Preparación para la Certificación Microsoft AZ-104
Seguridad de Azure Storage: SAS, cifrado, claves administradas por el cliente, supervisión y protección contra amenazas
Diseña protección por capas, delega acceso limitado con SAS, interpreta cada campo del URI, controla claves de cifrado, supervisa el almacenamiento y detecta amenazas activas.
Tiempo de estudio sugerido: 90 minutos • Nivel intermedio • Reescritura original basada en el módulo proporcionado de Microsoft Learn y corregida con la documentación vigente de Azure Storage
Por João Ricardo Dutra••Contenido original completo
1. Protege datos confidenciales sin impedir el trabajo legítimo
Una empresa conserva datos personales confidenciales en . Los desarrolladores internos necesitan acceso operativo amplio; los externos, acciones limitadas sobre objetos elegidos; y seguridad necesita cifrado, supervisión y evidencias. El administrador debe combinar identidad, delegación, red, transporte, cifrado, gobierno de claves y detección en vez de depender de un solo control.
Este capítulo enseña a elegir un método de autorización, crear e interpretar firmas de acceso compartido, configurar cifrado y claves administradas por el cliente, supervisar , aplicar recomendaciones defensivas y completar un laboratorio con blobs y . El único requisito declarado es saber navegar por Microsoft Azure Portal; las decisiones corresponden a la administración de almacenamiento evaluada en AZ-104.
Un diseño seguro autoriza al solicitante, protege camino y datos, gobierna claves y observa el comportamiento.
2. La defensa en profundidad crea controles independientes alrededor de los datos
La seguridad de es un conjunto, no un interruptor. El cifrado protege en reposo y tránsito; la autenticación identifica; la autorización limita acciones; los controles de credenciales gobiernan claves y ; los permisos protegen ; puntos de conexión privados y restringen la ruta; los registros capturan solicitudes; y la protección contra amenazas busca actividad hostil.
En reposo, el cifrado de Service usa -256 automáticamente en todas las cuentas antes de escribir y descifra al leer. Es transparente, no se puede desactivar, no tiene cargo separado y no exige cambios de aplicación.
En tránsito, exige y moderno. dejó de aceptar 1.0 y 1.1 el 3 de febrero de 2026; usa 1.2 o posterior. 1.3 es compatible, pero no se puede seleccionar como mínimo de la cuenta.
Para discos de máquinas virtuales, separa el cifrado del servicio de los controles de disco. Disk Encryption tiene retirada programada; planea migrar a cifrado en el host u otro diseño compatible y no crees una nueva dependencia.
Aplica y compleméntalo con de de ámbito limitado, aislamiento de red, supervisión y recuperación.
El fallo de una capa no debe exponer por sí solo la carga de almacenamiento.
3. Prefiere autorización basada en identidad a secretos reutilizables
Métodos de autorización de .
Método
Cómo funciona
Uso y precaución
+ de
representan usuarios, grupos, entidades de servicio o identidades administradas; los roles admiten ámbito de cuenta o recurso menor compatible.
Preferido para datos de Blob, Queue y Table. Las identidades administradas eliminan credenciales del código.
Clave compartida
Una de las claves de acceso de la cuenta firma solicitudes y puede autorizar acceso muy amplio al plano de datos.
Necesaria en algunos casos heredados. Desactívala si es posible; protege y rota claves inevitables en .
Firma de acceso compartido (SAS)
Un firmado delega servicios, recursos, permisos, protocolos, y período elegidos.
Útil para clientes restringidos. Trata el como secreto hasta que expire.
Acceso anónimo
El solicitante no presenta identidad ni firma.
Desactivado de forma predeterminada. Mantenlo así para datos confidenciales y úsalo solo para blobs deliberadamente públicos.
El registro de Analytics puede capturar detalles de solicitudes para diagnóstico y tendencias. La evidencia de autorización también aparece en registros de recursos y actividad según la operación. Usa el menor ámbito posible y separa permisos del plano de administración de los del plano de datos.
La identidad es el valor predeterminado; la delegación es restringida y temporal; los secretos amplios son la excepción.
4. Una SAS delega una parte acotada del acceso
Una firma de acceso compartido reúne el del recurso y una consulta firmada. Quien la posea puede ejecutar las operaciones codificadas hasta que expire o quede inválida, sin recibir la clave de la cuenta. Por eso, SAS funciona cuando un navegador, aplicación móvil, socio o proceso temporal debe leer o escribir sus propios datos.
Los tres tipos de SAS.
