La seguridad es uno de los temas mas importantes en los entornos de nube. En la nube, la clave es controlar con precision quien puede acceder a que recursos. Esta guia explica los servicios de identidad, autenticacion, control de acceso y seguridad de Azure con analogias sencillas para que incluso los principiantes puedan entenderlos con claridad.
Microsoft Entra ID — La oficina de identificacion en la nube
Microsoft Entra ID (antes Azure Active Directory, Azure AD) es el servicio de gestion de identidades y accesos (IAM) basado en la nube de Azure. Piensalo como la oficina de identificacion en un edificio corporativo. Emite tarjetas de identificacion (cuentas) a los empleados y controla a que areas (recursos) puede acceder cada tarjeta.
Si el tradicional Windows Server Active Directory fue disenado para redes internas locales (on-premises), Microsoft Entra ID es un sistema moderno de gestion de identidades creado para la era de la nube e internet. Te permite iniciar sesion en varios servicios (Azure Portal, Microsoft 365, aplicaciones SaaS y mas) usando una sola cuenta.
Funciones principales: Gestion de cuentas de usuario (crear, eliminar, gestion de grupos) Control de permisos de acceso a aplicaciones Soporte para SSO, MFA y Acceso Condicional Gestion de cuentas de socios externos y clientes (B2B, B2C)
Autenticacion vs. Autorizacion — Verificacion de identidad vs. Tarjeta de embarque
Estos dos conceptos son la base de la seguridad. Parecen similares pero son completamente diferentes.
La autenticacion es "demostrar quien eres". Como presentar el pasaporte en el aeropuerto para verificar la identidad, la autenticacion es el proceso de confirmar tu identidad al iniciar sesion, usando nombre de usuario y contrasena, biometria u otros metodos. Responde a la pregunta: "Eres realmente quien dices ser?"
La autorizacion es "decidir que puede hacer una identidad verificada". Como permitirte ir solo al asiento que figura en tu tarjeta de embarque (clase economica o ejecutiva) despues de confirmar tu identidad, la autorizacion determina que recursos puede leer, escribir o eliminar un usuario que ha iniciado sesion. Responde a la pregunta: "Tienes permiso para hacer esto?"
| Concepto | Pregunta | Servicio de Azure | Ejemplo | |---------|---------|-----------------|--------| | Autenticacion | Quien eres? | Microsoft Entra ID | Inicio de sesion, MFA | | Autorizacion | Que puedes hacer? | RBAC, Politicas | Permisos de lectura/escritura/eliminacion |
!Autenticación vs autorización
MFA (Autenticacion multifactor) — El doble cerrojo
MFA requiere probar tu identidad mediante dos o mas metodos. Es como una boveda bancaria con dos cerrojos. Aunque alguien robe una llave, el segundo cerrojo sigue protegiendo la boveda.
Los factores de autenticacion se dividen en tres categorias: Algo que sabes: Contrasena, PIN Algo que tienes: Aplicacion de autenticacion en el telefono inteligente, codigo SMS, token de hardware Algo que eres: Huella dactilar, reconocimiento facial y otras biometrias
Con MFA, incluso si se filtra una contrasena, un atacante que no tiene el segundo factor (por ejemplo, tu telefono inteligente) no puede iniciar sesion. Activar MFA en Microsoft Entra ID requiere verificacion adicional en cada inicio de sesion.
SSO (Inicio de sesion unico) — La llave maestra
SSO te permite iniciar sesion una vez y acceder a multiples servicios sin volver a iniciar sesion por separado. Como recibir un sello de entrada en un gran centro comercial que te permite moverte entre tiendas sin mostrar identificacion de nuevo, iniciar sesion una vez con Microsoft Entra ID te da acceso a miles de aplicaciones conectadas (Azure Portal, Microsoft 365, Salesforce, GitHub y mas) sin inicios de sesion adicionales.
Ventajas del SSO: Mejor experiencia de usuario (solo hay que recordar una contrasena) Gestion de IT simplificada (solo hay que gestionar una cuenta) Mejor seguridad (reduce la reutilizacion de contrasenhas)
Acceso Condicional — La puerta inteligente
El Acceso Condicional te permite definir politicas sobre cuando permitir el acceso o requerir autenticacion adicional, segun las condiciones. Evalua toda la situacion de acceso, mas alla de una simple verificacion de nombre de usuario y contrasena.
Por ejemplo, puedes configurar politicas como estas: "Permitir el paso si se accede desde la red interna de la empresa. Requerir MFA si se accede desde una IP extranjera. Requerir siempre MFA para las cuentas de administrador. Bloquear el acceso desde dispositivos no conformes."
Factores de evaluacion: Usuarios y grupos (quien accede?) Ubicacion (desde donde viene el acceso? Basado en direccion IP) Estado del dispositivo (es un dispositivo gestionado? Esta en conformidad?) Aplicacion (a que aplicacion se accede?) Nivel de riesgo (el nivel de riesgo del inicio de sesion es alto?)
El Acceso Condicional requiere una licencia de Microsoft Entra ID Premium.
