Preparación para la Certificación Microsoft AZ-305
Arquitectura de gobernanza de Azure: jerarquía, suscripciones, grupos, etiquetas, Policy, RBAC y zonas de aterrizaje
Diseña gobierno aplicable entre grupos de administración, suscripciones, grupos de recursos, identidad, directivas, metadatos, cumplimiento y zonas de aterrizaje mediante código.
Tiempo de estudio sugerido: 75 minutos • Nivel intermedio • Reescritura original completa con resumen conciso de cada tema
Por João Ricardo Dutra••Contenido original completo
1. La gobernanza convierte estándares en control aplicable
La gobernanza establece reglas y directivas, asigna responsabilidades y comprueba su aplicación. Mantiene aplicaciones y recursos alineados con requisitos sectoriales y corporativos, como administración de seguridad y cifrado de red. Es esencial con varios equipos, suscripciones, obligaciones regulatorias o estándares comunes.
La arquitectura debe descubrir requisitos, priorizar iniciativas, crear la jerarquía y situar cada control en el ámbito adecuado. El capítulo cubre grupos de administración, suscripciones, grupos de recursos, etiquetas, , de y zonas de aterrizaje.
Resumen del tema
La gobernanza convierte requisitos en reglas responsables, aplicables y medibles para todo el entorno.
2. Use una jerarquía para controlar a escala
La gobernanza de suele usar cuatro ámbitos: grupos de administración, suscripciones, grupos de recursos y recursos. Los controles superiores pueden heredarse. Sitúe requisitos amplios lo bastante arriba para evitar duplicación y reglas específicas cerca de la carga.
El ámbito determina la herencia: barreras de plataforma arriba y controles específicos abajo.
Resumen del tema
La jerarquía ofrece ámbitos progresivamente menores para acceso, directivas, cumplimiento, facturación y ciclo de vida.
3. Comprenda el grupo raíz del inquilino
Todos los grupos y suscripciones pertenecen a una jerarquía de directorio. El grupo raíz permite y asignaciones de roles en todo el directorio. Por su alcance, úselo solo para controles universales cuidadosamente revisados.
Resumen del tema
El grupo raíz gobierna toda la jerarquía y debe recibir únicamente controles universales y revisados.
4. Los grupos de administración gobiernan suscripciones
Los grupos de administración crean un ámbito sobre las suscripciones para acceso, directivas y cumplimiento. Agregan definiciones e iniciativas, limitan regiones de VM, conceden acceso heredado y facilitan auditorías. El árbol admite seis niveles bajo la raíz, sin contar raíz y suscripción; cada hijo tiene un padre y las nuevas suscripciones comienzan bajo la raíz.
Resumen del tema
Los grupos crean un límite empresarial sobre las suscripciones y simplifican la herencia de directivas y acceso.
5. Mantenga una jerarquía intencional
Diseñe según necesidades de gobierno, sin copiar todo el organigrama. Una estructura relativamente plana, normalmente de tres o cuatro niveles significativos, es más fácil de operar. Separe departamentos, geografías, entornos o cargas reguladas cuando necesiten controles diferentes.
La jerarquía expresa diferencias duraderas, no proyectos temporales.
Resumen del tema
Una rama se justifica cuando sus descendientes comparten requisitos permanentes de directiva, cumplimiento, conectividad o acceso.
6. Incluya producción, espacio aislado y datos sensibles
Use una rama de producción para controles comunes.
Ofrezca un espacio aislado de desarrollo, prueba y producción.
Use geografía solo cuando el cumplimiento regional difiera.
Separe cargas sensibles con controles reforzados.
Evite ramas profundas o vacías sin valor.
Resumen del tema
Producción, espacio aislado, geografía y datos sensibles son útiles cuando representan requisitos diferentes.
7. Las suscripciones son unidades de administración, escala y facturación
Una suscripción de es el contenedor lógico para crear y pagar servicios. Contrato Enterprise, Pago por uso y otras ofertas varían comercialmente, pero toda suscripción establece límites de facturación, administración, cuotas y escala. Separar entornos o cargas aclara propiedad de costos.
