Enfoques arquitectónicos para la gobernanza y el cumplimiento en soluciones multiinquilino

A medida que su uso de Azure avanza, es importante considerar la gobernanza de sus recursos en la nube. La gobernanza incluye cómo se almacenan y administran los datos de los inquilinos y cómo organiza los recursos de Azure. También es posible que tenga que seguir los estándares normativos, legales o impuestos por contrato. Este artículo proporciona información sobre cómo considerar la gobernanza y el cumplimiento en una solución multiinquilino. También sugiere algunas de las características clave de la plataforma Azure que abordan estas preocupaciones.

Consideraciones clave y requisitos

Tenga en cuenta las siguientes consideraciones y requisitos clave.

Aislamiento de recursos.

Asegúrese de configurar los recursos de Azure para cumplir los requisitos de aislamiento de los inquilinos. Para más información, consulte Organización de recursos de Azure en soluciones multiinquilino.

Administración de datos

Cuando almacena datos en nombre de sus inquilinos, puede tener requisitos u obligaciones que debe cumplir. Desde el punto de vista del inquilino, a menudo esperan la propiedad y el control de sus datos. Piense en cómo aísla, almacena, accede y agrega los datos de los inquilinos. Descubra las expectativas y los requisitos de los inquilinos que podrían afectar a cómo funciona la solución.

Aislamiento

Revise los enfoques arquitectónicos para el almacenamiento y los datos en soluciones multiinquilino para comprender cómo aislar los datos de los inquilinos. Considere si los inquilinos tienen requisitos para usar sus propias claves de cifrado de datos.

Independientemente de los enfoques de aislamiento que implemente, debe estar preparado por si los inquilinos solicitan una auditoría de sus datos. Es una práctica recomendable documentar todos los almacenes de datos en los que puedan estar los datos de los inquilinos. Entre los orígenes de datos comunes se incluyen los siguientes tipos de recursos:

  • Bases de datos y cuentas de almacenamiento implementadas como parte de la solución
  • Sistemas de identidad, que a menudo se comparten entre inquilinos
  • Registros
  • Almacenamientos de datos

Soberanía

Descubra si existe alguna restricción en cuanto a la ubicación física de los datos de sus inquilinos que se van a almacenar o procesar. Los inquilinos pueden exigirle que almacene sus datos en ubicaciones geográficas específicas. También pueden requerir que no almacene sus datos en determinadas ubicaciones. Aunque estos requisitos suelen basarse en la legislación, también pueden estar basados en valores y normas culturales.

Para más información sobre la residencia y soberanía de datos, consulte el informe técnico Habilitación de la residencia de datos y la protección de datos en regiones de Microsoft Azure.

Ciclo de vida del inquilino

Planee cómo se aplican los controles de gobernanza y cumplimiento a lo largo del ciclo de vida de cada inquilino. Durante la incorporación, compruebe los requisitos de soberanía, auditoría, retención y control de acceso del inquilino antes de colocarlos en un entorno compartido o asígnelos a una marca de implementación. A medida que los inquilinos crecen o cambian sus obligaciones, es posible que tenga que migrar sus cargas de trabajo a otra región, mover sus suscripciones específicas del inquilino a un grupo de administración diferente o asignarlas a un sello dedicado que proporcione un aislamiento más seguro.

La retirada también requiere planificación. Tenga en cuenta cómo exporta los datos de inquilino, conserve la evidencia de auditoría para el período de retención necesario, revoque el acceso y elimine datos de forma segura cuando las obligaciones contractuales o normativas lo permitan.

Acceso de los inquilinos a los datos que almacena

A veces, los inquilinos solicitan acceso directo a los datos que almacena en su nombre. Por ejemplo, pueden querer ingresar sus datos en su propio lago de datos.

Planee cómo responder a estas solicitudes. Considere si alguno de los datos de los arrendatarios se guarda en almacenes de datos compartidos. Si es así, planee cómo impedir que los inquilinos accedan a los datos de otros inquilinos.

Evite proporcionar acceso directo a bases de datos o cuentas de almacenamiento a menos que lo haya diseñado con este propósito, como mediante el patrón Valet Key. Considere la posibilidad de crear una API o un proceso automatizado de exportación de datos con fines de integración.

Para obtener más información sobre la integración con sistemas de inquilinos y sistemas externos, consulte Enfoques arquitectónicos para la integración de inquilinos y el acceso a datos.

