Pular para o conteúdo principal

Residência de dados no Azure

O Azure tem mais regiões globais do que qualquer outro provedor de nuvem, oferecendo a escala e as opções de residência de dados necessárias para levar os aplicativos para mais perto dos seus usuários em todo o mundo.

Como cliente, você mantém a propriedade dos dados de cliente – o conteúdo e os dados pessoais ou de outra natureza que você fornece para processamento, armazenamento e hospedagem nos Serviços do Azure. Você também está no controle de outras geografias em que decidir implantar suas soluções ou replicar seus dados.

Nos locais em que a funcionalidade do serviço exige a replicação de dados globais, os detalhes estão disponíveis abaixo.

  • A Microsoft protege seus dados usando várias camadas de protocolos de segurança e criptografia. Obtenha uma visão geral de como a Microsoft usa a criptografia para proteger seus dados.

    Por padrão, as Chaves Gerenciadas pela Microsoft protegem seus dados, e os dados do cliente que persistem em qualquer mídia física são sempre criptografados usando protocolos de criptografia em conformidade com o FIPS 140-2. Os clientes também podem empregar CMKs (chaves gerenciadas pelo cliente), criptografia dupla e/ou HSMs (módulos de segurança de hardware) para aumentar a proteção de dados.

    Todo o tráfego de dados em movimento entre os datacenters é protegido por meio dos padrões de segurança IEEE 802.1AE MAC, impedindo ataques físicos "man-in-the-middle". Para manter a resiliência, a Microsoft usa caminhos de rede variáveis que, às vezes, cruzam limites geográficos, mas a replicação de dados do cliente entre regiões é sempre transmitida em conexões de rede criptografadas.

    Além disso, para minimizar o risco à privacidade, a Microsoft gera identificadores de pseudônimos que permitem que ela ofereça um serviço de nuvem global (incluindo operação e aprimoramento de serviços, cobrança e proteção contra fraudes). Em todos os casos, os identificadores de pseudônimos não podem ser usados para identificar diretamente um indivíduo, e o acesso aos dados do cliente que identificam indivíduos é sempre protegido conforme descrito acima.

  • Todos os serviços do Azure podem ser usados em conformidade com o GDPR. Se os clientes que usam os serviços do Azure optarem por transferir conteúdo com os dados pessoais entre fronteiras, eles precisarão considerar os requisitos legais aplicáveis a tais transferências. A Microsoft fornece aos clientes serviços e recursos para ajudá-los a cumprir os requisitos de GDPR que podem se aplicar às operações deles.

    Alguns serviços online da Microsoft compartilham dados com terceiros que atuam como subprocessadores. A Lista de Subprocessadores do Microsoft Online Services divulgada publicamente identifica os subprocessadores autorizados a processar dados do cliente ou dados pessoais. Todos esses subprocessadores são contratualmente obrigados a atender ou exceder os compromissos contratuais que a Microsoft faz com os clientes dela.

    A Microsoft não fornecerá a nenhum terceiro (a) acesso direto, geral ou irrestrito aos dados dos clientes; (b) chaves de criptografia de plataforma usadas para proteger dados ou a capacidade de quebrar a criptografia; ou (c) acesso aos dados caso a Microsoft saiba que tais dados seriam usados para propósitos além daqueles mencionados na solicitação do terceiro. Informações adicionais sobre a abordagem da Microsoft para a divulgação legal de dados do cliente em relação às demandas governamentais estão disponíveis aqui.

A maioria dos serviços do Azure permite que você especifique a região em que os dados do cliente serão armazenados e processados. A Microsoft poderá replicar os dados para outras regiões de modo a alcançar a resiliência de dados, mas não armazenará nem processará os dados do cliente fora da área geográfica selecionada. Você e os seus usuários podem mover, copiar ou acessar os seus dados do cliente de qualquer localização globalmente.

Mais informações sobre a localização de dados do cliente

Armazenamento de dados para serviços regionais

A maioria dos serviços do Azure é implantada regionalmente e permite que o cliente especifique a região na qual o serviço será implantado. Alguns exemplos desses serviços do Azure, incluem máquinas virtuais, armazenamento e Banco de Dados SQL. Para obter uma lista completa dos serviços regionais, consulte Produtos disponíveis por região.

A Microsoft não armazenará nem processará dados do cliente fora da área geográfica especificada pelo cliente sem a sua autorização.

A Microsoft poderá copiar os dados do cliente entre as regiões em determinada área geográfica para redundância de dados e outros fins operacionais. Por exemplo, o armazenamento com redundância geográfica replica dados de blob, de arquivo, de fila e de tabela entre duas regiões da mesma área geográfica, de modo a fornecer durabilidade aprimorada de dados no caso de um desastre de grandes proporções em um datacenter.

A equipe da Microsoft (incluindo subprocessadores) localizada fora da área geográfica pode operar remotamente sistemas de processamento de dados nela, mas não acessará os dados do cliente sem a sua autorização.

