Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Microsoft Discovery je podniková agentická AI platforma pro vědecký výzkum, která je postavena na podnikové cloudové infrastruktuře Azure. Protože běží na Azure, je Microsoft Discovery navržen tak, aby fungoval v rámci bezpečnostních, compliance, transparentnosti a správy, které organizace používají k řízení citlivých výzkumných a vývojových (R&D) prostředí.
Tento článek dává bezpečnostním recenzentům, architektům a nasazovačům jediný výchozí bod pro hodnocení Microsoft Discovery. Shrnuje bezpečnostní kontroly platformy, vysvětluje model sdílené odpovědnosti a mapuje schopnosti platformy na rizikové domény dotazníku Shared Assessments Standardized Information Gathering (SIG), běžně používaného dotazníku pro hodnocení rizik třetích stran. Použijte jej jako vodítko pro bezpečnostní revizi a poté si projděte články uvedené v odkazech, kde najdete směrodatné podrobnosti k jednotlivým kontrolám. Pro odpovědi na úrovni otázek uspořádaných podle domén SIG viz FAQ týkající se bezpečnosti a souladu založených na SIG.
Important
Tento článek slouží pouze k informačním účelům. Nepředstavuje certifikaci, potvrzení, audit ani záruku souladu a neznamená, že Microsoft Discovery je certifikován nebo nezávisle auditován podle jakéhokoli rámce, na který se zde odkazuje. Pro aktuální, autoritativní seznam certifikací Microsoft, auditní zprávy a detaily implementace kontrol použijte Microsoft Trust Center a Service Trust Portal.
Nasazení a hranice důvěry
Microsoft Discovery nasazuje zdroje do vašeho vlastního předplatného Azure a Microsoft Entra tenantu, nikoli do předplatného spravovaného Microsoft. Když zpřístupníte pracovní prostor, superpočítač nebo knihovnu, služba ve vašem předplatném vytvoří spravovanou skupinu zdrojů (MRG), která uchovává backendové zdroje, které provozuje vaším jménem.
Tento model nasazení má přímé bezpečnostní důsledky:
- Zákaznická data a prostředky, které je uchovávají, zůstávají v rámci hranic vašeho předplatného a tenanta.
- Vlastníte identitu, síť a konfiguraci řízení přístupu pro okolní prostředí.
- Platíte a spravujete základní Azure zdroje a můžete aplikovat vlastní Azure Policy, logování a monitorování.
Pro model zdrojů a tok dat viz přehled architektury služeb.
Model sdílené odpovědnosti
Bezpečnost v Microsoft Discovery vychází z modelu sdílené odpovědnosti Azure. Následující tabulka ukazuje, jak se tento model vztahuje konkrétně na nasazení Discovery, pokud se zdroje dostanou do vašeho předplatného.
| Odpovědnost | Microsoft | Zákazník |
|---|---|---|
| Fyzická a platformní bezpečnost datových center Azure | Zodpovědný | Nejsem zodpovědný |
| Řídicí vrstva a provoz spravované služby | Zodpovědný | Nejsem zodpovědný |
| Šifrování uložených dat (výchozí klíče) a dat přenášených v páteřní síti Azure | Zodpovědný | Nejsem zodpovědný |
| Vestavěné AI bezpečnostní kontroly (filtrování obsahu, systémové ochrany) | Zodpovědný | Nejsem zodpovědný |
| Konfigurace předplatného, virtuální sítě a firewallu | Nejsem zodpovědný | Zodpovědný |
| Správa identity a přiřazení rolí s nejmenšími privilegii | Nejsem zodpovědný | Zodpovědný |
| Klíče spravované zákazníkem (pokud jsou zvoleny), Key Vault a životní cyklus klíčů | Nejsem zodpovědný | Zodpovědný |
| Klasifikace dat a ochrana dat před jejich vstupem | Nejsem zodpovědný | Zodpovědný |
| Umožnění zaznamenávání, uchovávání a monitorování auditů ve vašem předplatném | Nejsem zodpovědný | Zodpovědný |
| Kontinuita podnikání a replikace stavových zdrojů | Nejsem zodpovědný | Zodpovědný |
Pro specifické odpovědnosti pro AI viz Odpovědná AI v Microsoft Discovery.
