Customer Lockbox per Microsoft Azure

Nota

Per utilizzare questa funzione, la tua organizzazione deve avere un piano di supporto supporto tecnico di Azure con un livello minimo di Developer.

La maggior parte delle operazioni e del supporto svolti dal personale e dai subprocessori Microsoft non richiede l'accesso ai dati dei clienti. In quelle rare circostanze in cui Microsoft richiede tale accesso, Customer Lockbox per Microsoft Azure fornisce un'interfaccia per la tua organizzazione per esaminare e approvare o rifiutare le richieste di accesso ai dati dei clienti. Microsoft utilizza Customer Lockbox quando un ingegnere Microsoft deve accedere ai dati del cliente, sia in risposta a un ticket di supporto avviato dal cliente sia a un problema identificato da Microsoft.

Questo articolo illustra come abilitare Customer Lockbox per Microsoft Azure e come vengono avviate, monitorate e archiviate le richieste per revisioni e controlli successivi.

Servizi supportati

I servizi seguenti sono attualmente supportati per Customer Lockbox per Microsoft Azure:

  • Gestione API di Azure
  • Servizio app di Azure
  • Azure AI Search
  • Strumenti di fonderia
  • Azure Chaos Studio
  • Gateway di comunicazioni di Azure
  • Registro Azure Container
  • Azure Data Box
  • Esplora dati di Azure
  • Azure Data Factory
  • Azure Data Manager per l'energia
  • Database di Azure per MySQL
  • Server flessibile di Database di Azure per MySQL
  • Database di Azure per PostgreSQL
  • Archiviazione della piattaforma Azure Edge Zone
  • Azure Energia
  • Funzioni di Azure
  • Azure HDInsight
  • Azure Health Bot
  • raccomandazioni intelligenti Azure
  • Azure Information Protection
  • servizio Azure Kubernetes
  • Test di carico di Azure (test CloudNative)
  • App per la logica di Azure
  • Monitoraggio di Azure (analisi dei log)
  • Azure Red Hat OpenShift
  • Azure Spring Apps
  • database SQL di Azure
  • Istanza gestita di SQL di Azure (Istanza Gestita di SQL di Azure)
  • Archiviazione di Azure
  • trasferimenti di sottoscrizioni Azure
  • Azure Synapse Analytics
  • Intelligenza Artificiale per il Commercio (Raccomandazioni Intelligenti)
  • DevCenter o DevBox
  • ElasticSan
  • Kusto (dashboard)
  • Attestazione di Microsoft Azure
  • Dati diagnostici di Microsoft Entra
  • OpenAI
  • Spring Cloud (piattaforma di cloud computing)
  • Servizio di visione unificata
  • Macchine Virtuali su Azure

Abilitare Customer Lockbox per Microsoft Azure

Abilita Customer Lockbox per Microsoft Azure dal modulo Administration.

Nota

Per abilitare Customer Lockbox per Microsoft Azure, è necessario assegnare il ruolo di Amministratore Globale.

Flusso di lavoro

I passaggi seguenti descrivono un flusso di lavoro tipico per una richiesta di Customer Lockbox per Microsoft Azure.

  1. Qualcuno in un'organizzazione ha un problema con il proprio carico di lavoro su Azure.

  2. Dopo che questa persona ha risolto il problema ma non riesce a risolverlo, apre un ticket di supporto dal portale Azure. Il ticket viene assegnato a un Azure Customer Support Engineer.

  3. Un Azure Support Engineer esamina la richiesta di servizio e determina i passaggi successivi per risolvere il problema.

  4. Se l'ingegnere di supporto non può risolvere il problema utilizzando strumenti standard e dati generati dal servizio, il passo successivo è richiedere permessi elevati utilizzando un servizio di accesso just-in-time (JIT). Questa richiesta può essere inviata dal tecnico di supporto originale o da un tecnico diverso perché il problema viene inoltrato al team di Azure DevOps.

  5. Dopo che l'ingegnere Azure ha inviato una richiesta di accesso, il servizio just-in-time valuta la richiesta, tenendo conto di fattori come:

    • Ambito della risorsa.
    • Che il richiedente sia un'identità isolata o utilizzi l'autenticazione multifattore.
    • Livelli di autorizzazione. In base alla regola JIT, questa richiesta potrebbe includere anche un'approvazione da parte di approvatori interni di Microsoft. Ad esempio, l'approvatore potrebbe essere il responsabile del supporto clienti o il responsabile DevOps.
  6. Quando la richiesta richiede l'accesso diretto ai dati dei clienti, viene avviata una richiesta di Customer Lockbox.

