Delat ansvar i molnet

När du överväger och utvärderar offentliga molntjänster är det viktigt att förstå modellen med delat ansvar och vilka säkerhetsuppgifter molnleverantören hanterar och vilka uppgifter du hanterar. Arbetsbelastningsansvar varierar beroende på om arbetsbelastningen är hostad på software as a service (SaaS), plattform som tjänst (PaaS), infrastruktur som tjänst (IaaS) eller i ett lokalt datacenter:

  • IaaS (infrastruktur som tjänst): Du hanterar virtuella maskiner, operativsystem och applikationer. Exempel är Azure Virtual Machines, Azure-disklagring och virtuella nätverk.
  • PaaS (plattform som tjänst): Du distribuerar applikationer utan att hantera virtuella maskiner eller operativsystem. Exempel är Azure App Service, Azure Functions, Azure SQL Database och Azure Storage.
  • SaaS (mjukvara som tjänst): Du använder färdiga applikationer. Exempel är Microsoft 365, Dynamics 365 och andra molnprogram.

Många Azure-lösningar använder en kombination av tjänstmodeller. Mer detaljerad vägledning om hur du väljer beräkningstjänster finns i Välj en Azure-beräkningstjänst.

För generativa AI-arbetsbelastningar, se AI-modellen för delat ansvar. För autonoma, verktygsanvändande AI-agenter, se AI-agentens delade ansvarsmodell.

Note

Denna artikel använder "ansvar" i en styrningsmening: vem som förväntas konfigurera, driva och övervaka varje kontroll. Det är illustrativ vägledning och är inte avsett att förmedla juridiska slutsatser eller att ändra eller motsäga villkoren i något avtal mellan dig och Microsoft.

Ansvarsfördelning

I ett lokalt datacenter äger du hela stacken. När du flyttar till molnet överförs vissa ansvarsområden till Microsoft. Följande diagram illustrerar ansvarsområden mellan dig och Microsoft, beroende på vilken typ av distribution av stacken du har.

Diagram över molnmodellen för delat ansvar som visar hur säkerhetsansvaret delas upp mellan kunden och Microsoft över on-premises, IaaS-, PaaS- och SaaS-distributionsmodeller, med rader för information och data, enheter, konton och identiteter, identitets- och kataloginfrastruktur, applikationer, nätverkskontroller, operativsystem, fysiska värdar, fysiskt nätverk och fysiskt datacenter.

För alla molndistributionstyper äger du dina data och identiteter. Du ansvarar för att skydda säkerheten för dina data och identiteter, lokala resurser och de molnkomponenter som du styr. Molnkomponenter som du styr varierar beroende på tjänsttyp.

Ansvarsmatris

I följande tabell beskrivs ansvarsfördelningen mellan dig och Microsoft för varje område i din stack:

Ansvarsområde På plats IaaS PaaS (plattform som en tjänst) SaaS
Kunddata Kund Kund Kund Kund
Konfigurationer och inställningar Kund Kund Kund Kund
Identiteter och användare Kund Kund Kund Kund
Klientenheter Kund Kund Kund Shared
Ansökningar Kund Kund Shared Shared
Nätverkskontroller Kund Kund Shared Microsoft
Operativsystem Kund Kund Microsoft Microsoft
Fysiska värdar Kund Microsoft Microsoft Microsoft
Fysiskt nätverk Kund Microsoft Microsoft Microsoft
Fysiska datacentra Kund Microsoft Microsoft Microsoft

Ansvarsområden som du alltid behåller

Oavsett typ av distribution behåller du alltid följande ansvarsområden:

  • Data – Du ansvarar för dina data, inklusive dataklassificering, dataskydd, krypteringsbeslut och efterlevnad av datastyrningskrav.
  • Slutpunkter – Du ansvarar för att skydda klientenheter och slutpunkter som har åtkomst till dina molntjänster, inklusive mobila enheter, bärbara datorer och stationära datorer.
  • Konton – Du ansvarar för att hantera användarkonton, inklusive att skapa, hantera och ta bort användaråtkomst.
  • Åtkomsthantering – Du ansvarar för att implementera och hantera åtkomstkontroller, inklusive rollbaserad åtkomstkontroll (RBAC), multifaktorautentisering och principer för villkorlig åtkomst.

