Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
När du överväger och utvärderar offentliga molntjänster är det viktigt att förstå modellen med delat ansvar och vilka säkerhetsuppgifter molnleverantören hanterar och vilka uppgifter du hanterar. Arbetsbelastningsansvar varierar beroende på om arbetsbelastningen är hostad på software as a service (SaaS), plattform som tjänst (PaaS), infrastruktur som tjänst (IaaS) eller i ett lokalt datacenter:
- IaaS (infrastruktur som tjänst): Du hanterar virtuella maskiner, operativsystem och applikationer. Exempel är Azure Virtual Machines, Azure-disklagring och virtuella nätverk.
- PaaS (plattform som tjänst): Du distribuerar applikationer utan att hantera virtuella maskiner eller operativsystem. Exempel är Azure App Service, Azure Functions, Azure SQL Database och Azure Storage.
- SaaS (mjukvara som tjänst): Du använder färdiga applikationer. Exempel är Microsoft 365, Dynamics 365 och andra molnprogram.
Många Azure-lösningar använder en kombination av tjänstmodeller. Mer detaljerad vägledning om hur du väljer beräkningstjänster finns i Välj en Azure-beräkningstjänst.
För generativa AI-arbetsbelastningar, se AI-modellen för delat ansvar. För autonoma, verktygsanvändande AI-agenter, se AI-agentens delade ansvarsmodell.
Note
Denna artikel använder "ansvar" i en styrningsmening: vem som förväntas konfigurera, driva och övervaka varje kontroll. Det är illustrativ vägledning och är inte avsett att förmedla juridiska slutsatser eller att ändra eller motsäga villkoren i något avtal mellan dig och Microsoft.
Ansvarsfördelning
I ett lokalt datacenter äger du hela stacken. När du flyttar till molnet överförs vissa ansvarsområden till Microsoft. Följande diagram illustrerar ansvarsområden mellan dig och Microsoft, beroende på vilken typ av distribution av stacken du har.
För alla molndistributionstyper äger du dina data och identiteter. Du ansvarar för att skydda säkerheten för dina data och identiteter, lokala resurser och de molnkomponenter som du styr. Molnkomponenter som du styr varierar beroende på tjänsttyp.
Ansvarsmatris
I följande tabell beskrivs ansvarsfördelningen mellan dig och Microsoft för varje område i din stack:
| Ansvarsområde | På plats | IaaS | PaaS (plattform som en tjänst) | SaaS |
|---|---|---|---|---|
| Kunddata | Kund | Kund | Kund | Kund |
| Konfigurationer och inställningar | Kund | Kund | Kund | Kund |
| Identiteter och användare | Kund | Kund | Kund | Kund |
| Klientenheter | Kund | Kund | Kund | Shared |
| Ansökningar | Kund | Kund | Shared | Shared |
| Nätverkskontroller | Kund | Kund | Shared | Microsoft |
| Operativsystem | Kund | Kund | Microsoft | Microsoft |
| Fysiska värdar | Kund | Microsoft | Microsoft | Microsoft |
| Fysiskt nätverk | Kund | Microsoft | Microsoft | Microsoft |
| Fysiska datacentra | Kund | Microsoft | Microsoft | Microsoft |
Ansvarsområden som du alltid behåller
Oavsett typ av distribution behåller du alltid följande ansvarsområden:
- Data – Du ansvarar för dina data, inklusive dataklassificering, dataskydd, krypteringsbeslut och efterlevnad av datastyrningskrav.
- Slutpunkter – Du ansvarar för att skydda klientenheter och slutpunkter som har åtkomst till dina molntjänster, inklusive mobila enheter, bärbara datorer och stationära datorer.
- Konton – Du ansvarar för att hantera användarkonton, inklusive att skapa, hantera och ta bort användaråtkomst.
- Åtkomsthantering – Du ansvarar för att implementera och hantera åtkomstkontroller, inklusive rollbaserad åtkomstkontroll (RBAC), multifaktorautentisering och principer för villkorlig åtkomst.