Su acceso a los datos de los inquilinos

Considere si los requisitos de los inquilinos restringen el personal que puede trabajar con sus datos o recursos. Por ejemplo, supongamos que crea una solución de software como servicio (SaaS) que usan muchos clientes diferentes. Una agencia gubernamental podría requerir que solo los ciudadanos de su país o región puedan acceder a la infraestructura y los datos de su solución. Puede cumplir este requisito mediante el uso de grupos de recursos o suscripciones de Azure independientes para cargas de trabajo de clientes confidenciales y mediante la organización de suscripciones específicas del inquilino en grupos de administración para la directiva heredada y el control de acceso. Revise todas las asignaciones Azure de control de acceso basado en rol (Azure RBAC) heredadas de grupos de administración primarios y suscripciones para asegurarse de que los administradores no aprobados no conservan el acceso a cargas de trabajo confidenciales. Si la jerarquía de recursos o identidad compartida no puede satisfacer la restricción de personal, considere la posibilidad de usar un inquilino de Microsoft Entra independiente, una jerarquía de grupos de administración independiente con suscripciones dedicadas o un entorno dedicado para esos inquilinos.

Agregar datos de varios inquilinos

Tenga en cuenta si necesita combinar o agregar datos de varios inquilinos. Por ejemplo, puede analizar los datos agregados, entrenar modelos de aprendizaje automático o proporcionar datos de base de IA que se pueden aplicar a otros inquilinos. Asegúrese de que los inquilinos entiendan cómo se usan sus datos. Incluya cualquier uso de datos agregados o anónimos.

Requisitos de cumplimiento

Es importante que comprenda si tiene que cumplir alguna norma de cumplimiento. Los requisitos de cumplimiento se pueden introducir en varios escenarios, entre los que se incluyen:

  • Usted, o alguno de los inquilinos, trabaja en determinados sectores. Por ejemplo, si alguno de los inquilinos trabaja en el sector sanitario, es posible que tenga que cumplir la norma HIPAA.

  • Usted, o alguno de los inquilinos, se encuentra en regiones geográficas o geopolíticas que requieren el cumplimiento de las leyes locales. Por ejemplo, si alguno de sus inquilinos se encuentra en Europa, es posible que tenga que cumplir con el Reglamento general de protección de datos (RGPD).

  • Compra una póliza de seguro cibernético para mitigar el riesgo de infracciones. Es posible que los proveedores de seguros cibernéticos requieran que siga sus estándares y aplique controles específicos para que su póliza sea válida.

Importante

El cumplimiento es una responsabilidad compartida entre Microsoft, usted y sus inquilinos.

Microsoft garantiza que nuestros servicios cumplen un conjunto específico de estándares de cumplimiento y proporciona herramientas como Microsoft Defender para la nube que ayudan a comprobar que los recursos están configurados según esos estándares.

Es responsabilidad suya comprender los requisitos de cumplimiento que se aplican a la solución y cómo configurar los recursos de Azure según esos estándares. Para más información, consulte Ofertas de cumplimiento de Azure.

Este artículo no proporciona orientación específica sobre cómo cumplir con ninguna norma en particular. En su lugar, proporciona algunas instrucciones generales sobre cómo considerar el cumplimiento y la gobernanza en una solución multiinquilino.

Si los distintos inquilinos necesitan seguir diferentes estándares de cumplimiento, considere si puede aplicar una línea base común estricta en su entorno y, a continuación, agregar controles específicos del inquilino o específicos del segmento en los que se necesiten.

Evidencia de cumplimiento e informes

Independientemente del modelo de aislamiento que elija, planee cómo recopilar, conservar y presentar pruebas de cumplimiento para cada inquilino. Los inquilinos pueden solicitar registros de auditoría, evidencia de configuración, detalles de linaje de datos o prueba de que ha aplicado controles específicos.

Considere la posibilidad de usar Microsoft Purview para realizar un seguimiento y clasificar los datos que almacena. Cuando los inquilinos solicitan acceso a sus datos, puede determinar con más facilidad qué orígenes de datos debe incluir. Use herramientas como Azure Policy y el panel de cumplimiento normativo de Defender for Cloud para ayudar a comprobar que los recursos de Azure siguen cumpliendo los requisitos de gobernanza. Use Azure Advisor para identificar recomendaciones en relación con el costo, el rendimiento, la confiabilidad, la seguridad y la excelencia operativa.

