Microsoft AZ-801: Gestión de identidades y acceso para entornos híbridos — Guía de estudio

Forma parte de la Microsoft Windows Server Hybrid Administrator Associate AZ-801 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Microsoft, o realiza tests cronometrados en ExamRoll.io.

Descripción general

La gestión de identidades y accesos en entornos híbridos depende de un plano de control consistente entre Active Directory Domain Services (AD DS) local y Microsoft Entra ID. Los componentes fundamentales son la sincronización de directorios y el monitoreo de su estado, la identidad de dispositivos y el inicio de sesión único (single sign-on), la federación segura o la publicación mediante proxy inverso para aplicaciones heredadas, y la gobernanza justo a tiempo para roles privilegiados y usuarios externos. Los diseños eficaces incorporan Azure AD Connect (ahora Microsoft Entra Connect sync), Azure AD Connect Health, Hybrid Azure AD Join con una disciplina de resolución de problemas, Seamless SSO, AD FS cuando se requiere federación, Azure AD Application Proxy con delegación restringida de Kerberos para aplicaciones locales, políticas de acceso condicional sólidas, Azure AD Password Protection en los controladores de dominio y Microsoft Entra ID Governance, incluyendo PIM y la gestión de derechos.

Azure AD Connect y Health en la identidad híbrida

Azure AD Connect es el motor de sincronización autoritativo entre AD DS y Microsoft Entra ID. Es fundamental definir el alcance, transformar y escribir los atributos correctamente.

La reescritura de contraseñas (password writeback) extiende el autoservicio de restablecimiento de contraseña (SSPR) y el cambio de contraseña en la nube de vuelta al AD local. Requiere Microsoft Entra ID P1/P2, SSPR habilitado en el tenant, HTTPS de salida desde el servidor de sincronización y que la cuenta de servicio de sincronización de Azure AD Connect tenga los permisos de restablecimiento adecuados en AD. Cuando está habilitado, los usuarios que restablecen sus contraseñas en Entra ven la aplicación inmediata en AD DS, con reglas que respetan las políticas de contraseñas de AD.

La reescritura de dispositivos (device writeback) crea objetos msDS-Device en AD DS para los dispositivos registrados en Entra. Esto permite el acceso condicional local en AD FS y ciertos escenarios de confianza de certificados de Windows Hello for Business. Los requisitos incluyen un esquema de Windows Server 2012 R2 o posterior, derechos de Enterprise Admin para crear el contenedor RegisteredDevices y Azure AD Connect configurado para apuntar al bosque y la OU correctos. La cuenta de servicio de sincronización recibe derechos delegados sobre ese contenedor.

La reescritura de grupos (group writeback) sincroniza los grupos de Microsoft 365 de vuelta a AD DS como grupos habilitados para correo para listas de direcciones y ACL locales. La reescritura de grupos v2 permite limitar el alcance a una OU específica y conserva la pertenencia con mayor fidelidad. Para las funciones de correo, se recomienda Exchange híbrido. Los administradores no deben modificar los atributos de grupos originados en la nube de forma local; deben tratar la reescritura como autoritativa desde Entra.

Las reglas de sincronización determinan el alcance de los objetos, las uniones y los flujos de atributos. Utilice el Synchronization Rules Editor para crear reglas personalizadas de entrada o salida con mayor precedencia (un valor numérico más bajo) en lugar de modificar las predeterminadas. Defina filtros de alcance (por ejemplo, sincronizar solo usuarios con un atributo específico), reglas de unión (cómo se correlacionan los objetos de la nube y locales; la consistencia de immutableId/sourceAnchor es clave) y transformaciones (normalizar UPN, mapear atributos de extensión). Restrinja la sincronización mediante el filtrado por dominio/OU o el filtrado basado en atributos para minimizar la exposición de datos y reducir la superficie de errores.

Azure AD Connect Health proporciona monitoreo continuo para AD DS, AD FS y AAD Connect. Instale los agentes de Health en los controladores de dominio, los servidores AD FS/WAP y el servidor de sincronización. El portal muestra:

Identidad de dispositivo e inicio de sesión único

Hybrid Azure AD Join (HAADJ) vincula los dispositivos unidos a un dominio con Entra, habilitando el SSO basado en PRT y el acceso condicional (Conditional Access) basado en dispositivos. Los requisitos incluyen dominios personalizados verificados en Entra, la configuración de SCP en AD (Azure AD Connect puede configurar esto por bosque), el registro de dispositivos habilitado en Entra y el acceso de salida a los puntos de conexión de registro de dispositivos. Windows 10/11 y Windows Server 2016+ admiten la unión híbrida automática cuando tienen conectividad directa con un controlador de dominio o la accesibilidad de red adecuada. Históricamente, los dispositivos de versiones anteriores requerían AD FS/Workplace Join, pero las implementaciones modernas se estandarizan en versiones de SO cliente compatibles.

