Arquitectura de identidad y acceso: Microsoft Entra, B2B, CIAM, Acceso condicional, cargas y Key Vault
Volver a la ruta AZ-305
AZ-305Capítulo 8

Preparación para la Certificación Microsoft AZ-305

Arquitectura de identidad y acceso: Microsoft Entra, B2B, CIAM, Acceso condicional, cargas y Key Vault

Diseña autenticación, autorización, identidades de personal y externas, acceso basado en riesgo, revisiones, identidades de aplicaciones, identidades administradas y secretos.

Tiempo de estudio sugerido: 85 minutos • Nivel intermedio • Reescritura original completa con resumen conciso de cada tema

Plano neón de identidad AZ-305 que conecta Microsoft Entra ID, Acceso condicional, identidades administradas y Azure Key Vault

1. Autenticación y autorización protegen decisiones diferentes

La autenticación establece si un usuario, carga de trabajo o proceso es la identidad que declara ser. La autorización comienza después y determina qué recurso puede usar esa identidad y qué operación - lectura, escritura, administración u otra acción - está permitida. Una arquitectura segura de trata ambos controles como complementarios.

El objetivo es controlar el acceso a los recursos de la organización, proteger contraseñas y secretos e integrar identidades humanas y de aplicaciones con . Para AZ-305, esto incluye recomendar administración de identidades, autenticación, autorización para recursos de y locales, y protección de secretos, certificados y claves.

Resumen del tema

La autenticación comprueba la identidad; la autorización evalúa las acciones permitidas sobre un recurso. Se necesitan las dos.

2. Una solución IAM sólida cubre personas, aplicaciones y dispositivos

La administración de identidades y acceso (IAM) debe abarcar identidades humanas y de carga de trabajo en la nube y en entornos locales. Cuatro cualidades definen una solución sólida: administración unificada, inicio de sesión con poca fricción, acceso adaptable al riesgo y gobernanza automatizada que limite continuamente el acceso a sujetos autorizados.

Base de administración de identidades y acceso que conecta personas, aplicaciones, dispositivos, autenticación, autorización, acceso adaptable y gobernanza.
IAM unifica identidades, decisiones de acceso, señales de riesgo y gobernanza.

Resumen del tema

IAM centraliza identidades, simplifica el inicio de sesión, responde al riesgo y gobierna todo el ciclo de acceso.

3. Elija el modelo de identidad según la audiencia

Guía de decisión para soluciones de identidad.
AudienciaDiseño principalFinalidad
Empleados y cargas internasIdentidad de personal en la nube o híbrida, acceso a aplicaciones y protección de identidad
Socios, proveedores e invitadosColaboración B2B en Colaboración segura mientras el usuario conserva su identidad de origen
Consumidores y clientes empresariales en un inquilino externoCIAM, registro, inicio de sesión, perfiles y recorridos de marca
Implementaciones heredadas de clientesContinuidad de implementaciones compatibles mientras se planea la evolución a

Resumen del tema

Las identidades de personal, asociados y clientes tienen ciclos y aislamiento distintos; la audiencia determina el inquilino y el modelo.

4. proporciona identidad en la nube e híbrida

es un directorio multiinquilino y servicio IAM en la nube que combina capacidades de directorio, acceso a aplicaciones y protección de identidad. Un modelo solo en la nube administra directamente las cuentas de empleados. Un modelo híbrido lleva identidades de Active Directory local a la nube con o .

Una vez representadas en , las identidades pueden usar acceso centralizado a aplicaciones, de , y revisiones de acceso. La integración reduce la administración duplicada y ofrece una identidad común para recursos locales y de nube.

Arquitectura solo en la nube e híbrida de Microsoft Entra ID con sincronización desde Active Directory local.
Una fuente autoritativa reduce duplicados y crea un plano de control coherente.

Resumen del tema

admite identidad solo en la nube o híbrida y conecta cuentas locales con controles y protección en la nube.