Mapa domény dotazníku SIG
Dotazník Shared Assessments Standardized Information Gathering (SIG) člení otázky týkající se rizik třetích stran do domén rizik. Následující tabulka mapuje každou oblast rizik SIG podle toho, jak ji Microsoft Discovery řeší a kde najít autoritativní detaily, abyste mohli efektivně provést hodnocení SIG Lite nebo SIG Core. Domény uspokojené zděděnými ovládáním platformy Azure ukazují na centrální zdroje pravdy.
| SIG riziková oblast | Jak to řeší Microsoft Discovery | Reference |
|---|---|---|
| Řízení podnikových rizik | Fungovalo pod firemní správou Microsoft s centralizovanou správou, auditními stopami a kontrolními body lidského dohledu. | Centrum zabezpečení společnosti Microsoft |
| Cloud Services | Dodáváno jako služba Azure; zdroje se nasazují do vašeho vlastního předplatného a tenanta v rámci modelu sdílené odpovědnosti Azure. | Architektura služeb, sdílená odpovědnost |
| Správa dodržování předpisů | Postaveno na Azure; využívá souladu platformy Azure s předpisy. Certifikace a auditní zprávy jsou publikovány centrálně. | Centrum důvěry, portál Service Trust |
| Access Control | Microsoft Entra ID autentizace, Azure RBAC, vestavěné a projektové role a spravované identity s nejmenšími oprávněními. | Přiřazení rolí, řízení přístupu na úrovni Project |
| Bezpečnost aplikací / Správa aplikací | Vyvinuto v rámci životního cyklu Microsoft Security Development Lifecycle; zabezpečujete vlastní agenty a nástroje, které vytvoříte. | Osvědčené postupy pro zodpovědnou AI |
| Umělá inteligence | Filtrování obsahu Foundry Guardrails, politika zakázaného použití, uzemnění a citace a hodnocení RAI. | Odpovědná AI,kodex chování |
| Správa aktiv a informací | Data uložená ve vašem předplatném prostřednictvím úložných kontejnerů a prostředků; za klasifikaci dat odpovídáte. | Zpracování dat,úložná aktiva |
| Zajištění informací | Šifrování v klidu ve výchozím nastavení (klíče spravované Microsoft) s volitelnými klíči spravovanými zákazníkem; izolace klíčů od operátorů. | Šifrování dat v klidu |
| Zabezpečení serveru | Backend běží na spravovaných službách Azure; posilování a patchování platformy jsou součástí operací Azure. | Portál Service Trust |
| Zabezpečení koncového bodu | Žádné zákaznické koncové body v spravované datové rovině; přístup je zajištěn přes rozhraní a API zabezpečená Entra ID. | Zabezpečení sítě |
| Zabezpečení sítě | Síťové bezpečnostní perimetry, soukromé koncové body, injektáž do virtuální sítě a ve výchozím nastavení privátní přístup k datové rovině. | Zabezpečení sítě |
| Řízení IT operací | Protokoly aplikací, aktivit a zákaznicky konfigurovatelné auditní protokoly prostřednictvím služby Azure Monitor s trasováním pomocí korelačního ID. | Pozorovatelnost, Povolení auditního logování |
| Řízení incidentů | Korelační ID pro trasování v celém řetězci; řešení incidentů platformy a oznamování narušení bezpečnosti jsou zajišťovány centrálně. | Korelační ID, Trust Center |
| Kybernetická bezpečnost / Řízení hrozeb | Běží na spravovaných službách Azure, které využívají detekci hrozeb a bezpečnostní operace Azure. | Základy zabezpečení Azure |
| Operační odolnost | Multiregionální architektura služeb; zákazníci replikují své vlastní stavové zdroje pro obnovu po havárii. | Provozní kontinuita a zotavení po havárii |
