Microsoft AZ-104: Azure Active Directory y Gestión de identidades — Guía de estudio

Forma parte de la Microsoft Azure Administrator Associate AZ-104 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Microsoft, o realiza tests cronometrados en ExamRoll.io.

Información general

Azure Active Directory (Azure AD) es el plano de control de identidades para los servicios en la nube de Microsoft. Un inquilino es un directorio de identidades dedicado y de confianza que contiene usuarios, grupos, aplicaciones, dispositivos y directivas. Una suscripción es un contenedor de facturación para los recursos de Azure y está asociada exactamente a un inquilino de Azure AD para la identidad y el acceso; un único inquilino puede albergar múltiples suscripciones. Las asignaciones de roles para los recursos de Azure (Azure RBAC) provienen del inquilino asociado a la suscripción. Los usuarios se autentican en su inquilino de origen y se les puede conceder acceso a recursos en cualquier suscripción que confíe en ese inquilino. Las directivas de gobernanza de identidades y seguridad (por ejemplo, el Acceso condicional) se aplican a nivel de inquilino y determinan cómo las identidades consumen servicios a través de las suscripciones.

Identidades, grupos y licenciamiento

Las cuentas de usuario de Azure AD se dividen en tres categorías que influyen en su ciclo de vida, autenticación y administración:

Los grupos proporcionan autorización y licenciamiento escalables. La pertenencia asignada se gestiona explícitamente. La pertenencia dinámica (Azure AD Premium P1) evalúa reglas basadas en atributos de usuario o dispositivo y mantiene automáticamente la pertenencia casi en tiempo real, lo que es ideal para escenarios basados en el tipo de empleado, el departamento o el cumplimiento de dispositivos. El licenciamiento basado en grupos asigna SKU de productos (por ejemplo, Microsoft 365 E5, Azure AD Premium) a grupos de seguridad; Azure AD calcula la asignación efectiva de licencias, respeta las desactivaciones de planes de servicio y expone los conflictos. Los grupos dinámicos se combinan bien con el licenciamiento basado en grupos para licenciar automáticamente a poblaciones según sus atributos.

Identidad híbrida con Azure AD Connect

Azure AD Connect establece la sincronización de identidades y los patrones de inicio de sesión para entornos híbridos:

La sincronización se ejecuta mediante un programador (ciclo predeterminado de 30 minutos). Use

undefined

para enviar inmediatamente cambios recientes como nuevos usuarios, pertenencia a grupos y actualizaciones de atributos. Ejecute

undefined

solo para la primera sincronización o para cambios de topología/esquema (realiza una importación, sincronización y exportación completas y es más lento). Forzar la replicación de AD, reiniciar NetLogon o manipular el Global Catalog no desencadena una exportación de Azure AD Connect; el método admitido es el ciclo de sincronización de PowerShell o las operaciones del Synchronization Service Manager. Limite el alcance de la sincronización con el filtrado por OU y por atributos. Para la reescritura de contraseñas y la integración de SSPR con el entorno local, habilite la característica de reescritura en Azure AD Connect y conceda los permisos locales necesarios.

Decisiones de acceso: Acceso condicional, MFA, SSPR e Identity Protection

El Acceso condicional (Azure AD Premium P1/P2) evalúa señales y aplica controles en tiempo real en el inicio de sesión y en la emisión de tokens. Una directiva se dirige a usuarios, grupos o roles de directorio; aplicaciones en la nube o acciones de usuario; y condiciones como el riesgo de inicio de sesión, la plataforma del dispositivo, las aplicaciones cliente (heredadas frente a modernas) y las ubicaciones. Las ubicaciones con nombre etiquetan rangos de IP o países/regiones de confianza y permiten una lógica explícita de inclusión/exclusión. Los controles de concesión aplican requisitos como:

La autenticación multifactor se puede aplicar a través de:

Azure AD Identity Protection (Azure AD Premium P2) detecta y responde a los riesgos utilizando telemetría como credenciales filtradas, viajes atípicos, IP vinculadas a malware y propiedades de inicio de sesión desconocidas:

Roles administrativos y gobernanza B2B

Los roles administrativos delimitan el control dentro de Azure AD y deben seguir el principio de privilegios mínimos:

La colaboración B2B permite a los usuarios externos acceder a aplicaciones y recursos sin duplicar identidades. El proceso incluye:

Escenario de problema práctico

Contoso Ltd. tiene una implementación de identidad híbrida y debe reducir el riesgo del acceso con privilegios mientras incorpora a los usuarios de un socio a aplicaciones específicas. El administrador de Azure tiene la tarea de aplicar MFA y la confianza del dispositivo para los Administradores globales desde redes no confiables, acelerar la sincronización de usuarios del entorno local a la nube durante una fusión y gobernar el acceso de invitados del socio a un sitio de SharePoint Online y a una aplicación de línea de negocio interna.

Enfoque paso a paso:

  1. Modelar identidades y confianza
  1. Optimizar el inicio de sesión híbrido y la sincronización

undefined

. PHS proporciona una disponibilidad operada por Microsoft y reduce la dependencia del entorno local; el ciclo delta garantiza una exportación oportuna sin una sincronización completa pesada.

  1. Aplicar controles de acceso con privilegios
  1. Estandarizar MFA y SSPR
  1. Incorporar usuarios de socios con B2B y gobernar el acceso

Por qué estos servicios:


Todos los dominios · Suscripciones de Azure

Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Aprueba tu examen →

Explorar Microsoft →

Related guides

Acceso todo en uno

Una suscripción. Todos los exámenes.

Cada plan desbloquea la búsqueda ilimitada de respuestas, pruebas de práctica, explicaciones de AI y la biblioteca completa de recursos, en más de 20 idiomas.

Mensual
24.87
Just €0.83/day
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

Mejor valor
12 meses
179.87
Just €0.49/daySave 40%
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

✓ Plan gratuito incluido · ✓ Cancela en cualquier momento · ✓ Todos los planes desbloquean el producto completo