5. Centralice identidades sin sincronizar hacia abajo las cuentas privilegiadas de nube

  • Use un directorio autoritativo para identidades corporativas cuando lo permitan los límites regulatorios y organizativos.
  • Integre directorios locales y de nube para reducir cuentas duplicadas y acciones de ciclo de vida incoherentes.
  • No sincronice cuentas privilegiadas exclusivas de la nube hacia Active Directory local; filtra muchas de ellas de forma predeterminada para reducir el movimiento de nube a local.
  • Prefiera credenciales sin contraseña y resistentes a la suplantación de identidad, como llaves de seguridad y claves de paso basadas en criptografía de clave pública vinculada al origen.
  • Use y aprovisionamiento y desaprovisionamiento por grupos para reducir reutilización de contraseñas y deriva de acceso.

Resumen del tema

La centralización mejora la coherencia, pero las identidades privilegiadas necesitan aislamiento, autenticación resistente y ciclo de vida automatizado.

6. La colaboración B2B permite que los invitados conserven su identidad

La colaboración B2B forma parte de y permite que socios, proveedores e invitados accedan a recursos seleccionados. La organización anfitriona controla recursos y duración, mientras la organización externa o el proveedor de identidad administra la cuenta, contraseña y ciclo principal del usuario.

Los invitados pueden autenticarse con identidades profesionales, educativas, de Microsoft, sociales o federadas. El anfitrión no necesita mantener otra contraseña ni sincronizar cada cuenta externa.

Resumen del tema

En B2B, el invitado conserva sus credenciales y la organización anfitriona controla la autorización sobre los recursos compartidos.

7. La incorporación del invitado pasa por invitación, consentimiento y verificación

El flujo suele comenzar cuando un propietario de aplicación o administrador invita al usuario externo. El invitado abre el vínculo, acepta los permisos, completa u otro desafío y ve únicamente las aplicaciones y servicios compartidos. Los recursos pueden estar en la nube o en el entorno local.

Arquitectura de identidad externa que compara invitados B2B con CIAM de clientes en un inquilino externo.
Los invitados B2B colaboran en el inquilino de personal; los clientes CIAM usan un inquilino externo aislado.

Resumen del tema

La incorporación B2B establece consentimiento y aplica comprobaciones de directiva antes de exponer recursos.

8. Delegue la propiedad B2B y aplique controles contextuales

  • Delegue decisiones en propietarios de aplicaciones que entiendan la necesidad y sensibilidad.
  • Aplique , dispositivo, ubicación y según el riesgo.
  • Federe proveedores sociales y empresariales compatibles para reutilizar credenciales existentes.
  • Ofrezca registro de autoservicio cuando el usuario pueda solicitar acceso, aportar atributos y elegir un proveedor aprobado.
  • Revise y retire el acceso cuando termine la asociación o finalidad empresarial.

Resumen del tema

B2B seguro combina propiedad delegada, , federación, autoservicio controlado y retirada periódica de acceso obsoleto.

9. Use para nuevos proyectos de identidad de clientes

La administración de identidades y acceso de clientes (CIAM) controla registro, inicio de sesión, recuperación y perfiles. Los proyectos nuevos deben usar con un inquilino externo, separado del inquilino de personal y preparado para recorridos de cliente con marca.

es una solución CIAM heredada. Desde el 1 de mayo de 2025 no se vende a nuevos clientes; las implementaciones existentes siguen admitidas al menos hasta mayo de 2030. El arquitecto debe distinguir soporte de un inquilino existente y plataforma recomendada para un diseño nuevo.

Resumen del tema

es la dirección para nuevos proyectos CIAM; sigue siendo una arquitectura heredada compatible.

10. La identidad de clientes necesita recorridos reutilizables y directorio separado

Los inquilinos de clientes aíslan consumidores de empleados y socios. Los flujos de usuario implementan registro, inicio de sesión, edición de perfil y recuperación. Un flujo puede reutilizarse entre aplicaciones conservando la marca y autorización propias.

  • Permita identidades sociales, empresariales, gubernamentales o locales aprobadas.
  • Personalice la interfaz con plantillas o y CSS controlados.
  • Recopile solo los atributos integrados y personalizados necesarios.
  • Integre un CRM o almacén de fidelidad externo cuando deba seguir siendo la fuente de verdad.
  • Use verificación de terceros cuando la creación de cuenta requiera validación, puntuación de confianza o aprobación.

