Microsoft AZ-305: Identidad, Gobernanza y Cumplimiento — Guía de estudio
Forma parte de la Microsoft Azure Solutions Architect Expert AZ-305 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Microsoft, o realiza tests cronometrados en ExamRoll.io.
Información general
La identidad, la gobernanza y el cumplimiento en Azure dependen de un diseño coherente que abarque Microsoft Entra ID (anteriormente Azure AD), barreras de protección basadas en políticas y acceso con privilegios mínimos tanto en las capas humanas como en las de cargas de trabajo. Una solución bien diseñada equilibra la elevación justo a tiempo para los administradores, los controles adaptativos basados en riesgos para los usuarios, la gobernanza estandarizada de recursos a escala y un acceso externo fluido para socios y consumidores, todo ello sin sacrificar la agilidad operativa.
Acceso con privilegios y controles de riesgo adaptativos
Privileged Identity Management (PIM) convierte el acceso de administrador permanente en derechos auditables y con límite de tiempo. Asigne roles con privilegios como elegibles en lugar de activos para minimizar la exposición; los usuarios deben activar los roles elegibles, lo que generalmente desencadena la autenticación multifactor, la entrada de un ticket/justificación, flujos de trabajo de aprobación opcionales y una duración de activación limitada. La configuración del rol define los aprobadores, los requisitos de MFA, las notificaciones y los tickets de incidentes. Combine esto con grupos de acceso con privilegios para que los roles de Azure AD y los roles de recursos de Azure puedan gobernarse a través de la pertenencia a grupos sujeta a la activación de PIM, produciendo un único plano de control con auditoría integral. Utilice las revisiones de acceso dentro de PIM para validar continuamente quién conserva las asignaciones elegibles o activas para roles, grupos y aplicaciones empresariales. Las revisiones pueden aplicar automáticamente los resultados y eliminar el acceso de quienes no responden, lo que permite una certificación periódica sin trabajo manual.
Identity Protection aplica la detección de riesgos mediante aprendizaje automático a los usuarios y los inicios de sesión. Las políticas de riesgo de usuario evalúan la probabilidad de credenciales comprometidas y pueden requerir un cambio de contraseña seguro o bloquear el acceso hasta que se solucione; las políticas de riesgo de inicio de sesión analizan el contexto de la sesión actual (viaje imposible, propiedades de inicio de sesión no familiares, IP vinculadas a malware) y pueden exigir MFA o bloquear los intentos de riesgo. Configure las soluciones para que los riesgos medios y altos desencadenen MFA o un restablecimiento de contraseña, mientras que los riesgos bajos pueden ser monitoreados. Envíe las señales a Conditional Access en lugar de usar MFA por usuario; esto centraliza la aplicación de políticas, admite excepciones (cuentas de emergencia o break-glass) y reduce la deriva administrativa.
Conditional Access unifica las decisiones basadas en el contexto. Las ubicaciones con nombre le permiten clasificar rangos como redes corporativas de confianza o geolocalizaciones que bloquea o para las que requiere controles adicionales; aproveche las IP de confianza verificadas y las reglas basadas en países para mitigar las geografías de alto riesgo. El cumplimiento de dispositivos se integra con Microsoft Intune para que pueda exigir un dispositivo compatible o un estado de unión a Azure AD híbrido antes de conceder acceso a aplicaciones sensibles, y opcionalmente incorporar el riesgo de Defender for Endpoint. Las restricciones aplicadas por la aplicación reducen el riesgo de exfiltración de datos al devolver una experiencia web limitada en SharePoint Online y Exchange Online que deshabilita la descarga y la sincronización para dispositivos no administrados. Los controles de sesión ajustan cuánto tiempo persisten las sesiones y con qué frecuencia se requiere una nueva autenticación; establezca la frecuencia de inicio de sesión para cargas de trabajo reguladas, deshabilite las sesiones de navegador persistentes para quioscos compartidos y use Conditional Access App Control (a través de Defender for Cloud Apps) para monitorear y controlar las actividades dentro de la sesión, como bloquear la descarga de archivos sensibles mientras se permite la visualización en el navegador. Combinados con políticas basadas en riesgos, estos controles presentan desafíos adicionales solo cuando es necesario, preservando la productividad del usuario.
