Microsoft AZ-900: Gobernanza y cumplimiento — Guía de estudio

Forma parte de la Microsoft Azure AZ-900 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Microsoft, o realiza tests cronometrados en ExamRoll.io.

La gobernanza en Azure alinea el uso de la nube con los requisitos empresariales, de seguridad y normativos a través de un conjunto de controles por capas: estructura organizativa, directivas, implementaciones estandarizadas, protección contra cambios accidentales y auditoría continua. Estas capacidades operan de forma nativa en el plano de control de Azure Resource Manager y escalan desde una única suscripción hasta grandes entornos multiinquilino. Una buena gobernanza reduce la desviación, impone la coherencia y proporciona evidencia de cumplimiento sin impedir la velocidad de los desarrolladores. El cumplimiento depende de un inventario y un historial de cambios sólidos. Azure proporciona visibilidad casi en tiempo real de los recursos entre suscripciones, mapeos normativos prescriptivos y descubrimiento de datos para localizar y clasificar información sensible. El resultado es una postura de nube defendible donde los estándares se definen una vez, se aplican automáticamente, se evidencian continuamente y se corrigen a escala.

Azure Policy: definiciones, iniciativas, controles de ubicación y corrección

Azure Policy define barreras de protección que evalúan las configuraciones de los recursos durante su creación/actualización (y regularmente después) y fuerzan los estados deseados. Una definición de directiva utiliza condiciones y efectos para evaluar las propiedades de los recursos expuestas por los proveedores de recursos. Los efectos principales incluyen Deny, Audit, Append, Modify, DeployIfNotExists, AuditIfNotExists y Disabled. Las directivas se pueden asignar en el ámbito de un grupo de administración, suscripción, grupo de recursos o recurso, y la herencia asegura que las asignaciones más amplias se apliquen hacia abajo a menos que se excluyan mediante notScopes. Las iniciativas agrupan definiciones de directivas relacionadas en un único paquete con parámetros para una asignación coherente y repetible. Por ejemplo, una iniciativa de base de referencia de seguridad puede incluir directivas que requieran configuraciones de diagnóstico, restrinjan los puntos de conexión públicos, fuercen el etiquetado y auditen la falta de copias de seguridad. La asignación de la iniciativa aplica todas las directivas incluidas con una sola acción y produce una única vista de cumplimiento. Las directivas integradas de ubicaciones permitidas (Allowed locations) restringen dónde se pueden crear los grupos de recursos y los recursos, evitando la implementación en regiones no aprobadas y ayudando con la residencia y soberanía de los datos. Cuando una solicitud de creación apunta a una región prohibida, el efecto Deny bloquea la operación antes de que llegue al proveedor de recursos, garantizando un cumplimiento estricto. Cuando se descubre una desviación, las tareas de corrección devuelven los recursos al estado de cumplimiento a escala. Para las directivas DeployIfNotExists y Modify, se utiliza la identidad administrada de una asignación de directiva para reconfigurar los recursos no conformes (por ejemplo, habilitando la configuración de diagnóstico en cuentas de almacenamiento o añadiendo las etiquetas requeridas). Los trabajos de corrección pueden tener un ámbito reducido o ejecutarse en suscripciones enteras, y los resultados de cumplimiento aparecen por directiva y por recurso para el seguimiento de auditoría.

Propósito
Definición de directivaRegla única que evalúa las propiedades de los recursos
Iniciativa (Conjunto de directivas)Paquete de definiciones de directivas con parámetros compartidos
Ámbito de asignaciónGrupo de administración, suscripción, grupo de recursos o recurso
Efectos comunesDeny, Audit, Append, Modify, DeployIfNotExists, AuditIfNotExists
Requisitos de correcciónIdentidad administrada en la asignación; aplicable a Modify/DeployIfNotExists
Caso de uso
Definición de directivaForzar SKU, TLS, etiquetas, puntos de conexión privados
Iniciativa (Conjunto de directivas)Aplicar una base de referencia de seguridad o gobernanza
Ámbito de asignaciónAplicación amplia con herencia y exclusiones
Efectos comunesAplicación estricta o auditoría solo como evidencia
Requisitos de correcciónPermisos suficientes para cambiar los recursos de destino