Resumen del tema

CIAM separa clientes y crea recorridos reutilizables y de marca con identidades sociales, datos externos y comprobación de identidad.

11. Compare colaboración B2B y CIAM de clientes

B2B e identidad de clientes resuelven problemas distintos.
DimensiónColaboración B2BCIAM en inquilino externo / heredado
RelaciónSocio, proveedor o invitadoConsumidor o cliente empresarial de una aplicación
DirectorioRepresentación de invitado en el directorio de personalCuenta de cliente en directorio externo o B2C separado
PerfilGobernanza del anfitrión y origen administra la identidadAutoservicio y atributos controlados por la aplicación
DescubrimientoInvitados localizables para colaborarClientes aislados entre sí
ProveedoresTrabajo, escuela, correo, , WS-Fed y sociales habilitadosLocales, sociales, empresariales y gubernamentales compatibles
MarcaExperiencia de la organización invitanteExperiencia de cliente personalizable por aplicación o inquilino

Resumen del tema

B2B proporciona colaboración en el entorno de personal; CIAM proporciona un sistema aislado y orientado al cliente.

12. evalúa señales antes de conceder acceso

de implementa decisiones si-entonces. Evalúa identidad, aplicación, ubicación, estado del dispositivo, aplicación cliente y riesgo. La directiva puede permitir, exigir o dispositivo conforme, limitar la sesión o bloquear.

Flujo de Acceso condicional con señales de identidad, ubicación, dispositivo, aplicación y riesgo y resultados de permitir, desafiar, limitar o bloquear.
convierte señales contextuales en una decisión aplicable.

Resumen del tema

combina identidad y contexto para permitir, desafiar, restringir o bloquear una solicitud.

13. Diseñe a partir de escenarios concretos

  • Exija selectivamente para ubicación desconocida o aplicación sensible.
  • Bloquee ubicaciones con nombre sin uso legítimo, protegiendo las cuentas de emergencia y administración frente a bloqueo accidental.
  • Exija dispositivo administrado o conforme para recursos que no acepten una postura desconocida.
  • Permita acceso móvil solo con aplicaciones cliente aprobadas o protección de aplicaciones cuando se administren los datos y no todo el dispositivo.
  • Bloquee protocolos de autenticación heredados explotados en ataques de .
  • Use directivas de riesgo separadas para requerir o cambio seguro de contraseña.

Resumen del tema

Cada directiva debe responder a un riesgo documentado y aplicar el menor control eficaz a usuarios, dispositivos, ubicaciones, aplicaciones y protocolos.

14. Pruebe antes de aplicarlo

suele requerir P1 o P2 y también está incluido en Business Premium. Use el modo de solo informe y la herramienta What If. Excluya identidades de acceso de emergencia de directivas que puedan bloquear el inquilino, implemente por etapas y revise el gráfico de impacto de cada directiva.

Las directivas administradas por Microsoft pueden cubrir y flujo de código de dispositivo. El Agente de optimización de puede detectar brechas y sugerir correcciones cuando estén disponibles P1 y las unidades de proceso de . Las recomendaciones de IA necesitan gobernanza y validación humana.

Resumen del tema

Un despliegue seguro usa solo informe, What If, implementación gradual, protección de emergencia y revisión de recomendaciones administradas o de IA.

15. Protección de id. transforma detecciones en corrección

Protección de id. de detecta, investiga y ayuda a corregir riesgos. Las directivas reciben señales de comportamiento sospechoso y pueden exigir o restablecimiento seguro de contraseña. Los datos se investigan en , se consultan con o se exportan a para correlación SIEM.

Ciclo de Protección de id. desde señales y detección hasta decisión, corrección, investigación y exportación a SIEM.
La protección forma un ciclo de detección, decisión, corrección, investigación y mejora.

Resumen del tema

Protección de id. conecta detecciones con directivas, autocorrección, investigación y análisis de seguridad.

