Customer Lockbox pro Microsoft Fabric

Pomocí Customer Lockboxu pro Microsoft Azure můžete řídit, jak technici Microsoftu přistupují k vašim datům. V tomto článku se dozvíte, jak se žádosti Customer Lockboxu inicialují, sledují a ukládají pro pozdější kontroly a audity.

Customer Lockbox se obvykle používá k tomu, aby technici Microsoftu pomohli řešit potíže s žádostí o podporu služeb Microsoft Fabric. Customer Lockbox se dá použít také v případě, že Microsoft identifikuje problém a otevře se událost iniciovaná Microsoftem, která problém prošetří.

Povolení Customer Lockboxu pro Microsoft Fabric

Pokud chcete povolit Customer Lockbox pro Microsoft Fabric, musíte být globálním správcem Microsoft Entra. Pokud chcete přiřadit role v Microsoft Entra ID, přečtěte si téma Přiřazení rolí Microsoft Entra uživatelům.

  1. Otevřete Azure Portal.

  2. Přejděte do Customer Lockboxu pro Microsoft Azure.

  3. Na kartě Správa vyberte Povoleno.

    Snímek obrazovky znázorňující povolení funkce Customer Lockbox pro Microsoft Azure na kartě správy Customer Lockbox pro Microsoft Azure.

Žádost o přístup microsoftu

Note

Aby byl požadavek viditelný, musí mít uživatel před tím, než společnost Microsoft iniciuje požadavek na Lockbox, aktivní roli globálního správce v Entra ID.

V případech, kdy technik společnosti Microsoft nemůže vyřešit váš problém pomocí standardních nástrojů, se vyžadují zvýšená oprávnění prostřednictvím služby přístupu Just-In-Time (JIT). Žádost může pocházet od původního pracovníka podpory nebo od jiného inženýra.

Po odeslání žádosti o přístup služba JIT žádost vyhodnotí vzhledem k faktorům, jako jsou:

  • Rozsah prostředku

  • Zda má žadatel izolovanou identitu nebo používá vícefaktorové ověřování

  • Úrovně oprávnění

Na základě role JIT může žádost zahrnovat také schválení interních schvalovatelů Microsoftu. Schvalovatel může být například vedoucí zákaznické podpory nebo Správce DevOps.

Pokud žádost vyžaduje přímý přístup k datům zákazníka, je iniciován požadavek Customer Lockbox. Například v případech, kdy je potřeba přístup ke vzdálené ploše virtuálního počítače zákazníka. Jakmile se žádost Customer Lockboxu odešle, před udělením přístupu čeká na schválení zákazníka.

Tento postup popisuje požadavek Customer Lockbox iniciovaný Microsoftem pro službu Microsoft Fabric.

  1. Globální správce Microsoft Entra obdrží od Microsoftu e-mail s oznámením o čekající žádosti o přístup. Správcem, který e-mail obdržel, se stane určeným schvalovatelem.

  2. E-mail obsahuje odkaz na Customer Lockbox v modulu správa Azure. Pomocí odkazu se určený schvalovatel přihlásí k webu Azure Portal a zobrazí všechny nevyřízené žádosti Customer Lockboxu. Požadavek zůstává v zákaznické frontě čtyři dny. Potom platnost žádosti o přístup vyprší automaticky a technikům Microsoftu se neudělí žádný přístup.

  3. Pokud chcete získat podrobnosti o čekající žádosti, může určený schvalovatel vybrat žádost Customer Lockbox z možnosti nabídky Čekající žádosti .

  4. Po kontrole žádosti zadá určený schvalovatel odůvodnění a vybere jednu z níže uvedených možností. Pro účely auditování se akce protokolují do protokolů Customer Lockboxu.

    • Schválit – Přístup je udělen technikovi Microsoftu na výchozí dobu osmi hodin.

    • Zamítnout - Žádost o přístup od technika Microsoftu je zamítnuta a nepodnikají se žádné další kroky.

    Snímek obrazovky s tlačítky Schválit a Odepřít u čekající žádosti Customer Lockbox pro Microsoft Azure.

