Gobernanza, Cumplimiento y Protección de Recursos en Azure
Microsoft Purview, Azure Policy, bloqueos de recursos, Portal de confianza de servicios, evidencia de cumplimiento y barreras de protección para IA
Tiempo sugerido: 48 minutos • Nivel principiante • Alineado con el dominio de administración y gobernanza de Azure de AZ-900
Por João Ricardo Dutra••Contenido original completo
1. Objetivos de gobernanza y cumplimiento en
Este capítulo relaciona la , las reglas para configurar recursos, la protección frente a cambios administrativos accidentales y la evidencia de cumplimiento de Microsoft. ,, los bloqueos de recursos y el Portal de confianza de servicios ayudan a mantener el entorno de nube visible, controlado y auditable.
Explicar cómo detecta, clasifica, protege y gobierna los datos.
Describir definiciones, asignaciones, iniciativas, evaluaciones, correcciones y exenciones de .
Comparar los bloqueos Eliminar y Solo lectura y comprender su herencia.
Localizar materiales de seguridad, privacidad, cumplimiento y auditoría en el Portal de confianza de servicios.
Aplicar los mismos controles a los cambios propuestos por Copilot o por automatizaciones con agentes.
Mapa de gobernanza de que conecta ,, bloqueos de recursos, Portal de confianza de servicios y evidencia de auditoría.
2. La gobernanza combina controles complementarios
Ningún servicio aislado cubre todas las necesidades de gobernanza. se centra en el patrimonio de datos; compara el estado de los recursos con las reglas de la organización; los bloqueos impiden operaciones administrativas destructivas; y el Portal de confianza de servicios proporciona documentación sobre los controles y las garantías de Microsoft.
de sigue siendo esencial porque determina quién puede ejecutar acciones de administración. La gobernanza es más sólida cuando la autorización, las directivas, los bloqueos, los controles de datos y la evidencia de auditoría se refuerzan entre sí.
3. y la vista unificada de los datos
es una familia de soluciones para gobernanza, seguridad, riesgo y cumplimiento de datos. Reúne información acerca de datos locales, multinube y de software como servicio en una vista más unificada, facilitando la comprensión de un entorno distribuido entre distintos sistemas.
El módulo de origen destaca la detección automatizada, la clasificación de datos confidenciales y el de extremo a extremo. La cartera actual de Microsoft presenta gobernanza, seguridad y cumplimiento como áreas conectadas para administrar los datos durante todo su ciclo de vida.
unifica datos locales, multinube y mediante detección, clasificación y .
4. Detección, clasificación y
Capacidades fundamentales del patrimonio de datos.
Capacidad
Valor para la gobernanza
Detección automatizada
Localiza activos y actualiza el inventario sin depender exclusivamente de registros manuales
Clasificación de datos confidenciales
Identifica contenido que necesita protección, tratamiento, retención o controles de cumplimiento más estrictos
de extremo a extremo
Muestra el origen de los datos, sus movimientos o transformaciones y los sistemas que los consumen
Estas capacidades permiten encontrar y usar los datos de una forma más segura. También ofrecen a investigadores, propietarios de datos y auditores un contexto compartido para tomar decisiones.
5. Soluciones de riesgo, seguridad y cumplimiento
ocupa una posición central en muchas capacidades de riesgo y cumplimiento de . Servicios como , OneDrive y Exchange proporcionan señales y ubicaciones en las que Purview puede supervisar y administrar información corporativa.
Proteger información confidencial en nubes, aplicaciones y dispositivos.
Identificar riesgos relacionados con los datos y administrar requisitos normativos.
Iniciar y seguir actividades de cumplimiento normativo mediante controles y evidencia.
Aplicar directivas coherentes a los datos mientras se almacenan, comparten o utilizan.
Áreas de para y para riesgo, seguridad y cumplimiento.
6. en entornos heterogéneos
Las capacidades de gobernanza de alcanzan orígenes de , bases de datos SQL, sistemas Hive, entornos locales y servicios de terceros como Amazon S3. El propósito es crear un mapa actualizado que agregue clasificación y a los activos detectados.
Un catálogo que admite búsquedas permite que los consumidores autorizados encuentren datos sin convertir la detección en acceso sin restricciones. Los propietarios y administradores siguen controlando los permisos y pueden conocer cómo se almacenan y utilizan los datos.
7. Resultados esperados con
Encontrar datos confidenciales y comprender dónde aparecen.
Ofrecer un entorno controlado de detección a los consumidores de datos.
Obtener información sobre almacenamiento, movimiento, transformación y uso.
