Microsoft AZ-305: Arquitectura de Seguridad y Zero Trust — Guía de estudio
Forma parte de la Microsoft Azure Solutions Architect Expert AZ-305 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Microsoft, o realiza tests cronometrados en ExamRoll.io.
Descripción general
La arquitectura de seguridad en Azure se basa en el principio de Confianza Cero (Zero Trust): nunca confíes, siempre verifica, autoriza explícitamente y asume que ha habido una brecha. Las arquitecturas deben imponer un acceso basado en la identidad, microsegmentación, una protección de datos robusta y una detección y respuesta continuas ante amenazas. Esta sección conecta los pilares —identidad y secretos, protección de datos, controles de red y defensa nativa en la nube contra amenazas— en diseños cohesivos alineados con las capacidades de la plataforma Azure.
Identidad, Secretos y Fundamentos de Confianza Cero
La Confianza Cero comienza con una verificación de identidad robusta y el principio de privilegio mínimo. Cada carga de trabajo e identidad humana debe ser evaluada en el momento del acceso, con controles condicionales y tokens de corta duración. Aplica el privilegio mínimo limitando los permisos al conjunto más pequeño de acciones sobre el límite de recursos más reducido, y prefiere la elevación justo a tiempo (JIT) con Privileged Identity Management (PIM) cuando sea aplicable.
Azure Key Vault es fundamental para la gestión de secretos y claves. Existen dos modelos de autorización en el plano de datos:
- Las directivas de acceso son el modelo heredado de ACL por almacén. Otorgan permisos granulares sobre secretos/claves/certificados a las entidades de seguridad, pero no se integran con las asignaciones de denegación de Azure RBAC ni con PIM, y complican la gobernanza a gran escala porque su alcance se limita solo al almacén.
- Azure RBAC para Key Vault es el modelo moderno. Cuando se habilita en el almacén, los permisos del plano de datos se controlan mediante roles de Azure RBAC (por ejemplo, Key Vault Secrets User, Key Vault Crypto Officer), se heredan a través de los ámbitos (grupo de administración, suscripción, grupo de recursos), admiten asignaciones de denegación y se integran con PIM y Access Reviews. Elige RBAC para obtener consistencia y una gobernanza centralizada; no mezcles los modelos en el mismo almacén.
La eliminación temporal (soft delete) y la protección contra purga previenen la pérdida accidental o maliciosa. La eliminación temporal conserva los objetos eliminados durante un período de retención (configurable de 7 a 90 días, por defecto 90), permitiendo su recuperación. La protección contra purga, cuando está habilitada, impide la purga permanente de los elementos eliminados temporalmente hasta que expire la retención, incluso por parte de usuarios con privilegios elevados. Para los almacenes de producción, habilita ambas opciones. Managed HSM proporciona módulos de seguridad de hardware (HSM) dedicados y validados con FIPS 140-2 Nivel 3 bajo el control de Azure. Solo admite claves (no secretos ni certificados), utiliza Azure RBAC con roles como Managed HSM Administrator, Crypto Officer y Crypto User, y tiene la eliminación temporal y la protección contra purga siempre activadas. Usa Managed HSM cuando requieras aislamiento de claves respaldado por hardware, administración basada en cuórum o garantías regulatorias para los controles de límites criptográficos.
Azure Managed Identities (Identidades Administradas de Azure) eliminan las credenciales para las cargas de trabajo alojadas en Azure. Las identidades asignadas por el sistema están vinculadas al ciclo de vida de un único recurso; eliminar el recurso elimina la identidad. Son ideales para recursos únicos (como una Function App o una VM) que necesitan límites de autorización independientes. Las identidades asignadas por el usuario son independientes y se pueden asociar a múltiples recursos; persisten cuando la computación se reemplaza o se escala horizontalmente, lo que las hace adecuadas para flotas, intercambios azul/verde o cuando se requiere una identidad consistente entre instancias. Las cargas de trabajo obtienen tokens sin secretos llamando al servicio de metadatos de instancia (IMDS) en 169.254.169.254 o al punto de conexión de identidad administrada de la plataforma, solicitando un token de acceso para un recurso (por ejemplo, https://vault.azure.net para Key Vault). Usa Azure RBAC para otorgar a la identidad los roles de privilegio mínimo sobre los recursos de destino; la plataforma rota las credenciales automáticamente.
