Klanten-lockbox voor Microsoft Azure

Opmerking

Om deze functie te gebruiken, moet je organisatie een ondersteuning voor Azure-plan hebben met een minimaal niveau van Ontwikkelaar.

De meeste operaties en ondersteuning die Microsoft-personeel en subprocessors uitvoeren, vereisen geen toegang tot klantgegevens. In die zeldzame gevallen waarin Microsoft dergelijke toegang vereist, biedt Customer Lockbox for Microsoft Azure een interface waarmee uw organisatie klantverzoeken om gegevenstoegang te beoordelen en goed te keuren of af te wijzen. Microsoft gebruikt Customer Lockbox wanneer een Microsoft-ingenieur toegang moet krijgen tot klantgegevens, hetzij als reactie op een door de klant geïnitieerde supportticket of een probleem dat door Microsoft is geïdentificeerd.

In dit artikel wordt beschreven hoe u Customer Lockbox inschakelt voor Microsoft Azure en hoe aanvragen worden geïnitieerd, bijgehouden en opgeslagen voor latere beoordelingen en controles.

Ondersteunde diensten

De volgende services worden momenteel ondersteund voor Customer Lockbox voor Microsoft Azure:

  • Azure API Management
  • Azure App Service
  • Azure AI Zoeken
  • Gieterijgereedschappen
  • Azure Chaos Studio
  • Azure Communications Gateway
  • Azure Container Registry
  • Azure Data Box
  • Azure Data Explorer
  • Azure Data Factory
  • Azure Databeheer voor Energie
  • Azure Database voor MySQL
  • Azure Database for MySQL Flexible Server
  • Azure Database for PostgreSQL
  • Azure Edge Zone Platformopslag
  • Azure Energie
  • Azure Functions
  • Azure HDInsight
  • Azure Gezondheidsbot
  • intelligente aanbevelingen voor Azure
  • Azure Information Protection
  • Azure Kubernetes Service
  • Azure Load Testing (CloudNative Testing)
  • Azure Logic Apps
  • Azure Monitor (Log Analytics)
  • Azure Red Hat OpenShift
  • Azure Spring Apps
  • Azure SQL Database
  • Azure SQL Managed Instance
  • Azure Storage
  • abonnementsoverdrachten Azure
  • Azure Synapse Analytics
  • Commerce AI (Intelligente Aanbevelingen)
  • DevCenter of DevBox
  • ElasticSan
  • Kusto (dashboards)
  • Microsoft Azure Attestatie
  • Microsoft Entra diagnostische gegevens
  • OpenAI
  • Spring Cloud
  • Geïntegreerde visieservice
  • Virtuele machines in Azure

Klant-lockbox inschakelen voor Microsoft Azure

Schakel Customer Lockbox voor Microsoft Azure in vanuit de Administratiemodule.

Opmerking

Om Customer Lockbox voor Microsoft Azure in te schakelen, moet de rol Global Administrator toegewezen zijn.

Werkproces

De volgende stappen geven een overzicht van een typische werkstroom voor een Klanten-lockbox voor Microsoft Azure aanvraag.

  1. Iemand bij een organisatie heeft een probleem met zijn Azure-workload.

  2. Nadat deze persoon het probleem heeft opgelost maar het niet kan oplossen, opent hij een supportticket via het Azure-portaal. Het ticket is toegewezen aan een Azure klantondersteuningstechnicus.

  3. Een Azure Support Engineer beoordeelt het serviceverzoek en bepaalt de volgende stappen om het probleem op te lossen.

  4. Als de support engineer het probleem niet kan oplossen met standaardtools en door de service gegenereerde data, is de volgende stap het aanvragen van verhoogde rechten via een just-in-time (JIT) toegangsservice. Deze aanvraag kan afkomstig zijn van de oorspronkelijke ondersteuningstechnicus of van een andere technicus omdat het probleem wordt geëscaleerd naar het Azure DevOps team.

  5. Nadat de Azure-engineer een toegangsverzoek heeft ingediend, evalueert de just-in-time service het verzoek, waarbij rekening wordt gehouden met factoren zoals:

    • De reikwijdte van de bron.
    • Of de aanvrager nu een geïsoleerde identiteit is of multifactorauthenticatie gebruikt.
    • Toestemmingsniveaus. Op basis van de JIT-regel kan dit verzoek ook goedkeuring van interne Microsoft-goedkeurders omvatten. Bijvoorbeeld, de approver kan de customer support lead of de DevOps-manager zijn.
  6. Wanneer er direct toegang tot klantgegevens nodig is, wordt een Customer Lockbox-verzoek ingediend.

