Microsoft AZ-305: Identidad, Gobernanza y Cumplimiento — Guía de estudio

Forma parte de la Microsoft Azure Solutions Architect Expert AZ-305 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Microsoft, o realiza tests cronometrados en ExamRoll.io.

Información general

La identidad, la gobernanza y el cumplimiento en Azure dependen de un diseño coherente que abarque Microsoft Entra ID (anteriormente Azure AD), barreras de protección basadas en políticas y acceso con privilegios mínimos tanto en las capas humanas como en las de cargas de trabajo. Una solución bien diseñada equilibra la elevación justo a tiempo para los administradores, los controles adaptativos basados en riesgos para los usuarios, la gobernanza estandarizada de recursos a escala y un acceso externo fluido para socios y consumidores, todo ello sin sacrificar la agilidad operativa.

Acceso con privilegios y controles de riesgo adaptativos

Privileged Identity Management (PIM) convierte el acceso de administrador permanente en derechos auditables y con límite de tiempo. Asigne roles con privilegios como elegibles en lugar de activos para minimizar la exposición; los usuarios deben activar los roles elegibles, lo que generalmente desencadena la autenticación multifactor, la entrada de un ticket/justificación, flujos de trabajo de aprobación opcionales y una duración de activación limitada. La configuración del rol define los aprobadores, los requisitos de MFA, las notificaciones y los tickets de incidentes. Combine esto con grupos de acceso con privilegios para que los roles de Azure AD y los roles de recursos de Azure puedan gobernarse a través de la pertenencia a grupos sujeta a la activación de PIM, produciendo un único plano de control con auditoría integral. Utilice las revisiones de acceso dentro de PIM para validar continuamente quién conserva las asignaciones elegibles o activas para roles, grupos y aplicaciones empresariales. Las revisiones pueden aplicar automáticamente los resultados y eliminar el acceso de quienes no responden, lo que permite una certificación periódica sin trabajo manual.

Identity Protection aplica la detección de riesgos mediante aprendizaje automático a los usuarios y los inicios de sesión. Las políticas de riesgo de usuario evalúan la probabilidad de credenciales comprometidas y pueden requerir un cambio de contraseña seguro o bloquear el acceso hasta que se solucione; las políticas de riesgo de inicio de sesión analizan el contexto de la sesión actual (viaje imposible, propiedades de inicio de sesión no familiares, IP vinculadas a malware) y pueden exigir MFA o bloquear los intentos de riesgo. Configure las soluciones para que los riesgos medios y altos desencadenen MFA o un restablecimiento de contraseña, mientras que los riesgos bajos pueden ser monitoreados. Envíe las señales a Conditional Access en lugar de usar MFA por usuario; esto centraliza la aplicación de políticas, admite excepciones (cuentas de emergencia o break-glass) y reduce la deriva administrativa.

Conditional Access unifica las decisiones basadas en el contexto. Las ubicaciones con nombre le permiten clasificar rangos como redes corporativas de confianza o geolocalizaciones que bloquea o para las que requiere controles adicionales; aproveche las IP de confianza verificadas y las reglas basadas en países para mitigar las geografías de alto riesgo. El cumplimiento de dispositivos se integra con Microsoft Intune para que pueda exigir un dispositivo compatible o un estado de unión a Azure AD híbrido antes de conceder acceso a aplicaciones sensibles, y opcionalmente incorporar el riesgo de Defender for Endpoint. Las restricciones aplicadas por la aplicación reducen el riesgo de exfiltración de datos al devolver una experiencia web limitada en SharePoint Online y Exchange Online que deshabilita la descarga y la sincronización para dispositivos no administrados. Los controles de sesión ajustan cuánto tiempo persisten las sesiones y con qué frecuencia se requiere una nueva autenticación; establezca la frecuencia de inicio de sesión para cargas de trabajo reguladas, deshabilite las sesiones de navegador persistentes para quioscos compartidos y use Conditional Access App Control (a través de Defender for Cloud Apps) para monitorear y controlar las actividades dentro de la sesión, como bloquear la descarga de archivos sensibles mientras se permite la visualización en el navegador. Combinados con políticas basadas en riesgos, estos controles presentan desafíos adicionales solo cuando es necesario, preservando la productividad del usuario.

