Microsoft AZ-104: Suscripciones de Azure, Gobernanza y Gestión de costos — Guía de estudio
Forma parte de la Microsoft Azure Administrator Associate AZ-104 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Microsoft, o realiza tests cronometrados en ExamRoll.io.
Descripción general
Las suscripciones, la gobernanza y la gestión de costos de Azure definen cómo estructura, protege, estandariza y paga los recursos en la nube a escala. Un diseño sólido comienza con una jerarquía organizativa (grupos de administración y suscripciones), aplica el acceso con privilegios mínimos (RBAC), impone estándares y cumplimiento (Policy, Blueprints, bloqueos y etiquetas) y optimiza continuamente el gasto (Cost Management y Advisor). Azure Resource Manager (ARM) es la base de las operaciones de implementación, agrupación y ciclo de vida para que los estándares y controles se apliquen de manera consistente desde el grupo de administración raíz hasta los recursos individuales.
Estructura Organizativa y Control de Acceso
Los grupos de administración son la construcción de nivel superior para organizar una o más suscripciones bajo un único grupo de administración raíz. Puede anidar grupos de administración hasta seis niveles de profundidad (excluyendo la raíz) para reflejar los límites organizativos o de entorno (por ejemplo, Corp > Prod/NonProd > Unidades de negocio). Tanto las asignaciones de roles de RBAC como las asignaciones de Azure Policy aplicadas en un grupo de administración se heredan a todos los grupos de administración, suscripciones, grupos de recursos y recursos secundarios, a menos que se anulen explícitamente en un ámbito inferior. Esta herencia es fundamental para imponer estándares de manera consistente; por ejemplo, una directiva de “Denegar almacenamiento público” en el grupo de administración de Producción se aplica a cada suscripción de producción sin necesidad de una configuración por suscripción.
Las suscripciones son límites de aislamiento para la facturación y la implementación. Los tipos comunes incluyen Pago por uso (Pay-As-You-Go), Contrato Enterprise (EA), Contrato de cliente de Microsoft (MCA), CSP y ofertas basadas en crédito como las suscripciones de Visual Studio. Las suscripciones separan el gasto, las cuotas y los ámbitos de RBAC, y son la unidad atómica para los cargos y presupuestos. Mover recursos entre suscripciones suele ser necesario durante las transiciones del ciclo de vida (p. ej., de un inquilino de desarrollo a uno de producción, reorganizaciones). El soporte para el movimiento de recursos es específico del proveedor y del recurso; los recursos basados en ARM, como máquinas virtuales, discos administrados, cuentas de almacenamiento, redes virtuales e incluso almacenes de Recovery Services, generalmente se pueden mover con restricciones. Los prerrequisitos incluyen tener tanto el origen como el destino en el mismo inquilino de Azure Active Directory (los movimientos entre inquilinos son limitados), proveedores de recursos registrados en ambas suscripciones, regiones/SKU compatibles y que no existan bloqueos/directivas que lo impidan. Espere una indisponibilidad transitoria para algunos recursos durante el movimiento; planifique ventanas de mantenimiento para los servicios con estado. Los recursos clásicos (ASM) no se pueden mover. Verifique siempre el soporte utilizando la operación “Mover” en el portal o la documentación del proveedor de recursos.
Azure RBAC proporciona acceso detallado y con privilegios mínimos mediante asignaciones de roles en un ámbito específico. El ámbito puede ser un grupo de administración, una suscripción, un grupo de recursos o un recurso individual; las asignaciones se heredan hacia abajo. Los roles integrados principales son:
- Propietario (Owner): acceso completo a todos los recursos, incluidas las asignaciones de roles.
- Colaborador (Contributor): permisos completos de creación, actualización y eliminación de recursos, pero sin permiso para asignar roles.
- Lector (Reader): acceso de solo lectura. Los roles personalizados le permiten especificar Actions y DataActions permitidas, excluyendo NotActions y NotDataActions, y se definen en el ámbito de asignación previsto o por encima de él. Las asignaciones de denegación (creadas por ciertos servicios como Blueprints o por bloqueos) tienen prioridad sobre las asignaciones de permiso, lo que evita la escalada accidental de privilegios.
