Azure のコンプライアンス フレームワーク
Azure のコンプライアンス ポートフォリオで利用できる規制フレームワークを概観し、Microsoft の共有責任モデルによってコンプライアンス義務がどのように分担されるかを理解します。
「Azure のコンプライアンス フレームワーク」はCoddyKit上の無料Azure Fundamentalsレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはAzure Fundamentals学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Azure Fundamentalsコースには全4レッスンが含まれています。
クラウドでコンプライアンスが重要な理由
ワークロードを Azure に移行しても、コンプライアンス上の義務がなくなるわけではありません。変わるのは、それをどのように満たすかです。インフラストラクチャがクラウド上にあっても、組織は業界規制、政府の法律、契約上の義務を引き続き遵守する必要があります。自分のワークロードにどのコンプライアンス フレームワークが適用されるか、また Azure がそれらへの準拠をどのように支援するかを理解することは、AZ-900 試験でも実際のエンタープライズ Azure 環境でも重要なテーマです。
共有責任モデルの再確認
クラウドにおけるコンプライアンスは、共有責任モデルによって管理されます。Microsoft は、クラウド インフラストラクチャ(物理データセンター、ネットワーク ハードウェア、ホスト OS)のセキュリティとコンプライアンスを担当します。お客様は、クラウド内で実行されるもの(アプリケーション、データ、ID、構成)のセキュリティとコンプライアンスを担当します。この責任の境界は、IaaS、PaaS、SaaS のどれを使用するかによって変わります。
Microsoft のコンプライアンス ポートフォリオ
Microsoft は、100 を超える規制基準およびフレームワークについて Azure のコンプライアンス認証を維持しています。これらは地域、業界、セキュリティ分野を対象としており、次のようなものがあります。
- 国際 — ISO 27001、ISO 27018、SOC 1/2/3
- EU/地域 — GDPR、ENS、UK Cyber Essentials
- 業界 — HIPAA(医療)、PCI DSS(決済)、FedRAMP(米国政府)
Azure における ISO 27001
ISO 27001は、情報セキュリティ マネジメント システム(ISMS)に関する国際規格です。Microsoft は Azure について ISO 27001 認証を取得しており、インフラストラクチャと運用プロセスが独立した第三者による監査を受けていることを意味します。ただし、お客様は自身のアプリケーションとデータ管理の実践について、別途認証を取得する必要があります。Microsoft の認証が、お客様のワークロードに自動的に適用されるわけではありません。
決済ワークロード向け PCI DSS
PCI DSS(Payment Card Industry Data Security Standard)は、カード会員データを保存、処理、送信する組織に適用されます。Azure は、最高レベルの認証であるPCI DSS レベル 1認証を取得したサービス プロバイダーです。Azure で決済ワークロードを実行するお客様は、この基盤を活用できますが、自身の PCI DSS 義務を満たすために、アプリケーション層で追加の制御(トークン化、暗号化、アクセス ログの記録)を実装する必要があります。
医療分野向け HIPAA
HIPAA(Health Insurance Portability and Accountability Act)は、米国における保護対象保健情報(PHI)の保護を規定しています。Microsoft は Azure サービス向けにHIPAA 業務提携契約(BAA)を提供しており、お客様に代わって処理する PHI を Microsoft が保護することを確認しています。医療分野のお客様は BAA に署名し、HIPAA の技術的保護措置に準拠するよう Azure ワークロードを構成する必要があります。
SOC 1、SOC 2、SOC 3 レポート
SOC(System and Organisation Controls)レポートは、Azure の制御に対する独立監査人の評価です。
- SOC 1 — 財務報告に関する制御(顧客の財務諸表に影響する SaaS 製品に関連)
- SOC 2 — セキュリティ、可用性、処理の完全性、機密性、プライバシーに関する制御
- SOC 3 — SOC 2 の結果を一般向けに要約したもので、誰でも利用可能
SOC 2 レポートは、NDA に基づき Service Trust Portal を通じて Azure のお客様が利用できます。
米国政府向け FedRAMP
FedRAMP(Federal Risk and Authorization Management Program)は、クラウド サービスの認可に関する米国政府のフレームワークです。Azure は、政府リージョン(USGov および USDoD)で FedRAMP High の認可を取得しています。米国連邦政府機関は、FedRAMP の認可を受けたクラウド サービスを使用する必要があります。商用 Azure リージョンは FedRAMP Moderate の認可を取得しており、政府ワークロードの大部分を対象としています。
Microsoft Service Trust Portal
Microsoft Service Trust Portal(STP)(servicetrust.microsoft.com)は、Microsoft のクラウド サービスに関するコンプライアンス ドキュメント、監査レポート、認証情報をまとめて確認できるポータルです。STP から ISO 27001 証明書、SOC 2 レポート、侵入テストの結果、データ保護影響評価をダウンロードできます。一部のドキュメントにアクセスするには、Azure または Microsoft 365 のアカウントと NDA への同意が必要です。
データ レジデンシーとデータ主権
データ レジデンシー要件では、特定のデータを指定された地理的境界内で保存および処理することが義務付けられます。Azure では、リージョンの選択によってこれに対応します。リソースをデプロイするリージョンを選択すると、データは既定でそのリージョンに保持されます。Azure には、特定の国におけるデータ主権要件を満たすために独立して運用されるソブリン クラウド インスタンス(Azure Government、Azure China 21Vianet、Azure Germany)も用意されています。
継続的なプロセスとしてのコンプライアンス
コンプライアンスの達成は一度きりの作業ではありません。継続的な監視と証拠の収集が必要です。Microsoft Purview コンプライアンス ポータルに含まれるMicrosoft Compliance Managerは、組織がコンプライアンス態勢を継続的に追跡し、制御を規制に対応付け、監査人向けの証拠を生成できるよう支援します。定期的な内部監査、Azure Policy による自動化されたポリシー チェック、ログの一元的な収集は、成熟したコンプライアンス プログラムを構成する要素です。
クイック チェック
このレッスンで学んだ Microsoft Azure Fundamentals (AZ-900) の概念について、理解度を確認しましょう。
レッスンのまとめ
このレッスンでは、Azure が ISO 27001、PCI DSS、HIPAA、FedRAMP など100 を超えるコンプライアンス フレームワークの認証を保持していること、共有責任モデルによってコンプライアンス義務が Microsoft とお客様の間で分担されること、そしてService Trust Portalが監査レポートと認証ドキュメントの入手先であることを学びました。次は、データ ガバナンスと分類のための Microsoft Purview について説明します。
よくある質問
「Azure のコンプライアンス フレームワーク」レッスンは無料ですか?
はい。「Azure のコンプライアンス フレームワーク」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Azure Fundamentalsコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Azure Fundamentalsコースには全4レッスンが含まれています。
「Azure のコンプライアンス フレームワーク」で何を学びますか?
Azure のコンプライアンス ポートフォリオで利用できる規制フレームワークを概観し、Microsoft の共有責任モデルによってコンプライアンス義務がどのように分担されるかを理解します。 ブラウザで直接実行するハンズオンコードでAzure Fundamentalsを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Azure Fundamentalsを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのAzure Fundamentalsは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。
「Azure のコンプライアンス フレームワーク」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このAzure Fundamentalsレッスンでコードを書いて実行できますか?
はい。すべてのAzure Fundamentalsレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- Azure のコンプライアンス フレームワーク
- Microsoft Purview とデータ ガバナンス
- Microsoft Compliance Manager
- Azure における GDPR