Microsoft AZ-104: Seguridad de Azure y Cumplimiento — Guía de estudio

Forma parte de la Microsoft Azure Administrator Associate AZ-104 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Microsoft, o realiza tests cronometrados en ExamRoll.io.

Información general

La seguridad y el cumplimiento de Azure en la práctica operativa consisten en reducir continuamente la superficie de ataque, detectar y responder a las amenazas, y aplicar el privilegio mínimo y la protección de datos con controles auditables. Como administrador, usted une la gestión de la postura, la protección de las cargas de trabajo, la gobernanza de la identidad y la protección de la información para que cada recurso tenga un propietario claro, una línea base de riesgo y cumplimiento definida y barreras de protección automatizadas. Los servicios a continuación se entrelazan: Defender for Cloud impulsa la configuración segura y las protecciones de las cargas de trabajo; Key Vault y Managed HSM protegen el material criptográfico; DDoS Protection refuerza los perímetros de internet; Microsoft Sentinel centraliza la detección y la respuesta; AIP aplica la sensibilidad de los datos a nivel de documento; y la gobernanza de la identidad con PIM y Access Reviews mantiene el acceso privilegiado y de aplicaciones limitado en el tiempo y revisable.

Microsoft Defender for Cloud: Postura, Puntuación Segura, Recomendaciones, Protecciones de Cargas de Trabajo y JIT

Defender for Cloud proporciona dos flujos de valor principales. Primero, la gestión de la postura de seguridad en la nube (cloud security posture management) establece líneas base y evalúa continuamente los recursos frente a las iniciativas de Azure Policy. La Puntuación Segura (Secure Score) cuantifica qué tan cerca está su entorno de la línea base recomendada y muestra el impacto potencial en la puntuación de cada recomendación para que pueda priorizar las correcciones con la mayor reducción de riesgo. Las recomendaciones son accionables, se asignan a estándares en el panel de Cumplimiento Normativo y, con frecuencia, admiten la corrección rápida o masiva. Asegúrese de que el aprovisionamiento automático esté habilitado donde sea necesario para que los agentes, las extensiones y las políticas se desplieguen de manera consistente.

Segundo, las protecciones de cargas de trabajo ofrecen detección de amenazas y configuraciones reforzadas. Habilite los planes por suscripción o grupo de administración:

El acceso Just-In-Time (JIT) a VM reduce la exposición al mantener los puertos de administración cerrados por defecto y abrirlos solo ante solicitudes aprobadas y de tiempo limitado. Usted configura los puertos permitidos, los rangos de IP de origen, la duración máxima y si se requieren aprobaciones. En la activación, Defender for Cloud actualiza las reglas de los NSG o de Azure Firewall, y luego las revierte automáticamente, con una auditoría completa de quién solicitó el acceso, desde dónde y por cuánto tiempo.

Azure Key Vault y Managed HSM: Secretos, Claves, Certificados; Modelos de Control de Acceso; Eliminación Temporal y Protección contra Purga

Key Vault centraliza tres tipos de objetos. Los Secretos (Secrets) almacenan valores confidenciales arbitrarios como cadenas de conexión y contraseñas. Las Claves (Keys) admiten operaciones criptográficas como cifrar, descifrar, firmar y envolver (wrap); los servicios de Azure pueden realizar el cifrado con claves administradas por el cliente a través de referencias de clave sin recuperar el material de clave en bruto. Los Certificados (Certificates) proporcionan gestión del ciclo de vida, renovación automatizada con CA integradas y emisión basada en políticas, respaldados por claves y secretos.

Comprenda los planos de control. Las operaciones del plano de control (crear o eliminar una bóveda) usan Azure RBAC en el ámbito del recurso. Las operaciones del plano de datos (obtener un secreto, usar una clave) se autorizan mediante el modelo de permisos de la bóveda. Hay dos modelos de plano de datos mutuamente excluyentes en una bóveda determinada:

La seguridad de red debe restringir la bóveda a puntos de conexión privados y redes de confianza, con reglas de firewall y protección contra amenazas donde sea compatible. Para la resiliencia, la eliminación temporal (soft delete) está activada por defecto y previene la destrucción inmediata de bóvedas y objetos. Los elementos eliminados se mueven a un estado recuperable durante un período de retención que usted configura; la protección contra purga (purge protection), cuando está habilitada, bloquea la eliminación definitiva antes de que expire la retención, incluso por parte de usuarios con privilegios. Esta combinación cumple con requisitos estrictos de retención y antimanipulación. Planifique la rotación de claves, el anclaje de versiones en los servicios dependientes y los procedimientos de recuperación de emergencia (break-glass).

