Automatize a Certificação Microsoft 365 com ACAT

A Ferramenta de Automação de Conformidade de Aplicativos (ACAT) pode ser usada para atender a um conjunto específico de controles necessários para a Certificação Microsoft 365. Este artigo descreve como usar o ACAT para agilizar a Certificação Microsoft 365.

Observação

A ACAT está atualmente em visualização pública e dá suporte apenas a aplicativos, suplementos e agentes criados no Microsoft Azure e no AWS (Amazon Web Services). As atualizações futuras incluirão funcionalidades para aplicativos criados em outras nuvens.

Observação

Se você quiser fornecer comentários à visualização pública da ACAT, preencha este formulário. A equipe de produto da ACAT entrará em contato com você o mais rápido possível assim que recebermos suas mensagens.

Crie seu primeiro relatório de conformidade para integrar a ACAT

O ACAT oferece visibilidade adicional da conformidade de um aplicativo por meio de relatórios personalizados. Os usuários podem criar relatórios com base na infraestrutura de nuvem ou em um ambiente específico de um aplicativo, por exemplo, produção, preparo etc.

  • Pesquisar e iniciar a Ferramenta de Automação de Conformidade de Aplicativos para Microsoft 365 no portal do Azure.
  • Selecione Reports no lado esquerdo da tela.

Criar relatório de conformidade

  • Selecione Create new report para criar seu primeiro relatório de conformidade.
    • Noções básicas

      • Nome do relatório: o relatório de conformidade deve ter um nome exclusivo e não duplicado dentro do locatário, consistindo em uma combinação de números, letras e sublinhados. É aconselhável incluir o nome do aplicativo específico ou o nome do ambiente no nome do relatório.
      • Tempo de acionamento: o ACAT executa atualizações diárias de avaliações de conformidade para o relatório, fornecendo a flexibilidade de definir um horário específico para atualizar avaliações em um fuso horário designado.
      • Recursos: Defina o limite de conformidade do relatório selecionando recursos da sua infraestrutura de nuvem. Utilize os filtros para pesquisar recursos adequados, por exemplo, assinatura, grupo de recursos, tags e muito mais para o Azure, ID da conta e tipo para AWS.

      Dica

      Você precisa criar uma nova conexão com a AWS ou reutilizar a conexão existente com a AWS antes de selecionar os recursos da AWS para relatório.

      Configuração básica

    • Certificação Microsoft 365

      • GUID de oferta: o GUID de oferta serve como um identificador exclusivo para a oferta do marketplace no Microsoft Partner Center e é a chave para conectar o relatório de conformidade às ofertas do marketplace. Depois de conectar o relatório de conformidade às ofertas do marketplace, use o relatório de conformidade para agilizar o processo de Certificação Microsoft 365 para suas ofertas do marketplace no Partner Center. Selecione em Saiba mais para saber como obter o GUID de oferta do seu aplicativo. Essa etapa é opcional durante a criação inicial do relatório e pode ser configurada quando você começa a publicar seu aplicativo, suplemento ou agente.

      Configuração da Certificação Microsoft 365

    • Pré-verificação de evidência de conformidade

      • O Compliance Evidence Precheck usa o ACAT Compliance Agent para analisar as evidências carregadas em relação aos controles de certificação do M365. Ele identifica informações ausentes ou incompletas para ajudá-lo a resolver lacunas antecipadamente e reduzir as idas e vindas durante a revisão da certificação. Uma vez habilitadas, as evidências são revisadas incrementalmente como parte da atualização diária da avaliação de controle.

Observação

Depois de confirmar a configuração e criar o relatório de conformidade, a ACAT também concluirá essas ações automaticamente para coletar dados relacionados à conformidade:

  • Habilite o Microsoft Defender para Nuvem (camada gratuita) e o serviço de Automação (gratuito) para sua assinatura.
  • Habilite políticas personalizadas para sua assinatura.

Observação

Aguarde 24 horas para que o ACAT gere as avaliações de conformidade iniciais para seu relatório com base em suas preferências especificadas.

Auditar as avaliações de conformidade com seu relatório de conformidade

Examine o status de tempo de execução dos relatórios de conformidade e realize auditorias nas avaliações de conformidade.

  • Vá para Reports à esquerda para obter um resumo dos relatórios de conformidade existentes.