Identidad externa y de consumidor

Azure AD B2C separa la gestión de identidades y accesos (IAM) de clientes de la IAM de la fuerza laboral y proporciona un inicio de sesión escalable para aplicaciones de consumo. Los flujos de usuario integrados cubren el registro/inicio de sesión, la edición de perfiles y el restablecimiento de contraseñas con una configuración mínima. Cuando necesite una orquestación compleja (notificaciones personalizadas, recorridos condicionales, verificación de identidad o enriquecimiento de notificaciones basado en API REST), utilice políticas personalizadas (Identity Experience Framework). B2C admite muchos proveedores de identidad: cuentas locales (correo electrónico o teléfono), proveedores OpenID Connect y OAuth 2.0 (Microsoft, Google, Apple), proveedores de identidad SAML 2.0 y federación empresarial. La personalización de tokens incluye la emisión de atributos personalizados, notificaciones opcionales y la transformación de notificaciones para aplicaciones posteriores, el control de la vida útil de los tokens y la adición de conectores de API para validar o enriquecer los datos del usuario en puntos de decisión críticos.

Para la colaboración B2B, Entitlement Management estandariza la incorporación de usuarios externos y minimiza la proliferación descontrolada. Los paquetes de acceso encapsulan quién obtiene acceso (grupos, aplicaciones, sitios de SharePoint), quién puede solicitarlo y cómo se aprueba. Las organizaciones conectadas formalizan la confianza con los tenants de los socios, permitiendo a sus usuarios solicitar paquetes sin necesidad de crear cuentas de invitado previamente. Las políticas de ciclo de vida garantizan que el acceso no persista: establezca fechas de vencimiento, requiera revisiones de acceso periódicas, elimine automáticamente las asignaciones al vencer o si la revisión falla, y revoque el acceso de invitado residual si un usuario pierde todas sus asignaciones. Este modelo se alinea con el principio de privilegios mínimos y reduce la gestión manual del ciclo de vida de los invitados.

La publicación de aplicaciones web internas de forma externa se resuelve mejor con Azure AD Application Proxy. Los conectores ligeros instalados on-premises solo abren conexiones salientes hacia Azure, eliminando los agujeros de entrada en el firewall. Agrupe los conectores para obtener escalabilidad y afinidad. Elija la preautenticación de Azure AD para aplicar Conditional Access antes de que el tráfico llegue a su red; recurra a Passthrough solo para escenarios de nicho. Para aplicaciones heredadas que utilizan Integrated Windows Authentication, configure Kerberos Constrained Delegation para que el conector pueda obtener un ticket de Kerberos para el backend en nombre del usuario, lo que permite un SSO transparente desde la nube hasta el entorno on-premises.

Gobernanza a escala: directivas, planos y grupos de administración

Azure Policy codifica las barreras de protección (guardrails). Una definición de directiva utiliza condiciones y efectos con parámetros para que la misma regla pueda reutilizarse en diferentes entornos. Organiza las definiciones relacionadas en iniciativas para simplificar la asignación y la generación de informes. Asigna las directivas en el ámbito correcto (grupo de administración para una gobernanza amplia, suscripción para la alineación de la plataforma, grupo de recursos para anulaciones locales) y confía en la herencia para aplicar los controles hacia abajo. Los efectos clave incluyen:

Azure Blueprints empaqueta una zona de aterrizaje (landing zone) desplegable y versionada. Los artefactos incluyen asignaciones de directivas, asignaciones de roles, plantillas ARM/Bicep y la estructura base (scaffolding) de grupos de recursos. En el momento de la asignación, los parámetros de entrada vinculan un plano versionado a un entorno. Los modos de bloqueo de recursos (DoNotDelete o ReadOnly) protegen los recursos fundamentales de cambios accidentales, imponiendo una separación entre las responsabilidades de la plataforma y las de la carga de trabajo.