Gobernanza, cumplimiento y barreras de protección de recursos
Azure Policy evalúa el estado de los recursos en el momento de su creación/actualización y en escaneos de cumplimiento regulares. Una definición de directiva expresa una regla (con parámetros opcionales) y un efecto. Se agrupan definiciones relacionadas en iniciativas para simplificar la asignación a gran escala. Las asignaciones adjuntan una definición o iniciativa a un ámbito (grupo de administración, suscripción, grupo de recursos o recurso) con valores de parámetros y, para ciertos efectos, una identidad administrada para la remediación. Efectos clave que debes dominar:
- Deny: bloquea las operaciones de creación/actualización no conformes en el momento de la solicitud.
- Audit: permite la operación pero registra el incumplimiento para su reporte.
- DeployIfNotExists: si falta un recurso o una configuración relacionada, desencadena una implementación de plantilla para que el objetivo entre en cumplimiento (por ejemplo, implementar una configuración de diagnóstico o una asignación de directiva). Otros efectos importantes incluyen Append (agrega campos como etiquetas al escribir) y Modify (corrige propiedades). Las directivas pueden exigir ubicaciones permitidas, restricciones de SKU, etiquetas requeridas, configuraciones de diagnóstico y estándares de cifrado. Por ejemplo, restringir las ubicaciones de Azure SQL Server asegura que las implementaciones ocurran solo en regiones o grupos de recursos aprobados.
Azure Blueprints empaqueta la gobernanza como código combinando artefactos (asignaciones de directivas, asignaciones de roles, plantillas ARM y declaraciones de grupos de recursos) en un blueprint versionado. Asigna blueprints a suscripciones o grupos de administración para estampar entornos de forma consistente. La asignación de un blueprint puede aplicar bloqueos a nivel de artefacto con modos como DoNotDelete o ReadOnly para proteger los recursos implementados de la desviación. Usa Blueprints para inicializar nuevas suscripciones con controles obligatorios e infraestructura base.
Los bloqueos de recursos proporcionan una última línea de defensa contra la modificación accidental. Aplica CanNotDelete para evitar la eliminación permitiendo actualizaciones; aplica ReadOnly para bloquear las operaciones de escritura y eliminación. Los bloqueos se heredan de ámbitos superiores, por lo que un bloqueo ReadOnly en un grupo de recursos afecta a todos los recursos que contiene (por ejemplo, detener/iniciar una VM falla porque esas operaciones realizan escrituras). Los bloqueos prevalecen sobre los permisos de RBAC: incluso los Owners no pueden eliminar un recurso bloqueado sin quitar primero el bloqueo.
Las etiquetas son pares clave-valor en grupos de recursos y recursos para categorizar cargas de trabajo (departamento, entorno, centro de costos). La herencia de etiquetas no es automática; para garantizar etiquetas en cada recurso, usa Azure Policy (Append/Modify) para exigir o heredar etiquetas del grupo de recursos en el momento de la creación/actualización. Las etiquetas impulsan los informes de costos basados en etiquetas en Cost Management para que los costos se repercutan con precisión a los departamentos. Para asociar recursos individuales como máquinas virtuales a departamentos, aplica etiquetas directamente a cada VM.
Gestión y optimización de costos
Azure Cost Management + Billing te proporciona presupuestos, análisis de costos, exportaciones y alertas. Los presupuestos se definen en un ámbito (suscripción o grupo de recursos) y pueden filtrar por grupo de recursos, servicio o etiqueta. Configura umbrales (p. ej., 50 %, 80 %, 100 %) para enviar alertas a través de grupos de acciones y, opcionalmente, desencadenar automatización (Logic App, Function) para reducir la escala o apagar cargas de trabajo no críticas; los presupuestos por sí mismos no imponen el gasto. El análisis de costos te permite desglosar por tiempo, recurso, medidor, grupo de recursos, suscripción y etiqueta para comprender los impulsores y las tendencias; programa exportaciones a una cuenta de almacenamiento para su ingesta en herramientas de BI. Los límites de gasto están disponibles para ofertas basadas en crédito (por ejemplo, evaluación gratuita, Visual Studio) y, cuando se alcanzan, ponen la suscripción en un estado deshabilitado para evitar cargos adicionales. Los límites de gasto no son compatibles con Pay-As-You-Go ni con la mayoría de las ofertas EA/MCA; en su lugar, utiliza presupuestos y automatización.