Identidad externa y de consumidor
Azure AD B2C separa la gestión de identidades y accesos (IAM) de clientes de la IAM de la fuerza laboral y proporciona un inicio de sesión escalable para aplicaciones de consumo. Los flujos de usuario integrados cubren el registro/inicio de sesión, la edición de perfiles y el restablecimiento de contraseñas con una configuración mínima. Cuando necesite una orquestación compleja (notificaciones personalizadas, recorridos condicionales, verificación de identidad o enriquecimiento de notificaciones basado en API REST), utilice políticas personalizadas (Identity Experience Framework). B2C admite muchos proveedores de identidad: cuentas locales (correo electrónico o teléfono), proveedores OpenID Connect y OAuth 2.0 (Microsoft, Google, Apple), proveedores de identidad SAML 2.0 y federación empresarial. La personalización de tokens incluye la emisión de atributos personalizados, notificaciones opcionales y la transformación de notificaciones para aplicaciones posteriores, el control de la vida útil de los tokens y la adición de conectores de API para validar o enriquecer los datos del usuario en puntos de decisión críticos.
Para la colaboración B2B, Entitlement Management estandariza la incorporación de usuarios externos y minimiza la proliferación descontrolada. Los paquetes de acceso encapsulan quién obtiene acceso (grupos, aplicaciones, sitios de SharePoint), quién puede solicitarlo y cómo se aprueba. Las organizaciones conectadas formalizan la confianza con los tenants de los socios, permitiendo a sus usuarios solicitar paquetes sin necesidad de crear cuentas de invitado previamente. Las políticas de ciclo de vida garantizan que el acceso no persista: establezca fechas de vencimiento, requiera revisiones de acceso periódicas, elimine automáticamente las asignaciones al vencer o si la revisión falla, y revoque el acceso de invitado residual si un usuario pierde todas sus asignaciones. Este modelo se alinea con el principio de privilegios mínimos y reduce la gestión manual del ciclo de vida de los invitados.
La publicación de aplicaciones web internas de forma externa se resuelve mejor con Azure AD Application Proxy. Los conectores ligeros instalados on-premises solo abren conexiones salientes hacia Azure, eliminando los agujeros de entrada en el firewall. Agrupe los conectores para obtener escalabilidad y afinidad. Elija la preautenticación de Azure AD para aplicar Conditional Access antes de que el tráfico llegue a su red; recurra a Passthrough solo para escenarios de nicho. Para aplicaciones heredadas que utilizan Integrated Windows Authentication, configure Kerberos Constrained Delegation para que el conector pueda obtener un ticket de Kerberos para el backend en nombre del usuario, lo que permite un SSO transparente desde la nube hasta el entorno on-premises.
Gobernanza a escala: directivas, planos y grupos de administración
Azure Policy codifica las barreras de protección (guardrails). Una definición de directiva utiliza condiciones y efectos con parámetros para que la misma regla pueda reutilizarse en diferentes entornos. Organiza las definiciones relacionadas en iniciativas para simplificar la asignación y la generación de informes. Asigna las directivas en el ámbito correcto (grupo de administración para una gobernanza amplia, suscripción para la alineación de la plataforma, grupo de recursos para anulaciones locales) y confía en la herencia para aplicar los controles hacia abajo. Los efectos clave incluyen:
- Deny para bloquear implementaciones que no cumplen con las normativas
- Audit para marcar recursos para los informes de cumplimiento
- Append para agregar propiedades como etiquetas requeridas
- Modify para mutar las propiedades de los recursos en su creación/actualización
- DeployIfNotExists para implementar automáticamente o configurar dependencias
- AuditIfNotExists y Disabled para necesidades especializadas Combina DeployIfNotExists y Modify con tareas de corrección (remediation). Asigna una identidad administrada en la asignación y otórgale los roles mínimos necesarios para realizar la corrección; desencadena trabajos de corrección para arreglar retroactivamente las desviaciones (drift). Utiliza exenciones con justificaciones documentadas para manejar excepciones sin deshabilitar la gobernanza.
