Microsoft AZ-500: Seguridad híbrida y multinube — Guía de estudio

Forma parte de la Microsoft Azure Security Engineer Associate AZ-500 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Microsoft, o realiza tests cronometrados en ExamRoll.io.

Información general

La seguridad híbrida y multinube en Azure se centra en establecer un plano de control unificado que extiende la gobernanza, la supervisión y la protección nativas de Azure a los centros de datos locales (on-premises) y otras nubes. Azure Arc proporciona el marco de proyección y extensión de recursos; Microsoft Defender for Cloud ofrece CSPM y protección contra amenazas; Azure Policy y Guest Configuration aplican líneas base; Azure Monitor Agent y las Reglas de Recopilación de Datos permiten el enrutamiento seguro de registros; y Microsoft Entra ID sustenta la identidad. El objetivo operativo es minimizar las suposiciones de confianza, requerir solo conectividad de salida, estandarizar RBAC y las directivas en todas partes, y centralizar la detección y la respuesta.

Servidores, Kubernetes y SQL habilitados para Azure Arc

Servidores habilitados para Azure Arc

    azcmagent connect \
      --resource-group rg-hybrid \
      --tenant-id <tenantId> \
      --subscription-id <subId> \
      --location <azureRegion> \
      --service-principal-id <appId> \
      --service-principal-secret <password>
    ```

- Requisitos del agente y extensiones
  - Se requiere el agente de Connected Machine (azcmagent); utiliza TLS 1.2 de salida en el puerto TCP 443 y necesita permisos de administrador local/root para instalarse.
  - No inspeccione su tráfico con SSL; el agente realiza TLS mutuo y anclaje de certificados (*cert pinning*) durante el *handshake* en algunos flujos.
  - Utilice las extensiones de Arc para desplegar capacidades: Azure Monitor Agent (preferido), componentes de Defender for Endpoint/Defender for Servers, Update Manager y Guest Configuration.
  - Justificación: las extensiones le brindan un ciclo de vida y cumplimiento al estilo de Azure para hosts que no son de Azure sin puertos de entrada.

- RBAC
  - Azure Connected Machine Onboarding: registrar máquinas.
  - Azure Connected Machine Resource Administrator: administrar el recurso del servidor de Arc y sus extensiones.
  - Policy Contributor/Reader: gobernar la aplicación y la visibilidad.
  - Justificación: dividir las responsabilidades —incorporación frente a administración continua— reduce el radio de impacto (*blast radius*).

- Conectividad privada
  - Utilice Private Link para servidores habilitados para Arc creando un Private Link Scope y puntos de conexión privados para los servicios del plano de control de Arc, e integre con zonas de Private DNS y reenviadores de DNS locales.
  - Justificación: fuerza al agente a atravesar la ruta de su red privada, eliminando la dependencia de la salida pública y cumpliendo con estrictos controles de egreso.

