Seguridad de Azure Storage: SAS, cifrado, claves administradas por el cliente, supervisión y protección contra amenazas
Volver a la ruta AZ-104
AZ-104Capítulo 19

Preparación para la Certificación Microsoft AZ-104

Seguridad de Azure Storage: SAS, cifrado, claves administradas por el cliente, supervisión y protección contra amenazas

Diseña protección por capas, delega acceso limitado con SAS, interpreta cada campo del URI, controla claves de cifrado, supervisa el almacenamiento y detecta amenazas activas.

Tiempo de estudio sugerido: 90 minutos • Nivel intermedio • Reescritura original basada en el módulo proporcionado de Microsoft Learn y corregida con la documentación vigente de Azure Storage

Escudo neón de administrador de Azure rodeado de máquinas virtuales, redes, almacenamiento, identidad, gobernanza, supervisión, copias de seguridad e infraestructura como código

1. Protege datos confidenciales sin impedir el trabajo legítimo

Una empresa conserva datos personales confidenciales en . Los desarrolladores internos necesitan acceso operativo amplio; los externos, acciones limitadas sobre objetos elegidos; y seguridad necesita cifrado, supervisión y evidencias. El administrador debe combinar identidad, delegación, red, transporte, cifrado, gobierno de claves y detección en vez de depender de un solo control.

Este capítulo enseña a elegir un método de autorización, crear e interpretar firmas de acceso compartido, configurar cifrado y claves administradas por el cliente, supervisar , aplicar recomendaciones defensivas y completar un laboratorio con blobs y . El único requisito declarado es saber navegar por Microsoft Azure Portal; las decisiones corresponden a la administración de almacenamiento evaluada en AZ-104.

Mapa de estudio que conecta identidad, SAS, transporte, cifrado, claves, supervisión y protección contra amenazas.
Un diseño seguro autoriza al solicitante, protege camino y datos, gobierna claves y observa el comportamiento.

2. La defensa en profundidad crea controles independientes alrededor de los datos

La seguridad de es un conjunto, no un interruptor. El cifrado protege en reposo y tránsito; la autenticación identifica; la autorización limita acciones; los controles de credenciales gobiernan claves y ; los permisos protegen ; puntos de conexión privados y restringen la ruta; los registros capturan solicitudes; y la protección contra amenazas busca actividad hostil.

  • En reposo, el cifrado de Service usa -256 automáticamente en todas las cuentas antes de escribir y descifra al leer. Es transparente, no se puede desactivar, no tiene cargo separado y no exige cambios de aplicación.
  • En tránsito, exige y moderno. dejó de aceptar 1.0 y 1.1 el 3 de febrero de 2026; usa 1.2 o posterior. 1.3 es compatible, pero no se puede seleccionar como mínimo de la cuenta.
  • Para discos de máquinas virtuales, separa el cifrado del servicio de los controles de disco. Disk Encryption tiene retirada programada; planea migrar a cifrado en el host u otro diseño compatible y no crees una nueva dependencia.
  • Aplica y compleméntalo con de de ámbito limitado, aislamiento de red, supervisión y recuperación.
Capas concéntricas de red, identidad, autorización, cifrado, supervisión y recuperación alrededor de los datos.
El fallo de una capa no debe exponer por sí solo la carga de almacenamiento.

3. Prefiere autorización basada en identidad a secretos reutilizables

Métodos de autorización de .
MétodoCómo funcionaUso y precaución
+ de representan usuarios, grupos, entidades de servicio o identidades administradas; los roles admiten ámbito de cuenta o recurso menor compatible.Preferido para datos de Blob, Queue y Table. Las identidades administradas eliminan credenciales del código.
Clave compartidaUna de las claves de acceso de la cuenta firma solicitudes y puede autorizar acceso muy amplio al plano de datos.Necesaria en algunos casos heredados. Desactívala si es posible; protege y rota claves inevitables en .
Firma de acceso compartido (SAS)Un firmado delega servicios, recursos, permisos, protocolos, y período elegidos.Útil para clientes restringidos. Trata el como secreto hasta que expire.
Acceso anónimoEl solicitante no presenta identidad ni firma.Desactivado de forma predeterminada. Mantenlo así para datos confidenciales y úsalo solo para blobs deliberadamente públicos.

