Preparación para la Certificación Microsoft AZ-104
Microsoft Entra ID, AD DS, P1/P2 y Servicios de dominio
Fundamentos de identidad en la nube, límites de inquilinos y suscripciones, comparación con AD DS, SSO para aplicaciones de nube, Microsoft Entra ID P1/P2 y dominios administrados para cargas heredadas.
Tiempo de estudio sugerido: 32 minutos • Nivel intermedio • Reescritura original basada en el módulo proporcionado de Microsoft Learn y actualizada con la documentación vigente
Por João Ricardo Dutra••Contenido original completo
1. Introducción y objetivos de aprendizaje
es el servicio de administración de identidades y acceso en la nube de Microsoft. Almacena identidades, autentica usuarios y cargas de trabajo, aplica directivas de acceso y ayuda a proteger aplicaciones y datos en entornos híbridos y de nube. Para quien administra , es el plano de identidad detrás de suscripciones, asignaciones de roles, servicios de nube de Microsoft y numerosas integraciones de .
Al finalizar este capítulo, podrá
Describir y los problemas administrativos que resuelve.
Distinguir de ().
Explicar cómo un directorio de atiende aplicaciones de nube y ofrece inicio de sesión único ().
Comparar la finalidad de las capacidades Free, P1 y P2.
Reconocer cuándo es un puente adecuado para cargas que dependen de un dominio tradicional.
Las tres opciones de directorio son complementarias: administra infraestructura de dominio tradicional; es un plano de control de identidad como servicio para aplicaciones modernas; y entrega en un subconjunto administrado de funciones clásicas de dominio.
Una identidad híbrida puede originarse en el directorio local, estar disponible en y llegar a muchos servicios de nube mediante un único plano de acceso y directivas.
2. Examen de
se ejecuta en controladores de dominio de Windows Server que la organización implementa y opera. es un servicio de plataforma administrado por Microsoft. El cliente configura identidades, aplicaciones y directivas, mientras Microsoft opera la infraestructura del directorio. No es un controlador de dominio hospedado en una máquina virtual ni un bosque administrado por el cliente en .
Este modelo reduce el control sobre detalles de implementación, pero elimina la necesidad de dimensionar, corregir, replicar, respaldar y supervisar servidores de directorio. También agrega capacidades que no son nativas de una implementación básica de : autenticación multifactor (), protección frente a riesgos de identidad, restablecimiento de contraseña de autoservicio, federación de aplicaciones modernas y decisiones de acceso basadas en usuario, dispositivo, ubicación y riesgo.
Usos administrativos habituales
Crear y administrar usuarios, grupos, dispositivos, aplicaciones e identidades de carga de trabajo.
Aprovisionar usuarios y conceder acceso a aplicaciones y recursos de .
Configurar para servicios de Microsoft y aplicaciones de terceros.
Federar identidades entre organizaciones y proveedores externos.
Detectar actividad de inicio de sesión irregular y responder con controles de protección.
Exigir y aplicar a usuarios y dispositivos.
Extender una identidad de local a la nube mediante sincronización.
Publicar aplicaciones web locales seleccionadas mediante el de aplicación de .
Cada suscripción de y las suscripciones a servicios como o disponen de un inquilino de . La edición Free proporciona la base; las capacidades con licencia añaden gobierno, acceso, supervisión y controles de riesgo. Como las ofertas cambian, confirme la matriz vigente antes de diseñar o comprar licencias.
3. Inquilinos, suscripciones, dominios y objetos
Un inquilino es una instancia aislada de y normalmente representa a una organización. El servicio es multiinquilino por diseño, pero los objetos y directivas de cada inquilino permanecen separados. Una empresa puede crear varios inquilinos —por ejemplo, para aislar un laboratorio—, aunque cada suscripción de se asocia con un solo inquilino a la vez.
Este aislamiento permite operar a escala global con grandes cantidades de directorios y solicitudes de autenticación. En el flujo clásico del módulo, crear una suscripción con una cuenta Microsoft podía aprovisionar un inquilino mostrado como Default Directory; identifíquelo por su id. de inquilino y dominios comprobados, no por el nombre genérico.
La asociación permite asignar el control de acceso basado en roles de () sobre los recursos de la suscripción a las identidades del inquilino elegido. Un inquilino puede atender varias suscripciones, por lo que los mismos usuarios, grupos, entidades de servicio y directivas gobiernan más de una.
Un inquilino nuevo recibe un nombre inicial con prefijo único y sufijo onmicrosoft.com.
Es habitual verificar uno o varios dominios personalizados de la organización.
El inquilino es límite de seguridad y contenedor de usuarios, grupos, dispositivos, aplicaciones y otros objetos.
Asociar una suscripción con un inquilino no equivale a implementar en una máquina virtual de .