    Het verzoek bevindt zich nu in een Customer Notified toestand, wachtend op de goedkeuring van de klant voordat toegang wordt verleend.

  7. Eén of meer goedkeurders binnen de klantorganisatie voor een bepaald aanvraag van Customer Lockbox worden als volgt bepaald:

    • Voor abonnementsgerichte verzoeken (verzoeken om toegang te krijgen tot specifieke bronnen binnen een abonnement), gebruikers met de rol Eigenaar of de rol Azure Customer Lockbox Approver for Subscription op het bijbehorende abonnement.
    • Voor tenantgerichte aanvragen (aanvragen voor toegang tot de Microsoft Entra-tenant), gebruikers met de rol Global Administrator voor de tenant.

    Opmerking

    Roltoewijzingen moeten aanwezig zijn voordat Customer Lockbox voor Microsoft Azure een aanvraag gaat verwerken. Customer Lockbox voor Microsoft Azure herkent roltoewijzingen niet nadat het een bepaald verzoek is gaan verwerken. Vanwege deze vereiste moeten gebruikers de rol activeren voordat het Customer Lockbox-verzoek wordt gestart, om voor de rol Eigenaar in aanmerking komende PIM-toewijzingen te kunnen gebruiken. Voor meer informatie over het activeren van PIM-geschikte rollen, zie Activeren Microsoft Entra-rollen in PIM of Activeren Azure-resourcerollen in PIM.

    Roltoewijzingen die zijn toegewezen aan managementgroepen worden momenteel niet ondersteund in Customer Lockbox voor Microsoft Azure.

  8. Bij de klantorganisatie ontvangen aangewezen lockbox-goedkeurers (Owner, Microsoft Entra Global Administrator, of Azure Customer Lockbox Approver for Subscription) een e-mail van Microsoft om hen op de hoogte te stellen van het lopende toegangsverzoek. Je kunt ook de alternatieve e-mailmeldingsfunctie van Azure Lockbox gebruiken om een alternatief e-mailadres te configureren dat lockbox-meldingen ontvangt in scenario's waarin het Azure-account niet e-mail-enabled is of als een serviceprincipe als lockbox-approver is gedefinieerd.

    Voorbeeld-e-mail: Screenshot van een Customer Lockbox-e-mailmelding voor een lopende Microsoft-supporttoegangsvraag.

  9. De e-mailmelding bevat een link naar de Customer Lockbox sectie in de Beheermodule. De aangewezen fiatteur meldt zich aan bij de Azure-portal om openstaande aanvragen weer te geven die hun organisatie heeft voor Customer Lockbox voor Microsoft Azure: Screenshot van de Azure portal Customer Lockbox-pagina met de lijst van lopende verzoeken. Het verzoek blijft vier dagen in de klantwachtrij staan. Na deze periode verloopt het toegangsverzoek automatisch en krijgen Microsoft-ingenieurs geen toegang.

  10. Om de details van de openstaande aanvraag te bekijken, kan de aangewezen goedkeurder de Customer Lockbox-aanvraag selecteren in Pending Requests: Schermopname van de Customer Lockbox-pagina in de Azure-portal waarbij een rij met een openstaande aanvraag is geselecteerd.

  11. De aangewezen approver kan de Service request ID selecteren om het supportticketverzoek van de oorspronkelijke gebruiker te bekijken. Deze informatie biedt context waarom Microsoft Ondersteuning wordt ingeschakeld en de geschiedenis van het gemelde probleem. Bijvoorbeeld: Screenshot van de Azure portal supportticketpagina voor een lopende Customer Lockbox-aanvraag.

  12. De aangewezen goedkeurder beoordeelt het verzoek en kiest Goedkeuren of Afwijzen: Screenshot van de Azure-portal Customer Lockbox-verzoekpagina met de acties Goedkeuren en Weigeren. Als gevolg van de selectie:

    • Goedkeuren: De Microsoft-engineer krijgt toegang voor de duur die in de verzoekgegevens is gespecificeerd, wat verschijnt in de e-mailmelding en in het Azure-portaal.
    • Weigeren: Customer Lockbox wijst het verzoek om verhoogde toegang van de Microsoft-ingenieur af en onderneemt geen verdere actie.

    Voor auditdoeleinden worden de acties die in deze workflow zijn uitgevoerd, vastgelegd in de Customer Lockbox-aanvraaglogboeken.

