0Pricing
Azure Fundamentals · Lekcja

Struktury zgodności Azure

Proszę zapoznać się z ramami regulacyjnymi dostępnymi w portfolio zgodności Azure oraz zrozumieć, jak model współodpowiedzialności firmy Microsoft dzieli obowiązki związane ze zgodnością.

Struktury zgodności Azure to bezpłatna lekcja Azure Fundamentals na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Azure Fundamentals, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Azure Fundamentals zawiera 4 lekcji w sumie.

Dlaczego zgodność ma znaczenie w chmurze

Przeniesienie obciążeń do platformy Azure nie eliminuje obowiązków związanych ze zgodnością — zmienia jedynie sposób ich realizacji. Organizacje nadal muszą przestrzegać przepisów branżowych, praw rządowych i zobowiązań umownych, nawet gdy ich infrastruktura znajduje się w chmurze. Zrozumienie, które struktury zgodności mają zastosowanie do danego obciążenia oraz jak platforma Azure pomaga je spełnić, jest ważnym zagadnieniem zarówno na egzaminie AZ-900, jak i podczas rzeczywistych wdrożeń platformy Azure w przedsiębiorstwach.

Ponowne omówienie modelu współdzielonej odpowiedzialności

Za zgodność w chmurze odpowiada model współdzielonej odpowiedzialności. Firma Microsoft odpowiada za bezpieczeństwo i zgodność infrastruktury chmurowej (fizycznych centrów danych, sprzętu sieciowego i systemu operacyjnego hosta). Klienci odpowiadają za bezpieczeństwo i zgodność tego, co działa w chmurze (ich aplikacji, danych, tożsamości i konfiguracji). Granica odpowiedzialności zmienia się w zależności od tego, czy używają Państwo modelu IaaS, PaaS czy SaaS.

Portfolio zgodności firmy Microsoft

Firma Microsoft utrzymuje certyfikaty zgodności platformy Azure z ponad 100 normami i strukturami regulacyjnymi. Obejmują one regiony, branże i dziedziny bezpieczeństwa, w tym:

  • Międzynarodowe — ISO 27001, ISO 27018, SOC 1/2/3
  • Unijne/regionalne — GDPR, ENS, UK Cyber Essentials
  • Branżowe — HIPAA (opieka zdrowotna), PCI DSS (płatności), FedRAMP (rząd Stanów Zjednoczonych)

ISO 27001 na platformie Azure

ISO 27001 to międzynarodowa norma dotycząca systemów zarządzania bezpieczeństwem informacji (ISMS). Firma Microsoft uzyskała certyfikat ISO 27001 dla platformy Azure, co oznacza, że infrastruktura i procesy operacyjne zostały skontrolowane przez niezależną stronę trzecią. Klienci muszą jednak niezależnie certyfikować własne aplikacje i praktyki zarządzania danymi — certyfikat firmy Microsoft nie obejmuje automatycznie obciążeń klientów.

PCI DSS dla obciążeń związanych z płatnościami

PCI DSS (Payment Card Industry Data Security Standard) dotyczy organizacji, które przechowują, przetwarzają lub przesyłają dane posiadaczy kart. Azure jest usługodawcą z certyfikatem PCI DSS Level 1, czyli najwyższym poziomem certyfikacji. Klienci uruchamiający obciążenia płatnicze na platformie Azure mogą oprzeć się na tej podstawie, ale muszą wdrożyć dodatkowe mechanizmy kontroli w warstwie aplikacji (tokenizację, szyfrowanie i rejestrowanie dostępu), aby spełnić własne obowiązki wynikające z PCI DSS.

HIPAA w opiece zdrowotnej

HIPAA (Health Insurance Portability and Accountability Act) reguluje ochronę chronionych informacji zdrowotnych (PHI) w Stanach Zjednoczonych. Firma Microsoft oferuje dla usług Azure HIPAA Business Associate Agreement (BAA), potwierdzając, że będzie chronić przetwarzane w imieniu klienta informacje PHI. Klienci z sektora opieki zdrowotnej muszą podpisać BAA i skonfigurować obciążenia platformy Azure tak, aby spełniały techniczne wymagania ochronne HIPAA.

