Arquitectura de gobernanza de Azure: jerarquía, suscripciones, grupos, etiquetas, Policy, RBAC y zonas de aterrizaje
Volver a la ruta AZ-305
AZ-305Capítulo 7

Preparación para la Certificación Microsoft AZ-305

Arquitectura de gobernanza de Azure: jerarquía, suscripciones, grupos, etiquetas, Policy, RBAC y zonas de aterrizaje

Diseña gobierno aplicable entre grupos de administración, suscripciones, grupos de recursos, identidad, directivas, metadatos, cumplimiento y zonas de aterrizaje mediante código.

Tiempo de estudio sugerido: 75 minutos • Nivel intermedio • Reescritura original completa con resumen conciso de cada tema

Plano neón de gobernanza AZ-305 que conecta grupos de administración, suscripciones, Policy, RBAC y zonas de aterrizaje

1. La gobernanza convierte estándares en control aplicable

La gobernanza establece reglas y directivas, asigna responsabilidades y comprueba su aplicación. Mantiene aplicaciones y recursos alineados con requisitos sectoriales y corporativos, como administración de seguridad y cifrado de red. Es esencial con varios equipos, suscripciones, obligaciones regulatorias o estándares comunes.

La arquitectura debe descubrir requisitos, priorizar iniciativas, crear la jerarquía y situar cada control en el ámbito adecuado. El capítulo cubre grupos de administración, suscripciones, grupos de recursos, etiquetas, , de y zonas de aterrizaje.

Resumen del tema

La gobernanza convierte requisitos en reglas responsables, aplicables y medibles para todo el entorno.

2. Use una jerarquía para controlar a escala

La gobernanza de suele usar cuatro ámbitos: grupos de administración, suscripciones, grupos de recursos y recursos. Los controles superiores pueden heredarse. Sitúe requisitos amplios lo bastante arriba para evitar duplicación y reglas específicas cerca de la carga.

Jerarquía desde el grupo raíz del inquilino hasta grupos de administración, suscripciones, grupos de recursos y recursos.
El ámbito determina la herencia: barreras de plataforma arriba y controles específicos abajo.

Resumen del tema

La jerarquía ofrece ámbitos progresivamente menores para acceso, directivas, cumplimiento, facturación y ciclo de vida.

3. Comprenda el grupo raíz del inquilino

Todos los grupos y suscripciones pertenecen a una jerarquía de directorio. El grupo raíz permite y asignaciones de roles en todo el directorio. Por su alcance, úselo solo para controles universales cuidadosamente revisados.

Resumen del tema

El grupo raíz gobierna toda la jerarquía y debe recibir únicamente controles universales y revisados.

4. Los grupos de administración gobiernan suscripciones

Los grupos de administración crean un ámbito sobre las suscripciones para acceso, directivas y cumplimiento. Agregan definiciones e iniciativas, limitan regiones de VM, conceden acceso heredado y facilitan auditorías. El árbol admite seis niveles bajo la raíz, sin contar raíz y suscripción; cada hijo tiene un padre y las nuevas suscripciones comienzan bajo la raíz.

Resumen del tema

Los grupos crean un límite empresarial sobre las suscripciones y simplifican la herencia de directivas y acceso.

5. Mantenga una jerarquía intencional

Diseñe según necesidades de gobierno, sin copiar todo el organigrama. Una estructura relativamente plana, normalmente de tres o cuatro niveles significativos, es más fácil de operar. Separe departamentos, geografías, entornos o cargas reguladas cuando necesiten controles diferentes.

Árbol con plataforma, zonas de aterrizaje, producción, espacio aislado, geografía y cargas sensibles.
La jerarquía expresa diferencias duraderas, no proyectos temporales.

Resumen del tema

Una rama se justifica cuando sus descendientes comparten requisitos permanentes de directiva, cumplimiento, conectividad o acceso.

6. Incluya producción, espacio aislado y datos sensibles

  • Use una rama de producción para controles comunes.
  • Ofrezca un espacio aislado de desarrollo, prueba y producción.
  • Use geografía solo cuando el cumplimiento regional difiera.
  • Separe cargas sensibles con controles reforzados.
  • Evite ramas profundas o vacías sin valor.

Resumen del tema

Producción, espacio aislado, geografía y datos sensibles son útiles cuando representan requisitos diferentes.

