Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Observação
Para usar esse recurso, sua organização deve ter um plano de Suporte do Azure com um nível mínimo de Desenvolvedor.
A maioria das operações e suportes realizados pelo pessoal e subprocessadores da Microsoft não exige acesso aos dados dos clientes. Nas raras circunstâncias em que a Microsoft exige tal acesso, o Customer Lockbox para Microsoft Azure oferece uma interface para sua organização revisar e aprovar ou rejeitar solicitações de acesso a dados dos clientes. A Microsoft usa o Customer Lockbox quando um engenheiro da Microsoft precisa acessar dados do cliente, seja em resposta a um chamado de suporte iniciado pelo cliente ou a um problema identificado pela Microsoft.
Este artigo aborda como habilitar o Customer Lockbox para Microsoft Azure e como as solicitações são iniciadas, controladas e armazenadas para análises e auditorias posteriores.
Serviços com suporte
No momento, há suporte para os serviços a seguir para o Customer Lockbox para Microsoft Azure:
- Gerenciamento de API do Azure
- Serviço de Aplicativo do Azure
- Pesquisa de IA do Azure
- Ferramentas de Fundição
- Azure Chaos Studio
- Gateway de Comunicações do Azure
- Registro de Contêiner do Azure
- Azure Data Box
- Azure Data Explorer
- Azure Data Factory
- Azure Data Manager para Energia
- Banco de Dados do Azure para MySQL
- Servidor flexível do Banco de Dados do Azure para MySQL
- Banco de Dados do Azure para PostgreSQL
- Armazenamento da Plataforma do Azure Edge Zone
- Energia do Azure
- Azure Functions
- Azure HDInsight
- Azure Health Bot
- recomendações Azure inteligentes
- Proteção de Informações do Azure
- Serviço de Kubernetes do Azure
- Teste de Carga do Azure (Teste CloudNative)
- Aplicativo Lógico do Azure
- Azure Monitor (Log Analytics)
- Red Hat OpenShift no Azure
- Aplicativos Spring do Azure
- Banco de Dados SQL do Azure
- Instância Gerenciada de SQL do Azure
- Armazenamento do Azure
- transferências de assinatura Azure
- Azure Synapse Analytics
- Comércio AI (Recomendações Inteligentes)
- DevCenter ou DevBox
- ElasticSan
- Kusto (painéis)
- Microsoft Atestado do Azure (Serviço de confirmação da Microsoft Azure)
- dados de diagnóstico de Microsoft Entra
- OpenAI
- Spring Cloud
- Serviço de Visão Unificada
- Máquinas Virtuais em Azure
Habilitar o Sistema de Bloqueio do Cliente para Microsoft Azure
Ative o Customer Lockbox para Microsoft Azure a partir do módulo de Administração.
Observação
Para habilitar o Customer Lockbox para Microsoft Azure, você precisa atribuir o papel de Administrador Global.
Workflow
As etapas a seguir descrevem um fluxo de trabalho típico para uma solicitação de Customer Lockbox do Microsoft Azure.
Alguém em uma organização tem um problema com a carga de trabalho do Azure.
Depois que essa pessoa tenta solucionar o problema, mas não consegue corrigi-lo, ela abre um chamado de suporte no portal do Azure. O tíquete é atribuído a um engenheiro de suporte ao cliente da Azure.
Um Engenheiro de Suporte do Azure analisa a solicitação de serviço e determina os próximos passos para resolver o problema.
Se o engenheiro de suporte não conseguir solucionar o problema usando ferramentas padrão e dados gerados pelo serviço, o próximo passo é solicitar permissões elevadas usando um serviço de acesso just-in-time (JIT). Essa solicitação pode ser do engenheiro de suporte original ou de um engenheiro diferente porque o problema é escalonado para a equipe de Azure DevOps.
Após o engenheiro do Azure enviar uma solicitação de acesso, o serviço just-in-time avalia a solicitação, levando em conta fatores como:
- O escopo do recurso.
