Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Uwaga
Aby korzystać z tej funkcji, Twoja organizacja musi mieć plan pomoc techniczna platformy Azure z minimalnym poziomem Developer.
Większość operacji i wsparcia, które wykonują pracownicy i podprocesory Microsoft, nie wymaga dostępu do danych klientów. W tych rzadkich przypadkach, gdy Microsoft wymaga takiego dostępu, Customer Lockbox for Microsoft Azure zapewnia interfejs umożliwiający Twojej organizacji przeglądanie oraz zatwierdzanie lub odrzucanie wniosków o dostęp do danych klientów. Microsoft korzysta z Customer Lockbox, gdy inżynier Microsoft potrzebuje dostępu do danych klientów, czy to w odpowiedzi na zgłoszenie do wsparcia inicjowanego przez klienta, czy problem zidentyfikowany przez Microsoft.
W tym artykule opisano sposób włączania blokady klienta dla Microsoft Azure oraz sposobu inicjowania, śledzenia i przechowywania żądań na potrzeby późniejszych przeglądów i inspekcji.
Obsługiwane usługi
Następujące usługi są obecnie obsługiwane w przypadku usługi Customer Lockbox dla Microsoft Azure:
- Azure API Management
- Azure App Service
- Wyszukiwanie AI platformy Azure
- Narzędzia odlewnicze
- Azure Chaos Studio
- Azure Communications Gateway
- Azure Container Registry
- Azure Data Box
- Azure Data Explorer
- Azure Data Factory
- Menedżer Danych Azure dla Energetyki
- Azure Database for MySQL
- serwer elastyczny Azure Database for MySQL
- Azure Database for PostgreSQL
- magazyn platformy strefy usługi Azure Edge
- Azure Energy
- Azure Functions
- Azure HDInsight
- Azure Health Bot
- Azure inteligentne zalecenia
- Azure Information Protection
- Azure Kubernetes Service
- Azure Load Testing (Testowanie natywne dla chmury)
- Aplikacje logiki Azure
- Azure Monitor (analiza dzienników)
- Azure Red Hat OpenShift
- Azure Spring Apps
- Azure SQL Database
- Azure SQL Managed Instance
- Azure Storage
- Przenoszenie subskrypcji Azure
- Azure Synapse Analytics
- Commerce AI (Inteligentne rekomendacje)
- DevCenter lub DevBox
- ElasticSan
- Kusto (pulpity nawigacyjne)
- Microsoft Azure Poświadczenie
- Dane diagnostyczne Microsoft Entra
- OpenAI
- Spring Cloud
- Ujednolicona usługa widzenia
- Maszyny wirtualne w Azure
Włącz skrytkę klienta dla Microsoft Azure
Włącz Customer Lockbox for Microsoft Azure w module Administracja.
Uwaga
Aby włączyć Customer Lockbox dla Microsoft Azure, musisz przypisać rolę Globalnego Administratora.
Workflow
W poniższych krokach przedstawiono typowy przepływ pracy dla wniosku Customer Lockbox w Microsoft Azure.
Ktoś w organizacji ma problem z obciążeniem Azure.
Po tym, jak ta osoba zdiagnozuje problem, ale nie uda się go naprawić, otwiera zgłoszenie do wsparcia w portalu Azure. Bilet jest przypisywany do inżyniera pomocy technicznej klienta Azure.
Inżynier wsparcia Azure przegląda żądanie serwisowe i określa kolejne kroki rozwiązania problemu.
Jeśli inżynier wsparcia nie jest w stanie rozwiązać problemu za pomocą standardowych narzędzi i danych generowanych przez usługę, kolejnym krokiem jest żądanie podwyższonych uprawnień za pomocą usługi just-in-time (JIT). To żądanie może pochodzić od oryginalnego inżyniera pomocy technicznej lub innego inżyniera, ponieważ problem jest eskalowany do zespołu Azure DevOps.
Po przesłaniu żądania dostępu przez inżyniera Azure, usługa just-in-time ocenia to żądanie, biorąc pod uwagę takie czynniki jak:
- Zakres zasobu.
- Czy podmiot żądający jest tożsamością izolowaną, czy korzysta z uwierzytelniania wieloskładnikowego.
- Poziomy uprawnień. Na podstawie zasady JIT, ten wniosek może również obejmować zgodę od wewnętrznych zatwierdzaczy Microsoft. Na przykład zatwierdzającym może być lider obsługi klienta lub menedżer DevOps.
