Identidad y Gobernanza

Explicamos Entra ID, RBAC y Azure Policy con analogías de la vida real para que cualquier principiante pueda entenderlos. Este dominio representa el 20–25% del examen AZ-104.

El dominio de Identidad/Gobernanza representa el 20–25% del examen AZ-104. Puede sonar árido al principio, pero en realidad se trata de gestionar "quién puede acceder a qué" y "¿estamos operando según las reglas?". La administración de Entra ID, RBAC y Azure Policy son los temas clave.

---

 

Usuarios y Grupos de Entra ID

Entra ID (anteriormente Azure Active Directory) es como el sistema de control de acceso de un edificio corporativo. Así como necesitas una credencial para entrar al edificio y distintas credenciales te dan acceso a distintos pisos, Entra ID determina "quién puede iniciar sesión en Azure" y "a qué recursos puede acceder".

Gestión de Usuarios

Hay varias formas de crear usuarios. Para un equipo pequeño, puedes agregarlos uno a uno desde el Azure Portal, pero si necesitas registrar a cientos de empleados de una sola vez, la creación masiva con un archivo CSV es mucho más conveniente. También puedes automatizar el proceso con scripts usando PowerShell o Azure CLI.

Creación de usuarios: Elige entre Portal (interfaz web), PowerShell, CLI (línea de comandos) o creación masiva (carga de archivo CSV) según la situación. Usuarios invitados (colaboración B2B): Se utiliza cuando socios externos o contratistas necesitan acceso a tus recursos de Azure. Por ejemplo, si una empresa de desarrollo subcontratada necesita acceso a tu entorno de pruebas, puedes invitar a sus empleados como "invitados". Los invitados inician sesión con su propia cuenta de empresa (o correo personal), por lo que no es necesario crearles nuevas cuentas. SSPR (Restablecimiento de Contraseña de Autoservicio): Permite a los empleados restablecer sus contraseñas olvidadas por sí mismos, sin llamar al soporte de TI. Los empleados obtienen una experiencia rápida y conveniente, mientras que el equipo de TI se libera de las repetitivas solicitudes de restablecimiento de contraseña. Unidades Administrativas (Administrative Units): Se usan en grandes organizaciones para delegar autoridad de gestión por región o departamento. Por ejemplo, un "administrador de la sucursal de Ciudad de México" puede restringirse a gestionar únicamente los usuarios de esa sucursal.

Tipos de Grupos

Agrupar usuarios hace que la gestión de permisos sea mucho más sencilla. En lugar de otorgar permisos a 100 personas individualmente, puedes otorgar permisos al grupo "Equipo de Marketing" y todos los miembros del grupo heredan automáticamente ese permiso.

| Tipo | Método de Membresía | Uso Principal | |------|---------------------|---------------| | Grupo de Seguridad | Asignado o dinámico | Gestión de permisos de acceso a recursos de Azure | | Grupo de Microsoft 365 | Asignado o dinámico | Herramientas de colaboración como Teams, buzones compartidos, SharePoint |

Los grupos de seguridad se usan para agrupar permisos de acceso: "este equipo puede acceder a este recurso". Los grupos de Microsoft 365 van más allá de los simples permisos para conectar automáticamente bandejas de entrada compartidas, canales de Teams y sitios de SharePoint, convirtiéndolos en grupos orientados a la colaboración.

También hay dos tipos de membresía. La asignación directa significa que un administrador agrega miembros manualmente, uno a uno. La membresía dinámica te permite establecer reglas como "cualquier persona cuyo departamento sea Marketing se incluye automáticamente", de modo que los usuarios se agregan o eliminan automáticamente cuando cumplen o dejan de cumplir las condiciones. Los grupos dinámicos son extremadamente útiles en organizaciones con ingresos, salidas o traslados de departamento frecuentes.

---

 

Azure RBAC

RBAC (Control de Acceso Basado en Roles) es un sistema que otorga llaves diferentes según el cargo. Así como un empleado nuevo solo puede abrir el cajón de su escritorio, un líder de equipo también puede abrir la sala de reuniones, y un gerente de instalaciones puede administrar todo el edificio — Azure usa "roles" para controlar con precisión lo que cada usuario puede hacer.

Roles Integrados

Azure proporciona roles preconfigurados para las necesidades más comunes. Entender estos cuatro roles es suficiente para comenzar.

| Rol | Lo que puede hacer | Lo que no puede hacer | |-----|--------------------|-----------------------| | Owner (Propietario) | Todo + asignar roles a otros | Nada | | Contributor (Colaborador) | Crear, modificar y eliminar recursos | Asignar roles a otros | | Reader (Lector) | Ver e inspeccionar recursos | Crear, modificar o eliminar | | User Access Administrator | Gestionar asignaciones de roles | Modificar recursos directamente |

Pensando en términos del mundo real: otorga Contributor a los desarrolladores para que puedan desplegar y gestionar infraestructura, pero evita que toquen los permisos de otros. Otorga Reader al equipo de auditoría para que pueda ver el estado actual pero no pueda cambiar nada.

