Microsoft AZ-104: Suscripciones de Azure, Gobernanza y Gestión de costos — Guía de estudio

Forma parte de la Microsoft Azure Administrator Associate AZ-104 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Microsoft, o realiza tests cronometrados en ExamRoll.io.

Descripción general

Las suscripciones, la gobernanza y la gestión de costos de Azure definen cómo estructura, protege, estandariza y paga los recursos en la nube a escala. Un diseño sólido comienza con una jerarquía organizativa (grupos de administración y suscripciones), aplica el acceso con privilegios mínimos (RBAC), impone estándares y cumplimiento (Policy, Blueprints, bloqueos y etiquetas) y optimiza continuamente el gasto (Cost Management y Advisor). Azure Resource Manager (ARM) es la base de las operaciones de implementación, agrupación y ciclo de vida para que los estándares y controles se apliquen de manera consistente desde el grupo de administración raíz hasta los recursos individuales.

Estructura Organizativa y Control de Acceso

Los grupos de administración son la construcción de nivel superior para organizar una o más suscripciones bajo un único grupo de administración raíz. Puede anidar grupos de administración hasta seis niveles de profundidad (excluyendo la raíz) para reflejar los límites organizativos o de entorno (por ejemplo, Corp > Prod/NonProd > Unidades de negocio). Tanto las asignaciones de roles de RBAC como las asignaciones de Azure Policy aplicadas en un grupo de administración se heredan a todos los grupos de administración, suscripciones, grupos de recursos y recursos secundarios, a menos que se anulen explícitamente en un ámbito inferior. Esta herencia es fundamental para imponer estándares de manera consistente; por ejemplo, una directiva de “Denegar almacenamiento público” en el grupo de administración de Producción se aplica a cada suscripción de producción sin necesidad de una configuración por suscripción.

Las suscripciones son límites de aislamiento para la facturación y la implementación. Los tipos comunes incluyen Pago por uso (Pay-As-You-Go), Contrato Enterprise (EA), Contrato de cliente de Microsoft (MCA), CSP y ofertas basadas en crédito como las suscripciones de Visual Studio. Las suscripciones separan el gasto, las cuotas y los ámbitos de RBAC, y son la unidad atómica para los cargos y presupuestos. Mover recursos entre suscripciones suele ser necesario durante las transiciones del ciclo de vida (p. ej., de un inquilino de desarrollo a uno de producción, reorganizaciones). El soporte para el movimiento de recursos es específico del proveedor y del recurso; los recursos basados en ARM, como máquinas virtuales, discos administrados, cuentas de almacenamiento, redes virtuales e incluso almacenes de Recovery Services, generalmente se pueden mover con restricciones. Los prerrequisitos incluyen tener tanto el origen como el destino en el mismo inquilino de Azure Active Directory (los movimientos entre inquilinos son limitados), proveedores de recursos registrados en ambas suscripciones, regiones/SKU compatibles y que no existan bloqueos/directivas que lo impidan. Espere una indisponibilidad transitoria para algunos recursos durante el movimiento; planifique ventanas de mantenimiento para los servicios con estado. Los recursos clásicos (ASM) no se pueden mover. Verifique siempre el soporte utilizando la operación “Mover” en el portal o la documentación del proveedor de recursos.

Azure RBAC proporciona acceso detallado y con privilegios mínimos mediante asignaciones de roles en un ámbito específico. El ámbito puede ser un grupo de administración, una suscripción, un grupo de recursos o un recurso individual; las asignaciones se heredan hacia abajo. Los roles integrados principales son:

Gobernanza, cumplimiento y barreras de protección de recursos

Azure Policy evalúa el estado de los recursos en el momento de su creación/actualización y en escaneos de cumplimiento regulares. Una definición de directiva expresa una regla (con parámetros opcionales) y un efecto. Se agrupan definiciones relacionadas en iniciativas para simplificar la asignación a gran escala. Las asignaciones adjuntan una definición o iniciativa a un ámbito (grupo de administración, suscripción, grupo de recursos o recurso) con valores de parámetros y, para ciertos efectos, una identidad administrada para la remediación. Efectos clave que debes dominar:

Azure Blueprints empaqueta la gobernanza como código combinando artefactos (asignaciones de directivas, asignaciones de roles, plantillas ARM y declaraciones de grupos de recursos) en un blueprint versionado. Asigna blueprints a suscripciones o grupos de administración para estampar entornos de forma consistente. La asignación de un blueprint puede aplicar bloqueos a nivel de artefacto con modos como DoNotDelete o ReadOnly para proteger los recursos implementados de la desviación. Usa Blueprints para inicializar nuevas suscripciones con controles obligatorios e infraestructura base.

Los bloqueos de recursos proporcionan una última línea de defensa contra la modificación accidental. Aplica CanNotDelete para evitar la eliminación permitiendo actualizaciones; aplica ReadOnly para bloquear las operaciones de escritura y eliminación. Los bloqueos se heredan de ámbitos superiores, por lo que un bloqueo ReadOnly en un grupo de recursos afecta a todos los recursos que contiene (por ejemplo, detener/iniciar una VM falla porque esas operaciones realizan escrituras). Los bloqueos prevalecen sobre los permisos de RBAC: incluso los Owners no pueden eliminar un recurso bloqueado sin quitar primero el bloqueo.

