Preparación para la Certificación Microsoft AZ-104
Azure DNS: zonas públicas y privadas, registros, delegación y alias
Comprende la resolución DNS, hospeda zonas públicas y privadas, delega un dominio registrado, administra conjuntos de registros y TTL y conecta dinámicamente el vértice de zona con recursos de Azure mediante alias.
Tiempo de estudio sugerido: 65 minutos • Nivel intermedio • Reescritura original basada en el módulo proporcionado de Microsoft Learn y corregida con la documentación vigente de Azure DNS
Por João Ricardo Dutra••Contenido original completo
1. Convierte un dominio registrado en un diseño hospedado en
Supongamos que una organización compró wideworldimporters.com a un registrador y está creando el sitio nuevo en . Falta el hospedaje autoritativo: los clientes de Internet deben traducir el nombre sencillo a la dirección del servicio hospedado en .
hospeda los registros en la infraestructura de Microsoft y usa la misma identidad, , herramientas, soporte y facturación del resto del entorno. El capítulo recorre toda la tarea: fundamentos, zonas públicas y privadas, delegación, conjuntos de registros, alias, validación y limpieza.
Explicar búsqueda recursiva, caché, autoridad, e .
Crear y delegar una zona pública y luego configurar y probar registros.
Crear una zona privada y vincular las redes virtuales autorizadas para resolverla.
Usar alias para conectar dinámicamente el vértice de zona con recursos compatibles de .
Realizar los dos ejercicios proporcionados sin confundir direcciones de ejemplo con valores de producción.
El administrador controla la cadena completa: nombre, zona, registro, delegación, destino, validación y ciclo de vida.
2. traduce nombres fáciles de recordar en respuestas enrutables
El sistema de nombres de dominio forma parte de /. Asocia nombres como www.wideworldimporters.com con información que los clientes pueden utilizar, normalmente una dirección . Los dispositivos enrutan por dirección; las personas y aplicaciones suelen trabajar mejor con nombres.
es un directorio global, jerárquico y distribuido entre servidores de nombres. Un servidor puede actuar como resolvedor que busca respuestas, como servidor autoritativo que conserva los registros de una zona o desempeñar ambos papeles en una arquitectura mayor.
3. La caché y la autoridad explican la resolución
El resolvedor revisa primero su caché temporal. Una respuesta almacenada evita una búsqueda global hasta que vence su . Si no hay respuesta útil, recorre la jerarquía o consulta otros resolvedores hasta llegar al servidor autoritativo. Devuelve y normalmente almacena el resultado; si no encuentra el nombre, devuelve un error.
En una red corporativa, DHCP o una directiva local suele entregar la dirección del resolvedor.
En un hotel o red externa, suele entregarla el proveedor de Internet o la red de acceso.
La caché acelera consultas repetidas y explica por qué un cambio no aparece en todas partes de inmediato.
Los servidores autoritativos mantienen la base de registros de los dominios y subdominios delegados.
La caché responde rápido; la autoridad proporciona la respuesta original cuando falta la caché.
4. A y conectan con e
Familias de direcciones usadas por los registros de host.
Familia
Formato
Registro
Ejemplo
Cuatro octetos decimales entre 0 y 255
A
127.0.0.1
Ocho grupos hexadecimales con compresión válida
2001:db8:85a3::8a2e:370:7334
Una interfaz puede tener ambas familias y puede publicar las dos. La cadena del material incluía un carácter no hexadecimal; el ejemplo anterior es válido y evita aprender una dirección incorrecta.
5. Las zonas contienen registros tipados y conjuntos de registros
Tipos habituales compatibles con .
Tipo
Finalidad
A /
Asignar un nombre a una o varias direcciones / .
Asignar un nombre a otro nombre canónico; no coexiste con otro tipo en el mismo nombre.
MX
Identificar servidores de intercambio de correo.
TXT
Publicar texto, validación de dominio, DKIM y directiva SPF.
NS
Identificar servidores autoritativos y delegar zonas o zonas secundarias.