16. y responden preguntas distintas

Tipos de riesgo de Protección de id.
RiesgoPreguntaEjemplos
¿Qué probabilidad hay de que la identidad esté comprometida?Credenciales filtradas y actividad asociada a patrones conocidos
¿Qué probabilidad hay de que esta autenticación no sea del propietario? anónima, viaje atípico, maliciosa, , anómalo o de actor verificado

El usa evidencia amplia y puede calcularse sin conexión. El puede evaluarse en tiempo real o después de recibir evidencia adicional. Deben gobernarse por separado.

Resumen del tema

El estima compromiso de cuenta; el estima la legitimidad de una autenticación concreta.

17. Conozca las principales detecciones de riesgo

  • Credenciales filtradas encontradas en fuentes clandestinas o sitios de pegado y cotejadas con credenciales válidas.
  • Comportamiento inusual o compatible con patrones de ataque según inteligencia de Microsoft.
  • Direcciones anónimas o anonimizadas, como Tor y algunas .
  • Viaje atípico entre inicios geográficamente distantes.
  • Reputación maliciosa de o tasa de errores inusual.
  • Difusión de contraseñas comunes contra muchas identidades.
  • Propiedades anómalas o reproducción de desde ubicación desconocida.
  • asociada a actores de estado o ciberdelincuentes verificados.

Resumen del tema

Protección de id. combina inteligencia de credenciales, comportamiento, reputación de red, patrones de ataque y anomalías de .

18. Ajuste los umbrales equilibrando protección e impacto

Un diseño habitual usa umbral alto para y medio o superior para , porque y cambio seguro de contraseña ofrecen autocorrección con menos impacto que el bloqueo. El umbral depende de sensibilidad, amenaza, licencia y tolerancia empresarial.

Investigue eventos en , exporte informes, automatice con y conecte . La puntuación unificada también puede incorporar señales de para correlacionar identidad y punto de conexión.

Resumen del tema

Las directivas equilibran seguridad e interrupción, favorecen la autocorrección y conectan la evidencia con la operación de seguridad.

19. Las revisiones de acceso eliminan la deriva de privilegios

Los usuarios acumulan permisos al incorporarse, cambiar de puesto, colaborar y salir. Las revisiones de acceso de recertifican necesidades, derechos e historial. Reducen acceso obsoleto y generan evidencia de que los controles funcionan.

Ciclo de incorporación, cambio y salida con concesión, atestación periódica, decisión de conservar o retirar y evidencia de auditoría.
Las revisiones mantienen el permiso alineado con el rol y relación actuales.

Resumen del tema

Las revisiones verifican periódicamente la necesidad de cada permiso y retiran lo que ya no tiene justificación.

20. Revise aplicaciones, grupos, paquetes y roles privilegiados

Las revisiones abarcan aplicaciones integradas con para ; pertenencia a grupos de y , incluido ; paquetes de acceso con grupos, aplicaciones y sitios; y roles de o de recursos de administrados en ().

El creador selecciona antes de comenzar a propietarios de recursos, delegados, responsables cuando se admita o usuarios que atestigüen su propio acceso. Esta elección no cambia después del inicio, por lo que importan independencia, conocimiento y responsabilidad.

Resumen del tema

Defina alcance y revisor según quién comprende el recurso, la necesidad empresarial y el riesgo de conservar acceso.

21. El plan de revisión necesita frecuencia, plazo, avisos y acciones

Un plan completo define recursos, frecuencia, revisores, notificación, ventana de finalización, acciones automáticas, excepciones manuales y comunicación. Una revisión mensual puede avisar a responsables, imponer un plazo breve y retirar automáticamente usuarios sin inicio interactivo durante un periodo o sin decisión al vencer.

La automatización puede quitar al usuario de un grupo de seguridad; el revisor puede anticipar la retirada. Los afectados deben saber el motivo y cómo volver a solicitar acceso. El proceso debe ser medible y auditable.

Resumen del tema

Una revisión es un control operativo: frecuencia, evidencia, plazos, resultados automáticos, excepciones y comunicación deben diseñarse.

22. Los objetos de aplicación y las entidades de servicio tienen funciones global y local

El objeto de aplicación es la definición global en el inquilino principal. Describe emisión de , recursos que puede solicitar y propiedades del registro. La es la representación local de la aplicación en un inquilino y define lo que realmente puede hacer allí.