Raporty SOC 1, SOC 2 i SOC 3

Raporty SOC (System and Organisation Controls) to niezależne oceny mechanizmów kontroli platformy Azure przeprowadzane przez audytorów:

  • SOC 1 — mechanizmy kontroli sprawozdawczości finansowej (istotne w przypadku produktów SaaS wpływających na sprawozdania finansowe klientów)
  • SOC 2 — mechanizmy kontroli bezpieczeństwa, dostępności, integralności przetwarzania, poufności i prywatności
  • SOC 3 — publiczne podsumowanie ustaleń SOC 2, dostępne dla każdego

Raporty SOC 2 są dostępne dla klientów platformy Azure na podstawie umowy NDA za pośrednictwem Service Trust Portal.

FedRAMP dla rządu Stanów Zjednoczonych

FedRAMP (Federal Risk and Authorization Management Program) to rządowa struktura Stanów Zjednoczonych dotycząca autoryzacji usług w chmurze. Azure ma autoryzację FedRAMP High dla regionów rządowych (USGov i USDoD). Federalne agencje Stanów Zjednoczonych muszą korzystać z usług w chmurze autoryzowanych przez FedRAMP. Komercyjne regiony platformy Azure mają autoryzację FedRAMP Moderate, obejmującą dużą część obciążeń rządowych.

Microsoft Service Trust Portal

Microsoft Service Trust Portal (STP) pod adresem servicetrust.microsoft.com to centralne miejsce z dokumentacją dotyczącą zgodności, raportami z audytów i informacjami o certyfikatach usług chmurowych firmy Microsoft. W STP można pobrać certyfikaty ISO 27001, raporty SOC 2, wyniki testów penetracyjnych oraz oceny skutków dla ochrony danych. Dostęp do niektórych dokumentów wymaga konta Azure lub Microsoft 365 oraz zaakceptowania umowy NDA.

Rezydencja i suwerenność danych

Wymagania dotyczące rezydencji danych nakazują przechowywanie i przetwarzanie określonych danych w ramach konkretnego obszaru geograficznego. Azure realizuje to za pomocą wyboru regionu — wybierają Państwo region, w którym zostaną wdrożone zasoby, a dane domyślnie pozostają w tym regionie. Azure oferuje również suwerenne instancje chmurowe (Azure Government, Azure China 21Vianet, Azure Germany), które są obsługiwane niezależnie w celu spełnienia określonych krajowych wymagań dotyczących suwerenności danych.

Zgodność jako proces ciągły

Osiągnięcie zgodności nie jest jednorazowym wydarzeniem — wymaga ciągłego monitorowania i gromadzenia dowodów. Microsoft Compliance Manager w portalu zgodności Microsoft Purview pomaga organizacjom stale śledzić stan zgodności, mapować mechanizmy kontroli na przepisy oraz generować dowody dla audytorów. Regularne audyty wewnętrzne, automatyczne kontrole zasad za pomocą Azure Policy i scentralizowane gromadzenie dzienników są elementami dojrzałego programu zgodności.

Szybki test

Sprawdź swoją wiedzę na temat zagadnień Microsoft Azure Fundamentals (AZ-900) z tej lekcji.

Podsumowanie lekcji

W tej lekcji poznali Państwo następujące zagadnienia: Azure ma certyfikaty zgodności z ponad 100 strukturami zgodności, w tym ISO 27001, PCI DSS, HIPAA i FedRAMP; model współdzielonej odpowiedzialności rozdziela obowiązki związane ze zgodnością między firmę Microsoft a klienta; a Service Trust Portal jest źródłem raportów z audytów i dokumentów certyfikacyjnych. Następnie omówimy Microsoft Purview do zarządzania danymi i ich klasyfikacji.

Często zadawane pytania

Czy lekcja „Struktury zgodności Azure” jest bezpłatna?

Tak — pełny tekst „Struktury zgodności Azure” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Azure Fundamentals, przejdź na CoddyKit PRO. Kurs Azure Fundamentals zawiera 4 lekcji w sumie.

Co nauczysz się w „Struktury zgodności Azure”?

Proszę zapoznać się z ramami regulacyjnymi dostępnymi w portfolio zgodności Azure oraz zrozumieć, jak model współodpowiedzialności firmy Microsoft dzieli obowiązki związane ze zgodnością. Ćwiczysz Azure Fundamentals z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Azure Fundamentals?

Nie wymagamy żadnego doświadczenia. Azure Fundamentals w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.

Ile czasu zajmuje lekcja „Struktury zgodności Azure”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Azure Fundamentals?

Tak. Każda lekcja Azure Fundamentals zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Struktury zgodności Azure
  2. Microsoft Purview i zarządzanie danymi
  3. Microsoft Compliance Manager
  4. RODO na platformie Azure
← Powrót do Azure Fundamentals