Preparación para la Certificación Microsoft AZ-305
Arquitectura de identidad y seguridad de Azure: Entra, autenticación, RBAC, Confianza cero, cifrado y Defender para la nube
Diseña controles de identidad y seguridad conectando directorios, autenticación sólida, colaboración externa, acceso contextual, privilegio mínimo, defensa por capas, gobierno de claves y postura multinube.
Tiempo de estudio sugerido: 68 minutos • Nivel básico a intermedio • Reescritura original completa centrada en decisiones de arquitectura y resumen conciso de cada tema de estudio
Por João Ricardo Dutra••Contenido original completo
1. Objetivos de identidad, acceso y seguridad
Este capítulo relaciona los servicios de identidad de , la autenticación, la autorización, la arquitectura de seguridad, el cifrado, la administración de claves y la protección de la postura en la nube. El objetivo es comprender cómo se refuerzan estos controles.
Diferenciar , y la identidad híbrida.
Comparar , y los métodos de .
Explicar las identidades externas, el y de .
Aplicar y defensa en profundidad.
Reconocer el cifrado, y .
Mapa que conecta identidad, autenticación, autorización, , defensa en profundidad, cifrado y protección en la nube.
Resumen del tema
La arquitectura de seguridad de une directorio, autenticación, autorización, capas defensivas, cifrado, gobierno de claves y postura en un sistema.
2. como directorio en la nube
es el servicio de Microsoft para administrar identidades y acceso en la nube. Autentica identidades para servicios Microsoft, aplicaciones de terceros y aplicaciones creadas por la organización. El cliente controla las cuentas y directivas; Microsoft opera el directorio globalmente disponible.
Conectar Active Directory local con incorpora inteligencia de la nube. El servicio puede analizar el comportamiento de inicio de sesión y detectar intentos sospechosos desde dispositivos desconocidos o ubicaciones inesperadas.
Resumen del tema
es el directorio global en la nube donde el cliente administra identidades y directivas para aplicaciones Microsoft, y propias.
3. Quién usa y qué ofrece
Usuarios del directorio y tareas frecuentes.
Público
Uso habitual
Administradores de TI
Controlar el acceso según las necesidades de carga y seguridad
Desarrolladores
Agregar autenticación basada en estándares, y credenciales existentes
Usuarios
Mantener su identidad y usar el autoservicio de restablecimiento de contraseña
Suscriptores de servicios
Autenticarse en , y servicios de Microsoft Dynamics
La autenticación incluye restablecimiento de contraseña de autoservicio, , listas de contraseñas prohibidas y .
La administración de aplicaciones incluye de aplicación, integración y el portal Mis aplicaciones.
La administración de dispositivos admite registro e integración con .
El estado del dispositivo puede utilizarse en directivas de .
Resumen del tema
Administradores, desarrolladores, usuarios y suscriptores usan Entra ID para autenticación, acceso, autoservicio y directivas según el dispositivo.
4. Identidad híbrida con
Sin integración, el directorio local y exigen identidades separadas. sincroniza información entre y para ofrecer una experiencia coherente en recursos locales y de nube.
El diseño híbrido puede ampliar , y el restablecimiento de contraseña de autoservicio, conservando el directorio local para las cargas que todavía dependen de él. Deben definirse fuentes de autoridad y proteger las cuentas administrativas.
Flujo híbrido desde Active Directory local por hasta y .
Resumen del tema
sincroniza identidades de local con Entra ID para una experiencia híbrida coherente de acceso y ciclo de vida.
5.
proporciona unión a dominio, , LDAP y autenticación o NTLM administradas. Permite trasladar a aplicaciones heredadas incompatibles con autenticación moderna sin operar controladores de dominio propios.
Los usuarios y grupos del inquilino de están disponibles en el dominio administrado y pueden usar sus credenciales actuales, lo que facilita la migración de aplicaciones que esperan servicios de dominio tradicionales.
Resumen del tema
proporciona unión a dominio, , LDAP, y NTLM administrados para cargas tradicionales.
6. Operación y sincronización del dominio administrado
El dominio se crea con un único. implementa dos controladores de dominio de Windows Server como conjunto de réplicas y administra configuración, actualizaciones, copias de seguridad y cifrado de discos en reposo.
La sincronización desde hacia el dominio administrado es unidireccional. Los objetos creados solo allí no regresan a . En un entorno híbrido, sincroniza primero el directorio local con .
