Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Standaard kunnen Microsoft-operaties en supportmedewerkers geen toegang krijgen tot klantgegevens. Wanneer zij toegang nodig hebben tot gegevens met betrekking tot een ondersteuningsaanvraag, gebruiken zij een just-in-time (JIT)-model en beleidsregels die Microsoft auditeert en toetst aan zijn compliance- en privacybeleid. Het volgende Azure Security Policy stelt de toegangscontrole-eisen vast:
- Standaard is er geen toegang tot klantgegevens.
- Geen gebruikers- of beheerdersaccounts op virtuele machines van klanten (VM's).
- Verleen het minst vereiste privilege om de taak te voltooien. Audit- en logtoegangsverzoeken.
Microsoft wijst unieke zakelijke Active Directory-accounts toe aan ondersteuning voor Azure-personeel. Azure is afhankelijk van Microsoft Corporate Active Directory, beheerd door Microsoft Information Technology (MSIT), om de toegang tot belangrijke informatiesystemen te beheren. Azure vereist multifactorauthenticatie en verleent toegang alleen vanaf beveiligde consoles.
Gegevensbescherming
Azure biedt klanten een sterke gegevensbeveiliging, zowel standaard als klantopties.
Gegevensscheiding: Azure is een multitenant-service, wat betekent dat meerdere klantimplementaties en VM's worden opgeslagen op dezelfde fysieke hardware. Azure maakt gebruik van logische isolatie om de gegevens van elke klant te scheiden van de gegevens van anderen. Scheiding biedt de schaal en economische voordelen van multitenant-services, terwijl klanten strikt voorkomen dat ze toegang hebben tot elkaars gegevens.
Bescherming van rustgegevens: U bent verantwoordelijk voor het waarborgen dat gegevens die in Azure zijn opgeslagen versleuteld zijn volgens uw standaarden. Azure biedt een breed scala aan encryptiemogelijkheden, zodat je de oplossing kunt kiezen die het beste bij jouw behoeften past. Azure Key Vault helpt u de controle te behouden over sleutels die cloudapplicaties en -diensten gebruiken om data te versleutelen. Azure Disk Encryption stelt je in staat om VM's te versleutelen. Azure Storage Service Encryption maakt het mogelijk om alle gegevens die in je opslagaccount zijn geplaatst te versleutelen.
Gegevensbescherming tijdens transport: Microsoft biedt veel opties die je kunt gebruiken om data die intern binnen het Azure-netwerk en extern via het internet naar de eindgebruiker wordt verzonden, te beveiligen. Deze opties omvatten communicatie via virtuele privénetwerken (door gebruik te maken van IPsec/IKE-encryptie), Transport Layer Security (TLS) 1.2 of later (via Azure-componenten zoals Application Gateway of Azure Front Door), protocollen direct op de virtuele machines van Azure (zoals Windows IPsec of SMB), en meer.
Daarnaast maakt Azure standaard encryptie mogelijk door MACsec (een IEEE-standaard op de datalink-laag) te gebruiken voor al het Azure-verkeer tussen Azure-datacenters om de vertrouwelijkheid en integriteit van klantgegevens te waarborgen.
Gegevensredundantie: Microsoft helpt ervoor te zorgen dat gegevens worden beveiligd als er sprake is van een cyberaanval of fysieke schade aan een datacenter. U kunt het volgende kiezen:
- Opslag in land/regio voor nalevings- of latentieoverwegingen.
- Opslag buiten land/regio voor beveiligings- of herstel na noodgevallen.
Je kunt data binnen een geselecteerd geografisch gebied repliceren voor redundantie, maar je kunt het niet buiten dat gebied verzenden. Je hebt meerdere opties om data te repliceren, waaronder het aantal kopieën en het aantal en de locatie van replicatiedatacenters.
Wanneer u uw opslagaccount maakt, selecteert u een van de volgende replicatieopties:
- Lokaal redundante opslag (LRS): lokaal redundante opslag onderhoudt drie kopieën van uw gegevens. LRS wordt binnen één faciliteit in één regio driemaal gerepliceerd. LRS beschermt uw gegevens tegen normale hardwarefouten, maar niet tegen een storing van één faciliteit.
- Zone-redundante opslag (ZRS): Zone-redundante opslag onderhoudt drie kopieën van uw gegevens. ZRS wordt drie keer gerepliceerd over twee tot drie faciliteiten om een hogere duurzaamheid te bieden dan LRS. Replicatie vindt plaats binnen één regio of in twee regio's. ZRS zorgt ervoor dat uw gegevens duurzaam zijn binnen één regio.
- Geografisch redundante opslag (GRS): Geografisch redundante opslag is standaard ingeschakeld voor uw opslagaccount wanneer u deze maakt. GRS onderhoudt zes kopieën van uw gegevens. Met GRS worden uw gegevens drie keer binnen de primaire regio gerepliceerd. Uw gegevens worden ook drie keer gerepliceerd in een secundaire regio die honderden kilometers verwijderd is van de primaire regio, wat het hoogste duurzaamheidsniveau biedt. Als er een storing optreedt in de primaire regio, schakelt Azure Storage over naar de secundaire regio. GRS zorgt ervoor dat uw gegevens duurzaam zijn in twee afzonderlijke regio's.
Gegevensvernietiging: Wanneer klanten gegevens verwijderen of Azure verlaten, volgt Microsoft strikte normen voor het verwijderen van gegevens en de fysieke vernietiging van buiten gebruik gestelde hardware. Microsoft voert een volledige verwijdering van gegevens uit op klantaanvraag en bij contractbeëindiging. Zie Data Management bij Microsoft voor meer informatie.
Eigendom van klantgegevens
Microsoft inspecteert, keurt of bewaakt geen toepassingen die klanten implementeren in Azure. Bovendien weet Microsoft niet welk type gegevens klanten kiezen om op te slaan in Azure. Microsoft claimt geen eigendom van gegevens over de klantgegevens die zijn ingevoerd in Azure.
Recordsbeheer
Azure heeft interne vereisten voor het bewaren van records voor back-endgegevens vastgesteld. Klanten zijn verantwoordelijk voor het identificeren van hun eigen bewaarvereisten voor records. Voor records die zijn opgeslagen in Azure, zijn klanten verantwoordelijk voor het extraheren van hun gegevens en het behouden van hun inhoud buiten Azure voor een door de klant opgegeven bewaarperiode.
Met Azure kunnen klanten gegevens exporteren en rapporten van het product controleren. De exports worden lokaal opgeslagen om de informatie te bewaren voor een door de klant gedefinieerde bewaarperiode.
Elektronische detectie (e-discovery)
Je bent verantwoordelijk voor het voldoen aan de e-discovery-vereisten bij het gebruik van Azure-diensten. Als je je klantgegevens moet bewaren, exporteer en bewaar die dan lokaal. Je kunt ook exportgegevens opvragen bij de klantenserviceafdeling van Azure. Naast het mogelijk maken om je gegevens te exporteren, voert Azure uitgebreide interne logging en monitoring uit.
Volgende stappen
Zie voor meer informatie over wat Microsoft doet om de Azure-infrastructuur te beveiligen:
- Azure-faciliteiten, -gebouwen en fysieke beveiliging
- Beschikbaarheid van Azure-infrastructuur
- Onderdelen en grenzen van het Azure-informatiesysteem
- Azure-netwerkarchitectuur
- Azure-productienetwerk
- Beveiligingsfuncties van Azure SQL Database
- Azure-productiebewerkingen en -beheer
- Bewaking van Azure-infrastructuur
- Integriteit van Azure-infrastructuur