El registro de Analytics puede capturar detalles de solicitudes para diagnóstico y tendencias. La evidencia de autorización también aparece en registros de recursos y actividad según la operación. Usa el menor ámbito posible y separa permisos del plano de administración de los del plano de datos.

Árbol que prefiere Microsoft Entra ID y después SAS de delegación de usuario, aislando Clave compartida y acceso anónimo.
La identidad es el valor predeterminado; la delegación es restringida y temporal; los secretos amplios son la excepción.

4. Una SAS delega una parte acotada del acceso

Una firma de acceso compartido reúne el del recurso y una consulta firmada. Quien la posea puede ejecutar las operaciones codificadas hasta que expire o quede inválida, sin recibir la clave de la cuenta. Por eso, SAS funciona cuando un navegador, aplicación móvil, socio o proceso temporal debe leer o escribir sus propios datos.

Los tres tipos de SAS.
TipoAutoridad de firmaÁmbito y recomendación
SAS de delegación de usuarioUna clave de delegación obtenida con credenciales de más los permisos escritos en la SAS. y . Es la recomendada; su validez máxima es siete días.
SAS de servicioUna clave de la cuenta de almacenamiento.Delega un recurso de un servicio, como enumerar un contenedor o descargar un archivo. Puede usar una directiva de acceso almacenada.
SAS de cuentaUna clave de la cuenta de almacenamiento.Puede abarcar varios servicios y operaciones de nivel de servicio, como crear un sistema de archivos, que una SAS de servicio no concede.

Una directiva de acceso almacenada añade control del servidor sobre permisos y duración de SAS de servicio y permite modificar o revocar un grupo de firmas sin rotar las claves. No se aplica a SAS de cuenta ni de delegación. Deshabilitar Clave compartida rechaza SAS de servicio y cuenta, pero permite SAS de delegación de usuario.

Tres tarjetas comparan SAS de delegación de usuario, servicio y cuenta por firmante y ámbito.
Elige el tipo más restringido y favorece delegación de usuario cuando Blob lo admita.

5. Diseña SAS como credencial de portador de corta duración

Riesgo de SAS y control correspondiente.
RiesgoControl
IntercepciónCrea y distribuye SAS solo por y define spr=. Quien la capture puede usarla.
Duración excesivaUsa la expiración viable más próxima. Configura la directiva de expiración en modo o Block para auditar o rechazar intervalos largos.
Diferencia de relojPara uso inmediato, omite el inicio o colócalo unos 15 minutos en el pasado.
Privilegios excesivosConcede solo recurso, servicio, operación, e intervalo necesarios.
Revocación difícilUsa delegación de usuario o SAS de servicio asociada a directiva almacenada. Una SAS ad hoc puede requerir rotación de clave.
Carga no confiableValida, examina, cambia de nombre y aísla los datos escritos mediante SAS antes de consumirlos.
Reglas de negocio o auditoríaUsa una capa intermedia confiable cuando cada solicitud requiera autorización, validación, limitación o registro propio.
Contenido totalmente públicoUsa un contenedor público intencionado en vez de emitir SAS a cada lector y sepáralo de datos privados.

Los clientes deben renovar la SAS antes de expirar y tolerar un fallo de renovación. Versiones antiguas limitaban a una hora una SAS ad hoc sin directiva almacenada; incluso hoy las firmas ad hoc deben ser breves. Da una expiración distante a la directiva almacenada solo cuando su administración en servidor sea la revocación prevista.

