Microsoft AZ-900: Gobernanza y cumplimiento — Guía de estudio
Forma parte de la Microsoft Azure AZ-900 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Microsoft, o realiza tests cronometrados en ExamRoll.io.
La gobernanza en Azure alinea el uso de la nube con los requisitos empresariales, de seguridad y normativos a través de un conjunto de controles por capas: estructura organizativa, directivas, implementaciones estandarizadas, protección contra cambios accidentales y auditoría continua. Estas capacidades operan de forma nativa en el plano de control de Azure Resource Manager y escalan desde una única suscripción hasta grandes entornos multiinquilino. Una buena gobernanza reduce la desviación, impone la coherencia y proporciona evidencia de cumplimiento sin impedir la velocidad de los desarrolladores. El cumplimiento depende de un inventario y un historial de cambios sólidos. Azure proporciona visibilidad casi en tiempo real de los recursos entre suscripciones, mapeos normativos prescriptivos y descubrimiento de datos para localizar y clasificar información sensible. El resultado es una postura de nube defendible donde los estándares se definen una vez, se aplican automáticamente, se evidencian continuamente y se corrigen a escala.
Azure Policy: definiciones, iniciativas, controles de ubicación y corrección
Azure Policy define barreras de protección que evalúan las configuraciones de los recursos durante su creación/actualización (y regularmente después) y fuerzan los estados deseados. Una definición de directiva utiliza condiciones y efectos para evaluar las propiedades de los recursos expuestas por los proveedores de recursos. Los efectos principales incluyen Deny, Audit, Append, Modify, DeployIfNotExists, AuditIfNotExists y Disabled. Las directivas se pueden asignar en el ámbito de un grupo de administración, suscripción, grupo de recursos o recurso, y la herencia asegura que las asignaciones más amplias se apliquen hacia abajo a menos que se excluyan mediante notScopes. Las iniciativas agrupan definiciones de directivas relacionadas en un único paquete con parámetros para una asignación coherente y repetible. Por ejemplo, una iniciativa de base de referencia de seguridad puede incluir directivas que requieran configuraciones de diagnóstico, restrinjan los puntos de conexión públicos, fuercen el etiquetado y auditen la falta de copias de seguridad. La asignación de la iniciativa aplica todas las directivas incluidas con una sola acción y produce una única vista de cumplimiento. Las directivas integradas de ubicaciones permitidas (Allowed locations) restringen dónde se pueden crear los grupos de recursos y los recursos, evitando la implementación en regiones no aprobadas y ayudando con la residencia y soberanía de los datos. Cuando una solicitud de creación apunta a una región prohibida, el efecto Deny bloquea la operación antes de que llegue al proveedor de recursos, garantizando un cumplimiento estricto. Cuando se descubre una desviación, las tareas de corrección devuelven los recursos al estado de cumplimiento a escala. Para las directivas DeployIfNotExists y Modify, se utiliza la identidad administrada de una asignación de directiva para reconfigurar los recursos no conformes (por ejemplo, habilitando la configuración de diagnóstico en cuentas de almacenamiento o añadiendo las etiquetas requeridas). Los trabajos de corrección pueden tener un ámbito reducido o ejecutarse en suscripciones enteras, y los resultados de cumplimiento aparecen por directiva y por recurso para el seguimiento de auditoría.
| Propósito | |
| Definición de directiva | Regla única que evalúa las propiedades de los recursos |
| Iniciativa (Conjunto de directivas) | Paquete de definiciones de directivas con parámetros compartidos |
| Ámbito de asignación | Grupo de administración, suscripción, grupo de recursos o recurso |
| Efectos comunes | Deny, Audit, Append, Modify, DeployIfNotExists, AuditIfNotExists |
| Requisitos de corrección | Identidad administrada en la asignación; aplicable a Modify/DeployIfNotExists |
| Caso de uso | |
| Definición de directiva | Forzar SKU, TLS, etiquetas, puntos de conexión privados |
| Iniciativa (Conjunto de directivas) | Aplicar una base de referencia de seguridad o gobernanza |
| Ámbito de asignación | Aplicación amplia con herencia y exclusiones |
| Efectos comunes | Aplicación estricta o auditoría solo como evidencia |
| Requisitos de corrección | Permisos suficientes para cambiar los recursos de destino |
Azure Blueprints: empaquetado de estándares con directivas, RBAC, grupos de recursos y plantillas
Azure Blueprints empaqueta artefactos de gobernanza para que las organizaciones puedan estampar entornos conformes de manera coherente. Una definición de blueprint puede incluir asignaciones de directivas, asignaciones de control de acceso basado en roles (RBAC) de Azure, definiciones de grupos de recursos y artefactos de implementación como plantillas de ARM (incluido Bicep) para aprovisionar infraestructura estándar. Los parámetros permiten la personalización por asignación mientras se preserva una fuente de verdad única y versionada. Los blueprints ayudan a separar “qué debe existir y quién puede hacer qué” del código de la carga de trabajo. Por ejemplo, un blueprint de base de referencia puede crear grupos de recursos radiales (spoke), asignar el rol Reader a los equipos de auditoría y Contributor a los equipos de plataforma, implementar una plantilla de red en estrella (hub-and-spoke) y asignar iniciativas para diagnóstico y seguridad. La asignación del blueprint a una o más suscripciones aplica todos los artefactos en el orden correcto y registra el estado de cumplimiento. El control de versiones admite actualizaciones controladas, y el bloqueo de artefactos puede proteger los componentes críticos después de la implementación.
