Блокировка клиента для Microsoft Azure

Примечание.

Чтобы использовать эту функцию, ваша организация должна иметь план поддержка Azure с минимальным уровнем Developer.

Большинство операций и поддержки, которую выполняют сотрудники и субпроцессоры Microsoft, не требуют доступа к данным клиентов. В тех редких случаях, когда Microsoft требует такого доступа, Customer Lockbox for Microsoft Azure предоставляет интерфейс для вашей организации для рассмотрения и одобрения или отклонения запросов на доступ к данным клиентов. Microsoft использует Customer Lockbox, когда инженеру Microsoft необходимо получить доступ к данным клиента, будь то в ответ на заявку поддержки или по проблеме, выявленной Microsoft.

В этой статье объясняется, как активировать функцию Customer Lockbox в Microsoft Azure, а также как осуществляются, отслеживаются и сохраняются запросы для последующего анализа и аудита.

Поддерживаемые службы

В настоящее время для функции Customer Lockbox в Microsoft Azure поддерживаются следующие службы:

  • Управление API Azure
  • Служба приложений Azure
  • Поиск с использованием ИИ Azure
  • Инструменты литейного производства
  • Azure Chaos Studio
  • Шлюз связи Azure
  • Реестр контейнеров Azure
  • Azure Data Box
  • Azure Data Explorer
  • Фабрика данных Azure
  • диспетчер данных Azure для энергетики
  • База данных Azure для MySQL
  • Гибкий сервер База данных Azure для MySQL
  • База данных Azure для PostgreSQL
  • хранилище платформы краевых зон Azure
  • Azure Energy
  • Функции Azure
  • Azure HDInsight
  • Бот здоровья Azure
  • Azure интеллектуальные рекомендации
  • Azure Information Protection (служба защиты информации от Azure)
  • Служба Azure Kubernetes
  • Нагрузочное тестирование Azure (CloudNative Testing)
  • Azure Logic Apps
  • Azure Monitor (Анализ журналов)
  • Azure Red Hat OpenShift
  • Приложения Azure Spring
  • База данных SQL Azure
  • Управляемый экземпляр SQL Azure
  • служба хранилища Azure
  • передача подписок Azure
  • Azure Synapse Analytics
  • Коммерческий ИИ (интеллектуальные рекомендации)
  • DevCenter или DevBox
  • Эластисан
  • Kusto (панели мониторинга)
  • Аттестация Microsoft Azure
  • данные диагностики Microsoft Entra
  • Открытый ИИ
  • Spring Cloud (платформа для разработки облачных приложений)
  • Унифицированная служба Vision
  • Виртуальные машины в Azure

Включение блокировки клиента для Microsoft Azure

Включите Customer Lockbox для Microsoft Azure в модуле администрирования.

Примечание.

Чтобы включить Customer Lockbox для Microsoft Azure, у вас должна быть назначена роль глобального администратора.

Рабочий процесс

Следующие шаги описывают типичный рабочий процесс для запроса Customer Lockbox в Microsoft Azure.

  1. У кого-то в организации возникла проблема с нагрузкой Azure.

  2. После того как этот человек устранил проблему, но не смог её исправить, он открыл заявку в поддержку через портал Azure. Билет назначается инженеру службы поддержки клиентов Azure.

  3. Инженер поддержки Azure рассматривает сервисный запрос и определяет следующие шаги для решения проблемы.

  4. Если инженер поддержки не может устранить проблему с помощью стандартных инструментов и данных, сгенерированных сервисами, следующим шагом является запрос повышенных разрешений с помощью сервиса доступа just-in-time (JIT). Этот запрос может быть получен от исходного инженера службы поддержки или от другого инженера, так как проблема возникает в команде Azure DevOps.

  5. После того как инженер Azure отправил запрос на доступ, сервис just-in-time оценивает запрос, учитывая такие факторы, как:

    • Область ресурса.
    • Независимо от того, является ли запросчик изолированной идентичностью или использует многофакторную аутентификацию.
    • Уровни разрешения. В соответствии с правилом JIT этот запрос может также требовать утверждения со стороны внутренних утверждающих лиц Microsoft. Например, утверждатель может быть руководителем службы поддержки клиентов или менеджером DevOps.
  6. Когда запросу требуется прямой доступ к данным клиента, инициируется запрос на доступ к защищенному хранилищу.

