Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
I den här artikeln beskrivs vad Microsoft gör för att skydda Azure infrastruktur.
Datacenterinfrastruktur
Azure består av en globalt distribuerad datacenterinfrastruktur som stöder tusentals online služby och omfattar mer än 400 mycket säkra anläggningar över hela världen.
Infrastrukturen är utformad för att föra applikationer närmare användare över hela världen, bevara dataresidensen och erbjuda omfattande efterlevnads- och resiliensalternativ för kunderna. Azure har fler än 70 regioner över hela världen och finns i 140 länder/regioner.
En region är en uppsättning datacenter som kopplas samman genom ett massivt och motståndskraftigt nätverk. Nätverket innehåller innehållsdistribution, belastningsutjämning, redundans och datalänkskiktskryptering som standard för all Azure trafik inom en region eller resor mellan regioner. Med fler globala regioner än någon annan molnleverantör ger Azure dig flexibiliteten att distribuera program där du behöver dem.
Azure-regioner är organiserade i geografiska områden. Ett Azure-geografi säkerställer att kraven på datahemvist, suveränitet, efterlevnad och drifttålighet uppfylls inom geografiska gränser.
Geografiska områden hjälper kunder med specifika behov kring dataplacering och regelefterlevnad att hålla sina data och program nära. Geografiska områden är feltoleranta och utformade för att klara ett fullständigt fel i en region eftersom de ansluter till den dedikerade nätverksinfrastrukturen med hög kapacitet.
Tillgänglighetszoner är fysiskt separata platser i en Azure region. Varje tillgänglighetszon består av ett eller fler datacenter som är utrustade med oberoende ström, kylning och nätverkstjänster. Med tillgänglighetszoner kan du köra verksamhetskritiska program med hög tillgänglighet och replikering med låg svarstid.
Följande bild visar hur Azures globala infrastruktur kopplar ihop regioner och tillgänglighetszoner inom samma dataplaceringsgräns för hög tillgänglighet, katastrofåterställning och säkerhetskopiering.
Geografiskt distribuerade datacenter gör det möjligt för Microsoft att vara nära kunder, minska nätverkslatens och möjliggöra georedundant säkerhetskopiering och failover.
Fysisk säkerhet
Microsoft utformar, bygger och driver datacenter på ett sätt som strikt styr fysisk åtkomst till de områden där dina data lagras. Microsoft förstår vikten av att skydda dina data och är engagerade i att hjälpa till att säkra de datacenter som innehåller dina data. Microsoft har en hel avdelning som ägnar sig åt att designa, bygga och driva de fysiska anläggningarna som stöder Azure. Det här teamet har investerat i att upprätthålla den senaste fysiska säkerheten.
Microsoft använder en lager-på-lager-metod för fysisk säkerhet för att minska risken för att obehöriga användare får fysisk tillgång till data och datacenterresurser. Datacenter som hanteras av Microsoft har omfattande skyddslager: åtkomstgodkännande vid anläggningens perimeter, i byggnadens perimeter, i byggnaden och på datacentergolvet. Lager av fysisk säkerhet är:
Åtkomstbegäran och godkännande. Du måste begära åtkomst innan du kommer till datacentret. Du måste ange en giltig affärsmotivering för ditt besök, såsom efterlevnad eller revisionsändamål. Microsoft-anställda godkänner alla förfrågningar på basis av behov av åtkomst. En grund för behovsåtkomst hjälper till att hålla antalet personer som behövs för att slutföra en uppgift i datacentren till ett minimum. Efter att Microsoft beviljat tillstånd har en individ endast tillgång till det avgränsade område av datacentret som krävs, baserat på den godkända affärsmotiveringen. Behörigheter är begränsade till en viss tidsperiod och upphör sedan att gälla.
Tillträde för besökare. Den åtkomstkontrollerade SOC lagrar och inventerar tillfälliga åtkomstbrickor i början och slutet av varje skift. Alla besökare med godkänd tillgång till datacentret anges som endast eskort på sina brickor och måste alltid stanna hos sina eskorter. Eskorterade besökare har inga tillträdesnivåer och kan endast resa genom att använda sina eskorters tillgång. Eskorten ansvarar för att granska deras besökares åtgärder och åtkomst under deras besök i datacentret. Microsoft kräver att besökare överlämnar märken när de lämnar någon Microsoft-anläggning. Microsoft tar bort alla åtkomstnivåer för besökskort innan brickorna återanvänds för framtida besök.
