Toda organización que usa la nube debe hacerse dos preguntas críticas: "¿Podemos aplicar las reglas y políticas de nuestra empresa en el entorno de nube?" y "¿Cómo evitamos que los empleados eliminen datos importantes por accidente o incumplan normativas?" Estas preguntas están en el corazón de la gobernanza en la nube.
El examen AZ-900 incluye frecuentemente conceptos de gobernanza y cumplimiento. Esta publicación explica Microsoft Purview, Azure Policy, los bloqueos de recursos (Resource Locks), Azure Blueprints y el Service Trust Portal usando analogías cotidianas que hacen que los conceptos se recuerden fácilmente, incluso si nunca has trabajado en TI.
¿Qué es la gobernanza?
Piensa en cómo funciona una escuela. Hay reglas: usar uniforme, no usar el teléfono en clase, no comer fuera de la cafetería. Los profesores hacen cumplir estas reglas y los alumnos que las incumplen reciben advertencias o sanciones. Los entornos en la nube necesitan exactamente el mismo tipo de estructura. Cuando cientos de empleados trabajan con miles de recursos en la nube, operar sin reglas genera incidentes de seguridad, costos desperdiciados e infracciones regulatorias.
La gobernanza es el marco general para definir cómo tu organización usa los recursos en la nube, verificar automáticamente que esas reglas se cumplen y prevenir proactivamente las infracciones antes de que causen daño. Azure proporciona varias herramientas especializadas para hacer esto posible.
Microsoft Purview — Bibliotecario y detective de datos
Imagina que tu empresa tiene millones de archivos, correos electrónicos y registros de bases de datos. Entre todo eso, ¿cuáles contienen información personal de clientes (PII)? ¿Cuáles contienen registros médicos? ¿Cuáles tienen números de tarjeta de crédito? Encontrar y clasificar todo esto automáticamente es exactamente lo que hace Microsoft Purview.
Piensa en Microsoft Purview como un bibliotecario combinado con un detective. Cuando llega un libro nuevo, el bibliotecario determina si es ficción o no ficción, a qué sección pertenece y si tiene acceso restringido. El bibliotecario puede responder de inmediato preguntas como "¿cuántos libros de economía tenemos?" o "¿dónde están todos los libros en coreano?" Purview hace lo mismo con los datos de tu organización: los escanea, clasifica, cataloga e identifica información sensible automáticamente en todo tu entorno.
Componentes principales de Microsoft Purview
| Función | Descripción | Analogía | |---------|-------------|---------| | Mapa de datos (Data Map) | Escanea automáticamente todas las fuentes de datos en on-premises, Azure y multi-nube, y crea un mapa de datos en vivo | Sistema de inventario de biblioteca | | Catálogo de datos (Data Catalog) | Permite a los empleados buscar datos con términos de negocio ("¿dónde están los datos de pedidos de clientes?") | Búsqueda de libros por tema | | Clasificación de datos | Detecta automáticamente datos sensibles: PII, números de tarjeta de crédito, registros médicos, números de pasaporte | Lista de libros restringidos | | Linaje de datos (Data Lineage) | Rastrea de dónde vienen los datos, cómo se transformaron y adónde fueron | Rastreo de un libro desde editorial hasta distribuidora y biblioteca | | Gestión de cumplimiento | Panel que rastrea el estado de cumplimiento de GDPR, HIPAA, ISO 27001 | Gestión de depósito legal y derechos de autor |
Por qué Purview importa en la práctica
Las empresas que hacen negocios en Europa deben cumplir con el GDPR (Reglamento General de Protección de Datos). Las infracciones pueden resultar en multas de hasta el 4% de los ingresos anuales globales o 20 millones de euros, lo que sea mayor. Para cumplir, debes saber exactamente dónde se almacenan los datos personales de clientes, cuánto tiempo se conservan y quién puede acceder a ellos. Purview automatiza este proceso de descubrimiento.
Hay un dicho en seguridad: "No puedes proteger lo que no puedes encontrar." Purview comienza encontrando todo primero.
Azure Policy — Aplicador automático de reglas
Volviendo a la analogía de la escuela: si un profesor tuviera que revisar personalmente a los 300 alumnos todos los días para detectar infracciones, sería imposible. Pero si la escuela instalara un sistema de detección automática en la puerta — alertando al personal y bloqueando la entrada cuando llega un alumno sin uniforme — la aplicación se vuelve sencilla.
Azure Policy funciona exactamente así. Define una regla una vez y Azure la aplica automáticamente a todos los recursos, detectando infracciones o bloqueando por completo las acciones no conformes.
