Customer Lockbox para Microsoft Azure

Nota

Para usar esta funcionalidade, a sua organização deve ter um plano de suporte do Azure com um nível mínimo de Developer.

A maioria das operações e suportes que o pessoal e subprocessadores da Microsoft realizam não requer acesso aos dados dos clientes. Nas raras circunstâncias em que a Microsoft exige tal acesso, o Customer Lockbox para Microsoft Azure fornece uma interface para a sua organização rever e aprovar ou rejeitar pedidos de acesso aos dados dos clientes. A Microsoft utiliza o Customer Lockbox quando um engenheiro da Microsoft precisa de aceder a dados do cliente, seja em resposta a um pedido de suporte iniciado pelo cliente ou a um problema identificado pela Microsoft.

Este artigo aborda como ativar o Customer Lockbox para Microsoft Azure e como os pedidos são iniciados, rastreados e armazenados para futuras revisões e auditorias.

Serviços suportados

Os seguintes serviços são atualmente suportados para o Customer Lockbox para Microsoft Azure:

  • Gestão de API do Azure
  • Serviço de Aplicações do Azure
  • Pesquisa de IA do Azure
  • Ferramentas de Fundição
  • Azure Chaos Studio
  • Gateway de Comunicações do Azure
  • Azure Container Registry
  • Azure Data Box
  • Azure Data Explorer
  • Azure Data Factory
  • Azure Gestor de Dados para Energia
  • Base de Dados do Azure para MySQL
  • Azure Database para MySQL Flexible Server
  • Base de Dados do Azure para PostgreSQL
  • Armazenamento da Plataforma Azure Edge Zone
  • Azure Energy
  • Funções do Azure
  • Azure HDInsight
  • Azure Health Bot
  • Recomendações Inteligentes do Azure
  • Azure Information Protection
  • Azure Kubernetes Service
  • Azure Load Testing (CloudNative Testing)
  • Azure Logic Apps
  • Azure Monitor (Análise de Registos)
  • Azure Red Hat OpenShift
  • Azure Spring Apps
  • Base de Dados SQL do Azure
  • Azure SQL Managed Instance
  • Armazenamento do Azure
  • Transferências de Subscrições Azure
  • Azure Synapse Analytics
  • Commerce AI (Recomendações Inteligentes)
  • DevCenter ou DevBox
  • ElásticoSan
  • Kusto (Dashboards)
  • Microsoft Azure Attestation (Comprovação do Microsoft Azure)
  • Dados de Diagnóstico do Microsoft Entra
  • OpenAI
  • Spring Cloud
  • Serviço de Visão Unificada
  • Máquinas Virtuais em Azure

Ativar o Customer Lockbox para o Microsoft Azure

Ativem o Customer Lockbox para Microsoft Azure a partir do módulo de Administração.

Nota

Para ativar o Customer Lockbox para Microsoft Azure, é necessário atribuir o papel de Administrador Global.

Workflow

Os passos seguintes descrevem um fluxo de trabalho típico para um pedido de Customer Lockbox no Microsoft Azure.

  1. Alguém numa organização tem um problema com a sua carga de trabalho no Azure.

  2. Depois de esta pessoa resolver o problema mas não conseguir resolver, abre um ticket de suporte a partir do portal do Azure. O ticket é atribuído a um Engenheiro de Suporte ao Cliente Azure.

  3. Um Engenheiro de Suporte Azure analisa o pedido de serviço e determina os próximos passos para resolver o problema.

  4. Se o engenheiro de suporte não conseguir resolver o problema usando ferramentas padrão e dados gerados pelo serviço, o passo seguinte é solicitar permissões elevadas usando um serviço de acesso just-in-time (JIT). Este pedido pode vir do engenheiro de suporte original ou de outro engenheiro, pois o problema é encaminhado para a equipa do Azure DevOps.

  5. Após o engenheiro do Azure submeter um pedido de acesso, o serviço just-in-time avalia o pedido, tendo em conta fatores como:

    • O escopo do recurso.
    • Se o requerente é uma identidade autónoma ou utiliza autenticação multifator.
    • Níveis de permissões. Com base na regra do JIT, este pedido pode também incluir uma aprovação de aprovadores internos da Microsoft. Por exemplo, o aprovador pode ser o líder de apoio ao cliente ou o gestor DevOps.
  6. Quando a solicitação requer acesso direto aos dados do cliente, uma solicitação do Customer Lockbox é iniciada.