Anläggningens perimeter. När du anländer till ett datacenter måste du gå genom en väldefinierad accesspunkt. Vanligtvis omfattar höga staket av stål och betong varje tum av perimetern. Kameror runt datacentren spelar in aktivitet, och ett säkerhetsteam övervakar deras videor hela tiden. Säkerhetsvaktspatruller ser till att in- och utgång är begränsade till angivna områden. Pollare och andra åtgärder skyddar datacentrets yttre mot potentiella hot, inklusive obehörig åtkomst.
Byggnadens ingång. Datacenteringången är bemannad med professionella säkerhetsvakter som har genomgått rigorösa utbildnings- och bakgrundskontroller. Dessa säkerhetsvakter patrullerar också rutinmässigt datacentret och övervakar videorna av kameror i datacentret hela tiden.
Inne i byggnaden. När du har gått in i byggnaden måste du passera tvåfaktorsautentisering med biometri för att fortsätta att röra dig genom datacentret. Om din identitet är validerad kan du endast ange den del av datacentret som du är godkänd att få tillgång till. Du kan bara stanna där under den tid som godkänts.
Golvet i datacentret. Du får bara gå in på den våning där du är godkänd att gå in på. Du måste genomgå en metalldetektorkontroll av hela kroppen. För att minska risken för obehöriga data som kommer in eller lämnar datacentret utan Microsoft vetskap, kan endast godkända enheter komma in på datacentergolvet. Videokameror övervakar också fram- och baksidan av varje serverrack. När du lämnar datacentergolvet måste du återigen genomgå en fullständig metalldetekteringsscreening. För att lämna datacentret måste du genomgå ytterligare en säkerhetsskanning.
Fysiska säkerhetsgranskningar
Microsoft genomför periodiskt fysiska säkerhetsgranskningar av anläggningarna för att säkerställa att datacentren korrekt uppfyller Azure:s säkerhetskrav. Personalen som tillhandahåller datacenterhosting tillhandahåller inte Azure-tjänstehantering. Personal kan inte logga in på Azure-system och har inte fysisk åtkomst till Azure-samlokaliseringsrummet och burarna.
Bortskaffande av utrustning
När ett system når sin livslängd följer Microsoft operativa personal rigorösa rutiner för datahantering och hårdvaruhantering för att säkerställa att obetrodda parter inte kan komma åt hårdvara som innehåller dina data. Microsoft använder bästa praxis och en raderingslösning som följer NIST 800-88. Microsoft använder en säker raderingsmetod för hårddiskar som stödjer detta. Om Microsoft inte kan radera en hårddisk använder Microsoft en destruktionsprocess som förstör disken och gör återställning av information omöjlig. Denna destruktionsprocess kan sönderfalla, strimla, pulverisera eller bränna disken. Microsoft fastställer hur man ska göra sig av med utifrån tillgångstyp och för register över förstörelsen. Alla Azure tjänster använder godkända tjänster för hantering av medielagring och hantering av bortskaffande.
Regelefterlevnad
Microsoft designar och hanterar Azure-infrastrukturen för att uppfylla ett brett utbud av internationella och branschspecifika efterlevnadsstandarder, såsom ISO 27001, HIPAA, FedRAMP, SOC 1 och SOC 2. Microsoft uppfyller också land- och regionsspecifika standarder, inklusive Australiens IRAP, UK G-Cloud och Singapore MTCS. Rigorösa granskningar från tredje part, som de som utförs av British Standards Institute, kontrollerar efterlevnaden av de strikta säkerhetskontroller som dessa standarder kräver.
En fullständig lista över efterlevnadsstandarder som Azure följer finns i erbjudandena Compliance.
Nästa steg
Mer information om vad Microsoft gör för att skydda Azure infrastruktur finns i:
- Azure infrastruktur-tillgänglighet
- Komponenter och gränser för Azure informationssystem
- Azure nätverksarkitektur
- Azure produktionsnätverk
- Azure SQL Database säkerhetsfunktioner
- Azure produktionsdrift och förvaltning
- Azure infrastrukturövervakning
- Azure infrastrukturintegritet
- Azure kundens dataskydd