Lecciones en español / Azure Administrator / Hoja de repaso · English
Hoja de repaso de Azure Administrator AZ-104
Dominio 1: Manage Azure identities and governance (24%)
Consejos para el examen
- Fíjate en el tipo de miembro. Los dispositivos solo pueden ir en grupos de seguridad, las reglas de dispositivo dinámico solo funcionan en grupos de seguridad, los grupos de Microsoft 365 no pueden contener grupos anidados y los grupos dinámicos necesitan licencias de Entra ID P1.
- Si falla la asignación de una licencia, revisa primero la ubicación de uso. En SSPR las opciones de ámbito son Ninguno, Seleccionado (un solo grupo) y Todos; los administradores siempre necesitan dos métodos y los usuarios sincronizados necesitan escritura diferida de contraseñas.
- Contributor no puede asignar roles y User Access Administrator no puede crear recursos; solo Owner puede hacer ambas cosas. Los permisos se suman entre todas las asignaciones y grupos, y NotActions no es una denegación.
- Las tareas de directorio (usuarios, grupos, contraseñas, registros de aplicaciones) apuntan a roles de Entra; las tareas sobre recursos apuntan a Azure RBAC. Si la pregunta trata de leer el contenido de blobs con Entra ID, busca un rol Storage Blob Data, no Reader ni Contributor.
- Deny y Audit no cambian los recursos existentes. Si una pregunta plantea cómo corregir recursos que ya existen, la respuesta incluye una directiva Modify o DeployIfNotExists y una tarea de corrección, con una identidad administrada.
- Solo Owner y User Access Administrator (entre los roles integrados) pueden quitar bloqueos. ReadOnly puede romper operaciones normales como listar las claves de almacenamiento o iniciar VM, y los bloqueos nunca protegen los datos dentro de un recurso.
- Las etiquetas nunca se heredan automáticamente. Si una pregunta plantea cómo pueden los recursos obtener las etiquetas de su grupo de recursos, la respuesta es una directiva de Azure Policy con el efecto Modify (más una corrección para los recursos existentes), no un bloqueo ni RBAC.
- Mover recursos nunca cambia su región y no lleva consigo las asignaciones de roles a nivel de recurso. Ambas suscripciones deben estar en el mismo inquilino de Entra y los recursos dependientes deben moverse juntos.
- Las asignaciones fluyen hacia abajo, nunca hacia arriba ni hacia los lados. Para aplicar una regla a muchas suscripciones con el menor esfuerzo, asígnala en su grupo de administración común. Una suscripción confía en un solo inquilino y tiene exactamente un grupo de administración primario.
- Los presupuestos alertan; no imponen límites. Si una pregunta plantea cómo detener automáticamente los recursos cuando el gasto alcanza un umbral, la respuesta es un presupuesto con un grupo de acciones que ejecuta automatización. Las reservas son descuentos de facturación, no capacidad.
Términos clave
- Nombre principal de usuario (UPN)
- El nombre de inicio de sesión de un usuario de Entra con formato de dirección de correo, cuyo sufijo debe ser un dominio verificado del inquilino.
- Grupo de seguridad (security group)
- Un grupo de Entra que se usa para conceder acceso a recursos; puede contener usuarios, dispositivos, entidades de servicio y otros grupos.
- Grupo de Microsoft 365
- Un grupo de colaboración con buzón compartido, calendario, sitio de SharePoint y un equipo de Teams opcional; sus miembros solo pueden ser usuarios.
- Pertenencia asignada (assigned)
- Pertenencia a un grupo que un administrador o el propietario del grupo mantiene agregando y quitando miembros manualmente.
- Pertenencia dinámica (dynamic)
- Pertenencia a un grupo calculada automáticamente a partir de una regla sobre atributos de usuario o dispositivo; requiere Entra ID P1.
- Creación masiva (bulk create)
- Una operación del portal que crea muchos usuarios a partir de una plantilla CSV cargada e informa los resultados por fila.
- Microsoft Entra Connect
- La herramienta que sincroniza usuarios y grupos desde AD DS local hacia Entra ID, manteniendo el entorno local como origen de autoridad.
- Ubicación de uso (usage location)
- La propiedad de país de un usuario que debe estar configurada antes de poder asignarle una licencia.
- Licencias basadas en grupos (group-based licensing)
- Asignar una licencia a un grupo para que todos los miembros la hereden y la pierdan al salir del grupo.
- Plan de servicio (service plan)
- Un componente individual de un producto con licencia que se puede desactivar durante la asignación.
- Usuario invitado B2B
- Una identidad externa invitada a tu inquilino con el tipo de usuario Guest, que inicia sesión con credenciales de su propia organización o cuenta.
- Configuración de colaboración externa
- Opciones del inquilino que controlan quién puede invitar a invitados, qué pueden ver y qué dominios se permiten.
- Restablecimiento de contraseña de autoservicio (SSPR)
- Una función que permite a los usuarios registrados restablecer su propia contraseña con métodos de autenticación verificados.
- Escritura diferida de contraseñas (password writeback)
- Una función de sincronización que escribe en Active Directory local las contraseñas restablecidas en la nube.
- Asignación de roles (role assignment)
- La vinculación de una entidad de seguridad con una definición de rol en un ámbito específico.
- Entidad de seguridad (security principal)
- La identidad que recibe el acceso: un usuario, grupo, entidad de servicio o identidad administrada.
- Ámbito (scope)
- El nivel en el que se aplica el acceso: grupo de administración, suscripción, grupo de recursos o recurso; los niveles inferiores lo heredan.
- NotActions
- Operaciones que se quitan de la lista Actions de una definición de rol; no es una denegación y otro rol puede volver a concederlas.
- User Access Administrator
- Un rol integrado que puede administrar asignaciones de roles pero no puede administrar los recursos en sí.
- Rol personalizado (custom role)
- Una definición de rol que creas con tus propias Actions, DataActions y ámbitos asignables cuando ningún rol integrado encaja.