6. Lee un de SAS campo por campo

El de SAS une el punto de conexión del recurso y el después del signo de interrogación. Cada parámetro restringe la autorización o explica el cálculo. La firma es un -SHA256 codificado en ; cambiar cualquier campo firmado la invalida.

Parámetros habituales del de SAS.
CampoSignificadoEjemplo
del recurso y consulta de operaciónCuenta, servicio, contenedor, blob, archivo o extremo del servicio; parámetros seleccionan una operación.restype=service&comp=properties apunta a propiedades; recupera y SET configura.
svVersión del servicio usada en la firma.sv=2023-11-03
ssServicios autorizados por una SAS de cuenta.ss=bf significa Blob y Files.
stInicio UTC opcional.Omite para uso inmediato o compensa la diferencia de reloj.
seExpiración UTC explícita o derivada de la directiva.Después de ese instante el acceso falla.
srRecurso firmado.sr=b identifica un blob.
spLetras de permiso en orden definido.sp=rw concede solo lectura y escritura.
sipDirección pública o intervalo permitido.Se rechaza una solicitud externa al intervalo.
sprProtocolo permitido.spr= bloquea .
sigFirma -SHA256 sobre la cadena firmada.Trata todo el como credencial.
URI SAS anotado con recurso, versión, servicios, horas, recurso firmado, permisos, IP, protocolo y firma.
Una SAS es a la vez dirección y directiva compacta de autorización.

7. cifra automáticamente antes de persistir

El cifrado de Service protege los datos antes del medio duradero y los descifra al leer. Todas las cuentas nuevas y existentes usan -256 y el administrador no puede desactivarlo. De forma predeterminada, Microsoft genera, conserva y rota las claves administradas por la plataforma.

también expone dos claves de acceso de 512 bits para autorización con Clave compartida y firma de SAS. Son credenciales, no las claves que cifran los datos. Cuando aún sean necesarias, protégelas y rótalas en , supervisa su uso y migra a cuando sea posible.

Opciones de clave y cifrado.
OpciónPropietario y ubicaciónDetalle
Claves administradas por la plataformaMicrosoft crea y administra las claves de cifrado del servicio.Valor predeterminado transparente si no se exige control directo.
Claves administradas por el clienteEl cliente controla las claves en o administrado de .Permite crear, importar/BYOK, rotar, deshabilitar, controlar acceso y auditar.
Clave proporcionada por el clienteEl cliente envía una clave en una solicitud de Blob compatible.Control por solicitud; el servicio no conserva la clave.
Cifrado de infraestructuraUna segunda capa protege en servicio e infraestructura con claves y algoritmos diferentes.Se configura en cuenta o ámbito de cifrado compatible; ofrece cifrado doble.

En el nivel de cuenta, las claves administradas por el cliente suelen proteger y . Queue y Table requieren seleccionar claves de ámbito de cuenta al crear la cuenta. Los ámbitos de cifrado pueden aislar la elección de clave para contenedores o blobs compatibles.

Los datos pasan por una clave del servicio y opcionalmente por otra de infraestructura antes del almacenamiento duradero.
Las claves de autorización, de cifrado del servicio y de infraestructura resuelven problemas diferentes.

8. Las claves del cliente añaden control y responsabilidad operativa

Usa claves administradas por el cliente cuando la directiva exija que la organización controle el ciclo de la clave. puede generarla o la empresa puede importarla desde su . administrado de proporciona custodia dedicada y muy controlada. La validación de nivel 3 es una propiedad central; comprueba la certificación vigente del servicio para una implementación regulada.

