Preparación para la Certificación Microsoft AZ-305
Arquitectura de identidad y acceso: Microsoft Entra, B2B, CIAM, Acceso condicional, cargas y Key Vault
Diseña autenticación, autorización, identidades de personal y externas, acceso basado en riesgo, revisiones, identidades de aplicaciones, identidades administradas y secretos.
Tiempo de estudio sugerido: 85 minutos • Nivel intermedio • Reescritura original completa con resumen conciso de cada tema
Por João Ricardo Dutra••Contenido original completo
1. Autenticación y autorización protegen decisiones diferentes
La autenticación establece si un usuario, carga de trabajo o proceso es la identidad que declara ser. La autorización comienza después y determina qué recurso puede usar esa identidad y qué operación - lectura, escritura, administración u otra acción - está permitida. Una arquitectura segura de trata ambos controles como complementarios.
El objetivo es controlar el acceso a los recursos de la organización, proteger contraseñas y secretos e integrar identidades humanas y de aplicaciones con . Para AZ-305, esto incluye recomendar administración de identidades, autenticación, autorización para recursos de y locales, y protección de secretos, certificados y claves.
Resumen del tema
La autenticación comprueba la identidad; la autorización evalúa las acciones permitidas sobre un recurso. Se necesitan las dos.
2. Una solución IAM sólida cubre personas, aplicaciones y dispositivos
La administración de identidades y acceso (IAM) debe abarcar identidades humanas y de carga de trabajo en la nube y en entornos locales. Cuatro cualidades definen una solución sólida: administración unificada, inicio de sesión con poca fricción, acceso adaptable al riesgo y gobernanza automatizada que limite continuamente el acceso a sujetos autorizados.
IAM unifica identidades, decisiones de acceso, señales de riesgo y gobernanza.
Resumen del tema
IAM centraliza identidades, simplifica el inicio de sesión, responde al riesgo y gobierna todo el ciclo de acceso.
3. Elija el modelo de identidad según la audiencia
Guía de decisión para soluciones de identidad.
Audiencia
Diseño principal
Finalidad
Empleados y cargas internas
Identidad de personal en la nube o híbrida, acceso a aplicaciones y protección de identidad
Socios, proveedores e invitados
Colaboración B2B en
Colaboración segura mientras el usuario conserva su identidad de origen
Consumidores y clientes empresariales
en un inquilino externo
CIAM, registro, inicio de sesión, perfiles y recorridos de marca
Implementaciones heredadas de clientes
Continuidad de implementaciones compatibles mientras se planea la evolución a
Resumen del tema
Las identidades de personal, asociados y clientes tienen ciclos y aislamiento distintos; la audiencia determina el inquilino y el modelo.
4. proporciona identidad en la nube e híbrida
es un directorio multiinquilino y servicio IAM en la nube que combina capacidades de directorio, acceso a aplicaciones y protección de identidad. Un modelo solo en la nube administra directamente las cuentas de empleados. Un modelo híbrido lleva identidades de Active Directory local a la nube con o .
Una vez representadas en , las identidades pueden usar acceso centralizado a aplicaciones, de , y revisiones de acceso. La integración reduce la administración duplicada y ofrece una identidad común para recursos locales y de nube.
Una fuente autoritativa reduce duplicados y crea un plano de control coherente.
Resumen del tema
admite identidad solo en la nube o híbrida y conecta cuentas locales con controles y protección en la nube.
5. Centralice identidades sin sincronizar hacia abajo las cuentas privilegiadas de nube
Use un directorio autoritativo para identidades corporativas cuando lo permitan los límites regulatorios y organizativos.
Integre directorios locales y de nube para reducir cuentas duplicadas y acciones de ciclo de vida incoherentes.
No sincronice cuentas privilegiadas exclusivas de la nube hacia Active Directory local; filtra muchas de ellas de forma predeterminada para reducir el movimiento de nube a local.
Prefiera credenciales sin contraseña y resistentes a la suplantación de identidad, como llaves de seguridad y claves de paso basadas en criptografía de clave pública vinculada al origen.
Use y aprovisionamiento y desaprovisionamiento por grupos para reducir reutilización de contraseñas y deriva de acceso.
Resumen del tema
La centralización mejora la coherencia, pero las identidades privilegiadas necesitan aislamiento, autenticación resistente y ciclo de vida automatizado.
6. La colaboración B2B permite que los invitados conserven su identidad
La colaboración B2B forma parte de y permite que socios, proveedores e invitados accedan a recursos seleccionados. La organización anfitriona controla recursos y duración, mientras la organización externa o el proveedor de identidad administra la cuenta, contraseña y ciclo principal del usuario.