Resumen del tema
opera un conjunto de réplicas con dos controladores y los objetos se sincronizan en una dirección desde Entra ID al dominio administrado.
7. Solidez de autenticación e inicio de sesión único
La autenticación verifica la identidad de una persona, servicio o dispositivo. Contraseñas, , y métodos sin contraseña ofrecen distintos equilibrios entre comodidad y resistencia a ataques; los métodos sin contraseña suelen combinar alta seguridad y facilidad.
permite acceder a varias aplicaciones de confianza después de un único inicio. Reduce la proliferación de contraseñas, bloqueos, restablecimientos y trabajo de ciclo de vida. Su seguridad depende del autenticador inicial porque las conexiones posteriores heredan esa confianza.
Comparación de contraseñas, inicio de sesión único, autenticación multifactor y métodos sin contraseña.
Resumen del tema
reduce la proliferación de contraseñas al reutilizar una autenticación confiable, por lo que el autenticador inicial es crítico.
8. Autenticación multifactor
solicita una prueba adicional para que una contraseña robada no sea suficiente. Los factores corresponden a algo que el usuario sabe, posee o es. Combinar categorías protege más que repetir dos variantes de la misma.
Categorías de factores.
Categoría
Ejemplos
Algo conocido
Contraseña, PIN o respuesta de desafío
Algo poseído
Teléfono registrado, notificación de aplicación o llave física
Algo inherente
Huella digital o reconocimiento facial
La autenticación multifactor de puede pedir llamada telefónica, notificación de , llave de seguridad u otro método registrado. puede exigir según identidad, dispositivo, ubicación, aplicación o riesgo.
Resumen del tema
combina factores independientes de conocimiento, posesión o biometría para que una contraseña robada no sea suficiente.
9. en
La elimina la contraseña del acceso habitual y usa un dispositivo de confianza junto con PIN o biometría. Tras el registro, el usuario demuestra la posesión localmente sin transmitir un secreto reutilizable como una contraseña.
El módulo destaca Windows Hello para empresas, y llaves de seguridad FIDO2. Los tres reducen adivinación, reutilización, robo y exposición a y, al mismo tiempo, mejoran la experiencia.
Resumen del tema
El acceso sin contraseña sustituye credenciales reutilizables por un dispositivo confiable y una prueba local con PIN o biometría.
10. Windows Hello, y FIDO2
Métodos sin contraseña.
Método
Funcionamiento
Uso indicado
Windows Hello para empresas
Vincula PIN o biometría al PC del usuario y puede integrarse con y
Trabajadores con dispositivo Windows asignado
Envía coincidencia de número a iOS o Android y confirma con biometría o PIN
Acceso móvil sin contraseña
Llave de seguridad FIDO2
Usa un autenticador WebAuthn resistente a mediante USB, NFC o Bluetooth
Acceso portátil de alta garantía
La llave FIDO2 se registra para el usuario y se elige como método principal. El dispositivo físico realiza la prueba criptográfica, por lo que no existe una contraseña reutilizable que exponer o adivinar.
Comparación de Windows Hello para empresas, y llaves de seguridad FIDO2.
Resumen del tema
, y claves FIDO2 ofrecen experiencias sin contraseña ligadas a equipo, móvil o hardware.
11. Identidades externas y límite del inquilino
Una identidad externa pertenece a una persona, dispositivo o servicio fuera del inquilino. permite que asociados, proveedores, contratistas, clientes y consumidores usen identidades existentes mientras el inquilino de recursos controla autorización y directivas.
El proveedor externo autentica; la organización autoriza mediante o capacidades para clientes. Pueden emplearse cuentas profesionales, identidades sociales como Google o Facebook, cuentas Microsoft o identidades digitales gubernamentales compatibles.
Resumen del tema
Id. externa permite que socios y clientes usen su identidad mientras el inquilino del recurso conserva la autorización y las directivas.
12. Colaboración B2B, conexión directa e identidad de clientes
Capacidades de identidad externa.
Capacidad
Representación y escenario
Colaboración B2B
El usuario externo usa su identidad preferida y normalmente aparece como invitado en el directorio
Conexión directa B2B
Dos inquilinos confían mutuamente para canales compartidos de Teams; el usuario permanece en su inquilino de origen
para clientes
Administra identidad y acceso de consumidores a aplicaciones o personalizadas, no a aplicaciones Microsoft
Los participantes de conexión directa no son objetos invitados, pero aparecen en el canal compartido y los informes del centro de administración de Teams. Las capacidades pueden combinarse según los recursos compartidos.