    • O status de tempo de execução mostra o status das atualizações mais recentes para avaliações de conformidade:
      • Ativa: as avaliações de conformidade desse relatório foram atualizadas com êxito.
      • Falha: o ACAT encontrou uma falha na atualização das avaliações de conformidade durante a atualização mais recente. As falhas podem resultar de configurações incorretas de assinatura ou de um problema do sistema com a ACAT. Consulte as diretrizes de autorrecuperação fornecidas para abordar e resolver o problema.
      • Desabilitado: o relatório de conformidade foi desabilitado (pausado) manualmente pelo usuário. No momento, esse recurso não está habilitado na visualização pública.
    • Criado em: A opção Criado em é exibida quando o relatório de conformidade é criado.
    • Hora do último gatilho e próxima hora do gatilho: a ACAT atualiza as avaliações de conformidade para relatórios diariamente. A hora do último gatilho significa quando a última atualização foi iniciada, enquanto a hora do próximo gatilho indica a hora agendada para a próxima atualização do relatório.
    • Certificação Microsoft 365: Examine o status de conformidade dos controles específicos para a Certificação Microsoft 365.

    Lista de relatórios de conformidade

Além de acessar resumos de alto nível dos relatórios de conformidade existentes, você pode se aprofundar nos detalhes de cada avaliação de conformidade. Selecione o nome do relatório para recuperar detalhes específicos da avaliação para uma auditoria mais completa.

Barra de ferramentas do relatório de conformidade

O ACAT fornece uma barra de ferramentas que permite executar as seguintes ações:

  • Configurações: modifique a configuração do relatório de conformidade.

    • Editar informações básicas: edite a configuração básica do relatório.
    • Editar recursos: adicione ou remova recursos com base na infraestrutura de nuvem atual.
    • Editar configuração do aplicativo:
      • Edite a configuração do aplicativo para alinhar seu relatório com o conjunto de controles apropriado. A ACAT pode ajustar o status padrão de determinados controles com base em sua configuração, por exemplo, alguns controles podem ser alterados para o status 'N/A' por padrão.
      • Habilite a Pré-verificação de Evidências de Conformidade para que o Agente de Conformidade da ACAT analise suas evidências carregadas em relação aos controles de certificação M365 e identifique informações ausentes ou incompletas. A revisão é executada de forma incremental com atualizações diárias de avaliação de controle.
    • Editar a configuração da Certificação Microsoft 365: Configure os GUIDs de oferta para associar o relatório às ofertas do marketplace no Microsoft Partner Center.
    • Configurar repositório de evidências: configure o repositório de evidências para armazenar evidências carregadas.

    Configurações do relatório

  • Baixar relatório: Baixe avaliações do relatório de conformidade que podem ser compartilhadas com parceiros para colaboração.

    • Relatório de avaliação para revisão da Certificação do Microsoft 365 (edição do analista): o relatório em PDF organiza as avaliações de conformidade pelos controles da Certificação do Microsoft 365. Se você escolher o relatório de conformidade da ACAT durante a fase inicial de conformidade do documento de conformidade do aplicativo no Partner Center, ele será entregue automaticamente ao analista para análise. Além disso, você tem a opção de baixá-lo e carregá-lo manualmente como prova, se necessário.

    • Relatório de avaliação para colaboração de engenheiros: O relatório em PDF organiza as avaliações de conformidade com informações internas com base nos controles de Certificação da Microsoft. Ele é utilizado para colaboração de equipe interna durante auditorias de conformidade.

    • Relatório de avaliação para colaboração do engenheiro: o relatório do Excel contém informações em nível de recurso e avaliações de conformidade correspondentes para colaboração da equipe interna durante auditorias de conformidade.

    • Inventário de infraestrutura em nuvem: o relatório do Excel contém os detalhes dos recursos deste relatório de conformidade, fornecendo uma descrição abrangente do inventário de nuvem associado ao seu aplicativo.

      Baixar relatórios

  • Notificações: obtenha notificações de alteração das configurações do relatório de conformidade ou alteração de status de avaliações de controle. Saiba mais sobre como receber notificações via webhook.

  • Integração com pipeline de CI/CD: O ACAT permite que você mantenha a conformidade contínua e automatizada para seu aplicativo, integrando-se perfeitamente aos pipelines de CI/CD. Saiba mais sobre como se integrar com o pipeline do GitHub Actions e como se integrar com outros pipelines com APIs REST.

  • Como enviar solicitação de certificação com o ACAT: execute uma validação rápida para garantir que esse relatório esteja pronto para certificação e receba orientações sobre como utilizá-lo para certificação no Partner Center.

    Diretrizes para enviar certificação com ACAT

  • Exibir Diagrama de Arquitetura (versão prévia): O ACAT gera o diagrama de arquitetura para sua referência com base em Azure Resource Graph dados.