Kubernetes habilitado para Azure Arc

- Conexión de clúster (*Cluster connect*)
  - Conecte clústeres con:
az connectedk8s connect -g rg-hybrid -n arc-aks-onprem
```
    az k8s-configuration flux create \
      --cluster-name arc-aks-onprem --resource-group rg-hybrid \
      --name baseline --namespace cluster-config \
      --url https://github.com/org/platform-baseline --branch main --sync-interval 1m
    ```

- Directivas (*Policy*)
  - Habilite Azure Policy para Kubernetes (Gatekeeper v3) a través de la extensión azurepolicy; asigne iniciativas integradas para bloquear pods privilegiados, hostPath o perfiles seccomp faltantes.
  - Justificación: aplique el control de admisión en el momento del despliegue, reduciendo la exposición en tiempo de ejecución.

- Integración con Defender
  - En clústeres de Arc, habilite Defender for Containers. Esto despliega los agentes necesarios para recopilar eventos de auditoría de Kube, detectar comportamientos anómalos y admitir hallazgos de vulnerabilidades para imágenes y cargas de trabajo.
  - Justificación: unificar la detección de amenazas y la postura con los clústeres nativos de la nube bajo un único plan.

SQL Server habilitado para Azure Arc e inventario híbrido

- Incorpore instancias de SQL Server que se ejecutan en máquinas habilitadas para Arc utilizando la extensión de SQL Server; esto expone SQL como un recurso de Azure.
- Habilite Defender for SQL en las máquinas para la evaluación de vulnerabilidades y la detección avanzada de amenazas; configure el aprovisionamiento automático desde Defender for Cloud para garantizar la cobertura.
- Utilice el inventario de Arc y Azure Resource Graph para consultar activos híbridos, etiquetar la criticidad y definir el ámbito de las directivas (por ejemplo, aplicar puntos de conexión solo con TLS y conjuntos de cifrado robustos).
- Justificación: gobernanza y análisis de seguridad consistentes para SQL heredado basado en VM junto con bases de datos PaaS.
### Integración multinube con Microsoft Defender for Cloud

Conectores multinube

- AWS
  - Crear un conector de AWS en Defender for Cloud; implementar la plantilla de CloudFormation o StackSet proporcionada a nivel de organización para crear un rol entre cuentas de solo lectura y el reenvío de eventos.
  - Opcionalmente, habilitar el aprovisionamiento automático del agente para Defender for Servers y Containers.
  - Justificación: la incorporación a nivel de organización garantiza que las nuevas cuentas hereden los controles de seguridad sin pasos manuales.

- Google Cloud
  - Crear un conector de GCP; implementar la plantilla recomendada de Terraform o Deployment Manager a nivel de organización con una cuenta de servicio con privilegios mínimos.
  - Justificación: el acceso estandarizado y con privilegios mínimos escala la gestión de la postura a nuevos proyectos y carpetas automáticamente.

Gestión de la postura de seguridad en la nube (CSPM)

- Consolidar Azure, AWS, GCP y los recursos locales/de borde (a través de Arc) en el panel de puntuación de seguridad y cumplimiento normativo de Defender for Cloud.
- Asignar iniciativas integradas (CIS, NIST, PCI) a nivel de grupo de administración; extender las líneas base a nivel de sistema operativo a los servidores de Arc mediante Azure Policy Guest Configuration.
- Usar las recomendaciones para impulsar las tareas de corrección y aplicar la corrección automática con DeployIfNotExists donde sea compatible (por ejemplo, implementar Azure Monitor Agent en los servidores de Arc).
- Justificación: un modelo de cumplimiento único en plataformas heterogéneas reduce la complejidad de la auditoría y acelera la corrección.

Protección contra amenazas

- Habilitar los planes de Defender pertinentes (Servers, Containers, SQL, Storage) en todas las nubes; configurar el aprovisionamiento automático y los ajustes de recopilación de datos de forma centralizada.
- Justificación: una taxonomía de alertas y análisis comunes alimentan su SIEM con señales normalizadas.

### Identidad híbrida y monitorización segura

Identidad híbrida y seguridad de AD local

- Estrategia de sincronización
  - Usar la sincronización de hash de contraseñas para resiliencia, y la autenticación de paso a través con SSO de conexión directa cuando se deben aplicar las políticas de contraseñas y las restricciones de inicio de sesión locales, minimizando al mismo tiempo la infraestructura. Esta combinación minimiza la huella de servidores y satisface la aplicación de políticas locales.
  - Excluir cuentas (por ejemplo, con givenName que empiece por LAB) usando el filtrado basado en atributos del Synchronization Rules Editor.
- Monitorización de Microsoft Entra Connect
  - Implementar Azure AD Connect Health para monitorizar la sincronización, los controladores de dominio y AD FS (si se usa), con alertas de latencia, fallos y configuraciones de riesgo.
- Acceso privilegiado
  - Para configurar Privileged Identity Management (PIM), se requiere el rol de Administrador global. Comience por descubrir los roles privilegiados, luego habilite el acceso just-in-time, la aprobación y las revisiones de acceso.
- Experiencia de autenticación
  - Para dispositivos Windows unidos de forma híbrida, utilizar la autenticación integrada de Active Directory con Azure SQL Database desde SSMS para minimizar las solicitudes de credenciales mientras se usan tokens de Entra ID.
- Fortalecimiento de AD
  - Aplicar el modelo de administración por niveles, LAPS para la rotación de contraseñas de administrador local, deshabilitar protocolos heredados y monitorizar anomalías de Kerberos/NTLM con Defender for Identity.
- Justificación: una higiene de identidad sólida evita que el robo de credenciales se convierta en una vulneración entre entornos.

Azure Monitor Agent (AMA), Reglas de recopilación de datos (DCR) y recopilación segura de registros

- Utilizar extensiones de Arc para implementar AMA; crear DCR que definan exactamente qué registros de eventos de Windows y qué facilities de Syslog recopilar, y enrutar a espacios de trabajo de Log Analytics específicos.
- Desacoplar los puntos de conexión de ingesta a través de Data Collection Endpoints (DCE); restringir el tráfico de salida usando Azure Monitor Private Link Scope (AMPLS).
- Fragmento de ejemplo de DCR:

{ “dataSources”: { “windowsEventLogs”: [{ “name”: “Security”, “xPathQueries”: [ “Event/System[EventID=4625]” ] }], “syslog”: [{ “name”: “authpriv”, “facilityNames”: [ “authpriv” ], “logLevels”: [ “err”, “crit” ] }] }, “destinations”: { “logAnalytics”: [{ “workspaceResourceId”: “”, “name”: “la” }] }, “dataFlows”: [{ “streams”: [ “Microsoft-Event”, “Microsoft-Syslog” ], “destinations”: [ “la” ] }] }


- Justificación: las DCR proporcionan telemetría con privilegios mínimos (recopilar solo lo necesario), reducen costes y simplifican el control de cambios en comparación con la deriva de configuración a nivel de host.
### Líneas de base de red, DNS, proxy y basadas en políticas

Requisitos de conectividad privada, DNS, proxy y firewall de salida

- Modelo de solo salida
- Los agentes de Arc, AMA, Defender y las extensiones de políticas usan TLS 1.2 de salida en el puerto 443. No se debería requerir NAT de entrada ni la apertura de puertos.
- Private Link
- Use Private Link Scopes para Arc y Azure Monitor; cree las zonas de DNS privado y los reenviadores condicionales correspondientes para que las máquinas híbridas resuelvan los FQDN de los servicios a direcciones IP privadas.
- Proxies
- Si usa un proxy de reenvío (*forward proxy*), añada a la lista de permitidos los FQDN del plano de control y de ingesta de Azure y omita la inspección SSL para los *endpoints* de Arc/Monitor.
- Configúrelo en un servidor con:
azcmagent proxy set --url http://proxy.contoso.com:8080
azcmagent connect ...  # after proxy is set
```