Resumen del tema
La suscripción combina frontera de facturación, administración, directiva, cuota y escala.
8. Alinee suscripciones con negocio y gobernanza
Trate suscripciones como unidades democratizadas alineadas con prioridades. Sitúe las que comparten directivas y roles bajo un grupo común. No cree un grupo solo para pocas suscripciones si una asignación en la suscripción ofrece el aislamiento.
Resumen del tema
La ubicación de suscripciones sigue gobierno compartido y responsabilidad empresarial.
9. Diseñe suscripciones de servicios compartidos y gran escala
Una suscripción de servicios compartidos puede aislar conectividad y distribución de costos, incluidos y . HPC, , SAP o plataformas de integración pueden requerir suscripciones propias para evitar cuotas y acoplamiento. Compruebe límites vigentes.
Las suscripciones separan facturación, administración, directivas, cuotas y ; los grupos comparten barreras.
Resumen del tema
Dedique una suscripción cuando servicios comunes, escala, cuotas, administración o costos necesiten límite propio.
10. Revise administración y acceso privilegiado
La suscripción separa administradores. Comunique responsabilidades y revise privilegios trimestral o semestralmente con y revisiones de acceso. Prefiera elevación apta y temporal a privilegio permanente.
Resumen del tema
Administrar suscripciones exige propietarios explícitos, separación de tareas, revisiones y elevación controlada.
11. Evalúe directiva y red antes de dividir
Grupos y suscripciones son límites de . Una carga PCI puede aislarse con una suscripción sin crear otra rama. Las redes virtuales pertenecen a suscripciones, pero se conectan por emparejamiento, , u otros patrones. Mapee comunicaciones antes de elegir límites.
Resumen del tema
El diseño debe considerar aislamiento de directivas y conectividad entre suscripciones, además de facturación.
12. Los grupos de recursos alinean ciclo y control
Un grupo de recursos es el contenedor donde se implementan y administran recursos. Puede organizar por aplicación, ciclo, tipo, ubicación, departamento o costo; ser ámbito de y ; y llevar bloqueos contra cambios accidentales.
Resumen del tema
Los grupos de recursos son contenedores de ciclo de vida y administración, no carpetas visuales.
13. Conozca las restricciones de los grupos
El grupo tiene una región para , aunque los recursos pueden estar en otras.
Si la región de falla, los recursos siguen activos, pero se pueden bloquear actualizaciones.
Los recursos se comunican entre grupos y muchos pueden moverse según el servicio.
Los grupos no se anidan ni se renombran.
Cada recurso pertenece a un único grupo.
Resumen del tema
La región afecta al plano de administración y el modelo sin anidación hace importante el ciclo de vida.
14. Elija una estrategia de organización
Agrupe por aplicación cuando se comparte ciclo, directiva y propiedad. Agrupe por tipo para servicios compartidos. Departamento, región, facturación y entorno también ayudan, pero una combinación suele ajustarse mejor.
El diseño más sólido reúne recursos implementados, actualizados, protegidos y retirados juntos.
Resumen del tema
La mejor frontera sigue ciclo, administración, directiva y propiedad comunes.
15. Equilibre ciclo, sobrecarga, acceso y cumplimiento
Reúna recursos que se creen, actualicen y eliminen juntos. Estime la sobrecarga y el modelo administrativo. Aplique roles, directivas y bloqueos y elija la región de según cumplimiento y resistencia del plano de administración.
Resumen del tema
El diseño equilibra coordinación de ciclo, sobrecarga, acceso, bloqueos y cumplimiento.
16. Las etiquetas agregan de negocio y operación
Una etiqueta es un par nombre-valor, como env=production. Se asigna a recursos, grupos y suscripciones con , CLI de , plantillas de ARM, o portal. Las etiquetas de un grupo no se heredan automáticamente; implemente herencia con despliegue o .
