Microsoft Service Trust Portal y Principios de Privacidad
Volver a Learn
SC-900Capítulo 8

Preparación para la Certificación Microsoft SC-900

Microsoft Service Trust Portal y Principios de Privacidad

Evidencias de auditoría, categorías del portal, notificaciones de My Library, control y ubicación de datos, cifrado en reposo y en tránsito y defensa ante solicitudes de terceros

Tiempo de estudio sugerido: 32 minutos • Nivel principiante • Alineado con la guía SC-900 y la documentación oficial de Microsoft Learn

Insignia Microsoft Certified: Security, Compliance, and Identity Fundamentals rodeada de iconos de nube, identidad y cumplimiento

1. Qué aprenderás

La confianza en los servicios en la nube de Microsoft se apoya en prácticas de seguridad, privacidad y cumplimiento que el cliente puede examinar. reúne evidencias y orientación sobre esas prácticas, mientras que los compromisos de privacidad explican cómo se controlan, localizan, protegen y defienden los datos.

  • Explicar la finalidad y las principales ofertas de .
  • Reconocer informes de auditoría, evaluaciones de seguridad, guías de cumplimiento, documentos técnicos y recursos restringidos al inquilino.
  • Describir los cuatro compromisos de privacidad destacados en este módulo.
  • Elegir la categoría del portal o el principio de privacidad correcto en un escenario de SC-900.
Seguridad, privacidad y cumplimiento formando una base de confianza verificable en la nube.
Figura 1 - La confianza en la nube resulta útil cuando los compromisos cuentan con evidencias.

2. ¿Qué es ?

, o , es el sitio público de Microsoft para publicar informes de auditoría y otra información de cumplimiento sobre sus servicios en la nube. Ayuda a las organizaciones a comprender cómo se protegen sus datos y cómo administrar la seguridad y el cumplimiento en la nube.

Incluye informes elaborados por auditores independientes y documentos técnicos redactados por Microsoft. Los primeros proporcionan evaluación externa; los segundos explican diseños, controles y prácticas. Ninguno convierte al cliente en conforme automáticamente: la organización debe revisar el alcance, configurar su entorno y cumplir sus obligaciones.

3. Acceso, autenticación y permisos

Una parte del contenido es pública, pero los materiales protegidos requieren una cuenta autenticada de servicios en la nube vinculada a una organización de . Según el documento, el usuario también puede tener que aceptar el Microsoft Non-Disclosure Agreement for Compliance Materials o disponer de un rol autorizado.

  • El acceso depende del inquilino de la organización, la suscripción y los permisos del usuario.
  • Las suscripciones de prueba o de pago de , Dynamics 365 y pueden proporcionar acceso.
  • Las evidencias restringidas deben tratarse conforme a sus condiciones de licencia y confidencialidad.
  • El vínculo del encabezado permite volver rápidamente a la página principal.

4. Las cuatro categorías de contenido

La página principal organiza los materiales en cuatro áreas. Para el examen es más importante comprender la finalidad de cada una que memorizar todos los documentos disponibles.

Organización de
CategoríaQué contieneNecesidad habitual
Certificaciones, Reglamentos y NormasImplementación y diseño de seguridad, certificaciones, normas y material regulatorio.Comprobar un recurso relacionado con ISO, SOC, RGPD, FedRAMP o PCI.
Informes, Documentos Técnicos y ArtefactosContinuidad, recuperación ante desastres, pruebas de penetración, evaluaciones de seguridad, privacidad, preguntas frecuentes y documentos técnicos.Examinar evidencias o entender cómo funciona un control.
Recursos del Sector y RegionalesMaterial organizado por industria, gobierno y requisitos geográficos.Localizar orientación para una industria regulada o una región.
Recursos para su OrganizaciónDocumentos restringidos al inquilino según suscripciones y permisos.Encontrar evidencias aplicables específicamente al inquilino del cliente.
Cuatro categorías de Service Trust Portal conectadas con la página principal.
Figura 2 - El portal agrupa evidencias por norma, tipo de documento, sector o región e inquilino.

5. Certificaciones, Reglamentos y Normas

Esta área explica cómo los servicios en la nube de Microsoft implementan y diseñan seguridad para apoyar objetivos regulatorios. Al elegir un mosaico aparece una lista con título, descripción, servicio en la nube aplicable y fecha de última actualización.

  • ISO/IEC: normas y certificados de administración de seguridad y privacidad.
  • SOC: informes de controles de sistemas y organizaciones, incluidos SOC 1, SOC 2 y SOC 3.
  • RGPD: recursos sobre el Reglamento General de Protección de Datos.
  • FedRAMP y PCI: materiales para autorización federal estadounidense y seguridad de datos de tarjetas de pago.
  • Otros programas nacionales, regionales o sectoriales presentados por el portal.