Líneas de base de seguridad híbrida y remediación con Azure Policy Guest Configuration

Identidad, registro, monitoreo y respuesta a incidentes centralizados

Escenario de problema práctico

Contoso Ltd. opera cargas de trabajo en dos centros de datos locales, Azure, 20 cuentas de AWS y 5 proyectos de GCP. Deben centralizar la gestión de la postura, aplicar líneas de base para el sistema operativo y Kubernetes, y asegurar la telemetría a través de conectividad privada mientras minimizan la exposición del firewall de entrada.

  1. Establecer Azure Arc y egreso privado

    • Incorpore todos los servidores Windows/Linux locales con Azure Arc usando una entidad de servicio (service principal) limitada al rol Azure Connected Machine Onboarding; configure un Private Link Scope para Arc y establezca reenviadores de DNS hacia Azure Private DNS.
    • Justificación: la incorporación con privilegios mínimos y los endpoints privados ofrecen una proyección segura de los recursos sin egreso público.
  2. Habilitar Arc en Kubernetes y desplegar GitOps y políticas

    • Conecte cada clúster local y de EKS/GKE a Azure Arc; habilite Cluster Connect; cree una configuración de GitOps con Flux v2 que apunte a un repositorio de línea de base fortalecido; habilite Azure Policy para Kubernetes.
    • Justificación: el estado declarativo y el control de admisión proporcionan una remediación de desviaciones (drift) consistente y automatizada en todos los clústeres sin abrir puertos de entrada.
  3. Habilitar los conectores multinube de Defender for Cloud

    • Incorpore la Organización de AWS y la Organización de GCP usando las plantillas proporcionadas; habilite los planes de Defender para Servidores y Contenedores con aprovisionamiento automático.
    • Justificación: la incorporación a nivel de organización garantiza que las nuevas cuentas/proyectos hereden automáticamente los controles de seguridad y la evaluación de la postura.
  4. Aplicar líneas de base de SO híbrido mediante Guest Configuration

    • Asigne iniciativas de Guest Configuration (alineadas con CIS) a los grupos de administración que apuntan a los servidores de Arc; use DeployIfNotExists para instalar la extensión y programar la remediación.
    • Justificación: la aplicación impulsada por políticas asegura que todos los servidores converjan a la línea de base y permanezcan en conformidad.
  5. Desplegar AMA con DCR/DCE y AMPLS

    • Despliegue el Azure Monitor Agent a través de la extensión de Arc; cree DCR para recopilar registros de seguridad y Syslog críticos; cree un Data Collection Endpoint y vincúlelo a un Azure Monitor Private Link Scope.
    • Justificación: el ámbito de las DCR limita la exfiltración de datos, y Private Link asegura que la ingesta se mantenga en redes privadas.
  6. Fortalecer la identidad híbrida y monitorear el estado de la sincronización

    • Implemente la autenticación de paso a través (pass-through) con SSO de conexión única y sincronización de hash de contraseñas; despliegue Azure AD Connect Health; asegure los roles privilegiados con PIM comenzando con el descubrimiento de roles.
    • Justificación: las políticas locales se aplican al inicio de sesión, el SSO reduce las solicitudes de credenciales y PIM mitiga el riesgo de privilegios permanentes.
  7. Centralizar la detección y respuesta en Sentinel

    • Conecte Entra ID, Defender for Cloud, AWS CloudTrail y los registros de auditoría de GCP; cree análisis para la desviación de las líneas de base de Arc/AKS y la actividad sospechosa en contenedores; implemente playbooks de Logic Apps para la contención automatizada.
    • Justificación: los análisis unificados y la automatización reducen los tiempos de detección y respuesta en todos los entornos.

Seguridad de aplicaciones y DevSecOps · Todos los dominios · Respuesta a incidentes

Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Aprueba tu examen →

Explorar Microsoft →

Related guides

Acceso todo en uno

Una suscripción. Todos los exámenes.

Cada plan desbloquea la búsqueda ilimitada de respuestas, pruebas de práctica, explicaciones de AI y la biblioteca completa de recursos, en más de 20 idiomas.

Mensual
24.87
Just €0.83/day
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

Mejor valor
12 meses
179.87
Just €0.49/daySave 40%
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

✓ Plan gratuito incluido · ✓ Cancela en cualquier momento · ✓ Todos los planes desbloquean el producto completo