Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Por padrão, o pessoal de operações e suporte da Microsoft não pode acessar os dados dos clientes. Quando precisam de acesso a dados relacionados a um caso de suporte, utilizam um modelo just-in-time (JIT) e políticas que a Microsoft audita e verifica em relação às suas políticas de conformidade e privacidade. A seguinte Política de Segurança do Azure estabelece os requisitos de controle de acesso:
- Nenhum acesso aos dados do cliente, por padrão.
- Nenhuma conta de usuário ou administrador em máquinas virtuais do cliente (VMs).
- Conceda o privilégio mínimo necessário para completar a tarefa. Audite e registre as solicitações de acesso.
A Microsoft atribui contas corporativas únicas do Active Directory ao pessoal de Suporte do Azure. O Azure conta com o Active Directory corporativo da Microsoft, gerenciado pela Microsoft Information Technology (MSIT), para controlar o acesso aos principais sistemas de informações. O Azure exige autenticação multifator e concede acesso apenas a partir de consoles seguros.
Proteção de dados
O Azure fornece aos clientes segurança de dados forte, por padrão e como opções do cliente.
Segregação de dados: o Azure é um serviço multilocatário, o que significa que diversas implantações de clientes e VMs são armazenadas no mesmo hardware físico. Azure usa isolamento lógico para separar os dados de cada cliente dos dados de outros. A segregação oferece a escalabilidade e os benefícios econômicos dos serviços multilocatários, ao mesmo tempo em que impede rigorosamente que os clientes acessem os dados uns dos outros.
Proteção de dados em repouso: Você é responsável por garantir que os dados armazenados no Azure sejam criptografados de acordo com seus padrões. O Azure oferece uma ampla gama de capacidades de criptografia, então você pode escolher a solução que melhor atenda às suas necessidades. Azure Key Vault ajuda você a manter o controle das chaves que aplicativos e serviços em nuvem usam para criptografar dados. Azure Disk Encryption permite que você criptografe VMs. O Armazenamento do Azure Service Encryption possibilita criptografar todos os dados colocados na sua conta de armazenamento.
Proteção de dados em trânsito: a Microsoft oferece muitas opções que você pode usar para proteger dados em trânsito internamente dentro da rede Azure e externamente pela Internet até o usuário final. Essas opções incluem comunicação por meio de redes privadas virtuais (usando criptografia IPsec/IKE), Transport Layer Security (TLS) 1.2 ou posterior (por meio de componentes do Azure como Application Gateway ou Azure Front Door), protocolos diretamente nas máquinas virtuais Azure (como Windows IPsec ou SMB), e mais.
Além disso, o Azure permite a criptografia por padrão usando MACsec (um padrão IEEE na camada de enlace de dados) para todo o tráfego Azure que viaja entre datacenters do Azure, garantindo a confidencialidade e integridade dos dados dos clientes.
Redundância de dados: a Microsoft ajuda a garantir que os dados estejam protegidos em caso de um ataque cibernético ou dano físico a um data center. Você pode escolher:
- Armazenamento no país/região para considerações de conformidade ou latência.
- Armazenamento fora do país/região para fins de segurança ou recuperação de desastres.
Você pode replicar dados dentro de uma área geográfica selecionada para redundância, mas não pode transmiti-los para fora dessa área. Você tem múltiplas opções para replicar dados, incluindo o número de cópias e o número e localização dos datacenters de replicação.
Ao criar sua conta de armazenamento, selecione uma das seguintes opções de replicação:
- Armazenamento redundante local (LRS): o armazenamento localmente redundante mantém três cópias de seus dados. O LRS é replicado três vezes em uma única instalação, em uma única região. O LRS protege seus dados de falhas normais de hardware, mas não de uma falha de um único recurso.
- Armazenamento com redundância de zona (ZRS): O armazenamento redundante de zona mantém três cópias de seus dados. O ZRS é replicado três vezes por duas ou três instalações para fornecer maior durabilidade que o LRS. A replicação ocorre em uma única região ou em duas regiões. O ZRS ajuda a garantir que seus dados sejam duráveis em uma única região.
- Armazenamento Geo-redundante (GRS): o armazenamento geo-redundante é ativado para sua conta de armazenamento por padrão quando você o cria. O GRS mantém seis cópias de seus dados. Com o GRS, seus dados são replicados três vezes dentro da região primária. Os dados também são replicados três vezes em uma região secundária a centenas de milhas de distância da região primária, oferecendo o nível mais alto de durabilidade. Se ocorrer uma falha na região primária, o Armazenamento do Azure faz failover para a região secundária. O GRS ajuda a garantir que seus dados sejam duráveis em duas regiões separadas.
Destruição de dados: quando os clientes excluem dados ou saem do Azure, a Microsoft segue padrões rigorosos para exclusão de dados e destruição física de hardwares descomissionados. Microsoft executa uma exclusão completa dos dados na solicitação de cliente e no término do contrato. Para obter mais informações, confira Gerenciamento de dados na Microsoft.
Propriedade dos dados do cliente
A Microsoft não inspeciona, aprova nem monitora os aplicativos que os clientes implantam no Azure. Além disso, a Microsoft não sabe que tipo de dados os clientes optam por armazenar no Azure. A Microsoft não reivindica propriedade de dados sobre as informações dos clientes inseridas no Azure.
Gerenciamento de registros
O Azure estabeleceu requisitos internos de retenção de registros para dados de back-end. Os clientes são responsáveis por identificar seus próprios requisitos de retenção de registros. Para registros armazenados no Azure, os clientes são responsáveis por extrair os dados e reter o conteúdo fora do Azure por um período de retenção especificado pelo cliente.
O Azure permite que os clientes exportem dados e façam auditoria dos relatórios do produto. As exportações são salvas localmente para manter as informações por um período de retenção definido pelo cliente.
Descoberta eletrônica (e-discovery)
Você é responsável por cumprir os requisitos de e-discovery no uso dos serviços do Azure. Se você precisar preservar os dados dos seus clientes, exporte e salve os dados localmente. Você também pode solicitar exportações dos seus dados ao departamento de Suporte ao Cliente do Azure. Além de permitir que você exporte seus dados, o Azure realiza registros e monitoramentos internos extensos.
Próximas etapas
Para saber mais sobre o que a Microsoft faz para proteger a infraestrutura do Azure, confira:
- Recursos, local e segurança física do Azure
- Disponibilidade da infraestrutura do Azure
- Componentes e limites do sistema de informações do Azure
- Arquitetura de rede do Azure
- Rede de produção do Azure
- Recursos de segurança do Banco de Dados SQL do Azure
- Gerenciamento e operações de produção do Azure
- Monitoramento de infraestrutura do Microsoft Azure
- Integridade da infraestrutura do Azure