Comprueba siempre servicio, entidad, región, período del informe, versión de la norma, excepciones y controles del cliente. Un certificado es una evidencia relevante, no la garantía de que toda configuración del cliente cumpla.

6. Informes, Documentos Técnicos y Artefactos

Esta categoría reúne documentos técnicos y de evaluación general. Los materiales de continuidad empresarial y recuperación ante desastres explican la planificación de resiliencia. Las pruebas de penetración y evaluaciones de seguridad presentan certificaciones o informes de pruebas y revisiones de terceros.

Privacidad y protección de datos aborda compromisos y salvaguardas. Las preguntas frecuentes y los documentos técnicos ofrecen explicaciones de Microsoft. Una evaluación independiente y un documento del proveedor tienen distinto valor probatorio; identifica autor, alcance, fecha y finalidad.

7. Recursos sectoriales, regionales y del inquilino

  • Servicios financieros: orientación regulatoria para instituciones financieras por país o región.
  • Sanidad y ciencias de la vida: capacidades y materiales de cumplimiento para el sector sanitario.
  • Medios y entretenimiento: recursos para las necesidades operativas y de cumplimiento del sector.
  • Gobierno de Estados Unidos: recursos reservados para clientes gubernamentales aptos.
  • Recursos regionales: documentos sobre servicios en línea de Microsoft y políticas o reglamentos locales.
  • Recursos para su Organización: documentos restringidos al inquilino conectado según suscripción y permisos.

Ante una pregunta sobre documentación vinculada a políticas regionales, elige Recursos del Sector y Regionales. Si se piden documentos exclusivos del inquilino, elige Recursos para su Organización.

8. y notificaciones de actualización

centraliza los documentos importantes para el usuario. Desde el menú de puntos suspensivos de un documento, selecciona Save to library. Así, las evidencias pertinentes permanecen juntas y no es necesario buscarlas en cada revisión.

Notification Settings define la frecuencia y una dirección de correo de la organización. Cuando Microsoft actualiza un documento guardado, el mensaje incluye un vínculo y una breve descripción del cambio. Guardar un documento que pertenece a una serie también suscribe al usuario a las actualizaciones de esa serie.

Documento guardado en My Library activando control de versiones y notificaciones por correo.
Figura 3 - convierte evidencias seleccionadas en una colección supervisada.

Distinción para el examen

centraliza documentos y envía avisos de actualización. No edita informes, no aprueba flujos de cumplimiento ni comparte automáticamente documentos protegidos con terceros.

9. Los cuatro compromisos de privacidad de Microsoft

Microsoft afirma que la privacidad orienta el diseño de productos y servicios. presenta el compromiso alrededor de cuatro preguntas: quién controla los datos, dónde se encuentran, cómo se protegen y cómo responde Microsoft a las solicitudes de terceros.

Cuatro compromisos de privacidad: control, ubicación, seguridad y defensa.
Figura 4 - Los compromisos cubren el ciclo de vida de los datos y las solicitudes legales de acceso.

10. Tú controlas tus datos

Los datos del cliente pertenecen a su propio contexto empresarial. Según el servicio y el contrato, puede acceder a ellos, modificarlos o eliminarlos. Microsoft se compromete a no usarlos sin acuerdo y, cuando está autorizada, a emplearlos para proporcionar los servicios elegidos.

  • Microsoft no comparte datos comerciales de clientes con servicios financiados mediante publicidad ni los explota para anuncios o investigación de marketing.
  • Los subcontratistas y subprocesadores reciben únicamente el acceso necesario para la función contratada.
  • Los subprocesadores autorizados quedan sujetos a compromisos equivalentes de privacidad y son evaluados frente a requisitos de seguridad y privacidad.
  • Las leyes y normas de aplicación amplia, incluida ISO/IEC 27018 para privacidad en la nube, refuerzan el control del cliente.

11. Conoce dónde se encuentran tus datos

Los servicios comerciales en la nube ofrecen opciones para elegir un servicio y una ubicación de datos adecuados. , Microsoft Dynamics 365 y proporcionan opciones que influyen en dónde se almacenan los datos del cliente.

Las alternativas globales de residencia ayudan a satisfacer resiliencia y cumplimiento dentro de límites geográficos. Los compromisos contractuales y la transparencia sobre almacenamiento y tratamiento apoyan la decisión, pero el cliente debe seguir relacionando servicios, tipos de datos, jurisdicciones y obligaciones.

12. Tus datos están protegidos en reposo y en tránsito

Microsoft utiliza cifrado para crear barreras contra el acceso no autorizado y puede combinar capas independientes para evitar un único punto de riesgo. Los pueden usar capacidades de hasta -256. Los se protegen mediante protocolos estándar como e IPsec.

Las claves administradas por Microsoft se protegen, mientras que servicios como permiten al cliente controlar contraseñas, claves criptográficas y otros secretos. La organización sigue siendo responsable de permisos, ciclo de vida, rotación, recuperación y configuración de aplicaciones.

