Azure DNS: zonas públicas y privadas, registros, delegación y alias
Volver a la ruta AZ-104
AZ-104Capítulo 11

Preparación para la Certificación Microsoft AZ-104

Azure DNS: zonas públicas y privadas, registros, delegación y alias

Comprende la resolución DNS, hospeda zonas públicas y privadas, delega un dominio registrado, administra conjuntos de registros y TTL y conecta dinámicamente el vértice de zona con recursos de Azure mediante alias.

Tiempo de estudio sugerido: 65 minutos • Nivel intermedio • Reescritura original basada en el módulo proporcionado de Microsoft Learn y corregida con la documentación vigente de Azure DNS

Escudo neón de administrador de Azure rodeado de máquinas virtuales, redes, almacenamiento, identidad, gobernanza, supervisión, copias de seguridad e infraestructura como código

1. Convierte un dominio registrado en un diseño hospedado en

Supongamos que una organización compró wideworldimporters.com a un registrador y está creando el sitio nuevo en . Falta el hospedaje autoritativo: los clientes de Internet deben traducir el nombre sencillo a la dirección del servicio hospedado en .

hospeda los registros en la infraestructura de Microsoft y usa la misma identidad, , herramientas, soporte y facturación del resto del entorno. El capítulo recorre toda la tarea: fundamentos, zonas públicas y privadas, delegación, conjuntos de registros, alias, validación y limpieza.

  • Explicar búsqueda recursiva, caché, autoridad, e .
  • Crear y delegar una zona pública y luego configurar y probar registros.
  • Crear una zona privada y vincular las redes virtuales autorizadas para resolverla.
  • Usar alias para conectar dinámicamente el vértice de zona con recursos compatibles de .
  • Realizar los dos ejercicios proporcionados sin confundir direcciones de ejemplo con valores de producción.
Mapa de estudio que conecta resolución DNS, zonas públicas y privadas, registros, delegación, alias, validación y limpieza.
El administrador controla la cadena completa: nombre, zona, registro, delegación, destino, validación y ciclo de vida.

2. traduce nombres fáciles de recordar en respuestas enrutables

El sistema de nombres de dominio forma parte de /. Asocia nombres como www.wideworldimporters.com con información que los clientes pueden utilizar, normalmente una dirección . Los dispositivos enrutan por dirección; las personas y aplicaciones suelen trabajar mejor con nombres.

es un directorio global, jerárquico y distribuido entre servidores de nombres. Un servidor puede actuar como resolvedor que busca respuestas, como servidor autoritativo que conserva los registros de una zona o desempeñar ambos papeles en una arquitectura mayor.

3. La caché y la autoridad explican la resolución

El resolvedor revisa primero su caché temporal. Una respuesta almacenada evita una búsqueda global hasta que vence su . Si no hay respuesta útil, recorre la jerarquía o consulta otros resolvedores hasta llegar al servidor autoritativo. Devuelve y normalmente almacena el resultado; si no encuentra el nombre, devuelve un error.

  • En una red corporativa, DHCP o una directiva local suele entregar la dirección del resolvedor.
  • En un hotel o red externa, suele entregarla el proveedor de Internet o la red de acceso.
  • La caché acelera consultas repetidas y explica por qué un cambio no aparece en todas partes de inmediato.
  • Los servidores autoritativos mantienen la base de registros de los dominios y subdominios delegados.
Un cliente consulta la caché del resolvedor; si falla, recorre raíz y DNS autoritativo y guarda la respuesta hasta que vence el TTL.
La caché responde rápido; la autoridad proporciona la respuesta original cuando falta la caché.

4. A y conectan con e

Familias de direcciones usadas por los registros de host.
FamiliaFormatoRegistro Ejemplo
Cuatro octetos decimales entre 0 y 255A127.0.0.1
Ocho grupos hexadecimales con compresión válida2001:db8:85a3::8a2e:370:7334

Una interfaz puede tener ambas familias y puede publicar las dos. La cadena del material incluía un carácter no hexadecimal; el ejemplo anterior es válido y evita aprender una dirección incorrecta.

5. Las zonas contienen registros tipados y conjuntos de registros

Tipos habituales compatibles con .
TipoFinalidad
A / Asignar un nombre a una o varias direcciones / .
Asignar un nombre a otro nombre canónico; no coexiste con otro tipo en el mismo nombre.
MXIdentificar servidores de intercambio de correo.
TXTPublicar texto, validación de dominio, DKIM y directiva SPF.
NSIdentificar servidores autoritativos y delegar zonas o zonas secundarias.
SOADescribir la autoridad y los tiempos administrativos de la zona.
PTRRealizar asignación inversa de dirección a nombre.
SRVPublicar ubicación, protocolo, puerto, prioridad, peso y destino de un servicio.
CAAIndicar qué entidades de certificación pueden emitir certificados.
ComodínResponder a nombres coincidentes si no existe un registro explícito más cercano.

administra registros como conjuntos: los valores con el mismo nombre y tipo comparten conjunto y . Un conjunto A puede contener dos direcciones. Los estándares solo permiten un SOA y un por nombre. El tipo SPF está obsoleto; la directiva SPF se publica como TXT.