Gdy żądanie wymaga bezpośredniego dostępu do danych klienta, zostanie zainicjowane żądanie Customer Lockbox.
Żądanie jest teraz w stanie Klient powiadomiony, oczekuje na zatwierdzenie przez klienta, zanim dostęp zostanie przyznany.
Co najmniej jedna osoba zatwierdzająca w organizacji klienta dla danego żądania Customer Lockbox jest określana w następujący sposób:
- W przypadku żądań o zakresie ograniczonym do subskrypcji (żądań dostępu do określonych zasobów należących do subskrypcji) użytkownicy z rolą Owner lub rolą Azure Customer Lockbox Approver for Subscription w danej subskrypcji.
- W przypadku żądań o zakresie obejmującym dzierżawcę (żądań dostępu do dzierżawy Microsoft Entra) użytkownicy mający w tej dzierżawie rolę Administrator globalny.
Uwaga
Przypisania ról muszą być dokonane przed rozpoczęciem przetwarzania żądania przez Customer Lockbox w Microsoft Azure. Customer Lockbox dla Microsoft Azure nie rozpoznaje przypisań ról dokonanych po rozpoczęciu przetwarzania danego żądania. Ze względu na ten wymóg, aby używać przypisań kwalifikujących się w usłudze PIM dla roli Właściciel, użytkownicy muszą aktywować tę rolę, zanim zostanie zainicjowane żądanie Customer Lockbox. Aby uzyskać więcej informacji o aktywowaniu ról kwalifikujących się do PIM, zobacz Aktywuj role Microsoft Entra w PIM lub Aktywuj role zasobów Azure w PIM.
Przypisania ról o zakresie obejmującym grupy zarządzania nie są obecnie obsługiwane w usłudze Customer Lockbox for Microsoft Azure.
W organizacji klienta wyznaczone osoby zatwierdzające Customer Lockbox (Owner, Microsoft Entra Global Administrator lub Azure Customer Lockbox Approver for Subscription) otrzymują od firmy Microsoft wiadomość e-mail z informacją o oczekującym żądaniu dostępu. Możesz także użyć funkcji alternatywnych powiadomień e-mail w Azure Lockbox, aby skonfigurować alternatywny adres e-mail do otrzymywania powiadomień lockboxa w sytuacjach, gdy konto Azure nie jest włączone do obsługi e-maila lub jeśli jako zatwierdzacz lockboxa zdefiniowany jest podmiot usługi.
Powiadomienie e-mail zawiera link do panelu Customer Lockbox w module Administracyjnym. Wyznaczona osoba zatwierdzająca loguje się do Azure Portal, aby wyświetlić wszelkie oczekujące żądania, które organizacja ma dla Customer Lockbox for Microsoft Azure.
Żądanie pozostaje w kolejce klienta przez cztery dni. Po tym czasie żądanie dostępu automatycznie wygasa i nie ma dostępu do inżynierów firmy Microsoft.Aby uzyskać szczegóły oczekującego żądania, wyznaczona osoba zatwierdzająca może wybrać żądanie Customer Lockbox z Pending Requests:
Wyznaczony zatwierdzający może wybrać ID zgłoszenia usługi , aby zobaczyć zgłoszenie do wsparcia utworzone przez oryginalnego użytkownika. Te informacje zawierają kontekst, dlaczego pomoc techniczna firmy Microsoft jest zaangażowany i historia zgłoszonego problemu. Na przykład:
Wyznaczony osoba zatwierdzająca przegląda żądanie i wybiera pozycję Zatwierdź lub Odmów:
W wyniku wybrania:- Zatwierdzaj: Inżynier Microsoft otrzymuje dostęp na czas określony w szczegółach żądania, który pojawia się w powiadomieniu e-mail oraz w portalu Azure.
- Odrzucenie: Customer Lockbox odrzuca podniesione żądanie dostępu od inżyniera Microsoft i nie podejmuje dalszych działań.
W celach audytu działania podejmowane w tym przepływie pracy są rejestrowane w dziennikach żądań Customer Lockbox.
Dzienniki inspekcji
Dzienniki inspekcji funkcji Customer Lockbox dla platformy Azure są zapisywane w dziennikach aktywności dla żądań o zakresie subskrypcji oraz w dzienniku inspekcji Microsoft Entra dla żądań o zakresie dzierżawy.
