Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Nota
Para usar esta funcionalidade, a sua organização deve ter um plano de suporte do Azure com um nível mínimo de Developer.
A maioria das operações e suportes que o pessoal e subprocessadores da Microsoft realizam não requer acesso aos dados dos clientes. Nas raras circunstâncias em que a Microsoft exige tal acesso, o Customer Lockbox para Microsoft Azure fornece uma interface para a sua organização rever e aprovar ou rejeitar pedidos de acesso aos dados dos clientes. A Microsoft utiliza o Customer Lockbox quando um engenheiro da Microsoft precisa de aceder a dados do cliente, seja em resposta a um pedido de suporte iniciado pelo cliente ou a um problema identificado pela Microsoft.
Este artigo aborda como ativar o Customer Lockbox para Microsoft Azure e como os pedidos são iniciados, rastreados e armazenados para futuras revisões e auditorias.
Serviços suportados
Os seguintes serviços são atualmente suportados para o Customer Lockbox para Microsoft Azure:
- Gestão de API do Azure
- Serviço de Aplicações do Azure
- Pesquisa de IA do Azure
- Ferramentas de Fundição
- Azure Chaos Studio
- Gateway de Comunicações do Azure
- Azure Container Registry
- Azure Data Box
- Azure Data Explorer
- Azure Data Factory
- Azure Gestor de Dados para Energia
- Base de Dados do Azure para MySQL
- Azure Database para MySQL Flexible Server
- Base de Dados do Azure para PostgreSQL
- Armazenamento da Plataforma Azure Edge Zone
- Azure Energy
- Funções do Azure
- Azure HDInsight
- Azure Health Bot
- Recomendações Inteligentes do Azure
- Azure Information Protection
- Azure Kubernetes Service
- Azure Load Testing (CloudNative Testing)
- Azure Logic Apps
- Azure Monitor (Análise de Registos)
- Azure Red Hat OpenShift
- Azure Spring Apps
- Base de Dados SQL do Azure
- Azure SQL Managed Instance
- Armazenamento do Azure
- Transferências de Subscrições Azure
- Azure Synapse Analytics
- Commerce AI (Recomendações Inteligentes)
- DevCenter ou DevBox
- ElásticoSan
- Kusto (Dashboards)
- Microsoft Azure Attestation (Comprovação do Microsoft Azure)
- Dados de Diagnóstico do Microsoft Entra
- OpenAI
- Spring Cloud
- Serviço de Visão Unificada
- Máquinas Virtuais em Azure
Ativar o Customer Lockbox para o Microsoft Azure
Ativem o Customer Lockbox para Microsoft Azure a partir do módulo de Administração.
Nota
Para ativar o Customer Lockbox para Microsoft Azure, é necessário atribuir o papel de Administrador Global.
Workflow
Os passos seguintes descrevem um fluxo de trabalho típico para um pedido de Customer Lockbox no Microsoft Azure.
Alguém numa organização tem um problema com a sua carga de trabalho no Azure.
Depois de esta pessoa resolver o problema mas não conseguir resolver, abre um ticket de suporte a partir do portal do Azure. O ticket é atribuído a um Engenheiro de Suporte ao Cliente Azure.
Um Engenheiro de Suporte Azure analisa o pedido de serviço e determina os próximos passos para resolver o problema.
Se o engenheiro de suporte não conseguir resolver o problema usando ferramentas padrão e dados gerados pelo serviço, o passo seguinte é solicitar permissões elevadas usando um serviço de acesso just-in-time (JIT). Este pedido pode vir do engenheiro de suporte original ou de outro engenheiro, pois o problema é encaminhado para a equipa do Azure DevOps.
Após o engenheiro do Azure submeter um pedido de acesso, o serviço just-in-time avalia o pedido, tendo em conta fatores como:
- O escopo do recurso.
- Se o requerente é uma identidade autónoma ou utiliza autenticação multifator.
- Níveis de permissões. Com base na regra do JIT, este pedido pode também incluir uma aprovação de aprovadores internos da Microsoft. Por exemplo, o aprovador pode ser o líder de apoio ao cliente ou o gestor DevOps.
Quando a solicitação requer acesso direto aos dados do cliente, uma solicitação do Customer Lockbox é iniciada.
A solicitação agora está em um estado de Notificação do Cliente, aguardando a aprovação do cliente antes de conceder acesso.
Um ou mais aprovadores na organização do cliente para uma determinada solicitação do Customer Lockbox são determinados da seguinte forma:
- Para pedidos no âmbito de uma subscrição (pedidos para aceder a recursos específicos incluídos numa subscrição), utilizadores com a função de Proprietário ou com a função Azure Customer Lockbox Approver for Subscription na subscrição associada.
- Para pedidos ao nível do tenant (pedidos para aceder ao tenant do Microsoft Entra), utilizadores com a função de Administrador Global no tenant.
Nota
As atribuições de funções devem estar definidas antes de o Customer Lockbox para Microsoft Azure começar a processar um pedido. O Customer Lockbox para Microsoft Azure não reconhece atribuições de funções feitas depois de começar a processar um determinado pedido. Devido a este requisito, para utilizar atribuições elegíveis do PIM para a função de Proprietário, os utilizadores têm de ativar a função antes de o pedido de Customer Lockbox ser iniciado. Para mais informações sobre ativar funções elegíveis para PIM, consulte Ativar funções Microsoft Entra no PIM ou Ativar funções de recursos do Azure no PIM.
Atribuições de funções direcionadas a grupos de gestão não são suportadas no Customer Lockbox para Microsoft Azure neste momento.