Resumen del tema
Las etiquetas hacen los recursos buscables y automatizables, pero no se heredan automáticamente del grupo.
17. Empiece con objetivo y taxonomía
Defina si apoyan búsqueda, automatización, costos, confidencialidad, propiedad o informes. Alinee claves y valores con el vocabulario aceptado. Las etiquetas de TI describen carga, aplicación, nivel y entorno; las empresariales expresan propiedad, costo, criticidad, ingresos y valor.
Resumen del tema
Una taxonomía útil parte de resultados medibles, vocabulario aceptado y contexto técnico y empresarial.
18. Use cinco categorías complementarias
Categorías comunes de etiquetas.
Categoría
Finalidad
Ejemplos
Funcional
Propósito en la carga
app, tier, webserver, env
Clasificación
Uso y protección
confidentiality,
Contabilidad
Facturación y asociación
department, program, region
Asociación
Personas responsables o afectadas
owner, contactAlias, stakeholders
Propósito
Función y valor empresarial
businessProcess, businessImpact, revenueImpact
Resumen del tema
Las cinco categorías conectan tecnología con operación, protección, propiedad, costo y valor.
19. Implemente y aplique etiquetas gradualmente
Pruebe pocas etiquetas críticas, mida resultados y amplíe tras consultar a interesados. No toda etiqueta corresponde a todo recurso; Impact puede ser obligatoria solo para activos críticos. Use para exigir, agregar, heredar o volver a aplicar.
Resumen del tema
Un conjunto pequeño, probado y gobernado es más eficaz que una taxonomía grande sin control.
20. gobierna el estado de recursos
crea, asigna y administra reglas que auditan o controlan configuración. Las definiciones forman iniciativas, las asignaciones se heredan y la evaluación alcanza y recursos compatibles habilitados para . Combine definiciones integradas y personalizadas.
Los efectos auditan, deniegan, modifican, implementan recursos relacionados o corrigen recursos existentes. permite controles antes y después del despliegue.
Resumen del tema
evalúa y corrige el estado para mantener configuraciones alineadas sin importar quién cambió.
21. Comprenda cuándo se evalúa una directiva
Se evalúa al crear, cambiar o eliminar un recurso; al crear o actualizar asignaciones e iniciativas; y en el ciclo regular, normalmente cada 24 horas. Los informes pueden retrasarse.
Resumen del tema
Cambios de recursos y asignaciones disparan evaluación, además del ciclo; el panel puede mostrar retraso.
22. Use el panel de cumplimiento y corrección
El panel agrega la postura y permite profundizar. Elija denegar, auditar, modificar, desplegar recursos relacionados o corregir según riesgo. La corrección masiva trata recursos existentes e identidades administradas apoyan tareas compatibles.
Resumen del tema
El panel explica postura y los efectos convierten hallazgos en prevención o corrección.
23. y resuelven problemas distintos
Modelos complementarios.
Aspecto
de
Pregunta
¿El estado cumple?
¿Quién hace qué y dónde?
Foco
Propiedades y configuración
Autorización y acceso
Implementación
Definiciones, iniciativas, asignaciones y efectos
Definiciones y asignaciones de roles
Predeterminado
Reglas según su efecto
Acceso denegado sin asignación
Relación
Puede bloquear resultado no conforme de usuario autorizado
Permite acción, pero no garantiza estado conforme
Resumen del tema
Use para acciones y Policy para el estado resultante; los diseños maduros combinan ambos.
24. El acceso sigue un ciclo de identidad
La identidad empieza sin acceso. concede acciones, de verifica condiciones, supervisa riesgo y revisiones de acceso confirman necesidad. Gobierne concesión, uso, supervisión, revisión y retirada.
Resumen del tema
El ciclo combina autorización, verificación condicional, detección de riesgo, revisión y retirada.
25. de es un modelo de permiso
evalúa solicitudes mediante asignaciones. La definición contiene acciones; la asignación conecta rol con usuario, grupo, o en un ámbito. Lectura no implica escritura sin permiso explícito.