Azure AD Workload Identity Federation elimina la necesidad de almacenar credenciales de la nube en sistemas externos de CI/CD y Kubernetes. Con GitHub Actions, crea una credencial federada en la aplicación de Azure AD utilizando el emisor OIDC de GitHub (token.actions.githubusercontent.com) y restringe por repositorio, rama o entorno. GitHub intercambia su token OIDC por un token de Azure AD en tiempo de ejecución; asigna roles de Azure a esa aplicación y aplica el privilegio mínimo por cada flujo de trabajo. Para Kubernetes (AKS), habilita OIDC en el clúster y configura la identidad de carga de trabajo de Azure AD. Asigna el token OIDC de una ServiceAccount a una aplicación de Azure AD o a una identidad administrada asignada por el usuario a través de una credencial federada, y luego vincula los roles de Azure a esa identidad. Los pods intercambian su token OIDC proyectado por tokens de Azure para llamar a servicios como Key Vault o Storage, sin necesidad de secretos ni agentes a nivel de nodo y con un mejor aislamiento que el sistema heredado aad-pod-identity.
Protección contra amenazas, SIEM/SOAR y gobernanza de aplicaciones en la nube
Microsoft Defender for Cloud proporciona gestión de la postura de seguridad en la nube y protecciones de cargas de trabajo. Secure Score cuantifica el riesgo evaluando configuraciones incorrectas y recomendando ajustes reforzados (por ejemplo, habilitar MFA, forzar el cifrado de disco o restringir los puntos de conexión públicos). Impulsa las mejoras de Secure Score a través de asignaciones de directivas en el ámbito del grupo de administración para estandarizar las líneas base. Las protecciones de cargas de trabajo se extienden a servidores, contenedores, bases de datos, almacenamiento, Key Vault y App Service para ofrecer detecciones de amenazas, evaluaciones de vulnerabilidad y capacidades como el acceso a VM justo a tiempo, controles de aplicaciones adaptables y supervisión de la integridad de los archivos. El cumplimiento normativo mapea tu entorno con estándares (Azure Security Benchmark, CIS, PCI-DSS, ISO 27001) y muestra si se aprueban o no los controles de las directivas; úsalo para rastrear y remediar brechas con las partes interesadas de la gobernanza.
Microsoft Sentinel es el SIEM y SOAR nativo de la nube. Los conectores de datos incorporan telemetría de Azure Activity, inicios de sesión y auditoría de Azure AD, Microsoft 365, la suite de Microsoft Defender, recursos de Azure y fuentes que no son de Azure a través de Syslog/CEF o los agentes AMA/Log Analytics. Las reglas de análisis detectan amenazas usando KQL: reglas programadas para correlación periódica, reglas casi en tiempo real para detección de baja latencia y plantillas de aprendizaje automático/anomalías para obtener información sobre el comportamiento. Ajusta los umbrales de las reglas, la supresión y las asignaciones de entidades para reducir el ruido y enriquecer los incidentes. Automatiza las respuestas con playbooks de SOAR creados en Logic Apps; desencadena el aislamiento de hosts comprometidos a través de Defender for Endpoint, deshabilita cuentas sospechosas en Azure AD, revoca sesiones, purga correos electrónicos maliciosos o notifica y abre tickets. Usa reglas de automatización para enrutar incidentes, etiquetar por gravedad e invocar playbooks según las propiedades del incidente.
Microsoft Defender for Cloud Apps gobierna el uso de SaaS. El descubrimiento de Shadow IT ingiere registros de firewall/proxy y telemetría de puntos de conexión para identificar aplicaciones no autorizadas, las clasifica por riesgo y te permite autorizarlas o desautorizarlas. Intégralo con Defender for Endpoint para un descubrimiento continuo. Los controles de sesión aplican Conditional Access App Control en tiempo real a través de un proxy inverso para hacer cumplir directivas como bloquear la descarga para dispositivos no gestionados, requerir el etiquetado de documentos antes de la descarga, aplicar marcas de agua o restringir cortar/copiar/pegar, sin modificar la aplicación SaaS.
Protección de datos y computación confidencial
Azure Information Protection operacionaliza la clasificación y protección de datos a través de etiquetas de confidencialidad. Las etiquetas definen la clasificación, marcas visuales, cifrado (Azure Rights Management) y derechos de uso (ver, imprimir, reenviar, acceso sin conexión). Publica etiquetas a través de directivas de etiquetas para usuarios seleccionados y exige el etiquetado obligatorio cuando sea apropiado. Las directivas de etiquetado automático pueden aplicar etiquetas en aplicaciones de Office en los puntos de conexión basándose en la inspección de contenido (por ejemplo, patrones de PII, palabras clave) y en reposo/en tránsito en servicios a través de herramientas de gobernanza de datos, reduciendo el error del usuario y reforzando la protección de línea base. Utiliza solicitudes de justificación para las degradaciones de etiquetas y audita los cambios de etiquetas para respaldar la gobernanza.