- Asignación de denegación (deny assignment)
- Un bloqueo sobre acciones específicas que anula las asignaciones de roles; lo crean funciones de Azure, no los administradores directamente.
- Rol de Microsoft Entra
- Un rol de directorio, como User Administrator, que controla la administración de objetos de Entra y de la configuración del inquilino.
- Unidad administrativa (administrative unit)
- Un contenedor de Entra que limita el ámbito de un rol de directorio a un subconjunto de usuarios, grupos o dispositivos.
- Plano de control (control plane)
- Operaciones de administración sobre recursos de Azure mediante Azure Resource Manager, reguladas por las Actions de los roles de RBAC.
- Plano de datos (data plane)
- Operaciones sobre los datos dentro de un recurso, como leer blobs, reguladas por las DataActions de los roles de RBAC.
- Storage Blob Data Reader
- Un rol integrado del plano de datos que permite leer y listar contenedores de blobs y blobs con autorización de Entra.
- Acceso elevado (elevated access)
- La opción de Global Administrator que otorga User Access Administrator en el ámbito raíz para recuperar el acceso a todas las suscripciones.
- Definición de directiva (policy definition)
- Una regla JSON con una condición y un efecto que describe una configuración de recurso permitida o requerida.
- Iniciativa (initiative)
- Una definición de conjunto de directivas que agrupa varias definiciones para asignarlas y seguirlas juntas.
- Asignación (assignment)
- La aplicación de una definición o iniciativa a un ámbito, con valores de parámetros y exclusiones opcionales.
- Exclusión (exclusion)
- Un ámbito secundario indicado en una asignación que la asignación no evalúa.
- Exención (exemption)
- Un objeto aparte que exime a un ámbito o recurso de una asignación por un motivo Waiver o Mitigated, opcionalmente con vencimiento.
- DeployIfNotExists
- Un efecto que implementa un recurso relacionado cuando falta, usando una identidad administrada de la asignación.
- Tarea de corrección (remediation task)
- Un trabajo que pone en cumplimiento los recursos existentes no conformes con directivas Modify y DeployIfNotExists.
- Bloqueo CanNotDelete
- Un bloqueo que permite leer y modificar un recurso, pero impide eliminarlo.
- Bloqueo ReadOnly
- Un bloqueo que permite leer un recurso, pero impide tanto actualizarlo como eliminarlo.
- Herencia de bloqueos (lock inheritance)
- La regla por la que un bloqueo en una suscripción o un grupo de recursos se aplica a todos los recursos que contiene, incluidos los creados más tarde.
- Microsoft.Authorization/locks/*
- El permiso necesario para crear o eliminar bloqueos, que tienen Owner y User Access Administrator entre los roles integrados.
- ScopeLocked
- El error que devuelve Azure cuando un bloqueo de recurso impide una operación.
- Etiqueta (tag)
- Un par de nombre y valor de metadatos adjunto a una suscripción, un grupo de recursos o un recurso.
- Merge vs. Replace
- Operaciones de actualización de etiquetas: Merge agrega o cambia las etiquetas indicadas, Replace sobrescribe todo el conjunto de etiquetas.
- Tag Contributor
- Un rol integrado que permite administrar etiquetas en entidades sin conceder acceso a las entidades en sí.
- Require a tag on resources
- Una directiva integrada con Deny que impide crear o actualizar recursos que no tengan una etiqueta especificada.
- Inherit a tag from the resource group
- Una directiva integrada con Modify que copia una etiqueta del grupo de recursos principal a los recursos que no la tienen.
- Herencia de etiquetas de Cost Management
- Una opción de facturación que aplica las etiquetas principales a los registros de uso para los informes, sin cambiar los recursos.
- Grupo de recursos (resource group)
- Un contenedor lógico para recursos de Azure que comparten un ciclo de vida; cada recurso pertenece exactamente a uno.
- Ubicación del grupo de recursos
- La región donde se almacenan los metadatos del grupo; no restringe dónde se implementan sus recursos.
- Validación del movimiento (move validation)
- Una comprobación que Azure ejecuta antes de un movimiento para confirmar que se admiten los tipos de recurso, las dependencias y el destino.
- Identificador de recurso (resource ID)
- La ruta completa de un recurso, incluidas la suscripción y el grupo de recursos, que cambia cuando el recurso se mueve.
- Registro de proveedores de recursos
- Habilitar un espacio de nombres como Microsoft.Web en una suscripción para que sus tipos de recurso se puedan crear o mover allí.
- Azure Resource Mover
- Un servicio que ayuda a trasladar recursos a otra región de Azure, algo que un movimiento entre grupos de recursos no puede hacer.
- Grupo de administración (management group)
- Un contenedor por encima de las suscripciones que se usa para aplicar directivas y RBAC a muchas suscripciones a la vez.
- Tenant Root Group
- El único grupo de administración de nivel superior de cada inquilino, del que descienden todos los grupos de administración y suscripciones.
- Suscripción (subscription)
- Un límite de facturación, cuotas y administración para recursos de Azure que confía en un solo inquilino de Entra.
- Herencia (inheritance)
- El flujo de las asignaciones de RBAC y de directivas desde un ámbito primario hacia todos los ámbitos secundarios.
- Grupo de administración predeterminado
- El grupo de administración donde se colocan las suscripciones recién creadas; es la raíz salvo que se cambie en la configuración de la jerarquía.
- Zona de aterrizaje (landing zone)
- Un patrón de diseño que coloca las restricciones compartidas en lo alto de la jerarquía y da a los equipos sus propias suscripciones debajo.
- Análisis de costos (cost analysis)
- La vista de Cost Management para explorar costos reales y previstos por ámbito, agrupados y filtrados por dimensiones como la etiqueta.
- Presupuesto (budget)
- Un umbral de gasto para un ámbito y un período con condiciones de alerta; notifica pero no detiene el gasto.