Protokoly

Customer Lockbox má dva typy protokolů:

  • Protokoly aktivit – K dispozici v protokolu aktivit služby Azure Monitor.

    Pro Customer Lockbox jsou k dispozici následující protokoly aktivit:

    • Zamítnutí požadavku Lockboxu
    • Vytvoření požadavku Lockboxu
    • Schválení požadavku Lockboxu
    • Vypršení požadavku Lockbox

    Pokud chcete otevřít protokoly aktivit, v portálu Azure vyberte Protokol aktivit. Výsledky můžete filtrovat pro konkrétní akce.

    Snímek obrazovky s protokoly aktivit v Customer Lockboxu pro Microsoft Azure

  • Protokoly auditu – K dispozici v Portál Microsoft Purview. Protokoly auditu můžete zobrazit na portálu pro správu.

    Customer Lockbox pro Microsoft Fabric má čtyři protokoly auditu:

    Protokol auditu Uživatelsky přívětivý název
    GetRefreshHistoryViaLockbox Získání historie aktualizací prostřednictvím lockboxu
    DeleteAdminUsageDashboardsViaLockbox Odstraňte řídicí panely využití správců prostřednictvím Lockboxu
    DeleteUsageMetricsv2PackageViaLockbox Odstraňte balíček metrik využití v2 pomocí lockboxu
    Odstranit složku monitorování správce prostřednictvím Lockbox Odstranění složky monitorování správce prostřednictvím lockboxu
    GetQueryTextTelemetryViaLockbox Získání textu dotazu ze zabezpečeného úložiště telemetrie přes Lockbox

Vyloučení

Požadavky Customer Lockboxu se neaktivují v následujících scénářích technické podpory:

  • Nouzové scénáře, které spadají mimo standardní provozní postupy. Například závažný výpadek služby vyžaduje okamžitý zásah k obnovení služeb v případě neočekávané situace. Tyto události jsou vzácné a obvykle nevyžadují přístup k zákaznickým datům.

  • Technik Microsoftu přistupuje k platformě Azure jako součást řešení potíží a omylem je vystavený zákaznickým datům. Například během řešení potíží tým Azure Network zachytí paket na síťovém zařízení. Takové scénáře obvykle nemají za následek přístup k smysluplných zákaznickým datům.

  • Externí právní požadavky na data. Podrobnosti najdete v žádostech státní správy o data v Centru zabezpečení Microsoftu.

Přístup k datům

Přístup k datům se liší podle prostředí Microsoft Fabric, kterého se váš požadavek týká. Tato část uvádí, ke kterým datům může technik Microsoftu získat přístup po schválení žádosti Customer Lockboxu.

  • Power BI – Při spouštění níže uvedených operací bude mít technik Microsoftu přístup k několika tabulkám propojeným s vaší žádostí. Každá operace, která technik Microsoftu používá, se odráží v protokolech auditu.

    • Získání historie aktualizace modelu
    • Odstranit panel využití správce
    • Odstranění balíčku metrik využití v2
    • Odstranění složky monitorování správce
    • Odstranění pracovního prostoru správce
    • Přístup ke konkrétní datové sadě v úložišti
    • Získání textu dotazu ze zabezpečeného úložiště telemetrie
  • Inteligence v reálném čase – technik analýzy v reálném čase bude mít přístup k datům v databázi KQL, která jsou propojená s vaším požadavkem.

  • Datové inženýrství – pracovník datového inženýrství bude mít přístup k následujícím protokolům nástroje Spark souvisejícím s vaším požadavkem:

    • Protokoly ovladače
    • Protokoly událostí
    • Protokoly exekutoru
  • Data Factory – Inženýr služby Data Factory bude mít přístup k definicům kanálů propojeným s vaší žádostí, pokud je uděleno oprávnění.

  • OneLake – Když je potřeba podpůrného nebo vyšetřovacího scénáře, aby Microsoft inženýr měl přístup k datům zákazníků uloženým v OneLake, Customer Lockbox spravuje přístup, kde je to možné. Před udělením přístupu je vyžadováno schválení zákazníkem a schválený přístup je časově omezený.