El esquema de es más plano y contiene menos tipos de objeto tradicionales que . Usa una clase de dispositivo en lugar del modelo clásico de equipos en dominio, y la unión a difiere de unir un equipo a . Las extensiones de esquema son reversibles, pero no existen UO ni GPO; la administración moderna y la selección por grupos sustituyen estos mecanismos.
Las aplicaciones usan dos objetos relacionados. El objeto de aplicación es la definición global; la es su identidad e instancia local en el inquilino. Esta separación permite usar una definición en varios inquilinos, cada uno con , consentimiento, asignaciones y configuración propios.
Una suscripción confía en un inquilino a la vez para identidad, mientras un inquilino puede proporcionar identidades y roles a varias suscripciones.
4. Características de
es el servicio de directorio tradicional de Windows Server para redes empresariales. Forma parte de una familia más amplia de Active Directory, que incluye o ha incluido Active Directory Certificate Services, Active Directory Lightweight Directory Services, y Active Directory Rights Management Services.
Es un directorio jerárquico basado en X.500.
localiza recursos como controladores de dominio.
LDAP consulta y administra los datos del directorio.
es el protocolo principal de autenticación; NTLM permanece para escenarios compatibles.
Las unidades organizativas (UO) y los objetos de (GPO) estructuran administración y configuración.
Los objetos de equipo representan máquinas unidas al dominio.
Las relaciones de confianza entre dominios y bosques habilitan acceso y administración delegada.
Ejecutar en una máquina virtual de no lo convierte en : sigue siendo un controlador autoadministrado. La base de datos, los registros y SYSVOL deben residir en uno o varios discos de datos de , no en el disco del sistema operativo, con la caché de host establecida en None. La organización sigue siendo responsable de disponibilidad, revisiones, replicación, copia de seguridad y recuperación.
5. Comparación de y
Ambos servicios tratan identidades, pero sus protocolos y modelos de administración atienden cargas distintas.
Dimensión
Enfoque principal
Infraestructura empresarial, miembros de dominio y aplicaciones tradicionales.
Identidad y acceso para Internet, nube, y aplicaciones modernas.
Estructura
Bosques, dominios y UO jerárquicos.
Inquilino plano con usuarios, grupos, dispositivos y aplicaciones; sin UO ni GPO.
Acceso al directorio
LDAP y detección centrada en .
y sobre /.
Autenticación
Principalmente ; NTLM para compatibilidad.
Protocolos modernos como , WS-Federation y .
Autorización
ACL de dominio, grupos y controles de infraestructura.
, roles, permisos de aplicación y .
Dispositivos
Objetos de equipo, unión al dominio y .
Identidades de dispositivo, unión a , y señales de cumplimiento.
Confianza externa
Relaciones de confianza de dominio y bosque.
Federación de aplicaciones, colaboración B2B y proveedores externos.
Operación
El cliente implementa y administra controladores.
Microsoft opera la plataforma del directorio.
está diseñado para comunicación por Internet mediante y , normalmente en los puertos 80 y 443. No expone LDAP ni autentica aplicaciones con . Una pregunta del módulo llama a protocolo de autenticación; con precisión, es un marco de autorización y agrega autenticación sobre .
La federación establece confianza con servicios de Microsoft, aplicaciones empresariales y proveedores externos. Por ello, y suelen coexistir: el primero atiende infraestructura heredada y las identidades sincronizadas y protocolos modernos brindan acceso a la nube.
Elija el modelo de directorio por los requisitos de la aplicación y la administración, no por el lugar donde se ejecuta un servidor.
6. Un directorio para aplicaciones de nube
,, Microsoft Dynamics 365, y otros servicios necesitan un directorio de nube para autenticar y autorizar. Mantener uno por servicio multiplicaría cuentas y directivas. Vincularlos al mismo inquilino de crea un plano de identidad único y una experiencia de más coherente.
Los desarrolladores pueden delegar autenticación y autorización a en vez de crear un almacén de credenciales por aplicación. El inquilino también conecta identidades de nube con local y federa proveedores externos, para que el usuario recorra aplicaciones autorizadas sin mantener contraseñas separadas.
Los ejemplos proporcionados incluyen identidades de Facebook, servicios de Google y Yahoo. La disponibilidad de proveedores puede cambiar, pero permanece el concepto de federación: acepta una identidad externa de confianza y aplica reglas de acceso a la aplicación de destino.
La autenticación integrada de puede agregar el inicio de sesión de a una aplicación web desde Autenticación en Microsoft Azure Portal. El administrador selecciona o registra el proveedor, decide si permite solicitudes no autenticadas y puede exigir una identidad válida del inquilino previsto. La configuración pertenece a la aplicación y puede variar por ranura de implementación.