Azure Blueprints empaqueta una zona de aterrizaje (landing zone) desplegable y versionada. Los artefactos incluyen asignaciones de directivas, asignaciones de roles, plantillas ARM/Bicep y la estructura base (scaffolding) de grupos de recursos. En el momento de la asignación, los parámetros de entrada vinculan un plano versionado a un entorno. Los modos de bloqueo de recursos (DoNotDelete o ReadOnly) protegen los recursos fundamentales de cambios accidentales, imponiendo una separación entre las responsabilidades de la plataforma y las de la carga de trabajo.
Los grupos de administración (Management Groups) proporcionan la jerarquía principal para la gobernanza a escala empresarial. Diseña un árbol claro (generalmente plataforma, zonas de aterrizaje por línea de negocio o región, y entornos de prueba o sandboxes) para que la herencia de directivas y RBAC refleje los límites operativos. El RBAC asignado a un grupo de administración se propaga a todas las suscripciones y grupos de recursos secundarios, minimizando las asignaciones de roles repetitivas. Los conflictos se resuelven por el orden de evaluación y la semántica del efecto; un Deny de una directiva no puede ser anulado por el RBAC. Utiliza esta estructura para aplicar estándares globales (líneas base de seguridad, etiquetado) en los niveles superiores, mientras se personaliza en los niveles inferiores con iniciativas parametrizadas.
Permisos avanzados y federación de identidades de carga de trabajo
Microsoft Entra Permissions Management (CIEM) descubre identidades humanas y de máquina y sus permisos efectivos en Azure, AWS y Google Cloud. Construye un grafo de permisos consciente de la actividad para identificar combinaciones de privilegios no utilizadas, excesivas y tóxicas. Utilice la información para redimensionar roles, eliminar accesos inactivos y aplicar el principio de mínimo privilegio para entidades de servicio, identidades administradas y usuarios. Access Explorer muestra quién puede hacer qué en qué recurso; los flujos de trabajo de remediación automatizada pueden eliminar derechos innecesarios a escala, reduciendo el radio de impacto y satisfaciendo las auditorías de cumplimiento.
La federación de identidades de carga de trabajo (Workload Identity Federation) elimina los secretos para cargas de trabajo que no son de Azure y que necesitan llamar a las API de Azure. En lugar de almacenar secretos de cliente en CI/CD, cree una credencial federada en un registro de aplicación/entidad de servicio que confíe en un emisor externo específico (por ejemplo, GitHub Actions OIDC) y restrinja las notificaciones de sujeto y audiencia (por ejemplo, repositorio, rama o entorno). La carga de trabajo externa intercambia su token OIDC de corta duración por un token de acceso de Azure para asumir la identidad de la entidad de servicio. Esto proporciona credenciales efímeras y con ámbito definido, sin la sobrecarga de la rotación de secretos y con límites de confianza granulares. Para Kubernetes, combine la federación con Azure Workload Identity para que los pods reciban tokens OIDC proyectados vinculados a cuentas de servicio que se asignan a credenciales federadas, reduciendo aún más la gestión de secretos.
Escenario de problema práctico
Starbucks debe modernizar la identidad y la gobernanza, al tiempo que habilita el acceso seguro para socios y preserva el SSO a las aplicaciones locales (on-premises). Operan múltiples suscripciones de Azure en varias regiones, ejecutan aplicaciones heredadas de SAP e intranet de forma local utilizando la autenticación integrada de Windows (IWA), desarrollan aplicaciones móviles para consumidores y utilizan GitHub Actions para CI/CD.