Os seguintes serviços podem armazenar ou processar determinados dados fora da área geográfica especificada:

  • Serviços de Nuvem do Azure, que fazem backup de pacotes de implantação de software de funções Web e de trabalho nos Estados Unidos, independentemente da região de implantação.
  • Azure Data Explorer (ADX) armazena dados de uso parcial e rastreamentos de serviço em um cluster central localizado na UE por um tempo limitado.
  • Reconhecimento Vocal, que pode armazenar dados de aprendizado ativo nos Estados Unidos, na Europa ou na Austrália com base nas regiões de criação usadas pelo cliente. Saiba mais
  • O Azure Machine Learning pode armazenar textos em forma livre de nomes de ativo que o cliente fornece (por exemplo, nomes de workspaces, nomes de grupos de recursos, nomes de experimentos, nomes de arquivos e nomes de imagens) e parâmetros de execução de experimentos (ou seja, metadados) no Estados Unidos para fins de depuração.
  • O Azure Databricks armazena as seguintes informações de identidade nos Estados Unidos para fornecer funcionalidade de gerenciamento de conta e acesso aos clientes: nome de usuário, nome, sobrenome e endereço de email. Esses dados são armazenados nos Estados Unidos para dar suporte à plataforma global Azure Databricks.
  • Console serial do Azure, que armazena todos os dados do cliente em repouso na área geográfica selecionada pelo cliente, mas quando for usado por meio do portal do Azure, poderá processar comandos e respostas do console fora da área geográfica para a finalidade exclusiva de fornecer a experiência do Console no portal.
  • Serviços de visualização, beta ou outros serviços pré-lançados, que normalmente armazenam dados de cliente nos Estados Unidos e também globalmente.

Os clientes podem configurar os seguintes serviços, níveis ou planos do Azure para armazenar dados do cliente apenas em uma única região em Cingapura, Hong Kong ou Sul do Brasil:

1No momento, a residência de dados em uma só região é fornecida por padrão apenas na região Sudeste da Ásia (Singapura) na área geográfica do Pacífico Asiático e na região Sul do Brasil (estado de São Paulo) na área geográfica do Brasil. Para todas as outras regiões, os dados do cliente são armazenados na área geográfica.

2No momento, a residência de dados em uma só região é fornecida por padrão apenas na região Sudeste da Ásia (Singapura) na área geográfica do Pacífico Asiático. Para todas as outras regiões, os dados do cliente são armazenados na área geográfica.

3O Azure Databricks armazena as seguintes informações de identidade nos Estados Unidos para fornecer funcionalidade de gerenciamento de conta e acesso aos clientes: nome de usuário, nome, sobrenome e endereço de email. Esses dados são armazenados nos Estados Unidos para suportar a plataforma global Azure Databricks. A capacidade de permitir o armazenamento de todos os outros dados de clientes em uma única região está atualmente disponível na região Sudeste da Ásia (Cingapura) da região Pacífico Asiático e na região Sul do Brasil (estado de São Paulo) da região Brasil Geo. Para todas as outras regiões, os dados do cliente são armazenados em Geo (sujeito à exceção acima mencionada).

4Armazenamentos de dados ZRS Classic, GRS/RA-GRS, GZRS/RA-GZRS em várias regiões.

Armazenamento de dados para serviços não regionais

Determinados serviços do Azure não permitem que o cliente especifique a região em que o serviço será implantado. Esses serviços poderão armazenar ou processar dados do cliente em qualquer datacenter da Microsoft dentro de regiões públicas do Azure, a não ser que seja especificado de outra forma.

  • A Rede de Distribuição de Conteúdo do Azure, que fornece um serviço de cache global e armazena os dados do cliente em locais de borda em todo o mundo. Azure CDN POP localização por região.
  • O Microsoft Entra ID (anteriormente Azure Active Directory) opera como um serviço não regional e com base nos requisitos do cliente, incluindo disponibilidade e escalabilidade, pode armazenar dados de diretório do Microsoft Entra globalmente. Saiba mais.
  • Microsoft Defender para Nuvem, que pode armazenar uma cópia dos dados do cliente relacionados à segurança, coletados ou associados a um recurso do cliente (tais como máquina virtual ou locatário do Microsoft Azure AD):

    (a) na mesma Localização Geográfica que esse recurso, exceto nas Localizações Geográficas em que a Microsoft ainda não implantou o Microsoft Defender para Nuvem, caso em que uma cópia desses dados será armazenada nos Estados Unidos; e

    (b) quando o Microsoft Defender para Nuvem utiliza outro Serviço Online da Microsoft para processar esses dados, ele poderá armazenar esses dados de acordo com as regras de geolocalização desse outro Serviço Online.

    (c) se um cliente fornecer seu locatário na União Europeia ou nos Estados Unidos, a Microsoft armazenará os Dados inativos do Cliente somente nessa área geográfica.

    (d) Os compromissos geográficos referidos nas alíneas (a) e (c) não se aplicam às seguintes características: Security-Solution (WAF).

  • O Microsoft Defender para IoT pode usar outros Microsoft Online Services para processar dados do cliente relacionados à segurança. Esses dados podem ser armazenados de acordo com as regras de localização geográfica desse outro Serviço Online.
  • O Microsoft Fabric habilita a opção para selecionar uma região do Azure na qual os Dados do Cliente são armazenados ao criar uma nova capacidade do Microsoft Fabric. A opção padrão listada é a região inicial do locatário do usuário; se um usuário selecionar essa região, todos os dados associados, incluindo Dados do Cliente, serão armazenados nessa Área Geográfica. Se um usuário selecionar uma região diferente, alguns dados do cliente ainda permanecerão na área geográfica inicial. Saiba mais.
  • Os serviços que fornecem funções de roteamento global e não processam ou armazenam os dados do cliente por si próprios. Isso inclui o Gerenciador de Tráfego do Azure, que oferece balanceamento de carga entre regiões diferentes, e o Azure DNS, que fornece serviços de nome de domínio que são roteados para diferentes regiões.

Para obter uma lista completa de serviços não regionais, consulte Produtos disponíveis por região e selecione Não regional.

Podemos ajudar você?