| Azure Policy | Plantillas de ARM/Bicep | Azure Blueprints | |
|---|---|---|---|
| Enfoque principal | Barreras de protección para la configuración y el cumplimiento | Implementación declarativa de recursos | Empaquetado y gobierno de estándares entre suscripciones |
| Incluye RBAC | No (asignación por separado) | No (asignación por separado) | Sí (asignaciones de roles como artefactos) |
| Incluye directivas | N/A | No (puede implementar recursos de directiva, pero no asignarlos) | Sí (asignaciones de directivas como artefactos) |
| Crea grupos de recursos | Puede requerir/forzar nombres/etiquetas | Puede implementar dentro de ellos o crearlos mediante implementaciones anidadas | Sí (define artefactos de RG como parte del blueprint) |
| Uso típico | Restringir SKU, forzar diagnósticos, etiquetas | Aprovisionar VNets, Key Vaults, App Services | Estampar zonas de aterrizaje conformes con directivas + RBAC + infraestructura |
Organización y estándares: grupos de administración, suscripciones, grupos de recursos, nomenclatura y etiquetas
La jerarquía de administración de Azure permite que la gobernanza escale. Los grupos de administración se sitúan por encima de las suscripciones y proporcionan un lugar para aplicar políticas y RBAC que se heredan a todas las suscripciones secundarias. Las suscripciones definen la facturación, las cuotas de servicio y un límite de seguridad para la mayoría de los controles. Los grupos de recursos contienen recursos con un ciclo de vida, permisos y lógica de implementación alineados; cada recurso pertenece exactamente a un grupo de recursos y a una suscripción. Los estándares de nomenclatura y etiquetado traducen la intención de la gobernanza en claridad operativa. Los nombres deben codificar abreviaturas del tipo de recurso, la carga de trabajo, el entorno y la región (por ejemplo, kv-payroll-prod-eus2) dentro de los límites del servicio. Las etiquetas añaden contexto de negocio a los recursos para la asignación de costos, la propiedad, la clasificación de datos y las claves de automatización (por ejemplo, costCenter=FIN, owner=ops-team@contoso.com, dataSensitivity=Confidential). Azure Policy, con los efectos Modify y Append, impone la presencia de etiquetas y patrones de valor, y puede heredar etiquetas de los grupos de recursos a los recursos. La coherencia en este ámbito impulsa la fiabilidad de los informes de costos, las revisiones de acceso y la automatización del ciclo de vida.
- Grupo de administración
- Propósito: Gobernar a escala entre suscripciones
- Usos comunes: Aplicar políticas, RBAC e iniciativas a unidades de negocio o entornos
- Puede contener: Grupos de administración secundarios y suscripciones
- Notas clave: Hasta 6 niveles de profundidad (excluyendo la raíz); la herencia fluye hacia abajo
- Suscripción
- Propósito: Límite de facturación y de servicio
- Usos comunes: Aislamiento de cargas de trabajo, segregación de costos, gestión de cuotas
- Puede contener: Grupos de recursos y recursos
- Notas clave: Las asignaciones de políticas/RBAC aquí afectan a todos los grupos de recursos contenidos
- Grupo de recursos
- Propósito: Límite de ciclo de vida y permisos para los recursos
- Usos comunes: Desplegar, actualizar y eliminar recursos relacionados en conjunto
- Puede contener: Recursos
- Notas clave: Un recurso solo puede existir en un RG; los movimientos entre RGs/suscripciones tienen restricciones específicas del servicio
Bloqueos de recursos y prevención de eliminación accidental
Los bloqueos de recursos proporcionan una última línea de defensa contra cambios no intencionados. Los bloqueos se aplican a nivel de suscripción, grupo de recursos o recurso individual y se heredan hacia abajo. Existen dos tipos de bloqueo: CanNotDelete impide la eliminación pero permite operaciones de lectura y escritura, y ReadOnly restringe todas las operaciones de escritura y eliminación (permitiendo efectivamente solo operaciones de lectura). Los bloqueos protegen contra acciones desde el portal, CLI, PowerShell, ARM/Bicep y herramientas de IaC de terceros. Use CanNotDelete en infraestructura crítica o compartida (redes virtuales, tablas de enrutamiento, zonas DNS, Key Vaults de producción) para que el mantenimiento pueda continuar mientras se bloquean las eliminaciones. Use ReadOnly con moderación para artefactos que deben permanecer completamente estáticos, como cuentas de almacenamiento archivadas o contenedores de evidencia regulatoria; muchos servicios requieren escrituras para su funcionamiento normal y fallarán bajo ReadOnly. Solo las entidades de seguridad con permisos suficientes (por ejemplo, un Owner con Microsoft.Authorization/locks/*) pueden eliminar un bloqueo, y la eliminación de un bloqueo es en sí misma una operación auditable en el Activity Log.