Los invitados pueden autenticarse con identidades profesionales, educativas, de Microsoft, sociales o federadas. El anfitrión no necesita mantener otra contraseña ni sincronizar cada cuenta externa.
Resumen del tema
En B2B, el invitado conserva sus credenciales y la organización anfitriona controla la autorización sobre los recursos compartidos.
7. La incorporación del invitado pasa por invitación, consentimiento y verificación
El flujo suele comenzar cuando un propietario de aplicación o administrador invita al usuario externo. El invitado abre el vínculo, acepta los permisos, completa u otro desafío y ve únicamente las aplicaciones y servicios compartidos. Los recursos pueden estar en la nube o en el entorno local.
Los invitados B2B colaboran en el inquilino de personal; los clientes CIAM usan un inquilino externo aislado.
Resumen del tema
La incorporación B2B establece consentimiento y aplica comprobaciones de directiva antes de exponer recursos.
8. Delegue la propiedad B2B y aplique controles contextuales
Delegue decisiones en propietarios de aplicaciones que entiendan la necesidad y sensibilidad.
Aplique , dispositivo, ubicación y según el riesgo.
Federe proveedores sociales y empresariales compatibles para reutilizar credenciales existentes.
Ofrezca registro de autoservicio cuando el usuario pueda solicitar acceso, aportar atributos y elegir un proveedor aprobado.
Revise y retire el acceso cuando termine la asociación o finalidad empresarial.
Resumen del tema
B2B seguro combina propiedad delegada, , federación, autoservicio controlado y retirada periódica de acceso obsoleto.
9. Use para nuevos proyectos de identidad de clientes
La administración de identidades y acceso de clientes (CIAM) controla registro, inicio de sesión, recuperación y perfiles. Los proyectos nuevos deben usar con un inquilino externo, separado del inquilino de personal y preparado para recorridos de cliente con marca.
es una solución CIAM heredada. Desde el 1 de mayo de 2025 no se vende a nuevos clientes; las implementaciones existentes siguen admitidas al menos hasta mayo de 2030. El arquitecto debe distinguir soporte de un inquilino existente y plataforma recomendada para un diseño nuevo.
Resumen del tema
es la dirección para nuevos proyectos CIAM; sigue siendo una arquitectura heredada compatible.
10. La identidad de clientes necesita recorridos reutilizables y directorio separado
Los inquilinos de clientes aíslan consumidores de empleados y socios. Los flujos de usuario implementan registro, inicio de sesión, edición de perfil y recuperación. Un flujo puede reutilizarse entre aplicaciones conservando la marca y autorización propias.
Permita identidades sociales, empresariales, gubernamentales o locales aprobadas.
Personalice la interfaz con plantillas o y CSS controlados.
Recopile solo los atributos integrados y personalizados necesarios.
Integre un CRM o almacén de fidelidad externo cuando deba seguir siendo la fuente de verdad.
Use verificación de terceros cuando la creación de cuenta requiera validación, puntuación de confianza o aprobación.
Resumen del tema
CIAM separa clientes y crea recorridos reutilizables y de marca con identidades sociales, datos externos y comprobación de identidad.
11. Compare colaboración B2B y CIAM de clientes
B2B e identidad de clientes resuelven problemas distintos.
Dimensión
Colaboración B2B
CIAM en inquilino externo / heredado
Relación
Socio, proveedor o invitado
Consumidor o cliente empresarial de una aplicación
Directorio
Representación de invitado en el directorio de personal
Cuenta de cliente en directorio externo o B2C separado
Perfil
Gobernanza del anfitrión y origen administra la identidad
Autoservicio y atributos controlados por la aplicación
Descubrimiento
Invitados localizables para colaborar
Clientes aislados entre sí
Proveedores
Trabajo, escuela, correo, , WS-Fed y sociales habilitados
Locales, sociales, empresariales y gubernamentales compatibles
Marca
Experiencia de la organización invitante
Experiencia de cliente personalizable por aplicación o inquilino
Resumen del tema
B2B proporciona colaboración en el entorno de personal; CIAM proporciona un sistema aislado y orientado al cliente.
12. evalúa señales antes de conceder acceso
de implementa decisiones si-entonces. Evalúa identidad, aplicación, ubicación, estado del dispositivo, aplicación cliente y riesgo. La directiva puede permitir, exigir o dispositivo conforme, limitar la sesión o bloquear.
convierte señales contextuales en una decisión aplicable.