Modelos de identidad externa para invitados B2B, conexión directa y aplicaciones de clientes.
Resumen del tema
Invitados B2B, conexión directa B2B e identidad de clientes cubren colaboración en directorio, Teams entre inquilinos y aplicaciones de consumidores.
13. Gobierno del acceso de invitados
Administradores o usuarios autorizados pueden invitar a personas de otros inquilinos e identidades sociales compatibles. El acceso no debe permanecer indefinidamente porque un proyecto lo necesitó una vez.
Las revisiones de acceso piden al invitado o responsable que certifique si todavía lo necesita. aporta recomendaciones y, al terminar, se conserva, ajusta o retira el acceso.
Resumen del tema
Las invitaciones requieren revisiones de acceso para recertificar, ajustar o retirar permisos de invitados con el tiempo.
14. : señales, decisiones y aplicación
de analiza señales como usuario, rol, ubicación, dispositivo, aplicación, red y riesgo. Durante el inicio reúne contexto, decide según directivas y aplica el resultado: permitir, bloquear o solicitar un control adicional como .
Una petición habitual desde dispositivo conforme y ubicación conocida puede continuar. Una ubicación extraña, un equipo no administrado, un rol privilegiado o un inicio arriesgado pueden exigir autenticación más fuerte o bloqueo.
Flujo de desde señales de identidad hasta permitir, bloquear o exigir .
Resumen del tema
convierte señales de usuario, dispositivo, ubicación, aplicación, red y riesgo en permitir, bloquear o exigir .
15. Escenarios comunes de
Exigir a administradores, roles privilegiados, aplicaciones sensibles o accesos fuera de redes de confianza.
Permitir un servicio solo mediante aplicaciones cliente aprobadas.
Exigir dispositivos administrados, seguros y conformes.
Bloquear ubicaciones desconocidas, redes inesperadas, inicios arriesgados u orígenes sin confianza.
equilibra productividad y protección aplicando fricción cuando el contexto la justifica. Las directivas deben probarse para evitar el bloqueo accidental de cuentas de emergencia o cargas críticas.
Resumen del tema
Aplica directivas contextuales a roles privilegiados, aplicaciones sensibles, clientes aprobados, dispositivos conformes y orígenes confiables.
16. de y privilegio mínimo
El control de acceso basado en rol de () autoriza acciones sobre recursos de . Aplica privilegio mínimo al definir qué puede hacer una y dónde. Los roles integrados cubren patrones comunes y los personalizados reflejan tareas especializadas.
Asignar roles a grupos simplifica incorporaciones y cambios: un nuevo ingeniero recibe los permisos del grupo y las asignaciones pueden alcanzar recursos nuevos. Un rol puede administrar, ofrecer lectura o conceder acciones muy concretas.
Resumen del tema
de asigna roles integrados o personalizados a entidades en un ámbito y aplica privilegio mínimo a la administración de recursos.
17. Ámbitos y herencia de de
Jerarquía del ámbito.
Ámbito
Efecto de herencia
Grupo de administración
Se hereda en suscripciones, grupos de recursos y recursos
Suscripción
Se hereda en todos los grupos y recursos de la suscripción
Grupo de recursos
Se hereda en los recursos del grupo
Recurso
Solo afecta al recurso seleccionado
Propietario en un grupo de administración puede administrar sus suscripciones descendientes; Lector en una suscripción ve sus grupos y recursos. Elegir el ámbito correcto es tan importante como elegir el rol.
Asignación de formada por entidad, rol y ámbito jerárquico.
Resumen del tema
Las asignaciones se heredan de grupos de administración a suscripciones, grupos de recursos y recursos; rol y ámbito se diseñan juntos.
18. Cómo se aplica de
de evalúa las operaciones de administración que pasan por desde Portal, , o la CLI de . No protege automáticamente la autorización interna de una aplicación ni todas las operaciones del plano de datos.
El modelo es aditivo y basado en permisos. Si una asignación concede lectura y otra escritura en el ámbito efectivo, la entidad recibe ambas. El gobierno debe revisar el resultado combinado y la herencia.
Resumen del tema
aplica permisos aditivos a operaciones de administración; aplicación y datos pueden necesitar controles propios.
