Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Azure supporta una gamma di opzioni di distribuzione, tra cui aree cloud pubbliche, ambienti ibridi e ambienti cloud sovrani o nazionali. Questa flessibilità consente di progettare per garantire l'affidabilità rispettando i requisiti normativi e di giurisdizione.
Questo articolo illustra in che modo le considerazioni sulla sovranità influenzano le decisioni di progettazione dell'affidabilità e cosa pianificare nei punti decisionali principali dell'architettura.
Che cosa significa sovranità per un carico di lavoro affidabile
La sovranità significa mantenere il controllo sui dati e assicurarsi che i dati rimangano soggetti alle leggi della giurisdizione. In pratica, la sovranità influisce sulla progettazione dell'affidabilità in due modi chiave:
- Controllo di accesso: Solo le parti autorizzate possono accedere o spostare i dati. I controlli includono crittografia, chiavi gestite dal cliente, controllo degli accessi in base al ruolo e controlli operativi.
- Controllo geografico: I dati rimangono entro i limiti geografici specificati in modo che siano disciplinati dalle leggi locali.
La sovranità è basata sui risultati. Non richiede l'isolamento dal cloud globale. Molti requisiti di conformità possono essere soddisfatti in ambienti cloud pubblici quando si applicano i controlli corretti, inclusi i controlli di residenza dei dati, la crittografia, la verificabilità e le protezioni di accesso legittime.
Azure funzionalità che supportano la sovranità
Azure offre diverse funzionalità che consentono di soddisfare i requisiti di sovranità:
- Controlli sui dati: le aree di Azure sono raggruppate in aree geografiche che definiscono i confini di residenza dei dati. Azure supporta anche la crittografia e le chiavi gestite dal cliente, inclusa la gestione centralizzata delle chiavi tramite Azure Key Vault.
- Controlli operativi: Criteri di Azure può limitare il posizionamento delle risorse a specifiche aree geografiche, il controllo degli accessi basato sui ruoli può limitare le autorizzazioni e Customer Lockbox può regolare l'accesso del supporto Microsoft. È anche possibile usare architetture di registrazione e governance non modificabili per applicare protezioni di conformità su larga scala.
- Opzioni di distribuzione e infrastruttura: Azure supporta più modelli di distribuzione e isolamento. Azure per enti pubblici e Azure in Cina sono cloud fisicamente isolati che operano indipendentemente dalle Azure globali. Il Microsoft Sovereign Cloud supporta modelli di isolamento logico all'interno del cloud pubblico di Azure. Opzioni ibride, ad esempio Azure Locale supportano scenari operativi controllati e disconnessi dal cliente.
Dove si intersecano le decisioni relative alla progettazione di affidabilità e sovranità
Quando si progetta l'affidabilità della soluzione, è anche necessario prendere in considerazione e pianificare eventuali problemi di sovranità. In questa sezione vengono evidenziate alcune decisioni da prendere in genere quando si considerano l'affidabilità e la sovranità.
Selezione dell'area e della zona di disponibilità
Dove si posiziona l'infrastruttura ridondante determina sia l'affidabilità che il comportamento di conformità. Le progettazioni in più aree spesso migliorano l'affidabilità, ma i vincoli di sovranità potrebbero limitare la selezione dell'area ai limiti geografici o geopolitici approvati.
Se si progetta una soluzione basata sul ripristino di emergenza con più aree e il carico di lavoro deve rimanere all'interno di una specifica giurisdizione, scegliere un'area di ripristino di emergenza nello stesso limite. Se non è disponibile alcuna area geografica secondaria conforme, usare l'affidabilità a area geografica singola con ripristino basato su backup e documentare i tradeoff di ripristino associati.
Tip
Le zone di disponibilità forniscono un livello di affidabilità aggiuntivo all'interno di un'area senza attraversare i limiti geografici. Usare l'architettura a più zone in cui è supportato.
Località di backup, replicazione e ripristino d'emergenza
Le destinazioni di backup e replica devono rispettare gli stessi limiti normativi del carico di lavoro che proteggono. Alcuni servizi supportano la replica nelle aree selezionate, mentre altri utilizzano coppie di aree definite da Azure.
Quando si archiviano backup o repliche al di fuori del limite primario, assicurarsi che i dati siano crittografati e che il posizionamento delle chiavi sia pianificato con attenzione. Se le chiavi di crittografia vengono archiviate solo nell'area primaria, potrebbero non essere disponibili durante un'interruzione dell'area.
Quando si usano chiavi gestite dal cliente con la replica in un'altra area Azure che non è l'area abbinata, allineare il posizionamento della chiave al posizionamento dei dati. Azure Key Vault modulo di protezione hardware gestito supporta la distribuzione di chiavi tra aree per mantenere la disponibilità delle chiavi allineata ai dati protetti.
Accesso operativo e verificabilità
Le operazioni di affidabilità devono rimanere controllate e controllabili. Le procedure di distribuzione sicura di Azure implementano le modifiche in modo incrementale e isolano i domini di errore per ridurre il rischio di impatto su più aree geografiche.
Per i carichi di lavoro regolamentati, Customer Lockbox garantisce che i tecnici del supporto Microsoft non possano accedere ai dati dei clienti senza approvazione esplicita. Usa Monitoraggio di Azure e il Registro attività di Azure per conservare i record di failover e di ripristino ai fini di audit e reporting di conformità.
Contenuti correlati
- Cosa sono le aree di Azure?
- Quali sono le zone di disponibilità?
- Coppie di aree di Azure e aree non abbinate
- Azure per enti pubblici
- Azure in Cina
- Microsoft Cloud Sovrano
- Panoramica di Azure Locale
- Panoramica di Azure Key Vault Managed HSM
- Customer Lockbox per Microsoft Azure
- Panoramica di Backup di Azure
- Residenza dei dati in Azure.