- Grupo de acciones (action group)
- Un conjunto reutilizable de acciones de notificación y automatización que los presupuestos y las alertas pueden desencadenar.
- Azure Advisor
- Un servicio que analiza tus recursos y ofrece recomendaciones de Costo, Seguridad, Confiabilidad, Excelencia operativa y Rendimiento.
- Reserva (reservation)
- Un compromiso de uno o tres años con un tipo de recurso a cambio de un descuento de facturación sobre el uso que coincida.
- Plan de ahorro para proceso (savings plan)
- Un compromiso de gasto por hora en proceso que descuenta el uso entre servicios y regiones.
- Ventaja híbrida de Azure (Azure Hybrid Benefit)
- Una ventaja de licencias que permite usar en Azure licencias existentes de Windows Server o SQL Server con Software Assurance.
Dominio 2: Implement and manage storage (19%)
Consejos para el examen
- Relaciona los requisitos con las opciones: error de zona o de centro de datos = como mínimo ZRS; error de región = GRS o GZRS; debe leerse durante una interrupción regional = RA-GRS o RA-GZRS. Las cuentas Premium no ofrecen georredundancia.
- Los puntos de conexión de servicio conservan el punto de conexión público y solo funcionan desde subredes de Azure; los puntos de conexión privados dan una IP privada utilizable desde redes emparejadas y locales. Las reglas IP no pueden contener direcciones privadas, y los puntos de conexión privados necesitan un DNS correcto.
- Para revocar una SAS sin afectar a los demás, usa una directiva de acceso almacenada. Las SAS de cuenta no pueden usarla, así que revocarlas implica regenerar la clave que las firmó. La SAS de delegación de usuario es solo para blobs y no usa claves de cuenta.
- Dos capas: primero RBAC a nivel de recurso compartido y después NTFS, y gana la más estricta. Solo se puede habilitar un origen de identidad por cuenta de almacenamiento. Elevated Contributor es el rol del recurso compartido que permite cambiar las ACL NTFS.
- El cifrado de infraestructura solo se puede definir al crear la cuenta. CMK necesita una identidad administrada y un almacén de claves con eliminación temporal y protección de purga. El cifrado en reposo no se puede deshabilitar.
- La replicación de objetos necesita control de versiones en ambas cuentas y fuente de cambios en el origen, y solo maneja blobs en bloques. Usa azcopy sync para actualizaciones incrementales y azcopy copy para copias completas.
- Archive está sin conexión y primero hay que rehidratarlo; la prioridad Estándar puede tardar hasta 15 horas. Las duraciones mínimas son 30 días para Cool, 90 para Cold y 180 para Archive. Archive no puede ser el nivel predeterminado de la cuenta.
- Las reglas de ciclo de vida actúan según la antigüedad desde la modificación, la creación o el último acceso; las reglas de último acceso necesitan el seguimiento de acceso habilitado. Los cambios pueden tardar hasta 24 horas en aplicarse, y las versiones y las instantáneas necesitan sus propias acciones.
- La eliminación temporal protege contra eliminaciones; el control de versiones protege contra sobrescrituras; las instantáneas son manuales. La replicación de objetos y la restauración a un momento dado necesitan control de versiones y fuente de cambios. Ninguna de estas funciones protege la propia cuenta de almacenamiento.
- Si un recurso compartido se monta desde VM de Azure pero no desde el entorno local, sospecha primero del puerto 445 bloqueado. La eliminación temporal protege recursos compartidos completos; las instantáneas o Azure Backup restauran archivos individuales. NFS requiere una cuenta premium.
Términos clave
- LRS
- Almacenamiento con redundancia local: tres copias sincrónicas en un centro de datos de la región primaria.
- ZRS
- Almacenamiento con redundancia de zona: tres copias sincrónicas en tres zonas de disponibilidad de la región primaria.
- GRS / GZRS
- Opciones georredundantes que replican de forma asincrónica a la región secundaria emparejada, usando LRS o ZRS en la primaria, respectivamente.
- RA-GRS / RA-GZRS
- Opciones georredundantes con acceso de lectura que permiten leer desde el punto de conexión secundario en cualquier momento.
- Hora de la última sincronización (Last Sync Time)
- Una propiedad que muestra hasta qué punto se replicaron los datos en la región secundaria.
- Uso general v2 estándar
- El tipo de cuenta de almacenamiento recomendado, que admite todos los servicios, niveles de acceso y opciones de redundancia.
- Conmutación por error iniciada por el cliente
- Una acción que convierte la región secundaria en primaria cuando la región primaria no está disponible.
- Firewall de almacenamiento
- Reglas de red en una cuenta de almacenamiento que solo permiten conectarse a los intervalos de IP públicas, subredes y excepciones indicados.
- Regla de red IP (IP network rule)
- Una regla de firewall que permite una dirección IP pública o un intervalo CIDR; no se permiten intervalos privados.
- Punto de conexión de servicio (service endpoint)
- Una configuración de subred que enruta el tráfico hacia un servicio por la red troncal de Azure e identifica la subred para que las reglas de red virtual puedan permitirla.
- Servicios de Microsoft de confianza
- Una excepción de firewall que permite a determinados servicios de la plataforma Azure acceder a la cuenta aunque el acceso público esté restringido.
- Punto de conexión privado (private endpoint)
- Una interfaz de red con una IP privada en tu subred que se conecta a un subrecurso de almacenamiento específico mediante Private Link.
- Zona DNS privada (private DNS zone)
- Una zona DNS como privatelink.blob.core.windows.net que resuelve el nombre de la cuenta a la IP del punto de conexión privado dentro de las redes vinculadas.
- Clave de cuenta (account key)
- Uno de los dos secretos que dan acceso completo a los datos de una cuenta de almacenamiento y que se usan para firmar las SAS de cuenta y de servicio.
- SAS de cuenta (account SAS)
- Una SAS firmada con una clave de cuenta que puede abarcar varios servicios y operaciones a nivel de servicio.
