Microsoft AZ-801: Azure Arc y gestión de servidores híbridos — Guía de estudio

Forma parte de la Microsoft Windows Server Hybrid Administrator Associate AZ-801 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Microsoft, o realiza tests cronometrados en ExamRoll.io.

Información general

Azure Arc incorpora servidores que no son de Azure (locales o en otras nubes) bajo el mismo plano de control que los recursos nativos de Azure. Los servidores habilitados para Arc se presentan como recursos de Azure de primera clase, lo que permite aplicar Azure Policy, gestionar extensiones, recopilar telemetría con Azure Monitor Agent, orquestar la aplicación de parches con Update Management Center y estandarizar con Azure Automanage. El dominio de los patrones de incorporación, los requisitos del agente y de la red, el control de acceso basado en roles (RBAC) y la gobernanza a escala es esencial para operar flotas híbridas de forma segura y coherente.

Servidores habilitados para Azure Arc: incorporación, prerrequisitos, redes, RBAC y acceso seguro

La incorporación (onboarding) conecta una máquina a Azure mediante la instalación del agente Azure Connected Machine (azcmagent), que registra un servidor en una suscripción, un grupo de recursos y una región seleccionados.

Los sistemas operativos compatibles incluyen Windows Server 2012 R2, 2016, 2019 y 2022, y distribuciones comunes de Linux para empresas como Ubuntu LTS (18.04+), RHEL 7–9, SLES 12/15, Oracle Linux 7/8/9, CentOS 7 y Amazon Linux 2. Verifique siempre las versiones precisas y los requisitos del kernel en la documentación actual antes de un despliegue a gran escala.

Los prerrequisitos del agente son sencillos: TLS 1.2, HTTPS de salida (TCP 443), disco y memoria suficientes para la caché del agente y las extensiones, un reloj de máquina estable y privilegios de administrador/root para la instalación. Para los proxies, el agente admite el proxy del sistema en Windows (WinHTTP) y un proxy explícito en ambas plataformas. Configure azcmagent para usar un proxy con azcmagent config set proxy.url=https://user:pass@proxy:port o utilice netsh winhttp set proxy en Windows. Si su entorno utiliza inspección de TLS, importe la CA raíz de confianza del proxy en el almacén de la máquina para que el agente pueda validar los puntos de conexión de Azure.

Las listas de permitidos (allowlists) del firewall y de egreso deben permitir el tráfico de salida por el puerto 443 hacia Microsoft Entra ID (para autenticación), Azure Resource Manager y los servicios regionales de Arc. Si va a utilizar Update Management Center y Automanage, permita también el acceso a Windows Update/Microsoft Update y a los repositorios de su distribución de Linux, además de los puntos de conexión de entrega de contenido que distribuyen los paquetes. Arc no requiere la apertura de puertos de entrada en el firewall; todo el tráfico de control se origina desde el servidor hacia Azure.

El RBAC para servidores habilitados para Arc sigue el modelo de Azure. Utilice los roles integrados para separar responsabilidades:

El acceso seguro por SSH sin una IP pública es compatible a través del túnel justo a tiempo (just-in-time) de Arc. Instale la extensión AADSSHLoginForLinux para habilitar la autenticación basada en Entra ID y asignar usuarios/grupos a entidades de seguridad locales. Los usuarios autorizados con el rol de inicio de sesión apropiado pueden ejecutar az ssh arc --resource-group RG --name Server01 para establecer un túnel TLS efímero y de salida hacia el demonio SSH del servidor, sin necesidad de un puerto de entrada, VPN o bastión. Aplique Conditional Access y Privileged Identity Management para limitar en el tiempo los roles de inicio de sesión.

Gobernanza y configuración a escala: configuración de invitado de Azure Policy y Automanage

La configuración de invitado es la capacidad de auditoría y configuración dentro del invitado de Azure Policy para Arc. Las directivas integradas cubren bases de referencia comunes, como garantizar que el agente de Azure Monitor esté instalado, auditar las directivas de contraseñas, forzar el modo BitLocker o FIPS en Windows donde sea compatible, o requerir instalaciones de syslog específicas en Linux. Asigne estas directivas a escala a los ámbitos de Arc, y la plataforma implementa la extensión de configuración de invitado según sea necesario. Para directivas personalizadas, cree un paquete de configuración de invitado basado en DSC que exprese el estado deseado (por ejemplo, una configuración reforzada de SSHD o reglas del Firewall de Windows), publíquelo como una definición de directiva personalizada y luego asígnelo a su ámbito de Arc.

Las tareas de corrección transforman las auditorías en acciones. Las directivas con efectos DeployIfNotExists o Modify pueden crear o cambiar la configuración, y puede desencadenar una corrección bajo demanda para que las máquinas existentes cumplan con la normativa. Para desviaciones recurrentes, habilite la corrección automática para que el motor de directivas vuelva a aplicar el estado deseado. Realice un seguimiento de la postura de cumplimiento por directiva, por máquina y por ámbito en el panel de Cumplimiento y exporte la evidencia para los reguladores desde la misma interfaz de usuario.

