2012-06-23 19 views
8

Windows Azure'da, aylık ücret karşılığında abonelik satın almak için ödeme yapan kullanıcıların kredi kartı bilgilerini depolayan bir uygulamayı barındırmak istiyorum. Kart verilerini olabildiğince güvenli bir şekilde saklamak zorunda kaldım (şifrelemek, tuzlamak, veritabanı şifresini sık sık güncellemek, HTTPS kullanmak ve benzeri)Azure'da bir PCI uyumlu uygulaması barındırma

Bu tür depoları saklayabilmek için PCI uyumlu olmam gerektiğine inanıyorum bilginin. Sorum şu: Azure bunu başarmamı sağlayabilir mi? Seçeneklerim nelerdir? Azure süreci kredi kartı ödemelerinde bir uygulama yapabilir mi?

cevap

11

Windows Azure şu anda PCI uyumlu değil. Azure şimdi Seviye-1 uyumlu:

windowsazure.com/en-us/support/trust-center/compliance, Windows

DÜZENLEME - (yol haritası değil artık gelecekte olabilir ama) Azure, güvenlik ve uyumluluk hakkında tüm bilgileri açıklayan bir Güven Merkezi sayfasına sahiptir (Azure'un sahip olduğu ve yapmadığı hakkında daha fazla bilgi edinmenizi öneririm) https://www.windowsazure.com/en-us/support/trust-center/

Azure Uygulamalarını oluşturabileceğiniz ancak 3. Parti (PCI uyumlu) sizin için gerçek kredi kartı işlemesini gerçekleştirir, böylece Azur'da PCI olmayan bir şikayet başvurusu riskinizi azaltır. e.

+0

Ben PayPal'ın Ödemeler Pro Anlaşması bakıyordu ve ben PCI uyumlu olduğumu kabul etmek beni istiyor, ben PayPal kullanabilirsiniz olmadığından emin değilim. – Mark13426

+0

Gördüğüm tek alternatif, kredi kartı bilgilerinin kurum içinde saklandığı ve daha sonra standart güvenlik, ör. SSL ve ardından uygulamanızın Azure'da çalışan diğer bölümlerini bulundurmak. Alternatif yaklaşımlar olabilir, ancak Azure Platformu kendiliğinden PCI uyumlu değildir. – user728584

+0

Ödemeler için bir web sayfasına sahip olarak yaşayabiliyorsanız, Stripe.com'a bakın. API'larını tasarlandığı şekilde kullanırsanız, pci uyumlu olmanız gerekmez. –

10

Bugün itibariyle Azure PCI DSS Düzey 1 uyumludur.

http://blogs.msdn.com/b/windowsazure/archive/2014/01/16/announcing-pci-dss-compliance-and-expanded-iso-certification-for-windows-azure-general-availability-of-windows-azure-hyper-v-recovery-manager-and-other-updates-to-windows-azure.aspx

https://www.windowsazure.com/en-us/support/trust-center/compliance/

PCI Compliance Benim anlayış artık Azure üzerinde uygulamalar oluşturmak için izin verilir ve onlara de sertifikalı PCI almak gerekir anlamına gelir. Sadece bir uygulama oluşturmak ve Azure'da barındırmak uygunluğu garanti etmez.

0

Geniş anlamda uyumludur. Webapps ve birbiriyle iletişim kuran ve genel IP alanını kullanmayan bir DB kullanarak bir uygulama oluşturmayı deneyin. PCI-DSS'deki bazı sorunlar. Güvenilir olmayan ağlar ve kart sahibi veri ortamı

1.2.1 Kart veri ortamı için gerekli olduğu için, gelen ve giden trafiği kısıtlamak ve özellikle herhangi bir sistem bileşenleri arasındaki bağlantıları kısıtlamak

1.2 Yapı duvarı ve yönlendirici konfigürasyonları diğer tüm trafiği reddet.

1.3.3 İnternet ve kart sahibi veri ortamı arasındaki trafik için gelen veya giden doğrudan bağlantılara izin vermeyin.

1.3.5 Kart sahibi veri ortamından giden tüm trafiğin, kurulmuş, belirlenmiş kurallara uyup uymadığından emin olmak için değerlendirilmesi gerekir. Trafiği yalnızca yetkili iletişimlerle sınırlamak için bağlantılar denetlenmelidir (örneğin, kaynak/hedef adresleri/bağlantı noktalarını kısıtlayarak ve/veya içeriğin engellenmesini engelleyerek).

0

Windows Azure PCI Uyumluluk Beyanı (AoC), müşterilerin gerçekten dışarı çıkıp satın alabilecekleri hizmetleri listelemez.

Azure Çekirdek Hizmetleri Azure Platform Hizmetleri Azure Dizin Hizmetleri, Bilgi İşlem, Altyapı, Operasyon: uygunluk teyit şu hizmetleri onaylar.

... ama bu hizmetler (en azından ismen, neyse), "satın" alınamaz. ,

https://www.2-sec.com/2015/11/19/is-microsoft-azure-pci-dss-compliant-lessons-in-due-diligence/

Tim Holman, QSA:

ben birkaç yıl PCI DSS denetim tecrübesi ile gibi bir QSA ben, Azure ile bir sorunu var neden birlikte aşağıdaki blog makalede topladık 2-sn ...

İlgili konular