SOA
Describir la autoridad y los tiempos administrativos de la zona.
PTR
Realizar asignación inversa de dirección a nombre.
SRV
Publicar ubicación, protocolo, puerto, prioridad, peso y destino de un servicio.
CAA
Indicar qué entidades de certificación pueden emitir certificados.
Comodín
Responder a nombres coincidentes si no existe un registro explícito más cercano.
administra registros como conjuntos: los valores con el mismo nombre y tipo comparten conjunto y . Un conjunto A puede contener dos direcciones. Los estándares solo permiten un SOA y un por nombre. El tipo SPF está obsoleto; la directiva SPF se publica como TXT.
Nombre más tipo identifica el conjunto, que puede contener varios valores cuando el estándar lo permite.
6. controla la duración de caché, no promete una hora de propagación
El tiempo de vida indica cuánto puede conservar un cliente o resolvedor el conjunto antes de consultar de nuevo. aplica el al conjunto. Un valor de 3600 segundos equivale a una hora. Valores menores pueden acelerar cambios planificados cuando caduquen las entradas anteriores, pero aumentan las consultas y no fuerzan a todos los resolvedores a actualizar al mismo instante.
7. Qué proporciona y dónde permanece el registro del dominio
público de ofrece hospedaje autoritativo distribuido globalmente. La zona es un recurso de e integra de , registro de actividad, bloqueos, Portal, , la CLI de , y . Puede hospedar registros para servicios de y destinos externos.
Seguridad: asigna roles de mínimo privilegio, audita cambios y protege zonas críticas con bloqueos.
Consistencia: reutiliza credenciales, automatización, facturación, soporte y prácticas de implementación de .
Alta disponibilidad: el servicio autoritativo se distribuye entre la infraestructura global de nombres.
Límite: hospeda y administra el dominio, pero normalmente no lo vende. Cómpralo mediante dominios de o un registrador y luego delégalo.
8. Corrección actual: público de admite
La página exportada afirma que no admite extensiones de seguridad . Esa información quedó obsoleta. Las zonas de público de pueden firmarse con . La firma añade registros criptográficos y una cadena de confianza para validar autoridad de origen, integridad y denegación autenticada de existencia, lo que reduce respuestas falsificadas.
no cifra las consultas ni sustituye el control de acceso. El administrador firma la zona y publica la información DS necesaria en el nivel primario o registrador según el procedimiento vigente. administra registros de firma como DNSKEY y RRSIG; DS y TLSA también son relevantes en zonas firmadas.
9. Crea la zona pública, obtén sus servidores y delega el dominio
Crea una zona con la suscripción, grupo de recursos y nombre público exacto. La zona es global aunque el grupo tenga ubicación.
Lee el conjunto NS automático y copia los cuatro servidores de , incluido el punto final si el registrador exige un FQDN.
Accede al registrador y sustituye sus valores NS autoritativos por los cuatro servidores asignados a esa zona. Esto es delegación.
Espera a que caduquen las cachés de delegación y consulta con nslookup el SOA creado automáticamente.
Después de validar, agrega o finaliza los registros necesarios para web, correo y otros servicios.
Puede existir otra zona con el mismo nombre en otro grupo o suscripción, pero tendrá otros servidores. El registrador debe apuntar a la instancia exacta que será autoritativa.
Crear la zona no cambia Internet; la delegación en el registrador convierte en autoridad.
10. Comprueba la delegación y configura registros de aplicación
Después de delegar, ejecuta `nslookup -type=SOA wideworldimporters.com`. La respuesta debe identificar un servidor principal asignado por y los datos SOA. Diez minutos es una espera mínima común del tutorial, pero la convergencia real depende de anteriores y cachés.
Campos para dos conjuntos comunes.
Registro
Nombre
Destino
A
Host relativo como webserver1 o www
Vida de caché del conjunto
Dirección del servicio
Alias relativo como www
Vida de caché del conjunto
Nombre canónico de aplicación, función u otro servicio
No crees y A con el mismo nombre. El vértice ya contiene NS y SOA, por lo que no admite un convencional. Usa un alias A/ cuando un recurso compatible de deba aparecer en el vértice.
