Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O envio inicial do documento faz parte da fase de pré-avaliação da certificação. As informações fornecidas fornecerão aos analistas de certificação o histórico necessário para identificar quais controles e componentes do sistema estarão no escopo da sua avaliação. Este documento destina-se a servir apenas como um exemplo do que se espera do envio inicial do documento. A documentação fornecida varia de acordo com a forma como sua solução é arquitetada, implementada e gerenciada.
O recurso de clone do Partner Center permite que os desenvolvedores copiem evidências de outro aplicativo/agente durante o estágio inicial de envio do documento.
Qual é o ambiente de hospedagem ou modelo de serviço usado para executar seu aplicativo/agente?
O Software como serviço (SaaS) é um modelo de entrega de software baseado em nuvem em que os usuários acessam aplicativos pela Internet em vez de instalá-los e mantê-los localmente. O ISV hospeda e gerencia o aplicativo/agente, a infraestrutura, a segurança e as atualizações, enquanto os clientes geralmente pagam por meio de um modelo de assinatura.
A PaaS (Plataforma como Serviço) é um modelo de serviço em nuvem em que os componentes de infraestrutura são gerenciados pelo provedor de serviços de nuvem. Os ISVs são responsáveis apenas por implantar seus próprios aplicativos e serviços. Exemplos disso são os Serviços de Aplicativo do Azure App, o Azure Functions e a CDN do Azure.
A Infraestrutura como Serviço (IaaS) é um modelo de serviço de nuvem em que seu provedor de serviços de nuvem hospeda seus componentes de infraestrutura, mas os ISVs ainda são responsáveis por implantar e gerenciar os componentes individualmente, como Máquinas Virtuais/Sistemas Operacionais, Armazenamentos de Dados e Componentes de Rede. Exemplos disso são a Máquina Virtual do Azure e o Armazenamento em Disco do Azure.
ISV Hospedado neste contexto significa que nenhum provedor de serviços de nuvem é usado. O ISV gerencia fisicamente seus próprios servidores, discos e redes de forma independente no local.
Híbrido neste contexto significa que um ou mais dos modelos acima são usados. Por exemplo, alguns ISVs podem optar por usar uma mistura de serviços IaaS e serviços PaaS para dar suporte a seus aplicativos ou podem ter alguns componentes ISV hospedados locais e terceirizar outros para um provedor de serviços de nuvem. Se você usar um ou mais modelos de serviço, selecione híbrido.
Dados do cliente
O aplicativo, suplemento ou agente processa quaisquer dados relacionados a um cliente da Microsoft ou seu dispositivo? Ele armazena dados de clientes da Microsoft?
Relatório de Teste de Penetração
Inclua o relatório completo do teste de penetração com datas que comprovem que foi concluído nos últimos 12 meses.
Este relatório deve ser produzido a partir de um teste de penetração manual, não pode ser a saída de uma ferramenta de verificação/teste automatizada.
Esse relatório deve incluir o ambiente que dá suporte à implantação do aplicativo/agente, juntamente com qualquer ambiente adicional que dê suporte à operação do aplicativo/suplementos/agente.
Examine aqui, mais informações sobre o escopo necessário da avaliação.
Inventário de Componentes do Sistema
Um inventário atualizado de todos os componentes do sistema usados pela infraestrutura de suporte. Isso será usado para ajudar na amostragem ao realizar a fase de avaliação. Se seu ambiente incluir PaaS, seria útil se você pudesse fornecer detalhes de todos os serviços de PaaS consumidos.
Observação: IaaS/PaaS não teria nenhum hardware que estaria sob o controle dos ISVs. Nesse caso, forneça uma lista ou captura de tela de todos os recursos visuais.
Exemplo:
| Nome do ativo | Tipo de Ativo | Descrição | Fabricante | Modelo |
|---|---|---|---|---|
| D212 | Máquina Windows | Máquina Virtual | N/D | N/D |
| LT101 | Laptop | Estação de trabalho | Microsoft | Surface 3 |
| C2938 | Alternar | Alternar | N/D | N/D |
| LXM2 | Máquina Linux | Máquina de Teste | N/D | N/D |
Inventário de software
Um inventário atualizado de todos os ativos de software, incluindo todos os softwares usados no ambiente no escopo, juntamente com as versões.
Exemplo:
| Software | Publisher | Versão | Objetivo |
|---|---|---|---|
| Windows Server | Microsoft 2016 | Build 14393 | Sistema operacional de servidor para o ambiente de produção |
| Linux Ubuntu | N/D | 16.04 (Xenial) | Sistema operacional de servidor em uso na DMZ. |
| ESXi | VMware | 6.5.0 (Build 13004031) | Usado para dar suporte aos servidores virtuais. |
| Mysql (Windows) | N/D | 8.0.2.1 | Servidor de banco de dados para armazenar o histórico de chats. |
| Gato | Apache | 7.0.92 | Portal do cliente. |
| IIS | Microsoft | 10.0 | dá suporte às APIs. |
Dependências de terceiros
Documentação listando todas as dependências usadas pelo aplicativo/suplemento/agente com as versões em execução atuais.
