El examen AZ-400 es la forma en que Microsoft certifica el rol de 'DevOps Engineer Expert'. No es posible presentarlo de forma independiente: primero hay que obtener Azure Administrator Associate (AZ-104) o Azure Developer Associate (AZ-204). Ese requisito previo define exactamente el perfil del candidato: ingenieros con base sólida en infraestructura o desarrollo que quieren validar una capa de DevOps por encima. La puntuación mínima aprobatoria es 700/1000, con entre 40 y 60 preguntas en aproximadamente 120 minutos.
Dos Plataformas, un Solo Examen
Imagina una línea de ensamblaje de automóviles donde dos brazos robóticos diferentes manejan componentes distintos. Si confundes cuál brazo hace qué, el auto se desarma. AZ-400 funciona igual: saber qué funcionalidad pertenece a qué plataforma — Azure DevOps o GitHub — es tu primera tarea.
Azure DevOps es la plataforma empresarial de Microsoft para DevOps, compuesta por cinco servicios: Azure Boards (seguimiento ágil de tareas), Azure Repos (control de código fuente con Git o TFVC), Azure Pipelines (automatización de compilación y despliegue), Azure Artifacts (feeds de paquetes) y Azure Test Plans (pruebas manuales y exploratorias). GitHub, también bajo el paraguas de Microsoft, es la plataforma de colaboración para desarrolladores construida alrededor de GitHub Actions, GitHub Packages y GitHub Advanced Security (GHAS).
Ambas plataformas están diseñadas para complementarse. Un patrón frecuente en las preguntas de examen: el código fuente reside en GitHub mientras Azure Pipelines maneja la compilación y el despliegue; o Azure Boards está vinculado a GitHub Issues de modo que los commits y las pull requests cierran automáticamente elementos de trabajo. La terminología específica de cada plataforma importa — 'self-hosted runner' es el término de GitHub Actions, mientras que 'self-hosted agent' es el término de Azure Pipelines. Confundirlos es una forma rápida de perder puntos.
Seis Dominios de un Vistazo
Piensa en la cocina de un restaurante: planificación del menú, almacenamiento de ingredientes, cocina, servicio, higiene alimentaria y retroalimentación del cliente, cada uno con su propio equipo. Los seis dominios del AZ-400 dividen el ciclo de vida de DevOps de la misma manera, y cada dominio es dueño de una porción distinta de responsabilidades.
| Dominio | Temas Principales | |---------|-------------------| | 1. Process & Communications | Azure Boards, GitHub Issues, métricas DevOps, automatización de Wiki | | 2. Source Control | Estrategias de ramas, políticas de pull request, Git LFS | | 3. Build & Release Pipelines | Azure Pipelines, GitHub Actions, IaC, estrategias de despliegue, gestión de paquetes | | 4. Release Engineering | Puertas de entorno, feature flags, deployment slots, despliegues sin tiempo de inactividad | | 5. Security & Compliance | Managed Identity, Key Vault, GHAS, Defender for DevOps | | 6. Instrumentation | Azure Monitor, Application Insights, Log Analytics, KQL |
El Dominio 3 (Build & Release Pipelines) concentra aproximadamente la mitad del peso total del examen. Los cinco dominios restantes comparten la otra mitad en proporciones aproximadamente iguales. Una distribución de estudio práctica: dedica alrededor de la mitad de tu tiempo total al Dominio 3 y divide el resto de manera equitativa entre los otros cinco.
!Los 6 dominios del examen AZ-400
Los Pipelines Son el Corazón del Examen
Imagina diez desarrolladores editando el mismo proyecto al mismo tiempo. El lunes intentan fusionar su trabajo, y de repente cada archivo está lleno de conflictos. La Integración Continua (CI) resuelve esto ejecutando compilaciones y pruebas automáticamente cada vez que se fusiona código, detectando los problemas de integración en el momento en que aparecen. La Entrega Continua (CD) toma el código probado y lo lleva automáticamente hasta el entorno de staging o producción.
En AZ-400, la CI/CD aparece como pipelines YAML. Tanto Azure Pipelines como GitHub Actions definen pipelines en YAML, y el examen evalúa en profundidad las condiciones de disparo, la estructura de pipelines de múltiples etapas y las puertas de aprobación de entorno. La Infraestructura como Código (IaC) dentro de los pipelines es igualmente importante: Bicep es el lenguaje de IaC nativo de Azure que reemplazó a las plantillas ARM con una sintaxis más limpia; Terraform es la herramienta de IaC multicloud. Cuando una pregunta dice 'IaC nativo de Azure' o 'simplificar plantillas ARM', piensa en Bicep. Cuando dice 'multicloud' o 'agnóstico del proveedor', piensa en Terraform.