Na organização do cliente, os aprovadores designados do Lockbox (Owner, Microsoft Entra Global Administrator ou Aprovador do Azure Customer Lockbox para Subscrição) recebem um e-mail da Microsoft para os notificar do pedido de acesso pendente. Também pode usar a funcionalidade de notificações alternativas de email do Azure Lockbox para configurar um endereço de email alternativo para receber notificações de lockbox em cenários em que a conta Azure não esteja ativada por email ou se um principal de serviço estiver definido como aprovador de lockbox.
A notificação por e-mail fornece um link para a secção Customer Lockbox no módulo de Administração. O aprovador designado inicia sessão no portal Azure para ver quaisquer pedidos pendentes que a sua organização tenha para o Customer Lockbox para Microsoft Azure:
O pedido permanece na fila dos clientes durante quatro dias. Após esse período, a solicitação de acesso expira automaticamente e nenhum acesso é concedido aos engenheiros da Microsoft.Para obter os detalhes do pedido pendente, o aprovador designado pode selecionar o pedido de Lockbox do Cliente em Pedidos Pendentes:
O aprovador designado pode selecionar o ID do pedido de serviço para visualizar o pedido de ticket de suporte criado pelo utilizador original. Esta informação fornece contexto para explicar porque é que o Suporte da Microsoft está envolvido e o histórico do problema reportado. Por exemplo:
O aprovador designado analisa a solicitação e seleciona Aprovar ou Negar:
Como resultado da seleção efetuada:- Aprovar: O engenheiro da Microsoft recebe acesso durante a duração especificada nos detalhes do pedido, que aparece na notificação por email e no portal Azure.
- Negar: O Customer Lockbox rejeita o pedido de acesso elevado feito pelo engenheiro da Microsoft e não toma mais nenhuma medida.
Para fins de auditoria, as ações executadas neste fluxo de trabalho são registradas nos logs de solicitação do Customer Lockbox.
Registos de auditoria
Os registos de auditoria do Customer Lockbox para Azure são escritos nos registos de atividade para pedidos com âmbito de subscrição e no registo de auditoria da Microsoft Entra para pedidos com âmbito de inquilino.
Pedidos com âmbito de subscrição - registos de atividade
No portal Azure, na secção Customer Lockbox para Microsoft Azure, selecione Registos de Atividade para visualizar informações de auditoria relacionadas com pedidos do Customer Lockbox. Também pode ver os Registos de Atividade no painel de detalhes da subscrição em questão. Em ambos os casos, você pode filtrar para operações específicas, como:
- Negar Solicitação de Lockbox
- Criar Pedido de Lockbox
- Aprovar solicitação do Lockbox
- Expiração do Pedido de Lockbox
Em forma de exemplo:
Pedidos com âmbito de inquilino - registo de auditoria
Para solicitações do Customer Lockbox com âmbito ao nível do inquilino, o serviço Access Reviews escreve entradas no registo de auditoria do Microsoft Entra. Estas entradas de registo incluem atividades como:
- Criar pedido
- Pedido aprovado
- Pedido negado
Você pode filtrar para Service = Access Reviews e Activity = one of the above activities.
Em forma de exemplo:
Nota
Limitações técnicas existentes removeram o separador Histórico no portal Azure Lockbox. Para ver o histórico de solicitações do Customer Lockbox, utilize o registo de atividades para solicitações ao nível da subscrição e o registo de auditoria do Microsoft Entra para solicitações ao nível do tenant.
Lockbox do Cliente para integração do Microsoft Azure com o benchmark de segurança da nuvem da Microsoft
A Microsoft introduziu um novo controlo de linha base (PA-8: Determinar o processo de acesso para suporte a fornecedores de cloud) no benchmark de segurança na nuvem da Microsoft, que cobre a aplicabilidade do Customer Lockbox. Use o benchmark para rever a aplicabilidade do Customer Lockbox para um serviço.
Exclusões
O Customer Lockbox não aciona pedidos nos seguintes cenários:
- Cenários de emergência que se enquadram fora dos procedimentos operacionais padrão e que exigem ação urgente da Microsoft para restaurar o acesso a serviços online, prevenir corrupção ou perda de dados de clientes, ou para investigar um incidente de segurança ou abuso. Por exemplo, uma grande interrupção de serviço ou um incidente de segurança exige atenção imediata para recuperar ou restaurar serviços em circunstâncias inesperadas ou imprevisíveis. Estes eventos de "quebrar vidro" são raros e, na maioria dos casos, não requerem acesso aos dados dos clientes para resolução. Os controlos e processos que regem o acesso da Microsoft aos dados dos clientes nos serviços online principais estão alinhados com o NIST 800-53 e são validados através de auditorias SOC 2. Para mais informações, consulte a base de referência de segurança do Azure para Customer Lockbox para Microsoft Azure.
- Um engenheiro da Microsoft acede à plataforma Azure como parte da resolução de problemas e fica inadvertidamente exposto aos dados dos clientes. Por exemplo, a Equipa de Rede Azure realiza uma resolução de problemas que resulta numa captura de pacotes num dispositivo de rede. Tais cenários raramente resultam no acesso a quantidades significativas de dados de clientes. Proteja ainda mais os seus dados utilizando chaves geridas pelo cliente, que estão disponíveis para alguns serviços do Azure. Para mais informações, consulte gestão de chaves no Azure.
Os pedidos legais externos de dados também não desencadeiam pedidos do Customer Lockbox. Para obter detalhes, consulte a conversa sobre os pedidos governamentais para dados no Centro de Confiança da Microsoft.
Próximos passos
Ative o Sistema de Proteção de Dados do Cliente no módulo Administração no painel Sistema de Proteção de Dados do Cliente. Todos os clientes com um plano de suporte do Azure ao nível de Desenvolvedor ou superior podem usar o Customer Lockbox para Microsoft Azure.
