Ferramenta de Automação de Conformidade de Aplicativos para Microsoft 365

Neste artigo, você aprenderá o que é a ACAT (Ferramenta de Automação de Conformidade de Aplicativos para Microsoft 365) e como ela simplifica a conformidade e a obtenção da Certificação Microsoft 365.

Observação

A ACAT está atualmente em visualização pública e dá suporte apenas a aplicativos criados no Microsoft Azure e no AWS (Amazon Web Services). As atualizações futuras incluirão funcionalidades para aplicativos criados em outras nuvens.

Observação

Se você quiser fornecer comentários à visualização pública da ACAT, preencha este formulário. A equipe de produto da ACAT entrará em contato com você o mais rápido possível assim que recebermos suas mensagens.

O que é a Ferramenta de Automação de Conformidade de Aplicativos para Microsoft 365?

A ACAT (Ferramenta de Automação de Conformidade de Aplicativos para Microsoft 365) é um serviço no portal do Azure que ajuda a simplificar a jornada de conformidade para qualquer aplicativo, suplemento ou agente que consuma dados de clientes do Microsoft 365 e seja publicado por meio do Partner Center. É uma ferramenta de automação de conformidade centrada no aplicativo que ajuda você a concluir a Certificação Microsoft 365 com maior facilidade e conveniência.

Com essa ferramenta, você poderá definir rapidamente o limite de conformidade para seus aplicativos, monitorar os resultados de conformidade automaticamente e concluir a auditoria de conformidade com mais facilidade. O limite de conformidade é a infraestrutura de nuvem que dá suporte à entrega do aplicativo e a todos os sistemas de back-end com os quais o aplicativo se comunica.

Além de fornecer um caminho mais rápido para a Certificação Microsoft 365, a ACAT pode ajudá-lo em vários cenários de conformidade para aplicativos do Microsoft 365:

  • Exibição detalhada e etapas de correção para responsabilidades da Certificação Microsoft 365.
  • Relatórios diários automáticos de avaliações de conformidade para manter seus aplicativos em conformidade continuamente.
  • Práticas recomendadas de segurança e conformidade que podem ser usadas como orientação na fase inicial do ciclo de vida do aplicativo.

Benefícios do ACAT

Jornada de conformidade centrada no aplicativo.

  • A ACAT relata avaliações de conformidade para o ambiente de nuvem de seus aplicativos, que você pode integrar à sua estratégia atual de conformidade de infraestrutura de nuvem.
  • Os desenvolvedores podem invocar o ACAT mesmo durante a fase de desenvolvimento do aplicativo para identificar possíveis riscos de conformidade no estágio inicial.

Acelera o processo de certificação do Microsoft 365.

  • O ACAT automatiza totalmente determinados controles de Certificação do Microsoft 365.
  • Há uma lista de automação em constante crescimento que está sendo desenvolvida ativamente pela Microsoft.

Integração nativa com o fluxo de trabalho da Certificação Microsoft 365.

  • O ACAT é totalmente integrado ao Partner Center para a Certificação Microsoft 365.

Mantenha seu aplicativo ou ambiente em conformidade continuamente.

  • A ACAT garante atualizações diárias das avaliações de conformidade, adaptando-as à sua configuração de tempo de gatilho especificada.
  • O ACAT permite que você integre perfeitamente as avaliações de conformidade ao GitHub Actions ou a outros pipelines de CI/CD, garantindo monitoramento contínuo.

Conceitos do ACAT

Relatório de Conformidade Regulatória

No ACAT, você pode auditar o status de conformidade do aplicativo criando um relatório de conformidade para ele. Você pode definir o limite de conformidade do seu aplicativo especificando os recursos de nuvem que o criam. Crie vários relatórios para um aplicativo, com base em diferentes estágios e ambientes de desenvolvimento.

Depois que o relatório é criado, o ACAT começa a coletar os dados de conformidade no tempo de acionamento predefinido e gera os resultados de conformidade como um relatório. A ACAT continua monitorando as alterações de conformidade do seu relatório continuamente, até que você opte por excluir o relatório.