Żądania o zasięgu subskrypcyjnym – dzienniki aktywności
W portalu Azure w bloku Blokada klienta dla Microsoft Azure wybierz pozycję Activity Logs aby wyświetlić informacje inspekcji związane z żądaniami skrytki klienta. Dzienniki aktywności można również wyświetlić w panelu szczegółów dla danej subskrypcji. W obu przypadkach można filtrować pod kątem określonych operacji, takich jak:
- Odrzuć żądanie skrytki depozytowej
- Utwórz żądanie blokady
- Zatwierdź żądanie skrytki
- Wygaśnięcie prośby o skrytkę depozytową
Przykład:
Żądania w zakresie dzierżawy — dziennik audytu
Dla żądań Customer Lockbox w skali tenant, usługa Access Reviews zapisuje wpisy w logach audytu Microsoft Entra. Te wpisy w dzienniku obejmują takie działania jak:
- Tworzenie żądania
- Żądanie zatwierdzone
- Odmowa żądania
Można filtrować wartości Service = Access Reviews i Activity = one of the above activities.
Przykład:
Uwaga
Istniejące ograniczenia techniczne usunęły zakładkę Historia w portalu Azure Lockbox. Aby wyświetlić historię żądań funkcji Customer Lockbox, użyj dziennika aktywności w przypadku żądań o zakresie subskrypcji oraz dziennika audytu Microsoft Entra w przypadku żądań o zakresie dzierżawy.
Skrytka klienta dla Microsoft Azure: integracja z Microsoft Cloud Security Benchmark
Microsoft wprowadził nową kontrolę bazową (PA-8: Określenie procesu dostępu dla wsparcia dostawcy chmury) w benchmarku bezpieczeństwa chmury Microsoft, która obejmuje zastosowanie Customer Lockbox. Użyj benchmarku, aby sprawdzić zastosowanie Customer Lockbox dla usługi.
Wykluczenia
Customer Lockbox nie uruchamia żądań w następujących scenariuszach:
- Scenariusze awaryjne, które wykraczają poza standardowe procedury operacyjne i wymagają pilnej akcji od firmy Microsoft w celu przywrócenia dostępu do Usługi online lub zapobiegania uszkodzeniu lub utracie danych klienta, lub w celu zbadania zdarzenia związanego z zabezpieczeniami lub nadużyciami. Na przykład poważna awaria usług lub incydent bezpieczeństwa wymaga natychmiastowej interwencji w celu przywrócenia lub przywrócenia usług w nieoczekiwanych lub nieprzewidywalnych okolicznościach. Takie "tłuczone szkło" zdarzają się rzadko i w większości przypadków nie wymagają dostępu do danych klientów do rozwiązania problemu. Mechanizmy kontroli i procesy zarządzające dostępem firmy Microsoft do danych klientów w podstawowych usługach online są zgodne z NIST 800-53 oraz weryfikowane w ramach inspekcji SOC 2. Aby uzyskać więcej informacji, zobacz linię bazową zabezpieczeń platformy Azure dla Customer Lockbox for Microsoft Azure.
- Inżynier firmy Microsoft uzyskuje dostęp do platformy Azure w ramach rozwiązywania problemów i przypadkowo uwidacznia dane klientów. Na przykład zespół ds. sieci Azure wykonuje rozwiązywanie problemów, które powoduje przechwycenie pakietu na urządzeniu sieciowym. Takie scenariusze rzadko skutkują dostępem do znaczących ilości danych klientów. Dodatkowo chroń swoje dane, używając kluczy zarządzanych przez klientów, które są dostępne dla niektórych usług Azure. Więcej informacji można znaleźć w artykule zarządzanie kluczami w Azure.
Zewnętrzne wezwania prawne dotyczące udostępnienia danych również nie powodują żądań w usłudze Customer Lockbox. Szczegółowe informacje znajdują się w omówieniu żądań instytucji rządowych dotyczących danych w Centrum zaufania Microsoft.
Następne kroki
Włącz funkcję Skrytka klienta z poziomu modułu administracyjnego w bloku Skrytka klienta. Wszyscy klienci posiadający plan pomoc techniczna platformy Azure na poziomie deweloperskim lub wyższym mogą korzystać z Customer Lockbox dla Microsoft Azure.