- Se o solicitante é uma identidade isolada ou usa autenticação multifator.
- Níveis de permissão. Com base na regra do JIT, essa solicitação também pode incluir uma aprovação de aprovadores internos da Microsoft. Por exemplo, o aprovador pode ser o líder de suporte ao cliente ou o gerente de DevOps.
Quando a solicitação requer acesso direto aos dados do cliente, uma solicitação do Customer Lockbox é iniciada.
A solicitação está agora no estado Cliente Notificado, aguardando a aprovação do cliente antes de conceder acesso.
Um ou mais aprovadores na organização do cliente para uma determinada solicitação do Customer Lockbox são determinados da seguinte forma:
- Para solicitações com escopo de assinatura (solicitações para acessar recursos específicos contidos em uma assinatura), usuários com a função Proprietário ou a função Aprovador do Sistema de Proteção de Dados do Cliente do Azure na assinatura associada.
- Para solicitações com escopo de locatário (solicitações para acesso ao locatário do Microsoft Entra), usuários com a função de Administrador Global no locatário.
Observação
As atribuições de função devem estar em vigor antes que o Customer Lockbox para Microsoft Azure comece a processar uma solicitação. O Customer Lockbox para Microsoft Azure não reconhece atribuições de funções feitas após começar a processar uma determinada solicitação. Por causa desse requisito, para usar atribuições elegíveis para PIM para a função de Proprietário, os usuários devem ativar a função antes que a solicitação do Customer Lockbox seja iniciada. Para mais informações sobre ativar funções elegíveis para PIM, veja Ativar funções Microsoft Entra no PIM ou Ativar funções de recursos do Azure no PIM.
Atribuições de funções direcionadas para grupos de gestão não são suportadas no Customer Lockbox para Microsoft Azure atualmente.
Na organização do cliente, os aprovadores do Sistema de Proteção de Dados do Cliente designados (Proprietário, Administrador global do Microsoft Entra ou Aprovador do Sistema de Proteção de Dados do Cliente do Azure) para a assinatura recebem um email da Microsoft que os notifica sobre a solicitação de acesso pendente. Você também pode usar o recurso de notificações alternativas por e-mail do Azure Lockbox para configurar um endereço de e-mail alternativo e receber notificações de lockbox em cenários onde a conta Azure não está habilitada para e-mail ou se um principal de serviço for definido como o aprovador da lockbox.
A notificação por e-mail fornece um link para a folha Sistema de Proteção de Dados do Cliente no módulo de Administração. O aprovador designado entra no portal do Azure para exibir as solicitações pendentes que sua organização tem para o Customer Lockbox para Microsoft Azure:
O pedido permanece na fila dos clientes por quatro dias. Após esse período, a solicitação de acesso expira automaticamente e nenhum acesso é concedido aos engenheiros da Microsoft.Para obter os detalhes da solicitação pendente, o aprovador designado pode selecionar a solicitação de Lockbox do Cliente em Solicitações Pendentes:
O aprovador designado pode selecionar o ID da solicitação de serviço para visualizar a solicitação de chamado de suporte criada pelo usuário original. Essas informações fornecem contexto para o motivo pelo qual Suporte da Microsoft está envolvido e o histórico do problema relatado. Por exemplo:
O aprovador designado revisa a solicitação e seleciona Aprovar ou Negar:
Como resultado da seleção:- Aprovar: O engenheiro da Microsoft recebe acesso pelo tempo especificado nos detalhes da solicitação, que aparece na notificação por e-mail e no portal do Azure.
- Negar: O Customer Lockbox rejeita a solicitação de acesso elevado feita pelo engenheiro da Microsoft e não toma nenhuma outra ação.
Para fins de auditoria, as ações tomadas nesse fluxo de trabalho são registradas nos logs de solicitação do Customer Lockbox.
