Microsoft AZ-500: Seguridad híbrida y multinube — Guía de estudio
Forma parte de la Microsoft Azure Security Engineer Associate AZ-500 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Microsoft, o realiza tests cronometrados en ExamRoll.io.
Información general
La seguridad híbrida y multinube en Azure se centra en establecer un plano de control unificado que extiende la gobernanza, la supervisión y la protección nativas de Azure a los centros de datos locales (on-premises) y otras nubes. Azure Arc proporciona el marco de proyección y extensión de recursos; Microsoft Defender for Cloud ofrece CSPM y protección contra amenazas; Azure Policy y Guest Configuration aplican líneas base; Azure Monitor Agent y las Reglas de Recopilación de Datos permiten el enrutamiento seguro de registros; y Microsoft Entra ID sustenta la identidad. El objetivo operativo es minimizar las suposiciones de confianza, requerir solo conectividad de salida, estandarizar RBAC y las directivas en todas partes, y centralizar la detección y la respuesta.
Servidores, Kubernetes y SQL habilitados para Azure Arc
Servidores habilitados para Azure Arc
- Incorporación (Onboarding)
- Métodos: script de un solo uso (Portal/CLI), automatización a escala (Configuration Manager, Group Policy, Windows Admin Center, canalizaciones personalizadas) y preinstalación basada en imágenes.
- Identidad: utilice una entidad de servicio (service principal) con privilegios mínimos con el rol Azure Connected Machine Onboarding con ámbito en el grupo de recursos de destino. Esto permite el registro sin derechos amplios de Colaborador (Contributor).
- Justificación: una identidad de incorporación restringida junto con un despliegue automatizado evita la proliferación de credenciales y mejora la repetibilidad.
- Ejemplo:
azcmagent connect \
--resource-group rg-hybrid \
--tenant-id <tenantId> \
--subscription-id <subId> \
--location <azureRegion> \
--service-principal-id <appId> \
--service-principal-secret <password>
```
- Requisitos del agente y extensiones
- Se requiere el agente de Connected Machine (azcmagent); utiliza TLS 1.2 de salida en el puerto TCP 443 y necesita permisos de administrador local/root para instalarse.
- No inspeccione su tráfico con SSL; el agente realiza TLS mutuo y anclaje de certificados (*cert pinning*) durante el *handshake* en algunos flujos.
- Utilice las extensiones de Arc para desplegar capacidades: Azure Monitor Agent (preferido), componentes de Defender for Endpoint/Defender for Servers, Update Manager y Guest Configuration.
- Justificación: las extensiones le brindan un ciclo de vida y cumplimiento al estilo de Azure para hosts que no son de Azure sin puertos de entrada.
- RBAC
- Azure Connected Machine Onboarding: registrar máquinas.
- Azure Connected Machine Resource Administrator: administrar el recurso del servidor de Arc y sus extensiones.
- Policy Contributor/Reader: gobernar la aplicación y la visibilidad.
- Justificación: dividir las responsabilidades —incorporación frente a administración continua— reduce el radio de impacto (*blast radius*).
- Conectividad privada
- Utilice Private Link para servidores habilitados para Arc creando un Private Link Scope y puntos de conexión privados para los servicios del plano de control de Arc, e integre con zonas de Private DNS y reenviadores de DNS locales.
- Justificación: fuerza al agente a atravesar la ruta de su red privada, eliminando la dependencia de la salida pública y cumpliendo con estrictos controles de egreso.
Kubernetes habilitado para Azure Arc
- Conexión de clúster (*Cluster connect*)
- Conecte clústeres con:
az connectedk8s connect -g rg-hybrid -n arc-aks-onprem
```
La conexión de clúster establece un canal inverso, solo de salida, para que pueda ejecutar acciones de kubectl/portal sin abrir reglas de firewall de entrada.
Justificación: elimina la necesidad de VPN o exposición pública, al tiempo que permite operaciones justo a tiempo (just-in-time) y auditoría.
GitOps
- Utilice la extensión de GitOps basada en Flux v2 para declarar el estado del clúster desde Git; vincule configuraciones a espacios de nombres (namespaces) y cuentas de servicio para una tenencia multiequipo.
- Justificación: control de desviaciones (drift) y remediación repetible a través de manifiestos declarativos y firmados.