O ACAT permite que você se aprofunde em mais detalhes sobre o relatório e as avaliações de conformidade.

  • Essentials indica o status e as configurações do relatório de conformidade.

    Noções básicas do relatório de conformidade

  • Avaliações de controle - Certificação do Microsoft 365 modo de exibição

    • As avaliações de controle são organizadas por domínios de segurança, famílias de controle e controles da Certificação Microsoft 365.
      • É possível revisar o status de conformidade por responsabilidade do cliente no nível de controle individual.
      • Na seção de responsabilidade do cliente, escolha 'Ações' para acessar o status de conformidade dos recursos associados e descobrir as etapas de correção para quaisquer recursos com falha.
      • Use a pesquisa e os filtros para encontrar controles específicos com base em suas necessidades.
        • Pesquise os controles por nome de controle ou nome de responsabilidade do cliente.
        • Use Control family para filtrar por domínio de segurança ou família de controle.
        • Use Control status para filtrar as falhas de conformidade atuais.
        • Use Customer responsibility type para filtrar por tipo de CR automatizado ACAT.
        • Use Cloud environment para filtrar a responsabilidade do cliente por um ambiente de nuvem específico.
    • Saiba mais sobre o status de conformidade para controle e responsabilidade do cliente.

    Avaliações do relatório de conformidade

Certifique-se de que um conjunto de controles robusto seja o ponto focal do seu relatório de conformidade

A Certificação Microsoft 365 apresenta um conjunto de controles apropriado, dependendo da configuração do aplicativo. Conclua a configuração do aplicativo para alinhar seu relatório com o conjunto de controles apropriado antes de auditar as avaliações de conformidade.

Atenda aos requisitos de controle enviando evidências para sua solução de conformidade

Além de seguir as etapas de correção para solucionar falhas de conformidade, cumpra os requisitos de conformidade carregando evidências para sua própria solução.

Para resolver questões de privacidade, configure o repositório de evidências inicialmente. Crie ou selecione a conta de armazenamento para armazenar evidências dos controles de Certificação do Microsoft 365 com segurança. Depois de criada, a conta de armazenamento pode ser usada para todos os relatórios.

Depois de configurar o repositório de evidências, atender aos requisitos de controle manual ou atender aos critérios de controle com sua própria solução, carregue as evidências para a respectiva responsabilidade do cliente. Depois de enviar as evidências para uma responsabilidade do cliente, seu status de conformidade será alterado para 'Revisão de conformidade do aplicativo necessária' automaticamente.

  • Selecione Actions na responsabilidade do cliente.

  • Expanda a Upload evidence área.

  • Navegue e carregue seus arquivos de evidências locais.

  • Envie arquivos de evidências para armazená-los no repositório de evidências.

  • Habilite Evidence Precheck, se desejar que o Agente de Conformidade do ACAT analise suas evidências carregadas em relação aos controles de certificação M365 e identifique informações ausentes ou incompletas.

    Carregar evidências

Para responsabilidades do cliente de coleta automatizada de evidências, se a ACAT identificar recursos com suporte na lista de recursos do seu relatório ACAT, você não precisará preparar as evidências manualmente. Em vez disso, a ACAT pode resumir os dados de conformidade em um arquivo de evidências da ACAT e carregá-lo em seu repositório de evidências.

  • Selecione uma coleta automatizada de evidências responsabilidade do cliente.
  • Selecione Actions na responsabilidade do cliente.
  • Expanda a área e examine os Remediation steps tipos de recursos com suporte que podem ser coletados como evidência.
  • Expanda a Upload evidence área e selecione o Collect evidence by ACAT botão. Após a coleta de evidências, as evidências coletadas pela ACAT aparecerão na lista de arquivos abaixo.
  • Revise as evidências coletadas pela ACAT e carregue mais evidências, se necessário.

Coletar evidências automaticamente

Observação

Para diferentes responsabilidades do cliente, a ACAT pode coletar evidências para diferentes tipos de recursos. No entanto, se a ACAT não identificar nenhum recurso compatível em seu relatório, você precisará preparar e carregar manualmente as evidências de conformidade para a ACAT. Para obter instruções mais detalhadas, consulte a Remediation Steps seção para cada ação de responsabilidade do cliente.

Cuidado

Devido a considerações de privacidade, a ACAT não pode atualizar automaticamente as evidências coletadas. Caso haja alguma alteração no recurso de destino após a coleta das evidências, é necessário revisar as responsabilidades do cliente afetado e clicar no botão Coletar evidências pela ACAT novamente para atualizar as evidências coletadas pela ACAT.