El proceso de unión se basa en que el dispositivo descubra el inquilino a través del SCP en la partición de configuración, contacte los puntos de conexión enterpriseregistration, se autentique con la cuenta de la máquina y registre un objeto de dispositivo en Entra. Un registro exitoso da como resultado un token de actualización principal (Primary Refresh Token o PRT) que habilita el SSO para aplicaciones modernas. Para solucionar problemas, utilice dsregcmd:

Azure AD Seamless SSO proporciona autenticación integrada de Windows a Entra sin necesidad de AD FS. Al habilitar el SSO en Azure AD Connect, se crea la cuenta de equipo AZUREADSSOACC en AD y se establecen los SPN (HTTP/autologon.microsoftazuread-sso.com). Los controladores de dominio emiten un vale de servicio Kerberos para este SPN cuando los navegadores acceden al punto de conexión de inicio de sesión automático; Entra valida el vale utilizando la clave compartida almacenada de forma segura en el inquilino. Los clientes compatibles incluyen Microsoft Edge e Internet Explorer con los puntos de conexión de Entra en la zona de intranet local, Google Chrome a través de la política de autenticación integrada de Windows (Windows Integrated Authentication) y Firefox con la configuración de negotiate. Los dispositivos deben estar unidos al dominio y en la red corporativa (o conectados por VPN) para presentar los vales Kerberos; los modos de navegación privada pueden deshabilitar la WIA. Las claves en AZUREADSSOACC se rotan automáticamente; no las restablezca manualmente. Seamless SSO funciona tanto con la sincronización de hash de contraseñas (Password Hash Sync) como con la autenticación de paso a través (Pass-through Authentication).

Federación, publicación de aplicaciones y acceso seguro

Active Directory Federation Services sigue siendo relevante donde las organizaciones necesitan enriquecimiento de notificaciones, autenticación con tarjeta inteligente o certificado, o contratos de federación preexistentes. En AD FS, una relación de confianza del proveedor de notificaciones (claims provider trust) representa una fuente de identidad entrante (normalmente Active Directory o un IdP asociado). Una relación de confianza para usuario autenticado (relying party trust) representa una aplicación que depende de los tokens de AD FS (por ejemplo, Microsoft 365 en modo federado o una aplicación SAML). Las reglas de emisión de notificaciones transforman los atributos entrantes en los tokens que espera el usuario autenticado; utilice el lenguaje de reglas de notificaciones o las plantillas de reglas para crear políticas con el mínimo privilegio. Mantenga en buen estado los certificados de firma y descifrado de tokens y automatice su renovación siempre que sea posible. Web Application Proxy (WAP) publica AD FS externamente, valida la confianza del proxy de AD FS y termina la conexión TLS en el perímetro; supervise el estado de WAP y asegúrese de que las listas blancas de puntos de conexión y la renovación de certificados estén automatizadas.

Para modernizar el acceso a las aplicaciones web locales, Azure AD Application Proxy proporciona una preautenticación en la nube y se integra con Conditional Access. Implemente conectores en hosts de Windows Server unidos al dominio con solo HTTPS de salida hacia el servicio. Utilice grupos de conectores para segmentar aplicaciones por zona de red, latencia o residencia de datos, y para proporcionar aislamiento a las aplicaciones de alto riesgo. Elija la preautenticación con Azure AD para exigir MFA, cumplimiento de dispositivos, riesgo de inicio de sesión y pertenencia a grupos antes de que el tráfico llegue al centro de datos; la preautenticación de paso a través (pass-through) debe reservarse para escenarios en los que la aplicación gestiona la autenticación y no se requiere Conditional Access. Para el SSO en aplicaciones con autenticación integrada de Windows (Integrated Windows Authentication), configure la delegación restringida de Kerberos (Kerberos Constrained Delegation o KCD) en la cuenta de equipo del conector hacia el SPN de destino (HTTP/app-server). El conector obtiene un vale Kerberos en nombre del usuario y lo presenta a la aplicación, lo que permite un SSO transparente desde internet mientras se mantiene la delegación con el mínimo privilegio. Valide los SPN, asegúrese de que el conector pueda alcanzar los KDC y la aplicación de backend, y restrinja la delegación solo a los servicios necesarios.

Conditional Access aplica políticas basadas en el riesgo y la postura en aplicaciones en la nube y locales publicadas. Combine señales como el estado del dispositivo (Require device to be marked as compliant) y el estado del directorio (Require Hybrid Azure AD joined device) para controlar el acceso de los puntos de conexión administrados. Aproveche el riesgo de inicio de sesión de Identity Protection para bloquear o requerir MFA en inicios de sesión anómalos. Aplique políticas a las aplicaciones publicadas con Azure AD Application Proxy que utilizan preautenticación de Azure AD; para las aplicaciones federadas con AD FS, replique la intención mediante reglas de notificaciones de AD FS o migre a la preautenticación en la nube. Excluya las cuentas de acceso de emergencia y las entidades de servicio, y pruebe las políticas en modo de solo informe (report-only) antes de aplicarlas.