Tipo
Autoridad de firma
Ámbito y recomendación
SAS de delegación de usuario
Una clave de delegación obtenida con credenciales de más los permisos escritos en la SAS.
y . Es la recomendada; su validez máxima es siete días.
SAS de servicio
Una clave de la cuenta de almacenamiento.
Delega un recurso de un servicio, como enumerar un contenedor o descargar un archivo. Puede usar una directiva de acceso almacenada.
SAS de cuenta
Una clave de la cuenta de almacenamiento.
Puede abarcar varios servicios y operaciones de nivel de servicio, como crear un sistema de archivos, que una SAS de servicio no concede.
Una directiva de acceso almacenada añade control del servidor sobre permisos y duración de SAS de servicio y permite modificar o revocar un grupo de firmas sin rotar las claves. No se aplica a SAS de cuenta ni de delegación. Deshabilitar Clave compartida rechaza SAS de servicio y cuenta, pero permite SAS de delegación de usuario.
Elige el tipo más restringido y favorece delegación de usuario cuando Blob lo admita.
5. Diseña SAS como credencial de portador de corta duración
Riesgo de SAS y control correspondiente.
Riesgo
Control
Intercepción
Crea y distribuye SAS solo por y define spr=. Quien la capture puede usarla.
Duración excesiva
Usa la expiración viable más próxima. Configura la directiva de expiración en modo o Block para auditar o rechazar intervalos largos.
Diferencia de reloj
Para uso inmediato, omite el inicio o colócalo unos 15 minutos en el pasado.
Privilegios excesivos
Concede solo recurso, servicio, operación, e intervalo necesarios.
Revocación difícil
Usa delegación de usuario o SAS de servicio asociada a directiva almacenada. Una SAS ad hoc puede requerir rotación de clave.
Carga no confiable
Valida, examina, cambia de nombre y aísla los datos escritos mediante SAS antes de consumirlos.
Reglas de negocio o auditoría
Usa una capa intermedia confiable cuando cada solicitud requiera autorización, validación, limitación o registro propio.
Contenido totalmente público
Usa un contenedor público intencionado en vez de emitir SAS a cada lector y sepáralo de datos privados.
Los clientes deben renovar la SAS antes de expirar y tolerar un fallo de renovación. Versiones antiguas limitaban a una hora una SAS ad hoc sin directiva almacenada; incluso hoy las firmas ad hoc deben ser breves. Da una expiración distante a la directiva almacenada solo cuando su administración en servidor sea la revocación prevista.
6. Lee un de SAS campo por campo
El de SAS une el punto de conexión del recurso y el después del signo de interrogación. Cada parámetro restringe la autorización o explica el cálculo. La firma es un -SHA256 codificado en ; cambiar cualquier campo firmado la invalida.
Parámetros habituales del de SAS.
Campo
Significado
Ejemplo
del recurso y consulta de operación
Cuenta, servicio, contenedor, blob, archivo o extremo del servicio; parámetros seleccionan una operación.
restype=service&comp=properties apunta a propiedades; recupera y SET configura.
sv
Versión del servicio usada en la firma.
sv=2023-11-03
ss
Servicios autorizados por una SAS de cuenta.
ss=bf significa Blob y Files.
st
Inicio UTC opcional.
Omite para uso inmediato o compensa la diferencia de reloj.
se
Expiración UTC explícita o derivada de la directiva.
Después de ese instante el acceso falla.
sr
Recurso firmado.
sr=b identifica un blob.
sp
Letras de permiso en orden definido.
sp=rw concede solo lectura y escritura.
sip
Dirección pública o intervalo permitido.
Se rechaza una solicitud externa al intervalo.
spr
Protocolo permitido.
spr= bloquea .
sig
Firma -SHA256 sobre la cadena firmada.
Trata todo el como credencial.
Una SAS es a la vez dirección y directiva compacta de autorización.
7. cifra automáticamente antes de persistir
El cifrado de Service protege los datos antes del medio duradero y los descifra al leer. Todas las cuentas nuevas y existentes usan -256 y el administrador no puede desactivarlo. De forma predeterminada, Microsoft genera, conserva y rota las claves administradas por la plataforma.
también expone dos claves de acceso de 512 bits para autorización con Clave compartida y firma de SAS. Son credenciales, no las claves que cifran los datos. Cuando aún sean necesarias, protégelas y rótalas en , supervisa su uso y migra a cuando sea posible.
Opciones de clave y cifrado.
Opción
Propietario y ubicación
Detalle
Claves administradas por la plataforma
Microsoft crea y administra las claves de cifrado del servicio.
