Gobernanza, Cumplimiento y Protección de Recursos en Azure
Volver a Learn
AZ-900Capítulo 10

Estudio para la certificación Microsoft AZ-900

Gobernanza, Cumplimiento y Protección de Recursos en Azure

Microsoft Purview, Azure Policy, bloqueos de recursos, Portal de confianza de servicios, evidencia de cumplimiento y barreras de protección para IA

Tiempo sugerido: 48 minutos • Nivel principiante • Alineado con el dominio de administración y gobernanza de Azure de AZ-900

Escudo neón de Azure Fundamentals rodeado por símbolos de nube, proceso, redes, almacenamiento, identidad, gobernanza y análisis

1. Objetivos de gobernanza y cumplimiento en

Este capítulo relaciona la , las reglas para configurar recursos, la protección frente a cambios administrativos accidentales y la evidencia de cumplimiento de Microsoft. , , los bloqueos de recursos y el Portal de confianza de servicios ayudan a mantener el entorno de nube visible, controlado y auditable.

  • Explicar cómo detecta, clasifica, protege y gobierna los datos.
  • Describir definiciones, asignaciones, iniciativas, evaluaciones, correcciones y exenciones de .
  • Comparar los bloqueos Eliminar y Solo lectura y comprender su herencia.
  • Localizar materiales de seguridad, privacidad, cumplimiento y auditoría en el Portal de confianza de servicios.
  • Aplicar los mismos controles a los cambios propuestos por Copilot o por automatizaciones con agentes.
Mapa de gobernanza de Azure que conecta Microsoft Purview, Azure Policy, bloqueos de recursos, Portal de confianza de servicios y evidencia de auditoría.
Mapa de gobernanza de que conecta , , bloqueos de recursos, Portal de confianza de servicios y evidencia de auditoría.

2. La gobernanza combina controles complementarios

Ningún servicio aislado cubre todas las necesidades de gobernanza. se centra en el patrimonio de datos; compara el estado de los recursos con las reglas de la organización; los bloqueos impiden operaciones administrativas destructivas; y el Portal de confianza de servicios proporciona documentación sobre los controles y las garantías de Microsoft.

de sigue siendo esencial porque determina quién puede ejecutar acciones de administración. La gobernanza es más sólida cuando la autorización, las directivas, los bloqueos, los controles de datos y la evidencia de auditoría se refuerzan entre sí.

3. y la vista unificada de los datos

es una familia de soluciones para gobernanza, seguridad, riesgo y cumplimiento de datos. Reúne información acerca de datos locales, multinube y de software como servicio en una vista más unificada, facilitando la comprensión de un entorno distribuido entre distintos sistemas.

El módulo de origen destaca la detección automatizada, la clasificación de datos confidenciales y el de extremo a extremo. La cartera actual de Microsoft presenta gobernanza, seguridad y cumplimiento como áreas conectadas para administrar los datos durante todo su ciclo de vida.

Microsoft Purview unifica datos locales, multinube y SaaS mediante detección, clasificación y linaje.
unifica datos locales, multinube y mediante detección, clasificación y .

4. Detección, clasificación y

Capacidades fundamentales del patrimonio de datos.
CapacidadValor para la gobernanza
Detección automatizadaLocaliza activos y actualiza el inventario sin depender exclusivamente de registros manuales
Clasificación de datos confidencialesIdentifica contenido que necesita protección, tratamiento, retención o controles de cumplimiento más estrictos
de extremo a extremoMuestra el origen de los datos, sus movimientos o transformaciones y los sistemas que los consumen

Estas capacidades permiten encontrar y usar los datos de una forma más segura. También ofrecen a investigadores, propietarios de datos y auditores un contexto compartido para tomar decisiones.

5. Soluciones de riesgo, seguridad y cumplimiento

ocupa una posición central en muchas capacidades de riesgo y cumplimiento de . Servicios como , OneDrive y Exchange proporcionan señales y ubicaciones en las que Purview puede supervisar y administrar información corporativa.

  • Proteger información confidencial en nubes, aplicaciones y dispositivos.
  • Identificar riesgos relacionados con los datos y administrar requisitos normativos.
  • Iniciar y seguir actividades de cumplimiento normativo mediante controles y evidencia.
  • Aplicar directivas coherentes a los datos mientras se almacenan, comparten o utilizan.
Áreas de Microsoft Purview para gobernanza de datos y para riesgo, seguridad y cumplimiento.
Áreas de para y para riesgo, seguridad y cumplimiento.

6. en entornos heterogéneos

Las capacidades de gobernanza de alcanzan orígenes de , bases de datos SQL, sistemas Hive, entornos locales y servicios de terceros como Amazon S3. El propósito es crear un mapa actualizado que agregue clasificación y a los activos detectados.

Un catálogo que admite búsquedas permite que los consumidores autorizados encuentren datos sin convertir la detección en acceso sin restricciones. Los propietarios y administradores siguen controlando los permisos y pueden conocer cómo se almacenan y utilizan los datos.