- SAS de servicio (service SAS)
- Una SAS firmada con una clave de cuenta que concede acceso a recursos de un solo servicio de almacenamiento.
- SAS de delegación de usuario (user delegation SAS)
- Una SAS de blobs firmada con una clave obtenida mediante credenciales de Microsoft Entra, limitada por los permisos de esa identidad.
- Directiva de acceso almacenada (stored access policy)
- Un conjunto con nombre de restricciones de SAS en un contenedor, recurso compartido, cola o tabla que permite revocar los tokens SAS de servicio vinculados.
- Rotación de claves (key rotation)
- Regenerar las claves de acceso de forma programada, usando la segunda clave para mantener las aplicaciones en funcionamiento durante el cambio.
- Autenticación con AD DS
- Autenticación de Azure Files en la que la cuenta de almacenamiento está unida al Active Directory local y los usuarios presentan vales de Kerberos de AD.
- Microsoft Entra Domain Services
- Un dominio administrado de Azure que puede autenticar el acceso SMB a Azure Files para los clientes unidos a él.
- Microsoft Entra Kerberos
- Una opción de Azure Files en la que Entra ID emite los vales de Kerberos, así que los clientes no necesitan conectividad directa con un controlador de dominio.
- Permiso a nivel de recurso compartido (share-level permission)
- Un rol de Azure RBAC, como Storage File Data SMB Share Contributor, que controla el acceso a todo un recurso compartido de archivos.
- Permiso predeterminado a nivel de recurso compartido
- Una opción que concede un rol del recurso compartido a todas las identidades autenticadas sin asignaciones por usuario.
- Permisos NTFS
- Listas de control de acceso de Windows en directorios y archivos del recurso compartido que proporcionan acceso detallado.
- Storage File Data SMB Share Elevated Contributor
- El rol a nivel de recurso compartido que agrega la capacidad de cambiar los permisos NTFS de archivos y carpetas.
- Cifrado de Azure Storage
- Cifrado AES-256 automático y siempre activo de los datos en reposo en Azure Storage.
- Clave administrada por Microsoft (Microsoft-managed key)
- La opción predeterminada en la que Microsoft crea, almacena y rota las claves de cifrado del almacenamiento.
- Clave administrada por el cliente (CMK)
- Una clave que controlas en Key Vault o Managed HSM y que protege las claves de cifrado de datos de una cuenta de almacenamiento.
- Protección de purga (purge protection)
- Una configuración de Key Vault que impide que las claves eliminadas se quiten permanentemente durante el período de retención; es obligatoria para CMK.
- Cifrado de infraestructura (infrastructure encryption)
- Una segunda capa opcional de cifrado en el nivel de infraestructura que debe habilitarse al crear la cuenta.
- Ámbito de cifrado (encryption scope)
- Una configuración de clave con nombre dentro de una cuenta de almacenamiento que se puede aplicar a contenedores o a blobs individuales.
- Replicación de objetos (object replication)
- Copia asincrónica y basada en directivas de blobs en bloques desde un contenedor de origen a un contenedor de destino en otra cuenta.
- Control de versiones de blobs (blob versioning)
- Una función que conserva automáticamente las versiones anteriores de los blobs; es obligatoria en ambas cuentas para la replicación de objetos.
- Fuente de cambios (change feed)
- Un registro ordenado de los cambios en los blobs de una cuenta, obligatorio en la cuenta de origen para la replicación de objetos.
- AzCopy
- Una herramienta de línea de comandos para copiar y sincronizar datos con Blob Storage y Azure Files.
- azcopy sync
- Un comando de AzCopy que copia solo los archivos nuevos o cambiados y puede eliminar opcionalmente los archivos sobrantes en el destino.
- Azure Storage Explorer
- Una GUI de escritorio gratuita para examinar y administrar cuentas de almacenamiento que usa AzCopy para las transferencias.
- Contenedor (container)
- Una agrupación de blobs dentro de una cuenta de almacenamiento, con su propio nivel de acceso anónimo.
- Nivel de acceso (access tier)
- La configuración Hot, Cool, Cold o Archive de un blob en bloques que determina los costos de almacenamiento y de acceso.
- Nivel en línea (online tier)
- Hot, Cool o Cold, en los que los datos del blob se pueden leer de inmediato.
- Nivel Archive
- Un nivel sin conexión para datos a los que rara vez se accede; los blobs deben rehidratarse antes de poder leerse.
- Rehidratación (rehydration)
- Devolver un blob archivado a un nivel en línea, cambiando su nivel o copiándolo, con prioridad Estándar o Alta.
- Cargo por eliminación anticipada (early deletion charge)
- Una tarifa por quitar o cambiar de nivel un blob antes de que termine el período mínimo de retención del nivel.
- Directiva de administración del ciclo de vida
- Un conjunto de reglas JSON en una cuenta de almacenamiento que cambia de nivel o elimina blobs automáticamente según condiciones.
- prefixMatch
- Un filtro de regla que limita la regla a los blobs cuyo nombre empieza con un nombre de contenedor y una ruta opcional.
- blobIndexMatch
- Un filtro de regla que selecciona blobs según sus etiquetas de índice de blobs.
- daysAfterModificationGreaterThan
- Una condición que desencadena una acción cuando un blob no se ha modificado durante más del número de días indicado.
- Seguimiento de la hora del último acceso
- Una configuración de la cuenta que registra las lecturas de blobs para que las reglas puedan actuar según los días desde el último acceso.
- Acciones baseBlob, version y snapshot
- Secciones de acciones separadas para los blobs actuales, las versiones anteriores y las instantáneas en una regla de ciclo de vida.
- Eliminación temporal de blobs (blob soft delete)
- Una configuración que conserva los blobs eliminados y sus instantáneas durante un número de días para poder recuperarlos.
- Eliminación temporal de contenedores (container soft delete)
- Una configuración que conserva los contenedores eliminados y su contenido durante un número de días.
- Instantánea (snapshot)
- Una copia de solo lectura de un blob en un momento dado, creada manualmente.
