0Pricing
Cloud & IT Cert Prep · Lektion

Azure-Compliance-Frameworks

Verschaffen Sie sich einen Überblick über die im Azure-Compliance-Portfolio verfügbaren regulatorischen Frameworks und verstehen Sie, wie das Modell der geteilten Verantwortung von Microsoft die Compliance-Pflichten aufteilt.

Azure-Compliance-Frameworks ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Warum Compliance in der Cloud wichtig ist

Die Verlagerung von Workloads zu Azure beseitigt Compliance-Verpflichtungen nicht – sie verändert lediglich, wie diese erfüllt werden. Organisationen müssen weiterhin Branchenvorschriften, staatliche Gesetze und vertragliche Verpflichtungen einhalten, auch wenn sich ihre Infrastruktur in der Cloud befindet. Zu verstehen, welche Compliance-Frameworks für Ihren Workload gelten und wie Azure Sie bei deren Einhaltung unterstützt, ist ein wichtiges Thema in der AZ-900-Prüfung und bei realen Azure-Bereitstellungen in Unternehmen.

Das Modell der geteilten Verantwortung – erneut betrachtet

Compliance in der Cloud wird durch das Modell der geteilten Verantwortung geregelt. Microsoft ist für die Sicherheit und Compliance der Cloudinfrastruktur verantwortlich (physische Rechenzentren, Netzwerkhardware, Hostbetriebssystem). Kunden sind für die Sicherheit und Compliance dessen verantwortlich, was in der Cloud ausgeführt wird (ihre Anwendungen, Daten, Identitäten und Konfigurationen). Die Verantwortungsgrenze verschiebt sich je nachdem, ob Sie IaaS, PaaS oder SaaS verwenden.

Das Compliance-Portfolio von Microsoft

Microsoft verfügt für Azure über Compliance-Zertifizierungen für mehr als 100 regulatorische Standards und Frameworks. Diese decken Regionen, Branchen und Sicherheitsbereiche ab, darunter:

  • International – ISO 27001, ISO 27018, SOC 1/2/3
  • EU/Regional – DSGVO, ENS, UK Cyber Essentials
  • Branchen – HIPAA (Gesundheitswesen), PCI DSS (Zahlungsverkehr), FedRAMP (US-Regierung)

ISO 27001 in Azure

ISO 27001 ist ein internationaler Standard für Informationssicherheits-Managementsysteme (ISMS). Microsoft hat für Azure die ISO-27001-Zertifizierung erhalten. Das bedeutet, dass die Infrastruktur und die Betriebsprozesse von einer unabhängigen dritten Partei geprüft wurden. Kunden müssen ihre eigenen Anwendungen und Praktiken der Datenverwaltung jedoch separat zertifizieren lassen – die Zertifizierung von Microsoft erstreckt sich nicht automatisch auf Kundenworkloads.

PCI DSS für Zahlungs-Workloads

PCI DSS (Payment Card Industry Data Security Standard) gilt für Organisationen, die Karteninhaberdaten speichern, verarbeiten oder übertragen. Azure ist ein nach PCI DSS Level 1 zertifizierter Dienstanbieter, der höchsten Zertifizierungsstufe. Kunden, die Zahlungs-Workloads in Azure ausführen, können auf dieser Grundlage aufbauen, müssen jedoch zusätzliche Kontrollen auf Anwendungsebene implementieren (Tokenisierung, Verschlüsselung, Zugriffsprotokollierung), um ihre eigenen PCI-DSS-Verpflichtungen zu erfüllen.

HIPAA für das Gesundheitswesen

HIPAA (Health Insurance Portability and Accountability Act) regelt den Schutz geschützter Gesundheitsinformationen (PHI) in den Vereinigten Staaten. Microsoft bietet für Azure-Dienste eine HIPAA Business Associate Agreement (BAA) an und bestätigt damit, dass Microsoft die in Ihrem Auftrag verarbeiteten PHI schützt. Kunden aus dem Gesundheitswesen müssen die BAA unterzeichnen und ihre Azure-Workloads so konfigurieren, dass sie den technischen Schutzmaßnahmen von HIPAA entsprechen.