Ampliar el acceso de forma segura, conservando propiedad, directivas y responsabilidad.
Estos resultados no sustituyen la identidad, la autorización ni los controles de los servicios de origen. Purview agrega contexto y gobernanza mientras cada sistema continúa aplicando sus propios permisos.
8. Finalidad de
permite crear, asignar y administrar reglas que comprueban o controlan la configuración de recursos. Ayuda a convertir los estándares corporativos y de cumplimiento en evaluaciones repetibles, en vez de depender de inspecciones manuales.
Una directiva puede limitarse a auditar una condición, agregar o cambiar una configuración mediante corrección, o impedir que se cree un estado no compatible. El efecto elegido debe corresponder al riesgo y a la fase de adopción de la regla.
Ciclo de desde la definición y asignación hasta la evaluación, el cumplimiento y la corrección.
9. Definiciones, asignaciones, ámbitos y herencia
Elementos centrales de .
Elemento
Función
Definición de directiva
Expresa la condición que debe comprobarse y el efecto aplicado cuando se cumple
Asignación
Vincula una definición o iniciativa a un ámbito determinado
Ámbito
Delimita los recursos evaluados, como grupo de administración, suscripción, grupo de recursos o recurso
Exención o exclusión
Documenta una excepción aprobada o retira un subámbito de la evaluación
Los descendientes del ámbito heredan las asignaciones. Por ejemplo, una directiva aplicada a una suscripción puede evaluar los grupos de recursos y recursos contenidos en ella, salvo exclusiones o exenciones configuradas expresamente.
Herencia de asignaciones de entre grupo de administración, suscripción, grupo de recursos y recurso.
10. Evaluación de recursos nuevos y existentes
no se limita a los recursos nuevos. También examina recursos existentes, incluso los creados antes de la asignación. Una definición que permita solo tamaños aprobados de máquina virtual puede evaluar creaciones, cambios de tamaño y máquinas ya implementadas.
El resultado de incumplimiento hace visible la desviación. Un efecto de denegación puede impedir una nueva configuración incompatible, mientras una tarea de corrección puede ajustar ciertos recursos existentes si la definición lo admite.
11. Directivas integradas, corrección e integración con
incluye definiciones integradas para áreas como , Redes, Proceso, y . Estas definiciones aceleran la adopción, aunque deben revisarse y probarse en el contexto de la organización.
Algunas directivas corrigen recursos automáticamente, por ejemplo agregando una etiqueta AppName obligatoria. Las exenciones tratan casos aprobados sin ocultar la regla general. La integración con también permite evaluar controles antes o después de una implementación.
12. Barreras de protección para Copilot y agentes
Los cambios generados por Copilot, scripts o agentes siguen sujetos a los mismos controles de . puede restringir regiones, exigir etiquetas, permitir solo SKU aprobadas e imponer líneas base de seguridad, sin importar si una persona o una automatización propuso el cambio.
La identidad que ejecuta la modificación todavía necesita autorización mediante de . Los registros de actividad, los resultados de cumplimiento, las aprobaciones y las exenciones forman la pista necesaria para explicar qué se propuso, permitió, denegó o corrigió.
Cambios humanos, de Copilot y de agentes que atraviesan de ,, bloqueos y auditoría.
13. Iniciativas y objetivos amplios de cumplimiento
Una iniciativa agrupa varias definiciones de directiva para satisfacer un objetivo más amplio. Puede asignarse y supervisarse como una unidad, lo que simplifica la medición de un estándar que, de otro modo, necesitaría decenas de comprobaciones independientes.
El material de origen menciona una iniciativa histórica para habilitar la supervisión de seguridad, que reunía más de cien definiciones. Algunos ejemplos eran servidores o bases de datos SQL sin cifrado, vulnerabilidades en la línea base del sistema operativo y falta de protección de puntos de conexión. El nombre actual del servicio es .
Una iniciativa de agrupa varias definiciones para un objetivo común de cumplimiento.
14. Finalidad de los bloqueos de recursos
Los bloqueos de recursos reducen el riesgo de eliminación o modificación accidental de recursos críticos. Complementan de : el rol establece lo que una identidad está autorizada a hacer, mientras el bloqueo impide determinadas operaciones de administración incluso a identidades con permisos amplios.
Los bloqueos pueden aplicarse a suscripciones, grupos de recursos o recursos individuales. Protegen operaciones del plano de control; por ello se debe comprobar por separado cómo trata cada servicio las operaciones del plano de datos.
15. Bloqueos Eliminar y Solo lectura
Comportamiento de los bloqueos de recursos.