Controles de Certificação do Microsoft 365

A ACAT agiliza a Certificação Microsoft 365 automatizando os controles de conformidade. Com base no status de automação, há três tipos de controles de conformidade definidos no ACAT.

  • Controles totalmente automatizados: o controle de certificação da Microsoft é totalmente automatizado pela ACAT.
  • Controles manuais automatizados parciais: o ACAT pode automatizar responsabilidades parciais do controle de Certificação do Microsoft 365. Você precisa seguir as instruções fornecidas pela ACAT para concluir as responsabilidades restantes.
  • Controles totalmente manuais: Você precisa seguir as instruções fornecidas pela ACAT para concluir todas as responsabilidades.

A equipe da ACAT está trabalhando para melhorar a cobertura de automação dos controles de Certificação do Microsoft 365.

Responsabilidade do cliente

Há um conjunto de responsabilidades do cliente associadas a cada controle que precisam ser satisfeitas. São responsabilidades mantidas por você nas seguintes áreas: dados, pontos de extremidade, conta, gerenciamento de acesso etc.

  • Responsabilidade manual do cliente: você deve preparar suas evidências de conformidade e enviá-las para a ACAT. A ACAT transferirá suas evidências para o Partner Center quando você enviar seu relatório ACAT para a Certificação M365.

  • Avaliação automatizada da responsabilidade do cliente: A ACAT pode coletar dados para cada responsabilidade e fornecer um resultado de avaliação. Você precisa resolver todos os recursos não íntegros corrigindo-os ou fornecendo mais evidências de conformidade para justificar o estado atual do recurso.

  • Responsabilidade do cliente de coleta automatizada de evidências: Para relatórios contendo recursos suportados pelo recurso automatizado de coleta de evidências da ACAT, a ACAT oferece assistência simplificada na preparação de evidências de conformidade por meio de um processo simples de seleção de botão. Se a lista de recursos do relatório não tiver recursos com suporte, você ainda terá a opção de carregar manualmente suas evidências de conformidade.

Tanto a avaliação automatizada quanto as responsabilidades do cliente de coleta automatizada de evidências fornecem ações de correção, que são nossas diretrizes para ajudá-lo a se alinhar aos padrões de certificação do Microsoft 365.

Observação

Avaliação automatizada As responsabilidades do cliente são rejeitadas diariamente com base no tempo de gatilho agendado. No entanto, as responsabilidades do cliente de coleta automatizada de evidências só podem ser atualizadas sob demanda clicando no botão 'Coleta automatizada de evidências pela ACAT'.

Entender o status de conformidade dos controles de certificação do Microsoft 365

No Relatório de Conformidade Regulatória, a ACAT define as responsabilidades do cliente para cada controle totalmente automatizado e controle manual parcialmente automatizado. Existem dois status de conformidade para a responsabilidade do cliente.

  • Aprovado: os recursos de nuvem aplicáveis a essa responsabilidade do cliente estão íntegros.

  • Falha: há pelo menos um recurso de nuvem não íntegro. Siga as etapas de correção para resolver os recursos não íntegros.

  • N/A: nenhum recurso de nuvem é aplicável à responsabilidade do cliente ou essa responsabilidade do cliente é considerada inaplicável com base na configuração do aplicativo para este relatório.

  • Revisão de conformidade do aplicativo necessária: você coleta evidências manualmente e as carrega para essa responsabilidade do cliente. Um analista fará uma revisão completa depois que você enviar a solicitação de Certificação do Microsoft 365 no Microsoft Partner Network.

Os status de conformidade dos controles de Certificação do Microsoft 365 dependem dos status de conformidade das responsabilidades do cliente.

  • Aprovado: nenhuma responsabilidade do cliente está no status 'Com falha' ou 'Revisão de conformidade do aplicativo necessária' para este controle de Certificação do Microsoft 365.
  • Falha: pelo menos uma responsabilidade do cliente falhou em relação a esse controle de Certificação do Microsoft 365.
  • N/A: todas as responsabilidades do cliente para esse controle da Certificação Microsoft 365 estão no status 'N/A'.
  • Revisão de conformidade do aplicativo necessária: pelo menos uma responsabilidade do cliente está no status 'Revisão de conformidade do aplicativo necessária'. Um analista fará uma revisão completa depois que você enviar a solicitação de Certificação do Microsoft 365 no Microsoft Partner Network.