Controlelogboeken

De auditlogboeken voor Customer Lockbox voor Azure worden vastgelegd in de activiteitenlogboeken voor aanvragen met abonnementsbereik en in het Microsoft Entra-auditlogboek voor aanvragen met tenantbereik.

Verzoeken met abonnementsbereik - activiteitenlogboeken

Selecteer in de Azure portal Customer Lockbox voor Microsoft Azure blade Activiteitenlogboeken om controlegegevens weer te geven met betrekking tot Customer Lockbox-aanvragen. U kunt ook de Activiteitenlogboeken bekijken in het scherm met abonnementsdetails voor het betreffende abonnement. In beide gevallen kunt u filteren op specifieke bewerkingen, zoals:

  • Afwijzen Lockbox-aanvraag
  • Creëer Lockbox-verzoek
  • Keur Lockbox-aanvraag goed
  • Verloop van Lockbox-aanvraag

Als voorbeeld:

Screenshot van de Azure-portaalactiviteitslogboekvermeldingen gegenereerd door Customer Lockbox-verzoeken.

Verzoeken binnen het tenantbereik - auditlogboek

Voor tenant-scoped Customer Lockbox-verzoeken schrijft de Access Reviews-service logboekvermeldingen naar de Microsoft Entra auditlog. Deze logboekvermeldingen bevatten activiteiten zoals:

  • Aanvraag maken
  • Aanvraag goedgekeurd
  • Verzoek afgewezen

Je kunt filteren op Service = Access Reviews en Activity = one of the above activities.

Als voorbeeld:

Screenshot van de Microsoft Entra auditlogboekvermeldingen die zijn gegenereerd door Customer Lockbox-verzoeken.

Opmerking

Bestaande technische beperkingen hebben het tabblad Geschiedenis in het Azure Lockbox-portaal verwijderd. Om de Customer Lockbox-verzoekgeschiedenis te zien, gebruik je het activiteitenlogboek voor abonnementsbeperkte verzoeken en het Microsoft Entra auditlogboek voor tenant-scoped verzoeken.

Customer Lockbox voor Microsoft Azure integratie met de Microsoft Cloud Security-benchmark

Microsoft introduceerde een nieuwe basislijn controle (PA-8: Bepaal het toegangsproces voor cloudproviderondersteuning) in de Microsoft cloud security benchmark die de toepasbaarheid van Customer Lockbox behandelt. Gebruik de benchmark om de toepasbaarheid van Customer Lockbox voor een dienst te beoordelen.

Uitsluitingen

Customer Lockbox activeert geen verzoeken in de volgende scenario's:

  • Scenario's voor noodgevallen die buiten de standaard operationele procedures vallen en waarvoor urgente actie van Microsoft is vereist om de toegang tot onlineservices te herstellen of om beschadiging of verlies van klantgegevens te voorkomen, of om een beveiligings- of misbruikincident te onderzoeken. Bijvoorbeeld vereist een grote storing in de dienstverlening of een beveiligingsincident onmiddellijke aandacht om diensten in onverwachte of onvoorspelbare omstandigheden te herstellen of terug te brengen. Deze "breekglas"-gebeurtenissen zijn zeldzaam en vereisen in de meeste gevallen geen toegang tot klantgegevens om het op te lossen. De besturingselementen en processen voor de toegang van Microsoft tot klantgegevens in de kern onlineservices zijn afgestemd op NIST 800-53 en worden gevalideerd via SOC 2-controles. Voor meer informatie, zie de Azure security baseline voor Customer Lockbox voor Microsoft Azure.
  • Een Microsoft-technicus heeft toegang tot het Azure-platform als onderdeel van probleemoplossing en wordt per ongeluk blootgesteld aan klantgegevens. Het Azure netwerkteam voert bijvoorbeeld probleemoplossing uit die resulteert in een pakketopname op een netwerkapparaat. Dergelijke scenario's leiden zelden tot toegang tot betekenisvolle hoeveelheden klantgegevens. Bescherm je gegevens verder door klantbeheerde sleutels te gebruiken, die beschikbaar zijn voor sommige Azure-diensten. Voor meer informatie, zie Key management in Azure.

Externe wettelijke verzoeken om gegevens leiden ook niet tot Customer Lockbox-aanvragen. Voor details, zie de bespreking van overheidsverzoeken om gegevens op het Microsoft Trust Center.

Volgende stappen

Schakel Customer Lockbox in via de Administratiemodule in het Customer Lockbox-blad. Alle klanten met een ondersteuning voor Azure-plan op ontwikkelaarsniveau of hoger kunnen Customer Lockbox voor Microsoft Azure gebruiken.