Microsoft Service Trust Portal e Princípios de Privacidade
Evidências de auditoria, categorias do portal, notificações da My Library, controle e localização de dados, criptografia em repouso e em trânsito e defesa contra solicitações de terceiros
Tempo de estudo sugerido: 32 minutos • Nível iniciante • Alinhado ao plano de estudos SC-900 e à documentação oficial do Microsoft Learn
Por João Ricardo Dutra••Material integral
1. O que você vai aprender
A confiança nos serviços de nuvem da Microsoft é sustentada por práticas de segurança, privacidade e conformidade que o cliente pode examinar. O reúne evidências e orientações sobre essas práticas, enquanto os compromissos de privacidade explicam como os dados são controlados, localizados, protegidos e defendidos.
Explicar a finalidade e as principais ofertas do .
Reconhecer relatórios de auditoria, avaliações de segurança, guias de conformidade, whitepapers e recursos restritos ao locatário.
Descrever os quatro compromissos de privacidade destacados neste módulo.
Escolher a categoria do portal ou o princípio de privacidade correto em um cenário da SC-900.
Figura 1 - A confiança na nuvem se torna útil quando compromissos são sustentados por evidências.
2. O que é o ?
O , ou , é o site público da Microsoft para publicar relatórios de auditoria e outras informações de conformidade sobre os serviços de nuvem da empresa. Ele ajuda organizações a entender como seus dados são protegidos e como administrar segurança e conformidade na nuvem.
Seus recursos incluem relatórios elaborados por auditores independentes e whitepapers produzidos pela Microsoft. O primeiro tipo oferece avaliação externa; o segundo explica projetos, controles e práticas. Nenhum deles torna o cliente automaticamente compatível: a organização ainda precisa avaliar o escopo, configurar o ambiente e cumprir suas próprias obrigações.
3. Acesso, autenticação e permissões
Parte do conteúdo é pública, mas materiais protegidos exigem uma conta autenticada de serviços de nuvem associada a uma organização do . Conforme o documento, o usuário também pode precisar aceitar o Microsoft Non-Disclosure Agreement for Compliance Materials ou possuir uma função autorizada.
O acesso depende do locatário da organização, da assinatura e das permissões do usuário.
Assinaturas pagas ou de avaliação do , Dynamics 365 e podem fornecer acesso.
Evidências restritas devem ser tratadas conforme seus termos de licença e confidencialidade.
O link no cabeçalho leva rapidamente de volta à página inicial.
4. As quatro categorias de conteúdo
A página inicial organiza os materiais em quatro áreas. Para o exame, compreender a finalidade de cada uma é mais importante do que decorar todos os documentos disponíveis.
Organização do
Categoria
O que contém
Necessidade típica
Certificações, Regulamentos e Padrões
Implementação e projeto de segurança, certificações, normas e materiais regulatórios.
Verificar recursos relativos a ISO, SOC, GDPR, FedRAMP ou PCI.
Relatórios, Whitepapers e Artefatos
Continuidade, recuperação de desastre, testes de penetração, avaliações de segurança, privacidade, perguntas frequentes e documentos técnicos.
Examinar evidências ou entender o funcionamento de um controle.
Recursos do Setor e Regionais
Materiais organizados por setor, governo e requisitos geográficos.
Localizar orientação para um setor regulado ou uma região.
Recursos para sua Organização
Documentos restritos ao locatário, selecionados conforme assinaturas e permissões.
Encontrar evidências aplicáveis especificamente ao locatário do cliente.
Figura 2 - O portal agrupa evidências por padrão, tipo de documento, setor ou região e locatário.
5. Certificações, Regulamentos e Padrões
Essa área explica como os serviços de nuvem da Microsoft implementam e projetam segurança para apoiar objetivos regulatórios. Ao selecionar um bloco, o usuário recebe uma lista de documentos com título, descrição, serviço de nuvem aplicável e data da última atualização.
ISO/IEC: normas e certificados de gestão de segurança e privacidade.
SOC: relatórios de Controles de Sistema e Organização, incluindo SOC 1, SOC 2 e SOC 3.
GDPR: recursos sobre o Regulamento Geral sobre a Proteção de Dados.
FedRAMP e PCI: materiais para autorização federal dos Estados Unidos e segurança de dados de cartões de pagamento.
Outros programas de país, região ou setor apresentados pelo portal.
Sempre confirme serviço, entidade, região, período do relatório, versão da norma, exceções e controles do cliente. Um certificado é uma evidência relevante, não a garantia de que toda configuração do cliente esteja em conformidade.