Es posible que los inquilinos le exijan que demuestre el cumplimiento de normas específicas. Use el Portal de confianza de servicios para descargar y revisar los certificados de auditoría, los informes de evaluación y otra documentación de cumplimiento de Microsoft. Algunas soluciones multiinquilino incorporan servicios de Microsoft 365 como Microsoft OneDrive, Microsoft SharePoint y Microsoft Exchange Online. Use Microsoft Purview portal y Administrador de cumplimiento de Microsoft Purview para ayudarle a evaluar y administrar la posición de cumplimiento de su organización.

Enfoques y patrones que se deben tener en cuenta

A medida que diseña la solución multiinquilino, defina los límites de cumplimiento para grupos de inquilinos que comparten los requisitos de gobernanza y cumplimiento. Un límite de cumplimiento puede abarcar varias marcas de implementación o suscripciones, o bien podría asignarse a recursos dedicados para un inquilino específico.

Identificación y consulta de recursos

Use etiquetas de recursos para realizar un seguimiento de recursos o recursos específicos del inquilino compartidos dentro de una marca de implementación. Almacene solo identificadores no confidenciales y opacos en etiquetas porque las etiquetas son texto sin formato y pueden exponerse en informes de costos, historiales de implementación y registros.

Use Azure Resource Graph para consultar metadatos de recursos, como etiquetas, entre suscripciones y grupos de recursos para que pueda encontrar recursos asociados a un inquilino, una marca o un límite de cumplimiento específicos. También puede usar Resource Graph para consultar los cambios recientes en las propiedades de los recursos, pero los datos modificados se conservan durante 14 días. Si los requisitos de auditoría requieren una retención más larga, exporte los resultados a un almacén duradero. Para obtener evidencias de auditoría duraderas sobre las operaciones del plano de control, use Azure Monitor registros de actividad y configure la retención o exportación adecuadas.

Control de acceso

Utiliza RBAC de Azure para restringir el acceso a los recursos de Azure que constituyen la solución multitenencia. Siga los procedimientos recomendados de RBAC de Azure, como aplicar asignaciones de roles a grupos en lugar de usuarios. Configure las asignaciones de roles para que proporcionen los permisos mínimos necesarios. Evite el acceso de larga duración a los recursos mediante el acceso Just-In-Time y características como Microsoft Entra Privileged Identity Management.

Límites de gobernanza compartidos

Al final compartido del espectro de aislamiento, se aplica una línea de base de gobernanza común en muchos inquilinos. Este enfoque a menudo reduce el costo de gobernanza y el esfuerzo operativo porque centraliza las definiciones de directivas, los informes de cumplimiento y los procesos de control de acceso. Es una buena opción cuando los inquilinos tienen requisitos normativos similares y pueden compartir los mismos controles operativos.

Sin embargo, los límites de gobernanza compartida aumentan el acoplamiento operativo entre inquilinos. Las cargas de trabajo de informes de cumplimiento grandes que se ejecutan en su propio entorno pueden crear contención de recursos o retrasos para todos los inquilinos. Los servicios administrados, como Azure Policy y Defender for Cloud también evalúan los recursos de forma asincrónica, por lo que la actualización de informes de cumplimiento puede variar entre grandes patrimonios. Supervise cuidadosamente las operaciones de gobernanza compartida, programe trabajos de informes hospedados por el cliente para reducir la contención y diseñar almacenes de informes y automatización para controlar el crecimiento.

Límites de gobernanza segmentados

Muchas soluciones multiinquilino necesitan una base intermedia entre una gobernanza totalmente compartida y totalmente dedicada. Puede segmentar los inquilinos por marca de implementación, suscripción, región o mediante la organización de suscripciones específicas del inquilino en grupos de administración en función de sus requisitos de soberanía, acceso o auditoría. Esta segmentación puede complementar una línea base común: aplique controles que todos los inquilinos deben cumplir en todo el entorno y, a continuación, las directivas específicas del segmento de capa o los procesos operativos en los que los inquilinos tengan requisitos diferentes.

La desventaja es la complejidad operativa. A medida que crece el número de segmentos de gobernanza, necesita una automatización más sólida para mantener coherentes las asignaciones de roles, las definiciones de Azure Policy y la supervisión de la configuración.

Límites de gobernanza dedicados para inquilinos confidenciales

Al final dedicado del espectro, aísle los controles de gobernanza para inquilinos específicos que tienen requisitos de cumplimiento o soberanía inusualmente estrictos. Coloque estos inquilinos en suscripciones o stamps dedicados y organice esas suscripciones en grupos de administración dedicados para que pueda aplicar directivas independientes, límites de acceso y procesos operativos.