Un objeto de aplicación en el inquilino principal conectado a entidades de servicio en varios inquilinos.
El objeto es el plano; cada es una instancia local usada para autorización.

Resumen del tema

El objeto de aplicación es la definición global; la es la identidad concreta y local.

23. Comprenda los tres tipos de

Tipos de .
TipoFinalidadComportamiento
AplicaciónInstancia local de una aplicación registradaReferencia el objeto global y define acceso en el inquilino
Identidad sin credenciales para una carga de Se crea al habilitar la identidad; recibe permisos pero no se edita directamente
HeredadaRepresentación anterior a registros modernos o creada con experiencia heredadaNo tiene registro asociado y funciona solo en su inquilino

Resumen del tema

Las entidades de aplicación, y heredadas son sujetos no humanos con ciclos y administración distintos.

24. Modele la topología de inquilinos antes de conceder acceso

Una aplicación tiene como máximo un objeto en su directorio principal y una relación de uno a varios con entidades de servicio. Una aplicación de inquilino único suele tener una entidad en el principal. Una multiinquilino obtiene una entidad en cada inquilino donde se consiente y utiliza.

El identificador de cliente identifica el registro. El identifica un objeto concreto, como la entidad de una . No son intercambiables.

Resumen del tema

La topología determina cuántas entidades existen; el identificador de cliente y el de objeto corresponden a capas diferentes.

25. Cree entidades de servicio mediante registro, consentimiento o automatización

Registrar en Portal suele crear el objeto de aplicación y la entidad en el inquilino principal. La concesión o consentimiento crea la representación local cuando corresponde. , la CLI de , y otras herramientas pueden automatizarla.

Use una entidad convencional cuando una aplicación externa deba autenticarse en o se necesite administrar su credencial. Prefiera para una carga hospedada en si el destino admite .

Resumen del tema

La ubicación de la carga y la necesidad de administrar credenciales orientan la elección entre entidad convencional e .

26. Solicite el mínimo privilegio y gobierne el consentimiento

  • Solicite solo permisos necesarios para funciones implementadas.
  • Elija el menor privilegio; una aplicación que solo lee correo no debe pedir escritura.
  • Gestione la denegación y explique cómo resolver el acceso faltante.
  • Restrinja el consentimiento a aplicaciones de publicadores verificados y permisos aprobados de bajo riesgo.
  • Centralice consentimientos de mayor riesgo con administradores de seguridad e identidad y mantenga un proceso para aplicaciones críticas.

Resumen del tema

El consentimiento es una frontera de autorización: minimice permisos, controle quién consiente y gobierne las excepciones.

27. Las identidades administradas eliminan credenciales de la carga

Las identidades administradas son una capacidad de disponible en todas las ediciones sin cargo separado por la identidad. crea y rota la credencial subyacente; la carga solicita un de en lugar de almacenar usuario, contraseña, certificado o .

El autoriza destinos compatibles como , o . de concede solo las acciones necesarias y los registros de actividad e inicio de sesión aportan auditoría.

Resumen del tema

Una sustituye credenciales almacenadas por ciclo gestionado por , , y acceso auditable.

28. Elija ciclo asignado por el sistema o por el usuario

Selección de .
TipoCicloMejor uso
Asignada por el sistemaVinculada a un recurso y eliminada con élCarga contenida en un recurso con identidad propia
Asignada por el usuarioRecurso independiente asignable a varias cargasIdentidad compartida, preautorización, recursos reciclados o permisos que sobreviven una instancia
Identidades administradas asignadas por sistema y usuario obteniendo tokens de Microsoft Entra para servicios de Azure.
El ciclo de la identidad debe seguir la arquitectura de carga y permisos.

Resumen del tema

La identidad de sistema sigue un recurso; la de usuario es reutilizable y se gobierna de forma independiente.

29. Combine hosts compatibles con destinos autenticados por

, , , , Kubernetes Service, , y otros hosts compatibles pueden usar identidades administradas. Los destinos incluyen , , y aplicaciones que aceptan de .