    A solicitação agora está em um estado de Notificação do Cliente, aguardando a aprovação do cliente antes de conceder acesso.

  7. Um ou mais aprovadores na organização do cliente para uma determinada solicitação do Customer Lockbox são determinados da seguinte forma:

    • Para pedidos no âmbito de uma subscrição (pedidos para aceder a recursos específicos incluídos numa subscrição), utilizadores com a função de Proprietário ou com a função Azure Customer Lockbox Approver for Subscription na subscrição associada.
    • Para pedidos ao nível do tenant (pedidos para aceder ao tenant do Microsoft Entra), utilizadores com a função de Administrador Global no tenant.

    Nota

    As atribuições de funções devem estar definidas antes de o Customer Lockbox para Microsoft Azure começar a processar um pedido. O Customer Lockbox para Microsoft Azure não reconhece atribuições de funções feitas depois de começar a processar um determinado pedido. Devido a este requisito, para utilizar atribuições elegíveis do PIM para a função de Proprietário, os utilizadores têm de ativar a função antes de o pedido de Customer Lockbox ser iniciado. Para mais informações sobre ativar funções elegíveis para PIM, consulte Ativar funções Microsoft Entra no PIM ou Ativar funções de recursos do Azure no PIM.

    Atribuições de funções direcionadas a grupos de gestão não são suportadas no Customer Lockbox para Microsoft Azure neste momento.

  8. Na organização do cliente, os aprovadores designados do Lockbox (Owner, Microsoft Entra Global Administrator ou Aprovador do Azure Customer Lockbox para Subscrição) recebem um e-mail da Microsoft para os notificar do pedido de acesso pendente. Também pode usar a funcionalidade de notificações alternativas de email do Azure Lockbox para configurar um endereço de email alternativo para receber notificações de lockbox em cenários em que a conta Azure não esteja ativada por email ou se um principal de serviço estiver definido como aprovador de lockbox.

    Exemplo de email: Captura de ecrã de uma notificação de email do Customer Lockbox para um pedido de acesso pendente ao suporte da Microsoft.

  9. A notificação por e-mail fornece um link para a secção Customer Lockbox no módulo de Administração. O aprovador designado inicia sessão no portal Azure para ver quaisquer pedidos pendentes que a sua organização tenha para o Customer Lockbox para Microsoft Azure: Captura de ecrã da página do portal Azure Customer Lockbox a mostrar a lista de pedidos pendentes. O pedido permanece na fila dos clientes durante quatro dias. Após esse período, a solicitação de acesso expira automaticamente e nenhum acesso é concedido aos engenheiros da Microsoft.

  10. Para obter os detalhes do pedido pendente, o aprovador designado pode selecionar o pedido de Lockbox do Cliente em Pedidos Pendentes: Captura de Ecrã da página do Lockbox do Cliente do portal Azure mostrando uma linha de pedidos pendentes selecionada.

  11. O aprovador designado pode selecionar o ID do pedido de serviço para visualizar o pedido de ticket de suporte criado pelo utilizador original. Esta informação fornece contexto para explicar porque é que o Suporte da Microsoft está envolvido e o histórico do problema reportado. Por exemplo: captura de ecrã da página de suporte do portal Azure para um pedido pendente de Customer Lockbox.

  12. O aprovador designado analisa a solicitação e seleciona Aprovar ou Negar: Captura de ecrã da página do pedido de Customer Lockbox no portal do Azure com as ações Aprovar e Rejeitar. Como resultado da seleção efetuada:

    • Aprovar: O engenheiro da Microsoft recebe acesso durante a duração especificada nos detalhes do pedido, que aparece na notificação por email e no portal Azure.
    • Negar: O Customer Lockbox rejeita o pedido de acesso elevado feito pelo engenheiro da Microsoft e não toma mais nenhuma medida.

    Para fins de auditoria, as ações executadas neste fluxo de trabalho são registradas nos logs de solicitação do Customer Lockbox.

