Пропустить и перейти к основному содержимому

Место расположения данных в Azure

Azure обладает большим числом регионов, чем любой другой поставщик облачных услуг. Платформа предоставляет необходимые варианты мест расположения данных и масштаб, чтобы размещать ваши приложения в непосредственной близости к пользователям по всему миру.

Вы как клиент сохраняете право владения своими данными — содержимым, персональными и другими данными, которые вы предоставляете для хранения и размещения в службах Azure. Кроме того, вы можете выбирать любые дополнительные географические регионы для развертывания своих решений или репликации данных.

Сведения о сценариях, в которых для работы службы требуется глобальная репликация данных, приведены ниже.

  • Корпорация Майкрософт защищает ваши данные с помощью нескольких уровней безопасности и протоколов шифрования. Ознакомьтесь с общими сведениями о том, как корпорация Майкрософт использует шифрование для защиты ваших данных.

    По умолчанию Управляемые Майкрософт ключи защищают ваши данные, а данные клиентов, которые хранятся на любых физических носителях, обязательно шифруются с использованием протоколов, соответствующих стандарту шифрования FIPS 140-2. Для улучшенной защиты данных клиенты также могут использовать ключи, управляемые клиентами (CMK), возможности двойного шифрования и (или) аппаратные модули безопасности (HSM).

    Все данные, передаваемые между центрами обработки данных, защищаются в соответствии с требованиями стандартов безопасности IEEE 802.1AE MAC Security, что позволяет предотвратить атаки "злоумышленник в середине". Для обеспечения устойчивости корпорация Майкрософт использует переменные сетевые пути, которые иногда пересекают границы геообъектов. Но данные клиента реплицируются между регионами только с использованием зашифрованных сетевых подключений.

    Кроме того, для минимизации рисков нарушения конфиденциальности корпорация Майкрософт создает анонимные идентификаторы, которые позволяют Майкрософт предоставлять глобальные облачные службы (в том числе обеспечивать эксплуатацию и улучшение служб, выставление счетов и защиту от мошенничества). Анонимные идентификаторы не позволяют напрямую идентифицировать личные сведения, а доступ к данным клиентов, по которым можно идентифицировать личность, защищен описанными выше способами.

  • Все службы Azure обеспечивают соответствие Общему регламенту по защите данных Европейского союза (GDPR). Если клиенты, использующие службы Azure, захотят перенести содержимое с персональными данными в другой географический регион, им необходимо будет соблюсти все соответствующие юридические требования. Корпорация Майкрософт предоставляет клиентам услуги и ресурсы для обеспечения соответствия требованиям GDPR, которые могут действовать для их операций.

    Некоторые веб-службы Майкрософт передают данные третьим сторонам, действующим в качестве дополнительных обработчиков данных. В опубликованном списке дополнительных обработчиков данных для Microsoft Online Services указаны дополнительные обработчики, авторизованные для обработки данных клиентов или персональных данных. Все такие дополнительные обработчики данных обязаны по договору соблюдать контрактные обязательства корпорации Майкрософт перед ее клиентами.

    Корпорация Майкрософт не предоставляет каким-либо третьим сторонам: (1) прямой, полный или неограниченный доступ к данным клиентов; (2) ключи шифрования платформы, используемые для защиты данных клиентов, или возможность взломать такое шифрование; (3) доступ к данным клиентов при обнаружении корпорацией Майкрософт того, что такие данные используются для целей, которые не указаны в запросе третьей стороны. Дополнительные сведения о политике корпорации Майкрософт касательно юридического раскрытия данных клиентов по запросу государственных органов доступны здесь.

Большинство служб Azure позволяют указывать регион, в котором будут храниться и обрабатываться данные ваших клиентов. Корпорация Майкрософт может выполнять репликацию в другие регионы для обеспечения устойчивости данных, но не будет хранить и обрабатывать данные клиентов вне выбранного геообъекта. Вы и ваши пользователи можете перемещать, копировать или использовать данные клиентов из любого расположения по всему миру.

Подробнее о расположении данных клиентов

Хранение данных для региональных служб

Большинство служб Azure развертываются регионально и позволяют клиенту указывать регион, в котором будет развернута служба. Примеры таких служб Azure: "Виртуальные машины", служба хранилища и База данных SQL. Полный список региональных служб см. в разделе Доступность продуктов по регионам.