Tipos de efectos de Azure Policy
Al definir una política, especificas qué sucede cuando se detecta una infracción — esto se llama "Effect" (Efecto).
| Efecto | Qué hace | Caso de uso | |--------|----------|------------| | Deny | Bloquea inmediatamente la creación o modificación de recursos no conformes | "Sin VM fuera de las regiones aprobadas" | | Audit | Registra infracciones sin bloquear nada (solo advertencia) | "Conocer el estado actual de infracciones" | | DeployIfNotExists | Despliega automáticamente la configuración requerida cuando un recurso se crea sin ella | "Instalar agente de monitoreo automáticamente al crear una VM" | | Modify | Modifica automáticamente propiedades específicas de un recurso | "Agregar automáticamente una etiqueta de cifrado a todas las cuentas de almacenamiento" | | AuditIfNotExists | Audita solo cuando falta un recurso relacionado | "Detectar VM sin copia de seguridad configurada" |
Ejemplos reales de Azure Policy
Una empresa de servicios financieros podría configurar políticas como estas:
Todos los recursos deben tener las etiquetas "nombre de equipo", "entorno (dev/prod/test)" y "centro de costo" Las máquinas virtuales solo se pueden crear en las regiones Korea Central o Korea South Las cuentas de almacenamiento deben permitir solo HTTPS con un mínimo de TLS 1.2 Las bases de datos deben tener habilitado el cifrado Los tamaños de VM inusualmente grandes requieren aprobación especial antes de implementarse
Iniciativa de políticas (Policy Set)
Aplicar políticas una por una significa gestionarlas docenas individualmente. Una iniciativa de políticas agrupa políticas relacionadas en un solo paquete que se puede aplicar todo a la vez.
Por ejemplo, aplicar una iniciativa de "Cumplimiento de protección de datos sanitarios HIPAA" activa simultáneamente docenas de políticas relacionadas con la atención médica. Azure incluye iniciativas integradas para estándares ampliamente utilizados: GDPR, ISO 27001, HIPAA, PCI DSS y CIS Benchmarks.
Panel de cumplimiento
Después de configurar las políticas, el Azure Portal proporciona un panel de cumplimiento con una visión general completa. Puedes ver qué porcentaje de recursos cumple las normas, qué recursos violan cuáles políticas y cuánto tiempo lleva persistiendo cada infracción. Un clic te lleva directamente al recurso infractor para que puedas corregirlo de inmediato.
Bloqueos de recursos (Resource Locks) — Candados y vitrinas de museo
Todos cometemos errores. Incluso los ingenieros de nube experimentados ocasionalmente hacen clic en el grupo de recursos equivocado y eliminan accidentalmente una base de datos de producción. Los bloqueos de recursos son un mecanismo de seguridad que elimina por completo este tipo de error humano.
Dos analogías ayudan a aclarar los dos tipos de bloqueo:
Primera analogía — bloqueo Delete: Imagina una escultura importante en un parque rodeada de una valla de "No tocar". Los visitantes pueden verla y fotografiarla (se permiten leer y modificar), pero nadie puede llevársela ni destruirla (la eliminación está bloqueada).
Segunda analogía — bloqueo ReadOnly: Piensa en un artefacto dentro de una vitrina de museo. Los visitantes solo pueden mirar (se permite leer). No pueden tocarlo (modificación bloqueada) ni sacarlo (eliminación bloqueada).
Comparación detallada de tipos de bloqueo
| Tipo de bloqueo | Leer | Modificar | Eliminar | Cuándo usar | |----------------|------|-----------|----------|------------| | Delete | Sí | Sí | No | Prevenir eliminación accidental de recursos de producción | | ReadOnly | Sí | No | No | Escenarios de auditoría, prevenir cualquier cambio de configuración |
Herencia de bloqueos y ámbito
Los bloqueos siguen la jerarquía de Azure y se heredan hacia abajo. Un bloqueo colocado a nivel de suscripción se aplica a todos los grupos de recursos y recursos dentro de ella. Un bloqueo a nivel de grupo de recursos se aplica a todos los recursos dentro de ese grupo.
Punto crítico: los bloqueos tienen prioridad sobre los permisos RBAC. Incluso un usuario con el rol de Propietario (Owner) — el nivel de permiso más alto en Azure — no puede eliminar un recurso bloqueado sin quitar primero el bloqueo. Debes quitar explícitamente el bloqueo antes de que pueda proceder cualquier eliminación.
Orden de herencia: Suscripción → Grupo de recursos → Recurso individual
!Bloqueo Delete vs bloqueo ReadOnly
Azure Blueprints — Paquete de diseño de interiores de oficina
Cuando una empresa abre una nueva sucursal, sería muy ineficiente diseñar el interior desde cero cada vez. En su lugar, la empresa crea un paquete estándar de diseño de oficina — mobiliario, sistemas de seguridad, configuración de red — y lo replica para cada nueva ubicación.
Azure Blueprints aplica este concepto a los entornos de nube. Al configurar un nuevo entorno de Azure (suscripción), Blueprints empaqueta todas las políticas necesarias, asignaciones de roles RBAC, grupos de recursos y plantillas ARM para una implementación con un solo clic.
Qué puede incluir Blueprints
Definiciones e iniciativas de Azure Policy Asignaciones de roles RBAC (quién puede hacer qué) Creación de grupos de recursos Plantillas ARM (implementación de recursos específicos)
Ejemplo: un Blueprint de cumplimiento financiero definido una vez significa que cada nuevo equipo de proyecto obtiene a