Resumen del tema
concede solo acciones del rol en el ámbito; lo no concedido permanece denegado.
26. Diseñe con mínimo privilegio
Defina acciones y asigne en el ámbito mayor que no exponga recursos innecesarios.
Conceda el mínimo y separe responsabilidades.
Prefiera grupos a usuarios.
Dé identidades no humanas a aplicaciones.
Cree roles personalizados solo si los integrados no bastan.
Resumen del tema
eficaz minimiza ámbito y permisos, usa grupos y da identidades propias a aplicaciones.
27. Calcule permisos efectivos superpuestos
es aditivo: los permisos efectivos suman asignaciones aplicables. Colaborador en la suscripción no se reduce al agregar Lector en un grupo hijo. Analice herencia y asignaciones directas juntas.
Resumen del tema
Lector en un ámbito menor no resta derechos de Colaborador en uno mayor porque los permisos se suman.
28. Las zonas de aterrizaje preparan la base
Una zona de aterrizaje de es un entorno preparado para cargas. Como servicios urbanos previos a viviendas, identidad, acceso, conectividad, directivas, administración y supervisión deben estar listos antes de migrar. Grupos y suscripciones permiten escalar.
Resumen del tema
La zona establece capacidades compartidas y barreras antes del despliegue de las cargas.
29. Separe zonas de plataforma y aplicación
La zona de plataforma aloja suscripciones compartidas de identidad, conectividad y administración operadas centralmente. Las zonas de aplicación alojan cargas y entornos. conserva cumplimiento mientras los equipos trabajan dentro de barreras.
Servicios compartidos y autonomía se separan y conectan mediante directivas, red, identidad y observabilidad.
Resumen del tema
La zona de plataforma centraliza capacidades; las zonas de aplicación ofrecen espacios gobernados al ciclo de las cargas.
30. Despliegue zonas mediante código y evolucione
Preaprovisione con infraestructura como código. El acelerador IaC usa o Terraform mediante Verified Modules; existe una opción de portal para equipos sin IaC. Trate el código como producto versionado.
Diseñe para migración y desarrollo desde cero, favorezca servicios nativos y céntrese en aplicaciones. Entornos existentes pueden desplegar el acelerador en paralelo en el mismo inquilino y migrar gradualmente. Use una revisión de zona para detectar inversiones.
Resumen del tema
Las zonas son productos de plataforma versionados, desplegados por código y útiles para migración y desarrollo nuevo.
31. Aplique el escenario de gobernanza
Decisiones de Tailwind Traders.
Requisito
Control recomendado
Motivo
Directiva uniforme de VM
Grupo de administración con
La herencia normaliza suscripciones
Almacenamiento georredundante
que exija redundancia aprobada
Etiquetas y grupos no configuran redundancia
Costos de producto entre departamentos
Etiqueta consistente de producto o costo
Agrupa costos entre ámbitos
ISO 27001
Jerarquía, iniciativas, asignaciones, plantillas, evidencia y propietarios
Cumplimiento combina controles técnicos y procesos
Resumen del tema
La evaluación prueba ámbitos: grupos para varias suscripciones, Policy para configuración y etiquetas para costos transversales.
32. Lista final y recursos
Asigne normas a propietarios, ámbitos, controles, evidencia y frecuencia.
Mantenga grupos estables y alinee suscripciones con facturación, administración, escala y directivas.
Agrupe por ciclo y use bloqueos cuando un cambio accidental sea peligroso.
Controle la taxonomía de etiquetas para propiedad, valor, costo, automatización y clasificación.
Combine y , supervise cumplimiento y revise privilegios.
Despliegue zonas de plataforma y aplicación mediante código.
Microsoft Copilot puede comparar jerarquías, proponer taxonomías, explicar Policy frente a o aplicar Well-Architected a un escenario. Valide recomendaciones en documentación oficial y requisitos.