Azure Managed HSM ofrece un clúster HSM de inquilino único, validado con FIPS 140-2 Level 3, con acceso basado únicamente en roles. Las claves criptográficas nunca abandonan el límite del HSM, y las operaciones se realizan en el hardware. Managed HSM utiliza roles de Azure RBAC específicos para HSM (como Administrador de Managed HSM, Oficial de Criptografía y Usuario de Criptografía), admite puntos de conexión privados y copia de seguridad/restauración a través de dominios de seguridad, y aplica la eliminación temporal con protección contra purga durante el período de retención configurado. Elija Managed HSM cuando necesite niveles de garantía más altos, separación de funciones o límites de HSM requeridos por reguladores.

Azure DDoS Protection: Basic frente a Standard, ajuste adaptativo y telemetría

Cada punto de conexión público de Azure se beneficia de DDoS Basic a nivel de plataforma, que absorbe muchos ataques volumétricos globales pero no proporciona ajustes específicos para el cliente, telemetría ni SLA. DDoS Standard se asocia a una o más redes virtuales a través de un plan de protección DDoS (DDoS Protection Plan) y protege todas las IP públicas en esas VNet, incluidas las de máquinas virtuales, Azure Load Balancer, Application Gateway y servicios de AKS que utilizan IP públicas de SKU Standard.

Standard añade un ajuste adaptativo que aprende el perfil de tráfico normal de cada IP pública protegida y ajusta automáticamente los umbrales de mitigación para reducir los falsos positivos, al tiempo que responde rápidamente a las anomalías en los vectores de L3/L4. Obtienes telemetría detallada a través de Azure Monitor: métricas en tiempo real que indican el estado de “bajo ataque” y los paquetes descartados; registros de diagnóstico que incluyen DDoSProtectionNotifications, DDoSMitigationFlowLogs y DDoSMitigationReports transmitidos a Log Analytics, Storage o Event Hubs; e informes posteriores al ataque para respaldar la documentación de incidentes y las reclamaciones de seguros. Standard también incluye créditos de protección de costos para el escalado horizontal (scale-out) durante los ataques y acceso a la respuesta rápida de Microsoft. Combina DDoS Standard con un firewall de aplicaciones web (WAF) para amenazas de L7; son complementarios.

Microsoft Sentinel: conectores de datos, reglas de análisis, incidentes y playbooks

Sentinel es un SIEM y SOAR nativo de la nube construido sobre Log Analytics. Comienza habilitando los conectores de datos que incorporan telemetría de los inicios de sesión de Azure AD, alertas de Defender for Cloud, Microsoft 365, Azure Activity, registros de Firewall y WAF, y fuentes de terceros a través de AMA, Syslog, CEF o API REST. Define el alcance de la recopilación de forma meditada para gestionar los costos de ingesta, al tiempo que te aseguras de capturar eventos de seguridad de alta señal.

Usa las reglas de análisis para convertir datos brutos en detecciones procesables. Las reglas programadas ejecutan KQL con una cadencia, umbrales y mapeo de entidades; las reglas de seguridad de Microsoft ingieren alertas de productos de seguridad de Microsoft; las reglas de casi en tiempo real reducen la latencia de detección para indicadores críticos; las reglas de Fusion aplican ML para correlacionar ataques de múltiples etapas entre productos. El ajuste incluye la supresión, la agrupación de reglas y la configuración de incidentes para minimizar la fatiga por alertas.

Los incidentes agregan alertas relacionadas en un único caso con severidad, propietario, estado, entidades (usuario, host, IP, recurso) y un grafo de investigación para el contexto. Los analistas clasifican (triage), añaden comentarios, etiquetan y enlazan a tickets. Las reglas de automatización estandarizan el manejo de incidentes, como la asignación de propietarios por etiqueta de regla y el desencadenamiento de playbooks.

Los playbooks son Logic Apps que orquestan la respuesta. Las acciones comunes incluyen deshabilitar un usuario de riesgo en Entra ID, aislar un punto de conexión a través de Defender for Endpoint, bloquear una IP en Azure Firewall o en los NSG, poner en cuarentena un blob de almacenamiento o crear un ticket en ServiceNow. Usa identidades administradas y asigna roles de privilegio mínimo al playbook para los recursos de destino. Mide el tiempo de contención (time-to-contain) y refina iterativamente los análisis y la automatización.