- Restauración a un momento dado (point-in-time restore)
- Una función que devuelve los blobs en bloques de los contenedores elegidos a un momento pasado usando control de versiones, fuente de cambios y eliminación temporal.
- Almacenamiento inmutable (immutable storage)
- Directivas WORM, de retención basada en tiempo o retención legal, que impiden modificar o eliminar blobs.
- Recurso compartido de archivos de Azure (Azure file share)
- Un recurso compartido SMB o NFS administrado, alojado en una cuenta de almacenamiento, que los clientes montan como una unidad de red.
- Cuenta FileStorage
- El tipo de cuenta de almacenamiento premium para recursos compartidos de archivos en SSD, obligatorio para los recursos compartidos NFS.
- Instantánea de recurso compartido (share snapshot)
- Una copia incremental y de solo lectura de todo un recurso compartido de archivos en un momento dado.
- Eliminación temporal de recursos compartidos de archivos
- Una configuración que conserva los recursos compartidos eliminados durante un período para poder recuperarlos.
- Puerto 445
- El puerto TCP que usa SMB, a menudo bloqueado por proveedores de internet y firewalls, lo que impide montar recursos compartidos de Azure desde fuera.
- Azure File Sync
- Un servicio que almacena en caché un recurso compartido de archivos de Azure en servidores Windows Server locales para ofrecer acceso rápido.
Dominio 3: Deploy and manage Azure compute resources (24%)
Consejos para el examen
- Ten claro de dónde vienen los valores: los parámetros se proporcionan al implementar, las variables se calculan en la plantilla y las salidas se devuelven después. az bicep decompile convierte JSON a Bicep; az bicep build hace lo contrario.
- El modo incremental es el predeterminado y nunca elimina; el completo elimina todo lo que está en el grupo de recursos pero no en la plantilla. Ejecuta siempre what-if antes de una implementación en modo completo.
- Ultra Disk y Premium SSD v2 no pueden ser discos del sistema operativo. El disco temporal pierde los datos al desasignar la VM. Encryption at host funciona a nivel de plataforma y no necesita agente; ADE funciona dentro del invitado con Key Vault y se está retirando.
- Si falta un tamaño en la lista de cambio de tamaño, desasigna primero la VM. Mover entre grupos de recursos o suscripciones nunca cambia la región de una VM; usa Resource Mover o Site Recovery para cambiar de región. Los discos pueden crecer, no reducirse.
- Error de un centro de datos = zonas de disponibilidad (99,99 por ciento); protección frente a bastidor o mantenimiento = conjunto de disponibilidad (99,95 por ciento); una sola VM con discos premium = 99,9 por ciento. Los conjuntos de disponibilidad solo se eligen al crear la VM.
- Siempre combina una regla de escalado horizontal con una regla de reducción. La directiva de reducción Default equilibra entre zonas y dominios de error y luego elimina el ID de instancia más alto; usa la protección de instancias para conservar una VM específica y elige la orquestación Flexible cuando debas mezclar tamaños.
- La replicación geográfica, los puntos de conexión privados, la redundancia de zona y las claves administradas por el cliente apuntan al nivel Premium. Un servicio que solo extrae imágenes necesita AcrPull en su identidad administrada; mantén deshabilitado el usuario administrador compartido.
- Los trabajos por lotes en ACI necesitan Never u OnFailure, no la directiva predeterminada Always. En Container Apps, dividir el tráfico requiere el modo de varias revisiones, y un mínimo de cero réplicas permite escalar a cero; ACI no tiene escalado automático.
- Escala verticalmente para tener más potencia por instancia o una función de un nivel; escala horizontalmente para tener más instancias. El escalado automático basado en reglas y las ranuras de implementación empiezan en Standard, y todas las aplicaciones de un plan comparten sus instancias y escalan juntas.
- La integración con VNet es solo saliente; un punto de conexión privado es solo entrante. Los intercambios de ranuras mueven la configuración a menos que esté marcada como configuración de ranura de implementación. Un dominio ápice usa un registro A, un subdominio normalmente un CNAME, y ambos necesitan un registro TXT asuid.
Términos clave
- Infraestructura como código (IaC)
- Describir la infraestructura en archivos bajo control de versiones que un motor de implementación convierte en recursos reales.
- Plantilla ARM (ARM template)
- Un archivo JSON que declara recursos, parámetros, variables y salidas de Azure para que Azure Resource Manager los implemente.
- Bicep
- Un lenguaje específico de dominio para Azure que se compila a ARM JSON con una sintaxis más sencilla y dependencias automáticas.
- Parámetro (parameter)
- Un valor que se proporciona al implementar para que una misma plantilla se reutilice con entradas distintas.
- Salida (output)
- Un valor que devuelve una plantilla después de la implementación, como la URL de un punto de conexión.
- Exportar plantilla (export template)
- Una función del portal que genera una plantilla a partir de recursos existentes o muestra la plantilla de una implementación anterior.
- Descompilar (decompile)
- Convertir una plantilla ARM JSON a Bicep con az bicep decompile.
- Modo incremental (incremental mode)
- El modo de implementación predeterminado, que crea o actualiza los recursos de la plantilla y deja intactos los demás recursos del grupo.
- Modo completo (complete mode)
- Un modo de implementación que además elimina los recursos del grupo de recursos que no están declarados en la plantilla.
- What-if
- Una operación de vista previa que muestra lo que una implementación crearía, cambiaría o eliminaría sin hacer cambios.
- Idempotente (idempotent)
- Que produce el mismo resultado sin importar cuántas veces se ejecute, que es como se comportan las implementaciones de plantillas.
- Ámbito de implementación (deployment scope)
- El nivel al que apunta una implementación: grupo de recursos, suscripción, grupo de administración o inquilino, cada uno con su propio comando.
- Pila de implementación (deployment stack)
- Un recurso que hace seguimiento de los recursos que administra una implementación para poder limpiarlos o protegerlos como grupo.