Exemplo:
| Dependências da Web | Versão atual em uso |
|---|---|
| JQuery | 3.5.1 |
| Reagir | 16.13.1 |
| Inicialização | 4.5.2 |
| Express | 4.17.1 |
| Angular | 10.0.14 |
| AngularJS | 1.8.0 |
Endereços IP Públicos
Detalhando todos os endereços IP públicos e URLs usados pela infraestrutura de suporte. Isso deve incluir toda a faixa de IP roteável alocada ao ambiente, a menos que uma segmentação adequada tenha sido implementada para dividir a faixa em uso (será necessária evidência adequada de segmentação).
Exemplo:
| URLs | Endereço IP |
|---|---|
| https://portal.contoso.com | 40.113.200.201 |
| https://filesapi.contoso.com | 40.113.200.201 |
| https://customerapi.contoso.com | 40.113.200.202 |
| https://bot.contoso.com | 40.113.200.202 |
| N/A (Servidor de Salto) | 40.113.200.200 |
Pontos de extremidade de recursos
Nome da API Endereço do Ponto de Extremidade API do Cliente Contoso https://customerapi.contoso.com Contoso Serviço de Bot Contoso https://bot.contoso.com Contoso Files APIhttps://filesapi.contoso.com
Uma lista completa de todos os pontos de extremidade de API usados pelo seu aplicativo/agente, incluindo pontos de extremidade desenvolvidos internamente e de recursos externos. Para ajudar a entender o escopo do ambiente, forneça locais de ponto de extremidade de API em seu ambiente.
Exemplo:
| Nome da API | Endereço do Ponto de Extremidade |
|---|---|
| API do Cliente Contoso | https://customerapi.contoso.com |
| Serviço de Bot da Contoso | https://bot.contoso.com |
| Contoso Files API | https://filesapi.contoso.com |
| Microsoft Graph | https://graph.microsoft.com/v1.0/| |
Diagrama Arquitetônico
Um diagrama de arquitetura lógica que representa uma visão geral de alto nível da infraestrutura de suporte do seu aplicativo/suplemento/agentes. Isso deve incluir todos os ambientes de hospedagem e a infraestrutura de suporte que dá suporte ao aplicativo/suplemento/agente. Este diagrama DEVE descrever todos os diferentes componentes do sistema de suporte dentro do ambiente para ajudar os analistas de certificação a entender os sistemas no escopo e ajudar a determinar a amostragem. Indique também qual tipo de ambiente de hospedagem é usado; SaaS, ISV hospedado, IaaS, PaaS ou híbrido. Quando a PaaS é usada, indique os vários serviços de PaaS usados para fornecer os serviços de suporte no ambiente. Verifique se todas as integrações de IA estão incluídas.
Fluxo de Dados Diagrama
Diagramas de fluxo detalhando o seguinte:
Fluxos de dados de e para o Aplicativo/Suplemento/Agente (incluindo dados do cliente).
Fluxos de dados dentro da infraestrutura de suporte (quando aplicável)
Diagramas que destacam onde e quais dados são armazenados, como os dados são passados para terceiros externos (incluindo detalhes de quais terceiros) e como os dados são protegidos em trânsito em redes abertas/públicas e em repouso.
IA responsável
A IA faz parte dos recursos e fluxos de trabalho de seus aplicativos? Em caso afirmativo, de que tipo - Agente Declarativo ou Agente de Mecanismo Personalizado.
Microsoft Online Service Interfaces
Forneça uma lista completa de todas as interfaces do Microsoft Online Service usadas pelo seu aplicativo. Isso deve incluir todas as APIs, pontos de extremidade de serviço, webhooks ou protocolos usados para interagir com serviços hospedados pela Microsoft (por exemplo, Microsoft Graph, APIs do Teams, Exchange Online/EWS, SharePoint Online ou outros serviços do Microsoft 365). Não liste estruturas ou bibliotecas de desenvolvimento (por exemplo, SDKs como o Microsoft .NET), a menos que sejam usadas para invocar diretamente uma interface do Microsoft Online Service. Todas as interfaces de serviço subjacentes devem ser nomeadas explicitamente, independentemente do uso do SDK.
Certificações externas (SOC2, PCI DSS, FedRamp, ISO27001) - OPCIONAL
Se você já obteve uma certificação SOC2, PCI DSS, FedRamp ou ISO27001 e tem um relatório emitido nos últimos 12 meses que inclui o escopo completo do aplicativo a ser certificado, bem como o ambiente de suporte, você pode enviá-lo durante o envio inicial do documento. Tentaremos usá-lo para atender a um subconjunto de controles e agilizar sua avaliação. No entanto, isso não é necessário para obter uma Certificação Microsoft 365.