Microsoft AZ-104: Azure Active Directory y Gestión de identidades — Guía de estudio
Forma parte de la Microsoft Azure Administrator Associate AZ-104 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Microsoft, o realiza tests cronometrados en ExamRoll.io.
Información general
Azure Active Directory (Azure AD) es el plano de control de identidades para los servicios en la nube de Microsoft. Un inquilino es un directorio de identidades dedicado y de confianza que contiene usuarios, grupos, aplicaciones, dispositivos y directivas. Una suscripción es un contenedor de facturación para los recursos de Azure y está asociada exactamente a un inquilino de Azure AD para la identidad y el acceso; un único inquilino puede albergar múltiples suscripciones. Las asignaciones de roles para los recursos de Azure (Azure RBAC) provienen del inquilino asociado a la suscripción. Los usuarios se autentican en su inquilino de origen y se les puede conceder acceso a recursos en cualquier suscripción que confíe en ese inquilino. Las directivas de gobernanza de identidades y seguridad (por ejemplo, el Acceso condicional) se aplican a nivel de inquilino y determinan cómo las identidades consumen servicios a través de las suscripciones.
Identidades, grupos y licenciamiento
Las cuentas de usuario de Azure AD se dividen en tres categorías que influyen en su ciclo de vida, autenticación y administración:
- Los usuarios solo en la nube se crean y gestionan en Azure AD. Sus credenciales residen únicamente en el inquilino, y el restablecimiento de contraseñas es gestionado por Azure AD (SSPR).
- Los usuarios sincronizados se originan en un Active Directory local y se sincronizan a través de Azure AD Connect. El ciclo de vida de su identidad se gestiona de forma centralizada en el entorno local. Con la Sincronización de hash de contraseña (PHS), Azure AD almacena un hash del hash de la contraseña local; con la Autenticación de paso a través (PTA) o la federación, la validación de la contraseña se realiza en el entorno local. Con la reescritura de contraseñas habilitada (Azure AD Premium + Azure AD Connect), el SSPR y la opción «Cambiar contraseña» en la nube pueden actualizar el AD local.
- Los usuarios invitados (colaboración B2B) son identidades externas representadas como userType=Guest. Se autentican con su proveedor de identidades de origen (otro Azure AD, una cuenta de Microsoft o un código de acceso de un solo uso) y se les concede acceso a través de grupos, asignaciones de aplicaciones o RBAC. La invitación da como resultado un proceso de canje que el invitado debe completar antes de acceder a los recursos.
Los grupos proporcionan autorización y licenciamiento escalables. La pertenencia asignada se gestiona explícitamente. La pertenencia dinámica (Azure AD Premium P1) evalúa reglas basadas en atributos de usuario o dispositivo y mantiene automáticamente la pertenencia casi en tiempo real, lo que es ideal para escenarios basados en el tipo de empleado, el departamento o el cumplimiento de dispositivos. El licenciamiento basado en grupos asigna SKU de productos (por ejemplo, Microsoft 365 E5, Azure AD Premium) a grupos de seguridad; Azure AD calcula la asignación efectiva de licencias, respeta las desactivaciones de planes de servicio y expone los conflictos. Los grupos dinámicos se combinan bien con el licenciamiento basado en grupos para licenciar automáticamente a poblaciones según sus atributos.
Identidad híbrida con Azure AD Connect
Azure AD Connect establece la sincronización de identidades y los patrones de inicio de sesión para entornos híbridos:
- Sincronización de hash de contraseña (PHS): Sincroniza un hash criptográfico del hash de las contraseñas locales con Azure AD. Azure AD realiza la autenticación, lo que permite una alta disponibilidad sin necesidad de conectividad de entrada a la red corporativa, y es compatible con Seamless SSO. PHS es la opción más simple y resiliente, y se recomienda para la mayoría de las organizaciones.
- Autenticación de paso a través (PTA): Agentes ligeros validan las contraseñas contra el AD local en tiempo real a través de una conexión TLS 443 de salida. Es compatible con Seamless SSO y preserva las dependencias de las directivas de inicio de sesión locales sin necesidad de implementar una federación. Despliegue múltiples agentes para lograr una alta disponibilidad.
- Federación (p. ej., AD FS): La autenticación se produce en un STS gestionado por el cliente, con emisión de notificaciones y restricciones opcionales de tarjeta inteligente/Kerberos. Añade complejidad y costo operativo, y ahora se reserva para requisitos de notificaciones e inicio de sesión de nicho. Muchas organizaciones están migrando de la federación a PHS/PTA.
La sincronización se ejecuta mediante un programador (ciclo predeterminado de 30 minutos). Use
undefined
para enviar inmediatamente cambios recientes como nuevos usuarios, pertenencia a grupos y actualizaciones de atributos. Ejecute
undefined
solo para la primera sincronización o para cambios de topología/esquema (realiza una importación, sincronización y exportación completas y es más lento). Forzar la replicación de AD, reiniciar NetLogon o manipular el Global Catalog no desencadena una exportación de Azure AD Connect; el método admitido es el ciclo de sincronización de PowerShell o las operaciones del Synchronization Service Manager. Limite el alcance de la sincronización con el filtrado por OU y por atributos. Para la reescritura de contraseñas y la integración de SSPR con el entorno local, habilite la característica de reescritura en Azure AD Connect y conceda los permisos locales necesarios.