O que há de novo no ACAT?

Pré-verificação de Evidências de Conformidade (Desenvolvido pelo Agente de Conformidade ACAT)

janeiro de 2026

O Agente de Conformidade ACAT agora analisa suas evidências carregadas em relação aos controles de certificação M365 e sinaliza informações ausentes com o seu consentimento, ajudando a melhorar a prontidão de evidências e acelerar as revisões de certificação. Agora você pode habilitar Compliance Evidence Precheck ao criar um novo relatório de conformidade ou a partir de um relatório existente Settings - application configuration . Uma vez habilitadas, as evidências são revisadas incrementalmente como parte da atualização diária da avaliação de controle.

Saiba mais sobre o resultado da pré-verificação de evidência.

Perguntas frequentes

O que são controles manuais e controles parcialmente automatizados?

Cada controle de conformidade está vinculado a um conjunto específico de responsabilidades do cliente, com a ACAT coletando dados de conformidade de acordo. É importante observar que, agora, o ACAT não cobre todos os controles para a Certificação Microsoft 365 (embora esforços estejam em andamento para expandir a cobertura). No caso de controles parcialmente automatizados, a ACAT automatiza aspectos específicos das responsabilidades do cliente. Os resultados da avaliação de um controle parcialmente automatizado contribuem para a auditoria da Certificação Microsoft 365 e outras ações são necessárias de sua parte para atender a quaisquer requisitos restantes. No entanto, para controles manuais, a ACAT atualmente não automatiza nenhuma responsabilidade do cliente.

Como posso saber se o controle é totalmente automatizado?

A ACAT aprimora continuamente a automação de controle. Aqui está o status atual da automação de controle.