Ámbito de Asignación de Roles

Una de las características más potentes de RBAC es poder elegir en qué nivel asignar un rol. Azure tiene la siguiente jerarquía de cuatro niveles:

Los roles asignados en un nivel superior se heredan automáticamente por los niveles inferiores. Por ejemplo, si le das a alguien el rol Reader a nivel de "suscripción", automáticamente obtiene acceso de lectura a todos los grupos de recursos y recursos dentro de esa suscripción. Por el contrario, si deseas otorgar acceso solo a un único recurso específico, asigna el rol a nivel de "recurso".

!Jerarquía de ámbitos de asignación de roles RBAC

Roles Personalizados

Cuando los roles integrados no se ajustan con precisión a los requisitos de tu organización, puedes crear los tuyos propios. Por ejemplo, si necesitas un control granular como "puede leer Blobs en una cuenta de almacenamiento específica pero no puede acceder a las Queues", puedes definir un rol personalizado usando un archivo JSON. Esta es una característica más avanzada, pero el examen sí hace preguntas del tipo "¿qué haces cuando los roles integrados no pueden cumplir los requisitos?"

---

 

Gobernanza

La gobernanza, en pocas palabras, es un sistema que garantiza que las operaciones sigan las reglas. Incluso el mejor sistema, operado sin reglas, puede resultar en costos desbordados, brechas de seguridad o violaciones de cumplimiento. Las herramientas de gobernanza de Azure previenen estos problemas de forma proactiva.

Azure Policy

Azure Policy es un sistema que aplica automáticamente las reglas de tu organización. Por ejemplo, si estableces una política que dice "todos los recursos solo deben crearse en la región Korea Central", bloqueará automáticamente a cualquiera que intente crear un servidor en una región de EE. UU.

Hay cuatro cosas principales que puedes hacer con Policy:

Deny (Denegar): Impide la creación de recursos que violan la regla. Este es el efecto más potente. Audit (Auditar): No bloquea las violaciones de las reglas, pero las registra. Es común ejecutar primero en modo Audit al introducir una nueva regla, para comprender el alcance del impacto. DeployIfNotExists (Desplegar Si No Existe): Cuando se crea un recurso, si falta cierta condición, activa automáticamente un despliegue adicional. Por ejemplo, puedes configurarlo para que un agente de monitoreo se instale automáticamente cada vez que se cree una máquina virtual. Modify (Modificar): Corrige automáticamente las configuraciones no conformes a los valores correctos.

Initiative (Iniciativa) es una característica que gestiona múltiples políticas como un único paquete. Por ejemplo, si agrupas una política de cifrado, una política de red y una política de etiquetado bajo una iniciativa "Refuerzo de Seguridad", asignar solo esa iniciativa a una suscripción aplica todas las políticas a la vez.

El panel de cumplimiento (compliance dashboard) te permite ver de un vistazo qué recursos están violando qué políticas. También puedes ver los porcentajes (%) de violaciones, lo que facilita evaluar el estado de cumplimiento general de tu organización.

Bloqueos de Recursos

Puedes bloquear recursos importantes para evitar su eliminación o modificación accidental. Es una buena práctica aplicar bloqueos a las bases de datos de producción y a las configuraciones de red críticas.

Hay dos tipos de bloqueos:

Bloqueo Delete (Eliminar): Solo impide la eliminación del recurso. Aún puedes modificar configuraciones o agregar datos. Adecuado para recursos que "no deben eliminarse". Bloqueo ReadOnly (Solo Lectura): Permite solo el acceso de lectura, como su nombre indica. Ni la modificación ni la eliminación son posibles. Adecuado para entornos estables donde no deben ocurrir cambios, pero puede ser demasiado restrictivo y bloquear inesperadamente algunas operaciones.

Los bloqueos operan de forma independiente de RBAC. Incluso una persona con permisos de Owner no puede eliminar un recurso bloqueado. Para eliminarlo, primero debes remover el bloqueo en sí.

Etiquetas (Tags)

Las etiquetas son como pegar notas adhesivas en los recursos. Por ejemplo, puedes adjuntar pares clave-valor como , o a cualquier recurso.

¿Por qué son importantes las etiquetas? Cuando estás operando cientos de recursos en Azure, puede ser difícil responder inmediatamente a la pregunta "¿cuánto gastó el equipo de Marketing este mes?". Pero si todos los recursos tienen una etiqueta , puedes filtrar los costos por esa etiqueta para obtener la respuesta.

Hay una característica importante: las etiquetas no se heredan. Agregar una etiqueta a un grupo de recursos no la aplica automáticamente a los recursos que contiene. Si deseas aplicar etiquetas a todos los recursos de forma obligatoria, puedes usar el efecto Modify en Azure Policy.

---

 

Puntos Clave para el Examen

El examen frecuentemente presenta escenarios y te pide elegir la característica de Azure más apropiada. Recordar los puntos clave a continuación en conexión con sus escenarios será de gran ayuda.

Usuarios y Grupos "Quiero gestionar automáticamente los miembros de un grupo según atri

Volver a la lista del blog