Las estrategias de despliegue también aparecen con regularidad. Un despliegue blue-green mantiene dos entornos de producción idénticos y alterna el tráfico entre ellos. Las versiones canary enrutan un pequeño porcentaje del tráfico hacia la nueva versión primero. En Azure App Service, el deployment slot swap es la implementación nativa de blue-green, y es un tema favorito del examen.
Seguridad Integrada en el Pipeline
Dejar la llave de una caja fuerte en un cajón cualquiera es pedir problemas. Mejor guardarla en un cofre con cerradura y que se recupere automáticamente solo cuando se necesite. En AZ-400, Azure Key Vault cumple exactamente ese papel: los secretos, claves y certificados se almacenan de forma centralizada y los pipelines los referencian en tiempo de ejecución, nunca en el código.
Para la autenticación de pipelines, el examen evalúa tres modelos. Service Principal es la identidad tradicional de Azure AD con un secreto de cliente o certificado. Managed Identity elimina completamente la credencial para el cómputo hospedado en Azure. Workload Identity Federation (OIDC) es el enfoque actualmente recomendado para que GitHub Actions se conecte a Azure sin almacenar ningún secreto de cliente, porque Azure confía en el token de corta duración que GitHub emite automáticamente.
GitHub Advanced Security (GHAS) incorpora tres controles de seguridad automatizados al propio código: CodeQL realiza análisis estático (SAST) para encontrar vulnerabilidades en el código fuente; Dependabot analiza las dependencias y abre pull requests para actualizar paquetes vulnerables; el escaneo de secretos detecta credenciales confirmadas accidentalmente en los repositorios. Microsoft Defender for DevOps se sitúa por encima de ambas plataformas, extrayendo hallazgos de seguridad de Azure DevOps y GitHub hacia una única vista en Microsoft Defender for Cloud.
Estrategia de Estudio y Cómo Usar Esta Serie
El error más común al preparar el AZ-400 es pasar todo el tiempo leyendo documentación. El examen está construido en torno a preguntas de escenario — 'dada esta situación, ¿qué herramienta es la opción correcta?' — por lo que la práctica práctica supera a la memorización en todo momento. Crea una organización gratuita de Azure DevOps, conéctala a un repositorio de GitHub y escribe un pipeline YAML real que despliegue algo. Ese único ejercicio cubre la mitad del Dominio 3 de una manera que ningún libro de texto puede replicar.
Esta serie divide AZ-400 en once publicaciones. Esta publicación (n.º 1) es la guía general que cubre la estructura completa, y las otras diez continúan así.
Dominios 1 y 2 (Process and Communications, Source Control): Azure Boards y Métricas DORA, Colaboración con Wiki y Teams e Integración Boards–GitHub, Estrategia de Ramificación y Políticas de PR en Control de Código
Dominio 3 (pipelines, IaC, estrategias de despliegue): Azure Artifacts, Estrategia de Paquetes y Pruebas, Azure Pipelines y GitHub Actions, Estrategias de Despliegue Blue-Green y Canary, IaC con ARM, Bicep y Terraform
Dominio 5 (Security and Compliance): Managed Identity y Secretos en Key Vault, Automatización de Escaneo de Seguridad con GHAS y CodeQL
Dominio 6 (Instrumentation): Azure Monitor y Application Insights
Si estás empezando desde cero, lee en orden desde Azure Boards y Métricas DORA. Si ya tienes cierta preparación, ve primero a Azure Pipelines y GitHub Actions y Managed Identity y Secretos en Key Vault, que es donde se concentra la mayor densidad de peso del examen.
Resumen para el Examen
"IaC nativo de Azure, más simple que ARM" -- Bicep "IaC multicloud" -- Terraform "Autenticación GitHub Actions → Azure sin secretos" -- Workload Identity Federation (OIDC) "Análisis estático de código + actualizaciones de dependencias vulnerables" -- GitHub Advanced Security, CodeQL, Dependabot "Panel unificado de seguridad para Azure DevOps y GitHub" -- Microsoft Defender for DevOps "Host de ejecución de pipeline (término de Azure Pipelines)" -- self-hosted agent "Host de ejecución de pipeline (término de GitHub Actions)" -- self-hosted runner "Reglas de rama en Azure Repos" -- branch policy "Reglas de rama en GitHub" -- branch protection rule "Intercambio nativo de Azure para despliegue sin tiempo de inactividad" -- deployment slot swap (Azure App Service) "Servicio de referencia de secretos en pipelines" -- Azure Key Vault "Certificación previa requerida para AZ-400" -- AZ-104 o AZ-204
¿Listo para saber en qué punto estás? Prueba ahora el examen de práctica de AZ-400.