Los grupos de administración (Management Groups) proporcionan la jerarquía principal para la gobernanza a escala empresarial. Diseña un árbol claro (generalmente plataforma, zonas de aterrizaje por línea de negocio o región, y entornos de prueba o sandboxes) para que la herencia de directivas y RBAC refleje los límites operativos. El RBAC asignado a un grupo de administración se propaga a todas las suscripciones y grupos de recursos secundarios, minimizando las asignaciones de roles repetitivas. Los conflictos se resuelven por el orden de evaluación y la semántica del efecto; un Deny de una directiva no puede ser anulado por el RBAC. Utiliza esta estructura para aplicar estándares globales (líneas base de seguridad, etiquetado) en los niveles superiores, mientras se personaliza en los niveles inferiores con iniciativas parametrizadas.

Permisos avanzados y federación de identidades de carga de trabajo

Microsoft Entra Permissions Management (CIEM) descubre identidades humanas y de máquina y sus permisos efectivos en Azure, AWS y Google Cloud. Construye un grafo de permisos consciente de la actividad para identificar combinaciones de privilegios no utilizadas, excesivas y tóxicas. Utilice la información para redimensionar roles, eliminar accesos inactivos y aplicar el principio de mínimo privilegio para entidades de servicio, identidades administradas y usuarios. Access Explorer muestra quién puede hacer qué en qué recurso; los flujos de trabajo de remediación automatizada pueden eliminar derechos innecesarios a escala, reduciendo el radio de impacto y satisfaciendo las auditorías de cumplimiento.

La federación de identidades de carga de trabajo (Workload Identity Federation) elimina los secretos para cargas de trabajo que no son de Azure y que necesitan llamar a las API de Azure. En lugar de almacenar secretos de cliente en CI/CD, cree una credencial federada en un registro de aplicación/entidad de servicio que confíe en un emisor externo específico (por ejemplo, GitHub Actions OIDC) y restrinja las notificaciones de sujeto y audiencia (por ejemplo, repositorio, rama o entorno). La carga de trabajo externa intercambia su token OIDC de corta duración por un token de acceso de Azure para asumir la identidad de la entidad de servicio. Esto proporciona credenciales efímeras y con ámbito definido, sin la sobrecarga de la rotación de secretos y con límites de confianza granulares. Para Kubernetes, combine la federación con Azure Workload Identity para que los pods reciban tokens OIDC proyectados vinculados a cuentas de servicio que se asignan a credenciales federadas, reduciendo aún más la gestión de secretos.

Escenario de problema práctico

Starbucks debe modernizar la identidad y la gobernanza, al tiempo que habilita el acceso seguro para socios y preserva el SSO a las aplicaciones locales (on-premises). Operan múltiples suscripciones de Azure en varias regiones, ejecutan aplicaciones heredadas de SAP e intranet de forma local utilizando la autenticación integrada de Windows (IWA), desarrollan aplicaciones móviles para consumidores y utilizan GitHub Actions para CI/CD.

  1. Establecer una jerarquía de grupos de administración y controles de referencia
  1. Implementar la administración con privilegios mínimos
  1. Aplicar un acceso adaptativo basado en riesgos
  1. Gobernar el acceso de socios externos
  1. Publicar aplicaciones locales (on-premises) de forma segura
  1. Asegurar las aplicaciones para consumidores
  1. Redimensionar permisos y eliminar secretos de CI/CD

Todos los dominios · Almacenamiento de Datos y Soluciones de Bases de Datos

Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Aprueba tu examen →

Explorar Microsoft →

Related guides

Acceso todo en uno

Una suscripción. Todos los exámenes.

Cada plan desbloquea la búsqueda ilimitada de respuestas, pruebas de práctica, explicaciones de AI y la biblioteca completa de recursos, en más de 20 idiomas.

Mensual
24.87
Just €0.83/day
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

Mejor valor
12 meses
179.87
Just €0.49/daySave 40%
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

✓ Plan gratuito incluido · ✓ Cancela en cualquier momento · ✓ Todos los planes desbloquean el producto completo