Las herramientas actuales sustituyeron el flujo antiguo con 2013 mencionado en la exportación. El principio sigue vigente: la integración de plataforma simplifica la identidad centralizada frente a implementar cada protocolo dentro de cada aplicación personalizada.
Un directorio compartido centraliza identidades y acceso; cada aplicación continúa aplicando sus propios permisos.
7. Free, P1 y P2: cómo interpretar las ediciones
Free se incluye con suscripciones de nube de Microsoft como y . P1 y P2 son niveles premium con licencia por usuario, comprados por separado o incluidos en ofertas válidas de y Enterprise Mobility + Security. Las pruebas y los paquetes cambian con el tiempo.
La exportación describe específicamente un paquete Enterprise Mobility + Security que también incluía derechos de y . Trátelo como contexto histórico de compra, no como garantía del paquete actual; consulte las tablas vigentes de productos y planes de servicio.
El material compara Free y las antiguas ediciones Office 365 o Basic con P1 y P2. La documentación vigente debe ser la referencia: nombres y paquetes cambian, y una función puede exigir tanto licencia de Entra como licencia del servicio cuyo recurso o señal utiliza.
Una distinción duradera para el examen.
Nivel
Finalidad
Capacidades representativas
Free
Usuarios, grupos, autenticación y protecciones básicas.
Directorio de nube, base de , registros básicos, y roles integrados.
P1
Identidad híbrida y acceso dirigido por directivas.
, grupos y autoservicio avanzados, escritura diferida de contraseña y supervisión adicional.
P2
Protección basada en riesgo e identidad privilegiada.
Protección de id. de y (), además de P1.
8. Capacidades asociadas con P1
La administración de grupos de autoservicio puede permitir solicitudes de pertenencia, aprobación por propietarios y mantenimiento de miembros sin trabajo rutinario del administrador.
evalúa usuario o grupo, aplicación, estado del dispositivo, ubicación y —con la licencia adecuada— riesgo antes de permitir, bloquear o agregar requisitos.
El restablecimiento de contraseña de autoservicio con escritura diferida puede respetar la directiva de local y escribir la nueva contraseña en diseños híbridos compatibles.
Health y la supervisión con licencia proporcionan alertas e información de rendimiento, uso y configuración.
Las licencias de Microsoft Identity Manager se han asociado históricamente con escenarios híbridos P1/P2 y pueden conectar , LDAP, Oracle y aplicaciones de línea de negocio.
El módulo exportado asocia con P1 integraciones completas, incluidas o RADIUS, ,, Dynamics 365 y aplicaciones de la galería. Los clientes actuales usan autenticación moderna compatible, no la antigua advertencia sobre software sin explorador como Microsoft Outlook.
La exportación también menciona informes y alertas avanzados y Cloud App Discovery. Estos derechos evolucionaron; confirme la matriz vigente en lugar de convertir rótulos históricos en una lista de compra.
La fuente cita un empresarial de 99,9 % para ediciones premium y la edición Basic retirada. Los términos de servicio cambian por separado de los conceptos del examen; confirme el actual para compromisos de producción.
9. Capacidades asociadas con P2
P2 agrega controles de riesgo de identidad y acceso privilegiado sobre P1. Protección de id. de detecta señales y habilita directivas de e inicio mediante . El administrador investiga usuarios, inicios y detecciones de riesgo y ejecuta la corrección adecuada.
() reemplaza privilegios permanentes innecesarios por activación elegible y limitada. La directiva puede exigir , justificación, aprobación o duración máxima, y el historial registra asignaciones y activaciones. Es la respuesta clave cuando el examen pregunta por acceso temporal y permanente a roles administrativos.
Las licencias actuales también ofrecen y Suite. Verifique y directivas de riesgo contra la licencia real del usuario: “P2” sigue siendo una distinción útil para estudiar, pero no es el único paquete moderno que entrega algunas capacidades.
P2 reúne la base P1 y añade controles de riesgo y privilegio just-in-time; valide siempre la matriz actual.
10. Examen de
Muchas aplicaciones de línea de negocio todavía requieren unión a dominio, LDAP, , o NTLM. Al moverlas a , la organización puede mantener autenticación local por de sitio a sitio, implementar controladores de réplica en máquinas virtuales de , modernizar la aplicación o usar .
En un diseño solo con , las autenticaciones cruzan el túnel. Con réplicas en , la replicación de cruza la y la autenticación queda cerca de la carga. Ambos añaden operaciones de red o controladores. entrega un dominio administrado dentro de una instancia de sin que el cliente implemente, revise, supervise o respalde controladores en la nube.