7. Las suscripciones son unidades de administración, escala y facturación

Una suscripción de es el contenedor lógico para crear y pagar servicios. Contrato Enterprise, Pago por uso y otras ofertas varían comercialmente, pero toda suscripción establece límites de facturación, administración, cuotas y escala. Separar entornos o cargas aclara propiedad de costos.

Resumen del tema

La suscripción combina frontera de facturación, administración, directiva, cuota y escala.

8. Alinee suscripciones con negocio y gobernanza

Trate suscripciones como unidades democratizadas alineadas con prioridades. Sitúe las que comparten directivas y roles bajo un grupo común. No cree un grupo solo para pocas suscripciones si una asignación en la suscripción ofrece el aislamiento.

Resumen del tema

La ubicación de suscripciones sigue gobierno compartido y responsabilidad empresarial.

9. Diseñe suscripciones de servicios compartidos y gran escala

Una suscripción de servicios compartidos puede aislar conectividad y distribución de costos, incluidos y . HPC, , SAP o plataformas de integración pueden requerir suscripciones propias para evitar cuotas y acoplamiento. Compruebe límites vigentes.

Suscripciones para servicios compartidos, cargas, entornos y aislamiento de escala.
Las suscripciones separan facturación, administración, directivas, cuotas y ; los grupos comparten barreras.

Resumen del tema

Dedique una suscripción cuando servicios comunes, escala, cuotas, administración o costos necesiten límite propio.

10. Revise administración y acceso privilegiado

La suscripción separa administradores. Comunique responsabilidades y revise privilegios trimestral o semestralmente con y revisiones de acceso. Prefiera elevación apta y temporal a privilegio permanente.

Resumen del tema

Administrar suscripciones exige propietarios explícitos, separación de tareas, revisiones y elevación controlada.

11. Evalúe directiva y red antes de dividir

Grupos y suscripciones son límites de . Una carga PCI puede aislarse con una suscripción sin crear otra rama. Las redes virtuales pertenecen a suscripciones, pero se conectan por emparejamiento, , u otros patrones. Mapee comunicaciones antes de elegir límites.

Resumen del tema

El diseño debe considerar aislamiento de directivas y conectividad entre suscripciones, además de facturación.

12. Los grupos de recursos alinean ciclo y control

Un grupo de recursos es el contenedor donde se implementan y administran recursos. Puede organizar por aplicación, ciclo, tipo, ubicación, departamento o costo; ser ámbito de y ; y llevar bloqueos contra cambios accidentales.

Resumen del tema

Los grupos de recursos son contenedores de ciclo de vida y administración, no carpetas visuales.

13. Conozca las restricciones de los grupos

  • El grupo tiene una región para , aunque los recursos pueden estar en otras.
  • Si la región de falla, los recursos siguen activos, pero se pueden bloquear actualizaciones.
  • Los recursos se comunican entre grupos y muchos pueden moverse según el servicio.
  • Los grupos no se anidan ni se renombran.
  • Cada recurso pertenece a un único grupo.

Resumen del tema

La región afecta al plano de administración y el modelo sin anidación hace importante el ciclo de vida.

14. Elija una estrategia de organización

Agrupe por aplicación cuando se comparte ciclo, directiva y propiedad. Agrupe por tipo para servicios compartidos. Departamento, región, facturación y entorno también ayudan, pero una combinación suele ajustarse mejor.

Comparación de grupos por aplicación, tipo, ciclo y control.
El diseño más sólido reúne recursos implementados, actualizados, protegidos y retirados juntos.

Resumen del tema

La mejor frontera sigue ciclo, administración, directiva y propiedad comunes.

15. Equilibre ciclo, sobrecarga, acceso y cumplimiento

Reúna recursos que se creen, actualicen y eliminen juntos. Estime la sobrecarga y el modelo administrativo. Aplique roles, directivas y bloqueos y elija la región de según cumplimiento y resistencia del plano de administración.

Resumen del tema

El diseño equilibra coordinación de ciclo, sobrecarga, acceso, bloqueos y cumplimiento.

16. Las etiquetas agregan de negocio y operación

Una etiqueta es un par nombre-valor, como env=production. Se asigna a recursos, grupos y suscripciones con , CLI de , plantillas de ARM, o portal. Las etiquetas de un grupo no se heredan automáticamente; implemente herencia con despliegue o .