Nombre del portal
Nombre en comandos
Leer
Modificar
Eliminar
Eliminar
CanNotDelete
Permitido
Permitido
Bloqueado
Solo lectura
ReadOnly
Permitido
Bloqueado
Bloqueado
El bloqueo Solo lectura tiene un efecto similar a limitar a los usuarios autorizados a permisos de administración como Lector. Se debe probar el impacto operativo exacto, ya que algunos servicios realizan escrituras en el plano de control durante tareas administrativas normales.
Bloqueos Eliminar y Solo lectura, con herencia de ámbito y operaciones permitidas o bloqueadas.
16. Ámbito, herencia y precedencia de los bloqueos
Un bloqueo aplicado al grupo de recursos también alcanza sus recursos. Un bloqueo de suscripción puede llegar a todos los grupos y recursos descendientes. Esta herencia facilita una protección amplia, pero también puede bloquear cambios en niveles inferiores que el operador no esperaba.
Los bloqueos se aplican con independencia de los permisos . Incluso un Propietario debe quitar el bloqueo aplicable antes de realizar una operación que este impida. Quitar el bloqueo sigue exigiendo la autorización adecuada.
17. Administración y cambio de recursos bloqueados
Los bloqueos pueden verse, crearse o quitarse en el área Bloqueos del recurso en Portal. También se pueden administrar con , la CLI de o una plantilla de .
Cambiar un recurso protegido es deliberadamente un proceso de dos pasos: primero una identidad autorizada quita el bloqueo y después realiza la operación permitida. Si aún se necesita protección, el bloqueo debe volver a aplicarse tras el cambio aprobado, conservando evidencia del procedimiento.
18.
El reúne información de seguridad, privacidad, cumplimiento y garantía acerca de los servicios en la nube de Microsoft. Sus informes explican los controles y procesos utilizados para proteger los servicios y los datos del cliente.
El portal está disponible en servicetrust.microsoft.com. Parte del contenido requiere autenticación con una cuenta profesional o educativa de y la aceptación del contrato de confidencialidad de Microsoft aplicable a los materiales de cumplimiento.
con documentos de cumplimiento, biblioteca, notificaciones y evidencia de auditoría.
19. Navegación, biblioteca y disponibilidad de documentos
Áreas principales descritas en el módulo de origen.
Área
Finalidad
Portal de confianza de servicios
Volver rápidamente a la página principal del portal
Mi biblioteca
Anclar documentos para acceso rápido y recibir avisos cuando se actualicen los elementos guardados
Todos los documentos
Explorar la colección y anclar el material seleccionado en la biblioteca
Según la fuente, los informes y documentos permanecen disponibles para descarga durante al menos 12 meses después de su publicación o hasta que se publique una versión nueva. Un proceso de auditoría debe registrar la versión y la fecha de recuperación en vez de suponer que el enlace siempre mostrará la misma evidencia.
20. Evaluación del módulo con respuestas explicadas
Comprobación de conocimientos reformulada.
Pregunta
Respuesta
Motivo
¿Qué servicio puede impedir la creación de recursos no compatibles sin inspeccionar manualmente cada elemento?
Evalúa la configuración mediante las definiciones asignadas y puede denegar un estado no compatible.
¿Cuál es la protección más directa frente a la eliminación accidental de un recurso crítico de ?
Un bloqueo de recurso
Un bloqueo Eliminar, incluso heredado, impide la operación de eliminación del plano de control aunque el usuario tenga amplios permisos.
21. Resumen del capítulo y práctica continua
proporciona visibilidad y gobernanza de los datos. evalúa y corrige el cumplimiento de las configuraciones. Los bloqueos de recursos protegen frente a acciones destructivas accidentales. El Portal de confianza de servicios suministra artefactos de garantía de Microsoft. de y la auditoría conectan estos controles con identidades responsables y evidencia.
La fuente recomienda el módulo Introducción a de Microsoft Learn y menciona el pago por uso y una evaluación gratuita de de hasta 30 días. Consulte las ofertas y la documentación actuales antes de depender de detalles promocionales o sujetos a cambios.
Explore con Copilot Chat
Cree un plan de gobernanza que muestre cómo colaboran ,, los bloqueos de recursos y el Portal de confianza de servicios.
Diseñe un flujo asistido por agentes en el que el agente redacte tres controles de directiva y las personas aprueben las excepciones y correcciones.
Prepare una lista periódica de evidencia de auditoría que combine artefactos del Portal de confianza de servicios y datos de cumplimiento de .