Este enfoque proporciona un aislamiento más seguro y un límite de cumplimiento más claro cuando las suscripciones subyacentes, los sellos o los recursos están dedicados, pero también aumenta la sobrecarga de costos y administración. Úsela de forma selectiva para los inquilinos cuyos requisitos contractuales o normativos justifican la complejidad adicional.

Use el patrón De stamps de implementación cuando los requisitos de cumplimiento específicos del inquilino necesiten controles operativos, de configuración o de implementación independientes. Por ejemplo, implemente stamps de la solución en varias regiones de Azure y asigne inquilinos a stamps en función de sus requisitos de residencia o soberanía de datos. Si un inquilino tiene requisitos de cumplimiento estrictos que los componentes compartidos no pueden cumplir, implemente una marca dedicada para ese inquilino y configure la marca según esos requisitos.

Antipatrones que se deben evitar

  • No entender los requisitos de cumplimiento de tus inquilinos. Es importante no hacer suposiciones sobre los requisitos de cumplimiento que podrían imponer los arrendatarios. Si tiene previsto ampliar su solución a nuevos mercados, tenga en cuenta el entorno normativo en el que probablemente operen sus inquilinos.

  • Ignorar las prácticas correctas. Si no tiene ninguna necesidad inmediata de adherirse a las normas de cumplimiento, debe seguir las prácticas recomendadas cuando implemente los recursos de Azure. Por ejemplo, aísle los recursos, aplique políticas para verificar la configuración de los recursos y aplique asignaciones de funciones a grupos en lugar de a usuarios. Al seguir los procedimientos recomendados, resulta más sencillo seguir los estándares de cumplimiento cuando necesite. También aseguras que estás mejor protegido frente a diversas amenazas y riesgos de seguridad.

  • Asumir que no hay requisitos de cumplimiento. Cuando se lanza por primera vez una solución de multiinquilino, es posible que no conozca los requisitos de cumplimiento, o que no necesite seguir ninguno. A medida que crezca, es probable que tenga que proporcionar evidencias de que cumple con varios estándares. Use Defender for Cloud para supervisar la posición de cumplimiento en una línea base general, como CIS Microsoft Azure Foundations Benchmark, incluso antes de que se implemente cualquier requisito formal.

  • No hay planificación para la gestión. Al implementar sus recursos de Azure, considere cómo planea administrarlos. Si necesita realizar actualizaciones masivas en los recursos, asegúrese de comprender las herramientas de automatización, como la CLI de Azure, Azure PowerShell, Resource Graph y las API de Azure Resource Manager.

  • No usar grupos de administración. Planifique la jerarquía de su suscripción y grupo de administración, incluido el control de acceso y los recursos de Azure Policy en cada ámbito. El hecho de incorporar o cambiar estos elementos cuando los recursos se utilizan en un entorno de producción puede resultar difícil y perjudicial.

  • No planificar tu estrategia de control de acceso. Azure RBAC proporciona un alto grado de control y flexibilidad en la forma de administrar el acceso a los recursos. Asegúrese de usar grupos de Microsoft Entra para evitar asignar permisos a usuarios individuales. Asigne roles en ámbitos que proporcionen un equilibrio adecuado entre seguridad y flexibilidad. Use definiciones de rol integrado siempre que sea posible y asigne roles que proporcionen los permisos mínimos necesarios.

  • No usar Azure Policy. Es importante usar Azure Policy para gobernar su entorno Azure. Después de planificar e implementar las políticas, asegúrese de supervisar el cumplimiento de la política y revisar cuidadosamente cualquier infracción o excepción.

Colaboradores

Microsoft mantiene este artículo. Los colaboradores siguientes escribieron este artículo.

Autor principal:

  • John Downs | Ingeniero principal de software, Patrones y prácticas de Azure

Otros colaboradores:

  • Bohdan Cherchyk | Ingeniero superior de clientes, FastTrack para Azure
  • Daphne Choong | Arquitecto sénior de soluciones de asociados, Soluciones de partners empresariales
  • Laura Nicolas | Ingeniero de clientes sénior, FastTrack for Azure
  • Arsen Vladimirskiy | Ingeniero principal de clientes, FastTrack para Azure

Para ver los perfiles no públicos de LinkedIn, inicie sesión en LinkedIn.