19. Principios de
parte de que una infracción es posible y trata cada petición como si viniera de una red sin control. Se adapta al trabajo móvil y a personas, dispositivos, aplicaciones y datos distribuidos sin confiar por mera ubicación interna.
Tres principios de .
Principio
Significado práctico
Comprobar explícitamente
Autenticar y autorizar con todos los datos de identidad, dispositivo, ubicación, servicio y riesgo
Usar privilegios mínimos
Limitar acceso con controles Just-In-Time, Just-Enough-Access, adaptables y de protección de datos
Dar por hecho que habrá brechas
Segmentar, comprobar cifrado de extremo a extremo, analizar actividad, detectar amenazas y reducir impacto
Principios de : comprobar explícitamente, usar privilegios mínimos y dar por hecho que habrá brechas.
Resumen del tema
verifica explícitamente, concede privilegio mínimo y presupone una vulneración para reducir oportunidades e impacto.
20. en la práctica
Los diseños tradicionales solían confiar en equipos administrados dentro de la red y restringir y dispositivos personales. sustituye esa confianza de ubicación por evaluación continua y contextual.
Un usuario en red pública con dispositivo no administrado podría entrar en aplicaciones de bajo riesgo, recibir para sistemas sensibles o quedar bloqueado si el riesgo es alto. La decisión cambia con las señales.
Resumen del tema
El acceso se evalúa continuamente por identidad, estado del dispositivo, sensibilidad y riesgo, no solo por ubicación de red.
21. Defensa en profundidad y sus capas
Defensa en profundidad coloca salvaguardas independientes entre el atacante y los datos. Si un control falla, la siguiente capa retrasa el avance, limita la exposición y genera señales para respuesta manual o automática.
El modelo contiene seguridad física, identidad y acceso, perímetro, red, proceso, aplicación y datos. Es una guía de decisiones, no un producto único, y evita depender de una sola frontera.
Siete capas de defensa en profundidad que protegen los datos centrales.
Resumen del tema
Controles físicos, de identidad, perímetro, red, proceso, aplicación y datos evitan que una única falla exponga la carga.
22. Defensas física, de identidad y de perímetro
La seguridad física protege edificios, hardware y activos frente a acceso, robo o pérdida.
Identidad y acceso protege cuentas, limita permisos de infraestructura y cambios, usa y y audita eventos.
El perímetro identifica ataques, usa protección DDoS y firewalls para bloquear y alertar sobre actividad maliciosa.
Resumen del tema
Las protecciones físicas defienden hardware, la identidad protege cuentas y el perímetro absorbe o bloquea ataques de red.
23. Defensas de red y proceso
La red segmenta recursos, deniega de forma predeterminada, restringe entrada desde Internet, limita salida y protege la conectividad local.
El proceso protege máquinas virtuales, implementa protección de punto de conexión, elimina malware y mantiene sistemas y cargas actualizados.
La segmentación reduce el desde un sistema comprometido. Las rutas administrativas seguras y los parches disminuyen los puntos de entrada explotables.
Resumen del tema
Segmentación, denegación predeterminada, administración segura, protección de punto de conexión y parches limitan entrada y .
24. Defensas de aplicaciones y datos
La seguridad de aplicaciones comienza en el ciclo de desarrollo, exige valores seguros, elimina vulnerabilidades y guarda secretos fuera del código.
La seguridad de datos protege confidencialidad, integridad y disponibilidad y aplica cifrado en reposo y en tránsito.
Los atacantes buscan bases de datos, discos de máquinas virtuales, como y almacenamiento en la nube. Por eso los datos ocupan el centro del modelo.
Resumen del tema
Desarrollo seguro y secretos externos protegen aplicaciones; controles de acceso y cifrado defienden los datos buscados por atacantes.
25. Cifrado en reposo y en tránsito
El cifrado vuelve ilegible la información para quienes no están autorizados. En reposo protege bases de datos, discos y cuentas de almacenamiento; en tránsito protege datos entre servicios, aplicaciones, y usuarios. Un diseño sólido necesita ambos.
En una aplicación con y , los registros de clientes deben estar cifrados almacenados y al cruzar capas o conexiones. El cifrado también depende de identidad, autorización y claves correctas.
Resumen del tema
Protege la confidencialidad mediante cifrado en reposo y en tránsito entre usuarios, , aplicaciones y servicios.
26. Administración de claves y secretos con
centraliza secretos como contraseñas y cadenas de conexión, claves de cifrado y certificados. Las aplicaciones recuperan estos valores en ejecución en lugar de incluir credenciales en código o archivos de configuración.
