0Pricing
Cloud & IT Cert Prep · 课时

Azure 合规性框架

了解 Azure 合规性产品组合中提供的监管框架,并了解 Microsoft 的共同责任模型如何划分合规义务。

Azure 合规性框架 是 CoddyKit 上的免费 Cloud & IT Cert Prep 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cloud & IT Cert Prep 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cloud & IT Cert Prep 课程共包含 4 节课。

云中合规为何重要

将工作负载迁移到 Azure 并不会消除合规义务 — 而是改变了履行这些义务的方式。即使基础设施位于云中,组织仍必须遵守行业法规、政府法律和合同义务。了解哪些合规框架适用于您的工作负载,以及 Azure 如何帮助您满足这些要求,是 AZ-900 考试和实际企业 Azure 部署中的重要主题。

重新认识共同责任模型

云中的合规由共同责任模型所规定。Microsoft 负责云基础设施的安全与合规,包括物理数据中心、网络硬件和主机 OS。客户负责在云中运行的内容的安全与合规,包括其应用程序、数据、身份和配置。具体责任边界会根据您使用的是 IaaS、平台即服务还是 SaaS 而变化。

Microsoft 的合规组合

Microsoft 为 Azure 维护着涵盖100 多项监管标准和框架的合规认证。这些认证覆盖不同地区、行业和安全领域,包括:

  • 国际 — ISO 27001、ISO 27018、SOC 1/2/3
  • EU/地区 — GDPR、ENS、UK Cyber Essentials
  • 行业 — HIPAA(医疗保健)、PCI DSS(支付)、FedRAMP(US 政府)

Azure 上的 ISO 27001

ISO 27001 是信息安全管理系统 (ISMS) 的国际标准。Microsoft 已为 Azure 取得 ISO 27001 认证,这意味着其基础设施和运营流程已经过独立第三方审计。不过,客户仍必须单独为自己的应用程序和数据管理实践取得认证 — Microsoft 的认证不会自动延伸至客户工作负载。

支付工作负载的 PCI DSS

PCI DSS(支付卡行业数据安全标准)适用于存储、处理或传输持卡人数据的组织。Azure 是PCI DSS 级别 1认证服务提供商,这是最高认证级别。在 Azure 上运行支付工作负载的客户可以此为基础,但仍必须在应用程序层实施其他控制措施(令牌化、加密、访问日志记录),以满足自身的 PCI DSS 义务。

医疗保健领域的 HIPAA

HIPAA(《健康保险流通与责任法案》)规定了在 US 境内对受保护健康信息 (PHI) 的保护。Microsoft 为 Azure 服务提供HIPAA 业务伙伴协议 (BAA),确认 Microsoft 将保护其代表您处理的 PHI。医疗保健客户必须签署 BAA,并配置 Azure 工作负载以符合 HIPAA 技术保障措施。

SOC 1、SOC 2 和 SOC 3 报告

SOC(系统与组织控制)报告是独立审计师对 Azure 控制措施的评估:

  • SOC 1 — 财务报告控制(与会影响客户财务报表的 SaaS 产品相关)
  • SOC 2 — 安全性、可用性、处理完整性、机密性和隐私控制
  • SOC 3 — SOC 2 结果的公开摘要,任何人都可以查看

Azure 客户可根据 NDA 通过服务信任门户获取 SOC 2 报告。

US 政府的 FedRAMP

FedRAMP(联邦风险与授权管理计划)是 US 政府用于云服务授权的框架。Azure 已在政府区域(USGov 和 USDoD)取得 FedRAMP High 授权。US 联邦机构必须使用获得 FedRAMP 授权的云服务。商业 Azure 区域拥有 FedRAMP Moderate 授权,可覆盖很大一部分政府工作负载。

Microsoft 服务信任门户

Microsoft 服务信任门户 (STP)(网址为 servicetrust.microsoft.com)是获取 Microsoft 云服务合规文档、审计报告和认证信息的一站式平台。您可以从 STP 下载 ISO 27001 证书、SOC 2 报告、渗透测试结果和数据保护影响评估。访问某些文档需要 Azure 或 Microsoft 365 帐户,并且需要接受 NDA。

数据驻留与数据主权

数据驻留要求规定,某些数据必须在特定地理边界内存储和处理。Azure 通过区域选择来满足这一要求 — 您可以选择部署资源的区域,数据默认会保留在该区域。Azure 还提供主权云实例(Azure Government、Azure China 21Vianet、Azure Germany),这些实例由独立团队运营,以满足特定国家的数据主权要求。

将合规作为持续流程

实现合规不是一次性事件 — 它需要持续监控和证据收集。Microsoft Purview 合规门户中的Microsoft Compliance Manager可帮助组织持续跟踪合规状况、将控制措施映射到法规,并为审计人员生成证据。定期内部审计、通过 Azure Policy 自动执行策略检查,以及集中收集日志,都是成熟合规计划的重要组成部分。

快速检查

测试您对本课 Microsoft Azure Fundamentals (AZ-900) 概念的理解。

课程回顾

在本课中,您了解到:Azure 持有 100 多项合规框架的认证,包括 ISO 27001、PCI DSS、HIPAA 和 FedRAMP;共同责任模型在 Microsoft 与客户之间划分合规义务;服务信任门户是获取审计报告和认证文档的来源。接下来,我们将学习 Microsoft Purview 的数据治理和分类功能。

常见问题解答

「Azure 合规性框架」课时是免费的吗?

是的 — 「Azure 合规性框架」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cloud & IT Cert Prep 课程的其余内容,请升级到 CoddyKit PRO。 Cloud & IT Cert Prep 课程共包含 4 节课。

「Azure 合规性框架」这节课中我会学到什么?

了解 Azure 合规性产品组合中提供的监管框架,并了解 Microsoft 的共同责任模型如何划分合规义务。 你通过在浏览器中直接运行的动手代码来练习 Cloud & IT Cert Prep,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cloud & IT Cert Prep 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cloud & IT Cert Prep 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。

「Azure 合规性框架」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cloud & IT Cert Prep 课中编写并运行代码吗?

能。每节 Cloud & IT Cert Prep 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. Azure 合规性框架
  2. Microsoft Purview 与数据治理
  3. Microsoft Compliance Manager
  4. Azure 上的 GDPR
← 返回 Cloud & IT Cert Prep