  • Habilita eliminación temporal y protección contra purga en el almacén o para impedir la destrucción inmediata de una clave eliminada.
  • Asigna una a la cuenta y concédele el rol Usuario de cifrado del servicio criptográfico de con el menor ámbito.
  • Una cuenta nueva con claves del cliente usa asignada por el usuario. Las cuentas existentes admiten identidad del sistema o del usuario.
  • Cuenta y almacén pueden estar en regiones o suscripciones distintas si pertenecen al mismo inquilino de . Entre inquilinos se necesita un diseño adicional compatible.
  • Prefiere actualización automática omitiendo la versión de clave. La rotación adopta la versión más nueva sin tiempo de inactividad.
  • Deshabilitar, eliminar o volver inaccesible la clave hace que los datos no estén disponibles. Alerta sobre cambios y ensaya la recuperación.

En Microsoft Azure Portal, elige cifrado administrado por Microsoft o claves administradas por el cliente y selecciona un almacén y clave existentes o proporciona el identificador admitido. El gobierno abarca creación, separación de funciones, revisión, rotación, copia de seguridad, respuesta a incidentes y protección contra eliminación.

Una identidad administrada conecta la cuenta con una clave del cliente en Azure Key Vault, con rotación y auditoría.
La identidad obtiene operaciones criptográficas; la clave permanece bajo gobierno del almacén.

9. La supervisión explica el estado; la protección contra amenazas detecta ataques

Información de ofrece una vista unificada de rendimiento, capacidad, disponibilidad y operaciones mediante métricas, registros, configuración de diagnóstico, libros y alertas de . Permite seguir latencia, rendimiento, utilización, transacciones, errores, patrones de acceso y tendencias e investigar degradaciones.

for agrega detección proactiva para , y . La supervisión de actividad busca acceso anómalo, volumen de descarga inusual, operaciones sospechosas e indicadores maliciosos. La detección de datos confidenciales contextualiza datos personales o credenciales. El examen antimalware inspecciona cargas o se ejecuta bajo demanda; sus resultados pueden activar , o .

Usa ambas capacidades.
CapacidadPregunta principalEjemplos
Información de ¿Está sano el servicio y se comporta como se espera?Capacidad, disponibilidad, latencia, transacciones, errores, diagnóstico e histórico.
for ¿La actividad o el contenido sugieren una amenaza?Acceso sospechoso, exfiltración, contexto confidencial, archivo malicioso y alertas.

Información de aporta visibilidad operativa pasiva; Defender añade análisis de seguridad y protección que considera el contenido. El examen de malware se factura por datos examinados como complemento; la detección de datos confidenciales está incluida en el plan actual. Confirma precio y disponibilidad antes de implantar.

Azure Storage envía métricas, registros, actividad y eventos de archivos a Información de Storage y Defender.
La telemetría operativa y la detección de amenazas responden preguntas distintas sobre la misma carga.

10. Aplica una línea base repetible

  • Usa , de e identidades administradas; deshabilita Clave compartida cuando la carga lo permita.
  • Para delegación, prefiere SAS de usuario, solo , privilegio mínimo, vida corta, restringida cuando sea práctico y directiva de expiración aplicada.
  • Deshabilita acceso anónimo salvo en un contenedor dedicado a contenido público.
  • Exige 1.2 o posterior y aplica puntos privados, puntos de servicio, firewall o controles de red apropiados.
  • Mantén el cifrado automático; añade cifrado de infraestructura solo por un requisito definido y gobierna claves del cliente mediante almacenes protegidos e identidad.
  • Recopila métricas y registros, crea alertas, revisa accesos, rota credenciales inevitables y prueba revocación de SAS y recuperación de claves.
  • Habilita for cuando la detección y el examen justifiquen protección y costo.
  • Protege la recuperación con redundancia, eliminación temporal, versiones, copia de seguridad o inmutabilidad. Cifrar no es hacer backup.

11. Ejercicio: administra almacenamiento seguro de blobs y archivos

El laboratorio suministrado estima unos 50 minutos y requiere una suscripción de . En el grupo az104-07-rg7, crea la cuenta solicitada y después un contenedor de blobs y un recurso compartido de . La meta es practicar configuración y seguridad para objetos y archivos en el mismo límite de servicio.