Zona DNS con registros A, AAAA, CNAME, MX, TXT, NS, SOA, PTR, SRV, CAA y comodín; dos valores A comparten conjunto y TTL.
Nombre más tipo identifica el conjunto, que puede contener varios valores cuando el estándar lo permite.

6. controla la duración de caché, no promete una hora de propagación

El tiempo de vida indica cuánto puede conservar un cliente o resolvedor el conjunto antes de consultar de nuevo. aplica el al conjunto. Un valor de 3600 segundos equivale a una hora. Valores menores pueden acelerar cambios planificados cuando caduquen las entradas anteriores, pero aumentan las consultas y no fuerzan a todos los resolvedores a actualizar al mismo instante.

7. Qué proporciona y dónde permanece el registro del dominio

público de ofrece hospedaje autoritativo distribuido globalmente. La zona es un recurso de e integra de , registro de actividad, bloqueos, Portal, , la CLI de , y . Puede hospedar registros para servicios de y destinos externos.

  • Seguridad: asigna roles de mínimo privilegio, audita cambios y protege zonas críticas con bloqueos.
  • Consistencia: reutiliza credenciales, automatización, facturación, soporte y prácticas de implementación de .
  • Alta disponibilidad: el servicio autoritativo se distribuye entre la infraestructura global de nombres.
  • Límite: hospeda y administra el dominio, pero normalmente no lo vende. Cómpralo mediante dominios de o un registrador y luego delégalo.

8. Corrección actual: público de admite

La página exportada afirma que no admite extensiones de seguridad . Esa información quedó obsoleta. Las zonas de público de pueden firmarse con . La firma añade registros criptográficos y una cadena de confianza para validar autoridad de origen, integridad y denegación autenticada de existencia, lo que reduce respuestas falsificadas.

no cifra las consultas ni sustituye el control de acceso. El administrador firma la zona y publica la información DS necesaria en el nivel primario o registrador según el procedimiento vigente. administra registros de firma como DNSKEY y RRSIG; DS y TLSA también son relevantes en zonas firmadas.

9. Crea la zona pública, obtén sus servidores y delega el dominio

  1. Crea una zona con la suscripción, grupo de recursos y nombre público exacto. La zona es global aunque el grupo tenga ubicación.
  2. Lee el conjunto NS automático y copia los cuatro servidores de , incluido el punto final si el registrador exige un FQDN.
  3. Accede al registrador y sustituye sus valores NS autoritativos por los cuatro servidores asignados a esa zona. Esto es delegación.
  4. Espera a que caduquen las cachés de delegación y consulta con nslookup el SOA creado automáticamente.
  5. Después de validar, agrega o finaliza los registros necesarios para web, correo y otros servicios.

Puede existir otra zona con el mismo nombre en otro grupo o suscripción, pero tendrá otros servidores. El registrador debe apuntar a la instancia exacta que será autoritativa.

El registrador delega los cuatro NS a una zona DNS pública de Azure, cuyo SOA y registros de aplicación responden a resolvedores de Internet.
Crear la zona no cambia Internet; la delegación en el registrador convierte en autoridad.

10. Comprueba la delegación y configura registros de aplicación

Después de delegar, ejecuta `nslookup -type=SOA wideworldimporters.com`. La respuesta debe identificar un servidor principal asignado por y los datos SOA. Diez minutos es una espera mínima común del tutorial, pero la convergencia real depende de anteriores y cachés.

Campos para dos conjuntos comunes.
RegistroNombreDestino
AHost relativo como webserver1 o wwwVida de caché del conjuntoDirección del servicio
Alias relativo como wwwVida de caché del conjuntoNombre canónico de aplicación, función u otro servicio

No crees y A con el mismo nombre. El vértice ya contiene NS y SOA, por lo que no admite un convencional. Usa un alias A/ cuando un recurso compatible de deba aparecer en el vértice.

11. Las zonas privadas resuelven dentro de redes virtuales vinculadas

Private hospeda nombres no publicados en Internet y no necesita registrador. Crea la zona, por ejemplo private.wideworldimporters.com, y un vínculo de red virtual para cada VNet que deba resolver los registros.