Acceso con privilegios, protección de contraseñas y gobernanza

Azure AD Password Protection elimina las credenciales débiles al combinar la lista global de contraseñas prohibidas de Microsoft con una lista personalizada de la organización. Despliegue el servicio de proxy de Azure AD Password Protection en uno o más servidores miembro para intermediar la conectividad del DC a la nube, e instale el agente de DC en cada controlador de dominio de escritura para aplicar la directiva al establecer/cambiar la contraseña. Los agentes obtienen la directiva actual a través de HTTPS, y la aplicación puede ejecutarse en modo de auditoría antes de cambiar a modo de aplicación. El algoritmo evalúa variantes y sustituciones comunes; monitoree los registros de eventos dedicados para rechazos y auditoría. Esto se integra con la reescritura de contraseñas de SSPR para que las mismas reglas se apliquen en todas partes.

Privileged Identity Management (PIM) operacionaliza el mínimo privilegio a través de asignaciones elegibles y activación justo a tiempo (just-in-time). Asigne roles de alto impacto (Administrador global, Administrador de roles con privilegios, Administrador de seguridad) como elegibles, no permanentes. Configure los requisitos de activación como MFA, ticket o justificación, flujo de trabajo de aprobación con aprobadores designados, activación con límite de tiempo y Azure AD Conditional Access opcional en la activación. PIM para grupos extiende el acceso JIT a la pertenencia/propiedad de grupos de acceso con privilegios, que a su vez pueden asignarse a roles de Azure AD o Azure RBAC. Utilice las revisiones de acceso para recertificar la pertenencia a roles y grupos con una cadencia determinada, requiriendo que los propietarios de los recursos atestigüen o revoquen el acceso automáticamente cuando los usuarios estén inactivos o cambien de departamento. Las alertas identifican las cuentas con privilegios permanentes, y los registros de auditoría capturan cada activación y aprobación para el cumplimiento.

La administración de derechos de Microsoft Entra ID Governance organiza paquetes de acceso que agrupan recursos (grupos, sitios de SharePoint y aplicaciones) con directivas de ciclo de vida y aprobación. Defina quién puede solicitar acceso (usuarios internos, departamentos específicos o usuarios externos de organizaciones conectadas), establezca aprobaciones de varias etapas, requiera una justificación comercial y aplique la expiración con revisiones de acceso al final del ciclo de vida. Las organizaciones conectadas modelan los dominios de los socios y los proveedores de identidad para agilizar la incorporación B2B con los términos de uso y la automatización del ciclo de vida adecuados. Los usuarios solicitan acceso a través del portal Mi Acceso y, al expirar, los recursos se eliminan automáticamente para minimizar el acceso permanente.

Escenario de problema práctico

Siemens AG está migrando aplicaciones web heredadas locales a un acceso moderno mientras mantiene AD DS e introduce el mínimo privilegio. Los usuarios se quejan de las repetidas solicitudes de credenciales para Microsoft 365 y las aplicaciones internas, y los auditores requieren acceso administrativo con límite de tiempo y una higiene de contraseñas robusta.

  1. Establecer identidad híbrida y SSO
  1. Habilitar la confianza del dispositivo y Conditional Access

undefined

y remediar configuraciones incorrectas de SCP o proxy que aparezcan en el registro de registro de dispositivos de usuario.

  1. Publicar aplicaciones locales de forma segura
  1. Reforzar las contraseñas de extremo a extremo
  1. Modernizar el acceso con privilegios
  1. Monitorear y operar

Este enfoque elimina la federación innecesaria, centraliza la directiva con Conditional Access y utiliza KCD para modernizar el acceso a aplicaciones heredadas. Seamless SSO y HAADJ eliminan las solicitudes de contraseña, Password Protection aplica credenciales robustas en el origen, y PIM junto con las revisiones de acceso entregan un acceso administrativo auditable y justo a tiempo, alineado con el mínimo privilegio.


Recuperación ante desastres y continuidad del negocio · Todos los dominios

Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Aprueba tu examen →

Explorar Microsoft →

Related guides

Acceso todo en uno

Una suscripción. Todos los exámenes.

Cada plan desbloquea la búsqueda ilimitada de respuestas, pruebas de práctica, explicaciones de AI y la biblioteca completa de recursos, en más de 20 idiomas.

Mensual
24.87
Just €0.83/day
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

Mejor valor
12 meses
179.87
Just €0.49/daySave 40%
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

✓ Plan gratuito incluido · ✓ Cancela en cualquier momento · ✓ Todos los planes desbloquean el producto completo