- Ejemplo (abreviado):
az k8s-configuration flux create \
--cluster-name arc-aks-onprem --resource-group rg-hybrid \
--name baseline --namespace cluster-config \
--url https://github.com/org/platform-baseline --branch main --sync-interval 1m
```
- Directivas (*Policy*)
- Habilite Azure Policy para Kubernetes (Gatekeeper v3) a través de la extensión azurepolicy; asigne iniciativas integradas para bloquear pods privilegiados, hostPath o perfiles seccomp faltantes.
- Justificación: aplique el control de admisión en el momento del despliegue, reduciendo la exposición en tiempo de ejecución.
- Integración con Defender
- En clústeres de Arc, habilite Defender for Containers. Esto despliega los agentes necesarios para recopilar eventos de auditoría de Kube, detectar comportamientos anómalos y admitir hallazgos de vulnerabilidades para imágenes y cargas de trabajo.
- Justificación: unificar la detección de amenazas y la postura con los clústeres nativos de la nube bajo un único plan.
SQL Server habilitado para Azure Arc e inventario híbrido
- Incorpore instancias de SQL Server que se ejecutan en máquinas habilitadas para Arc utilizando la extensión de SQL Server; esto expone SQL como un recurso de Azure.
- Habilite Defender for SQL en las máquinas para la evaluación de vulnerabilidades y la detección avanzada de amenazas; configure el aprovisionamiento automático desde Defender for Cloud para garantizar la cobertura.
- Utilice el inventario de Arc y Azure Resource Graph para consultar activos híbridos, etiquetar la criticidad y definir el ámbito de las directivas (por ejemplo, aplicar puntos de conexión solo con TLS y conjuntos de cifrado robustos).
- Justificación: gobernanza y análisis de seguridad consistentes para SQL heredado basado en VM junto con bases de datos PaaS.
### Integración multinube con Microsoft Defender for Cloud
Conectores multinube
- AWS
- Crear un conector de AWS en Defender for Cloud; implementar la plantilla de CloudFormation o StackSet proporcionada a nivel de organización para crear un rol entre cuentas de solo lectura y el reenvío de eventos.
- Opcionalmente, habilitar el aprovisionamiento automático del agente para Defender for Servers y Containers.
- Justificación: la incorporación a nivel de organización garantiza que las nuevas cuentas hereden los controles de seguridad sin pasos manuales.
- Google Cloud
- Crear un conector de GCP; implementar la plantilla recomendada de Terraform o Deployment Manager a nivel de organización con una cuenta de servicio con privilegios mínimos.
- Justificación: el acceso estandarizado y con privilegios mínimos escala la gestión de la postura a nuevos proyectos y carpetas automáticamente.
Gestión de la postura de seguridad en la nube (CSPM)
- Consolidar Azure, AWS, GCP y los recursos locales/de borde (a través de Arc) en el panel de puntuación de seguridad y cumplimiento normativo de Defender for Cloud.
- Asignar iniciativas integradas (CIS, NIST, PCI) a nivel de grupo de administración; extender las líneas base a nivel de sistema operativo a los servidores de Arc mediante Azure Policy Guest Configuration.
- Usar las recomendaciones para impulsar las tareas de corrección y aplicar la corrección automática con DeployIfNotExists donde sea compatible (por ejemplo, implementar Azure Monitor Agent en los servidores de Arc).
- Justificación: un modelo de cumplimiento único en plataformas heterogéneas reduce la complejidad de la auditoría y acelera la corrección.
Protección contra amenazas
- Habilitar los planes de Defender pertinentes (Servers, Containers, SQL, Storage) en todas las nubes; configurar el aprovisionamiento automático y los ajustes de recopilación de datos de forma centralizada.
- Justificación: una taxonomía de alertas y análisis comunes alimentan su SIEM con señales normalizadas.
### Identidad híbrida y monitorización segura
Identidad híbrida y seguridad de AD local
- Estrategia de sincronización
- Usar la sincronización de hash de contraseñas para resiliencia, y la autenticación de paso a través con SSO de conexión directa cuando se deben aplicar las políticas de contraseñas y las restricciones de inicio de sesión locales, minimizando al mismo tiempo la infraestructura. Esta combinación minimiza la huella de servidores y satisface la aplicación de políticas locales.
- Excluir cuentas (por ejemplo, con givenName que empiece por LAB) usando el filtrado basado en atributos del Synchronization Rules Editor.
