Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Kommentar
För att använda denna funktion måste din organisation ha en Azure support-plan med en miniminivå av Utvecklare.
De flesta operationer och support som Microsoft-personal och underprocessorer utför kräver inte tillgång till kunddata. I de sällsynta fall där Microsoft kräver sådan åtkomst, tillhandahåller Customer Lockbox för Microsoft Azure ett gränssnitt för din organisation att granska och godkänna eller avvisa kunddataåtkomstförfrågningar. Microsoft använder Customer Lockbox när en Microsoft-ingenjör behöver komma åt kunddata, antingen som svar på en kundinitierad supportförfrågan eller ett problem som Microsoft identifierat.
Den här artikeln beskriver hur du aktiverar Customer Lockbox för Microsoft Azure och hur begäranden initieras, spåras och lagras för senare granskningar och granskningar.
Tjänster som stöds
Följande tjänster stöds för närvarande för Customer Lockbox för Microsoft Azure:
- Azure API Management
- Azure App Service
- Azure AI-sökning
- Gjuteriverktyg
- Azure Chaos Studio
- Azure Communications Gateway
- Azure Container Registry
- Azure Data Box
- Azure Data Explorer
- Azure Data Factory
- Azure Data Manager för energi
- Azure Database for MySQL
- Azure Database för MySQL Flexibel Server
- Azure Database for PostgreSQL
- Azure Edge Zone-plattformslagring
- Azure Energi
- Azure Functions
- Azure HDInsight
- Azure hälsorobot
- Azure intelligenta rekommendationer
- Azure Information Protection
- Azure Kubernetes Service
- Belastningstestning i Azure (CloudNative-testning)
- Azure Logic Apps
- Azure Monitor (Log Analytics)
- Azure Red Hat OpenShift
- Azure Spring Apps
- Azure SQL Database
- Azure SQL Managed Instance
- Azure Storage
- Azure prenumerationsöverföringar
- Azure Synapse Analytics
- Handels-AI (Intelligenta rekommendationer)
- DevCenter eller DevBox
- ElasticSan
- Kusto (instrumentpaneler)
- Microsoft Azure Attestation (ett tjänst för verifiering av tillförlitlighet inom cloud computing)
- Microsoft Entra diagnostikdata
- OpenAI (på engelska)
- Spring Cloud
- Tjänsten Unified Vision
- Virtual Machines i Azure
Aktivera Kundlåsbox för Microsoft Azure
Aktivera Customer Lockbox för Microsoft Azure från administrationsmodulen.
Kommentar
För att aktivera Customer Lockbox för Microsoft Azure behöver du tilldelas rollen Global Administrator.
Arbetsflöde
Följande steg beskriver ett typiskt arbetsflöde för en kundlåsbox för Microsoft Azure begäran.
Någon på en organisation har problem med sin Azure-arbetsbelastning.
Efter att denna person felsökt problemet men inte kan lösa det, öppnar de ett supportärende via Azure-portalen. Biljetten tilldelas till en Azure kundsupporttekniker.
En Azure Support Engineer granskar serviceförfrågan och bestämmer nästa steg för att lösa problemet.
Om supportingenjören inte kan felsöka problemet med standardverktyg och tjänstegenererad data är nästa steg att begära förhöjda behörigheter genom att använda en just-in-time (JIT) åtkomsttjänst. Den här begäran kan komma från den ursprungliga supportteknikern eller från en annan tekniker eftersom problemet eskaleras till Azure DevOps-teamet.
Efter att Azure-ingenjören skickat in en åtkomstförfrågan utvärderar just-in-time-tjänsten förfrågan med hänsyn till faktorer som:
- Resursens omfång.
- Oavsett om begäraren är en isolerad identitet eller använder multifaktorautentisering.
- Behörighetsnivåer. Baserat på JIT-regeln kan denna begäran även inkludera ett godkännande från interna Microsoft-godkändare. Till exempel kan godkändaren vara kundsupportansvarig eller DevOps-chef.
När begäran kräver direkt åtkomst till kunddata initieras en kundlåsbox-begäran.
Begäran är nu i ett kundanmält tillstånd och väntar på kundens godkännande innan åtkomst beviljas.
En eller flera godkännare i kundorganisationen för en viss kundlåsbox-begäran bestäms på följande sätt:
- För prenumerationsbegränsade förfrågningar (förfrågningar om att få tillgång till specifika resurser inom en prenumeration), användare med rollen Ägare eller Azure Customer Lockbox Approver for Subscription-rollen på den associerade prenumerationen.
- För begäranden på klientorganisationsnivå (begäranden om åtkomst till Microsoft Entra-klientorganisationen), användare med rollen Global Administrator i klientorganisationen.
Kommentar
Rolltilldelningar måste vara på plats innan Customer Lockbox för Microsoft Azure börjar bearbeta en begäran. Customer Lockbox för Microsoft Azure känner inte igen rolltilldelningar som görs efter att den börjat behandla en given förfrågan. På grund av detta krav måste användare aktivera rollen innan Customer Lockbox-begäran initieras för att kunna använda PIM-berättigade tilldelningar för rollen Ägare. För mer information om aktivering av PIM-berättigade roller, se Aktivera Microsoft Entra-roller i PIM eller Aktivera Azure-resursroller i PIM.
Rolltilldelningar som är begränsade till ledningsgrupper stöds inte i Customer Lockbox för Microsoft Azure just nu.
Hos kundorganisationen får utsedda lockbox-godkännandepersoner (ägare, Microsoft Entra Global Administrator eller Azure Customer Lockbox Approver for Subscription) ett mejl från Microsoft för att informera dem om den väntande åtkomstförfrågan. Du kan också använda Azure Lockbox-funktionen för alternativa e-postnotiser för att konfigurera en alternativ e-postadress som tar emot lockbox-notiser i situationer där Azure-kontot inte är e-postaktiverat eller om en tjänsteansvarig är definierad som lockbox-godkändare.