Förklaring av delat ansvar
Vissa ansvarsområden delas mellan dig och Microsoft, där divisionen varierar beroende på tjänstmodell:
- Program – I IaaS är du helt ansvarig för distribuerade program. I PaaS och SaaS hanterar Microsoft delar av programstacken, men du ansvarar för programkonfiguration, kodsäkerhet och åtkomstkontroller.
- Nätverkskontroller – I IaaS konfigurerar du all nätverkssäkerhet, inklusive brandväggar och nätverkssegmentering. I PaaS tillhandahåller Microsoft grundläggande nätverkssäkerhet, men du konfigurerar nätverkskontroller på programnivå. I SaaS hanterar Microsoft nätverkssäkerhet.
- Klientenheter – I SaaS-scenarier kan Microsoft erbjuda vissa funktioner för enhetshantering, men du ansvarar för endpoint-skydd och efterlevnad.
Microsofts ansvarsområden
Microsoft ansvarar för den underliggande molninfrastrukturen, som omfattar:
- Fysisk säkerhet – Skydda datacenter, inklusive anläggningar, fysiska åtkomstkontroller och miljökontroller.
- Fysiskt nätverk – Hantera nätverksinfrastruktur, inklusive routrar, växlar och kablar i datacenter.
- Fysiska värdar – Hantera och underhålla de fysiska servrar som är värdar för molntjänster.
- Hypervisor – Hantera virtualiseringsskiktet som möjliggör virtuella datorer i IaaS och PaaS.
- Plattformstjänster – I PaaS och SaaS hanterar Microsoft operativsystem, körningsmiljöer och mellanprogram.
Fördelar med molnsäkerhet
Molnet erbjuder betydande fördelar för att lösa långvariga informationssäkerhetsutmaningar. I en lokal miljö har organisationer sannolikt ouppfyllda ansvar och begränsade resurser att investera i säkerhet. Denna situation skapar en miljö där angripare kan utnyttja sårbarheter på alla nivåer.
Vanliga exempel på ouppfyllda ansvarsområden i traditionella lokala miljöer är:
- Fördröjd korrigering – Säkerhetsuppdateringar tillämpas inte omedelbart på grund av begränsad IT-personal eller problem med systemavbrott, vilket gör kända sårbarheter exponerade.
- Otillräcklig fysisk säkerhet – Serverrum kan sakna ordentliga åtkomstkontroller, miljöövervakning eller övervakning på grund av budgetbegränsningar.
- Ofullständig nätverksövervakning – Organisationer kanske saknar verktyg eller expertis för att upptäcka intrång, övervaka trafikavvikelser eller reagera på hot i realtid.
- Föråldrad hårdvara – Åldrande infrastruktur kan inte längre få säkerhetsuppdateringar från leverantörer, vilket skapar permanenta säkerhetsluckor.
- Otillräcklig säkerhetskopiering och katastrofåterställning – Säkerhetskopior kan vara sällsynta, otestade eller lagrade på plats, vilket gör data sårbar för ransomware eller fysiska katastrofer.
Följande diagram visar en traditionell metod där begränsade resurser leder till många ouppfyllda säkerhetsansvar. I den molnbaserade metoden kan du flytta det dagliga säkerhetsansvaret till din molnleverantör och omfördela dina resurser.
I molnbaserade metoder kan du också använda molnbaserade säkerhetsfunktioner mer effektivt och använda molnintelligens för att förbättra hotupptäckt och responstid. Genom att flytta ansvaret till molnleverantören kan organisationer få mer säkerhetsskydd. Denna förändring hjälper dem att omfördela säkerhetsresurser och budget till andra affärsprioriteringar.
Nästa steg
Läs mer om delat ansvar och strategier för att förbättra din säkerhetsstatus i Well-Architected Frameworks översikt över säkerhetspelare.