Decisiones de acceso: Acceso condicional, MFA, SSPR e Identity Protection
El Acceso condicional (Azure AD Premium P1/P2) evalúa señales y aplica controles en tiempo real en el inicio de sesión y en la emisión de tokens. Una directiva se dirige a usuarios, grupos o roles de directorio; aplicaciones en la nube o acciones de usuario; y condiciones como el riesgo de inicio de sesión, la plataforma del dispositivo, las aplicaciones cliente (heredadas frente a modernas) y las ubicaciones. Las ubicaciones con nombre etiquetan rangos de IP o países/regiones de confianza y permiten una lógica explícita de inclusión/exclusión. Los controles de concesión aplican requisitos como:
- Requerir autenticación multifactor
- Requerir que el dispositivo esté marcado como compatible (Intune)
- Requerir un dispositivo unido a Hybrid Azure AD
- Requerir una directiva de protección de aplicaciones, aplicaciones cliente aprobadas o Términos de uso Los controles de sesión rigen la frecuencia de inicio de sesión, las sesiones de navegador persistentes o las restricciones aplicadas por la aplicación. Cuando el requisito es «Los Administradores globales deben usar MFA y un dispositivo de confianza desde ubicaciones no confiables», diríjase al rol de directorio de Administrador global, use una condición para ubicaciones que excluya las redes de confianza con nombre y configure los controles de concesión para requerir MFA más un dispositivo compatible o uno unido a Hybrid Azure AD. Esto no se soluciona activando la MFA por usuario ni modificando únicamente los controles de sesión.
La autenticación multifactor se puede aplicar a través de:
- MFA por usuario: Un estado heredado y poco granular de habilitación/deshabilitación en el objeto de usuario. Carece de factores contextuales y generalmente es reemplazado por los requisitos del Acceso condicional.
- MFA de Acceso condicional: El enfoque moderno y recomendado. Requiere MFA solo bajo condiciones específicas (por ejemplo, inicios de sesión de alto riesgo, redes no confiables, roles con privilegios).
- Restablecimiento de contraseña de autoservicio (SSPR): Métodos de autenticación y registro configurables, con reescritura de contraseñas opcional al entorno local. El registro combinado unifica la configuración de MFA y SSPR. Defina directivas de registro, métodos (por ejemplo, Microsoft Authenticator, FIDO2, SMS/voz según lo permitido) y configuraciones de bloqueo/notificación. Los modelos de consumo heredados de Azure MFA (por autenticación frente a por usuario habilitado, usando proveedores de MFA clásicos) no se pueden cambiar directamente; debe implementar un nuevo proveedor y reasignar; no se admite simplemente «cambiar el modelo» a través del portal o la CLI.
Azure AD Identity Protection (Azure AD Premium P2) detecta y responde a los riesgos utilizando telemetría como credenciales filtradas, viajes atípicos, IP vinculadas a malware y propiedades de inicio de sesión desconocidas:
- El riesgo de usuario estima la probabilidad de que una identidad se vea comprometida con el tiempo, lo que desencadena directivas como «Requerir cambio de contraseña para riesgo medio y superior».
- El riesgo de inicio de sesión estima la probabilidad de que un inicio de sesión específico sea malicioso, lo que habilita controles como «Requerir MFA para riesgo medio y superior». Las directivas de riesgo pueden remediar automáticamente o bloquear. Intégrelo con el Acceso condicional aprovechando el riesgo como una condición y priorizando métodos de MFA resilientes.
Roles administrativos y gobernanza B2B
Los roles administrativos delimitan el control dentro de Azure AD y deben seguir el principio de privilegios mínimos:
- El Administrador global tiene autoridad total sobre la identidad, la seguridad y las licencias. Úselo con moderación, protéjalo con Conditional Access y MFA, y considere Privileged Identity Management (PIM) para la elevación justo a tiempo y las revisiones de acceso.
- El Administrador de usuarios puede crear y administrar usuarios y grupos, restablecer contraseñas de no administradores y gestionar algunos atributos del directorio. Delimite aún más el alcance utilizando Unidades Administrativas para limitar el radio de impacto a departamentos o regiones específicas.
- Los roles personalizados (Azure AD Premium) permiten conjuntos de permisos detallados sobre los objetos del directorio; asígnelos a usuarios o grupos, opcionalmente delimitados a Unidades Administrativas.
La colaboración B2B permite a los usuarios externos acceder a aplicaciones y recursos sin duplicar identidades. El proceso incluye:
- Invitación: Un usuario interno o una automatización invita por correo electrónico o URL de canje directo, requiriendo opcionalmente Términos de uso.