Azure Confidential Computing protege los datos en uso al ejecutar cargas de trabajo dentro de Entornos de Ejecución Confiable (Trusted Execution Environments) basados en hardware. Las VM confidenciales (por ejemplo, AMD SEV-SNP o Intel TDX) cifran la memoria de la VM y proporcionan integridad, protegiendo las cargas de trabajo invitadas del host de la nube y otros inquilinos. Úsalas para escenarios de lift-and-shift que necesiten protecciones a nivel de enclave sin cambios en la aplicación. Los contenedores confidenciales en AKS ejecutan cargas de trabajo en contenedores en grupos de nodos confidenciales; combínalos con imágenes de contenedor cifradas y atestación para forzar que solo se ejecuten cargas de trabajo atestiguadas. La atestación se realiza usando Azure Attestation para verificar las mediciones de la plataforma y la carga de trabajo (quotes) antes de liberar secretos. Integra las comprobaciones de atestación en tu plano de control o canalización de implementación; solo tras una atestación exitosa, Key Vault o un KMS externo deberían liberar las claves de descifrado a la carga de trabajo, completando la protección de los datos en uso.
Segmentación de red, perímetro y defensa en profundidad contra DDoS
La microsegmentación de red restringe el movimiento lateral y se combina con la verificación de identidad para aplicar el principio de Confianza Cero (Zero Trust). Los Network Security Groups son filtros de paquetes con estado (stateful) que se aplican a subredes o NIC; utilice etiquetas de servicio (service tags) y denegaciones explícitas para restringir los flujos este-oeste y norte-sur, deniegue por defecto los puertos innecesarios y registre con los registros de flujo de NSG (NSG flow logs). Los Application Security Groups abstraen grupos de cargas de trabajo dinámicas para que pueda escribir reglas de NSG por rol de aplicación en lugar de por IP, lo que permite una segmentación basada en la intención que escala con el autoescalado y las direcciones efímeras.
Azure Firewall proporciona control centralizado y totalmente con estado (fully stateful) de L3 a L7 con reglas de aplicación y de red, filtrado de FQDN, DNAT/SNAT, filtrado basado en inteligencia de amenazas y características Premium como la inspección de TLS y el IDPS para una inspección profunda del tráfico de salida y de entrada. Utilice Firewall Policy para la configuración basada en la intención y la herencia entre regiones. Dirija el tráfico de salida (egress) a través de Azure Firewall con rutas definidas por el usuario (user-defined routes) y combínelo con Private Endpoints para mantener el tráfico de PaaS fuera de la red pública de internet.
Las aplicaciones expuestas a la web deben tener como frontal un Web Application Firewall. Despliegue el WAF en Application Gateway para un balanceo de carga de capa 7 regional e integrado en la VNet, o en Azure Front Door para una entrada global por anycast y la integración con CDN. Habilite las reglas gestionadas por OWASP y añada reglas personalizadas para el filtrado por ruta/geografía/IP y defensas contra bots, e intégrelo con las estrategias de DDoS en el perímetro (edge).
DDoS Protection Standard añade mitigación adaptativa en tiempo real para puntos de conexión públicos en VNets, telemetría y protección de costos para el escalado horizontal (scale-out) durante un ataque. Aplique los DDoS Protection Plans a nivel de VNet para todos los recursos de IP pública asociados, realice pruebas con tráfico simulado y revise las métricas y alertas. Estratifique su defensa: DDoS en el perímetro (edge), WAF en L7, Azure Firewall para políticas de L3-L7, NSGs/ASGs para microsegmentación, y Conditional Access más cumplimiento de dispositivos para una aplicación basada en la identidad.
Escenario de problema práctico
Starbucks está modernizando una plataforma de pedidos multirregional en Azure con AKS, Azure SQL Database y Event Hubs. La arquitectura debe adoptar el principio de Confianza Cero (Zero Trust): eliminar secretos incrustados, segmentar redes, proteger los datos en uso e implementar una detección unificada de amenazas y una respuesta automatizada en la nube y SaaS.
- Aplicar acceso basado en identidad para las cargas de trabajo
- Implementar identidades administradas asignadas por el usuario para las cargas de trabajo de AKS que necesiten acceso a Key Vault y Storage. Asignar roles RBAC de privilegio mínimo (Key Vault Secrets User, Storage Blob Data Reader) en el ámbito del grupo de recursos. Elegido porque las identidades administradas eliminan secretos, soportan el escalado horizontal de pods que comparten una identidad estable y se integran con PIM/Access Reviews a través de Azure RBAC.
- Federar CI/CD sin credenciales almacenadas
- Configurar la federación de identidades de carga de trabajo de Azure AD para GitHub Actions utilizando el emisor OIDC de GitHub y restricciones de repositorio/entorno. Los flujos de trabajo obtienen tokens de Azure en tiempo de ejecución para desplegar Bicep y Helm. Elegido para eliminar PATs/secretos, reducir el radio de impacto (blast radius) a repositorios/ramas específicos y habilitar notificaciones condicionales (conditional claims).