- Tamaño de VM (VM size)
- La combinación de vCPU, memoria, almacenamiento temporal y límites de discos y red de una VM.
- Azure Compute Gallery
- Un servicio para almacenar y compartir imágenes de VM personalizadas entre suscripciones y regiones.
- Disco temporal (temporary disk)
- Almacenamiento local no persistente en el host de la VM que se pierde cuando la VM se desasigna o se mueve.
- Ultra Disk
- El tipo de disco administrado de mayor rendimiento, con IOPS y rendimiento ajustables de forma independiente, que solo se puede usar como disco de datos.
- Conjunto de cifrado de disco (disk encryption set)
- Un recurso que vincula los discos administrados con una clave administrada por el cliente en Key Vault para el cifrado del lado del servidor.
- Encryption at host
- Una función de la plataforma que cifra el disco temporal y las memorias caché de los discos en el host, proporcionando cifrado de extremo a extremo.
- Azure Disk Encryption
- Cifrado de volúmenes dentro del invitado con BitLocker o DM-Crypt y claves en Azure Key Vault.
- Desasignar (deallocate)
- Detener una VM para que libere su hardware de host y deje de facturar el proceso, lo que permite colocarla en otro hardware.
- Cambiar el tamaño (resize)
- Cambiar el tamaño de una VM, lo que reinicia la VM y puede requerir desasignarla si el tamaño no está disponible en el clúster actual.
- Movimiento de recursos (resource move)
- Mover una VM y sus recursos dependientes a otro grupo de recursos o suscripción sin cambiar su región.
- Azure Resource Mover
- Un servicio que mueve VM y recursos relacionados entre regiones de Azure con comprobación de dependencias y pasos de confirmación.
- Instantánea de disco (disk snapshot)
- Una copia de un disco administrado en un momento dado, que puede ser incremental.
- Disco sin conectar (unattached disk)
- Un disco administrado que no está conectado a ninguna VM y que sigue generando costo de almacenamiento.
- Dominio de error (fault domain)
- Un grupo de hardware que comparte alimentación y red y que puede fallar a la vez, como un bastidor.
- Dominio de actualización (update domain)
- Un grupo de hosts que se pueden reiniciar juntos durante el mantenimiento planeado; solo se actualiza uno a la vez.
- Conjunto de disponibilidad (availability set)
- Una agrupación que reparte las VM entre dominios de error y de actualización dentro de un centro de datos.
- Zona de disponibilidad (availability zone)
- Una ubicación de centro de datos físicamente separada dentro de una región, con alimentación, refrigeración y red independientes.
- Con redundancia de zona (zone-redundant)
- Una configuración de servicio que abarca automáticamente todas las zonas de una región, como el front-end de un equilibrador de carga Standard.
- SLA
- Acuerdo de nivel de servicio: el porcentaje de tiempo de actividad que Microsoft garantiza para una configuración.
- Virtual Machine Scale Set (VMSS)
- Recurso de Azure que implementa y administra un grupo de VM idénticas o mixtas como una sola unidad con escalado integrado.
- Orquestación Flexible (Flexible orchestration)
- El modo recomendado del conjunto de escalado que administra VM estándar, permite tamaños mixtos y te deja administrar cada VM individualmente.
- Orquestación Uniform (Uniform orchestration)
- Modo del conjunto de escalado que crea instancias idénticas a partir de un modelo, administradas mediante las API del conjunto de escalado.
- Regla de escalado automático (autoscale rule)
- Condición sobre una métrica, como la CPU promedio en una ventana de tiempo, que agrega o quita instancias cuando se cumple.
- Enfriamiento (cool down)
- El período de espera después de una acción de escalado durante el cual el escalado automático no realiza otra acción para que las métricas se estabilicen.
- Directiva de reducción horizontal (scale-in policy)
- La configuración (Default, NewestVM u OldestVM) que decide qué instancias se eliminan cuando el conjunto se reduce.
- Protección de instancias (instance protection)
- Marca por instancia que impide que una VM sea eliminada por la reducción horizontal o afectada por acciones del conjunto de escalado.
- Azure Container Registry (ACR)
- Registro privado administrado para imágenes de contenedor y artefactos relacionados, protegido con Entra ID y RBAC.
- Servidor de inicio de sesión (login server)
- El nombre completo del registro, como contosoacr.azurecr.io, que se usa como prefijo de los nombres de imagen.
- Replicación geográfica (geo-replication)
- Función de Premium que replica un registro en varias regiones para extracciones locales y resiliencia regional.
- AcrPull
- Rol integrado que permite a una identidad extraer imágenes de un registro, pero no insertarlas.
- ACR Tasks
- Función del registro que compila, prueba y aplica parches a imágenes en Azure, desencadenada manualmente, por confirmaciones o por actualizaciones de la imagen base.
- Resumen de imagen (image digest)
- Hash de contenido inmutable que identifica exactamente un manifiesto de imagen, a diferencia de una etiqueta, que se puede mover.
- Usuario administrador (admin user)
- Un único nombre de usuario y contraseña compartidos de un registro, deshabilitado de forma predeterminada y no recomendado para producción.
- Grupo de contenedores (container group)
- La unidad de implementación de ACI: contenedores en un mismo host que comparten ciclo de vida, red, dirección IP y volúmenes.
- Directiva de reinicio (restart policy)
- La configuración de ACI (Always, OnFailure o Never) que decide si los contenedores se reinician cuando terminan.
- Entorno de Container Apps (Container Apps environment)
- Límite compartido que proporciona red y registro para un conjunto de aplicaciones de contenedor.
- Revisión (revision)
- Instantánea inmutable de una versión de una aplicación de contenedor, que se crea cuando cambian opciones con ámbito de revisión.
- Modo de varias revisiones (multiple revision mode)
- Configuración de Container Apps que ejecuta varias revisiones a la vez para poder dividir el tráfico entre ellas.