Azure Advisor evalúa continuamente tus recursos y produce recomendaciones accionables en las áreas de costo, seguridad, confiabilidad, rendimiento y excelencia operativa. Las recomendaciones de costos incluyen el ajuste de tamaño/apagado de VM subutilizadas, la compra de reservas o planes de ahorro, y la eliminación de IP públicas o discos inactivos. La confiabilidad incluye conjuntos/zonas de disponibilidad y configuraciones de copia de seguridad; el rendimiento abarca optimizaciones de cómputo/almacenamiento; la seguridad se integra con Defender for Cloud; la excelencia operativa destaca configuraciones de mejores prácticas. Usa la Puntuación de Advisor para seguir el progreso e integra las recomendaciones en un backlog o en la remediación automatizada cuando sea apropiado.
Implementación y ciclo de vida con Azure Resource Manager
ARM es el plano de control de Azure, que permite implementaciones declarativas e idempotentes y una gestión coherente. Los grupos de recursos son contenedores lógicos para los límites del ciclo de vida y de RBAC; agrupan recursos que comparten el ciclo de vida, los permisos y las dependencias de ubicación. Las asignaciones de RBAC y de directivas en el ámbito del grupo de recursos rigen todos los recursos contenidos, y los bloqueos y etiquetas a nivel de grupo se heredan a menos que sean invalidados por una directiva o por operaciones a nivel de recurso.
Las plantillas de ARM (y Bicep como lenguaje de nivel superior) definen recursos, parámetros, variables, salidas y dependencias. Permiten implementaciones repetibles y garantizan que los artefactos de gobernanza (p. ej., directivas, asignaciones de roles) y las cargas de trabajo se apliquen conjuntamente. Use las especificaciones de plantilla para versionar y compartir plantillas en toda la organización. Los modos de implementación son importantes:
- Incremental: crea o actualiza los recursos de la plantilla; no elimina los recursos existentes que no están en la plantilla.
- Completo: después de la implementación, elimina los recursos en el ámbito de destino que no están definidos en la plantilla; úsese con precaución para forzar un estado deseado estricto dentro del grupo de recursos. El historial de implementaciones tiene como ámbito el grupo de recursos, la suscripción o el grupo de administración. Cuando se implementan múltiples recursos con una sola plantilla, se visualiza la implementación y su plantilla desde la hoja de Implementaciones del ámbito de destino (comúnmente el grupo de recursos) para auditar los cambios y solucionar problemas.
Escenario de un problema práctico
Starbucks adquiere una cadena regional y necesita incorporar tres nuevas suscripciones, al tiempo que aplica políticas de seguridad globales, habilita la distribución de costos a nivel de departamento y migra varios servicios compartidos a una suscripción consolidada «Corp-IT» sin interrumpir el servicio.
- Construir la jerarquía de grupos de administración
- Acción: Crear una jerarquía alineada a la raíz: Starbucks > Prod/NonProd > BusinessUnits (Retail, SupplyChain, CorpIT).
- Por qué: Los grupos de administración proporcionan herencia jerárquica de RBAC y directivas para que los controles globales (p. ej., las bases de referencia de seguridad) se apliquen automáticamente a cada nueva suscripción.
- Establecer el acceso base con RBAC
- Acción: En BusinessUnits, asignar el rol Reader a Auditoría, Owner al equipo de la plataforma central en CorpIT y Contributor a los administradores delegados de las unidades de negocio en sus respectivos ámbitos. Crear un rol personalizado «EditorDeEtiquetas» que permita la acción
undefined
.