- Monitorización de Microsoft Entra Connect
- Implementar Azure AD Connect Health para monitorizar la sincronización, los controladores de dominio y AD FS (si se usa), con alertas de latencia, fallos y configuraciones de riesgo.
- Acceso privilegiado
- Para configurar Privileged Identity Management (PIM), se requiere el rol de Administrador global. Comience por descubrir los roles privilegiados, luego habilite el acceso just-in-time, la aprobación y las revisiones de acceso.
- Experiencia de autenticación
- Para dispositivos Windows unidos de forma híbrida, utilizar la autenticación integrada de Active Directory con Azure SQL Database desde SSMS para minimizar las solicitudes de credenciales mientras se usan tokens de Entra ID.
- Fortalecimiento de AD
- Aplicar el modelo de administración por niveles, LAPS para la rotación de contraseñas de administrador local, deshabilitar protocolos heredados y monitorizar anomalías de Kerberos/NTLM con Defender for Identity.
- Justificación: una higiene de identidad sólida evita que el robo de credenciales se convierta en una vulneración entre entornos.
Azure Monitor Agent (AMA), Reglas de recopilación de datos (DCR) y recopilación segura de registros
- Utilizar extensiones de Arc para implementar AMA; crear DCR que definan exactamente qué registros de eventos de Windows y qué facilities de Syslog recopilar, y enrutar a espacios de trabajo de Log Analytics específicos.
- Desacoplar los puntos de conexión de ingesta a través de Data Collection Endpoints (DCE); restringir el tráfico de salida usando Azure Monitor Private Link Scope (AMPLS).
- Fragmento de ejemplo de DCR:
{
“dataSources”: {
“windowsEventLogs”: [{ “name”: “Security”, “xPathQueries”: [ “Event/System[EventID=4625]” ] }],
“syslog”: [{ “name”: “authpriv”, “facilityNames”: [ “authpriv” ], “logLevels”: [ “err”, “crit” ] }]
},
“destinations”: { “logAnalytics”: [{ “workspaceResourceId”: “
- Justificación: las DCR proporcionan telemetría con privilegios mínimos (recopilar solo lo necesario), reducen costes y simplifican el control de cambios en comparación con la deriva de configuración a nivel de host.
### Líneas de base de red, DNS, proxy y basadas en políticas
Requisitos de conectividad privada, DNS, proxy y firewall de salida
- Modelo de solo salida
- Los agentes de Arc, AMA, Defender y las extensiones de políticas usan TLS 1.2 de salida en el puerto 443. No se debería requerir NAT de entrada ni la apertura de puertos.
- Private Link
- Use Private Link Scopes para Arc y Azure Monitor; cree las zonas de DNS privado y los reenviadores condicionales correspondientes para que las máquinas híbridas resuelvan los FQDN de los servicios a direcciones IP privadas.
- Proxies
- Si usa un proxy de reenvío (*forward proxy*), añada a la lista de permitidos los FQDN del plano de control y de ingesta de Azure y omita la inspección SSL para los *endpoints* de Arc/Monitor.
- Configúrelo en un servidor con:
azcmagent proxy set --url http://proxy.contoso.com:8080
azcmagent connect ... # after proxy is set
```
- Firewalls
- Permita el egreso hacia Microsoft Entra ID (emisión de tokens), Azure Resource Manager (proyección de recursos), los endpoints del servicio Arc, la ingesta de Azure Monitor (su DCE/AMPLS) y cualquier repositorio específico de la extensión (por ejemplo, repositorios de paquetes).
- Justificación: un egreso predecible y de solo salida reduce la superficie de ataque y cumple con los patrones de control de egreso de confianza cero (zero-trust).
Líneas de base de seguridad híbrida y remediación con Azure Policy Guest Configuration
- Asigne políticas de Guest Configuration a los servidores de Arc para auditar y aplicar configuraciones del sistema operativo (por ejemplo, política de contraseñas, BitLocker/LUKS, fortalecimiento de RDP/SSH, controles CIS).
- Use DeployIfNotExists para instalar automáticamente la extensión de Guest Configuration en máquinas de Arc no conformes; active tareas de remediación a escala.
- Combine con iniciativas de políticas de Kubernetes para las líneas de base de los clústeres (Estándares de Seguridad de Pods, políticas de red).
- Justificación: el estado basado en políticas aplica barreras de protección (guardrails) de forma continua, evitando que la desviación de la configuración (drift) se convierta en un riesgo.