Las etiquetas son pares clave-valor en grupos de recursos y recursos para categorizar cargas de trabajo (departamento, entorno, centro de costos). La herencia de etiquetas no es automática; para garantizar etiquetas en cada recurso, usa Azure Policy (Append/Modify) para exigir o heredar etiquetas del grupo de recursos en el momento de la creación/actualización. Las etiquetas impulsan los informes de costos basados en etiquetas en Cost Management para que los costos se repercutan con precisión a los departamentos. Para asociar recursos individuales como máquinas virtuales a departamentos, aplica etiquetas directamente a cada VM.

Gestión y optimización de costos

Azure Cost Management + Billing te proporciona presupuestos, análisis de costos, exportaciones y alertas. Los presupuestos se definen en un ámbito (suscripción o grupo de recursos) y pueden filtrar por grupo de recursos, servicio o etiqueta. Configura umbrales (p. ej., 50 %, 80 %, 100 %) para enviar alertas a través de grupos de acciones y, opcionalmente, desencadenar automatización (Logic App, Function) para reducir la escala o apagar cargas de trabajo no críticas; los presupuestos por sí mismos no imponen el gasto. El análisis de costos te permite desglosar por tiempo, recurso, medidor, grupo de recursos, suscripción y etiqueta para comprender los impulsores y las tendencias; programa exportaciones a una cuenta de almacenamiento para su ingesta en herramientas de BI. Los límites de gasto están disponibles para ofertas basadas en crédito (por ejemplo, evaluación gratuita, Visual Studio) y, cuando se alcanzan, ponen la suscripción en un estado deshabilitado para evitar cargos adicionales. Los límites de gasto no son compatibles con Pay-As-You-Go ni con la mayoría de las ofertas EA/MCA; en su lugar, utiliza presupuestos y automatización.

Azure Advisor evalúa continuamente tus recursos y produce recomendaciones accionables en las áreas de costo, seguridad, confiabilidad, rendimiento y excelencia operativa. Las recomendaciones de costos incluyen el ajuste de tamaño/apagado de VM subutilizadas, la compra de reservas o planes de ahorro, y la eliminación de IP públicas o discos inactivos. La confiabilidad incluye conjuntos/zonas de disponibilidad y configuraciones de copia de seguridad; el rendimiento abarca optimizaciones de cómputo/almacenamiento; la seguridad se integra con Defender for Cloud; la excelencia operativa destaca configuraciones de mejores prácticas. Usa la Puntuación de Advisor para seguir el progreso e integra las recomendaciones en un backlog o en la remediación automatizada cuando sea apropiado.

Implementación y ciclo de vida con Azure Resource Manager

ARM es el plano de control de Azure, que permite implementaciones declarativas e idempotentes y una gestión coherente. Los grupos de recursos son contenedores lógicos para los límites del ciclo de vida y de RBAC; agrupan recursos que comparten el ciclo de vida, los permisos y las dependencias de ubicación. Las asignaciones de RBAC y de directivas en el ámbito del grupo de recursos rigen todos los recursos contenidos, y los bloqueos y etiquetas a nivel de grupo se heredan a menos que sean invalidados por una directiva o por operaciones a nivel de recurso.

Las plantillas de ARM (y Bicep como lenguaje de nivel superior) definen recursos, parámetros, variables, salidas y dependencias. Permiten implementaciones repetibles y garantizan que los artefactos de gobernanza (p. ej., directivas, asignaciones de roles) y las cargas de trabajo se apliquen conjuntamente. Use las especificaciones de plantilla para versionar y compartir plantillas en toda la organización. Los modos de implementación son importantes:

Escenario de un problema práctico

Starbucks adquiere una cadena regional y necesita incorporar tres nuevas suscripciones, al tiempo que aplica políticas de seguridad globales, habilita la distribución de costos a nivel de departamento y migra varios servicios compartidos a una suscripción consolidada «Corp-IT» sin interrumpir el servicio.

  1. Construir la jerarquía de grupos de administración
  1. Establecer el acceso base con RBAC

undefined

.

  1. Aplicar la gobernanza usando directivas (Policy) y Blueprints
  1. Aplicar etiquetas y garantizar la herencia
  1. Configurar la gestión de costos y las alertas
  1. Migrar servicios compartidos de forma segura entre suscripciones
  1. Proteger recursos críticos con bloqueos
  1. Optimizar continuamente con Advisor

Azure Active Directory y Gestión de identidades · Todos los dominios · Máquinas virtuales de Azure y Cómputo

Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Aprueba tu examen →

Explorar Microsoft →

Related guides

Acceso todo en uno

Una suscripción. Todos los exámenes.

Cada plan desbloquea la búsqueda ilimitada de respuestas, pruebas de práctica, explicaciones de AI y la biblioteca completa de recursos, en más de 20 idiomas.

Mensual
24.87
Just €0.83/day
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

Mejor valor
12 meses
179.87
Just €0.49/daySave 40%
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

✓ Plan gratuito incluido · ✓ Cancela en cualquier momento · ✓ Todos los planes desbloquean el producto completo