    La richiesta è ora nello stato notifica inviata al cliente in attesa dell'approvazione del cliente prima di concedere l'accesso.

  7. Uno o più approvatori dell'organizzazione del cliente per una specifica richiesta di Customer Lockbox vengono determinati come segue:

    • Per le richieste con ambito sottoscrizione (richieste di accesso a risorse specifiche contenute in una sottoscrizione), gli utenti con il ruolo di Proprietario o di responsabile approvazione per Customer Lockbox in Azure per la sottoscrizione associata.
    • Per le richieste con ambito tenant (richieste per accedere al tenant Microsoft Entra), gli utenti hanno il ruolo di Amministratore Globale sul tenant.

    Nota

    Le assegnazioni di ruolo devono essere applicate prima che Customer Lockbox per Microsoft Azure inizi a elaborare una richiesta. Customer Lockbox per Microsoft Azure non riconosce le assegnazioni di ruoli effettuate dopo aver iniziato a elaborare una determinata richiesta. A causa di questo requisito, per utilizzare assegnazioni idonee al PIM per il ruolo Owner, gli utenti devono attivare il ruolo prima che venga avviata la richiesta Customer Lockbox. Per maggiori informazioni sull'attivazione dei ruoli idonei al PIM, consulta Attiva i ruoli Microsoft Entra nel PIM o Attiva i ruoli risorse Azure nel PIM.

    Le assegnazioni di ruoli assegnate ai gruppi di gestione non sono supportate in Customer Lockbox per Microsoft Azure al momento.

  8. Presso l'organizzazione del cliente, i responsabili delle approvazioni di Customer Lockbox designati (Proprietario, Microsoft Entra Global Administrator o Azure Customer Lockbox Approver for Subscription) ricevono un messaggio di posta elettronica da Microsoft che li informa della richiesta di accesso in attesa. Puoi anche utilizzare la funzione di notifiche email alternative di Azure Lockbox per configurare un indirizzo email alternativo che riceva le notifiche di lockbox in situazioni in cui l'account Azure non è abilitato all'email o se un principale di servizio è definito come approver lockbox.

    Esempio di messaggio di posta elettronica: Schermata di un messaggio di posta elettronica di notifica di Customer Lockbox per una richiesta di accesso in sospeso da parte del supporto Microsoft.

  9. La notifica tramite posta elettronica fornisce un collegamento al pannello Customer Lockbox nel modulo Amministrazione. L'approvatore designato accede al portale di Azure per visualizzare le richieste in sospeso che l'organizzazione ha per il Customer Lockbox per Microsoft Azure. Screenshot della pagina Customer Lockbox del portale Azure che mostra la lista delle richieste in sospeso. La richiesta rimane in coda clienti per quattro giorni. Dopo questo periodo, la richiesta di accesso scade automaticamente e non viene concesso alcun accesso ai tecnici Microsoft.

  10. Per ottenere i dettagli della richiesta in sospeso, l'appositore designato può selezionare la richiesta Customer Lockbox da Pending Requests: Screenshot della pagina Customer Lockbox del portale Azure che mostra una riga di richiesta in sospeso selezionata.

  11. L'approver designato può selezionare l'ID della richiesta di servizio per visualizzare la richiesta di ticket di supporto creata dall'utente originale. Queste informazioni forniscono contesto per il motivo per cui supporto tecnico Microsoft è coinvolto e la cronologia del problema segnalato. Ad esempio: screenshot della pagina del ticket di supporto del portale Azure per una richiesta in sospeso di Customer Lockbox.

  12. Il responsabile approvazione designato esamina la richiesta e seleziona Approva o Nega: Screenshot della pagina di richiesta Customer Lockbox del portale Azure con le azioni Approva e Rifiuta. Come risultato della selezione:

    • Approva: L'ingegnere Microsoft riceve l'accesso per la durata specificata nei dettagli della richiesta, che appare nella notifica via email e nel portale Azure.
    • Negazione: Customer Lockbox rifiuta la richiesta di accesso elevato da parte dell'ingegnere Microsoft e non prende ulteriori azioni.