Förklaring av delat ansvar

Vissa ansvarsområden delas mellan dig och Microsoft, där divisionen varierar beroende på tjänstmodell:

  • Program – I IaaS är du helt ansvarig för distribuerade program. I PaaS och SaaS hanterar Microsoft delar av programstacken, men du ansvarar för programkonfiguration, kodsäkerhet och åtkomstkontroller.
  • Nätverkskontroller – I IaaS konfigurerar du all nätverkssäkerhet, inklusive brandväggar och nätverkssegmentering. I PaaS tillhandahåller Microsoft grundläggande nätverkssäkerhet, men du konfigurerar nätverkskontroller på programnivå. I SaaS hanterar Microsoft nätverkssäkerhet.
  • Klientenheter – I SaaS-scenarier kan Microsoft erbjuda vissa funktioner för enhetshantering, men du ansvarar för endpoint-skydd och efterlevnad.

Microsofts ansvarsområden

Microsoft ansvarar för den underliggande molninfrastrukturen, som omfattar:

  • Fysisk säkerhet – Skydda datacenter, inklusive anläggningar, fysiska åtkomstkontroller och miljökontroller.
  • Fysiskt nätverk – Hantera nätverksinfrastruktur, inklusive routrar, växlar och kablar i datacenter.
  • Fysiska värdar – Hantera och underhålla de fysiska servrar som är värdar för molntjänster.
  • Hypervisor – Hantera virtualiseringsskiktet som möjliggör virtuella datorer i IaaS och PaaS.
  • Plattformstjänster – I PaaS och SaaS hanterar Microsoft operativsystem, körningsmiljöer och mellanprogram.

Fördelar med molnsäkerhet

Molnet erbjuder betydande fördelar för att lösa långvariga informationssäkerhetsutmaningar. I en lokal miljö har organisationer sannolikt ouppfyllda ansvar och begränsade resurser att investera i säkerhet. Denna situation skapar en miljö där angripare kan utnyttja sårbarheter på alla nivåer.

Vanliga exempel på ouppfyllda ansvarsområden i traditionella lokala miljöer är:

  • Fördröjd korrigering – Säkerhetsuppdateringar tillämpas inte omedelbart på grund av begränsad IT-personal eller problem med systemavbrott, vilket gör kända sårbarheter exponerade.
  • Otillräcklig fysisk säkerhet – Serverrum kan sakna ordentliga åtkomstkontroller, miljöövervakning eller övervakning på grund av budgetbegränsningar.
  • Ofullständig nätverksövervakning – Organisationer kanske saknar verktyg eller expertis för att upptäcka intrång, övervaka trafikavvikelser eller reagera på hot i realtid.
  • Föråldrad hårdvara – Åldrande infrastruktur kan inte längre få säkerhetsuppdateringar från leverantörer, vilket skapar permanenta säkerhetsluckor.
  • Otillräcklig säkerhetskopiering och katastrofåterställning – Säkerhetskopior kan vara sällsynta, otestade eller lagrade på plats, vilket gör data sårbar för ransomware eller fysiska katastrofer.

Följande diagram visar en traditionell metod där begränsade resurser leder till många ouppfyllda säkerhetsansvar. I den molnbaserade metoden kan du flytta det dagliga säkerhetsansvaret till din molnleverantör och omfördela dina resurser.

Diagram som jämför en traditionell lokal metod, där många säkerhetsansvar inte uppfylls på grund av begränsade resurser, med en molnbaserad metod där det dagliga säkerhetsansvaret flyttas till molnleverantören och kunderna frigörs för högre prioriterat arbete.

I molnbaserade metoder kan du också använda molnbaserade säkerhetsfunktioner mer effektivt och använda molnintelligens för att förbättra hotupptäckt och responstid. Genom att flytta ansvaret till molnleverantören kan organisationer få mer säkerhetsskydd. Denna förändring hjälper dem att omfördela säkerhetsresurser och budget till andra affärsprioriteringar.

Nästa steg

Läs mer om delat ansvar och strategier för att förbättra din säkerhetsstatus i Well-Architected Frameworks översikt över säkerhetspelare.