Entender o resultado da pré-verificação de evidências

O Agente de Conformidade ACAT agora analisa suas evidências carregadas em relação aos controles de certificação M365 e sinaliza informações ausentes com o seu consentimento, ajudando a melhorar a prontidão de evidências e acelerar as revisões de certificação. Agora você pode habilitar Compliance Evidence Precheck ao criar um novo relatório de conformidade ou a partir de um relatório existente Settings - application configuration . Uma vez habilitadas, as evidências são revisadas incrementalmente como parte da atualização diária da avaliação de controle.

O ACAT mostrará os resultados de pré-verificação em Remediation steps:

  • Compatível: Há pelo menos uma evidência carregada que demonstra que a necessidade específica de conformidade é compatível.
  • Com falha: não há evidências carregadas que demonstrem que a necessidade específica de conformidade é compatível.

Com Compliance Evidence Precheck está habilitado, o estado de responsabilidade do cliente "Revisão de conformidade do aplicativo necessária" significa: - As evidências recém-carregadas são enfileiradas para pré-verificação pelo agente de conformidade da ACAT, ou - Nenhum problema de não conformidade foi identificado até o momento.

Observação

Embora o Agente de Conformidade ACAT analise suas evidências carregadas, o analista ainda precisa realizar uma revisão completa depois de enviar a solicitação de Certificação Microsoft 365 no Microsoft Partner Network.

Observação

Atualmente, a Pré-verificação de Evidências de Conformidade suporta apenas os seguintes formatos de arquivo: PDF, imagem (jpeg, png, gif, bmp e tiff) e Microsoft Word (docx).

Use seu primeiro relatório de conformidade com a auditoria de Certificação do Microsoft 365

Na barra de ferramentas do relatório, clicar em ele How to submit certifcation request with ACAT guiará você por toda a jornada, desde a ACAT até a Certificação do Microsoft 365.

Enviar certificação com ACAT

Em geral, antes de usar o relatório de conformidade com a Certificação Microsoft 365, configure o offer GUID para associá-lo às suas ofertas do marketplace. Há duas opções:

  • Durante o processo de criação do relatório de conformidade, configure a guia GUID Microsoft 365 Certification de oferta.
  • Se o relatório de conformidade já tiver sido criado, acesse Settings este relatório de conformidade para configurar o GUID de oferta.

Depois que o GUID de oferta estiver configurado, vá para o Microsoft Partner Center para iniciar a Certificação Microsoft 365.

  • Selecione Initial DocumentationSim para confirmar que você está usando o ACAT.
  • Selecione o relatório de conformidade ativo mais atualizado para a auditoria.

A Certificação Microsoft 365 envia as avaliações de conformidade e suas evidências carregadas para os auditores de certificação automaticamente, economizando seu tempo e esforço.

Observação

Use apenas o relatório de conformidade ativo para a revisão da Certificação Microsoft 365. Ao selecionar um relatório Partner Center de conformidade durante o processo de Certificação do Microsoft 365, se o relatório esperado não estiver na lista, Marque o status do tempo de execução do relatório.

Observação

Se você já carregou as evidências para as responsabilidades do cliente, quando passar para Control Requirements a fase da Certificação Microsoft 365, a ACAT entregará as evidências carregadas ao analista para análise automaticamente.

Obtenha uma visão geral de alto nível de seus relatórios de conformidade

Visão geral fornece um status de alto nível para seus relatórios de conformidade. Saiba mais sobre o relatório de status de conformidade em tempo de execução.

Visão geral do status do tempo de execução

  • Relatórios de conformidade regulatória ativos: esta visão geral fornece o status de conformidade de cada relatório ativo.

Visão geral do status de conformidade

Conectar outros ambientes com ACAT

Além do Azure, você também pode conectar outros ambientes com o ACAT, por exemplo, conectar o AWS para aplicativos criados no Azure e no AWS, conectar o GitHub para permitir que o ACAT ajude você a coletar evidências automaticamente etc. O ACAT leva você ao Microsoft Defender para Nuvem para concluir a conexão.

Conecte-se com a AWS

  • Vá para Environment settings à esquerda para navegar por todas as conexões existentes.
  • Selecione Add environment e escolha Amazon Web Services criar um conector com a AWS. Saiba mais detalhes em Conectar contas da AWS ao Microsoft Defender para Nuvem.
  • Quando esse conector estiver pronto, selecione os recursos da AWS ao criar o relatório de conformidade.

Saiba mais