Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Domyślnie personel operacyjny i wsparcie Microsoft nie mają dostępu do danych klientów. Gdy potrzebują dostępu do danych związanych ze sprawą wsparcia, stosują model just-in-time (JIT) oraz polityki, które Microsoft audytuje i weryfikuje pod kątem zgodności i polityki prywatności. Poniższa polityka bezpieczeństwa Azure określa wymagania dotyczące kontroli dostępu:
- Domyślnie nie ma dostępu do danych klientów.
- Brak kont użytkowników ani administratorów na maszynach wirtualnych klienta.
- Nadaj najmniejsze przywileje potrzebne do wykonania zadania. Audytuj i rejestruj żądania dostępu.
Microsoft przydziela unikalne korporacyjne konta Active Directory pracownikom pomoc techniczna platformy Azure. Platforma Azure korzysta z firmowej usługi Active Directory firmy Microsoft zarządzanej przez usługę Microsoft Information Technology (MSIT), aby kontrolować dostęp do kluczowych systemów informacyjnych. Azure wymaga uwierzytelniania wieloskładnikowego i udostępnia dostęp wyłącznie z bezpiecznych konsol.
Ochrona danych
Platforma Azure zapewnia klientom silne zabezpieczenia danych, zarówno domyślnie, jak i jako opcje klienta.
Segregacja danych: platforma Azure jest usługą wielodostępną, co oznacza, że wiele wdrożeń klientów i maszyn wirtualnych jest przechowywanych na tym samym sprzęcie fizycznym. Platforma Azure używa izolacji logicznej do segregowania danych poszczególnych klientów z danych innych osób. Separacja zapewnia skalę i korzyści ekonomiczne usług wielodzierżawnych, a jednocześnie skutecznie uniemożliwia klientom dostęp do danych innych klientów.
Ochrona danych w spoczynku: Jesteś odpowiedzialny za zapewnienie, że dane przechowywane w Azure są szyfrowane zgodnie z twoimi standardami. Azure oferuje szeroki zakres możliwości szyfrowania, dzięki czemu możesz wybrać rozwiązanie najlepiej odpowiadające Twoim potrzebom. Azure Key Vault pomaga utrzymać kontrolę nad kluczami, które aplikacje i usługi chmurowe wykorzystują do szyfrowania danych. Azure Disk Encryption umożliwia szyfrowanie maszyn wirtualnych. Azure Storage Service Encryption umożliwia szyfrowanie wszystkich danych umieszczonych na Twoim koncie pamięci.
Ochrona danych w trakcie transportu: Microsoft oferuje wiele opcji, które pozwalają zabezpieczyć dane przesyłane wewnątrz sieci Azure oraz zewnętrzne w Internecie do użytkownika końcowego. Opcje te obejmują komunikację przez wirtualne sieci prywatne (z wykorzystaniem szyfrowania IPsec/IKE), zabezpieczenie warstwy transportowej (TLS) 1.2 lub nowszą (poprzez komponenty Azure, takie jak Application Gateway czy Azure Front Door), protokoły bezpośrednio na maszynach wirtualnych Azure (takie jak Windows IPsec czy SMB) i inne.
Dodatkowo Azure domyślnie umożliwia szyfrowanie, wykorzystując MACsec (standard IEEE na warstwie łącza danych) dla całego ruchu Azure przemieszczającego się między centrami danych Azure, aby zapewnić poufność i integralność danych klientów.
Nadmiarowość danych: firma Microsoft pomaga zapewnić ochronę danych w przypadku cyberataku lub fizycznego uszkodzenia centrum danych. Możesz wybrać:
- Przechowywanie danych w kraju/regionie ze względu na zgodność z przepisami lub opóźnienia.
- Magazyn poza krajem/regionem na potrzeby zabezpieczeń lub odzyskiwania po awarii.
Możesz replikować dane w wybranym obszarze geograficznym dla redundancji, ale nie możesz ich przesyłać poza ten obszar. Masz wiele opcji replikacji danych, w tym liczbę kopii oraz liczbę i lokalizację centrów danych replikacji.
