes d’accès aux données des clients. Microsoft utilise Customer Lockbox lorsqu’un ingénieur Microsoft doit accéder aux données des clients, que ce soit en réponse à un ticket de support initié par le client ou à un problème identifié par Microsoft.
Cet article explique comment activer Customer Lockbox pour Microsoft Azure et comment les demandes sont lancées, suivies et stockées pour les révisions et audits ultérieurs.
Services pris en charge
Les services suivants sont actuellement pris en charge pour Customer Lockbox pour Microsoft Azure :
- Gestion des API Azure
- Azure App Service
- Recherche Azure AI
- Outils de fonderie
- Azure Chaos Studio
- Passerelle de communication Azure
- Azure Container Registry
- Azure Data Box
- Azure Data Explorer (explorateur de données Azure)
- Azure Data Factory
- Gestionnaire de données Azure pour l'énergie
- Azure Database pour MySQL
- Serveur flexible Azure Database pour MySQL
- Azure Database pour PostgreSQL
- Stockage de plateforme Azure Edge Zone
- Énergie Azure
- Azure Functions
- Azure HDInsight
- Azure Health Bot
- Recommandations Intelligentes Azure
- Azure Information Protection (Protection des informations Azure)
- Azure Kubernetes Service
- Test de charge Azure (test de charge natif Cloud)
- Azure Logic Apps
- Azure Monitor (Log Analytics)
- Azure Red Hat OpenShift
- Azure Spring Apps
- Azure SQL Database
- Azure SQL Managed Instance
- stockage Azure
- transferts d’abonnement Azure
- Azure Synapse Analytics
- Commerce AI (Recommandations intelligentes)
- DevCenter ou DevBox
- ÉlastiqueSan
- Kusto (Tableaux de bord)
- Attestation de Microsoft Azure
- données de diagnostic Microsoft Entra
- OpenAI
- Cloud Spring
- Service Vision Unifié
- Machines Virtuelles dans Azure
Activer Customer Lockbox pour Microsoft Azure
Activez Customer Lockbox pour Microsoft Azure depuis le module Administration.
Remarque
Pour activer Customer Lockbox pour Microsoft Azure, vous devez attribuer le rôle d’administrateur global.
Flux de travail
Les étapes suivantes décrivent un processus de travail typique pour une demande de Customer Lockbox pour Microsoft Azure.
Quelqu’un dans une organisation a un problème avec sa charge de travail Azure.
Après que cette personne ait dépanné le problème sans pouvoir le résoudre, elle ouvre un ticket de support depuis le portail Azure. Le ticket est attribué à un ingénieur du support technique Azure.
Un ingénieur support Azure examine la demande de service et détermine les prochaines étapes pour résoudre le problème.
Si l’ingénieur support ne peut pas résoudre le problème en utilisant des outils standards et des données générées par le service, l’étape suivante consiste à demander des permissions élevées en utilisant un service d’accès just-in-time (JIT). Cette demande peut provenir de l’ingénieur de support d’origine ou d’un ingénieur différent, car le problème est réaffecté à l’équipe de Azure DevOps.
Après que l’ingénieur Azure ait soumis une demande d’accès, le service juste-à-temps évalue la requête, en tenant compte de facteurs tels que :
- L’étendue de la ressource.
- Que le demandeur soit une identité isolée ou utilise une authentification multifactor.
- Niveaux d’autorisation. Selon la règle du JIT, cette demande pourrait également inclure une approbation des approbateurs internes de Microsoft. Par exemple, l’approver peut être le responsable du support client ou le responsable DevOps.
Lorsque la demande nécessite un accès direct aux données client, une demande Customer Lockbox est lancée.
La demande a désormais l’état Client averti : elle attend l’approbation du client avant que l’accès soit accordé.
Un ou plusieurs approbateurs de l’organisation client pour une requête Customer Lockbox donnée sont déterminés ainsi :
- Pour les demandes au niveau de l’abonnement (demandes d’accès à des ressources spécifiques appartenant à un abonnement), les utilisateurs ayant le rôle Owner ou le rôle Azure Customer Lockbox Approver for Subscription sur l’abonnement associé.
- Pour les requêtes limitées au locataire (demandes d’accès au locataire Microsoft Entra), les utilisateurs disposant du rôle d’Administrateur général sur le locataire.
Remarque
Les attributions de rôles doivent être en place avant que Customer Lockbox pour Microsoft Azure commence à traiter une demande. Customer Lockbox pour Microsoft Azure ne reconnaît pas les attributions de rôles effectuées après avoir commencé à traiter une requête donnée. En raison de cette exigence, pour utiliser les attributions éligibles au PIM pour le rôle de Propriétaire, les utilisateurs doivent activer le rôle avant que la demande Customer Lockbox ne soit lancée. Pour plus d’informations sur l’activation des rôles éligibles au PIM, voir Activer les rôles Microsoft Entra dans PIM ou Activer les rôles de ressources Azure dans PIM.
Les attributions de rôles attribuées aux groupes de gestion ne sont pas prises en charge dans Customer Lockbox pour Microsoft Azure à ce moment-là.
Au sein de l’organisation cliente, les approbateurs désignés de lockbox (propriétaire, Microsoft Entra Global Administrator, ou Azure Customer Lockbox Approver for Subscription) reçoivent un e-mail de Microsoft pour les informer de la demande d’accès en attente. Vous pouvez également utiliser la fonction de notifications alternatives par email Azure Lockbox pour configurer une adresse email alternative afin de recevoir les notifications dans les cas où le compte Azure n'est pas activé par email ou si un principal de service est défini comme l'apponteur de lockbox.