Valor predeterminado transparente si no se exige control directo.
Claves administradas por el cliente
El cliente controla las claves en o administrado de .
Permite crear, importar/BYOK, rotar, deshabilitar, controlar acceso y auditar.
Clave proporcionada por el cliente
El cliente envía una clave en una solicitud de Blob compatible.
Control por solicitud; el servicio no conserva la clave.
Cifrado de infraestructura
Una segunda capa protege en servicio e infraestructura con claves y algoritmos diferentes.
Se configura en cuenta o ámbito de cifrado compatible; ofrece cifrado doble.
En el nivel de cuenta, las claves administradas por el cliente suelen proteger y . Queue y Table requieren seleccionar claves de ámbito de cuenta al crear la cuenta. Los ámbitos de cifrado pueden aislar la elección de clave para contenedores o blobs compatibles.
Las claves de autorización, de cifrado del servicio y de infraestructura resuelven problemas diferentes.
8. Las claves del cliente añaden control y responsabilidad operativa
Usa claves administradas por el cliente cuando la directiva exija que la organización controle el ciclo de la clave. puede generarla o la empresa puede importarla desde su . administrado de proporciona custodia dedicada y muy controlada. La validación de nivel 3 es una propiedad central; comprueba la certificación vigente del servicio para una implementación regulada.
Habilita eliminación temporal y protección contra purga en el almacén o para impedir la destrucción inmediata de una clave eliminada.
Asigna una a la cuenta y concédele el rol Usuario de cifrado del servicio criptográfico de con el menor ámbito.
Una cuenta nueva con claves del cliente usa asignada por el usuario. Las cuentas existentes admiten identidad del sistema o del usuario.
Cuenta y almacén pueden estar en regiones o suscripciones distintas si pertenecen al mismo inquilino de . Entre inquilinos se necesita un diseño adicional compatible.
Prefiere actualización automática omitiendo la versión de clave. La rotación adopta la versión más nueva sin tiempo de inactividad.
Deshabilitar, eliminar o volver inaccesible la clave hace que los datos no estén disponibles. Alerta sobre cambios y ensaya la recuperación.
En Microsoft Azure Portal, elige cifrado administrado por Microsoft o claves administradas por el cliente y selecciona un almacén y clave existentes o proporciona el identificador admitido. El gobierno abarca creación, separación de funciones, revisión, rotación, copia de seguridad, respuesta a incidentes y protección contra eliminación.
La identidad obtiene operaciones criptográficas; la clave permanece bajo gobierno del almacén.
9. La supervisión explica el estado; la protección contra amenazas detecta ataques
Información de ofrece una vista unificada de rendimiento, capacidad, disponibilidad y operaciones mediante métricas, registros, configuración de diagnóstico, libros y alertas de . Permite seguir latencia, rendimiento, utilización, transacciones, errores, patrones de acceso y tendencias e investigar degradaciones.
for agrega detección proactiva para , y . La supervisión de actividad busca acceso anómalo, volumen de descarga inusual, operaciones sospechosas e indicadores maliciosos. La detección de datos confidenciales contextualiza datos personales o credenciales. El examen antimalware inspecciona cargas o se ejecuta bajo demanda; sus resultados pueden activar , o .
Usa ambas capacidades.
Capacidad
Pregunta principal
Ejemplos
Información de
¿Está sano el servicio y se comporta como se espera?
Capacidad, disponibilidad, latencia, transacciones, errores, diagnóstico e histórico.
for
¿La actividad o el contenido sugieren una amenaza?
Acceso sospechoso, exfiltración, contexto confidencial, archivo malicioso y alertas.
Información de aporta visibilidad operativa pasiva; Defender añade análisis de seguridad y protección que considera el contenido. El examen de malware se factura por datos examinados como complemento; la detección de datos confidenciales está incluida en el plan actual. Confirma precio y disponibilidad antes de implantar.
La telemetría operativa y la detección de amenazas responden preguntas distintas sobre la misma carga.
10. Aplica una línea base repetible
Usa , de e identidades administradas; deshabilita Clave compartida cuando la carga lo permita.
Para delegación, prefiere SAS de usuario, solo , privilegio mínimo, vida corta, restringida cuando sea práctico y directiva de expiración aplicada.
Deshabilita acceso anónimo salvo en un contenedor dedicado a contenido público.
Exige 1.2 o posterior y aplica puntos privados, puntos de servicio, firewall o controles de red apropiados.