    Ai fini del controllo, le azioni eseguite in questo flusso di lavoro vengono registrate nei log delle richieste di Customer Lockbox.

Log di controllo

I log di audit per Customer Lockbox per Azure sono scritti nei registri di attività per le richieste con ambito di abbonamento e nel log di audit di Microsoft Entra per le richieste con ambito tenant.

Richieste con ambito di abbonamento - registri delle attività

Nel pannello Customer Lockbox per Microsoft Azure del portale di Azure, selezionare Log attività per visualizzare le informazioni di controllo correlate alle richieste di Customer Lockbox. È possibile visualizzare anche i Log Attività nel pannello dei dettagli della sottoscrizione in questione. In entrambi i casi, è possibile filtrare per operazioni specifiche, ad esempio:

  • Nega richiesta di Lockbox
  • Crea una richiesta di Lockbox
  • Approva richiesta di Lockbox
  • Scadenza della richiesta di Lockbox

Ad esempio:

Schermata delle voci del registro delle attività del portale di Azure generate dalle richieste di Customer Lockbox.

Log di controllo delle richieste con ambito tenant

Per le richieste Customer Lockbox con ambito tenant, il servizio Verifiche di accesso scrive le voci nel log di controllo di Microsoft Entra. Queste voci di registro includono attività come:

  • Crea richiesta
  • Richiesta approvata
  • Richiesta negata

È possibile filtrare per Service = Access Reviews e Activity = one of the above activities.

Ad esempio:

Schermata delle voci del log di controllo di Microsoft Entra generate dalle richieste di Customer Lockbox.

Nota

Le limitazioni tecniche esistenti hanno rimosso la scheda Cronologia nel portale Azure Lockbox. Per visualizzare la cronologia delle richieste di Customer Lockbox, utilizza il log attività per le richieste con ambito di sottoscrizione e il log di controllo di Microsoft Entra per le richieste con ambito tenant.

Customer Lockbox per Microsoft Azure con l'integrazione nel benchmark di sicurezza cloud Microsoft

Microsoft ha introdotto un nuovo controllo di base (PA-8: Determina il processo di accesso per il supporto ai provider cloud) nel benchmark di sicurezza cloud di Microsoft che copre l'applicabilità di Customer Lockbox. Usa il benchmark per esaminare l'applicabilità di Customer Lockbox per un servizio.

Esclusioni

Customer Lockbox non attiva richieste nei seguenti scenari:

  • Scenari di emergenza che non rientrano nelle procedure operative standard e richiedono un'azione urgente da parte di Microsoft per ripristinare l'accesso a Servizi online o per evitare danneggiamenti o perdite di dati dei clienti o per analizzare un evento imprevisto di sicurezza o abuso. Ad esempio, una grave interruzione del servizio o un incidente di sicurezza richiedono un'attenzione immediata per recuperare o ripristinare i servizi in circostanze impreviste o imprevedibili. Questi eventi "break glass" sono rari e, nella maggior parte dei casi, non richiedono l'accesso ai dati dei clienti per essere risolti. I controlli e i processi che regolano l'accesso di Microsoft ai dati dei clienti nei servizi online fondamentali sono allineati a NIST 800-53 e vengono convalidati tramite gli audit di SOC 2. Per ulteriori informazioni, consulta la base di sicurezza di Azure per Customer Lockbox per Microsoft Azure.
  • Un tecnico Microsoft accede alla piattaforma Azure come parte della risoluzione dei problemi ed è inavvertitamente esposto ai dati dei clienti. Ad esempio, il team di rete Azure esegue la risoluzione dei problemi che genera un'acquisizione di pacchetti in un dispositivo di rete. Tali scenari raramente portano all'accesso a quantità significative di dati dei clienti. Proteggi ulteriormente i tuoi dati utilizzando chiavi gestite dal cliente, disponibili per alcuni servizi Azure. Per maggiori informazioni, vedi Gestione delle Chiavi in Azure.

Le richieste legali esterne relative ai dati non comportano neppure richieste di Customer Lockbox. Per ulteriori dettagli, consulta la discussione su richieste di dati da parte del governo nel Microsoft Trust Center.

Passaggi successivi

Abilitare Customer Lockbox dal modulo di Amministrazione nel pannello Customer Lockbox. Tutti i clienti con un piano di supporto supporto tecnico di Azure a livello di sviluppatore o superiore possono utilizzare Customer Lockbox per Microsoft Azure.