Přeskočit na hlavní obsah

Rezidence dat v Azure

Azure má více globálních oblastí než jakýkoli jiný poskytovatel cloudu a nabízí možnosti škálování a rezidence dat nutné k tomu, aby se vaše aplikace po celém světě dostaly blíž k uživatelům.

Jako zákazník si ponecháte vlastnictví zákaznických dat, tj. obsahu, osobních údajů a dalších dat, která poskytnete k uložení a hostování ve službách Azure. Máte také kontrolu nad případnými dalšími zeměpisnými oblastmi, ve kterých se rozhodnete nasadit svá řešení nebo replikovat svá data.

Níže najdete podrobnosti o funkcích služeb, které vyžadují globální replikaci dat.

  • Microsoft k zabezpečení vašich dat využívá několik vrstev zabezpečení a šifrovacích protokolů. Získejte přehled o tom, jak Microsoft využívá šifrování k zabezpečení vašich dat.

    Vaše data ve výchozím nastavení chrání klíče spravované Microsoftem a zákaznická data uložená na fyzických médiích se vždy šifrují s využitím šifrovacích protokolů kompatibilních se standardem FIPS 140-2. Zákazníci můžou ke zvýšení ochrany dat využít také klíče spravované zákazníkem (CMK), dvojité šifrování nebo moduly hardwarového zabezpečení (HSM).

    Veškerý přenos dat mezi datacentry je chráněný s využitím standardů zabezpečení IEEE 802.1AE MAC, které zajišťují ochranu před fyzickými útoky typu man-in-the-middle. Pro zachování odolnosti Microsoft využívá různé síťové cesty, které někdy překračují hranice geografických zón, ale replikace zákaznických dat mezi oblastmi se vždycky přenáší přes šifrovaná síťová připojení.

    V zájmu minimalizace rizika porušení ochrany osobních údajů Microsoft navíc generuje pseudonymní identifikátory, které mu umožňují nabízet globální cloudové služby (včetně provozu a vylepšování služeb, fakturace a ochrany před podvody). Podle pseudonymních identifikátorů není možné přímo identifikovat jednotlivce a přístup k zákaznickým datům, která identifikují jednotlivce, je vždy chráněný výše uvedeným způsobem.

  • Všechny služby Azure je možné používat v souladu s nařízením GDPR. Pokud se zákazníci využívající služby Azure rozhodnou přenést obsah obsahující osobní údaje přes hranice, musí zvážit zákonné požadavky, které se na takové přenosy vztahují. Microsoft nabízí zákazníkům služby a prostředky, které jim pomůžou splnit požadavky vyplývající z nařízení GDPR, které se můžou vztahovat na jejich operace.

    Některé online služby Microsoftu sdílejí data s třetími stranami, které fungují jako jejich dílčí zpracovatelé. Veřejně dostupný seznam dílčích zpracovatelů pro služby Microsoft Online Services obsahuje seznam dílčích zpracovatelů, kteří mají oprávnění ke zpracování zákaznických dat nebo osobních údajů. Všichni tito dílčí zpracovatelé jsou smluvně zavázáni k dodržování nebo přesahování smluvních závazků Microsoftu vůči jeho zákazníkům.

    Microsoft neposkytne třetím stranám (a) přímý, plošný ani neomezený přístup k zákaznickým datům; (b) šifrovací klíče platformy používané k zabezpečení dat ani možnost šifrování rozluštit; (c) přístup k datům, pokud Microsoft ví, že data mají sloužit k jiným účelům, než jsou uvedené v žádosti třetí strany. Další informace o přístupu Microsoftu k zákonnému zveřejňování zákaznických dat v souvislosti s požadavky státních institucí najdete tady.

Většina služeb Azure umožňuje určit oblast, ve které se budou ukládat a zpracovávat data zákazníků. Microsoft může data zákazníků replikovat do dalších oblastí za účelem zajištění jejich odolnosti, ale nebude je ukládat ani zpracovávat mimo vybranou geografickou oblast. Vy a vaši uživatelé můžete přesouvat a kopírovat data zákazníků a přistupovat k nim z jakéhokoli umístění po celém světě.