- Por qué: El principio de privilegios mínimos en el ámbito correcto evita el exceso de permisos, al tiempo que permite la autonomía de las unidades de negocio; un rol personalizado evita conceder permisos de escritura completos para realizar el mantenimiento de etiquetas.
- Aplicar la gobernanza usando directivas (Policy) y Blueprints
- Acción: Crear una iniciativa que incluya directivas para ubicaciones permitidas, etiquetas requeridas (CostCenter, Department, Environment), configuraciones de diagnóstico en servicios clave y «Denegar acceso público» en el almacenamiento. Empaquetarla en un Azure Blueprint con artefactos: la asignación de la iniciativa, asignaciones de roles RBAC, plantillas de ARM para un área de trabajo de Log Analytics compartida y un plan de DDoS, y un diseño estándar de grupo de recursos. Asignar el blueprint a cada nueva suscripción con bloqueos DoNotDelete en los recursos base.
- Por qué: Los Blueprints entregan una zona de aterrizaje versionada y repetible con bloqueos para evitar la eliminación accidental; las directivas garantizan que cada recurso sea compatible en el momento de su creación y corrigen la desviación mediante DeployIfNotExists.
- Aplicar etiquetas y garantizar la herencia
- Acción: Usar una directiva de tipo Modify para heredar etiquetas de los grupos de recursos y una directiva Append para añadir etiquetas faltantes en el momento de la creación/actualización de recursos. Requerir que los valores de CostCenter se correspondan con el sistema financiero de Starbucks.
- Por qué: La herencia nativa no es automática; las directivas aseguran que todos los recursos lleven los metadatos necesarios para los informes de costos basados en etiquetas.
- Configurar la gestión de costos y las alertas
- Acción: Crear presupuestos en el ámbito de cada suscripción y grupo de recursos crítico, filtrados por etiquetas cuando sea apropiado, con alertas al 50/80/100 % dirigidas a un grupo de acciones que active una Logic App para notificar a los líderes de las unidades de negocio y, opcionalmente, reducir la escala de los recursos de desarrollo/pruebas. Configurar paneles de análisis de costos por etiqueta y exportar los datos diariamente al almacenamiento.
- Por qué: Los presupuestos y las alertas proporcionan una advertencia temprana y desencadenan acciones correctivas casi en tiempo real; los pivotes por etiquetas permiten una distribución de costos precisa.
- Migrar servicios compartidos de forma segura entre suscripciones
- Acción: Validar la compatibilidad con el traslado para los recursos de destino (VM, discos administrados, VNet, almacenamiento, almacenes de Recovery Services). Quitar los bloqueos que lo impidan, asegurarse de que los proveedores de recursos estén registrados en el origen y el destino, confirmar la compatibilidad de región/SKU y programar una ventana de mantenimiento. Usar la operación de traslado desde el ámbito del grupo de recursos para moverlos a la suscripción Corp-IT; revalidar los diagnósticos y las directivas después del traslado.
- Por qué: Mover los recursos en el límite del grupo de recursos preserva las dependencias y minimiza el tiempo de inactividad; las comprobaciones previas evitan traslados fallidos debido a incompatibilidades de directivas o proveedores.
- Proteger recursos críticos con bloqueos
- Acción: Aplicar un bloqueo CanNotDelete a los recursos fundamentales de red y monitorización; aplicar ReadOnly a un grupo de recursos de imagen dorada.
- Por qué: Los bloqueos invalidan el RBAC para prevenir la eliminación o modificación accidental de los activos base, mientras permiten las operaciones normales en otros lugares.
- Optimizar continuamente con Advisor
- Acción: Revisar las recomendaciones de Advisor semanalmente; aceptar las recomendaciones de costos para ajustar el tamaño de las VM infrautilizadas y comprar reservas para cargas de trabajo estables; seguir el progreso con la Puntuación de Advisor.
- Por qué: Advisor operacionaliza la optimización continua en costos, seguridad, fiabilidad, rendimiento y excelencia operativa, manteniendo la gobernanza más allá de la implementación inicial.
← Azure Active Directory y Gestión de identidades · Todos los dominios · Máquinas virtuales de Azure y Cómputo →
Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Aprueba tu examen →