En una aplicación migrada a una VM, quitar credenciales fijas reduce filtración y rotación. Instance Service ofrece un punto de conexión accesible solo desde la VM para obtener el .

Resumen del tema

Las identidades administradas son idóneas cuando el host de y el destino admiten autenticación de .

30. Combine y

Las aplicaciones aún pueden necesitar cadenas de conexión, claves de y secretos para sistemas sin . Guárdelos en y autentique la aplicación con su . No se conserva ninguna credencial del almacén en código o configuración; la autorización limita objetos y operaciones.

Resumen del tema

La autentica la carga; protege secretos inevitables y los entrega solo a la identidad autorizada.

31. protege secretos, claves y certificados

centraliza material confidencial fuera del código. Los secretos guardan , contraseñas, cadenas de conexión, claves de y SAS. Las claves permiten firma y cifrado sin exponer el material. Los certificados permiten aprovisionar, administrar e implementar certificados / públicos y privados.

El nivel Estándar protege claves con criptografía de software validada. El nivel Premium agrega claves protegidas por . Los registros y la supervisión muestran cómo y cuándo se accede a los objetos.

Resumen del tema

centraliza secretos, claves y certificados con niveles Estándar y Premium respaldado por .

32. Diseñe límites de almacén y protección de eliminación

Un almacén es un límite de seguridad. Separe por aplicación, entorno, propietario o sensibilidad cuando compartir aumente el . Conceda mínimo privilegio mediante de o el modelo apropiado, permita solo identidades autorizadas y restrinja la red con firewall, acceso privado o rutas aprobadas.

Habilite eliminación temporal para recuperar almacenes y objetos durante la retención. Habilite protección de purga para impedir la eliminación permanente antes del vencimiento. La centralización permite rotar un valor en un único lugar.

Límite de Azure Key Vault por aplicación con identidad administrada, RBAC, red restringida, registros, eliminación temporal y protección de purga.
Un almacén seguro limita identidad, red, operaciones y rutas de eliminación.

Resumen del tema

Reduzca el con separación, mínimo privilegio, red, auditoría, eliminación temporal y protección de purga.

33. Aplique la arquitectura a los escenarios de evaluación

Razonamiento de los escenarios del módulo.
RequisitoMejor diseñoMotivo
Empleados usan aplicaciones solo desde tabletas aprobadas con dispositivo aprobado o administradoLa decisión depende del estado del dispositivo
Empleados cambiaron de rol después de una reorganizaciónEjecutar una revisión y retirar permisos obsoletosLa revisión confirma la necesidad actual
Cinco desarrolladores asociados necesitan acceso temporalInvitarlos como usuarios B2BConservan sus identidades y el anfitrión gobierna el recurso
Inicios desde anónima y ubicación inusual requieren Directiva de El riesgo pertenece a intentos concretos

Resumen del tema

Clasifique el requisito como contexto de dispositivo, ciclo de permisos, colaboración externa o riesgo de autenticación.

34. Conecte los controles de identidad en una sola arquitectura

ofrece el plano de control. evalúa contexto, Protección de id. aporta riesgo, las revisiones recertifican permisos, las entidades representan aplicaciones, las identidades administradas eliminan credenciales, de autoriza acciones y protege secretos, claves y certificados. El conjunto necesita propiedad del ciclo, telemetría y mínimo privilegio.

Resumen del tema

La arquitectura integra directorio, contexto, riesgo, revisión, identidad de carga, autorización y protección de secretos.

35. Continúe con documentación oficial y exploración guiada

Use referencias oficiales para verificar licencias, compatibilidad, migración y características que cambian. Microsoft Copilot ayuda a comparar opciones, pero la respuesta debe validarse con documentación y directivas organizativas.

  1. Documentación de
  2. Información general de
  3. de
  4. Protección de id. de
  5. Revisiones de acceso de
  6. Objetos de aplicación y entidades de servicio
  7. Identidades administradas para recursos de
  8. Información general de
  9. Documentación de de

Resumen del tema

La documentación actual de Microsoft es la autoridad final para licencias, disponibilidad, integraciones y migración.