- Canje: El invitado se autentica con su identidad de origen. Si no está disponible, se puede usar un código de acceso de un solo uso. El canje exitoso crea o confirma el objeto de invitado en el tenant de recursos.
- Autorización: Otorgue acceso a través de grupos de Azure AD, asignaciones de aplicaciones o Azure RBAC en suscripciones/grupos de recursos. Use el licenciamiento basado en grupos si el invitado requiere servicios con licencia.
- Gobernanza: Use Access Reviews (Azure AD Premium P2) para certificar periódicamente la necesidad continua de acceso de invitados, eliminar automáticamente a los invitados inactivos y auditar las decisiones. Configure los ajustes de colaboración externa y las directivas de acceso entre tenants para equilibrar la colaboración y el riesgo. Aplique Conditional Access a los invitados, utilizando ubicaciones con nombre y requisitos de MFA apropiados para el riesgo externo.
Escenario de problema práctico
Contoso Ltd. tiene una implementación de identidad híbrida y debe reducir el riesgo del acceso con privilegios mientras incorpora a los usuarios de un socio a aplicaciones específicas. El administrador de Azure tiene la tarea de aplicar MFA y la confianza del dispositivo para los Administradores globales desde redes no confiables, acelerar la sincronización de usuarios del entorno local a la nube durante una fusión y gobernar el acceso de invitados del socio a un sitio de SharePoint Online y a una aplicación de línea de negocio interna.
Enfoque paso a paso:
- Modelar identidades y confianza
- Asocie todas las suscripciones de Azure al tenant de Contoso para centralizar la gobernanza de identidades. Cree un grupo de recursos dedicado y grupos de seguridad de Azure AD para el acceso a las aplicaciones. Esto asegura un plano de directivas único y simplifica la selección de objetivos en Conditional Access.
- Optimizar el inicio de sesión híbrido y la sincronización
- Configure Azure AD Connect con Password Hash Synchronization y Seamless SSO para mayor simplicidad y resiliencia. Despliegue agentes de PTA solo si los controles regulatorios exigen la validación de contraseñas en el entorno local. Use el filtrado por OU para delimitar los contenedores de usuarios de la fusión. Para una disponibilidad urgente de usuarios, ejecute
undefined
. PHS proporciona una disponibilidad operada por Microsoft y reduce la dependencia del entorno local; el ciclo delta garantiza una exportación oportuna sin una sincronización completa pesada.
- Aplicar controles de acceso con privilegios
- Cree una directiva de Conditional Access dirigida al rol de Administrador global. Condiciones: incluir todas las ubicaciones, excluir los rangos de IP corporativos de confianza con nombre. Controles de concesión: requerir autenticación multifactor y requerir que el dispositivo esté marcado como compatible (o requerir unión a Azure AD híbrido). Esto satisface con precisión el requisito de “MFA + dispositivo de confianza desde ubicaciones no confiables” en el momento del inicio de sesión. Use PIM para que las asignaciones de Administrador global sean justo a tiempo y requieran aprobación más MFA, reduciendo los privilegios permanentes.
- Estandarizar MFA y SSPR
- Deshabilite los estados de MFA por usuario heredados y confíe en Conditional Access para aplicar MFA contextualmente. Habilite el registro combinado y SSPR con escritura diferida de contraseñas para que los usuarios sincronizados puedan restablecer tanto sus contraseñas en la nube como en el entorno local. Esto mejora la experiencia del usuario y asegura el cumplimiento. Evite intentar cambiar los modelos de consumo de MFA heredados directamente, ya que no es compatible.
- Incorporar usuarios de socios con B2B y gobernar el acceso
- Invite identidades de socios como invitados al tenant de Contoso y asígnelos a un grupo de seguridad asignado al sitio de SharePoint y a la aplicación. Aplique una Access Review al grupo de invitados con una recurrencia de 90 días y eliminación automática para quienes no respondan. Aplique una directiva de Conditional Access a los invitados que requiera MFA fuera de los rangos de IP del socio con nombre. B2B evita la duplicación de cuentas, aprovecha la autenticación del socio y las Access Reviews proporcionan una gobernanza del ciclo de vida con resultados auditables.
Por qué estos servicios:
- Azure AD Connect con PHS proporciona la menor carga operativa con una seguridad robusta; la sincronización delta asegura un aprovisionamiento rápido.
- Los controles de concesión de Conditional Access aplican directamente MFA y la confianza del dispositivo, algo que los controles de sesión y el MFA por usuario no pueden garantizar.
- SSPR con escritura diferida cierra el ciclo para las identidades sincronizadas, reduciendo la carga del servicio de asistencia y alineándose con el cumplimiento.
- La colaboración B2B junto con Access Reviews equilibra la colaboración externa con el principio de privilegios mínimos y la certificación periódica, minimizando el riesgo mientras se mantiene la agilidad.
Todos los dominios · Suscripciones de Azure →
Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Aprueba tu examen →