Další informace o umístění zákaznických dat

Ukládání dat pro regionální služby

Většina služeb Azure se nasazuje regionálně a umožňuje zákazníkům určit oblast, ve které se služba nasadí. Mezi příklady takových služeb Azure patří virtuální počítače, úložiště a SQL Database. Úplný seznam regionálních služeb najdete na stránce Dostupné produkty v jednotlivých oblastech.

Microsoft nebude bez vaší autorizace ukládat ani zpracovávat data zákazníků mimo zákazníkem určenou geografickou oblast.

Microsoft může kopírovat data zákazníků mezi oblastmi v rámci dané geografické oblasti za účelem zajištění redundance dat a z dalších provozních důvodů. Například geograficky redundantní úložiště replikuje data objektů blob, souborů front a tabulek mezi dvěma oblastmi ve stejné geografické oblasti za účelem zvýšení odolnosti dat v případě velké havárie datacentra.

Zaměstnanci Microsoftu (včetně dílčích zpracovatelů), kteří sídlí mimo příslušnou geografickou oblast, mohou vzdáleně provozovat systémy zpracování dat v dané geografické oblasti, ale bez vaší autorizace nebudou mít přístup k zákaznickým datům.

Následující služby mohou ukládat nebo zpracovávat konkrétní data mimo určenou geografickou oblast:

  • Služby Azure Cloud Services, které zálohují softwarové balíčky pro nasazení webové role a role pracovního procesu v USA bez ohledu na oblast nasazení.
  • Azure Data Explorer (ADX) po omezenou dobu ukládá data o částečném využití a trasování služeb v centrálním clusteru umístěném v EU.
  • Služba Language Understanding, která může ukládat data aktivního učení v USA, Evropě nebo Austrálii v závislosti na oblastech vytváření, které zákazník používá. Další informace
  • Služba Azure Machine Learning, která může ukládat nestrukturovaný text poskytnutý zákazníkem (např. názvy pracovních prostorů, skupin prostředků, experimentů, souborů nebo imagí) a parametry spouštění experimentů neboli metadata experimentů v USA pro účely ladění.
  • Azure Databricks ukládá v rámci USA následující informace o identitě, které zákazníkům poskytují funkce správy účtů a přístupu: uživatelské jméno, křestní jméno, příjmení a e-mailová adresa. Tato data jsou uložená v USA pro podporu globální platformy Azure Databricks.
  • Sériová konzola Azure, která ukládá všechna zákaznická neaktivní uložená data v geografické zóně zvolené zákazníkem, ale při použití prostřednictvím webu Azure Portal může zpracovávat příkazy a konzoly a odezvy mimo tuto geografickou zónu výhradně pro účely zajištění prostředí konzoly v rámci tohoto portálu.
  • Verze Preview, beta verze a jiné předběžné verze služeb, které obvykle ukládají data zákazníků v USA, ale můžou je ukládat i globálně.

Zákazníci můžou nakonfigurovat následující služby, úrovně nebo plány Azure tak, aby zákaznická data ukládala jenom v jedné oblasti v Singapuru, Hongkongu nebo Brazílii – jih:

1Rezidence dat v jedné oblasti se ve výchozím nastavení aktuálně poskytuje jenom v oblasti Jihovýchodní Asie (Singapur) v geografické zóně Asie a Tichomoří a v oblasti Brazílie – jih (stát Sao Paulo) v geografické zóně Brazílie. Pro všechny ostatní oblasti se zákaznická data ukládají v příslušné geografické zóně.

2Rezidence dat v jedné oblasti se ve výchozím nastavení aktuálně poskytuje jenom v oblasti Jihovýchodní Asie (Singapur) v geografické zóně Asie a Tichomoří. Pro všechny ostatní oblasti se zákaznická data ukládají v příslušné geografické zóně.