- Entrada (ingress)
- La configuración de Container Apps que expone una aplicación de forma interna o externa por HTTP o TCP en un puerto de destino.
- KEDA
- Kubernetes Event-driven Autoscaling, el componente que usa Container Apps para reglas de escalado basadas en eventos, como la longitud de una cola.
- Plan de App Service (App Service plan)
- El conjunto de recursos de cómputo (región, sistema operativo, nivel, tamaño y número de instancias) en el que se ejecutan una o más aplicaciones de App Service.
- Escalar verticalmente (scale up)
- Pasar a un tamaño de instancia mayor o a un nivel superior para obtener más recursos por instancia o funciones adicionales.
- Escalar horizontalmente (scale out)
- Aumentar el número de instancias que ejecutan las aplicaciones de un plan, con las solicitudes repartidas entre ellas.
- Escalado automático basado en reglas (rule-based autoscale)
- Reglas de escalado automático de Azure Monitor en un plan (Standard y superiores) que agregan o quitan instancias según métricas o programaciones.
- Escalado automático de la plataforma (automatic scaling)
- Función de los planes Premium en la que la plataforma escala según el tráfico HTTP sin que escribas reglas.
- App Service Environment (ASE)
- Implementación de App Service de un solo inquilino dentro de tu red virtual, que usa el nivel Isolated.
- Dominio personalizado (custom domain)
- Tu propio nombre DNS asignado a una aplicación de App Service con un registro CNAME o A más un registro TXT de verificación asuid.
- Certificado administrado de App Service (App Service managed certificate)
- Certificado TLS gratuito y renovado automáticamente para dominios personalizados que no son comodín en una aplicación.
- SNI SSL
- Enlace TLS que usa Server Name Indication para que muchos certificados puedan compartir una dirección IP.
- Integración con VNet (VNet integration)
- Función saliente que permite a una aplicación llegar a recursos de una red virtual a través de una subred delegada.
- Punto de conexión privado (private endpoint)
- Función entrante que da a la aplicación una IP privada en una VNet para que los clientes la alcancen de forma privada.
- Ranura de implementación (deployment slot)
- Instancia activa independiente de una aplicación, como staging, que se puede intercambiar con producción.
- Configuración de ranura de implementación (deployment slot setting)
- Configuración de aplicación o cadena de conexión marcada como sticky para que se quede en su ranura durante un intercambio.
Dominio 4: Implement and manage virtual networking (19%)
Consejos para el examen
- Las direcciones utilizables equivalen al tamaño de la subred menos 5, y la primera dirección utilizable es .4. Los espacios de direcciones superpuestos bloquean tanto el emparejamiento como las conexiones VPN, y los servicios especiales necesitan subredes con nombres exactos como GatewaySubnet y AzureBastionSubnet.
- El emparejamiento no es transitivo: A-B y B-C no dan A-C. Allow gateway transit va en la VNet que tiene la puerta de enlace; Use remote gateways va en la VNet que la toma prestada. Los espacios de direcciones no deben superponerse y ambos vínculos deben mostrar Connected.
- Las IP públicas Standard siempre son estáticas, compatibles con zonas y cerradas al tráfico entrante hasta que un NSG lo permite. La elección de zona queda fija al crearlas, y los SKU del equilibrador de carga y de la IP pública deben coincidir.
- Las tablas de rutas se asocian con subredes, no con NIC. Gana el prefijo más largo; en caso de empate, UDR gana a BGP, que gana a las rutas del sistema. Virtual appliance necesita una dirección IP de próximo salto y el reenvío IP en la NIC de la NVA, y None descarta el tráfico.
- Gana el número de prioridad más bajo y el procesamiento se detiene en la primera coincidencia. El tráfico entrante lo revisa el NSG de la subred y luego el de la NIC; el saliente, la NIC y luego la subred; ambos deben permitirlo. La regla predeterminada DenyAllInBound bloquea el tráfico de internet a menos que agregues un Allow.
- La subred debe llamarse AzureBastionSubnet y ser /26 o mayor. El cliente nativo, la transferencia de archivos, el escalado del host, los vínculos compartibles y la conexión basada en IP requieren Standard o superior, y las VM de destino no necesitan IP pública.
- El acceso desde la red local, deshabilitar el acceso público o limitar el ámbito a una sola instancia de recurso significa un punto de conexión privado. Si falla una conexión con un punto de conexión privado, revisa primero el DNS: el nombre debe resolverse a la IP privada mediante una zona privatelink vinculada.
- Una zona no hace nada hasta que los registros NS del registrador apuntan a los servidores de nombres de Azure. Usa un registro de alias para el ápice de la zona y para seguir recursos de Azure, y recuerda que solo una zona privada por VNet puede tener el registro automático.
- Los equilibradores de carga Standard bloquean el tráfico entrante hasta que un NSG lo permite. Las reglas de equilibrio de carga reparten el tráfico; las reglas NAT de entrada asignan un puerto a una VM. Las necesidades de capa 7, como rutas URL o un WAF, apuntan a Application Gateway, no a Load Balancer.
- ¿Bloqueado por un NSG? IP flow verify identifica la regla. ¿Ruta incorrecta? El próximo salto muestra el próximo salto y la tabla de rutas, y las rutas efectivas muestran la tabla completa. ¿Prueba de extremo a extremo con latencia y saltos? Connection troubleshoot.
Términos clave
- Red virtual (virtual network, VNet)
- Red privada y aislada en una región y suscripción de Azure que abarca las zonas de disponibilidad de la región.
- Espacio de direcciones (address space)
- El bloque o bloques CIDR asignados a una VNet, de los que se obtienen todas sus subredes.
- CIDR
- Notación Classless Inter-Domain Routing, como 10.1.0.0/24, donde el sufijo indica el número de bits de red.
- Subred (subnet)
- Rango dentro del espacio de direcciones de una VNet donde se aplican NSG, tablas de rutas, puntos de conexión de servicio y delegaciones.