Azure Blueprints: empaquetado de estándares con directivas, RBAC, grupos de recursos y plantillas

Azure Blueprints empaqueta artefactos de gobernanza para que las organizaciones puedan estampar entornos conformes de manera coherente. Una definición de blueprint puede incluir asignaciones de directivas, asignaciones de control de acceso basado en roles (RBAC) de Azure, definiciones de grupos de recursos y artefactos de implementación como plantillas de ARM (incluido Bicep) para aprovisionar infraestructura estándar. Los parámetros permiten la personalización por asignación mientras se preserva una fuente de verdad única y versionada. Los blueprints ayudan a separar “qué debe existir y quién puede hacer qué” del código de la carga de trabajo. Por ejemplo, un blueprint de base de referencia puede crear grupos de recursos radiales (spoke), asignar el rol Reader a los equipos de auditoría y Contributor a los equipos de plataforma, implementar una plantilla de red en estrella (hub-and-spoke) y asignar iniciativas para diagnóstico y seguridad. La asignación del blueprint a una o más suscripciones aplica todos los artefactos en el orden correcto y registra el estado de cumplimiento. El control de versiones admite actualizaciones controladas, y el bloqueo de artefactos puede proteger los componentes críticos después de la implementación.

Azure PolicyPlantillas de ARM/BicepAzure Blueprints
Enfoque principalBarreras de protección para la configuración y el cumplimientoImplementación declarativa de recursosEmpaquetado y gobierno de estándares entre suscripciones
Incluye RBACNo (asignación por separado)No (asignación por separado)Sí (asignaciones de roles como artefactos)
Incluye directivasN/ANo (puede implementar recursos de directiva, pero no asignarlos)Sí (asignaciones de directivas como artefactos)
Crea grupos de recursosPuede requerir/forzar nombres/etiquetasPuede implementar dentro de ellos o crearlos mediante implementaciones anidadasSí (define artefactos de RG como parte del blueprint)
Uso típicoRestringir SKU, forzar diagnósticos, etiquetasAprovisionar VNets, Key Vaults, App ServicesEstampar zonas de aterrizaje conformes con directivas + RBAC + infraestructura

Organización y estándares: grupos de administración, suscripciones, grupos de recursos, nomenclatura y etiquetas

La jerarquía de administración de Azure permite que la gobernanza escale. Los grupos de administración se sitúan por encima de las suscripciones y proporcionan un lugar para aplicar políticas y RBAC que se heredan a todas las suscripciones secundarias. Las suscripciones definen la facturación, las cuotas de servicio y un límite de seguridad para la mayoría de los controles. Los grupos de recursos contienen recursos con un ciclo de vida, permisos y lógica de implementación alineados; cada recurso pertenece exactamente a un grupo de recursos y a una suscripción. Los estándares de nomenclatura y etiquetado traducen la intención de la gobernanza en claridad operativa. Los nombres deben codificar abreviaturas del tipo de recurso, la carga de trabajo, el entorno y la región (por ejemplo, kv-payroll-prod-eus2) dentro de los límites del servicio. Las etiquetas añaden contexto de negocio a los recursos para la asignación de costos, la propiedad, la clasificación de datos y las claves de automatización (por ejemplo, costCenter=FIN, owner=ops-team@contoso.com, dataSensitivity=Confidential). Azure Policy, con los efectos Modify y Append, impone la presencia de etiquetas y patrones de valor, y puede heredar etiquetas de los grupos de recursos a los recursos. La coherencia en este ámbito impulsa la fiabilidad de los informes de costos, las revisiones de acceso y la automatización del ciclo de vida.