Domínio de segurança Família de Controle Número de Controle Status de automação do ACAT Status de automação da ACAT para a AWS
Segurança operacional Treinamento de conscientização Controle 1 Manual Manual
Segurança operacional Proteção contra malware - Antivírus Controle 2 Totalmente automatizado Parcial Automatizado
Segurança operacional Proteção contra Malware \u2012 Controle de Aplicativo Controle 3 Manual Manual
Segurança operacional Gerenciamento de patches - Patching & classificação de risco Controle 4 Manual Manual
Segurança operacional Gerenciamento de patches - Patching & classificação de risco Controle 5 Parcial Automatizado Parcial Automatizado
Segurança operacional Verificação de vulnerabilidade Controle 6 Totalmente automatizado Parcial Automatizado
Segurança operacional Verificação de vulnerabilidade Controle 7 Totalmente automatizado Totalmente automatizado
Segurança operacional NSC (Controles de Segurança de Rede) Controle 8 Parcial Automatizado Manual
Segurança operacional NSC (Controles de Segurança de Rede) Controle 9 Parcial Automatizado Coleta automatizada de evidências
Segurança operacional Controle de Alterações Controle 10 Manual Manual
Segurança operacional Controle de Alterações Controle 11 Coleta automatizada de evidências Coleta automatizada de evidências
Segurança operacional Desenvolvimento/Implantação Segura de Software Controle 12 Manual Manual
Segurança operacional Desenvolvimento/Implantação Segura de Software Controle 13 Parcial Automatizado Parcial Automatizado
Segurança operacional Gerenciamento de contas Controle 14 Parcial Automatizado Parcial Automatizado
Segurança operacional Gerenciamento de contas Controle 15 Parcial Automatizado Parcial Automatizado
Segurança operacional Gerenciamento de contas Controle 16 Parcial Automatizado Parcial Automatizado
Segurança operacional Registro em log, revisão e alerta de eventos de segurança Controle 17 Totalmente automatizado Parcial Automatizado
Segurança operacional Registro em log, revisão e alerta de eventos de segurança Controle 18 Totalmente automatizado Parcial Automatizado
Segurança operacional Registro em log, revisão e alerta de eventos de segurança Controle 19 Manual Manual
Segurança operacional Registro em log, revisão e alerta de eventos de segurança Control 20 Totalmente automatizado Parcial Automatizado
Segurança operacional Gerenciamento de Riscos de Segurança da Informação Controle 21 Manual Manual
Segurança operacional Gerenciamento de Riscos de Segurança da Informação Controle 22 Manual Manual
Segurança operacional Gerenciamento de Riscos de Segurança da Informação Controle 23 Manual Manual
Segurança operacional Gerenciamento de Riscos de Segurança da Informação Controle 24 Manual Manual
Segurança operacional Resposta a Incidentes de Segurança Controle 25 Manual Manual
Segurança operacional Resposta a Incidentes de Segurança Controle 26 Manual Manual
Segurança operacional Resposta a Incidentes de Segurança Controle 27 Manual Manual
Segurança operacional Plano de Continuidade de Negócios (PCN) e Plano de Recuperação de Desastres Controle 28 Coleta automatizada de evidências Manual
Segurança operacional Plano de Continuidade de Negócios (PCN) e Plano de Recuperação de Desastres Controle 29 Coleta automatizada de evidências Manual
Segurança operacional Plano de Continuidade de Negócios (PCN) e Plano de Recuperação de Desastres Controle 30 Manual Manual
Segurança & Privacidade no Tratamento de Dados Dados em trânsito Controle 1 Totalmente automatizado Totalmente automatizado
Segurança & Privacidade no Tratamento de Dados Dados em trânsito Controle 2 Totalmente automatizado Totalmente automatizado
Segurança & Privacidade no Tratamento de Dados Dados em repouso Controle 3 Totalmente automatizado Totalmente automatizado
Segurança & Privacidade no Tratamento de Dados Retenção, backup e descarte de dados Controle 4 Manual Manual
Segurança & Privacidade no Tratamento de Dados Retenção, backup e descarte de dados Controle 5 Manual Manual
Segurança & Privacidade no Tratamento de Dados Retenção, backup e descarte de dados Controle 6 Coleta automatizada de evidências Manual
Segurança & Privacidade no Tratamento de Dados Retenção, backup e descarte de dados Controle 7 Parcial Automatizado Manual
Segurança & Privacidade no Tratamento de Dados Gerenciamento de Acesso a Dados Controle 8 Coleta automatizada de evidências Manual
Segurança & Privacidade no Tratamento de Dados Gerenciamento de Acesso a Dados Controle 9 Manual Manual
Segurança & Privacidade no Tratamento de Dados Privacidade Controle 10 Manual Manual
Segurança & Privacidade no Tratamento de Dados Privacidade Controle 11 Coleta automatizada de evidências Manual
Segurança & Privacidade no Tratamento de Dados Privacidade Controle 12 Manual Manual
Segurança & Privacidade no Tratamento de Dados Privacidade Controle 13 Manual Manual
Segurança & Privacidade no Tratamento de Dados Privacidade Controle 14 Manual Manual
Segurança & Privacidade no Tratamento de Dados Privacidade Controle 15 Manual Manual
Segurança & Privacidade no Tratamento de Dados RGPD Controle 12 Coleta automatizada de evidências Manual
Segurança & Privacidade no Tratamento de Dados RGPD Controle 13 Manual Manual
Segurança & Privacidade no Tratamento de Dados HIPAA Controle 14 Manual Manual
Segurança & Privacidade no Tratamento de Dados HIPAA Controle 15 Manual Manual

Observação

O status de automação do ACAT expressa até que ponto de automação o ACAT pode ajudar a preparar a evidência de conformidade para um controle.

  • Manual: Você é obrigado a preparar manualmente todas as evidências de conformidade para cada responsabilidade do cliente sob esse controle.
  • Parcialmente automatizado: esse controle tem uma combinação de responsabilidades do cliente, incluindo avaliações automatizadas, coleta automatizada de evidências e responsabilidades manuais do cliente. Você precisa corrigir quaisquer responsabilidades do cliente com falha e aproveitar o recurso automatizado de coleta de evidências para coleta de evidências. Para responsabilidades manuais, certifique-se de fornecer as evidências de conformidade necessárias e carregá-las no ACAT.
  • Totalmente automatizado: Todas as responsabilidades do cliente sob esse controle são responsabilidades do cliente de avaliação automatizada ou responsabilidades do cliente de coleta automatizada de evidências.