Gobernanza de datos e identidades: Etiquetas de confidencialidad de AIP, PIM y Revisiones de acceso

Las etiquetas de confidencialidad en Microsoft Information Protection aplican una protección coherente a documentos, correos electrónicos y contenedores. Una etiqueta puede aplicar cifrado con derechos de uso, marcado de contenido y controles de uso compartido externo; para contenedores como sitios de Teams y SharePoint, las etiquetas dictan el acceso externo, las restricciones de dispositivos no administrados y la privacidad. Publica las etiquetas a través de directivas de etiquetas dirigidas a usuarios o grupos con un orden de prioridad, etiquetas predeterminadas, etiquetado obligatorio y sugerencias de recomendación. El etiquetado automático utiliza tipos de información confidencial y clasificadores entrenables para recomendar o aplicar etiquetas en las aplicaciones de Office, y las directivas del lado del servicio pueden etiquetar automáticamente el contenido en reposo en SharePoint y OneDrive. Mantén el control de versiones de las etiquetas, pruébalas en modo de auditoría y supervisa la actividad para garantizar su adopción.

Privileged Identity Management reduce los privilegios permanentes al convertir las asignaciones de roles permanentes en elegibles. Los usuarios asignados como elegibles deben activar un rol por una duración limitada con requisitos configurables: MFA, justificación, número de ticket y, posiblemente, la aprobación de aprobadores designados. La configuración del rol define el tiempo máximo de activación, los períodos de gracia y las notificaciones. Utiliza PIM tanto para roles de Entra ID (por ejemplo, Administrador Global) como para roles de recursos de Azure (Propietario, Colaborador, Administrador de acceso de usuario) en el ámbito apropiado. Los eventos de activación, las aprobaciones y los vencimientos se auditan por completo, lo que permite una clara rendición de cuentas para las operaciones con privilegios.

Las Revisiones de acceso (Access Reviews) garantizan que las membresías de grupos y las asignaciones de aplicaciones sigan siendo apropiadas a lo largo del tiempo. Define el ámbito de las revisiones para todos los usuarios o solo para los invitados, elige a los revisores (propietarios de grupos, usuarios seleccionados o la autorrevisión de cada usuario), establece la recurrencia, exige motivos para la aprobación y configura la aplicación automática de los resultados para eliminar a los usuarios denegados o que no responden. Combina las Revisiones de acceso con PIM para que la membresía continua o el acceso a aplicaciones requiera una re-atestación periódica, reduciendo aún más la ventana para la acumulación de privilegios o los derechos obsoletos.

Escenario de problema práctico

Starbucks debe fortalecer su infraestructura de Azure que aloja APIs orientadas al cliente, aplicaciones internas de línea de negocio y cargas de trabajo de análisis, al tiempo que cumple con estrictos requisitos de protección de datos y privilegios mínimos en múltiples suscripciones.

  1. Establecer líneas base de la postura con Microsoft Defender for Cloud y mejorar la Puntuación Segura (Secure Score)
  1. Habilitar DDoS Protection Standard en las redes virtuales de concentrador (hub)
  1. Bloquear los puertos de administración con el acceso Just-in-time (JIT) a VM
  1. Centralizar los secretos y el control criptográfico con Key Vault y Managed HSM
  1. Implementar Microsoft Sentinel para la detección y respuesta
  1. Aplicar la confidencialidad de los datos con etiquetas de AIP y etiquetado automático
  1. Gobernar los privilegios con PIM y validar el acceso mediante Revisiones de acceso

Azure Monitor · Todos los dominios

Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Aprueba tu examen →

Explorar Microsoft →

Related guides

Acceso todo en uno

Una suscripción. Todos los exámenes.

Cada plan desbloquea la búsqueda ilimitada de respuestas, pruebas de práctica, explicaciones de AI y la biblioteca completa de recursos, en más de 20 idiomas.

Mensual
24.87
Just €0.83/day
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

Mejor valor
12 meses
179.87
Just €0.49/daySave 40%
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

✓ Plan gratuito incluido · ✓ Cancela en cualquier momento · ✓ Todos los planes desbloquean el producto completo