Datos protegidos en reposo por AES, en tránsito por TLS o IPsec y mediante claves en Azure Key Vault.
Figura 5 - La protección combina capas de cifrado, transporte seguro y gobierno de claves.

13. Microsoft defiende tus datos

La posición declarada por Microsoft es que las solicitudes gubernamentales de datos del cliente deben dirigirse al cliente, sin conceder a las autoridades acceso directo y sin restricciones. Las demandas se revisan por validez jurídica y alcance. La divulgación solo ocurre por instrucción del cliente o cuando la ley la exige.

Cuando la ley lo permite, Microsoft notifica con rapidez al cliente, facilita una copia de la solicitud y dirige a la autoridad para que pida los datos al cliente. También se compromete a impugnar demandas gubernamentales de datos comerciales y del sector público cuando exista una base legal, incluso ante los tribunales.

La transparencia sobre políticas, prácticas operativas y tecnologías complementa estas defensas legales y contractuales. Para una decisión real, consulta el contrato aplicable, la declaración de privacidad y asesoramiento jurídico actualizado.

14. Mapa práctico de decisiones

Relaciona la necesidad con la respuesta
EscenarioMejor respuesta
Evidencia de auditoría independiente sobre un servicio de Microsoft
Documentación sobre una política regionalRecursos del Sector y Regionales
Documentos exclusivos del inquilinoRecursos para su Organización
Material de privacidad o protección de datosInformes, Documentos Técnicos y Artefactos
Recibir cambios de evidencias guardadas > Notification Settings
Impedir el uso publicitario de datos del clienteTú controlas tus datos
Cifrar datos que no están en movimientoTus datos están protegidos en reposo y en tránsito
Responder a demandas indebidas de autoridades o tercerosMicrosoft defiende tus datos

15. Comprobación de conocimientos comentada

1. ¿Cuál es el beneficio principal de para el cumplimiento?

Ofrece acceso centralizado a documentos pertinentes y puede avisar cuando cambian.

2. ¿Dónde buscar evidencias de servicios en línea vinculadas a políticas regionales?

En Recursos del Sector y Regionales.

3. ¿Qué principio aborda directamente el acceso no autorizado?

Tus datos están protegidos en reposo y en tránsito, porque se centra en cifrado y barreras de acceso.

4. ¿Cómo recibir actualizaciones de documentos guardados?

Configura Notification Settings en .

5. ¿Qué área contiene recursos de privacidad y protección de datos?

Informes, Documentos Técnicos y Artefactos.

6. ¿Por qué ayudan las notificaciones de ?

Informan a tiempo de cambios en las evidencias y ayudan a mantener actualizadas las revisiones de cumplimiento.

7. ¿Qué compromiso cubre el cifrado de datos que no se están moviendo?

Tus datos están protegidos en reposo y en tránsito; aquí se aplica la parte en reposo.

8. ¿Qué función envía correo cuando cambia un documento?

, después de configurar Notification Settings.

9. ¿Qué compromiso garantiza que los datos del cliente no se usen para publicidad?

Tú controlas tus datos.

16. Resumen del capítulo

  • publica informes de auditoría y materiales de cumplimiento de la nube de Microsoft.
  • Las cuatro categorías separan normas, artefactos generales, recursos sectoriales o regionales y documentos específicos del inquilino.
  • guarda documentos seleccionados y puede notificar cambios, incluso en una serie documental.
  • Los compromisos de privacidad destacan control, ubicación, cifrado en reposo y en tránsito y defensa frente al acceso indebido de terceros.
  • Las evidencias del proveedor ayudan al cumplimiento, pero no sustituyen la configuración, el gobierno ni la responsabilidad legal del cliente.

17. Glosario esencial

Términos para recordar
TérminoSignificado
Sitio de Microsoft para informes de auditoría e información de cumplimiento de la nube.
Registro independiente de alcance, pruebas, controles, período y conclusiones.
Material explicativo de Microsoft; no equivale a una opinión de auditoría independiente.
Colección personalizada de documentos guardados con notificaciones opcionales.
Ubicación geográfica del almacenamiento o tratamiento conforme a las opciones del servicio.
Parte contratada que trata datos para ejecutar una función definida.
Datos almacenados, protegidos con controles como el cifrado .
Datos que circulan por redes, protegidos con protocolos como o IPsec.

Referencias oficiales

  • Microsoft Learn - Guía de estudio para el examen SC-900.
  • Microsoft Learn - Introducción a .
  • - Protección de datos y privacidad.
  • Microsoft Learn - Documentación de .

Las funciones del portal, la disponibilidad de documentos, los roles y los nombres de productos pueden cambiar. Confirma la documentación actual antes de una decisión operativa, contractual o jurídica.