FedRAMP 概觀
美國聯邦風險與授權管理計畫 (FedRAMP) 根據聯邦資訊安全管理法 (FISMA) 提供評估、監控和授權雲端運算產品和服務的標準化方法。 它加速了聯邦機構採用安全雲端解決方案。
管理和預算辦公室現在要求所有聯邦執行機構使用 FedRAMP 來驗證雲端服務的安全性。 其他機構也採用了它,因此它在公共部門的其他領域也很有用。 美國國家標準與技術研究院 (NIST) SP 800-53 制定了強制性標準。 它建立了資訊系統的安全類別(機密性、完整性和可用性),以評估組織資訊和資訊系統受到損害時對組織的潛在影響。 FedRAMP 是認證雲端服務提供者 (CSP) 符合這些標準的計畫。
希望向聯邦機構出售服務的 CSP 可以採取三種途徑來證明 FedRAMP 合規性:
- 獲得聯合授權委員會 (JAB) 頒發 (P-ATO) 的臨時授權。 JAB 是 FedRAMP 的主要治理和決策機構。 來自國防部、國土安全部和總務管理局的代表在董事會任職。 該委員會向證明 FedRAMP 合規性的 CSP 授予 P-ATO。
- 獲得聯邦機構頒發 (ATO) 運營授權。
- 獨立工作以開發符合計畫需求的 CSP 提供的套件。
每一條路徑都需要由 FedRAMP 項目管理辦公室 (PMO) 進行嚴格的技術審查,並由該計劃認可的獨立第三方組織進行評估。
FedRAMP 授權會根據 NIST 指導方針,在三個影響層級授予:低、中和高。 這些層級會對失去機密性、完整性或可用性可能對組織造成的影響進行排名,其中包括低 (有限的影響) 、中 (嚴重的不利影響) ,以及高 (嚴重或災難性影響) 。
Microsoft 和 FedRAMP
Microsoft 的政府雲端服務 ,包括 Azure Government、Microsoft Dynamics 365 Government 和 Office 365 U.S. Government 符合美國聯邦風險與授權管理計畫 (FedRAMP) 的嚴格要求。 美國聯邦機構受益於 Microsoft Cloud 的成本節約和嚴格安全性。
Microsoft 政府雲端服務為公用部門客戶提供符合 FedRAMP 規範的豐富服務,以及強大的指引和實作工具,包括 FedRAMP High 藍圖,可協助客戶針對必須實作 FedRAMP High 控制的任何 Azure 部署架構部署一組核心原則。
Microsoft 範圍內的雲端平台和服務
- Azure 和 Azure Government
- Dynamics 365 美國政府版
- Microsoft Intune
- Office 365 (美國政府、美國政府 - 高、美國政府國防)
- Power BI 雲端服務可作為獨立服務或包含在 Office 365 品牌方案或套件中
- Windows 365 (美國政府, 美國政府 - 高)
Azure、Dynamics 365 和 FedRAMP
如需有關 Azure、Dynamics 365 和其他線上服務合規性的詳細資訊,請參閱 Azure FedRAMP 供應項目。
Office 365 和 FedRAMP
- Office 365 美國政府 (GCC 和 GCCH) 擁有美國機構的 ATO。 如需詳細資訊,請參閱 GCC 和 GCCH 的 FedRAMP 市集項目。
- Office 365 美國政府國防部擁有美國國防資訊系統局 (DISA) 頒發的 P-ATO。 如果您想要部署 Office 365 美國政府防務,您可以使用 DISA P-ATO 產生一個機構 ATO,以記錄您接受它。
Office 365 環境
Microsoft Office 365 是一個多租用戶超大規模雲端平臺,為全球數個地區的客戶提供應用程式和服務的整合體驗。 大部分的 Office 365 服務可讓客戶指定客戶資料所在的地區。 Microsoft 可能會將客戶資料複寫到相同地理區域內的其他區域 (例如,資料復原的美國) ,但Microsoft不會將客戶資料複寫到所選地理區域之外。
本節涵蓋下列 Office 365 環境:
- 用戶端軟體 (用戶端):客戶裝置上執行的商業用戶端軟體。
- Office 365 (商業):全球都可使用的商業公用 Office 365 雲端服務。
- Office 365 政府版 Community Cloud (GCC) :在 FedRAMP 市集上列為Office 365 (商業) ,也稱為 Office 365 多租用戶和 GCC 環境。 Office 365 GCC 雲端服務可供美國聯邦、州、地方和部落政府,以及代表美國政府持有或處理資料的承包商使用。
- Office 365 政府社群雲端 - High (GCC High):Office 365 GCC High 雲端服務是根據美國國防部 (DoD) 安全規定指南層級 4 而設計,嚴格控制和支援 受監管的聯邦和國防資訊。 此環境由聯邦機構、國防工業基地 (DIB) 和政府承包商使用。
- Office 365 DoD (DoD):Office 365 DoD 雲端服務是根據 DoD 安全規定指南層級 5 而設計,控制和支援嚴格的聯邦和國防法規。 此環境專供美國國防部使用。
