Azure-ramverk för efterlevnad
Gå igenom de regelverk som finns i Azures efterlevnadsportfölj och förstå hur Microsofts modell med delat ansvar fördelar efterlevnadsskyldigheterna.
Azure-ramverk för efterlevnad är en gratis lektion i Azure Fundamentals på CoddyKit. Detta är lektion 1 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för Azure Fundamentals, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Azure Fundamentals innehåller totalt 4 lektioner.
Varför efterlevnad är viktigt i molnet
Att flytta arbetsbelastningar till Azure eliminerar inte kraven på efterlevnad — det förändrar hur de uppfylls. Organisationer måste fortfarande följa branschregler, lagar och avtalsförpliktelser även när infrastrukturen finns i molnet. Att förstå vilka ramverk för efterlevnad som gäller för Er arbetsbelastning och hur Azure hjälper Er att uppfylla dem är ett viktigt ämne i AZ-900-provet och vid verkliga Azure-distributioner i företag.
Modellen för delat ansvar – en återblick
Efterlevnad i molnet styrs av modellen för delat ansvar. Microsoft ansvarar för säkerheten och efterlevnaden i molninfrastrukturen (fysiska datacenter, nätverksutrustning och värdoperativsystem). Kunder ansvarar för säkerheten och efterlevnaden för det som körs i molnet (deras program, data, identiteter och konfigurationer). Ansvarsgränsen varierar beroende på om Ni använder IaaS, PaaS eller SaaS.
Microsofts portfölj för efterlevnad
Microsoft upprätthåller efterlevnadscertifieringar för Azure enligt mer än 100 regelverk och ramverk. Dessa omfattar regioner, branscher och säkerhetsområden, bland annat:
- Internationella — ISO 27001, ISO 27018, SOC 1/2/3
- EU/regionala — GDPR, ENS, UK Cyber Essentials
- Branschspecifika — HIPAA (hälso- och sjukvård), PCI DSS (betalningar), FedRAMP (USA:s myndigheter)
ISO 27001 i Azure
ISO 27001 är en internationell standard för ledningssystem för informationssäkerhet (ISMS). Microsoft har uppnått ISO 27001-certifiering för Azure, vilket innebär att infrastrukturen och de operativa processerna har granskats av en oberoende tredje part. Kunder måste dock certifiera sina egna program och rutiner för datahantering separat — Microsofts certifiering omfattar inte automatiskt kundernas arbetsbelastningar.
PCI DSS för betalningsarbetsbelastningar
PCI DSS (Payment Card Industry Data Security Standard) gäller organisationer som lagrar, behandlar eller överför kortinnehavaruppgifter. Azure är en PCI DSS Level 1-certifierad tjänsteleverantör, vilket är den högsta certifieringsnivån. Kunder som kör betalningsarbetsbelastningar i Azure kan bygga vidare på denna grund, men måste införa ytterligare kontroller i programlagret (tokenisering, kryptering och åtkomstloggning) för att uppfylla sina egna PCI DSS-krav.
HIPAA för hälso- och sjukvård
HIPAA (Health Insurance Portability and Accountability Act) reglerar skyddet av skyddade hälso- och sjukvårdsuppgifter (PHI) i USA. Microsoft erbjuder ett HIPAA Business Associate Agreement (BAA) för Azure-tjänster, vilket bekräftar att Microsoft skyddar PHI som behandlas för Er räkning. Kunder inom hälso- och sjukvården måste underteckna BAA-avtalet och konfigurera sina Azure-arbetsbelastningar så att de följer HIPAA:s tekniska skyddsåtgärder.
Rapporterna SOC 1, SOC 2 och SOC 3
SOC (System and Organisation Controls)-rapporter är oberoende revisorsbedömningar av Azures kontroller:
- SOC 1 — kontroller för finansiell rapportering (relevant för SaaS-produkter som påverkar kunders finansiella rapporter)
- SOC 2 — kontroller för säkerhet, tillgänglighet, behandlingsintegritet, konfidentialitet och integritet
- SOC 3 — en offentlig sammanfattning av SOC 2-resultaten, tillgänglig för alla
SOC 2-rapporter är tillgängliga för Azure-kunder enligt sekretessavtal via Service Trust Portal.