Resumen del tema
combina identidad y contexto para permitir, desafiar, restringir o bloquear una solicitud.
13. Diseñe a partir de escenarios concretos
Exija selectivamente para ubicación desconocida o aplicación sensible.
Bloquee ubicaciones con nombre sin uso legítimo, protegiendo las cuentas de emergencia y administración frente a bloqueo accidental.
Exija dispositivo administrado o conforme para recursos que no acepten una postura desconocida.
Permita acceso móvil solo con aplicaciones cliente aprobadas o protección de aplicaciones cuando se administren los datos y no todo el dispositivo.
Bloquee protocolos de autenticación heredados explotados en ataques de .
Use directivas de riesgo separadas para requerir o cambio seguro de contraseña.
Resumen del tema
Cada directiva debe responder a un riesgo documentado y aplicar el menor control eficaz a usuarios, dispositivos, ubicaciones, aplicaciones y protocolos.
14. Pruebe antes de aplicarlo
suele requerir P1 o P2 y también está incluido en Business Premium. Use el modo de solo informe y la herramienta What If. Excluya identidades de acceso de emergencia de directivas que puedan bloquear el inquilino, implemente por etapas y revise el gráfico de impacto de cada directiva.
Las directivas administradas por Microsoft pueden cubrir y flujo de código de dispositivo. El Agente de optimización de puede detectar brechas y sugerir correcciones cuando estén disponibles P1 y las unidades de proceso de . Las recomendaciones de IA necesitan gobernanza y validación humana.
Resumen del tema
Un despliegue seguro usa solo informe, What If, implementación gradual, protección de emergencia y revisión de recomendaciones administradas o de IA.
15. Protección de id. transforma detecciones en corrección
Protección de id. de detecta, investiga y ayuda a corregir riesgos. Las directivas reciben señales de comportamiento sospechoso y pueden exigir o restablecimiento seguro de contraseña. Los datos se investigan en , se consultan con o se exportan a para correlación SIEM.
La protección forma un ciclo de detección, decisión, corrección, investigación y mejora.
Resumen del tema
Protección de id. conecta detecciones con directivas, autocorrección, investigación y análisis de seguridad.
16. y responden preguntas distintas
Tipos de riesgo de Protección de id.
Riesgo
Pregunta
Ejemplos
¿Qué probabilidad hay de que la identidad esté comprometida?
Credenciales filtradas y actividad asociada a patrones conocidos
¿Qué probabilidad hay de que esta autenticación no sea del propietario?
anónima, viaje atípico, maliciosa, , anómalo o de actor verificado
El usa evidencia amplia y puede calcularse sin conexión. El puede evaluarse en tiempo real o después de recibir evidencia adicional. Deben gobernarse por separado.
Resumen del tema
El estima compromiso de cuenta; el estima la legitimidad de una autenticación concreta.
17. Conozca las principales detecciones de riesgo
Credenciales filtradas encontradas en fuentes clandestinas o sitios de pegado y cotejadas con credenciales válidas.
Comportamiento inusual o compatible con patrones de ataque según inteligencia de Microsoft.
Direcciones anónimas o anonimizadas, como Tor y algunas .
Viaje atípico entre inicios geográficamente distantes.
Reputación maliciosa de o tasa de errores inusual.
Difusión de contraseñas comunes contra muchas identidades.
Propiedades anómalas o reproducción de desde ubicación desconocida.
asociada a actores de estado o ciberdelincuentes verificados.
Resumen del tema
Protección de id. combina inteligencia de credenciales, comportamiento, reputación de red, patrones de ataque y anomalías de .
18. Ajuste los umbrales equilibrando protección e impacto
Un diseño habitual usa umbral alto para y medio o superior para , porque y cambio seguro de contraseña ofrecen autocorrección con menos impacto que el bloqueo. El umbral depende de sensibilidad, amenaza, licencia y tolerancia empresarial.
Investigue eventos en , exporte informes, automatice con y conecte . La puntuación unificada también puede incorporar señales de para correlacionar identidad y punto de conexión.
Resumen del tema
Las directivas equilibran seguridad e interrupción, favorecen la autocorrección y conectan la evidencia con la operación de seguridad.
19. Las revisiones de acceso eliminan la deriva de privilegios
Los usuarios acumulan permisos al incorporarse, cambiar de puesto, colaborar y salir. Las revisiones de acceso de recertifican necesidades, derechos e historial. Reducen acceso obsoleto y generan evidencia de que los controles funcionan.
Las revisiones mantienen el permiso alineado con el rol y relación actuales.
Resumen del tema
Las revisiones verifican periódicamente la necesidad de cada permiso y retiran lo que ya no tiene justificación.