  • Un vínculo de resolución permite consultar la zona sin registrar automáticamente nombres de VM.
  • Con registro automático, mantiene registros A de máquinas virtuales compatibles en su NIC principal cuando se crean, cambian, detienen o eliminan.
  • Una zona privada puede vincular varias VNet; una VNet resuelve varias zonas, pero solo puede autorregistrarse en una zona privada.
  • Zonas pública y privada pueden compartir nombre para de horizonte dividido y responder según el origen.
  • Para resolución híbrida con el entorno local, Private Resolver ofrece reenvío entrante y saliente sin servidores en VM.
Zona Azure Private DNS vinculada a dos redes virtuales; un vínculo registra máquinas automáticamente y ambas redes resuelven nombres privados.
El vínculo concede resolución; el registro automático añade administración del ciclo de vida.

12. Laboratorio 1: requisitos previos y seguridad

El primer ejercicio opcional requiere una suscripción activa y un grupo de recursos. Leerlo basta para entender la tarea; ejecutarlo crea recursos facturables. Un grupo exclusivo facilita la limpieza si no contiene recursos compartidos.

  • Usa una suscripción propia y autorizada; la referencia antigua al espacio aislado puede no coincidir con el entorno actual.
  • Usa una zona de prueba única, como wideworldimportsXXXX.com.
  • 10.10.10.10 es un dato de documentación, no un servidor web público.
  • Nunca cambies los NS de un dominio de producción para el ejercicio.

13. Laboratorio 1: crea la zona pública e inspecciona los valores predeterminados

  1. En Portal, abre Zonas y selecciona Crear.
  2. En Datos básicos, elige suscripción y grupo de recursos e introduce el nombre único.
  3. Revisa, crea y abre el recurso tras la implementación.
  4. Abre Conjuntos de registros. creó automáticamente NS y SOA en el vértice.
  5. Anota los cuatro valores NS para delegación real y pruebas directas del servidor autoritativo.

14. Laboratorio 1: agrega un registro A y prueba la respuesta

Valores del ejercicio de registro A.
ConfiguraciónValorSignificado
NombrewwwGenera www.wideworldimportsXXXX.com.
TipoAAsigna ; corresponde a .
Conjunto de aliasNoAlmacena directamente la dirección.
/ unidad1 horaLos resolvedores pueden guardar la respuesta durante una hora.
Dirección 10.10.10.10Valor seguro de ejemplo, no sitio enrutable desde Internet.

Un conjunto A puede contener varias direcciones ; agrégalas al mismo conjunto. Para probar sin poseer ni delegar el dominio, consulta directamente un servidor autoritativo desde : `nslookup www.wideworldimportsXXXX.com ns1-xx.-.com`. La respuesta esperada es 10.10.10.10.

El flujo del portal crea zona, recibe NS y SOA, agrega A www con 10.10.10.10 y valida mediante nslookup contra un servidor de Azure.
Consultar directamente un servidor asignado valida la zona antes de la delegación pública.

15. El vértice de zona requiere un tratamiento especial

El vértice es el nombre más alto de la zona: wideworldimporters.com. También se denomina dominio raíz o simple y suele representarse con `@` o un nombre relativo vacío. Los registros NS y SOA ya ocupan ese nombre.

Los estándares impiden que un convencional conviva con ellos. Los conjuntos de alias resuelven escenarios compatibles de sin colocar un en el vértice.

16. Los registros de alias apuntan dinámicamente a recursos de

Un alias es una propiedad de un conjunto A, o . En lugar de almacenar una dirección o nombre estático, referencia un recurso compatible de u otro conjunto del mismo tipo en la zona. obtiene el destino actual durante la resolución.

Destinos destacados por el módulo y la documentación actual.
DestinoMotivo para usar alias
Recurso público de SKU EstándarSeguir el ciclo de la dirección sin un valor A/ fijo.
Perfil de Traffic ManagerColocar enrutamiento en el vértice con alias A/ respetando restricciones de puntos externos.
Punto de conexión de Exponer un sitio con en el vértice donde no es posible.
Punto de conexión de Usar un dominio de marca en el front-end.
Otro conjunto de la misma zonaReferenciar un conjunto del mismo tipo y elegir cuáles se comportan como alias.
Alias A del vértice apunta a IP pública y equilibrador; si cambia la dirección, DNS sigue el recurso y evita un valor estático obsoleto.
El alias acopla la resolución al ciclo de vida del recurso de .