RBAC (Control de acceso basado en roles) — Derechos de acceso segun el cargo
RBAC asigna roles a los usuarios y define que permisos tiene cada rol sobre los recursos. Es como una empresa donde el acceso a diferentes areas depende del cargo (rol). Un guardia de seguridad puede entrar al almacen, un desarrollador puede acceder a la sala de servidores y un directivo puede ir a todas partes.
Roles integrados principales de Azure: Owner (Propietario): Puede realizar todas las acciones y otorgar permisos a otros usuarios Contributor (Colaborador): Puede crear, modificar y eliminar recursos, pero no puede otorgar permisos a otros Reader (Lector): Solo puede ver los recursos, no puede realizar cambios User Access Administrator: Solo puede gestionar los permisos de acceso
El principio fundamental de RBAC es el Principio de Minimo Privilegio. Se otorgan a los usuarios solo los permisos minimos necesarios para su trabajo. Mas permisos de los necesarios crean riesgos de seguridad potenciales.
El alcance (Scope) en el que se aplica un rol tambien es importante: Nivel de Grupo de Administracion (Management Group) Nivel de Suscripcion (Subscription) Nivel de Grupo de Recursos (Resource Group) Nivel de recurso individual
Los roles asignados en un alcance superior son heredados por los alcances inferiores.
Modelo Zero Trust — No confiar en nadie
Zero Trust es una filosofia de seguridad que dice "estar dentro de la red no significa que seas de confianza". La seguridad tradicional usaba el modelo de "castillo y foso": una vez dentro del firewall de la empresa, se supone que estas a salvo. Se asumia que cualquiera que hubiera entrado al castillo era de confianza.
Pero las amenazas internas, la expansion del trabajo remoto y la adopcion de la nube han roto este modelo. Zero Trust sigue tres principios: Verificar Explicitamente, Usar el Minimo Privilegio y Asumir la Violacion.
Verificar Explicitamente: Autenticar y autorizar siempre segun la ubicacion, el dispositivo, el usuario y el servicio Usar el Minimo Privilegio: Otorgar solo los permisos minimos necesarios usando JIT (Just-In-Time) y JEA (Just-Enough-Access) Asumir la Violacion: Diseniar como si ya se hubiera producido una violacion, minimizando el dano potencial
En Azure, Microsoft Entra ID, Acceso Condicional, RBAC, Microsoft Defender for Cloud y Azure Firewall trabajan juntos para implementar una arquitectura Zero Trust.
Microsoft Defender for Cloud — Centro de monitoreo de postura de seguridad
Microsoft Defender for Cloud es una plataforma integrada de gestion de seguridad que monitorea la postura de seguridad y detecta amenazas en entornos de Azure, on-premises y multicloud. Piensalo como la sala de control de una red de camaras de seguridad. Monitorea todos los recursos de un vistazo y envia alertas inmediatas cuando se detectan anomalias.
Funciones principales: Puntuacion de seguridad (Secure Score): Muestra la postura de seguridad actual como una puntuacion y proporciona recomendaciones para mejorarla Recomendaciones de seguridad: Guia sobre como corregir recursos mal configurados Proteccion contra amenazas: Detecta y alerta sobre comportamientos anomalos e intentos de ataque Cumplimiento: Evalua el estado de cumplimiento segun estandares como PCI DSS e ISO 27001
Azure Key Vault — La caja fuerte digital
Azure Key Vault es un servicio para almacenar y gestionar de forma segura informacion sensible como contrasenhas, claves de API, claves de cifrado y certificados. Piensalo como una boveda bancaria. Las llaves importantes (secretos) se guardan en la boveda y solo las partes autorizadas pueden recuperarlas.
Por que necesitas Key Vault? Si un desarrollador codifica una contrasena de base de datos o una clave de API directamente en el codigo, la contrasena queda expuesta cuando el codigo se filtra. Al almacenar los secretos en Key Vault, el codigo solo contiene una referencia a Key Vault, mientras que los valores reales son gestionados de forma segura por Key Vault.
Principales elementos almacenados: Secretos (Secrets): Contrasenhas, cadenas de conexion, claves de API Claves (Keys): Claves criptograficas utilizadas para cifrado y descifrado (proteccion HSM disponible) Certificados (Certificates): Gestion de certificados SSL/TLS y renovacion automatica
El acceso se controla mediante RBAC o politicas de acceso de Key Vault, y todo el historial de acceso se registra en registros de auditoria.
Microsoft Sentinel — El analista de seguridad con IA
Microsoft Sentinel es un servicio SIEM (Gestion de Informacion y Eventos de Seguridad) + SOAR (Orquestacion, Automatizacion y Respuesta de Seguridad) basado en la nube. Piensalo como un analista con IA en una gran empresa de seguridad. Analiza millones de registros de eventos de seguridad en tiempo real, identifica las amenazas reales y toma automaticamente medidas de respuesta.
Funciones principales: Recopilacion de datos: Recopila e integra registros de seguridad de Azure, Office 365, firewalls, soluciones de te