7. Resultados esperados con

  • Encontrar datos confidenciales y comprender dónde aparecen.
  • Ofrecer un entorno controlado de detección a los consumidores de datos.
  • Obtener información sobre almacenamiento, movimiento, transformación y uso.
  • Ampliar el acceso de forma segura, conservando propiedad, directivas y responsabilidad.

Estos resultados no sustituyen la identidad, la autorización ni los controles de los servicios de origen. Purview agrega contexto y gobernanza mientras cada sistema continúa aplicando sus propios permisos.

8. Finalidad de

permite crear, asignar y administrar reglas que comprueban o controlan la configuración de recursos. Ayuda a convertir los estándares corporativos y de cumplimiento en evaluaciones repetibles, en vez de depender de inspecciones manuales.

Una directiva puede limitarse a auditar una condición, agregar o cambiar una configuración mediante corrección, o impedir que se cree un estado no compatible. El efecto elegido debe corresponder al riesgo y a la fase de adopción de la regla.

Ciclo de Azure Policy desde la definición y asignación hasta la evaluación, el cumplimiento y la corrección.
Ciclo de desde la definición y asignación hasta la evaluación, el cumplimiento y la corrección.

9. Definiciones, asignaciones, ámbitos y herencia

Elementos centrales de .
ElementoFunción
Definición de directivaExpresa la condición que debe comprobarse y el efecto aplicado cuando se cumple
AsignaciónVincula una definición o iniciativa a un ámbito determinado
ÁmbitoDelimita los recursos evaluados, como grupo de administración, suscripción, grupo de recursos o recurso
Exención o exclusiónDocumenta una excepción aprobada o retira un subámbito de la evaluación

Los descendientes del ámbito heredan las asignaciones. Por ejemplo, una directiva aplicada a una suscripción puede evaluar los grupos de recursos y recursos contenidos en ella, salvo exclusiones o exenciones configuradas expresamente.

Herencia de asignaciones de Azure Policy entre grupo de administración, suscripción, grupo de recursos y recurso.
Herencia de asignaciones de entre grupo de administración, suscripción, grupo de recursos y recurso.

10. Evaluación de recursos nuevos y existentes

no se limita a los recursos nuevos. También examina recursos existentes, incluso los creados antes de la asignación. Una definición que permita solo tamaños aprobados de máquina virtual puede evaluar creaciones, cambios de tamaño y máquinas ya implementadas.

El resultado de incumplimiento hace visible la desviación. Un efecto de denegación puede impedir una nueva configuración incompatible, mientras una tarea de corrección puede ajustar ciertos recursos existentes si la definición lo admite.

11. Directivas integradas, corrección e integración con

incluye definiciones integradas para áreas como , Redes, Proceso, y . Estas definiciones aceleran la adopción, aunque deben revisarse y probarse en el contexto de la organización.

Algunas directivas corrigen recursos automáticamente, por ejemplo agregando una etiqueta AppName obligatoria. Las exenciones tratan casos aprobados sin ocultar la regla general. La integración con también permite evaluar controles antes o después de una implementación.

12. Barreras de protección para Copilot y agentes

Los cambios generados por Copilot, scripts o agentes siguen sujetos a los mismos controles de . puede restringir regiones, exigir etiquetas, permitir solo SKU aprobadas e imponer líneas base de seguridad, sin importar si una persona o una automatización propuso el cambio.

La identidad que ejecuta la modificación todavía necesita autorización mediante de . Los registros de actividad, los resultados de cumplimiento, las aprobaciones y las exenciones forman la pista necesaria para explicar qué se propuso, permitió, denegó o corrigió.

Cambios humanos, de Copilot y de agentes que atraviesan RBAC de Azure, Azure Policy, bloqueos y auditoría.
Cambios humanos, de Copilot y de agentes que atraviesan de , , bloqueos y auditoría.

13. Iniciativas y objetivos amplios de cumplimiento

Una iniciativa agrupa varias definiciones de directiva para satisfacer un objetivo más amplio. Puede asignarse y supervisarse como una unidad, lo que simplifica la medición de un estándar que, de otro modo, necesitaría decenas de comprobaciones independientes.

El material de origen menciona una iniciativa histórica para habilitar la supervisión de seguridad, que reunía más de cien definiciones. Algunos ejemplos eran servidores o bases de datos SQL sin cifrado, vulnerabilidades en la línea base del sistema operativo y falta de protección de puntos de conexión. El nombre actual del servicio es .

Una iniciativa de Azure Policy agrupa varias definiciones para un objetivo común de cumplimiento.
Una iniciativa de agrupa varias definiciones para un objetivo común de cumplimiento.

14. Finalidad de los bloqueos de recursos

Los bloqueos de recursos reducen el riesgo de eliminación o modificación accidental de recursos críticos. Complementan de : el rol establece lo que una identidad está autorizada a hacer, mientras el bloqueo impide determinadas operaciones de administración incluso a identidades con permisos amplios.