- Proteger claves y secretos con garantías de recuperación
- Usar Azure Key Vault con el modelo de permisos RBAC, con eliminación temporal (soft delete) y protección contra purga habilitadas. Almacenar cadenas de conexión y secretos de aplicación; almacenar claves de protección de TDE para Azure SQL en un Managed HSM para garantizar el nivel 3 de FIPS. Elegido por la auditoría centralizada, la recuperabilidad y el aislamiento de claves respaldado por hardware para material criptográfico crítico.
- Segmentar redes y centralizar el tráfico de salida (egress)
- Aplicar NSGs con denegación por defecto y ASGs para las distintas capas (web, api, datos). Forzar todo el tráfico de salida (egress) a través de Azure Firewall Premium con IDPS e inspección de TLS; usar Private Endpoints para Azure SQL y Key Vault. Elegido para implementar microsegmentación a nivel de subred/NIC, inspección profunda de paquetes para el control de la exfiltración y acceso privado a PaaS.
- Proteger el perímetro público (public edge)
- Usar Azure Front Door como frontal de la capa web con políticas de WAF que utilicen OWASP CRS y reglas personalizadas para la limitación (throttling) por geografía/IP y firmas de bots. Habilitar DDoS Protection Standard en la VNet central (hub) que aloja Application Gateway para la conmutación por error regional. Elegido para absorber ataques volumétricos a nivel global y bloquear exploits de L7 antes de que lleguen a AKS.
- Gobernar el acceso a SaaS y los dispositivos no administrados
- Integrar Microsoft Defender for Cloud Apps con Conditional Access App Control para aplicar controles de sesión en M365 y SaaS de terceros autorizados: bloquear descargas en dispositivos no administrados, requerir etiquetas de confidencialidad en la descarga y añadir marcas de agua. Elegido por los controles en tiempo real sin cambios en la aplicación y la aplicación coherente en todo el ecosistema SaaS.
- Clasificar y proteger datos sensibles
- Definir etiquetas de confidencialidad de Azure Information Protection (Público, Confidencial, Altamente Confidencial – Datos de Cliente) con cifrado y derechos de uso. Habilitar políticas de etiquetado automático para patrones de PII en Office y en reposo en SharePoint/OneDrive. Elegido para estandarizar el manejo de datos, reducir el error del usuario y mantener una protección persistente.
- Asegurar los datos en uso para el procesamiento de pagos
- Ejecutar microservicios de pago en grupos de nodos confidenciales de AKS y modelos de riesgo por lotes en VMs confidenciales (AMD SEV-SNP). Controlar el acceso a las claves de descifrado mediante Azure Attestation; solo los nodos/pods atestiguados reciben secretos de Key Vault. Elegido para proteger la memoria del acceso del host/inquilino y establecer un arranque medido (measured boot) y la integridad de la carga de trabajo.
- Establecer la gestión de la postura de seguridad y el cumplimiento
- Habilitar Microsoft Defender for Cloud en el grupo de administración con los estándares Azure Security Benchmark y PCI-DSS. Activar los planes de Defender relevantes (contenedores, servidores, SQL, Key Vault) y el acceso JIT a VM. Elegido por la puntuación de seguridad (Secure Score) centralizada, los mapeos regulatorios y las protecciones nativas de la carga de trabajo.
- Centralizar la detección y orquestar la respuesta
- Incorporar la telemetría a Microsoft Sentinel a través de conectores de datos (Azure AD, Azure Activity, M365, Defender, registros de AKS, Firewall). Desplegar reglas de análisis para el robo de credenciales, tráfico de salida sospechoso, fugas de contenedores y actividad administrativa anómala. Automatizar con playbooks de Logic Apps para deshabilitar cuentas comprometidas, aislar nodos de AKS, bloquear el tráfico de salida en Azure Firewall y abrir tickets. Elegido por ser un SIEM/SOAR nativo de la nube, por el despliegue rápido de reglas y por su estrecha integración con las señales de seguridad de Microsoft.
Este diseño aplica el principio de Confianza Cero (Zero Trust) de extremo a extremo: las identidades se verifican continuamente, los privilegios son mínimos y justo a tiempo (just-in-time), las redes están microsegmentadas con inspección centralizada, los datos se clasifican y protegen tanto en reposo como en uso, y la detección continua de amenazas con respuesta automatizada reduce el tiempo medio de contención (MTTC).
← Alta Disponibilidad · Todos los dominios · Arquitectura de Integración y Mensajería →
Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Aprueba tu examen →