Microsoft AZ-400: Gestión de paquetes y gestión de artefactos — Guía de estudio

Forma parte de la Microsoft DevOps Engineer Expert AZ-400 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Microsoft, o realiza tests cronometrados en ExamRoll.io.

Información general

La gestión de paquetes es la columna vertebral de las compilaciones reproducibles, las implementaciones fiables y las cadenas de suministro seguras en Azure DevOps. Azure Artifacts centraliza el almacenamiento y la gobernanza de paquetes en todos los ecosistemas (NuGet, npm, Maven, Gradle y paquetes universales), a la vez que permite el almacenamiento en caché ascendente desde registros públicos y controles detallados para la promoción, retención y permisos. Combinado con la automatización del versionado semántico y las herramientas de seguridad/cumplimiento, le permite estandarizar cómo se producen, descubren, aprueban y consumen las dependencias internas y externas a escala.

Conceptos básicos de Azure Artifacts

Una fuente (feed) es la unidad de almacenamiento y control de acceso para los paquetes. Los equipos suelen organizar las fuentes por producto, plataforma o límite de confianza (p. ej., una fuente para todas las dependencias públicas de código abierto a través de orígenes ascendentes, una para bibliotecas internas compartidas y una por producto). Las fuentes admiten múltiples tipos de paquetes, cada uno con sus propias herramientas de cliente.

Las vistas (views) implementan un modelo de promoción controlado por fases dentro de una única fuente:

Los orígenes ascendentes (upstream sources) conectan una fuente a registros públicos (NuGet.org, npmjs.com, Maven Central). Cuando están habilitados, los desarrolladores resuelven las dependencias públicas a través de su fuente. Azure Artifacts actúa como proxy y almacena en caché de forma transparente las versiones exactas que se utilizan, mejorando la fiabilidad, permitiendo escenarios sin conexión a internet (air-gapped) y permitiéndole más tarde “congelar” el suministro deshabilitando nuevas descargas ascendentes. Puede definir qué orígenes ascendentes están habilitados por fuente para cumplir con las políticas.

La retención se aplica para reducir los costos de almacenamiento mientras se preserva lo que es importante. Defina políticas para mantener las últimas N versiones por paquete, retener solo las versiones promovidas a la vista de lanzamiento (release) y eliminar automáticamente los prelanzamientos (prereleases) antiguos. Ancle (pin) versiones específicas para eximirlas de la limpieza (p. ej., aquellas integradas en una rama de producto de larga duración). Alinee las ventanas de retención con los requisitos de auditoría y reversión (rollback) para equilibrar la trazabilidad con el costo de almacenamiento.

Los permisos de la fuente siguen el principio de mínimo privilegio:

Gestión de ecosistemas de paquetes

NuGet (dotnet/C#)

npm (JavaScript/TypeScript)

Maven y Gradle (Java/Kotlin)

Paquetes universales (blobs binarios, scripts, modelos)

Controles de Seguridad y Cumplimiento

El escaneo de vulnerabilidades debe aplicarse en el momento del commit y de la compilación. Integre herramientas que identifiquen dependencias con vulnerabilidades conocidas y proporcionen orientación para su actualización. En muchos entornos de Azure DevOps, SonarQube se utiliza como parte de la estrategia de quality gate para señalar problemas, incluyendo reglas que exponen riesgos en las dependencias; puede complementarlo con herramientas SCA dedicadas (p. ej., Snyk, Mend/WhiteSource o Black Duck) para una cobertura de CVE más exhaustiva entre ecosistemas. Para .NET, dotnet list package --vulnerable y para npm, npm audit pueden proporcionar señales adicionales; para Java, OWASP Dependency-Check puede añadirse como un paso de compilación.

El cumplimiento de licencias se garantiza escaneando SBOMs o manifiestos contra una lista blanca (allowlist) de licencias aprobadas. Black Duck se añade comúnmente a Azure Pipelines para bloquear compilaciones cuando se detectan licencias restringidas. Almacene los informes de escaneo como artefactos del pipeline y adjúntelos a las releases para facilitar la auditoría.

La gestión de paquetes permitidos/bloqueados se implementa mejor como una política en lugar de excepciones ad hoc:

La auditoría y la gobernanza se benefician de los feeds centralizados con almacenamiento en caché de upstreams: se obtiene un único punto de control para la entrada de paquetes, historiales inmutables y una procedencia consistente para la generación de SBOM.

Automatización del Versionado y Economía de la Retención

El versionado semántico es más fácil de mantener con automatización:

La retención y la gestión de costos de almacenamiento requieren una política proactiva:

Detalles de los orígenes upstream

### Caso práctico

Adobe necesita estandarizar la gobernanza de paquetes en múltiples nubes e idiomas, al mismo tiempo que reduce las interrupciones causadas por la inestabilidad de los registros públicos y aplica políticas de licencias. Los equipos publican artefactos internos de NuGet, npm y Maven y comparten grandes herramientas de CLI que funcionan entre lenguajes.

  1. Establecer feeds centralizados y upstreams
  1. Configurar el consumo de clientes a través de vistas
  1. Implementar la publicación con versionado semántico
  1. Asegurar los feeds autenticados y la experiencia del desarrollador
  1. Aplicar políticas de vulnerabilidades y licencias
  1. Controlar la entrada y congelar cuando sea necesario
  1. Aplicar retención y anclaje (pinning)
  1. Delegar acceso con el mínimo privilegio
  1. Paquetes universales para herramientas multi-lenguaje
  1. Medir e iterar

Monitorización · Todos los dominios · Planificación ágil y gestión del trabajo

Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Aprueba tu examen →

Explorar Microsoft →

Related guides

Acceso todo en uno

Una suscripción. Todos los exámenes.

Cada plan desbloquea la búsqueda ilimitada de respuestas, pruebas de práctica, explicaciones de AI y la biblioteca completa de recursos, en más de 20 idiomas.

Mensual
24.87
Just €0.83/day
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

Mejor valor
12 meses
179.87
Just €0.49/daySave 40%
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

✓ Plan gratuito incluido · ✓ Cancela en cualquier momento · ✓ Todos los planes desbloquean el producto completo