Azure Automanage para servidores habilitados para Arc operacionaliza las «mejores prácticas para máquinas». Seleccione un perfil de configuración apropiado para desarrollo/pruebas o producción y la plataforma incorpora la máquina a un conjunto seleccionado de servicios: Azure Monitor (a través de AMA y un perfil de VM insights), Update Management Center con ventanas de mantenimiento definidas, Change Tracking and Inventory, habilitación del plan de Microsoft Defender for Cloud y bases de referencia de seguridad del sistema operativo principal. Automanage detecta continuamente la desviación del perfil elegido y la corrige donde es compatible, mientras proporciona visibilidad sobre cualquier elemento que requiera intervención manual en entornos que no son de Azure. Dado que Automanage utiliza Azure Policy internamente, puede implementar perfiles a escala y confiar en el mismo modelo de informes de cumplimiento.

Operaciones y monitorización: Update Management Center, AMA y DCR, y extensiones de Arc

Update Management Center (UMC) es el servicio moderno y ligero de aplicación de parches para máquinas de Azure y Arc. Evalúa continuamente las actualizaciones de seguridad y no seguridad que faltan, muestra el cumplimiento por gravedad y clasificación, y admite configuraciones de mantenimiento tanto puntuales como recurrentes. Defina ventanas de mantenimiento con duración máxima, comportamiento de reinicio (Nunca, Si es necesario o Siempre), scripts previos y posteriores, y segmentación dinámica mediante consultas y etiquetas de Azure para que las nuevas máquinas de Arc que coincidan con los criterios se incluyan automáticamente. Para Windows, UMC obtiene las actualizaciones de Windows Update/Microsoft Update o WSUS si está configurado; para Linux, de los repositorios de paquetes configurados. Utilice los informes de cumplimiento para rastrear el porcentaje de parches aplicados por ámbito, ver fallos con códigos de error granulares y exportar datos para auditoría. Dado que UMC no depende de Azure Automation ni del MMA heredado, es la ruta estratégica a seguir para la orquestación de parches.

El agente de Azure Monitor (AMA) es la canalización de telemetría unificada para los servidores habilitados para Arc. En lugar de codificar de forma rígida un área de trabajo en la máquina, se definen Reglas de recopilación de datos (DCR) que describen:

Las extensiones son el mecanismo de entrega para las capacidades dentro del invitado. Adminístrelas desde el panel de Extensiones del servidor de Arc, la CLI o mediante directivas:

Inventario, cumplimiento e informes con Azure Resource Graph

Las consultas de Azure Resource Graph (ARG) devuelven el estado de inventario y cumplimiento casi en tiempo real en todos los servidores habilitados para Arc sin necesidad de agentes. Utilícelo para impulsar la sincronización de la CMDB, la higiene de las etiquetas y la selección del ámbito para las políticas y la aplicación de parches. Los patrones comunes incluyen:

Resources
| where type == "microsoft.hybridcompute/machines"
| project name, resourceGroup, location, osName = properties.osName, osVersion = properties.osVersion, status = properties.status
Resources
| where type == "microsoft.hybridcompute/machines"
| extend hasAMA = todynamic(properties.extensions) has_any (x: x.name =~ "AzureMonitorWindowsAgent" or x.name =~ "AzureMonitorLinuxAgent")
| project name, hasAMA
Resources
| where type == "microsoft.hybridcompute/machines"
| project name, patchRing = tags.PatchRing, owner = tags.Owner
| summarize count() by patchRing
PolicyResources
| where type == "microsoft.policyinsights/policystates"
| summarize nonCompliant = countif(isCompliant == false) by resourceId

Estas consultas son la base de los ámbitos dinámicos en Update Management Center, las asignaciones de Automanage y los paneles de control. Estandarice un conjunto mínimo de etiquetas (Environment, PatchRing, BusinessUnit, Owner) durante la incorporación para que ARG siga siendo procesable.

Escenario de problema práctico

Contoso Ltd. tiene 600 máquinas virtuales locales de Windows Server y Linux alojadas en dos centros de datos, administradas con Configuration Manager y Ansible. La dirección requiere una monitorización estandarizada, aplicación de parches mensual con estrictas ventanas de mantenimiento los sábados, incorporación a Sentinel y acceso SSH seguro para los ingenieros sin exponer direcciones IP públicas. También quieren pruebas de cumplimiento para los auditores y un esfuerzo administrativo continuo mínimo.

  1. Preparar el acceso con privilegios mínimos
  1. Incorporar máquinas con automatización
  1. Establecer la salida de red y proxy
  1. Aplicar líneas base con la configuración de invitado de Azure Policy
  1. Estandarizar operaciones con Automanage
  1. Configurar la monitorización y la incorporación a Sentinel
  1. Orquestar la aplicación de parches con Update Management Center
  1. Habilitar SSH seguro sin IPs públicas
  1. Generar informes y auditar con Resource Graph y Compliance

Al combinar la incorporación basada en una entidad de servicio, el despliegue de extensiones y la configuración de invitado impulsados por Policy, los perfiles de Automanage, AMA con DCRs, la aplicación de parches con UMC, Arc SSH y los informes de Resource Graph, Contoso logra una gestión de servidores híbridos segura, coherente y auditable con una intervención manual mínima.


Seguridad de Active Directory Domain Services · Todos los dominios · Cifrado

Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Aprueba tu examen →

Explorar Microsoft →

Related guides

Acceso todo en uno

Una suscripción. Todos los exámenes.

Cada plan desbloquea la búsqueda ilimitada de respuestas, pruebas de práctica, explicaciones de AI y la biblioteca completa de recursos, en más de 20 idiomas.

Mensual
24.87
Just €0.83/day
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

Mejor valor
12 meses
179.87
Just €0.49/daySave 40%
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

✓ Plan gratuito incluido · ✓ Cancela en cualquier momento · ✓ Todos los planes desbloquean el producto completo