El servicio ofrece unión a dominio, ,, LDAP/LDAPS y /NTLM. es el origen de autoridad; usuarios, grupos, pertenencias y de credenciales se sincronizan en un solo sentido hacia el dominio administrado. Un inquilino híbrido puede sincronizar primero local con ; uno solo de nube puede usar Servicios de dominio sin dominio local.
Este patrón atiende migraciones lift-and-shift, incluidas cargas basadas en Microsoft SQL Server o Microsoft SharePoint Server. Puede eliminar una mantenida solo para autenticación y controladores administrados por el cliente en , mientras las aplicaciones nuevas usan y autenticación moderna directamente.
El dominio administrado acerca protocolos tradicionales a ; es independiente, no una réplica escribible de ni una extensión automática del bosque local.
11. Ventajas, límites, implementación y coste
Microsoft administra controladores, revisiones, disponibilidad, copias de seguridad y replicación de plataforma.
Los administradores no reciben control de Administrador de dominio o empresa; las tareas delegadas usan AAD DC Administrators.
La sincronización desde es unidireccional. Los atributos, contraseñas y pertenencias sincronizados se cambian en el origen.
El esquema no puede extenderse como en un bosque completamente administrado por el cliente.
El dominio administrado admite UO integradas y personalizadas y administración de , pero no reproduce todas las funciones irrestrictas de autoadministrado.
Las escrituras LDAP se aplican a objetos creados en el dominio administrado; los sincronizados son mayormente de solo lectura.
El dominio administrado es independiente. Las confianzas de bosque atienden escenarios híbridos concretos, pero no lo convierten en réplica del dominio local.
La exportación describe solo el objeto de equipo básico, UO planas sin anidamiento, un GPO integrado de usuario y equipo y ausencia de destino por UO, WMI o grupo de seguridad. Ese era un estado antiguo. La documentación actual admite UO personalizadas y administración de ; valide las dependencias de esquema, escritura, confianza y directiva de cada aplicación al migrar.
Cree el dominio administrado en el Centro de administración de , eligiendo suscripción, grupo de recursos, espacio , SKU, y subred dedicada. Después, actualice de red cuando proceda. La plataforma implementa un conjunto administrado de controladores de réplica en la región seleccionada.
no está incluido automáticamente en P1 o P2. La facturación actual se acumula por hora según la SKU. La selección considera objetos, volumen de autenticación, rendimiento y frecuencia de copia; el antiguo precio variable directamente por tamaño del directorio ya no es el modelo vigente.
12. Evaluación explicada del módulo
Las nueve preguntas proporcionadas, reescritas y explicadas.
Pregunta
Mejor respuesta
Motivo
¿Cómo difiere el modelo organizativo básico?
es plano; usa jerarquía con UO.
organiza acceso con grupos, roles y directivas modernas.
¿Qué nivel se asocia con directivas e informes avanzados?
P1.
P1 es el nivel premium dirigido por directivas del módulo; confirme los derechos actuales de informes.
¿Qué límite histórico de Servicios de dominio destaca el módulo?
Estructura de UO plana.
Era la respuesta exportada, pero el servicio actual admite UO personalizadas.
¿Qué marco usa para autorización?
.
autentica en dominio y LDAP accede a datos; delega autorización.
¿Qué plan se asocia con directivas de e inicio?
P2.
Las directivas basadas en riesgo requieren Protección de id. de .
¿Qué respuesta esperaba el módulo para autenticar aplicaciones de Internet?
.
Técnicamente, autoriza y autentica sobre .
¿Qué capacidad P2 administra roles elegibles, temporales y permanentes?
.
agrega activación, tiempo, aprobación y auditoría a roles privilegiados.
¿Cuál es el enfoque principal de frente a ?
Identidad para aplicaciones web y de nube.
prioriza infraestructura de dominio y aplicaciones tradicionales.
¿Qué capacidad aporta ventaja a aplicaciones de nube?
Autenticación multifactor.
integra el plano de identidad y directivas de nube y no es nativo de básico.
13. Resumen del capítulo
es el servicio multiinquilino administrado de identidad y acceso para recursos híbridos y de nube.
El inquilino es un límite aislado; atiende varias suscripciones, mientras cada suscripción confía en un inquilino a la vez.
ofrece , LDAP, , UO, GPO, objetos de equipo y relaciones de confianza para infraestructura jerárquica.
usa modelo plano, y , federación moderna, y protocolos como y .
Un inquilino centraliza y acceso a servicios Microsoft, aplicaciones personalizadas y de terceros.
P1 representa acceso híbrido dirigido por directivas; P2 agrega protección frente a riesgo e identidad privilegiada.
proporciona LDAP, unión a dominio, , y NTLM administrados para cargas que aún no usan identidad moderna.
Las licencias y el dominio administrado evolucionan; use la documentación actual para diseñar y conserve las distinciones que exige AZ-104.