20. Revise aplicaciones, grupos, paquetes y roles privilegiados
Las revisiones abarcan aplicaciones integradas con para ; pertenencia a grupos de y , incluido ; paquetes de acceso con grupos, aplicaciones y sitios; y roles de o de recursos de administrados en ().
El creador selecciona antes de comenzar a propietarios de recursos, delegados, responsables cuando se admita o usuarios que atestigüen su propio acceso. Esta elección no cambia después del inicio, por lo que importan independencia, conocimiento y responsabilidad.
Resumen del tema
Defina alcance y revisor según quién comprende el recurso, la necesidad empresarial y el riesgo de conservar acceso.
21. El plan de revisión necesita frecuencia, plazo, avisos y acciones
Un plan completo define recursos, frecuencia, revisores, notificación, ventana de finalización, acciones automáticas, excepciones manuales y comunicación. Una revisión mensual puede avisar a responsables, imponer un plazo breve y retirar automáticamente usuarios sin inicio interactivo durante un periodo o sin decisión al vencer.
La automatización puede quitar al usuario de un grupo de seguridad; el revisor puede anticipar la retirada. Los afectados deben saber el motivo y cómo volver a solicitar acceso. El proceso debe ser medible y auditable.
Resumen del tema
Una revisión es un control operativo: frecuencia, evidencia, plazos, resultados automáticos, excepciones y comunicación deben diseñarse.
22. Los objetos de aplicación y las entidades de servicio tienen funciones global y local
El objeto de aplicación es la definición global en el inquilino principal. Describe emisión de , recursos que puede solicitar y propiedades del registro. La es la representación local de la aplicación en un inquilino y define lo que realmente puede hacer allí.
El objeto es el plano; cada es una instancia local usada para autorización.
Resumen del tema
El objeto de aplicación es la definición global; la es la identidad concreta y local.
23. Comprenda los tres tipos de
Tipos de .
Tipo
Finalidad
Comportamiento
Aplicación
Instancia local de una aplicación registrada
Referencia el objeto global y define acceso en el inquilino
Identidad sin credenciales para una carga de
Se crea al habilitar la identidad; recibe permisos pero no se edita directamente
Heredada
Representación anterior a registros modernos o creada con experiencia heredada
No tiene registro asociado y funciona solo en su inquilino
Resumen del tema
Las entidades de aplicación, y heredadas son sujetos no humanos con ciclos y administración distintos.
24. Modele la topología de inquilinos antes de conceder acceso
Una aplicación tiene como máximo un objeto en su directorio principal y una relación de uno a varios con entidades de servicio. Una aplicación de inquilino único suele tener una entidad en el principal. Una multiinquilino obtiene una entidad en cada inquilino donde se consiente y utiliza.
El identificador de cliente identifica el registro. El identifica un objeto concreto, como la entidad de una . No son intercambiables.
Resumen del tema
La topología determina cuántas entidades existen; el identificador de cliente y el de objeto corresponden a capas diferentes.
25. Cree entidades de servicio mediante registro, consentimiento o automatización
Registrar en Portal suele crear el objeto de aplicación y la entidad en el inquilino principal. La concesión o consentimiento crea la representación local cuando corresponde. , la CLI de , y otras herramientas pueden automatizarla.
Use una entidad convencional cuando una aplicación externa deba autenticarse en o se necesite administrar su credencial. Prefiera para una carga hospedada en si el destino admite .
Resumen del tema
La ubicación de la carga y la necesidad de administrar credenciales orientan la elección entre entidad convencional e .
26. Solicite el mínimo privilegio y gobierne el consentimiento
Solicite solo permisos necesarios para funciones implementadas.
Elija el menor privilegio; una aplicación que solo lee correo no debe pedir escritura.
Gestione la denegación y explique cómo resolver el acceso faltante.
Restrinja el consentimiento a aplicaciones de publicadores verificados y permisos aprobados de bajo riesgo.
Centralice consentimientos de mayor riesgo con administradores de seguridad e identidad y mantenga un proceso para aplicaciones críticas.
Resumen del tema
El consentimiento es una frontera de autorización: minimice permisos, controle quién consiente y gobierne las excepciones.
27. Las identidades administradas eliminan credenciales de la carga
Las identidades administradas son una capacidad de disponible en todas las ediciones sin cargo separado por la identidad. crea y rota la credencial subyacente; la carga solicita un de en lugar de almacenar usuario, contraseña, certificado o .
El autoriza destinos compatibles como , o . de concede solo las acciones necesarias y los registros de actividad e inicio de sesión aportan auditoría.