6. Relatórios, Whitepapers e Artefatos
Essa categoria reúne documentos técnicos e de avaliação geral. Materiais de continuidade de negócios e recuperação de desastre explicam o planejamento de resiliência. Testes de penetração e avaliações de segurança apresentam atestações ou relatórios de testes e revisões independentes.
Privacidade e proteção de dados aborda compromissos e salvaguardas. Perguntas frequentes e whitepapers trazem explicações da Microsoft e respostas recorrentes. Uma avaliação independente e um do fornecedor têm pesos diferentes; por isso, identifique autor, escopo, data e finalidade.
7. Recursos setoriais, regionais e do locatário
Serviços Financeiros: orientação regulatória para instituições financeiras por país ou região.
Saúde e Ciências da Vida: recursos e capacidades para o setor de saúde.
Mídia e Entretenimento: materiais voltados às necessidades operacionais e de conformidade do setor.
Governo dos Estados Unidos: recursos reservados a clientes governamentais qualificados.
Recursos Regionais: documentos sobre serviços online da Microsoft e políticas ou regulamentos locais.
Recursos para sua Organização: documentos restritos ao locatário conectado, conforme assinatura e permissões.
Em uma pergunta sobre documentação associada a políticas regionais, escolha Recursos do Setor e Regionais. Se o requisito mencionar documentos exclusivos do locatário da organização, escolha Recursos para sua Organização.
8. e notificações de atualização
centraliza os documentos importantes para o usuário. No menu de reticências de um documento, selecione Save to library. Assim, as evidências relevantes ficam reunidas em vez de serem pesquisadas novamente a cada revisão.
Notification Settings define a frequência e um endereço de email da organização. Quando a Microsoft atualiza um documento salvo, a mensagem inclui um link e uma breve descrição da mudança. Salvar um documento que pertence a uma série também inscreve o usuário nas atualizações daquela série.
Figura 3 - transforma evidências selecionadas em uma coleção monitorada.
Distinção importante para a prova
centraliza documentos e envia notificações de atualização. Ela não edita relatórios, não aprova fluxos de conformidade e não compartilha automaticamente documentos protegidos com terceiros.
9. Os quatro compromissos de privacidade da Microsoft
A Microsoft afirma que a privacidade orienta o projeto de produtos e serviços. O organiza esse compromisso em quatro perguntas: quem controla os dados, onde eles ficam, como são protegidos e como a Microsoft responde a solicitações de terceiros.
Figura 4 - Os compromissos cobrem o ciclo de vida dos dados e as solicitações legais de acesso.
10. Você controla seus dados
Os dados do cliente pertencem ao contexto de negócio do próprio cliente. Conforme o serviço e o contrato, ele pode acessá-los, alterá-los ou excluí-los. A Microsoft se compromete a não usar esses dados sem concordância e, quando autorizada, a utilizá-los para prestar os serviços escolhidos.
A Microsoft não compartilha dados comerciais de clientes com serviços financiados por publicidade nem os explora para anúncios ou pesquisas de marketing.
Subcontratados e subprocessadores recebem somente o acesso necessário à função contratada.
Subprocessadores autorizados ficam sujeitos a compromissos correspondentes de privacidade e são avaliados segundo requisitos de segurança e privacidade.
Leis e normas amplamente aplicáveis, incluindo a ISO/IEC 27018 para privacidade na nuvem, reforçam o controle do cliente.
11. Saiba onde seus dados estão localizados
Os serviços de nuvem comercial oferecem opções para a organização escolher o serviço e a localização de dados adequados. , Microsoft Dynamics 365 e fornecem opções que influenciam onde os dados do cliente são armazenados.
Alternativas globais de ajudam a atender resiliência e conformidade dentro de limites geográficos. Compromissos contratuais e transparência sobre armazenamento e processamento apoiam essa decisão, mas o cliente ainda deve mapear serviços, tipos de dados, jurisdições e obrigações.
12. Seus dados são protegidos em repouso e em trânsito
A Microsoft usa criptografia para criar barreiras contra acesso indevido e pode combinar camadas independentes, evitando que um único comprometimento exponha tudo. podem usar recursos de até -256. são protegidos por protocolos padronizados como e IPsec.
As chaves de criptografia gerenciadas pela Microsoft são protegidas, enquanto serviços como o permitem ao cliente controlar senhas, chaves criptográficas e outros segredos. A organização continua responsável por permissões, ciclo de vida, rotação, recuperação e configuração dos aplicativos.