  1. Crea y configura la cuenta con nombre único, región, rendimiento, redundancia y transferencia segura aprobados.
  2. Crea el contenedor, mantén el anonimato desactivado salvo requisito explícito, carga un objeto de prueba y revisa autorización y protección.
  3. Usa en Microsoft Azure Portal para crear el recurso compartido de , agregar directorio y archivo y revisar cuota, autenticación, acceso y extremo.
  4. Revisa red, cifrado, claves, SAS, roles de , supervisión y protección de datos. Anota qué controles son de cuenta y cuáles solo de Blob o Files.
  5. Prueba con la identidad prevista o SAS restringida, verifica que el acceso excesivo falle, inspecciona registros y elimina credenciales y recursos temporales.
Arquitectura con una cuenta que contiene un contenedor de blobs protegido y un recurso compartido de Azure Files.
La cuenta es común, pero cada servicio tiene detalles propios de autorización y protección.

12. Revisión de la evaluación: elige el mecanismo menos arriesgado

Revisión parafraseada de la evaluación suministrada.
RequisitoRespuesta correctaMotivo
Administrar y rotar claves de acceso de la cuentaCentraliza protección, control de acceso, auditoría y rotación.
Autorización recomendada para datos o SAS según cliente y delegaciónLa identidad o delegación limitada es más segura que distribuir claves.
Lectura de imágenes durante un tiempo limitadoSAS de solo lectura y expiración cortaEl contiene solo recurso, permiso y período necesarios.

El escenario contiene muchas imágenes, archivos de audio y videos. El patrón no cambia con el tipo: no expongas claves de cuenta, elige identidad si es posible y codifica el permiso temporal mínimo cuando el acceso delegado directo sea necesario.

13. Versión compacta de cada tema

Repaso rápido.
TemaRecuerda
Defensa en profundidadIdentidad, autorización, red, , cifrado, registros, detección y recuperación se refuerzan.
AutorizaciónPrefiere + ; Clave compartida es amplia; anonimato se apaga; SAS delega.
Tipos SASDelegación = Entra/Blob; servicio = un servicio y directiva almacenada; cuenta = varios servicios y operaciones.
Seguridad SAS, expiración breve, mínimo privilegio, margen de reloj, opcional, validación y revocación.
SASExtremo + sv, ss, st, se, sr, sp, sip, spr y sig forman una directiva firmada.
Cifrado-256 en reposo es automático; protege tránsito; infraestructura añade otra capa.
ClavesPlataforma = Microsoft; cliente = / y exige identidad, protección, rotación y recuperación.
SupervisiónInformación de explica rendimiento, capacidad, disponibilidad, errores y tendencias.
AmenazasDefender detecta actividad sospechosa, contextualiza datos confidenciales y examina malware.
LaboratorioUna cuenta aloja Blob y Files; configura cada servicio, prueba el acceso previsto y rechaza el exceso.

14. Recuperación activa y recursos oficiales

Microsoft Copilot puede comparar, recomendar, explicar e investigar servicios de . Ábrelo en la esquina superior derecha de Microsoft Edge o visita copilot.microsoft.com. Prueba “Compara las formas de proteger y da un caso para cada una” y “Explica cómo configurar una SAS segura”. Valida los pasos operativos en la documentación vigente.

Preguntas de recuperación activa

  • Explica por qué clave de cuenta, clave de cifrado del cliente y SAS no son intercambiables.
  • Elige SAS de delegación, servicio o cuenta para tres cargas y justifica firmante, ámbito, expiración y revocación.
  • Decodifica sv, ss, st, se, sr, sp, sip, spr y sig sin consultar.
  • Dibuja la ruta de entre y y enumera los requisitos.
  • Compara Información de y for y nombra dos señales de cada uno.
  • Describe qué falla al deshabilitar Clave compartida, deshabilitar la clave del cliente y expirar una SAS.

Documentación oficial