Корпорация Майкрософт не хранит и не обрабатывает данные клиентов вне географического расположения, указанного клиентом, без вашего разрешения.

Корпорация Майкрософт может копировать данные клиента между регионами в пределах указанного геообъекта для обеспечения избыточности данных или в других рабочих целях. Так, геоизбыточное хранилище осуществляет репликацию данных больших двоичных объектов, файлов, очередей и таблиц между двумя регионами в пределах одного и того же геообъекта. Это необходимо для повышения устойчивости данных в случае серьезной аварии центра обработки данных.

Сотрудники Майкрософт (в том числе дополнительные обработчики данных) за пределами указанного географического расположения могут удаленно работать с системами обработки данных в этом географическом расположении, но не смогут получить доступ к данным клиентов без вашего разрешения.

Следующие службы могут хранить или обрабатывать определенные данные за пределами указанного географического расположения:

  • Облачные службы Azure, которые осуществляют резервное копирование пакетов развертывания программного обеспечения веб-роли и рабочей роли в США вне зависимости от территории развертывания.
  • Azure Data Explorer (ADX) хранит данные частичного использования и трассировки служб в центральном кластере, расположенном в ЕС, в течение ограниченного времени.
  • Служба "Распознавание речи", которая может хранить данные активного обучения в США, Европе или Австралии в зависимости от регионов разработки, используемых клиентом. Подробнее
  • В службе "Машинное обучение Azure" может храниться произвольный текст имен ресурсов, предоставленный клиентом (например, имена рабочих областей, имена групп ресурсов, имена экспериментов, имена файлов и имена изображений), а также параметры выполнения экспериментов, например метаданные, в США для целей отладки.
  • Azure Databricks хранит следующие сведения об удостоверениях в США для предоставления клиентам функций управления учетными записями и доступом: имя пользователя, имя, фамилия и адрес электронной почты. Эти данные хранятся в США для поддержки глобальной платформы Azure Databricks.
  • Серийная консоль Azure, в которой хранятся все неактивные данные клиентов в выбранном клиентом геообъекте, при использовании на портале Azure может обрабатывать команды и ответы вне этого геообъекта исключительно с целью предоставления возможностей консоли на портале.
  • Службы в предварительной версии, бета-версии или другие предварительные выпуски служб, которые обычно хранят данные клиентов в США, но могут размещать их и в других регионах мира.

Клиенты могут настроить следующие службы, уровни или планы Azure для хранения данных клиентов только в одном регионе в Сингапуре, Гонконге или в Южной Бразилии:

Шлюз приложений

Конфигурация приложений Azure

Среда службы приложений Azure (поддержка AZ в средах ASE ILB)

Управление API Azure2

Службы данных с поддержкой Azure Arc

Kubernetes с поддержкой Azure Arc1

Серверы с поддержкой Azure Arc1

Ресурсный мост Azure Arc

Автоматизация Azure1

Azure Backup

Бастион Azure

Пакетная служба Azure

Кэш Azure для Redis

Поиск ИИ Azure

Сервисы ИИ: Детектор аномалий1

Сервисы ИИ Azure: Компьютерное зрение1

Сервисы ИИ Azure: безопасность контента ИИ Azure1

Сервисы ИИ Azure: API Распознавания лиц1

Сервисы ИИ: Распознаватель документов

Сервисы ИИ: Персонализатор

Сервисы ИИ Azure: ответы на вопросы1

Сервисы ИИ: служба "Речь"

Сервисы ИИ: языковая служба

Azure Chaos Studio

Службы коммуникации Azure

Контейнеры приложений Azure

Реестр контейнеров Azure1

Azure Cosmos DB

Устройство Azure Data Box1

Azure Data Share2

Azure Databricks3

Azure Data Explorer (ADX)

Фабрика данных Azure1

Azure Data Lake Analytics

База данных Azure для MariaDB

База данных Azure для MySQL

База данных Azure для PostgreSQL

Azure Database Migration Service

Выделенное устройство HSM Azure

Служба подготовки устройств Azure

Защита от атак DDoS Azure уровня "Стандартный"

Частный сопоставитель DNS Azure

Сетка событий Azure

1Место расположения данных в одном регионе сейчас доступно по умолчанию только для регионов "Юго-Восточная Азия" (Сингапур) в Азиатско-Тихоокеанском географическом регионе и "Южная Бразилия" (штат Сан-Паулу) в географическом регионе Бразилия. Для всех других регионов данные клиентов хранятся в геообъектах.