Los bloqueos pueden aplicarse a suscripciones, grupos de recursos o recursos individuales. Protegen operaciones del plano de control; por ello se debe comprobar por separado cómo trata cada servicio las operaciones del plano de datos.

15. Bloqueos Eliminar y Solo lectura

Comportamiento de los bloqueos de recursos.
Nombre del portalNombre en comandosLeerModificarEliminar
EliminarCanNotDeletePermitidoPermitidoBloqueado
Solo lecturaReadOnlyPermitidoBloqueadoBloqueado

El bloqueo Solo lectura tiene un efecto similar a limitar a los usuarios autorizados a permisos de administración como Lector. Se debe probar el impacto operativo exacto, ya que algunos servicios realizan escrituras en el plano de control durante tareas administrativas normales.

Bloqueos Eliminar y Solo lectura, con herencia de ámbito y operaciones permitidas o bloqueadas.
Bloqueos Eliminar y Solo lectura, con herencia de ámbito y operaciones permitidas o bloqueadas.

16. Ámbito, herencia y precedencia de los bloqueos

Un bloqueo aplicado al grupo de recursos también alcanza sus recursos. Un bloqueo de suscripción puede llegar a todos los grupos y recursos descendientes. Esta herencia facilita una protección amplia, pero también puede bloquear cambios en niveles inferiores que el operador no esperaba.

Los bloqueos se aplican con independencia de los permisos . Incluso un Propietario debe quitar el bloqueo aplicable antes de realizar una operación que este impida. Quitar el bloqueo sigue exigiendo la autorización adecuada.

17. Administración y cambio de recursos bloqueados

Los bloqueos pueden verse, crearse o quitarse en el área Bloqueos del recurso en Portal. También se pueden administrar con , la CLI de o una plantilla de .

Cambiar un recurso protegido es deliberadamente un proceso de dos pasos: primero una identidad autorizada quita el bloqueo y después realiza la operación permitida. Si aún se necesita protección, el bloqueo debe volver a aplicarse tras el cambio aprobado, conservando evidencia del procedimiento.

18.

El reúne información de seguridad, privacidad, cumplimiento y garantía acerca de los servicios en la nube de Microsoft. Sus informes explican los controles y procesos utilizados para proteger los servicios y los datos del cliente.

El portal está disponible en servicetrust.microsoft.com. Parte del contenido requiere autenticación con una cuenta profesional o educativa de y la aceptación del contrato de confidencialidad de Microsoft aplicable a los materiales de cumplimiento.

Portal de confianza de servicios de Microsoft con documentos de cumplimiento, biblioteca, notificaciones y evidencia de auditoría.
con documentos de cumplimiento, biblioteca, notificaciones y evidencia de auditoría.

19. Navegación, biblioteca y disponibilidad de documentos

Áreas principales descritas en el módulo de origen.
ÁreaFinalidad
Portal de confianza de serviciosVolver rápidamente a la página principal del portal
Mi bibliotecaAnclar documentos para acceso rápido y recibir avisos cuando se actualicen los elementos guardados
Todos los documentosExplorar la colección y anclar el material seleccionado en la biblioteca

Según la fuente, los informes y documentos permanecen disponibles para descarga durante al menos 12 meses después de su publicación o hasta que se publique una versión nueva. Un proceso de auditoría debe registrar la versión y la fecha de recuperación en vez de suponer que el enlace siempre mostrará la misma evidencia.

20. Evaluación del módulo con respuestas explicadas

Comprobación de conocimientos reformulada.
PreguntaRespuestaMotivo
¿Qué servicio puede impedir la creación de recursos no compatibles sin inspeccionar manualmente cada elemento?Evalúa la configuración mediante las definiciones asignadas y puede denegar un estado no compatible.
¿Cuál es la protección más directa frente a la eliminación accidental de un recurso crítico de ?Un bloqueo de recursoUn bloqueo Eliminar, incluso heredado, impide la operación de eliminación del plano de control aunque el usuario tenga amplios permisos.

21. Resumen del capítulo y práctica continua

proporciona visibilidad y gobernanza de los datos. evalúa y corrige el cumplimiento de las configuraciones. Los bloqueos de recursos protegen frente a acciones destructivas accidentales. El Portal de confianza de servicios suministra artefactos de garantía de Microsoft. de y la auditoría conectan estos controles con identidades responsables y evidencia.

La fuente recomienda el módulo Introducción a de Microsoft Learn y menciona el pago por uso y una evaluación gratuita de de hasta 30 días. Consulte las ofertas y la documentación actuales antes de depender de detalles promocionales o sujetos a cambios.

Explore con Copilot Chat

  • Cree un plan de gobernanza que muestre cómo colaboran , , los bloqueos de recursos y el Portal de confianza de servicios.
  • Diseñe un flujo asistido por agentes en el que el agente redacte tres controles de directiva y las personas aprueben las excepciones y correcciones.
  • Prepare una lista periódica de evidencia de auditoría que combine artefactos del Portal de confianza de servicios y datos de cumplimiento de .
  1. Información general de
  2. Información general de
  3. Protección de recursos de con un bloqueo