SOC-1-, SOC-2- und SOC-3-Berichte

SOC (System and Organisation Controls)-Berichte sind unabhängige Prüfungen der Kontrollen von Azure durch Auditoren:

  • SOC 1 – Kontrollen der Finanzberichterstattung (relevant für SaaS-Produkte, die sich auf die Finanzberichte von Kunden auswirken)
  • SOC 2 – Kontrollen für Sicherheit, Verfügbarkeit, Verarbeitungsintegrität, Vertraulichkeit und Datenschutz
  • SOC 3 – eine öffentliche Zusammenfassung der SOC-2-Ergebnisse, die allen zur Verfügung steht

SOC-2-Berichte sind Azure-Kunden unter einer Geheimhaltungsvereinbarung (NDA) über das Service Trust Portal verfügbar.

FedRAMP für die US-Regierung

FedRAMP (Federal Risk and Authorization Management Program) ist ein US-Regierungs-Framework für die Autorisierung von Cloud-Diensten. Azure verfügt für Regierungsregionen (USGov und USDoD) über die FedRAMP-High-Autorisierung. US-Bundesbehörden müssen Cloud-Dienste mit FedRAMP-Autorisierung verwenden. Kommerzielle Azure-Regionen verfügen über die FedRAMP-Moderate-Autorisierung, die einen großen Teil der staatlichen Workloads abdeckt.

Das Microsoft Service Trust Portal

Das Microsoft Service Trust Portal (STP) unter servicetrust.microsoft.com ist eine zentrale Anlaufstelle für Compliance-Dokumentation, Prüfberichte und Zertifizierungsinformationen zu Microsoft-Clouddiensten. Über das STP können Sie ISO-27001-Zertifikate, SOC-2-Berichte, Ergebnisse von Penetrationstests und Datenschutz-Folgenabschätzungen herunterladen. Für den Zugriff auf einige Dokumente benötigen Sie ein Azure- oder Microsoft-365-Konto und müssen einer Geheimhaltungsvereinbarung zustimmen.

Datenresidenz und Datensouveränität

Anforderungen an die Datenresidenz schreiben vor, dass bestimmte Daten innerhalb einer bestimmten geografischen Grenze gespeichert und verarbeitet werden müssen. Azure erfüllt diese Anforderungen durch die Auswahl einer Region: Sie wählen die Region aus, in der Ressourcen bereitgestellt werden, und Ihre Daten verbleiben standardmäßig in dieser Region. Azure bietet außerdem souveräne Cloudinstanzen (Azure Government, Azure China 21Vianet, Azure Germany), die unabhängig betrieben werden, um spezifische nationale Anforderungen an die Datensouveränität zu erfüllen.

Compliance als kontinuierlicher Prozess

Compliance zu erreichen ist kein einmaliges Ereignis – sie erfordert eine laufende Überwachung und Beweiserfassung. Der Microsoft Compliance Manager im Microsoft-Purview-Complianceportal unterstützt Organisationen dabei, ihren Compliance-Status kontinuierlich zu verfolgen, Kontrollen Vorschriften zuzuordnen und Nachweise für Auditoren zu erstellen. Regelmäßige interne Prüfungen, automatisierte Richtlinienüberprüfungen über Azure Policy und die zentrale Protokollsammlung sind Bestandteile eines ausgereiften Compliance-Programms.

Schnelltest

Testen Sie Ihr Verständnis der Konzepte von Microsoft Azure Fundamentals (AZ-900) aus dieser Lektion.

Zusammenfassung der Lektion

In dieser Lektion haben Sie gelernt: Azure verfügt über Zertifizierungen für mehr als 100 Compliance-Frameworks, darunter ISO 27001, PCI DSS, HIPAA und FedRAMP; das Modell der geteilten Verantwortung teilt Compliance-Verpflichtungen zwischen Microsoft und dem Kunden auf; und das Service Trust Portal ist die Quelle für Prüfberichte und Zertifizierungsdokumente. Als Nächstes beschäftigen wir uns mit Microsoft Purview für Data Governance und Klassifizierung.

Häufig gestellte Fragen

Ist die Lektion „Azure-Compliance-Frameworks“ kostenlos?

Ja — der vollständige Text von „Azure-Compliance-Frameworks“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Azure-Compliance-Frameworks“?

Verschaffen Sie sich einen Überblick über die im Azure-Compliance-Portfolio verfügbaren regulatorischen Frameworks und verstehen Sie, wie das Modell der geteilten Verantwortung von Microsoft die Comp… Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?

Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.

Wie lange dauert die Lektion „Azure-Compliance-Frameworks“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?

Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Azure-Compliance-Frameworks
  2. Microsoft Purview und Data Governance
  3. Microsoft Compliance Manager
  4. DSGVO in Azure
← Zurück zu Cloud & IT Cert Prep