使用本節內容可幫助您履行您在受監管行業和全球市場中的合規義務。 若要了解哪些地區提供哪些服務,請參閱全球服務提供狀態和 Microsoft 365 客戶資料的儲存位置文章。 如需 Office 365 政府版雲端環境的詳細資訊,請參閱 Office 365 政府版雲端文章。
您的組織有責任確保遵守所有適用的法律和法規。 本節中提供的資訊不構成法律建議。 有關貴組織法規遵循的任何問題,請諮詢法律顧問。
Office 365 適用性和範圍內服務
使用下表判斷 Office 365 服務和訂閱的適用性:
| 適用性 | 範圍內服務 |
|---|---|
| GCC | 活動摘要服務、Bing 服務、Bookings、Delve、Exchange Online、Exchange Online Protection、基礎結構、智慧型服務、Microsoft Copilot、Microsoft Teams、Office 365 客戶入口網站、Office Online、Office 服務、Office 使用情況報告、商務用 OneDrive、People Card、SharePoint Online、Windows Ink |
| GCC High | 活動摘要服務、Bing 服務、Bookings、Exchange Online、Exchange Online Protection、智慧型服務、Microsoft Copilot、Microsoft Teams、Office 365 客戶入口網站、Office Online、Office 服務基礎結構、Office 使用情況報告、商務用 OneDrive、People Card、SharePoint Online、Windows Ink |
| DoD | 活動摘要服務、Bing 服務、Bookings、Exchange Online Protection、Exchange Online、智慧型服務、Microsoft Copilot、Microsoft Teams、Office 365 客戶入口網站、Office Online、Office 服務基礎結構、Office 使用情況報告、商務用 OneDrive、People Card、SharePoint Online、Windows Ink |
Office 365 稽核、報告和認證
Microsoft 每年都會重新認證其雲端服務,以維護其 P-ATO 和 ATO。 為了這麼做,Microsoft 會持續監視和評估其安全性控制項,並證明其服務的安全性維持在合規性中。
常見問題集
Microsoft雲端服務是否符合聯邦資訊安全管理法 (FISMA) ?
FISMA 是一項聯邦法律,要求美國聯邦機構及其合作夥伴只能從遵守 FISMA 要求的組織採購資訊系統和服務。 大多數表明其符合 FISMA 標準的機構及其供應商都指的是他們如何滿足 NIST 在特別出版物 800-53 修訂版 4 中確定的控制措施。 FISMA 流程 (但不是基礎標準本身) 於 2011 年被 FedRAMP 取代。
FedRAMP 適用於哪些人?
對於處於低風險和中風險影響層級的聯邦機構雲端部署和服務模型,FedRAMP 是強制性的。 任何想要聘請 CSP 的聯邦機構都可能需要符合 FedRAMP 規格。 此外,在聯邦政府使用的產品或服務中使用雲端技術的公司可能需要獲得 ATO。
我的機構從哪裡開始自己的合規工作?
如需聯邦機構為成功瀏覽 FedRAMP 並符合其要求而必須採取的步驟概觀,請移至 Rev5 機構授權。
我可以在機構的授權程序中使用 Microsoft 合規性嗎?
是。 您可以使用 Microsoft 雲端服務的認證,做為任何需要聯邦政府機構 ATO 的計畫或計劃的基礎。 不過,您必須針對這些服務以外的元件取得自己的授權。
如何安全地設定和管理我的 Microsoft 365 租用戶,以符合 FedRAMP 安全設定指南的需求?
Microsoft 365 企業版文件和資源 是 Microsoft 365 租用戶系統管理員的登陸頁面。 Microsoft Entra 文件涵蓋與使用 Entra ID 進行存取管理相關的主題。
感興趣的特定 Microsoft Learn 頁面包括:
帳戶管理
- 設定 Microsoft Entra ID 以符合 FedRAMP 高影響等級
- 使用 Microsoft Entra ID 設定身分識別存取控制以符合 FedRAMP 高影響等級
- 管理緊急存取系統管理員帳戶
安全預設值
目前設定與建議預設值的比較
透過 API 匯出和管理安全性設定
使用 Microsoft Purview 合規性管理員來評估您的風險
Microsoft Purview 合規性管理員 是 Microsoft Purview 入口網站 中的一項功能,可協助您瞭解組織的合規性狀態,並採取動作來協助降低風險。 合規性管理員會提供特優範本以為此法規建立評定。 可在合規性管理員的 [評定範本] 頁面尋找範本。 瞭解如何在合規性管理員中建立評估。