FedRAMP för USA:s myndigheter
FedRAMP (Federal Risk and Authorization Management Program) är ett amerikanskt ramverk för auktorisering av molntjänster. Azure har FedRAMP High-auktorisering för myndighetsregionerna (USGov och USDoD). Amerikanska federala myndigheter måste använda FedRAMP-auktoriserade molntjänster. Kommersiella Azure-regioner har FedRAMP Moderate-auktorisering, som omfattar en stor del av myndigheternas arbetsbelastningar.
Microsoft Service Trust Portal
Microsoft Service Trust Portal (STP) på servicetrust.microsoft.com är en samlad plats för efterlevnadsdokumentation, revisionsrapporter och certifieringsinformation om Microsofts molntjänster. Från STP kan Ni hämta ISO 27001-certifikat, SOC 2-rapporter, resultat från penetrationstester och konsekvensbedömningar avseende dataskydd. Åtkomst till vissa dokument kräver ett Azure- eller Microsoft 365-konto samt godkännande av ett sekretessavtal.
Datalokalitet och datasuveränitet
Krav på datalokalitet innebär att vissa data måste lagras och behandlas inom ett specifikt geografiskt område. Azure hanterar detta genom val av region — Ni väljer i vilken region resurserna ska distribueras, och som standard stannar Era data i den regionen. Azure erbjuder även suveräna molninstanser (Azure Government, Azure China 21Vianet och Azure Germany) som drivs oberoende för att uppfylla specifika nationella krav på datasuveränitet.
Efterlevnad som en kontinuerlig process
Att uppnå efterlevnad är inte en engångshändelse — det kräver fortlöpande övervakning och insamling av bevis. Microsoft Compliance Manager i Microsoft Purviews portal för efterlevnad hjälper organisationer att kontinuerligt följa upp sin efterlevnadsstatus, koppla kontroller till regelverk och ta fram underlag för revisorer. Regelbundna interna revisioner, automatiska policykontroller via Azure Policy och centraliserad logginsamling ingår alla i ett moget efterlevnadsprogram.
Snabb kontroll
Testa Er förståelse av begreppen i Microsoft Azure Fundamentals (AZ-900) från den här lektionen.
Sammanfattning av lektionen
I den här lektionen har Ni lärt Er att: Azure har certifieringar enligt över 100 ramverk för efterlevnad, däribland ISO 27001, PCI DSS, HIPAA och FedRAMP; modellen för delat ansvar fördelar kraven på efterlevnad mellan Microsoft och kunden; och Service Trust Portal är källan för revisionsrapporter och certifieringsdokument. Nästa avsnitt handlar om Microsoft Purview för datastyrning och klassificering.
Lär dig Azure Fundamentals med en AI-lärare – gratis
Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.
- Kurser
- 30
- Lektioner
- 120
Vanliga frågor
Är lektionen ”Azure-ramverk för efterlevnad” gratis?
Ja – hela texten till ”Azure-ramverk för efterlevnad” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i Azure Fundamentals, kan Ni uppgradera till CoddyKit PRO. Kursen i Azure Fundamentals innehåller totalt 4 lektioner.
Vad lär jag mig i ”Azure-ramverk för efterlevnad”?
Gå igenom de regelverk som finns i Azures efterlevnadsportfölj och förstå hur Microsofts modell med delat ansvar fördelar efterlevnadsskyldigheterna. Ni övar på Azure Fundamentals med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.
Behöver jag någon erfarenhet för att börja lära mig Azure Fundamentals?
Du behöver inga förkunskaper. Utbildningen i Azure Fundamentals på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 1 av 4.
Hur lång tid tar lektionen ”Azure-ramverk för efterlevnad”?
De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.
Kan jag skriva och köra kod i den här Azure Fundamentals-lektionen?
Ja. Varje Azure Fundamentals-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.
Alla lektioner i den här kursen
- Azure-ramverk för efterlevnad
- Microsoft Purview och datastyrning
- Microsoft Compliance Manager
- GDPR i Azure