17. Ventajas y restricciones de los alias

  • Evitan referencias pendientes: al eliminar el destino, el alias queda vacío en lugar de apuntar a una dirección reasignada.
  • Siguen automáticamente cambios de dirección durante la resolución.
  • Hospedan aplicaciones equilibradas en el vértice mediante perfiles compatibles de Traffic Manager.
  • Apuntan el vértice directamente a puntos compatibles de y .
  • Usan A, o como tipo base; las opciones dependen del destino.
  • Requieren registrar Microsoft.Network en las suscripciones de zona y destino y comprobar los límites vigentes.

18. Laboratorio 2: implementa el entorno de destino del alias

El segundo ejercicio opcional coloca el sitio tras un equilibrador. En , clona `://github.com/MicrosoftDocs/mslearn-host-domain--.git`, entra en el directorio, concede ejecución a setup.sh y ejecútalo únicamente después de revisar el script y confirmar la suscripción.

El script crea un , dos NIC, dos VM, una red virtual, una pública, un equilibrador con reglas y conecta las NIC al back-end. Conserva el recurso myPublicIP. La implementación y su aparición en el portal pueden tardar varios minutos.

19. Laboratorio 2: crea el alias del vértice y valida la carga

Valores del alias proporcionado.
ConfiguraciónValor
NombreVacío, representa wideworldimportsXXXX.com en el vértice
TipoA
Conjunto de alias
Tipo de aliasRecurso de
Recurso de myPublicIP
1 hora en el formulario ilustrado

Abre la zona, agrega el conjunto y selecciona myPublicIP. Si aún no aparece, espera y actualiza. Con un dominio real delegado se resolvería el nombre del vértice. El ejercicio copia la pública, la abre en el explorador y comprueba qué VM atendió la solicitud equilibrada.

Dos VM conectadas mediante NIC a Azure Load Balancer y myPublicIP; alias A del vértice referencia la IP pública y los clientes llegan a una VM.
apunta al recurso de ; el equilibrador selecciona un back-end correcto.

20. Comprobación de conocimientos y razonamiento administrativo

Respuestas de la comprobación suministrada.
PreguntaRespuesta correctaMotivo
¿Qué permite ?Administrar y hospedar un dominio registrado y sus registros.El registro permanece en el registrador; ofrece hospedaje y administración.
¿Qué controles de seguridad se destacaron? de , registro de actividad y bloqueos.Controlan acceso, auditan cambios y protegen contra cambios o eliminación accidental.
¿Qué registro asigna un nombre a una o más direcciones?A para o para .Varias direcciones de la misma familia pueden compartir el conjunto.

21. Trampas de AZ-104 y correcciones actuales

  • hospeda zonas; el dominio no las usa hasta delegarlo a los cuatro servidores exactos.
  • SOA y NS del vértice se crean y eliminan automáticamente con la zona.
  • A asigna ; asigna ; asigna un nombre a otro nombre.
  • La directiva SPF pertenece a TXT, no al tipo SPF obsoleto.
  • no coexiste con otro tipo en el mismo nombre ni ocupa el vértice convencional.
  • controla caché, no promete una hora exacta de propagación global.
  • Una zona privada usa vínculos de VNet, no delegación; el registro automático es opcional.
  • Los alias son conjuntos A// con destinos compatibles, no redirecciones arbitrarias.
  • A diferencia de la exportación antigua, público de admite firma .
  • El ejemplo antiguo era inválido; los grupos hexadecimales solo admiten 0–9 y a–f.

22. Repaso compacto, recuerdo activo y recursos

Versión resumida de cada tema principal.
TemaRecuerda
ResoluciónRevisa caché; si falta, busca autoridad; guarda por el .
Zona públicaCrea, copia cuatro NS, delega en registrador y comprueba SOA.
RegistrosA/ dirección, nombre, MX correo, TXT texto, NS delegación, SOA autoridad.
ConjuntoMismo nombre y tipo, un y uno o varios valores si se permiten.
Zona privadaVincula VNet y habilita opcionalmente registro automático de VM.
VérticeRaíz, @ o vacío; convencional está bloqueado.
AliasReferencia dinámica A// a recurso compatible o conjunto del mismo tipo.
ValidaciónConsulta SOA para delegación y servidor autoritativo antes de delegar.
Seguridad, registro de actividad, bloqueos y firma opcional.
LimpiezaElimina solo recursos del ejercicio tras comprobar dependencias compartidas.

Preguntas de recuerdo activo

  • Recorre un error de caché desde el cliente hasta una zona autoritativa de .
  • Explica por qué crear la zona y delegar el dominio son tareas independientes.
  • Elige A, , , MX, TXT, NS, SOA, PTR, SRV o CAA en diez escenarios.
  • Describe un vínculo de VNet y el efecto del registro automático.
  • Explica por qué un alias sirve al vértice y un convencional no.
  • Reconstruye ambos laboratorios e indica qué demuestra cada validación.

Documentación oficial