Resumen del tema
Una sustituye credenciales almacenadas por ciclo gestionado por ,, y acceso auditable.
28. Elija ciclo asignado por el sistema o por el usuario
Selección de .
Tipo
Ciclo
Mejor uso
Asignada por el sistema
Vinculada a un recurso y eliminada con él
Carga contenida en un recurso con identidad propia
Asignada por el usuario
Recurso independiente asignable a varias cargas
Identidad compartida, preautorización, recursos reciclados o permisos que sobreviven una instancia
El ciclo de la identidad debe seguir la arquitectura de carga y permisos.
Resumen del tema
La identidad de sistema sigue un recurso; la de usuario es reutilizable y se gobierna de forma independiente.
29. Combine hosts compatibles con destinos autenticados por
,,,, Kubernetes Service, , y otros hosts compatibles pueden usar identidades administradas. Los destinos incluyen ,, y aplicaciones que aceptan de .
En una aplicación migrada a una VM, quitar credenciales fijas reduce filtración y rotación. Instance Service ofrece un punto de conexión accesible solo desde la VM para obtener el .
Resumen del tema
Las identidades administradas son idóneas cuando el host de y el destino admiten autenticación de .
30. Combine y
Las aplicaciones aún pueden necesitar cadenas de conexión, claves de y secretos para sistemas sin . Guárdelos en y autentique la aplicación con su . No se conserva ninguna credencial del almacén en código o configuración; la autorización limita objetos y operaciones.
Resumen del tema
La autentica la carga; protege secretos inevitables y los entrega solo a la identidad autorizada.
31. protege secretos, claves y certificados
centraliza material confidencial fuera del código. Los secretos guardan , contraseñas, cadenas de conexión, claves de y SAS. Las claves permiten firma y cifrado sin exponer el material. Los certificados permiten aprovisionar, administrar e implementar certificados / públicos y privados.
El nivel Estándar protege claves con criptografía de software validada. El nivel Premium agrega claves protegidas por . Los registros y la supervisión muestran cómo y cuándo se accede a los objetos.
Resumen del tema
centraliza secretos, claves y certificados con niveles Estándar y Premium respaldado por .
32. Diseñe límites de almacén y protección de eliminación
Un almacén es un límite de seguridad. Separe por aplicación, entorno, propietario o sensibilidad cuando compartir aumente el . Conceda mínimo privilegio mediante de o el modelo apropiado, permita solo identidades autorizadas y restrinja la red con firewall, acceso privado o rutas aprobadas.
Habilite eliminación temporal para recuperar almacenes y objetos durante la retención. Habilite protección de purga para impedir la eliminación permanente antes del vencimiento. La centralización permite rotar un valor en un único lugar.
Un almacén seguro limita identidad, red, operaciones y rutas de eliminación.
Resumen del tema
Reduzca el con separación, mínimo privilegio, red, auditoría, eliminación temporal y protección de purga.
33. Aplique la arquitectura a los escenarios de evaluación
Razonamiento de los escenarios del módulo.
Requisito
Mejor diseño
Motivo
Empleados usan aplicaciones solo desde tabletas aprobadas
con dispositivo aprobado o administrado
La decisión depende del estado del dispositivo
Empleados cambiaron de rol después de una reorganización
Ejecutar una revisión y retirar permisos obsoletos
La revisión confirma la necesidad actual
Cinco desarrolladores asociados necesitan acceso temporal
Invitarlos como usuarios B2B
Conservan sus identidades y el anfitrión gobierna el recurso
Inicios desde anónima y ubicación inusual requieren
Directiva de
El riesgo pertenece a intentos concretos
Resumen del tema
Clasifique el requisito como contexto de dispositivo, ciclo de permisos, colaboración externa o riesgo de autenticación.
34. Conecte los controles de identidad en una sola arquitectura
ofrece el plano de control. evalúa contexto, Protección de id. aporta riesgo, las revisiones recertifican permisos, las entidades representan aplicaciones, las identidades administradas eliminan credenciales, de autoriza acciones y protege secretos, claves y certificados. El conjunto necesita propiedad del ciclo, telemetría y mínimo privilegio.
Resumen del tema
La arquitectura integra directorio, contexto, riesgo, revisión, identidad de carga, autorización y protección de secretos.
35. Continúe con documentación oficial y exploración guiada
Use referencias oficiales para verificar licencias, compatibilidad, migración y características que cambian. Microsoft Copilot ayuda a comparar opciones, pero la respuesta debe validarse con documentación y directivas organizativas.