Framework di conformità di Azure
Passare in rassegna i framework normativi disponibili nel portafoglio di conformità Azure e comprendere come il modello di responsabilità condivisa di Microsoft ripartisca gli obblighi di conformità.
Framework di conformità di Azure è una lezione Azure Fundamentals gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Azure Fundamentals, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Azure Fundamentals include 4 lezioni in totale.
Perché la conformità è importante nel cloud
Spostare i carichi di lavoro in Azure non elimina gli obblighi di conformità: cambia il modo in cui vengono soddisfatti. Le organizzazioni devono comunque rispettare normative di settore, leggi governative e obblighi contrattuali anche quando la loro infrastruttura si trova nel cloud. Comprendere quali framework di conformità si applicano al proprio carico di lavoro e come Azure aiuta a soddisfarli è un argomento fondamentale sia per l'esame AZ-900 sia per le implementazioni Azure aziendali reali.
Riesame del modello di responsabilità condivisa
La conformità nel cloud è regolata dal modello di responsabilità condivisa. Microsoft è responsabile della sicurezza e della conformità dell'infrastruttura cloud (data center fisici, hardware di rete, sistema operativo host). I clienti sono responsabili della sicurezza e della conformità di ciò che viene eseguito nel cloud (applicazioni, dati, identità e configurazioni). Il confine cambia a seconda che si utilizzi IaaS, PaaS o SaaS.
Il portafoglio di conformità di Microsoft
Microsoft mantiene certificazioni di conformità per Azure relative a oltre 100 standard e framework normativi. Questi riguardano aree geografiche, settori e discipline di sicurezza, tra cui:
- Internazionali — ISO 27001, ISO 27018, SOC 1/2/3
- UE/Regionali — GDPR, ENS, UK Cyber Essentials
- Di settore — HIPAA (sanità), PCI DSS (pagamenti), FedRAMP (governo statunitense)
ISO 27001 in Azure
ISO 27001 è uno standard internazionale per i sistemi di gestione della sicurezza delle informazioni (ISMS). Microsoft ha ottenuto la certificazione ISO 27001 per Azure, il che significa che l'infrastruttura e i processi operativi sono stati sottoposti ad audit da parte di un ente indipendente. Tuttavia, i clienti devono certificare separatamente le proprie applicazioni e pratiche di gestione dei dati: la certificazione di Microsoft non si estende automaticamente ai carichi di lavoro dei clienti.
PCI DSS per i carichi di lavoro di pagamento
PCI DSS (Payment Card Industry Data Security Standard) si applica alle organizzazioni che archiviano, elaborano o trasmettono dati dei titolari di carte. Azure è un provider di servizi certificato PCI DSS di livello 1, il livello di certificazione più elevato. I clienti che eseguono carichi di lavoro di pagamento in Azure possono basarsi su questa fondazione, ma devono implementare controlli aggiuntivi a livello applicativo (tokenizzazione, crittografia, registrazione degli accessi) per adempiere ai propri obblighi PCI DSS.
HIPAA per il settore sanitario
HIPAA (Health Insurance Portability and Accountability Act) disciplina la protezione delle Informazioni sanitarie protette (PHI) negli Stati Uniti. Microsoft offre un HIPAA Business Associate Agreement (BAA) per i servizi Azure, confermando che Microsoft proteggerà le PHI elaborate per conto del cliente. I clienti del settore sanitario devono firmare il BAA e configurare i propri carichi di lavoro Azure in modo che rispettino le misure di sicurezza tecniche previste da HIPAA.
Report SOC 1, SOC 2 e SOC 3
I report SOC (System and Organisation Controls) sono valutazioni indipendenti dei controlli di Azure effettuate da auditor:
- SOC 1 — controlli sulla rendicontazione finanziaria (rilevanti per i prodotti SaaS che influiscono sui bilanci finanziari dei clienti)
- SOC 2 — controlli relativi a sicurezza, disponibilità, integrità dell'elaborazione, riservatezza e privacy
- SOC 3 — riepilogo pubblico dei risultati SOC 2, disponibile a chiunque
I report SOC 2 sono disponibili per i clienti Azure in base a un NDA tramite il Service Trust Portal.
