Microsoft AZ-500: Seguridad de datos, almacenamiento y bases de datos — Guía de estudio

Forma parte de la Microsoft Azure Security Engineer Associate AZ-500 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Microsoft, o realiza tests cronometrados en ExamRoll.io.

Información general

La seguridad de los datos, el almacenamiento y las bases de datos de Azure se centra en minimizar la confianza, aislar los planos de datos, cifrar en todas partes y operacionalizar el privilegio mínimo con rutas de acceso auditables. Esta sección explica cómo fortalecer la seguridad (harden) de Azure Storage, Azure SQL y Azure Cosmos DB, elegir la estrategia de identidad y claves correcta, y prevenir la exfiltración de datos. Cada control descrito se acompaña del razonamiento operativo que lo respalda para que pueda justificar y mantener la configuración en producción.

Asegurar las cuentas de Azure Storage y el acceso a los datos

Autorización y uso compartido de cuentas de almacenamiento

Ejemplo: generar una SAS de delegación de usuario para un blob con Azure AD

az storage blob generate-sas \
  --account-name mystorage \
  --container-name data \
  --name report.csv \
  --permissions r \
  --expiry 2026-12-31T23:59Z \
  --as-user \
  --auth-mode login

Seguridad del servicio por tipo

Aislamiento de red para todos los servicios de almacenamiento

Configuraciones operativas para estandarizar

Cifrado y gestión de claves

Capas de cifrado en reposo

Rotación y operaciones de claves

Ejemplo: establecer una CMK para una cuenta de almacenamiento

az storage account update \
  --name mystorage \
  --resource-group rg-secure \
  --encryption-key-source Microsoft.Keyvault \
  --encryption-key-vault /subscriptions/<subId>/resourceGroups/rg-secure/providers/Microsoft.KeyVault/vaults/mykv \
  --encryption-key-name stor-cmk

Ámbitos de cifrado (Encryption scopes)

Seguridad de la plataforma de base de datos: Azure SQL y Azure Cosmos DB

Autenticación y acceso en Azure SQL

Características de protección de datos

Ejemplo: habilitar la auditoría a nivel de servidor hacia Log Analytics

az sql server audit-policy update \
  --name sql-secure \
  --resource-group rg-secure \
  --state Enabled \
  --log-analytics-workspace /subscriptions/<subId>/resourceGroups/rg-secure/providers/Microsoft.OperationalInsights/workspaces/la-secure

Microsoft Defender for SQL

Seguridad de Azure Cosmos DB

Controles de monitoreo, clasificación y exfiltración

Secretos y cadenas de conexión respaldados por Key Vault

ConnectionStrings__Sql=@Microsoft.KeyVault(SecretUri=https://mykv.vault.azure.net/secrets/sql-connstr/)

Protección de la información y clasificación de datos

Controles de exfiltración de datos y patrones de acceso seguro

Escenario de problema práctico

Spotify necesita prevenir la exfiltración de datos desde las subredes de los desarrolladores y las cargas de trabajo de AKS hacia puntos de conexión de Storage y SQL no autorizados, al tiempo que permite que los pipelines de CI/CD ejecuten pruebas de integración.

  1. Deshabilite el acceso a la red pública y cree Private Endpoints para todas las cuentas de Storage y servidores de Azure SQL de producción. Justificación: Fuerza a que todos los flujos del plano de datos pasen por Private Link, eliminando el ingreso/egreso público y permitiendo una aplicación estricta del origen a través de VNets y DNS privado.

  2. Configure zonas de DNS privado con registros A que mapeen los FQDN de los recursos de almacenamiento y base de datos a las IP de los puntos de conexión privados; vincule todas las VNets requeridas. Justificación: Previene la fuga de DNS hacia puntos de conexión públicos y asegura que los clientes resuelvan a los recursos privados previstos.

  3. En los firewalls de Storage, agregue reglas de instancia de recurso solo para las identidades del clúster de AKS de producción y del conjunto de escalado de agentes de compilación; establezca la acción predeterminada en denegar. Justificación: Incluso dentro de la misma VNet, solo las identidades de recursos aprobadas pueden acceder a la cuenta, frustrando el movimiento lateral y la exfiltración desde cargas de trabajo no confiables.

  4. Aplique Azure CNI en AKS y habilite puntos de conexión de servicio con políticas de punto de conexión de servicio para permitir que los namespaces de desarrollo alcancen únicamente una cuenta de almacenamiento dedicada de no producción. Justificación: Los pods de desarrollo obtienen IP de la VNet para que se apliquen las políticas de red; las políticas de punto de conexión restringen estrictamente cualquier tráfico no privado a las cuentas autorizadas.

  5. Reemplace las claves compartidas con Azure AD RBAC para Blob y Queue en el código de la aplicación; cuando sea inevitable compartir para las pruebas, emita SAS de delegación de usuario con políticas de acceso almacenadas y una expiración de 1 hora. Justificación: Los tokens vinculados a una identidad son auditables y revocables; las SAS de corta duración minimizan el riesgo si un token se expone en los registros de compilación.

  6. Habilite Defender for SQL con detección de amenazas y Vulnerability Assessment; enrute las alertas y los registros de auditoría de SQL a un espacio de trabajo central de Log Analytics con Logic Apps automatizadas para el triaje (deshabilitar usuario, revocar sesiones, agregar denegación temporal en el firewall). Justificación: Las detecciones administradas aceleran la contención de la inyección de SQL y el acceso anómalo, mientras que los playbooks estandarizan y agilizan la respuesta.

  7. Use Key Vault para la CMK que protege los ámbitos de cifrado de TDE y Storage; habilite la eliminación temporal (soft delete) y la protección contra purga; rote las claves trimestralmente y actualice las referencias de los recursos a la última versión de la clave. Justificación: El control criptográfico externalizado con rotación segura cumple con la normativa y reduce el riesgo de errores operativos.

  8. Clasifique las columnas sensibles en Azure SQL con SQL Information Protection e incorpórelas a Microsoft Purview; aplique etiquetas de confidencialidad de MIP para las exportaciones posteriores. Justificación: El etiquetado persistente viaja con los extractos de datos, lo que limita el uso indebido y permite que las herramientas de DLP apliquen controles en todas las herramientas y dispositivos.

  9. Bloquee el egreso con Azure Firewall para permitir solo los servicios de Azure requeridos por la compilación/prueba, usando etiquetas FQDN para Storage y SQL y denegando el tráfico de salida HTTP(S) con comodines. Justificación: Un modelo de seguridad positivo asegura que el tráfico solo pueda llegar a los puntos de conexión aprobados, evitando que los datos salgan hacia dominios de atacantes.

Esta secuencia previene el acceso público, restringe tanto quién como qué puede acceder a los datos, vincula el acceso a identidades en lugar de a secretos y operacionaliza el monitoreo y la respuesta rápida, todo ello mientras se preserva la velocidad de los desarrolladores a través de excepciones acotadas y con límite de tiempo.


Seguridad de computación · Todos los dominios · Gestión de claves

Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Aprueba tu examen →

Explorar Microsoft →

Related guides

Acceso todo en uno

Una suscripción. Todos los exámenes.

Cada plan desbloquea la búsqueda ilimitada de respuestas, pruebas de práctica, explicaciones de AI y la biblioteca completa de recursos, en más de 20 idiomas.

Mensual
24.87
Just €0.83/day
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

Mejor valor
12 meses
179.87
Just €0.49/daySave 40%
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

✓ Plan gratuito incluido · ✓ Cancela en cualquier momento · ✓ Todos los planes desbloquean el producto completo