Logs de auditoria
Os registros de auditoria do Sistema de Proteção de Dados do Cliente do Azure são gravados nos logs de atividades para solicitações com escopo de assinatura e no log de auditoria do Microsoft Entra para solicitações com escopo de locatário.
Solicitações com escopo de assinatura – registros de atividades
No portal do Azure, no painel do Customer Lockbox para Microsoft Azure, selecione Activity Logs para exibir informações de auditoria relacionadas às solicitações do Customer Lockbox. Você também pode exibir os Logs de Atividades no painel de detalhes da assinatura em questão. Em ambos os casos, você pode filtrar operações específicas, como:
- Negar solicitação de Lockbox
- Criar solicitação de Lockbox
- Aprovar solicitação de Lockbox
- Expiração da solicitação do sistema de proteção de dados
Por exemplo:
Solicitações com escopo de locatário – log de auditoria
Para solicitações do Sistema de Proteção de Dados do Cliente no escopo do locatário, o serviço Revisões de Acesso registra as entradas no log de auditoria do Microsoft Entra. Essas entradas de registro incluem atividades como:
- Criar solicitação
- Solicitação aprovada
- Solicitação negada
É possível filtrar para Service = Access Reviews e Activity = one of the above activities.
Por exemplo:
Observação
Limitações técnicas existentes removeram a aba Histórico no portal Azure Lockbox. Para ver o histórico de solicitações do Customer Lockbox, use o registro de atividades para solicitações com escopo de assinatura e o registro de auditoria da Microsoft Entra para solicitações com escopo de locatário.
Integração do Customer Lockbox for Microsoft Azure com o parâmetro de comparação de segurança de nuvem da Microsoft
A Microsoft introduziu um novo controle de linha básica (PA-8: Determinar o processo de acesso para suporte a provedores de nuvem) no benchmark de segurança em nuvem da Microsoft, que cobre a aplicabilidade do Customer Lockbox. Use o benchmark para revisar a aplicabilidade do Customer Lockbox para um serviço.
Exclusões
O Customer Lockbox não aciona requisições nos seguintes cenários:
- Cenários de emergência que estão fora dos procedimentos operacionais padrão e exigem ações urgentes da Microsoft para restaurar o acesso ao serviços online ou para evitar corrupção ou perda de dados do cliente, ou para investigar um incidente de segurança ou abuso. Por exemplo, uma grande queda de serviço ou um incidente de segurança exige atenção imediata para recuperar ou restaurar serviços sob circunstâncias inesperadas ou imprevisíveis. Esses eventos de "quebra de paradigma" são raros e, na maioria dos casos, não exigem acesso a dados do cliente para serem resolvidos. Os controles e processos que regem o acesso da Microsoft aos dados do cliente no núcleo serviços online se alinham ao NIST 800-53 e são validados por meio de auditorias do SOC 2. Para mais informações, consulte a linha de base de segurança do Azure para Customer Lockbox do Microsoft Azure.
- Um engenheiro da Microsoft acessa a plataforma Azure como parte da solução de problemas e é exposto inadvertidamente aos dados do cliente. Por exemplo, a equipe de rede Azure executa a solução de problemas que resulta em uma captura de pacote em um dispositivo de rede. Tais cenários raramente resultam em acesso a quantidades significativas de dados de clientes. Proteja ainda mais seus dados usando chaves gerenciadas pelo cliente, que estão disponíveis para alguns serviços do Azure. Para mais informações, veja Gerenciamento de Chaves no Azure.
Solicitações legais externas de dados também não disparam solicitações do Customer Lockbox. Para obter detalhes, consulte a discussão sobre solicitações governamentais de dados na Central de Confiabilidade da Microsoft.
Próximas etapas
Habilite o Sistema de Proteção de Dados do Cliente no módulo de Administração na folha do Sistema de Proteção de Dados do Cliente. Todos os clientes com um plano de Suporte do Azure no nível de desenvolvedor ou superior podem usar o Customer Lockbox para Microsoft Azure.