3Služba Azure Databricks ukládá v USA následující údaje o identitě, aby mohla zákazníkům poskytovat funkce správy účtů a přístupu: uživatelské jméno, jméno, příjmení a e-mailovou adresu. Tato data jsou uložena v USA, aby zajišťovala podporu globální platformě Azure Databricks. Možnost ukládat všechny ostatní zákaznická data v jedné oblasti je v současné době k dispozici v oblasti Jihovýchodní Asie (Singapur) v rámci geografické lokality Asie a Tichomoří a oblasti Brazílie – jih (stát Sao Paulo) v rámci geografické lokality Brazílie. Ve všech ostatních oblastech se zákaznická data ukládají v geografické lokalitě (s ohledem na výše uvedenou výjimku).

4ZRS Classic, GRS/RA-GRS a GZRS/RA-GZRS ukládají data ve více oblastech.

Úložiště dat pro neregionální služby

Některé služby Azure neumožňují zákazníkům určit oblast, ve které se služba nasadí. Pokud není uvedeno jinak, tyto služby můžou ukládat nebo zpracovávat data zákazníků v jakémkoli datacentru Microsoftu ve veřejných oblastech Azure.

  • Služba Azure Content Delivery Network, která poskytuje globální službu ukládání do mezipaměti a ukládá data zákazníků v okrajových umístěních po celém světě. Umístění Azure CDN POP podle oblasti.
  • Microsoft Entra ID (dříve Azure Active Directory) funguje jako neregionální služba a může ukládat data adresáře Microsoft Entra globálně na základě požadavků zákazníků, včetně dostupnosti a škálovatelnosti. Přečtěte si další informace.
  • Microsoft Defender for Cloud, který může ukládat kopii dat zákazníka souvisejících se zabezpečením, shromážděných ze zákaznického prostředku (například virtuálního počítače nebo tenanta služby Azure AD) nebo s ním sdružených:

    (a) ve stejné geografické lokalitě jako tento zdroj, s výjimkou těch geografických lokalit, kde společnost Microsoft ještě nenasadila Microsoft Defender for Cloud; v takovém případě bude kopie těchto dat uložena ve Spojených státech; a

    (b) pokud Microsoft Defender for Cloud používá ke zpracování těchto dat jinou online službu Microsoftu, může tato data ukládat v souladu s pravidly pro danou geografickou polohu této jiné online služby.

    (c) Pokud zákazník zřídí svého tenanta v Evropské unii nebo v USA, Microsoft bude uchovávat neaktivní uložená zákaznická data jen v rámci dané geografické oblasti.

    (d) Geografické závazky v jazyce (a) a (c) se nevztahují na následující funkce: Řešení zabezpečení (WAF)

  • Microsoft Defender for IoT může ke zpracování zákaznických dat souvisejících se zabezpečením používat jiné služby Microsoft Online Services. Tato data mohou být uložena v souladu s pravidly geografické polohy příslušné jiné online služby.
  • Microsoft Fabric umožňuje při vytváření nové kapacity Microsoft Fabricu vybrat oblast Azure pro ukládání zákaznických dat. Jako výchozí možnost je uvedena domovská oblast tenanta uživatele. Pokud uživatel vybere tuto oblast, budou všechna související data, včetně zákaznických dat, uložena v této geografické lokalitě. Pokud uživatel vybere jinou oblast, zůstanou i tak některá zákaznická data v domovské geografické lokalitě. Další informace
  • Služby, které poskytují globální služby směrování a samy o sobě nezpracovávají nebo neukládají data zákazníků. Patří mezi ně služba Azure Traffic Manager, která zajišťuje vyrovnávání zatížení mezi různými oblastmi, a Azure DNS, která poskytuje služby názvů domén směrující do různých oblastí.

Úplný seznam neregionálních služeb najdete na stránce Dostupné produkty v jednotlivých oblastech po výběru možnosti Neregionální.