11. Las zonas privadas resuelven dentro de redes virtuales vinculadas
Private hospeda nombres no publicados en Internet y no necesita registrador. Crea la zona, por ejemplo private.wideworldimporters.com, y un vínculo de red virtual para cada VNet que deba resolver los registros.
Un vínculo de resolución permite consultar la zona sin registrar automáticamente nombres de VM.
Con registro automático, mantiene registros A de máquinas virtuales compatibles en su NIC principal cuando se crean, cambian, detienen o eliminan.
Una zona privada puede vincular varias VNet; una VNet resuelve varias zonas, pero solo puede autorregistrarse en una zona privada.
Zonas pública y privada pueden compartir nombre para de horizonte dividido y responder según el origen.
Para resolución híbrida con el entorno local, Private Resolver ofrece reenvío entrante y saliente sin servidores en VM.
El vínculo concede resolución; el registro automático añade administración del ciclo de vida.
12. Laboratorio 1: requisitos previos y seguridad
El primer ejercicio opcional requiere una suscripción activa y un grupo de recursos. Leerlo basta para entender la tarea; ejecutarlo crea recursos facturables. Un grupo exclusivo facilita la limpieza si no contiene recursos compartidos.
Usa una suscripción propia y autorizada; la referencia antigua al espacio aislado puede no coincidir con el entorno actual.
Usa una zona de prueba única, como wideworldimportsXXXX.com.
10.10.10.10 es un dato de documentación, no un servidor web público.
Nunca cambies los NS de un dominio de producción para el ejercicio.
13. Laboratorio 1: crea la zona pública e inspecciona los valores predeterminados
En Portal, abre Zonas y selecciona Crear.
En Datos básicos, elige suscripción y grupo de recursos e introduce el nombre único.
Revisa, crea y abre el recurso tras la implementación.
Abre Conjuntos de registros. creó automáticamente NS y SOA en el vértice.
Anota los cuatro valores NS para delegación real y pruebas directas del servidor autoritativo.
14. Laboratorio 1: agrega un registro A y prueba la respuesta
Valores del ejercicio de registro A.
Configuración
Valor
Significado
Nombre
www
Genera www.wideworldimportsXXXX.com.
Tipo
A
Asigna ; corresponde a .
Conjunto de alias
No
Almacena directamente la dirección.
/ unidad
1 hora
Los resolvedores pueden guardar la respuesta durante una hora.
Dirección
10.10.10.10
Valor seguro de ejemplo, no sitio enrutable desde Internet.
Un conjunto A puede contener varias direcciones ; agrégalas al mismo conjunto. Para probar sin poseer ni delegar el dominio, consulta directamente un servidor autoritativo desde : `nslookup www.wideworldimportsXXXX.com ns1-xx.-.com`. La respuesta esperada es 10.10.10.10.
Consultar directamente un servidor asignado valida la zona antes de la delegación pública.
15. El vértice de zona requiere un tratamiento especial
El vértice es el nombre más alto de la zona: wideworldimporters.com. También se denomina dominio raíz o simple y suele representarse con `@` o un nombre relativo vacío. Los registros NS y SOA ya ocupan ese nombre.
Los estándares impiden que un convencional conviva con ellos. Los conjuntos de alias resuelven escenarios compatibles de sin colocar un en el vértice.
16. Los registros de alias apuntan dinámicamente a recursos de
Un alias es una propiedad de un conjunto A, o . En lugar de almacenar una dirección o nombre estático, referencia un recurso compatible de u otro conjunto del mismo tipo en la zona. obtiene el destino actual durante la resolución.
Destinos destacados por el módulo y la documentación actual.
Destino
Motivo para usar alias
Recurso público de SKU Estándar
Seguir el ciclo de la dirección sin un valor A/ fijo.