Bloqueos de recursos y prevención de eliminación accidental

Los bloqueos de recursos proporcionan una última línea de defensa contra cambios no intencionados. Los bloqueos se aplican a nivel de suscripción, grupo de recursos o recurso individual y se heredan hacia abajo. Existen dos tipos de bloqueo: CanNotDelete impide la eliminación pero permite operaciones de lectura y escritura, y ReadOnly restringe todas las operaciones de escritura y eliminación (permitiendo efectivamente solo operaciones de lectura). Los bloqueos protegen contra acciones desde el portal, CLI, PowerShell, ARM/Bicep y herramientas de IaC de terceros. Use CanNotDelete en infraestructura crítica o compartida (redes virtuales, tablas de enrutamiento, zonas DNS, Key Vaults de producción) para que el mantenimiento pueda continuar mientras se bloquean las eliminaciones. Use ReadOnly con moderación para artefactos que deben permanecer completamente estáticos, como cuentas de almacenamiento archivadas o contenedores de evidencia regulatoria; muchos servicios requieren escrituras para su funcionamiento normal y fallarán bajo ReadOnly. Solo las entidades de seguridad con permisos suficientes (por ejemplo, un Owner con Microsoft.Authorization/locks/*) pueden eliminar un bloqueo, y la eliminación de un bloqueo es en sí misma una operación auditable en el Activity Log.

Auditoría, inventario y cumplimiento normativo: Resource Graph, Activity Log, Defender for Cloud y Microsoft Purview

Azure Resource Graph proporciona consultas de inventario y postura rápidas y a escala entre suscripciones y grupos de administración usando Kusto Query Language (KQL). Permite responder preguntas como qué cuentas de almacenamiento carecen de cifrado, qué VNets exponen IP públicas y qué recursos no cumplen con las políticas. Los resultados alimentan paneles, la sincronización de CMDB y los procesos de corrección. Resource Graph también puede mostrar los estados de cumplimiento de políticas, las distribuciones de etiquetas y las dimensiones de atribución de costos cuando se combina con datos de Cost Management. El Azure Activity Log registra las operaciones del plano de control sobre los recursos, incluyendo quién hizo qué y cuándo, con una retención predeterminada de 90 días. Reenvíe el Activity Log a Log Analytics, Azure Storage o Event Hubs para la retención a largo plazo, la correlación y la ingesta en SIEM. El análisis del historial de cambios identifica desviaciones de configuración, apoya la respuesta a incidentes y proporciona evidencia para auditorías. Microsoft Defender for Cloud traduce la postura técnica en vistas normativas al mapear las evaluaciones con estándares como Azure Security Benchmark, ISO/IEC 27001, NIST SP 800-53, PCI DSS y CIS. El panel de cumplimiento normativo muestra los controles aprobados/fallidos, los recursos afectados y la guía de corrección. Habilitar el aprovisionamiento automático integra agentes y políticas donde sea necesario, y la puntuación de seguridad ofrece una perspectiva para la priorización. Microsoft Purview descubre, clasifica y cataloga datos en Azure, entornos multinube y locales. Los análisis identifican datos sensibles (por ejemplo, financieros, PII, de salud) en Azure Storage, SQL, Synapse, Power BI y muchos más, aplicando clasificadores integrados o personalizados. El Purview Data Map and Catalog proporcionan linaje de datos, propiedad y etiquetado de sensibilidad que se integran con Microsoft Information Protection, permitiendo la prevención de pérdida de datos y decisiones de políticas de acceso alineadas con las obligaciones normativas.


Gestión de costos y economía de servicios · Todos los dominios · Supervisión

Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Aprueba tu examen →

Explorar Microsoft →

Related guides

Acceso todo en uno

Una suscripción. Todos los exámenes.

Cada plan desbloquea la búsqueda ilimitada de respuestas, pruebas de práctica, explicaciones de AI y la biblioteca completa de recursos, en más de 20 idiomas.

Mensual
24.87
Just €0.83/day
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

Mejor valor
12 meses
179.87
Just €0.49/daySave 40%
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

✓ Plan gratuito incluido · ✓ Cancela en cualquier momento · ✓ Todos los planes desbloquean el producto completo