Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Azure ondersteunt een scala aan implementatieopties, waaronder openbare cloudregio's, hybride omgevingen en onafhankelijke of nationale cloudomgevingen. Deze flexibiliteit helpt u ontwerpen met betrouwbaarheid als uitgangspunt, terwijl u voldoet aan wet- en regelgeving en jurisdictiegebonden vereisten.
In dit artikel wordt uitgelegd hoe soevereiniteitsoverwegingen invloed hebben op beslissingen over het ontwerp van betrouwbaarheid en wat u moet plannen op belangrijke beslissingspunten voor architectuur.
Wat soevereiniteit betekent voor een betrouwbare workload
Soevereiniteit betekent dat u de controle over uw gegevens behoudt en ervoor zorgt dat gegevens onderworpen blijven aan de wetgeving van uw rechtsgebied. In de praktijk is soevereiniteit van invloed op betrouwbaarheidsontwerp op twee belangrijke manieren:
- Toegangsbeheer: Alleen geautoriseerde partijen kunnen gegevens openen of verplaatsen. Besturingselementen omvatten versleuteling, door de klant beheerde sleutels, op rollen gebaseerd toegangsbeheer en operationele besturingselementen.
- Geografisch beheer: Gegevens blijven binnen de opgegeven geografische grenzen, zodat deze onder lokale wetgeving vallen.
Soevereiniteit is gebaseerd op resultaten. Hiervoor is geen isolatie van de wereldwijde cloud vereist. Aan veel nalevingsvereisten kan worden voldaan in openbare cloudomgevingen wanneer u de juiste besturingselementen toepast, waaronder besturingselementen voor gegevenslocatie, versleuteling, controlebaarheid en rechtmatige toegangsbeveiliging.
Azure mogelijkheden die ondersteuning bieden voor soevereiniteit
Azure biedt verschillende mogelijkheden waarmee u kunt voldoen aan soevereiniteitsvereisten:
- Gegevenscontroles: Azure-regio’s zijn gegroepeerd in geografieën die de grenzen voor gegevensresidentie bepalen. Azure ondersteunt ook versleuteling en door de klant beheerde sleutels, waaronder gecentraliseerd sleutelbeheer via Azure Key Vault.
- Operational controls: Azure Policy kan de plaatsing van resources beperken tot specifieke regio's, op rollen gebaseerd toegangsbeheer kan machtigingen beperken en klant-lockbox kan Microsoft ondersteuningstoegang beheren. U kunt ook onveranderbare logging en governance-architecturen gebruiken om compliancewaarborgen op grote schaal af te dwingen.
- Opties voor implementatie en infrastructuur: Azure ondersteunt meerdere implementatie- en isolatiemodellen. Azure Government en Azure in China zijn fysiek geïsoleerde clouds die onafhankelijk van wereldwijde Azure werken. Microsoft Sovereign Cloud ondersteunt logische isolatiepatronen binnen Azure openbare cloud. Hybride opties, zoals Azure Lokaal ondersteuning bieden voor door de klant beheerde en niet-verbonden bewerkingsscenario's.
Waar ontwerpbeslissingen voor betrouwbaarheid en soevereiniteit elkaar kruisen
Wanneer u de betrouwbaarheid van uw oplossing ontwerpt, moet u ook rekening houden met en plannen voor eventuele problemen met soevereiniteit. In deze sectie worden enkele beslissingen beschreven die u doorgaans moet nemen bij het overwegen van betrouwbaarheid en soevereiniteit.
Selectie van regio- en beschikbaarheidszone
Waar u redundante infrastructuur plaatst, bepaalt zowel betrouwbaarheid als nalevingspostuur. Ontwerpen voor meerdere regio's verbeteren vaak de betrouwbaarheid, maar soevereiniteitsbeperkingen kunnen regioselectie beperken tot goedgekeurde geografische of geopolitieke grenzen.
Als u een oplossing op basis van herstel na noodgevallen met meerdere regio's ontwerpt en uw workload binnen een specifieke jurisdictie moet blijven, kiest u een regio voor herstel na noodgevallen in dezelfde grens. Als er geen compatibele secundaire regio beschikbaar is, gebruikt u betrouwbaarheid van één regio met herstel op basis van back-ups en documenteert u de bijbehorende compromissen voor herstel.
Naast patronen in meerdere regio's en multizonepatronen in Azure openbare cloud, kunt u Azure Lokaal gebruiken voor door de klant beheerde omgevingen, zoals on-premises datacenters of externe sites. Azure Lokaal ondersteunt verbonden en niet-verbonden operationele modellen, waarmee u bedrijfscontinuïteit voor lokale workloads kunt behouden wanneer de cloudconnectiviteit wordt onderbroken.
Azure biedt ook soevereine aanbiedingen voor klanten met specifieke jurisdictie- en regelgevingsvereisten. Voorbeelden hiervan zijn Azure Government, Azure in China en Microsoft Sovereign Cloud (voorheen Microsoft Cloud for Sovereignty). Deze omgevingen hebben verschillende operationele en nalevingsgrenzen, dus controleer of uw betrouwbaarheidsarchitectuur overeenkomt met de vereisten voor de specifieke cloudomgeving die u gebruikt.
Tip
Beschikbaarheidszones bieden een extra betrouwbaarheidslaag binnen een regio zonder geografische grenzen te overschrijden. Gebruik architectuur met meerdere zone's, waar ondersteund.
Back-up-, replicatie- en herstellocaties na noodgevallen
Back-up- en replicatiebestemmingen moeten dezelfde wettelijke grenzen volgen als de workload die ze beveiligen. Sommige services ondersteunen replicatie naar regio's die u kiest, terwijl andere Azure gedefinieerde regioparen gebruiken.
Wanneer u back-ups of replica's buiten uw primaire grens opslaat, moet u ervoor zorgen dat gegevens worden versleuteld en dat de plaatsing van sleutels zorgvuldig is gepland. Als versleutelingssleutels alleen worden opgeslagen in de primaire regio, zijn ze mogelijk niet beschikbaar tijdens een storing in de regio.
Wanneer u door de klant beheerde sleutels gebruikt met replicatie naar een andere Azure regio die niet de gekoppelde regio is, moet u de plaatsing van sleutels afstemmen op de plaatsing van gegevens. Azure Key Vault Beheerde HSM biedt ondersteuning voor het distribueren van sleutels tussen regio's om de beschikbaarheid van sleutels in overeenstemming te houden met beveiligde gegevens.
Operationele toegang en controlebaarheid
Betrouwbaarheidsactiviteiten moeten beheerst en controleerbaar blijven. Azure-procedures voor veilige implementatie rollen wijzigingen stapsgewijs uit en isoleren foutdomeinen om het risico op gevolgen voor meerdere regio’s te verkleinen.
Voor gereguleerde workloads zorgt Customer Lockbox ervoor dat Microsoft ondersteuningstechnici geen toegang hebben tot klantgegevens zonder expliciete goedkeuring. Gebruik Azure Monitor en Azure activiteitenlogboek om failover- en herstelrecords te bewaren voor controle- en nalevingsrapportage.
Verwante inhoud
- Wat zijn Azure-regio's?
- Wat zijn beschikbaarheidszones?
- Azure-regioparen en niet-gepaarde regio's
- Azure Government
- Azure in China
- Microsoft Onafhankelijke cloud
- overzicht van Azure Lokaal
- Azure Key Vault Managed HSM-overzicht
- Klantenlockbox voor Microsoft Azure
- Overzicht van Azure Backup
- Dataresidentie in Azure.