Mantén el cifrado automático; añade cifrado de infraestructura solo por un requisito definido y gobierna claves del cliente mediante almacenes protegidos e identidad.
Recopila métricas y registros, crea alertas, revisa accesos, rota credenciales inevitables y prueba revocación de SAS y recuperación de claves.
Habilita for cuando la detección y el examen justifiquen protección y costo.
Protege la recuperación con redundancia, eliminación temporal, versiones, copia de seguridad o inmutabilidad. Cifrar no es hacer backup.
11. Ejercicio: administra almacenamiento seguro de blobs y archivos
El laboratorio suministrado estima unos 50 minutos y requiere una suscripción de . En el grupo az104-07-rg7, crea la cuenta solicitada y después un contenedor de blobs y un recurso compartido de . La meta es practicar configuración y seguridad para objetos y archivos en el mismo límite de servicio.
Crea y configura la cuenta con nombre único, región, rendimiento, redundancia y transferencia segura aprobados.
Crea el contenedor, mantén el anonimato desactivado salvo requisito explícito, carga un objeto de prueba y revisa autorización y protección.
Usa en Microsoft Azure Portal para crear el recurso compartido de , agregar directorio y archivo y revisar cuota, autenticación, acceso y extremo.
Revisa red, cifrado, claves, SAS, roles de , supervisión y protección de datos. Anota qué controles son de cuenta y cuáles solo de Blob o Files.
Prueba con la identidad prevista o SAS restringida, verifica que el acceso excesivo falle, inspecciona registros y elimina credenciales y recursos temporales.
La cuenta es común, pero cada servicio tiene detalles propios de autorización y protección.
12. Revisión de la evaluación: elige el mecanismo menos arriesgado
Revisión parafraseada de la evaluación suministrada.
Requisito
Respuesta correcta
Motivo
Administrar y rotar claves de acceso de la cuenta
Centraliza protección, control de acceso, auditoría y rotación.
Autorización recomendada para datos
o SAS según cliente y delegación
La identidad o delegación limitada es más segura que distribuir claves.
Lectura de imágenes durante un tiempo limitado
SAS de solo lectura y expiración corta
El contiene solo recurso, permiso y período necesarios.
El escenario contiene muchas imágenes, archivos de audio y videos. El patrón no cambia con el tipo: no expongas claves de cuenta, elige identidad si es posible y codifica el permiso temporal mínimo cuando el acceso delegado directo sea necesario.
13. Versión compacta de cada tema
Repaso rápido.
Tema
Recuerda
Defensa en profundidad
Identidad, autorización, red, , cifrado, registros, detección y recuperación se refuerzan.
Autorización
Prefiere + ; Clave compartida es amplia; anonimato se apaga; SAS delega.
Tipos SAS
Delegación = Entra/Blob; servicio = un servicio y directiva almacenada; cuenta = varios servicios y operaciones.
Seguridad SAS
, expiración breve, mínimo privilegio, margen de reloj, opcional, validación y revocación.
SAS
Extremo + sv, ss, st, se, sr, sp, sip, spr y sig forman una directiva firmada.
Cifrado
-256 en reposo es automático; protege tránsito; infraestructura añade otra capa.
Claves
Plataforma = Microsoft; cliente = / y exige identidad, protección, rotación y recuperación.
Supervisión
Información de explica rendimiento, capacidad, disponibilidad, errores y tendencias.
Amenazas
Defender detecta actividad sospechosa, contextualiza datos confidenciales y examina malware.
Laboratorio
Una cuenta aloja Blob y Files; configura cada servicio, prueba el acceso previsto y rechaza el exceso.
14. Recuperación activa y recursos oficiales
Microsoft Copilot puede comparar, recomendar, explicar e investigar servicios de . Ábrelo en la esquina superior derecha de Microsoft Edge o visita copilot.microsoft.com. Prueba “Compara las formas de proteger y da un caso para cada una” y “Explica cómo configurar una SAS segura”. Valida los pasos operativos en la documentación vigente.
Preguntas de recuperación activa
Explica por qué clave de cuenta, clave de cifrado del cliente y SAS no son intercambiables.
Elige SAS de delegación, servicio o cuenta para tres cargas y justifica firmante, ámbito, expiración y revocación.
Decodifica sv, ss, st, se, sr, sp, sip, spr y sig sin consultar.
Dibuja la ruta de entre y y enumera los requisitos.
Compara Información de y for y nombra dos señales de cada uno.
Describe qué falla al deshabilitar Clave compartida, deshabilitar la clave del cliente y expirar una SAS.