Por que a responsabilidade do cliente falhou?

Existem vários motivos potenciais para falha na responsabilidade do cliente:

  • É altamente recomendável concluir as definições de configuração do aplicativo primeiro, pois o ACAT ajusta o status padrão de determinados controles com base em sua configuração.
  • Para casos de responsabilidade manual do cliente, o status padrão é definido como 'com falha' como um lembrete para seguir o guia de evidências de exemplo para coletar e carregar evidências manualmente.
  • Para casos automatizados de responsabilidade do cliente de coleta de evidências, você pode adotar a solução ACAT para cada responsabilidade do cliente e, em Remediation steps seguida, acionar a ACAT para coletar evidências automaticamente. Como alternativa, você pode seguir o guia de evidências de exemplo para coletar e carregar evidências manualmente para sua própria solução.
  • Para casos de responsabilidade do cliente de avaliação automatizada, você pode seguir as soluções ACAT para Remediation steps cada responsabilidade do cliente ou seguir o exemplo de guia de evidências para coletar e carregar evidências manualmente para sua própria solução.

Dica

Resolver todas as falhas no ACAT não é obrigatório. Você pode optar por manter o status 'com falha' no ACAT e, em vez disso, carregar suas próprias evidências no Partner Center após iniciar uma revisão de certificação. Isso permitirá que você discuta quaisquer problemas ou questões para controle específico com seu auditor primeiro.

Por que o ACAT exibe uma mensagem de aviso solicitando que eu confirme as alterações nas definições de configuração do aplicativo?

A application configuration configuração é importante porque o ACAT ajusta o status padrão de determinados controles com base em sua configuração, por exemplo, alguns controles são alterados para o status 'N/A' por padrão.

Quando você altera as configurações, o application configuration ACAT as verifica em relação aos recursos de nuvem selecionados e exibe uma mensagem de aviso se sua configuração pode estar incorreta. O revisor de certificação também analisa essas configurações durante o Initial Document Submission estágio da Certificação Microsoft 365.

Fiz as alterações sugeridas com base na sugestão de correção, mas o controle ainda está falhando

Depois de tomar uma ação corretiva para resolver a falha, aguarde o tempo do ACAT para recuperar os resultados atualizados da avaliação para obter o status do controle. As avaliações são realizadas a cada 24 horas, de acordo com o tempo de gatilho predeterminado.

As evidências são armazenadas no ACAT?

Antes de carregar evidências para a ACAT manualmente ou permitir que a ACAT colete evidências automaticamente, você será solicitado a configurar sua própria conta de armazenamento como o repositório de evidências por meio da Evidence Repository configuração. Todas as evidências são armazenadas em sua conta de armazenamento designada. Depois de enviar a análise da Certificação Microsoft 365 no Partner Center, selecionando um relatório ACAT específico, a ACAT ajuda a enviar o relatório de conformidade ACAT, as evidências coletadas automaticamente e as evidências carregadas manualmente para o revisor de certificação.

Como o relatório de conformidade é usado no processo de certificação?

O ACAT é totalmente integrado ao Partner Center para concluir sua jornada de certificação do Microsoft 365. Saiba mais sobre como usar o relatório de conformidade para acelerar a Certificação Microsoft 365

Por que minhas evidências não estão sendo pré-verificadas?

Há 2 possíveis motivos:

  • Vá para Settings - application configuration para garantir que a Pré-verificação de Evidência de Conformidade esteja habilitada para o seu relatório.
  • Verifique se há suporte para o formato de arquivo da evidência. Atualmente, a Pré-verificação de Evidências de Conformidade suporta apenas os seguintes formatos de arquivo: PDF, imagem (jpeg, png, gif, bmp e tiff) e Microsoft Word (docx).

Saiba mais