Identidad, registro, monitoreo y respuesta a incidentes centralizados
- Identidad: centralice las asignaciones de roles con grupos de administración y PIM; use Revisiones de Acceso y Acceso Condicional en todas las aplicaciones.
- Registro y monitoreo: enrute toda la telemetría de Arc/AKS/GitOps/Defender a espacios de trabajo de Log Analytics centrales; estandarice las DCR y la retención; exporte a un data lake si es necesario.
- Respuesta a incidentes: incorpore Microsoft Sentinel; habilite conectores para Entra ID, Defender for Cloud, AWS CloudTrail y los registros de auditoría de GCP; construya automatización con playbooks de Logic Apps para la contención (por ejemplo, deshabilitar usuario, aislar endpoint, revocar tokens).
- Justificación: una vista única del SOC y una respuesta impulsada por playbooks reducen el tiempo medio de detección y respuesta en todos los entornos.
Escenario de problema práctico
Contoso Ltd. opera cargas de trabajo en dos centros de datos locales, Azure, 20 cuentas de AWS y 5 proyectos de GCP. Deben centralizar la gestión de la postura, aplicar líneas de base para el sistema operativo y Kubernetes, y asegurar la telemetría a través de conectividad privada mientras minimizan la exposición del firewall de entrada.
Establecer Azure Arc y egreso privado
- Incorpore todos los servidores Windows/Linux locales con Azure Arc usando una entidad de servicio (service principal) limitada al rol Azure Connected Machine Onboarding; configure un Private Link Scope para Arc y establezca reenviadores de DNS hacia Azure Private DNS.
- Justificación: la incorporación con privilegios mínimos y los endpoints privados ofrecen una proyección segura de los recursos sin egreso público.
Habilitar Arc en Kubernetes y desplegar GitOps y políticas
- Conecte cada clúster local y de EKS/GKE a Azure Arc; habilite Cluster Connect; cree una configuración de GitOps con Flux v2 que apunte a un repositorio de línea de base fortalecido; habilite Azure Policy para Kubernetes.
- Justificación: el estado declarativo y el control de admisión proporcionan una remediación de desviaciones (drift) consistente y automatizada en todos los clústeres sin abrir puertos de entrada.
Habilitar los conectores multinube de Defender for Cloud
- Incorpore la Organización de AWS y la Organización de GCP usando las plantillas proporcionadas; habilite los planes de Defender para Servidores y Contenedores con aprovisionamiento automático.
- Justificación: la incorporación a nivel de organización garantiza que las nuevas cuentas/proyectos hereden automáticamente los controles de seguridad y la evaluación de la postura.
Aplicar líneas de base de SO híbrido mediante Guest Configuration
- Asigne iniciativas de Guest Configuration (alineadas con CIS) a los grupos de administración que apuntan a los servidores de Arc; use DeployIfNotExists para instalar la extensión y programar la remediación.
- Justificación: la aplicación impulsada por políticas asegura que todos los servidores converjan a la línea de base y permanezcan en conformidad.
Desplegar AMA con DCR/DCE y AMPLS
- Despliegue el Azure Monitor Agent a través de la extensión de Arc; cree DCR para recopilar registros de seguridad y Syslog críticos; cree un Data Collection Endpoint y vincúlelo a un Azure Monitor Private Link Scope.
- Justificación: el ámbito de las DCR limita la exfiltración de datos, y Private Link asegura que la ingesta se mantenga en redes privadas.
Fortalecer la identidad híbrida y monitorear el estado de la sincronización
- Implemente la autenticación de paso a través (pass-through) con SSO de conexión única y sincronización de hash de contraseñas; despliegue Azure AD Connect Health; asegure los roles privilegiados con PIM comenzando con el descubrimiento de roles.
- Justificación: las políticas locales se aplican al inicio de sesión, el SSO reduce las solicitudes de credenciales y PIM mitiga el riesgo de privilegios permanentes.
Centralizar la detección y respuesta en Sentinel
- Conecte Entra ID, Defender for Cloud, AWS CloudTrail y los registros de auditoría de GCP; cree análisis para la desviación de las líneas de base de Arc/AKS y la actividad sospechosa en contenedores; implemente playbooks de Logic Apps para la contención automatizada.
- Justificación: los análisis unificados y la automatización reducen los tiempos de detección y respuesta en todos los entornos.
← Seguridad de aplicaciones y DevSecOps · Todos los dominios · Respuesta a incidentes →
Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Aprueba tu examen →