Controlar y auditar quién puede ver o usar claves y secretos.
Separar responsabilidades de consulta, uso y rotación.
Rotar claves y alertar antes del vencimiento para evitar interrupciones.
Usar identidades administradas para acceder sin credenciales codificadas.
Cifrado en reposo y en tránsito con secretos, claves y certificados centralizados en .
Resumen del tema
centraliza secretos, claves y certificados con control, auditoría, rotación, separación de funciones e identidades administradas.
27. Cobertura de
combina administración de la posición de seguridad y protección frente a amenazas. Supervisa recursos de , locales, híbridos y multinube, recomienda mejoras y genera alertas.
Muchos servicios nativos de no necesitan implementación adicional; pueden agregarse componentes de recopilación para señales más profundas.
extiende planes a servidores externos y CSPM evalúa recursos multinube.
La cobertura incluye ,,, máquinas virtuales, redes y plataformas de contenedores.
En AWS puede ampliar recomendaciones, Defensor para Contenedores a Amazon EKS y Defender para servidores a EC2; también evalúa y protege GCP.
Cobertura de en , entorno local, AWS y GCP.
Resumen del tema
ofrece postura y protección frente a amenazas en , entornos híbridos, AWS y GCP.
28. Evaluar, proteger y defender
Tres funciones de .
Función
Capacidades
Evaluar continuamente
Rastrear posición y vulnerabilidades en máquinas, registros de contenedores, SQL, datos e infraestructura
Proteger
Usar , punto de referencia de seguridad en la nube de Microsoft, recomendaciones, controles y puntuación segura
Defender
Generar alertas y protección avanzada para máquinas, bases de datos, contenedores, aplicaciones Web y redes
Defender para servidores puede integrarse con y mostrar hallazgos de Administración de vulnerabilidades de . Las directivas pueden abarcar grupo de administración, suscripción o inquilino.
Las alertas identifican recursos, sugieren corrección, pueden activar una aplicación lógica y exportarse. El análisis de cadena de eliminación correlaciona alertas. La protección avanzada incluye acceso Just-In-Time a VM, puertos restrictivos y controles adaptables.
Resumen del tema
Defender para la nube evalúa vulnerabilidades, protege con directivas y puntuación de seguridad y correlaciona alertas accionables.
29. Evaluación del módulo con respuestas explicadas
Comprobación reformulada.
Pregunta
Respuesta
Motivo
¿Qué control cambia requisitos según ubicación y otras señales?
Analiza contexto y permite, bloquea o exige autenticación adicional.
¿Qué modelo empieza suponiendo el peor escenario?
Da por hecha una brecha y comprueba cada petición.
Una entidad obtiene lectura, escritura y lectura/escritura por distintos roles. ¿Qué queda efectivo?
Lectura y escritura
Las asignaciones de permiso se combinan en el ámbito efectivo.
¿Qué servicio guarda secretos, certificados y claves?
Centraliza material protegido y acceso controlado en ejecución.
Resumen del tema
La evaluación refuerza ,, permisos aditivos de y para claves, secretos y certificados.
30. Resumen y práctica con Copilot
establece y autentica identidades; y de deciden condiciones y ámbito. y defensa en profundidad guían el diseño; cifrado y protegen datos y claves; evalúa y defiende cargas.
La fuente recomienda Microsoft Certified: Security, Compliance, and Identity Fundamentals. También menciona pago por uso y prueba gratuita de de hasta 30 días; compruebe la oferta vigente.
Explore con Copilot Chat
Cree un escenario donde ,, y de se refuercen en .
Compare , e identidades externas con ejemplos.
Simule un incidente y explique cómo cifrado, claves, defensa en profundidad y reducen el impacto.
31. Glosario y referencias oficiales
Términos esenciales.
Término
Definición
Autenticación
Verificación de la identidad de una persona, dispositivo, servicio o carga.
Autorización
Decisión sobre qué puede hacer una entidad autenticada y en qué ámbito.
Inquilino
Límite de con identidades, aplicaciones y directivas.
Motor contextual que convierte señales de inicio en aplicación de directivas.
de
Sistema de basado en roles y ámbitos.
Modelo que comprueba explícitamente, limita privilegios y supone brechas.
Defensa en profundidad
Capas que evitan que el fallo de un control exponga los datos.
CSPM
Administración de postura para configuración, riesgo y cumplimiento multinube.