La notification par e-mail contient un lien vers l'onglet Customer Lockbox dans le module d'administration. L’approbateur désigné se connecte au portail Azure pour afficher les demandes en attente que leur organisation a pour Customer Lockbox pour Microsoft Azure :
La demande reste dans la file d’attente des clients pendant quatre jours. Passé ce délai, la demande d’accès expire automatiquement et aucun accès n’est accordé aux ingénieurs Microsoft.Pour obtenir les détails de la demande en attente, l’apponteur désigné peut sélectionner la requête Customer Lockbox dans Demandes en attente :
L’approver désigné peut sélectionner l’ID de la demande de service pour consulter la demande de ticket de support créée par l’utilisateur original. Ces informations fournissent un contexte pour la raison pour laquelle Support Microsoft est engagée et l’historique du problème signalé. Par exemple :
L’approbateur désigné examine la demande et sélectionne Approuver ou Refuser :
À la suite de cette sélection :- Approuver : L’ingénieur Microsoft reçoit l’accès pour la durée spécifiée dans les détails de la demande, qui apparaît dans la notification par e-mail et dans le portail Azure.
- Refuser: Customer Lockbox rejette la demande d’accès élevé de l’ingénieur Microsoft et n’entreprend aucune autre action.
À des fins d’audit, les actions effectuées dans ce workflow sont enregistrées dans les journaux de demandes Customer Lockbox.
Journaux d’activité d’audit
Les journaux d’audit de Customer Lockbox pour Azure sont consignés dans les journaux d’activité pour les requêtes de portée abonnement et dans le journal d’audit Microsoft Entra pour les requêtes de portée locataire.
Requêtes à portée d’abonnement - journaux d’activité
Dans le portail Azure, dans le panneau Customer Lockbox pour Microsoft Azure, sélectionnez Journaux d'activité pour afficher les informations d’audit relatives aux demandes Customer Lockbox. Vous pouvez également afficher les journaux d’activité dans le panneau des détails de l’abonnement pour l’abonnement en question. Dans les deux cas, vous pouvez filtrer selon des opérations spécifiques, telles que :
- Refuser une demande Lockbox
- Créer une demande Lockbox
- Approuver une demande Lockbox
- Expiration d'une demande de Lockbox
Par exemple :
Requêtes à l’échelle du locataire - journal d’audit
Pour les demandes Customer Lockbox à portée de locataire, le service Access Reviews écrit des entrées de journal dans le journal d’audit Microsoft Entra. Ces entrées de journal incluent des activités telles que :
- Requête de création
- Demande approuvée
- Demande rejetée
Vous pouvez filtrer Service = Access Reviews et Activity = one of the above activities.
Par exemple :
Remarque
Les limitations techniques existantes ont supprimé l’onglet Historique dans le portail Azure Lockbox. Pour consulter l’historique des requêtes Customer Lockbox, utilisez le journal d’activité pour les requêtes à périmètre d’abonnement et le journal d’audit Microsoft Entra pour les requêtes à portée de locataire.
Customer Lockbox pour l’intégration de Microsoft Azure avec le benchmark de sécurité cloud Microsoft
Microsoft a introduit un nouveau contrôle de base (PA-8 : Déterminer le processus d’accès pour le support des fournisseurs cloud) dans le benchmark de sécurité cloud de Microsoft qui couvre l’applicabilité Customer Lockbox. Utilisez le benchmark pour examiner l’applicabilité de Customer Lockbox à un service.
Exclusions
Customer Lockbox ne déclenche pas de requêtes dans les scénarios suivants :
- Scénarios d’urgence qui se trouvent en dehors des procédures d’exploitation standard et nécessitent une action urgente de Microsoft pour restaurer l’accès à services en ligne ou pour empêcher la corruption ou la perte de données client, ou pour examiner un incident de sécurité ou d’abus. Par exemple, une panne majeure de service ou un incident de sécurité nécessite une attention immédiate pour récupérer ou restaurer les services dans des circonstances imprévues ou imprévisibles. Ces événements « bris-verre » sont rares et, dans la plupart des cas, ne nécessitent pas d’accès aux données clients pour être résolus. Les contrôles et processus régissant l'accès de Microsoft aux données client dans les services en ligne de base s'alignent sur NIST 800-53 et sont validés par le biais d'audits SOC 2. Pour plus d’informations, consultez la base de référence de sécurité Azure pour Customer Lockbox pour Microsoft Azure.
- Un ingénieur Microsoft accède à la plateforme Azure dans le cadre de la résolution des problèmes et est exposé par inadvertance aux données client. Par exemple, l’équipe réseau Azure effectue un dépannage qui entraîne une capture de paquets sur un appareil réseau. De tels scénarios donnent rarement accès à des quantités significatives de données clients. Protègez davantage vos données en utilisant des clés gérées par le client, qui sont disponibles pour certains services Azure. Pour plus d’informations, voir Gestion des clés dans Azure.
Les demandes juridiques externes de communication de données ne déclenchent pas non plus de demandes Customer Lockbox. Pour plus d’informations, consultez la discussion sur les Demandes gouvernementales de données dans le centre de gestion de la confidentialité Microsoft.
Étapes suivantes
Activez Customer Lockbox à partir du module Administration dans le panneau Customer Lockbox. Tous les clients disposant d’un plan support Azure au niveau développeur ou supérieur peuvent utiliser Customer Lockbox pour Microsoft Azure.