E-postmeddelandet innehåller en länk till Customer Lockbox-sidan i administrationsmodulen. Den utsedda godkännaren loggar in på Azure-portalen för att visa eventuella väntande begäranden som organisationen har för Customer Lockbox för Microsoft Azure:
Förfrågan ligger kvar i kundkön i fyra dagar. Efter den här tiden upphör åtkomstbegäran automatiskt att gälla och ingen åtkomst beviljas till Microsoft-tekniker.För att få detaljerna om den väntande förfrågan kan den utsedda godkändaren välja Customer Lockbox-begäran från Pending Requests:
Den utsedda godkändaren kan välja Serviceförfrågnings-ID för att se supportärenden som skapats av den ursprungliga användaren. Den här informationen ger kontext för varför Microsoft Support är engagerad och historiken för det rapporterade problemet. Till exempel:
Den utsedda godkännaren granskar begäran och väljer Godkänn eller Neka:
Som ett resultat av det här valet:- Godkänna: Microsoft-ingenjören får tillgång under den period som anges i begäran, vilket visas i e-postnotisen och i Azure-portalen.
- Neka: Customer Lockbox avvisar begäran om förhöjd åtkomst från Microsoft-ingenjören och vidtar inga ytterligare åtgärder.
I granskningssyfte loggas de åtgärder som vidtas i det här arbetsflödet i kundlåsboxens begärandeloggar.
Granskning av loggar
Revisionsloggarna för Customer Lockbox för Azure skrivs till aktivitetsloggarna för prenumerationsbegränsade förfrågningar och till Microsoft Entra-revisionsloggen för hyresgästbegränsade förfrågningar.
Prenumerationsbegränsade förfrågningar – aktivitetsloggar
Välj Aktivitetsloggar i portalen för Microsoft Azure på Customer Lockbox-bladet för att visa granskningsinformation som rör kundlåsbox-begäranden. Du kan också visa aktivitetsloggarna på bladet prenumerationsinformation för den aktuella prenumerationen. I båda fallen kan du filtrera efter specifika åtgärder, till exempel:
- Neka förfrågan om låslåda
- Skapa lockbox-begäran
- Godkänn lockbox-begäran
- Förfallodatum för lockbox-begäran
Som exempel:
Hyresgästbegränsade förfrågningar – revisionslogg
För begäranden om Customer Lockbox med klientomfattning skriver Access Reviews-tjänsten loggposter i Microsoft Entra-revisionsloggen. Dessa loggposter inkluderar aktiviteter såsom:
- Skapa begäran
- Begäran godkänd
- Begäran nekad
Du kan filtrera efter Service = Access Reviews och Activity = one of the above activities.
Som exempel:
Kommentar
Befintliga tekniska begränsningar tog bort fliken Historik i Azure Lockbox-portalen. För att se Customer Lockbox-förfrågningshistorik, använd aktivitetsloggen för prenumerationsbegränsade förfrågningar och Microsoft Entra-revisionsloggen för hyresgästbegränsade förfrågningar.
Customer Lockbox för Microsoft Azure integrering med Microsoft cloud security benchmark
Microsoft introducerade en ny grundläggande kontroll (PA-8: Bestäm åtkomstprocess för molnleverantörsstöd) i Microsoft molnsäkerhetsbenchmark som täcker Customer Lockbox-tillämplighet. Använd benchmarken för att granska Customer Lockbox-tillämpligheten för en tjänst.
Exkluderingar
Customer Lockbox triggar inte förfrågningar i följande scenarier:
- Nödsituationsscenarier som ligger utanför standardrutiner och kräver brådskande åtgärder från Microsoft för att återställa åtkomsten till online služby eller för att förhindra skada eller förlust av kunddata, eller för att undersöka en säkerhets- eller missbruksincident. Till exempel kräver ett större avbrott eller en säkerhetsincident omedelbar uppmärksamhet för att återställa eller återställa tjänster under oväntade eller oförutsägbara omständigheter. Dessa "break glass"-händelser är sällsynta och kräver i de flesta fall inte tillgång till kunddata för att kunna lösas. De kontroller och processer som styr Microsofts åtkomst till kunddata i kärn- online služby överensstämmer med NIST 800-53 och verifieras via SOC 2-granskningar. Mer information finns i Azures säkerhetsbaslinje för Customer Lockbox for Microsoft Azure.
- En Microsoft-tekniker kommer åt Azure-plattformen som en del av felsökningen och exponeras oavsiktligt för kunddata. Till exempel utför Azure nätverksteamet felsökning som resulterar i en paketinsamling på en nätverksenhet. Sådana scenarier leder sällan till tillgång till meningsfulla mängder kunddata. Skydda dina data ytterligare genom att använda kundhanterade nycklar, som finns tillgängliga för vissa Azure-tjänster. För mer information, se Nyckelhantering i Azure.
Externa juridiska krav på data utlöser inte heller kundernas Lockbox-förfrågningar. Mer information finns i diskussion om begäranden om data från myndigheter i Microsofts säkerhetscenter.
Nästa steg
Aktivera Customer Lockbox från modulen Administration på bladet Customer Lockbox. Alla kunder med ett Azure support-plan på utvecklarnivå eller högre kan använda Customer Lockbox för Microsoft Azure.
- Customer Lockbox för Microsoft Azure alternativa e-postaviseringar
- vanliga frågor och svar om Customer Lockbox för Microsoft Azure