2Место расположения данных в одном регионе сейчас доступно по умолчанию только для региона "Юго-Восточная Азия" (Сингапур) в Азиатско-Тихоокеанском географическом регионе. Для всех других регионов данные клиентов хранятся в геообъектах.

3Azure Databricks хранит следующие сведения об удостоверениях в США для предоставления клиентам функций управления учетными записями и доступом: имя пользователя, имя, фамилия и адрес электронной почты. Эти данные хранятся в США для поддержки глобальной платформы Azure Databricks. Эти данные хранятся в США для поддержки глобальной платформы Azure Databricks. Возможность хранения всех остальных данных клиентов в одном регионе сейчас доступна в регионе Юго-Восточной Азии (Сингапур) в Азиатско-Тихоокеанском регионе и в регионе Южной Бразилии (штат Сан-Паулу) в Бразилии. Во всех остальных регионах данные клиентов хранятся в географическом расположении (за исключением вышеупомянутого исключения).

4В классическом хранилище ZRS, а также в хранилищах GRS/RA-GRS и GZRS/RA-GZRS данные хранятcя в нескольких регионах.

Хранение данных для служб без привязки к региону

Некоторые службы Azure не позволяют клиенту указывать регион, в котором будет развернута служба. Эти службы могут хранить или обрабатывать данные клиентов в любом центре обработки данных Майкрософт в пределах общедоступных регионов Azure, если не указано иное.

  • Сеть доставки содержимого Azure, которая предоставляет глобальную службу кэша и хранит данные клиента в пограничных расположениях по всему миру. Расположения POP сети доставки содержимого Azure по региону.
  • Microsoft Entra ID (прежнее название — Azure Active Directory) действует в качестве нерегиональной службы на основе требований клиентов, включая доступность и масштабируемость, а также может хранить данные каталога Microsoft Entra глобально. Подробнее.
  • Microsoft Defender для облака, который может хранить копию данных клиента, связанных с безопасностью, собранных из ресурса клиента или связанных с ним (например, виртуальной машины или клиента Azure AD):

    (а) в том же географическом регионе, что и этот ресурс, за исключением тех географических регионов, в которых Майкрософт еще не развертывает Microsoft Defender для облака, — в этом случае копия таких данных будет храниться в США; и

    (б) если Microsoft Defender для облака использует другую веб-службу Microsoft Online Service для обработки таких данных, она может хранить такие данные в соответствии с правилами географического расположения другой веб-службы.

    (c) Если заказчик подготавливает свой клиент в Европейском союзе или США, корпорация Майкрософт будет хранить неактивные данные заказчика только в этом географическом расположении.

    (d) Обязательства в отношении географического расположения из пунктов (a) и (c) не относятся к следующим возможностям: решение безопасности (WAF).

  • Microsoft Defender для Интернета вещей может использовать другие веб-службы Microsoft Online Services для обработки данных клиентов, связанных с безопасностью. Эти данные могут храниться в соответствии с правилами географического расположения другой веб-службы.
  • Microsoft Fabric позволяет выбрать регион Azure, в котором хранятся данные клиента, при создании новой емкости Microsoft Fabric. По умолчанию указан домашний регион клиента пользователя. Если пользователь выбирает этот регион, все связанные данные, включая данные клиента, будут храниться в этом географическом регионе. Если пользователь выбирает другой регион, некоторые данные клиента по-прежнему останутся в домашнем географическом регионе. Подробнее.
  • Службы, которые предоставляют глобальные функции маршрутизации и не обрабатывают и не хранят данные клиентов. К таким службам относится Диспетчер трафика Azure, который обеспечивает балансировку нагрузки между различными регионами, а также служба Azure DNS, которая предоставляет службы доменных имен, указывающие маршруты к разным регионам.

Полный список служб без привязки к региону см. на странице Доступность продуктов по регионам (выберите вариант "Без привязки к региону").