Podczas tworzenia konta magazynu wybierz jedną z następujących opcji replikacji:
- Magazyn lokalnie nadmiarowy (LRS): magazyn lokalnie nadmiarowy przechowuje trzy kopie danych. LRS jest replikowany trzykrotnie w ramach jednego obiektu w jednym regionie. LRS chroni dane przed typowymi awariami sprzętu, ale nie przed awarią pojedynczego centrum danych.
- Magazyn strefowo nadmiarowy (ZRS): magazyn strefowo nadmiarowy przechowuje trzy kopie danych. ZRS jest replikowany trzykrotnie w dwóch lub trzech obiektach, aby zapewnić większą trwałość danych niż LRS. Replikacja odbywa się w jednym regionie lub w dwóch regionach. ZRS pomaga zapewnić trwałość danych w obrębie jednego regionu.
- Magazynowanie geograficznie nadmiarowe (GRS): Magazynowanie geograficznie nadmiarowe jest domyślnie włączane dla Twojego konta magazynu podczas jego tworzenia. GRS przechowuje sześć kopii Twoich danych. W przypadku GRS dane są replikowane trzy razy w regionie podstawowym. Twoje dane są również trzykrotnie replikowane w regionie zapasowym oddalonym o setki mil od regionu podstawowego, co zapewnia najwyższy poziom trwałości danych. Jeśli w regionie podstawowym wystąpi awaria, usługa Azure Storage przełącza się do regionu pomocniczego. GRS pomaga zapewnić trwałość Twoich danych w dwóch oddzielnych regionach.
Niszczenie danych: gdy klienci usuwają dane lub opuszczają platformę Azure, firma Microsoft przestrzega rygorystycznych standardów usuwania danych i fizycznego zniszczenia zlikwidowanego sprzętu. Firma Microsoft wykonuje pełne usunięcie danych dotyczących żądania klienta i zakończenia umowy. Aby uzyskać więcej informacji, zobacz Zarządzanie danymi w firmie Microsoft.
Własność danych klienta
Firma Microsoft nie sprawdza, zatwierdza ani nie monitoruje aplikacji wdrażanych na platformie Azure. Ponadto firma Microsoft nie wie, jakiego rodzaju dane klienci wybierają do przechowywania na platformie Azure. Firma Microsoft nie przejmuje własności danych w przypadku informacji o klientach wprowadzonych na platformę Azure.
Zarządzanie rekordami
Platforma Azure ustanowiła wymagania dotyczące przechowywania rekordów wewnętrznych dla danych zaplecza. Klienci są odpowiedzialni za identyfikowanie własnych wymagań dotyczących przechowywania rekordów. W przypadku rekordów przechowywanych na platformie Azure klienci są odpowiedzialni za wyodrębnianie swoich danych i przechowywanie zawartości poza platformą Azure w określonym przez klienta okresie przechowywania.
Platforma Azure umożliwia klientom eksportowanie danych i raportów inspekcji z produktu. Eksporty są zapisywane lokalnie, aby zachować informacje dotyczące okresu przechowywania zdefiniowanego przez klienta.
Elektroniczne ujawnianie dowodów (e-discovery)
Jesteś odpowiedzialny za spełnianie wymagań dotyczących e-discovery podczas korzystania z usług Azure. Jeśli musisz zachować dane klientów, eksportuj i zapisuj je lokalnie. Możesz także poprosić o eksport swoich danych z działu obsługi klienta Azure. Oprócz możliwości eksportu danych, Azure prowadzi rozległe logowanie i monitorowanie wewnętrzne.
Następne kroki
Aby dowiedzieć się więcej o tym, co firma Microsoft robi w celu zabezpieczenia infrastruktury platformy Azure, zobacz:
- Obiekty, środowiska lokalne i zabezpieczenia fizyczne platformy Azure
- Dostępność infrastruktury platformy Azure
- Składniki i granice systemu informacyjnego platformy Azure
- Architektura sieci platformy Azure
- Sieć produkcyjna platformy Azure
- Funkcje zabezpieczeń usługi Azure SQL Database
- Operacje produkcyjne i zarządzanie platformą Azure
- Monitorowanie infrastruktury platformy Azure
- Integralność infrastruktury platformy Azure