    Теперь запрос находится в состоянии Клиент уведомлен, ожидая утверждения клиента перед предоставлением доступа.

  7. Один или несколько утверждающих в организации клиента для заданного запроса в Customer Lockbox определяются следующим образом:

    • Для запросов на уровне подписки (запросов на доступ к определённым ресурсам в рамках подписки) — пользователи с ролью владельца или ролью Azure Customer Lockbox Approver for Subscription в соответствующей подписке.
    • Для запросов уровня арендатора (запросов на доступ к клиенту Microsoft Entra) — пользователи, имеющие роль глобального администратора в клиенте.

    Примечание.

    Назначения ролей должны быть выполнены, прежде чем сервис Customer Lockbox в Microsoft Azure начнет обрабатывать запрос. Customer Lockbox для Microsoft Azure не учитывает назначения ролей, выполненные после начала обработки конкретного запроса. Из-за этого требования, чтобы использовать назначения, подходящие для PIM, для роли Owner, пользователи должны активировать роль до инициирования запроса Customer Lockbox. Для получения дополнительной информации об активации ролей, подходящих для PIM, см. разделы Активация ролей Microsoft Entra в PIM или Активация ролей ресурсов Azure в PIM.

    Назначения ролей с областью действия на группы управления в настоящее время не поддерживаются в Customer Lockbox для Microsoft Azure.

  8. В организации клиента назначенные одобрители lockbox (владелец, Microsoft Entra Global Administrator или Azure Customer Lockbox Approver for Subscription) получают электронное письмо от Microsoft с уведомлением о ожидающем запросе доступа. Вы также можете использовать функцию альтернативных уведомлений по электронной почте в Azure Lockbox, чтобы настроить альтернативный адрес электронной почты для получения уведомлений Lockbox в случаях, когда для учетной записи Azure не настроена электронная почта или когда в качестве утверждающего запросы Lockbox определен субъект-служба.

    Пример письма: Скриншот уведомления Customer Lockbox по электронной почте о необработанном запросе на доступ от службы поддержки Microsoft.

  9. В уведомлении по электронной почте содержится ссылка на раздел Customer Lockbox в модуле Администрирование. Назначенный утверждающий входит на портал Azure, чтобы просмотреть все ожидающие запросы, имеющиеся в организации для Lockbox клиента для Microsoft Azure. Скриншот страницы Customer Lockbox портала Azure, показывающий список ожидающих запросов. Запрос остаётся в очереди клиента в течение четырёх дней. По истечении этого времени срок действия запроса на доступ истекает автоматически, и доступ к инженерам Майкрософт не предоставляется.

  10. Чтобы получить сведения о запросе, ожидающем обработки, назначенное утверждающее лицо может выбрать запрос Customer Lockbox в разделе «Ожидающие запросы»: Снимок экрана страницы Customer Lockbox на портале Azure, на котором выделена строка ожидающего запроса.

  11. Назначенный утверждающий может выбрать идентификатор сервисного запроса, чтобы просмотреть обращение в службу поддержки, созданное исходным пользователем. Эта информация предоставляет контекст для того, почему служба поддержки Майкрософт привлекается, и историю зарегистрированной проблемы. Например: Снимок экрана страницы обращения в службу поддержки на портале Azure для ожидающего обработки запроса Customer Lockbox.

  12. Назначенный утверждающий проверяет запрос и выбирает "Утвердить" или "Запретить": Скриншот страницы запроса Customer Lockbox портала Azure с действиями Approve и Deny. В результате отбора:

    • Одобрить: Инженер Microsoft получает доступ на срок, указанный в деталях запроса, который отображается в уведомлении по электронной почте и в портале Azure.
    • Отклонение: Customer Lockbox отклоняет запрос инженера Microsoft на повышенный доступ и не предпринимает дальнейших действий.