Resumen del tema

Las etiquetas hacen los recursos buscables y automatizables, pero no se heredan automáticamente del grupo.

17. Empiece con objetivo y taxonomía

Defina si apoyan búsqueda, automatización, costos, confidencialidad, propiedad o informes. Alinee claves y valores con el vocabulario aceptado. Las etiquetas de TI describen carga, aplicación, nivel y entorno; las empresariales expresan propiedad, costo, criticidad, ingresos y valor.

Resumen del tema

Una taxonomía útil parte de resultados medibles, vocabulario aceptado y contexto técnico y empresarial.

18. Use cinco categorías complementarias

Categorías comunes de etiquetas.
CategoríaFinalidadEjemplos
FuncionalPropósito en la cargaapp, tier, webserver, env
ClasificaciónUso y protecciónconfidentiality,
ContabilidadFacturación y asociacióndepartment, program, region
AsociaciónPersonas responsables o afectadasowner, contactAlias, stakeholders
PropósitoFunción y valor empresarialbusinessProcess, businessImpact, revenueImpact

Resumen del tema

Las cinco categorías conectan tecnología con operación, protección, propiedad, costo y valor.

19. Implemente y aplique etiquetas gradualmente

Pruebe pocas etiquetas críticas, mida resultados y amplíe tras consultar a interesados. No toda etiqueta corresponde a todo recurso; Impact puede ser obligatoria solo para activos críticos. Use para exigir, agregar, heredar o volver a aplicar.

Resumen del tema

Un conjunto pequeño, probado y gobernado es más eficaz que una taxonomía grande sin control.

20. gobierna el estado de recursos

crea, asigna y administra reglas que auditan o controlan configuración. Las definiciones forman iniciativas, las asignaciones se heredan y la evaluación alcanza y recursos compatibles habilitados para . Combine definiciones integradas y personalizadas.

Los efectos auditan, deniegan, modifican, implementan recursos relacionados o corrigen recursos existentes. permite controles antes y después del despliegue.

Resumen del tema

evalúa y corrige el estado para mantener configuraciones alineadas sin importar quién cambió.

21. Comprenda cuándo se evalúa una directiva

Se evalúa al crear, cambiar o eliminar un recurso; al crear o actualizar asignaciones e iniciativas; y en el ciclo regular, normalmente cada 24 horas. Los informes pueden retrasarse.

Resumen del tema

Cambios de recursos y asignaciones disparan evaluación, además del ciclo; el panel puede mostrar retraso.

22. Use el panel de cumplimiento y corrección

El panel agrega la postura y permite profundizar. Elija denegar, auditar, modificar, desplegar recursos relacionados o corregir según riesgo. La corrección masiva trata recursos existentes e identidades administradas apoyan tareas compatibles.

Resumen del tema

El panel explica postura y los efectos convierten hallazgos en prevención o corrección.

23. y resuelven problemas distintos

Modelos complementarios.
Aspecto de
Pregunta¿El estado cumple?¿Quién hace qué y dónde?
FocoPropiedades y configuraciónAutorización y acceso
ImplementaciónDefiniciones, iniciativas, asignaciones y efectosDefiniciones y asignaciones de roles
PredeterminadoReglas según su efectoAcceso denegado sin asignación
RelaciónPuede bloquear resultado no conforme de usuario autorizadoPermite acción, pero no garantiza estado conforme

Resumen del tema

Use para acciones y Policy para el estado resultante; los diseños maduros combinan ambos.

24. El acceso sigue un ciclo de identidad

La identidad empieza sin acceso. concede acciones, de verifica condiciones, supervisa riesgo y revisiones de acceso confirman necesidad. Gobierne concesión, uso, supervisión, revisión y retirada.

Resumen del tema

El ciclo combina autorización, verificación condicional, detección de riesgo, revisión y retirada.

25. de es un modelo de permiso

evalúa solicitudes mediante asignaciones. La definición contiene acciones; la asignación conecta rol con usuario, grupo, o en un ámbito. Lectura no implica escritura sin permiso explícito.

Resumen del tema

concede solo acciones del rol en el ámbito; lo no concedido permanece denegado.