Registos de auditoria

Os registos de auditoria do Customer Lockbox para Azure são escritos nos registos de atividade para pedidos com âmbito de subscrição e no registo de auditoria da Microsoft Entra para pedidos com âmbito de inquilino.

Pedidos com âmbito de subscrição - registos de atividade

No portal Azure, na secção Customer Lockbox para Microsoft Azure, selecione Registos de Atividade para visualizar informações de auditoria relacionadas com pedidos do Customer Lockbox. Também pode ver os Registos de Atividade no painel de detalhes da subscrição em questão. Em ambos os casos, você pode filtrar para operações específicas, como:

  • Negar Solicitação de Lockbox
  • Criar Pedido de Lockbox
  • Aprovar solicitação do Lockbox
  • Expiração do Pedido de Lockbox

Em forma de exemplo:

Captura de ecrã das entradas do registo de atividade do portal Azure geradas por pedidos do Customer Lockbox.

Pedidos com âmbito de inquilino - registo de auditoria

Para solicitações do Customer Lockbox com âmbito ao nível do inquilino, o serviço Access Reviews escreve entradas no registo de auditoria do Microsoft Entra. Estas entradas de registo incluem atividades como:

  • Criar pedido
  • Pedido aprovado
  • Pedido negado

Você pode filtrar para Service = Access Reviews e Activity = one of the above activities.

Em forma de exemplo:

Captura de ecrã das entradas do registo de auditoria do Microsoft Entra geradas por pedidos de Customer Lockbox.

Nota

Limitações técnicas existentes removeram o separador Histórico no portal Azure Lockbox. Para ver o histórico de solicitações do Customer Lockbox, utilize o registo de atividades para solicitações ao nível da subscrição e o registo de auditoria do Microsoft Entra para solicitações ao nível do tenant.

Lockbox do Cliente para integração do Microsoft Azure com o benchmark de segurança da nuvem da Microsoft

A Microsoft introduziu um novo controlo de linha base (PA-8: Determinar o processo de acesso para suporte a fornecedores de cloud) no benchmark de segurança na nuvem da Microsoft, que cobre a aplicabilidade do Customer Lockbox. Use o benchmark para rever a aplicabilidade do Customer Lockbox para um serviço.

Exclusões

O Customer Lockbox não aciona pedidos nos seguintes cenários:

  • Cenários de emergência que se enquadram fora dos procedimentos operacionais padrão e que exigem ação urgente da Microsoft para restaurar o acesso a serviços online, prevenir corrupção ou perda de dados de clientes, ou para investigar um incidente de segurança ou abuso. Por exemplo, uma grande interrupção de serviço ou um incidente de segurança exige atenção imediata para recuperar ou restaurar serviços em circunstâncias inesperadas ou imprevisíveis. Estes eventos de "quebrar vidro" são raros e, na maioria dos casos, não requerem acesso aos dados dos clientes para resolução. Os controlos e processos que regem o acesso da Microsoft aos dados dos clientes nos serviços online principais estão alinhados com o NIST 800-53 e são validados através de auditorias SOC 2. Para mais informações, consulte a base de referência de segurança do Azure para Customer Lockbox para Microsoft Azure.
  • Um engenheiro da Microsoft acede à plataforma Azure como parte da resolução de problemas e fica inadvertidamente exposto aos dados dos clientes. Por exemplo, a Equipa de Rede Azure realiza uma resolução de problemas que resulta numa captura de pacotes num dispositivo de rede. Tais cenários raramente resultam no acesso a quantidades significativas de dados de clientes. Proteja ainda mais os seus dados utilizando chaves geridas pelo cliente, que estão disponíveis para alguns serviços do Azure. Para mais informações, consulte gestão de chaves no Azure.

Os pedidos legais externos de dados também não desencadeiam pedidos do Customer Lockbox. Para obter detalhes, consulte a conversa sobre os pedidos governamentais para dados no Centro de Confiança da Microsoft.

Próximos passos

Ative o Sistema de Proteção de Dados do Cliente no módulo Administração no painel Sistema de Proteção de Dados do Cliente. Todos os clientes com um plano de suporte do Azure ao nível de Desenvolvedor ou superior podem usar o Customer Lockbox para Microsoft Azure.