| Fyzické zabezpečení a zabezpečení životního prostředí | Poskytováno datovými centry Azure a nezávisle auditováno jako součást platformy Azure. | Portál Service Trust |
| Zabezpečení lidských zdrojů | Kontrola zaměstnanců, školení a správa přístupu Microsoft byly centrálně řízeny a dokumentovány. | Portál Service Trust |
| Řízení rizik dodavatelského řetězce / řízení rizik dodavatelů dalších úrovní | Postaveno na konkrétně uvedených službách Azure; seznam subzpracovatelů a zajištění integrity dodavatelského řetězce jsou centrálně zveřejněny. | Centrum zabezpečení |
| Správa ochrany osobních údajů | Zdroje se nasazují ve vašem předplatném; oblasti řídicí roviny a podpora nasazení datové roviny napříč oblastmi podporují rezidenci dat. | Rezidence dat, Ochrana osobních údajů v Trust Center |
Note
Dotazník SIG zahrnuje také oblast Environmentální, sociální a řídící (ESG). Microsoft se zaměřuje na ESG na korporátní úrovni; viz Microsoft Trust Center a zdroje o udržitelnosti a firemní odpovědnosti Microsoft, nikoli v dokumentaci k produktu Microsoft Discovery.
Mapování řídicího rámce
Pokud vaše organizace standardizuje jiný rámec než SIG, nestavte přechod pro chodce na základě této dokumentace. Microsoft centrálně publikuje mapování rámců, rozsahy certifikací a auditní důkazy. Viz pokyny k souladu pro Microsoft Discovery, kde najdete informace o tom, které kontroly hodnotíte v Discovery, které kontroly dědíte z Azure a který autoritativní zdroj odpovídá na každou otázku.
Správa identit a přístupu
Microsoft Discovery autentizuje uživatele pomocí Microsoft Entra ID a autorizuje akce prostřednictvím Azure RBAC. Specifické pro Discovery je vzor: vestavěné platformní role (například správce platformy, přispěvatel platformy a čtenář platformy), role na úrovni projektu, které izolují vyšetřování, a role specifické pro zdroje pro přístup s nejmenšími oprávněními.
Přístup mezi službami používá uživatelem přiřazené spravované identity , které vytváříte a ovládáte ve svém vlastním předplatném, místo tajemství nebo řetězců spojení. Discovery definuje samostatné sloty identit, takže můžete přiřadit samostatné identity s omezenými rolemi a omezit provádění agentních nástrojů na oprávnění, která potřebuje.
Další informace:
- Přiřazení rolí v Microsoft Discovery
- Spravované identity v Microsoft Discovery
- Řízení přístupu na úrovni Project
Ochrana a šifrování dat
Microsoft Discovery používá šifrování dat Azure v klidu, které je aktivováno automaticky a transparentně. Klíčovým modelem je rozhodnutí specifické pro Discovery:
- Klíče spravované Microsoft (výchozí): není potřeba žádná zákaznická akce.
- Klíče spravované zákazníkem (CMK): dostupné pro pracovní prostory, superpočítače a knihovnické zdroje. CMK musíte zvolit při tvorbě zdrojů; model nelze později změnit.
Servisní operátoři, inženýři a podpůrný personál nemají přístup ke šifrovacím klíčům. Pro více informací viz Šifrování dat v klidu.
Zabezpečení sítě
Microsoft Discovery obsahuje tři síťové ovládací prvky Azure a umožňuje síťové posilování ve výchozím nastavení pro pracovní prostory a knihovny spravované pomocí 2026-02-01-preview API verze a novějších:
- Bezpečnostní perimetry sítě omezují spravované zdroje tak, aby k nim mohly přistupovat pouze autorizované komponenty Discovery.
- Privátní koncové body směrují provoz rozhraní API datové roviny pracovního prostoru a bookshelfu přes páteřní síť Microsoftu.
