ID do Microsoft Entra e residência de dados

O Microsoft Entra ID é uma solução de Identidade como Serviço (IDaaS) que armazena e gerencia dados de identidade e acesso na nuvem. Você pode usar os dados para habilitar e gerenciar o acesso a serviços de nuvem, alcançar cenários de mobilidade e proteger sua organização. Uma instância do serviço Microsoft Entra ID, chamada de locatário, é um conjunto de dados isolados de objetos de diretório que o cliente provisiona e possui.

Nota

O Microsoft Entra External ID é uma solução de gerenciamento de acesso e identidade do cliente (CIAM) com a opção e a flexibilidade de armazenar e gerenciar dados em um locatário separado criado para seus aplicativos voltados para o cliente e dados de diretório de clientes. Esse locatário é chamado de locatário externo. Ao criar um locatário externo, você tem a opção de selecionar a localização geográfica (mostrada como "País/Região" no portal de administração) para armazenamento de dados. É importante observar que os locais de dados e a disponibilidade da região podem diferir daqueles do Microsoft Entra ID, conforme indicado neste artigo.

Loja Núcleo

O Core Store é composto por locatários armazenados em unidades de escala, cada um dos quais contém vários locatários. As operações de atualização ou recuperação de dados no Microsoft Entra Core Store estão relacionadas a um único tenant, com base no token de segurança do utilizador, o que garante o isolamento do tenant. As unidades de escala são atribuídas a uma geolocalização. Cada localização geográfica usa duas ou mais regiões do Azure para armazenar os dados. Em cada região do Azure, os dados de uma unidade de escala são replicados nos datacenters físicos para resiliência e desempenho, conforme descrito em a arquitetura do Microsoft Entra.

Para obter mais informações sobre o Core Store, consulte Microsoft Entra Core Store Scale Units. Para obter mais informações sobre regiões do Azure, consulte geografias do Azure.

O Microsoft Entra ID está disponível nas seguintes nuvens:

  • Público
  • China (2)
  • Governo dos EUA (2)

(2) Atualmente não disponível para locatários externos.

Na nuvem pública, você será solicitado a selecionar um local (mostrado como "País/Região" no portal de administração) no momento da criação do locatário (por exemplo, inscrevendo-se no Office 365 ou no Azure ou criando mais instâncias do Microsoft Entra por meio do portal do Azure). O Microsoft Entra ID mapeia a seleção para uma localização geográfica e uma única unidade de escala dentro dela. A localização do inquilino não pode ser alterada depois de definida.

O local selecionado durante a criação do locatário será mapeado para uma das seguintes localizações geográficas:

  • Austrália (1)
  • Ásia/Pacífico
  • Europa, Oriente Médio e África (EMEA)
  • Japão (1)
  • América do Norte
  • Mundial

(1) Disponível para locatários externos com o complementoGo-Local.

O Microsoft Entra ID lida com dados do Repositório Principal com base em usabilidade, desempenho, residência ou outros requisitos com base na localização geográfica. O Microsoft Entra ID replica cada locatário através da sua unidade de escala, nos datacenters, com base nos seguintes critérios:

  • Dados do Microsoft Entra Core Store, armazenados em centros de dados mais próximos da localização de residência do inquilino, para reduzir a latência e fornecer tempos rápidos de autenticação de utilizador.
  • Dados do Microsoft Entra Core Store armazenados em datacenters geograficamente isolados para garantir a disponibilidade durante eventos catastróficos imprevistos de um único datacenter
  • Conformidade com requisitos de residência de dados ou outros, para determinadas localizações geográficas e clientes específicos

Modelos de solução de nuvem Microsoft Entra

Use a tabela a seguir para ver os modelos de solução de nuvem do Microsoft Entra com base em infraestrutura, localização de dados e soberania operacional.