Perfil de Traffic Manager
Colocar enrutamiento en el vértice con alias A/ respetando restricciones de puntos externos.
Punto de conexión de
Exponer un sitio con en el vértice donde no es posible.
Punto de conexión de
Usar un dominio de marca en el front-end.
Otro conjunto de la misma zona
Referenciar un conjunto del mismo tipo y elegir cuáles se comportan como alias.
El alias acopla la resolución al ciclo de vida del recurso de .
17. Ventajas y restricciones de los alias
Evitan referencias pendientes: al eliminar el destino, el alias queda vacío en lugar de apuntar a una dirección reasignada.
Siguen automáticamente cambios de dirección durante la resolución.
Hospedan aplicaciones equilibradas en el vértice mediante perfiles compatibles de Traffic Manager.
Apuntan el vértice directamente a puntos compatibles de y .
Usan A, o como tipo base; las opciones dependen del destino.
Requieren registrar Microsoft.Network en las suscripciones de zona y destino y comprobar los límites vigentes.
18. Laboratorio 2: implementa el entorno de destino del alias
El segundo ejercicio opcional coloca el sitio tras un equilibrador. En , clona `://github.com/MicrosoftDocs/mslearn-host-domain--.git`, entra en el directorio, concede ejecución a setup.sh y ejecútalo únicamente después de revisar el script y confirmar la suscripción.
El script crea un , dos NIC, dos VM, una red virtual, una pública, un equilibrador con reglas y conecta las NIC al back-end. Conserva el recurso myPublicIP. La implementación y su aparición en el portal pueden tardar varios minutos.
19. Laboratorio 2: crea el alias del vértice y valida la carga
Valores del alias proporcionado.
Configuración
Valor
Nombre
Vacío, representa wideworldimportsXXXX.com en el vértice
Tipo
A
Conjunto de alias
Sí
Tipo de alias
Recurso de
Recurso de
myPublicIP
1 hora en el formulario ilustrado
Abre la zona, agrega el conjunto y selecciona myPublicIP. Si aún no aparece, espera y actualiza. Con un dominio real delegado se resolvería el nombre del vértice. El ejercicio copia la pública, la abre en el explorador y comprueba qué VM atendió la solicitud equilibrada.
apunta al recurso de ; el equilibrador selecciona un back-end correcto.
20. Comprobación de conocimientos y razonamiento administrativo
Respuestas de la comprobación suministrada.
Pregunta
Respuesta correcta
Motivo
¿Qué permite ?
Administrar y hospedar un dominio registrado y sus registros.
El registro permanece en el registrador; ofrece hospedaje y administración.
¿Qué controles de seguridad se destacaron?
de , registro de actividad y bloqueos.
Controlan acceso, auditan cambios y protegen contra cambios o eliminación accidental.
¿Qué registro asigna un nombre a una o más direcciones?
A para o para .
Varias direcciones de la misma familia pueden compartir el conjunto.
21. Trampas de AZ-104 y correcciones actuales
hospeda zonas; el dominio no las usa hasta delegarlo a los cuatro servidores exactos.
SOA y NS del vértice se crean y eliminan automáticamente con la zona.
A asigna ; asigna ; asigna un nombre a otro nombre.
La directiva SPF pertenece a TXT, no al tipo SPF obsoleto.
no coexiste con otro tipo en el mismo nombre ni ocupa el vértice convencional.
controla caché, no promete una hora exacta de propagación global.
Una zona privada usa vínculos de VNet, no delegación; el registro automático es opcional.
Los alias son conjuntos A// con destinos compatibles, no redirecciones arbitrarias.
A diferencia de la exportación antigua, público de admite firma .
El ejemplo antiguo era inválido; los grupos hexadecimales solo admiten 0–9 y a–f.
22. Repaso compacto, recuerdo activo y recursos
Versión resumida de cada tema principal.
Tema
Recuerda
Resolución
Revisa caché; si falta, busca autoridad; guarda por el .
Zona pública
Crea, copia cuatro NS, delega en registrador y comprueba SOA.