Estruturas de conformidade do Azure
Conheça as estruturas regulatórias disponíveis no portfólio de conformidade do Azure e entenda como o modelo de responsabilidade compartilhada da Microsoft divide as obrigações de conformidade.
Estruturas de conformidade do Azure é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
Por que a conformidade é importante na nuvem
Mover cargas de trabalho para o Azure não elimina as obrigações de conformidade — muda como elas são cumpridas. As organizações ainda precisam cumprir regulamentações do setor, leis governamentais e obrigações contratuais, mesmo quando a infraestrutura está na nuvem. Entender quais estruturas de conformidade se aplicam à sua carga de trabalho e como o Azure ajuda você a cumpri-las é um tema importante no exame AZ-900 e nas implantações reais do Azure em empresas.
Revisão do modelo de responsabilidade compartilhada
A conformidade na nuvem é regida pelo modelo de responsabilidade compartilhada. A Microsoft é responsável pela segurança e pela conformidade da infraestrutura da nuvem (centros de dados físicos, hardware de rede e sistema operacional do host). Os clientes são responsáveis pela segurança e pela conformidade do que é executado na nuvem (suas aplicações, dados, identidades e configurações). O limite muda conforme você usa IaaS, PaaS ou SaaS.
Portfólio de conformidade da Microsoft
A Microsoft mantém certificações de conformidade para o Azure em mais de 100 padrões e estruturas regulatórias. Elas abrangem regiões, setores e disciplinas de segurança, incluindo:
- Internacional — ISO 27001, ISO 27018, SOC 1/2/3
- UE/Regional — GDPR, ENS, UK Cyber Essentials
- Setor — HIPAA (saúde), PCI DSS (pagamentos), FedRAMP (governo dos US)
ISO 27001 no Azure
ISO 27001 é um padrão internacional para sistemas de gerenciamento de segurança da informação (ISMS). A Microsoft obteve a certificação ISO 27001 para o Azure, o que significa que a infraestrutura e os processos operacionais foram auditados por uma entidade independente. No entanto, os clientes precisam certificar separadamente suas próprias aplicações e práticas de gerenciamento de dados — a certificação da Microsoft não se estende automaticamente às cargas de trabalho dos clientes.
PCI DSS para cargas de trabalho de pagamentos
PCI DSS (Payment Card Industry Data Security Standard) aplica-se a organizações que armazenam, processam ou transmitem dados de titulares de cartões. O Azure é um provedor de serviços certificado no nível 1 do PCI DSS, o nível mais alto de certificação. Os clientes que executam cargas de trabalho de pagamentos no Azure podem se basear nessa estrutura, mas precisam implementar controles adicionais na camada da aplicação (tokenização, criptografia e registro de acessos) para cumprir suas próprias obrigações do PCI DSS.
HIPAA para a área da saúde
HIPAA (Health Insurance Portability and Accountability Act) regulamenta a proteção de Informações de Saúde Protegidas (PHI) nos US. A Microsoft oferece um Contrato de Associado Comercial (BAA) da HIPAA para os serviços do Azure, confirmando que a Microsoft protegerá as PHI que processar em seu nome. Os clientes da área da saúde precisam assinar o BAA e configurar suas cargas de trabalho do Azure para cumprir as salvaguardas técnicas da HIPAA.
Relatórios SOC 1, SOC 2 e SOC 3
Os relatórios SOC (System and Organisation Controls) são avaliações independentes, realizadas por auditores, dos controles do Azure:
- SOC 1 — controles de relatórios financeiros (relevantes para produtos SaaS que afetam as demonstrações financeiras dos clientes)
- SOC 2 — controles de segurança, disponibilidade, integridade do processamento, confidencialidade e privacidade
- SOC 3 — um resumo público das conclusões do SOC 2, disponível para qualquer pessoa
Os relatórios SOC 2 estão disponíveis para clientes do Azure sob NDA por meio do Portal de Confiança do Serviço.
FedRAMP para o governo dos US
FedRAMP (Federal Risk and Authorization Management Program) é uma estrutura do governo dos US para autorização de serviços de nuvem. O Azure tem autorização FedRAMP High para regiões governamentais (USGov e USDoD). As agências federais dos US precisam usar serviços de nuvem autorizados pelo FedRAMP. As regiões comerciais do Azure têm autorização FedRAMP Moderate, que abrange uma grande parte das cargas de trabalho governamentais.
O Portal de Confiança do Serviço da Microsoft
O Portal de Confiança do Serviço da Microsoft (STP), disponível em servicetrust.microsoft.com, é um local centralizado para obter documentação de conformidade, relatórios de auditoria e informações sobre certificações dos serviços de nuvem da Microsoft. No STP, você pode baixar certificados ISO 27001, relatórios SOC 2, resultados de testes de intrusão e avaliações de impacto sobre a proteção de dados. O acesso a alguns documentos exige uma conta do Azure ou do Microsoft 365 e a aceitação de um NDA.
Residência e soberania dos dados
Os requisitos de residência dos dados determinam que certos dados devem ser armazenados e processados dentro de um limite geográfico específico. O Azure atende a esse requisito por meio da seleção de região — você escolhe em qual região implantar os recursos, e seus dados permanecem nessa região por padrão. O Azure também oferece instâncias de nuvem soberana (Azure Government, Azure China 21Vianet e Azure Germany), operadas de forma independente para atender a requisitos nacionais específicos de soberania dos dados.
Conformidade como processo contínuo
Alcançar a conformidade não é um evento único — exige monitoramento contínuo e coleta de evidências. O Microsoft Compliance Manager, dentro do portal de conformidade do Microsoft Purview, ajuda as organizações a acompanhar continuamente sua postura de conformidade, associar controles a regulamentações e gerar evidências para auditores. Auditorias internas regulares, verificações automatizadas de políticas por meio do Azure Policy e coleta centralizada de registros fazem parte de um programa de conformidade maduro.
Verificação rápida
Teste sua compreensão dos conceitos do Microsoft Azure Fundamentals (AZ-900) apresentados nesta lição.
Recapitulação da lição
Nesta lição, você aprendeu que o Azure possui certificações para mais de 100 estruturas de conformidade, incluindo ISO 27001, PCI DSS, HIPAA e FedRAMP; o modelo de responsabilidade compartilhada divide as obrigações de conformidade entre a Microsoft e o cliente; e o Portal de Confiança do Serviço é a fonte de relatórios de auditoria e documentos de certificação. Em seguida, vamos explorar o Microsoft Purview para governança e classificação de dados.
Perguntas Frequentes
A aula “Estruturas de conformidade do Azure” é grátis?
Sim — o texto completo de “Estruturas de conformidade do Azure” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
O que vou aprender em “Estruturas de conformidade do Azure”?
Conheça as estruturas regulatórias disponíveis no portfólio de conformidade do Azure e entenda como o modelo de responsabilidade compartilhada da Microsoft divide as obrigações de conformidade. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cloud & IT Cert Prep?
Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.
Quanto tempo leva a aula “Estruturas de conformidade do Azure”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?
Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Estruturas de conformidade do Azure
- Microsoft Purview e governança de dados
- Microsoft Compliance Manager
- GDPR no Azure