Modelo Localizações Localização de dados Pessoal de operações Coloque um inquilino neste modelo
Geo localização pública Austrália (1), América do Norte, EMEA, Japão (1), Ásia/Pacífico Em repouso, no local de destino. Exceções por serviço ou recurso de componente, listadas na próxima seção Operado pela Microsoft. O pessoal do datacenter da Microsoft deve passar por uma verificação de antecedentes. Crie o locatário na experiência de inscrição. Escolha o local para residência de dados.
Público em todo o mundo Mundial Todas as localizações Operado pela Microsoft. O pessoal do datacenter da Microsoft deve passar por uma verificação de antecedentes. Criação de locatários disponível através do canal de suporte oficial e sujeito ao critério da Microsoft.
Nuvens soberanas ou nacionais Governo dos EUA (2), China (2) Em repouso, no local de destino. Sem exceções. Operado por um depositário de dados (3). O pessoal é avaliado de acordo com os requisitos. Cada instância de nuvem nacional tem uma experiência de inscrição.

Referências de tabelas:

  • (1) Esses locais estão disponíveis para locatários externos com o complementoGo-Local.
  • (2) Esses locais não estão atualmente disponíveis para locatários externos.
  • (3) Custódia de dados: os datacenters na nuvem do governo dos EUA são operados pela Microsoft. Na China, o Microsoft Entra ID é operado através de uma parceria com a 21Vianet.

Saiba mais:

Residência de dados nos componentes do Microsoft Entra

Saiba mais: Visão geral do produto Microsoft Entra

Nota

Para entender o local dos dados de serviço para outros serviços além do Microsoft Entra ID, como o Exchange Online ou o Skype for Business, consulte a documentação de serviço correspondente e a Central de Confiabilidade .

Componentes do Microsoft Entra e local de armazenamento de dados

Componente Microsoft Entra Descrição Local de armazenamento de dados
Serviço de autenticação Microsoft Entra Este serviço é apátrida. Os dados para autenticação estão no Microsoft Entra Core Store. Não tem dados de diretório. O Serviço de Autenticação do Microsoft Entra gera dados de log no Armazenamento do Azure e no datacenter onde a instância de serviço é executada. Quando os usuários tentam se autenticar usando a ID do Microsoft Entra, eles são roteados para uma instância no datacenter geograficamente mais próximo que faz parte de sua região lógica do Microsoft Entra. Em geolocalização
Serviços de gerenciamento de identidade e acesso (IAM) do Microsoft Entra Experiências do utilizador e de gestão: a experiência de gestão do Microsoft Entra é sem estado e não possui dados de diretório. Ele gera dados de log e uso armazenados no armazenamento de Tabelas do Azure. A experiência do usuário é como o portal do Azure.
Lógica de negócios de gerenciamento de identidades e serviços de relatórios: esses serviços têm armazenamento de dados em cache local para grupos e usuários. Os serviços geram dados de log e uso que vão para o armazenamento de Tabelas do Azure, SQL do Azure, e para os serviços de relatório da Microsoft Elastic Search.
Em geolocalização
Autenticação multifator Microsoft Entra Para obter detalhes sobre o armazenamento e a retenção de dados de operações relacionadas à autenticação multifator, consulte Residência de dados e dados do cliente para autenticação multifator do Microsoft Entra. A autenticação multifator do Microsoft Entra registra o UPN (Nome Principal do Usuário), números de telefone de chamadas de voz e desafios de SMS. Para desafios aos modos de aplicação móvel, o serviço regista o UPN e um token de dispositivo exclusivo. América do Norte e/ou na localização geográfica
Serviços de Domínio Microsoft Entra Veja as regiões onde os Serviços de Domínio Microsoft Entra são publicados em Produtos disponíveis por região. O serviço contém metadados do sistema globalmente nas Tabelas do Azure e não contém dados pessoais. Em geolocalização
Saúde do Microsoft Entra Connect O Microsoft Entra Connect Health gera alertas e relatórios no Azure Table Storage e no Blob Storage. Em geolocalização
Grupos dinâmicos de associação do Microsoft Entra, gerenciamento de grupos de autoatendimento do Microsoft Entra O armazenamento de Tabelas do Azure contém definições de regras para grupos dinâmicos de associação. Em geolocalização
Proxy de aplicativo Microsoft Entra O proxy de aplicativo Microsoft Entra armazena metadados sobre o locatário, máquinas conectoras e dados de configuração no Azure SQL. Em geolocalização
Replicação de senha do Microsoft Entra no Microsoft Entra Connect Durante a configuração inicial, o Microsoft Entra Connect gera um par de chaves assimétricas, usando o sistema criptográfico Rivest–Shamir–Adleman (RSA). Em seguida, ele envia a chave pública para o serviço de nuvem de redefinição de senha de autoatendimento (SSPR), que executa duas operações:

1. Cria duas relays do Azure Service Bus para que o serviço local Microsoft Entra Connect se comunique com segurança com o serviço SSPR. Gera uma chave de Encriptação Avançada (AES), K1

Os locais de retransmissão do Azure Service Bus, as chaves de escuta correspondentes e uma cópia da chave AES (K1) são enviados para o Microsoft Entra Connect na resposta. Comunicações futuras entre SSPR e Microsoft Entra Connect ocorrem através do novo canal ServiceBus e são criptografadas usando SSL.
Novas redefinições de senha, enviadas durante a operação, são criptografadas com a chave pública RSA gerada pelo cliente durante a integração. A chave privada na máquina do Microsoft Entra Connect descriptografa-as, impedindo que os subsistemas do pipeline acessem a senha em texto simples.
A chave AES criptografa a carga útil da mensagem (senhas criptografadas, mais dados e metadados), o que impede que invasores mal-intencionados do ServiceBus adulterem a carga, mesmo com acesso total ao canal interno do ServiceBus.
Para write-back de senha, o Microsoft Entra Connect precisa de chaves e dados:

- A chave AES (K1) que criptografa a carga útil de redefinição ou solicitações de alteração do serviço SSPR para o Microsoft Entra Connect, através do pipeline ServiceBus
- A chave privada, do par de chaves assimétricas que descriptografa as senhas em cargas úteis de solicitação de redefinição ou alteração
- As chaves de ouvinte do ServiceBus