- Virtuální síťová injekce provozuje služby a agenty pracovních prostor uvnitř vaší virtuální sítě, v podsítích, které zpřístupňujete a delegujete.
Important
Síťové bezpečnostní perimetry zatím nejsou dostupné ve všech regionech a pro všechny typy Azure zdrojů. Ujistěte se, že vaše nasazení probíhá v regionu, který podporuje bezpečnostní perimetry sítě.
Pro požadavky na síť specifické pro nasazení a pokyny k konfiguraci viz Síťová bezpečnost, Virtuální sítě a podsítě a End-to-end nasazení s posílením sítě.
Protokolování, monitorování a auditování
Microsoft Discovery integruje s Azure Monitor a zobrazuje tři kategorie logů:
- Aplikační logy jsou automaticky shromažďovány v samostatném pracovním prostoru Log Analytics uvnitř MRG každého zdroje.
- Záznamy aktivit zaznamenávají operace řídicí roviny na zdrojích Discovery.
- Protokoly auditu lze povolit prostřednictvím diagnostických nastavení a exportují se do úložného účtu nebo pracovního prostoru Log Analytics, který vlastníte, k dlouhodobému uchovávání.
Korelační ID vám umožní sledovat operaci od začátku do konce napříč komponentami platformy. Další informace naleznete v Observability a Povolení auditního protokolování.
Bezpečnost AI a odpovědná AI
Microsoft Discovery se řídí standardem Microsoft Responsible AI. Bezpečnostní opatření zahrnují filtrování obsahu pomocí Foundry Guardrails, které se ve výchozím nastavení používá u modelů vytvořených v Discovery, ukotvení odpovědí pomocí citací a ochranná opatření na úrovni systému. Platforma vynucuje politiku zakázaného použití (například žádný vývoj zbraní a žádné obcházení bezpečnostních systémů) a před každým vypuštěním je hodnocena z hlediska bezpečnosti a uzemněnosti.
Pro více informací viz Odpovědná AI v Microsoft Discovery, Platform card a Code of Conduct.
Provozní kontinuita a zotavení po havárii
Microsoft Discovery používá vysoce dostupnou multiregionální architekturu navrženou tak, aby se zabránilo jednotlivým bodům selhání v jeho servisních komponentách. Služba automaticky nereplikuje stav zákazníka mezi regionálními nasazeními, takže replikujete své vlastní stavové zdroje, abyste splnili své cíle obnovy. Další informace viz provozní kontinuita a zotavení po havárii.
Místo ukládání dat
Řídicí letadlo Microsoft Discovery je dostupné ve východních USA, ve Švédsku centrálním a britském jihu. Spravované zdroje skupiny zdrojů (datové roviny) lze nasadit v jiných regionech prostřednictvím nasazení napříč regiony, což vám může pomoci splnit požadavky na datovou rezidenci nebo kapacitu. Ve svém předplatném vyberete Azure regiony pro tyto zdroje datové roviny. Pro aktuální, autoritativní prohlášení o závazcích Microsoft v oblasti datové rezidence a zpracování dat si přečtěte Microsoft Trust Center a příslušné podmínky produktu Microsoft.
Dodržování předpisů a certifikace
Microsoft Discovery je postavený na platformě Azure a přebírá zabezpečení a stav dodržování předpisů platformy Azure i spravovaných služeb, které využívá (například Azure Storage, Azure Kubernetes Service, Azure AI Vyhledávač a Azure Key Vault). Microsoft zveřejňuje své certifikace, auditní zprávy (například SOC a ISO) a řídicí mapování centrálně, nikoli podle jednotlivých služeb.
Pro vyhodnocení souladu ve vašem případě:
- Prostudujte si Microsoft Trust Center ohledně nabídek compliance a jejich využití pro služby Azure.
- Stáhněte si auditní zprávy a kontrolní dokumentaci z portálu Service Trust.
- Použijte pokyny Compliance k oddělení kontrol, které hodnotíte v Discovery, od těch, které dědíte z Azure.