- Establecer una jerarquía de grupos de administración y controles de referencia
- Crear una jerarquía raíz con plataforma, zonas de aterrizaje (landing zones) por unidad de negocio y entornos de prueba (sandboxes). Asignar iniciativas de Azure Policy en los niveles superiores para el etiquetado, las restricciones de región y las bases de referencia de seguridad. Usar Azure Blueprints para desplegar zonas de aterrizaje con asignaciones de directivas incorporadas, asignaciones de roles para los equipos de plataforma y una estructura de grupos de recursos. Los bloqueos (locks) en el blueprint protegen los recursos compartidos de la plataforma. Elegido para centralizar la gobernanza y garantizar entornos consistentes y auditables.
- Implementar la administración con privilegios mínimos
- Configurar PIM con asignaciones elegibles para roles de Azure AD y roles de recursos de Azure a través de grupos de acceso privilegiado. Requerir MFA, justificación y aprobación para roles de alto impacto, y limitar la duración de la activación. Programar revisiones de acceso trimestrales para grupos privilegiados y aplicaciones empresariales con aplicación automática de decisiones. Seleccionado para minimizar los privilegios permanentes y automatizar la certificación.
- Aplicar un acceso adaptativo basado en riesgos
- Habilitar las directivas de riesgo de usuario y riesgo de inicio de sesión de Identity Protection para forzar el restablecimiento de contraseña en caso de riesgo de usuario alto y requerir MFA para riesgos de inicio de sesión medios y altos. Construir el acceso condicional (Conditional Access) utilizando ubicaciones con nombre para confiar en las IP de salida corporativas y restringir geografías de alto riesgo; requerir dispositivos conformes o unidos de forma híbrida para aplicaciones sensibles; aplicar restricciones forzadas por la aplicación a SharePoint y Exchange para limitar las descargas en dispositivos no administrados; y establecer la frecuencia de inicio de sesión en 8 horas para las cargas de trabajo de finanzas. Esta combinación proporciona una seguridad robusta sin una fricción persistente.
- Gobernar el acceso de socios externos
- Usar paquetes de acceso de la administración de derechos (Entitlement Management) para proveedores y consultores, incluyendo RBAC de Azure a través de grupos, aplicaciones requeridas y recursos de SharePoint. Configurar organizaciones conectadas para los tenants de los socios y establecer directivas de ciclo de vida con una expiración de 90 días y revisiones de acceso recurrentes que eliminen automáticamente a quienes no respondan. Elegido para automatizar el alta y la baja (onboarding/offboarding) sin una gestión manual de invitados.
- Publicar aplicaciones locales (on-premises) de forma segura
- Desplegar conectores de Azure AD Application Proxy en dos centros de datos, ubicarlos en grupos de conectores y configurar la preautenticación de Azure AD. Habilitar la delegación restringida de Kerberos (Kerberos Constrained Delegation) para los sitios de SAP e intranet para preservar el SSO de IWA. Aplicar el acceso condicional (Conditional Access) a estas aplicaciones empresariales. Seleccionado para evitar la dependencia de la VPN y extender los controles modernos a las aplicaciones heredadas.
- Asegurar las aplicaciones para consumidores
- Implementar Azure AD B2C con flujos de usuario integrados para inicio de sesión/registro y restablecimiento de contraseña, integrando IdP sociales como Apple y Google. Para casos de uso de programas de fidelización, agregar directivas personalizadas para llamar a API REST para la verificación de identidad y enriquecer los tokens con atributos personalizados. Elegido para separar la identidad del consumidor de la identidad de la fuerza laboral y escalar globalmente.
- Redimensionar permisos y eliminar secretos de CI/CD
- Desplegar Microsoft Entra Permissions Management para descubrir permisos excesivos para usuarios, identidades administradas y entidades de servicio en todas las nubes y aplicar un redimensionamiento de derechos basado en la actividad. Configurar la federación de identidades de carga de trabajo (Workload Identity Federation) para GitHub Actions creando credenciales federadas restringidas a la organización/repositorio/rama de Starbucks y otorgando solo los roles necesarios en las suscripciones de destino. Seleccionado para eliminar los secretos de larga duración y aplicar el principio de mínimo privilegio de forma continua.
Todos los dominios · Almacenamiento de Datos y Soluciones de Bases de Datos →
Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Aprueba tu examen →