Figura 5 - A proteção combina camadas de criptografia, transporte seguro e governança de chaves.
13. A Microsoft defende seus dados
A posição declarada pela Microsoft é que solicitações governamentais de dados do cliente devem ser dirigidas ao cliente, sem conceder acesso direto e irrestrito às autoridades. As demandas são examinadas quanto à validade jurídica e ao escopo. A divulgação ocorre apenas por orientação do cliente ou quando exigida por lei.
Quando a lei permite, a Microsoft notifica o cliente rapidamente, fornece uma cópia da solicitação e orienta a autoridade a buscar os dados diretamente com ele. A empresa também se compromete a contestar demandas governamentais por dados de clientes comerciais e do setor público quando houver base jurídica, inclusive nos tribunais.
A transparência sobre políticas, práticas operacionais e tecnologias complementa essas defesas legais e contratuais. Para uma decisão real, consulte o contrato aplicável, a declaração de privacidade e a orientação jurídica atual.
14. Mapa prático de decisões
Associe a necessidade à resposta correta
Cenário
Melhor resposta
Evidência de auditoria independente sobre um serviço Microsoft
Documentação sobre política regional
Recursos do Setor e Regionais
Documentos exclusivos do locatário
Recursos para sua Organização
Material sobre privacidade ou proteção de dados
Relatórios, Whitepapers e Artefatos
Receber mudanças nas evidências salvas
> Notification Settings
Impedir uso de dados do cliente para publicidade
Você controla seus dados
Criptografar dados que não estão sendo movimentados
Seus dados são protegidos em repouso e em trânsito
Responder a demandas indevidas de autoridades ou terceiros
A Microsoft defende seus dados
15. Verificação de conhecimento comentada
1. Qual é o principal benefício de para a conformidade?
Ela oferece acesso centralizado aos documentos relevantes e pode avisar quando eles mudam.
2. Onde procurar evidências dos serviços online Microsoft ligadas a políticas regionais?
Em Recursos do Setor e Regionais.
3. Qual princípio trata diretamente do acesso não autorizado?
Seus dados são protegidos em repouso e em trânsito, pois esse princípio enfatiza criptografia e barreiras contra acesso.
4. Como receber atualizações de documentos salvos?
Configure Notification Settings em .
5. Qual área contém recursos de privacidade e proteção de dados?
Relatórios, Whitepapers e Artefatos.
6. Por que as notificações de ajudam a conformidade?
Elas informam mudanças de forma oportuna e ajudam a manter as revisões de evidências atualizadas.
7. Qual compromisso cobre a criptografia de dados que não estão em movimento?
Seus dados são protegidos em repouso e em trânsito; nesse caso, aplica-se a parte em repouso.
8. Qual recurso envia email quando um documento muda?
, depois da configuração de Notification Settings.
9. Qual compromisso garante que os dados do cliente não sejam usados para publicidade?
Você controla seus dados.
16. Resumo do capítulo
O publica relatórios de auditoria e materiais de conformidade dos serviços de nuvem Microsoft.
As quatro categorias separam padrões, artefatos gerais, recursos setoriais ou regionais e documentos específicos do locatário.
salva documentos selecionados e pode notificar alterações, inclusive em uma série documental.
Os compromissos de privacidade enfatizam controle, localização, criptografia em repouso e em trânsito e defesa contra acesso impróprio de terceiros.
As evidências do provedor apoiam a conformidade, mas não substituem configuração, governança e responsabilidade jurídica do cliente.
17. Glossário essencial
Termos para memorizar
Termo
Significado
Site da Microsoft para relatórios de auditoria e informações de conformidade da nuvem.
Registro independente de escopo, testes, controles, período e conclusões.
Material explicativo produzido pela Microsoft; não equivale à opinião de auditor independente.
Coleção personalizada de documentos salvos, com notificações opcionais.
Local geográfico de armazenamento ou processamento conforme as opções do serviço.
Parte contratada que processa dados para executar uma função definida.
Dados armazenados, protegidos por controles como criptografia .
Dados em movimento na rede, protegidos por protocolos como ou IPsec.
Referências oficiais
Microsoft Learn - Guia de estudo para o exame SC-900.
Microsoft Learn - Introdução ao .
- Proteção de dados e privacidade.
Microsoft Learn - Documentação do .
Recursos do portal, disponibilidade de documentos, funções e nomes de produtos podem mudar. Confirme a documentação atual antes de uma decisão operacional, contratual ou jurídica.