- CanNotDelete
- Lecturas: Permitidas
- Escrituras/Actualizaciones: Permitidas
- Eliminaciones: Bloqueadas
- Casos de uso típicos: Proteger VNets, tablas de enrutamiento, Key Vaults de producción, RGs críticos
- Consideraciones: Permite cambios de configuración; las operaciones de eliminación fallan hasta que se quita el bloqueo
- ReadOnly
- Lecturas: Permitidas
- Escrituras/Actualizaciones: Bloqueadas
- Eliminaciones: Bloqueadas
- Casos de uso típicos: Preservar almacenes de evidencia, almacenamiento de archivo, configuraciones inmutables
- Consideraciones: Muchos servicios no funcionan bajo ReadOnly; las actualizaciones y el escalado están bloqueados
Auditoría, inventario y cumplimiento normativo: Resource Graph, Activity Log, Defender for Cloud y Microsoft Purview
Azure Resource Graph proporciona consultas de inventario y postura rápidas y a escala entre suscripciones y grupos de administración usando Kusto Query Language (KQL). Permite responder preguntas como qué cuentas de almacenamiento carecen de cifrado, qué VNets exponen IP públicas y qué recursos no cumplen con las políticas. Los resultados alimentan paneles, la sincronización de CMDB y los procesos de corrección. Resource Graph también puede mostrar los estados de cumplimiento de políticas, las distribuciones de etiquetas y las dimensiones de atribución de costos cuando se combina con datos de Cost Management. El Azure Activity Log registra las operaciones del plano de control sobre los recursos, incluyendo quién hizo qué y cuándo, con una retención predeterminada de 90 días. Reenvíe el Activity Log a Log Analytics, Azure Storage o Event Hubs para la retención a largo plazo, la correlación y la ingesta en SIEM. El análisis del historial de cambios identifica desviaciones de configuración, apoya la respuesta a incidentes y proporciona evidencia para auditorías. Microsoft Defender for Cloud traduce la postura técnica en vistas normativas al mapear las evaluaciones con estándares como Azure Security Benchmark, ISO/IEC 27001, NIST SP 800-53, PCI DSS y CIS. El panel de cumplimiento normativo muestra los controles aprobados/fallidos, los recursos afectados y la guía de corrección. Habilitar el aprovisionamiento automático integra agentes y políticas donde sea necesario, y la puntuación de seguridad ofrece una perspectiva para la priorización. Microsoft Purview descubre, clasifica y cataloga datos en Azure, entornos multinube y locales. Los análisis identifican datos sensibles (por ejemplo, financieros, PII, de salud) en Azure Storage, SQL, Synapse, Power BI y muchos más, aplicando clasificadores integrados o personalizados. El Purview Data Map and Catalog proporcionan linaje de datos, propiedad y etiquetado de sensibilidad que se integran con Microsoft Information Protection, permitiendo la prevención de pérdida de datos y decisiones de políticas de acceso alineadas con las obligaciones normativas.
- Función principal
- Azure Resource Graph: Consultas de inventario y postura a escala
- Activity Log: Registro de auditoría de operaciones del plano de control
- Defender for Cloud (Normativo): Mapear la postura con estándares y priorizar correcciones
- Microsoft Purview: Descubrimiento, clasificación, catálogo y linaje de datos
- Alcance
- Azure Resource Graph: Entre grupos de administración/suscripciones
- Activity Log: Por tenant con enrutamiento a LA/Storage/Event Hub
- Defender for Cloud (Normativo): Por suscripción/tenant con asignaciones de iniciativas
- Microsoft Purview: Entre fuentes de datos (Azure, M365, local, multinube)
- Salidas típicas
- Azure Resource Graph: Resultados de consultas KQL, paneles, exportaciones
- Activity Log: Quién/qué/cuándo, estado, códigos de error
- Defender for Cloud (Normativo): Estado de cumplimiento de controles, puntuación de seguridad, recomendaciones
- Microsoft Purview: Activos de datos, etiquetas de sensibilidad, esquemas, gráficos de linaje
← Gestión de costos y economía de servicios · Todos los dominios · Supervisión →
Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Aprueba tu examen →