A chave AES (K1) e o par de chaves assimétrico giram no mínimo a cada 180 dias, uma duração que pode ser alterada durante eventos de configuração de integração ou desativação. Um exemplo é quando um cliente desativa e reativa a escrita reversa de senhas, o que pode ocorrer durante uma atualização de componentes, serviço ou manutenção.
As chaves de write-back e os dados armazenados no banco de dados do Microsoft Entra Connect são criptografados por interfaces de programação de aplicativos (DPAPI) de proteção de dados (CALG_AES_256). O resultado é a chave de criptografia ADSync mestre armazenada no Cofre de Credenciais do Windows no contexto da conta de serviço local ADSync. O Cofre de Credenciais do Windows fornece recriptografia secreta automática à medida que a senha da conta de serviço é alterada. Redefinir a senha da conta de serviço invalida os segredos no Cofre de Credenciais do Windows para a conta de serviço. Alterações manuais em uma nova conta de serviço podem invalidar os segredos armazenados.
Por padrão, o serviço ADSync é executado no contexto de uma conta de serviço virtual. A conta pode ser personalizada durante a instalação para uma conta de serviço de domínio com privilégios mínimos, uma conta de serviço gerenciado (conta da Microsoft) ou uma conta de serviço gerenciado de grupo (gMSA). Enquanto as contas de serviço virtuais e gerenciadas têm rotação automática de senhas, os clientes gerenciam a rotação de senhas para uma conta de domínio provisionada personalizada. Como observado, redefinir a senha causa perda de segredos armazenados.
Na geolocalização
Serviço de Registo de Dispositivos Microsoft Entra O Serviço de Registro de Dispositivos do Microsoft Entra inclui gestão do ciclo de vida de computadores e dispositivos no diretório da organização, o que possibilita cenários como Acesso Condicional baseado no estado do dispositivo e gestão de dispositivos móveis. Na geolocalização
Provisionamento do Entra da Microsoft O provisionamento do Microsoft Entra cria, remove e atualiza usuários em sistemas, como aplicativos de software como serviço (software como serviço (SaaS)). Ele gerencia a criação de usuários no Microsoft Entra ID e no Microsoft Windows Server Ative Directory local a partir de fontes de RH na nuvem, como o Workday. O serviço armazena sua configuração em uma instância do Azure Cosmos DB, que armazena os dados de associação do grupo para o diretório de usuário que ele mantém. O Azure Cosmos DB replica o banco de dados para vários datacenters na mesma região do locatário, o que isola os dados, de acordo com o modelo de solução de nuvem Microsoft Entra. A replicação cria alta disponibilidade e vários pontos de extremidade de leitura e gravação. O Azure Cosmos DB tem criptografia nas informações do banco de dados e as chaves de criptografia são armazenadas no armazenamento de segredos da Microsoft. Em geolocalização
Colaboração B2B do Microsoft Entra A colaboração B2B do Microsoft Entra não tem dados de diretório. Usuários e outros objetos de diretório em um relacionamento B2B, com outro locatário, resultam em dados de usuário copiados em outros locatários, o que pode ter implicações de residência de dados. Na geolocalização
Proteção do Microsoft Entra ID O Microsoft Entra ID Protection usa dados de login do usuário em tempo real, com vários sinais de fontes da empresa e do setor, para alimentar seus sistemas de aprendizado de máquina que detetam logins anômalos. Os dados pessoais são removidos dos dados de sessão em tempo real antes de serem enviados para o sistema de aprendizagem automática. Os restantes dados de início de sessão identificam nomes de utilizador e inícios de sessão potencialmente arriscados. Após a análise, os dados vão para os sistemas de relatórios da Microsoft. Logins e nomes de usuário arriscados aparecem nos relatórios para administradores. Na geolocalização
Identidades geridas para os recursos do Azure As identidades gerenciadas para recursos do Azure com sistemas de identidades gerenciadas podem se autenticar nos serviços do Azure, sem armazenar credenciais. Em vez de usar nome de usuário e senha, as identidades gerenciadas são autenticadas nos serviços do Azure com certificados. O serviço grava certificados que emite no Azure Cosmos DB na região Leste dos EUA, que fazem failover para outra região, conforme necessário. A redundância geográfica do Azure Cosmos DB ocorre pela replicação global de dados. A replicação de Bancos de Dados coloca uma cópia somente leitura em cada região onde as identidades geridas do Microsoft Entra são executadas. Para saber mais, consulte Serviços do Azure que podem usar identidades gerenciadas para acessar outros serviços. A Microsoft isola cada instância do Azure Cosmos DB em um modelo de solução de nuvem do Microsoft Entra.
O provedor de recursos, como o host da máquina virtual (VM), armazena o certificado para autenticação e fluxos de identidade com outros serviços do Azure. O serviço armazena sua chave mestra para acessar o Azure Cosmos DB em um serviço de gerenciamento de segredos de datacenter. O Azure Key Vault armazena as chaves mestras de criptografia.
Na geolocalização
Instantâneos de Backup e Recuperação do Microsoft Entra A Microsoft tira automaticamente instantâneos de certos dados de diretórios a intervalos regulares, que são armazenados no armazenamento Azure gerido pela Microsoft e replicados para múltiplos datacenters na mesma região do cliente. A replicação cria alta disponibilidade e múltiplos endpoints de leitura e escrita. Os snapshots são encriptados usando o algoritmo de criptografia AES-256, utilizando chaves geridas pela Microsoft. Não existem permissões ou funções do Microsoft Entra disponíveis para eliminar ou modificar snapshots criados pelo Microsoft Entra Backup and Recovery. Em geolocalização

Go-Local complemento

O complemento Go-Local é um recurso do Microsoft Entra External ID que permite que determinados clientes configurem alguns serviços para armazenar seus dados em repouso em um local geográfico selecionado, como um país ou região. Esse recurso é uma forma de cumprir as políticas corporativas e os requisitos de conformidade. Você seleciona o país ou a região para armazenamento de dados ao criar um locatário externo.

O complemento Go-Local é pago, mas é opcional. Se você optar por usá-lo, você incorrerá em uma taxa extra, além do seu Microsoft Entra External ID Basic. Para obter mais informações, consulte Preços de ID Externa do Microsoft Entra.

Os seguintes países/regiões têm atualmente a opção de residência de dados local:

  • Austrália
  • Japão

Para obter mais informações sobre residência de dados em ofertas do Microsoft Cloud, consulte os seguintes artigos:

Próximos passos