    Для целей аудита действия, выполняемые в этом рабочем процессе, регистрируются в журналах запросов "Customer Lockbox".

Журналы аудита

Журналы аудита для Customer Lockbox for Azure записываются в журналы действий для запросов уровня подписки и в журнал аудита Microsoft Entra для запросов уровня клиента.

Запросы с ограничением подписки — журналы активности

На портале Azure, в разделе Customer Lockbox в Microsoft Azure, выберите Activity Logs, чтобы просмотреть сведения об аудите, связанные с запросами Customer Lockbox. Вы также можете просмотреть журналы активности в панели сведений о соответствующей подписке. В обоих случаях можно отфильтровать определенные операции, например:

  • Отказать в запросе Lockbox
  • Создание запроса на блокировку
  • Утверждение запроса на Lockbox
  • Lockbox Request Expiry (Срок действия запроса к защищенному хранилищу)

Например:

Скриншот записей журнала активности портала Azure, сгенерированных запросами Customer Lockbox.

Запросы с ограничением арендатора — журнал аудита

Для запросов Customer Lockbox, относящихся к арендатору, служба Access Reviews записывает записи журнала в журнал аудита Microsoft Entra. Эти записи в журнале включают такие действия, как:

  • Создание запроса
  • Утвержденный запрос
  • Запрос отклонен

Вы можете отфильтровать для Service = Access Reviews и Activity = one of the above activities.

Например:

Скриншот записей журнала аудита Microsoft Entra, сгенерированных запросами Customer Lockbox.

Примечание.

Существующие технические ограничения удалили вкладку «История» в портале Azure Lockbox. Чтобы просмотреть историю запросов к Customer Lockbox, используйте журнал действий для запросов на уровне подписки и журнал аудита Microsoft Entra для запросов на уровне клиента.

Customer Lockbox для Microsoft Azure в интеграции с Microsoft Cloud Security Benchmark

Microsoft представила новый базовый контроль (PA-8: Определить процесс доступа для поддержки облачных провайдеров) в облачном бенчмарке безопасности Microsoft, который охватывает применимость Customer Lockbox. Используйте бенчмарк, чтобы проверить применимость Customer Lockbox для сервиса.

Исключения

Customer Lockbox не запускает запросы в следующих сценариях:

  • Чрезвычайные ситуации, которые выходят за рамки стандартных операционных процедур и требуют срочных действий от Корпорации Майкрософт для восстановления доступа к веб-службы или предотвращения повреждения или потери данных клиентов или расследования инцидента с безопасностью или злоупотреблением. Например, крупный сбой в работе сервиса или инцидент безопасности требуют немедленного реагирования, чтобы возобновить или восстановить работу сервисов в непредвиденных или непредсказуемых обстоятельствах. Такие случаи «разбитого стекла» встречаются редко и в большинстве случаев не требуют доступа к клиентским данным для разрешения. Элементы управления и процессы, управляющие доступом Microsoft к данным клиентов в основных онлайн-сервисах, соответствуют NIST 800-53 и проверяются с помощью аудита SOC 2. Для получения дополнительной информации см. базовый уровень безопасности Azure для Customer Lockbox for Microsoft Azure.
  • Инженер Майкрософт обращается к платформе Azure в рамках устранения неполадок и непреднамеренно получает доступ к данным клиента. Например, команда Azure сети выполняет устранение неполадок, которые приводят к захвату пакетов на сетевом устройстве. Такие сценарии редко приводят к доступу к значимым объёмам данных клиентов. Дополнительно защитите свои данные с помощью ключей, управляемых клиентом, которые доступны для некоторых сервисов Azure. Для получения дополнительной информации см. раздел «Управление ключами в Azure».

Внешние юридические требования к данным также не вызывают запросы в Customer Lockbox. Дополнительные сведения см. в обсуждении Правительственные запросы к данным в Центре управления безопасностью Майкрософт.

Следующие шаги

Включите Customer Lockbox из Модуля администрирования в разделе Customer Lockbox. Все клиенты с планом поддержки Azure уровня Developer или выше могут использовать Customer Lockbox для Microsoft Azure.