FedRAMP per il governo statunitense
FedRAMP (Federal Risk and Authorization Management Program) è un framework del governo statunitense per l'autorizzazione dei servizi cloud. Azure dispone dell'autorizzazione FedRAMP High per le aree governative (USGov e USDoD). Le agenzie federali statunitensi devono utilizzare servizi cloud autorizzati da FedRAMP. Le aree commerciali di Azure dispongono dell'autorizzazione FedRAMP Moderate, che copre un'ampia parte dei carichi di lavoro governativi.
Il Microsoft Service Trust Portal
Il Microsoft Service Trust Portal (STP), disponibile all'indirizzo servicetrust.microsoft.com, è un punto di accesso unico per la documentazione sulla conformità, i report di audit e le informazioni sulle certificazioni relative ai servizi cloud Microsoft. Dal STP è possibile scaricare i certificati ISO 27001, i report SOC 2, i risultati dei test di penetrazione e le valutazioni d'impatto sulla protezione dei dati. Per accedere ad alcuni documenti sono necessari un account Azure o Microsoft 365 e l'accettazione di un NDA.
Residenza e sovranità dei dati
I requisiti di residenza dei dati impongono che determinati dati vengano archiviati ed elaborati all'interno di una specifica area geografica. Azure risponde a questo requisito tramite la selezione dell'area: si sceglie l'area in cui distribuire le risorse e, per impostazione predefinita, i dati rimangono in tale area. Azure offre inoltre istanze cloud sovrane (Azure Government, Azure China 21Vianet, Azure Germany), gestite in modo indipendente per soddisfare specifici requisiti nazionali di sovranità dei dati.
La conformità come processo continuo
Ottenere la conformità non è un'attività una tantum: richiede monitoraggio continuo e raccolta di evidenze. Microsoft Compliance Manager, disponibile nel portale di conformità Microsoft Purview, aiuta le organizzazioni a monitorare continuamente il proprio livello di conformità, associare i controlli alle normative e generare evidenze per gli auditor. Audit interni regolari, verifiche automatizzate dei criteri tramite Azure Policy e raccolta centralizzata dei log fanno tutti parte di un programma di conformità maturo.
Verifica rapida
Verifichi la Sua comprensione dei concetti di Microsoft Azure Fundamentals (AZ-900) trattati in questa lezione.
Riepilogo della lezione
In questa lezione ha appreso che: Azure dispone di certificazioni per oltre 100 framework di conformità, tra cui ISO 27001, PCI DSS, HIPAA e FedRAMP; il modello di responsabilità condivisa suddivide gli obblighi di conformità tra Microsoft e il cliente; e il Service Trust Portal è la fonte per i report di audit e i documenti di certificazione. Nella prossima lezione esamineremo Microsoft Purview per la governance e la classificazione dei dati.
Domande Frequenti
La lezione «Framework di conformità di Azure» è gratuita?
Sì — il testo completo di «Framework di conformità di Azure» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Azure Fundamentals, passa a CoddyKit PRO. Il corso Azure Fundamentals include 4 lezioni in totale.
Cosa imparerò in «Framework di conformità di Azure»?
Passare in rassegna i framework normativi disponibili nel portafoglio di conformità Azure e comprendere come il modello di responsabilità condivisa di Microsoft ripartisca gli obblighi di conformità. Eserciti Azure Fundamentals con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Azure Fundamentals?
Non è richiesta alcuna esperienza precedente. Azure Fundamentals su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.
Quanto tempo richiede la lezione «Framework di conformità di Azure»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Azure Fundamentals?
Sì. Ogni lezione Azure Fundamentals include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Framework di conformità di Azure
- Microsoft Purview e governance dei dati
- Microsoft Compliance Manager
- GDPR in Azure