26. Diseñe con mínimo privilegio

  • Defina acciones y asigne en el ámbito mayor que no exponga recursos innecesarios.
  • Conceda el mínimo y separe responsabilidades.
  • Prefiera grupos a usuarios.
  • Dé identidades no humanas a aplicaciones.
  • Cree roles personalizados solo si los integrados no bastan.

Resumen del tema

eficaz minimiza ámbito y permisos, usa grupos y da identidades propias a aplicaciones.

27. Calcule permisos efectivos superpuestos

es aditivo: los permisos efectivos suman asignaciones aplicables. Colaborador en la suscripción no se reduce al agregar Lector en un grupo hijo. Analice herencia y asignaciones directas juntas.

Resumen del tema

Lector en un ámbito menor no resta derechos de Colaborador en uno mayor porque los permisos se suman.

28. Las zonas de aterrizaje preparan la base

Una zona de aterrizaje de es un entorno preparado para cargas. Como servicios urbanos previos a viviendas, identidad, acceso, conectividad, directivas, administración y supervisión deben estar listos antes de migrar. Grupos y suscripciones permiten escalar.

Resumen del tema

La zona establece capacidades compartidas y barreras antes del despliegue de las cargas.

29. Separe zonas de plataforma y aplicación

La zona de plataforma aloja suscripciones compartidas de identidad, conectividad y administración operadas centralmente. Las zonas de aplicación alojan cargas y entornos. conserva cumplimiento mientras los equipos trabajan dentro de barreras.

Zona de plataforma que proporciona identidad, conectividad, administración y gobierno a zonas de aplicaciones.
Servicios compartidos y autonomía se separan y conectan mediante directivas, red, identidad y observabilidad.

Resumen del tema

La zona de plataforma centraliza capacidades; las zonas de aplicación ofrecen espacios gobernados al ciclo de las cargas.

30. Despliegue zonas mediante código y evolucione

Preaprovisione con infraestructura como código. El acelerador IaC usa o Terraform mediante Verified Modules; existe una opción de portal para equipos sin IaC. Trate el código como producto versionado.

Diseñe para migración y desarrollo desde cero, favorezca servicios nativos y céntrese en aplicaciones. Entornos existentes pueden desplegar el acelerador en paralelo en el mismo inquilino y migrar gradualmente. Use una revisión de zona para detectar inversiones.

Resumen del tema

Las zonas son productos de plataforma versionados, desplegados por código y útiles para migración y desarrollo nuevo.

31. Aplique el escenario de gobernanza

Decisiones de Tailwind Traders.
RequisitoControl recomendadoMotivo
Directiva uniforme de VMGrupo de administración con La herencia normaliza suscripciones
Almacenamiento georredundante que exija redundancia aprobadaEtiquetas y grupos no configuran redundancia
Costos de producto entre departamentosEtiqueta consistente de producto o costoAgrupa costos entre ámbitos
ISO 27001Jerarquía, iniciativas, asignaciones, plantillas, evidencia y propietariosCumplimiento combina controles técnicos y procesos

Resumen del tema

La evaluación prueba ámbitos: grupos para varias suscripciones, Policy para configuración y etiquetas para costos transversales.

32. Lista final y recursos

  • Asigne normas a propietarios, ámbitos, controles, evidencia y frecuencia.
  • Mantenga grupos estables y alinee suscripciones con facturación, administración, escala y directivas.
  • Agrupe por ciclo y use bloqueos cuando un cambio accidental sea peligroso.
  • Controle la taxonomía de etiquetas para propiedad, valor, costo, automatización y clasificación.
  • Combine y , supervise cumplimiento y revise privilegios.
  • Despliegue zonas de plataforma y aplicación mediante código.

Microsoft Copilot puede comparar jerarquías, proponer taxonomías, explicar Policy frente a o aplicar Well-Architected a un escenario. Valide recomendaciones en documentación oficial y requisitos.

  1. Información general sobre grupos de administración
  2. Documentación de
  3. Documentación de de
  4. ¿Qué es una zona de aterrizaje de ?
  5. Guía de nombres y etiquetas de Cloud Adoption

Resumen del tema

Una arquitectura fuerte combina jerarquía duradera, responsabilidad, directivas, acceso, , evidencia y zonas mediante código.