- Direcciones reservadas (reserved addresses)
- Las cinco direcciones que Azure reserva en cada subred: red, puerta de enlace predeterminada, dos para Azure DNS y difusión.
- Delegación de subred (subnet delegation)
- Dedicar una subred a un servicio de Azure específico, como la integración con VNet de App Service, para que pueda insertar recursos en ella.
- GatewaySubnet
- El nombre exacto de subred requerido para las puertas de enlace de red virtual de VPN y ExpressRoute.
- Emparejamiento de redes virtuales (virtual network peering)
- Conexión privada y de baja latencia entre dos VNet a través de la red troncal de Microsoft.
- Emparejamiento global (global peering)
- Emparejamiento entre VNet de regiones de Azure diferentes.
- No transitivo (non-transitive)
- La propiedad de que el emparejamiento no pasa a través de una tercera VNet: A-B y B-C no dan A-C.
- Allow gateway transit
- Opción de emparejamiento en la VNet que tiene una puerta de enlace, que permite a los pares usar esa puerta de enlace.
- Use remote gateways
- Opción de emparejamiento en la VNet sin puerta de enlace, que le indica usar la puerta de enlace del par.
- Allow forwarded traffic
- Opción de emparejamiento que acepta tráfico que no se originó en la VNet emparejada, como el tráfico enrutado a través de una aplicación virtual.
- Hub-and-spoke (centro y radios)
- Topología en la que las VNet spoke se emparejan con un hub central que contiene servicios compartidos como puertas de enlace y firewalls.
- Dirección IP pública (public IP address)
- Recurso de Azure independiente que da a un recurso asociado una dirección enrutable en internet.
- SKU Standard
- El SKU actual de IP pública: siempre estático, seguro de forma predeterminada y compatible con zonas.
- Asignación estática (static allocation)
- Dirección asignada al crearse que no cambia hasta que se elimina el recurso de IP pública.
- Con redundancia de zona (zone-redundant)
- IP pública servida desde todas las zonas de disponibilidad de una región, de modo que sobrevive al fallo de una sola zona.
- Zonal
- IP pública fijada a una zona de disponibilidad, que falla si esa zona falla.
- Prefijo de IP pública (public IP prefix)
- Bloque contiguo reservado de direcciones IP públicas estáticas.
- Puerta de enlace NAT (NAT gateway)
- Servicio administrado que proporciona conectividad saliente a internet para una subred mediante IP públicas o prefijos compartidos.
- Ruta del sistema (system route)
- Ruta predeterminada que Azure crea automáticamente para cada subred, como el rango de la VNet y 0.0.0.0/0 hacia internet.
- Ruta definida por el usuario (user-defined route, UDR)
- Ruta personalizada en una tabla de rutas que invalida las rutas del sistema para las subredes asociadas.
- Tabla de rutas (route table)
- Recurso de Azure que contiene UDR, asociado con una o más subredes (como máximo una tabla por subred).
- Tipo de próximo salto (next hop type)
- A dónde se envía el tráfico que coincide: Virtual appliance, Virtual network gateway, Virtual network, Internet o None.
- Coincidencia de prefijo más largo (longest prefix match)
- La regla por la que se elige la ruta coincidente más específica, como una /24 sobre una /16.
- Reenvío IP (IP forwarding)
- Opción de la NIC que permite a una VM recibir y reenviar tráfico que no está dirigido a ella, necesaria para las NVA.
- Tunelización forzada (forced tunneling)
- Redirigir todo el tráfico destinado a internet desde Azure hacia la red local para inspeccionarlo.
- Grupo de seguridad de red (network security group, NSG)
- Conjunto de reglas de permiso y denegación con estado que filtra el tráfico de subredes e interfaces de red.
- Prioridad (priority)
- Número de 100 a 4096; los números más bajos se procesan primero y gana la primera coincidencia.
- Reglas predeterminadas (default rules)
- Reglas integradas del NSG desde 65000 en adelante, como AllowVnetInBound y DenyAllInBound, que no se pueden eliminar.
- Etiqueta de servicio (service tag)
- Grupo con nombre de prefijos IP para un servicio o ámbito de Azure, como Internet o AzureLoadBalancer, mantenido por Microsoft.
- Grupo de seguridad de aplicaciones (application security group, ASG)
- Agrupación lógica de NIC por función que se puede usar como origen o destino en reglas de NSG.
- Reglas de seguridad efectivas (effective security rules)
- La vista combinada de todas las reglas de NSG de la subred y de la NIC que realmente se aplican a una interfaz de red.
- Filtrado con estado (stateful filtering)
- Permitir automáticamente el tráfico de retorno de una conexión que una regla ya permitió.
- Azure Bastion
- Servicio PaaS administrado que proporciona RDP y SSH a las VM por TLS sin exponer IP públicas en las VM.
- AzureBastionSubnet
- El nombre exacto de subred, de al menos /26, requerido para una implementación dedicada de Bastion.
- Compatibilidad con cliente nativo (native client support)
- Función de Standard y Premium que te permite conectarte con tu cliente RDP o SSH local mediante la CLI de Azure.
- Escalado del host (host scaling)
- Agregar instancias de Bastion (Standard y superiores) para admitir más sesiones simultáneas.
- Conexión basada en IP (IP-based connection)
- Función de Standard para conectarse a una dirección IP privada, incluidas máquinas locales accesibles desde la VNet.
- Vínculo compartible (shareable link)
- Función de Standard que permite a un usuario conectarse a una VM específica mediante una URL sin acceso al portal.
- SKU Developer
- Opción de Bastion gratuita y de infraestructura compartida para desarrollo y pruebas, con una conexión a la vez y sin subred dedicada.
- Punto de conexión de servicio (service endpoint)
- Opción de subred que enruta el tráfico hacia un servicio PaaS por la red troncal de Azure e identifica la subred ante el firewall del servicio.
- Punto de conexión privado (private endpoint)
- Interfaz de red con una IP privada en tu subred que se conecta a un recurso específico mediante Private Link.
- Azure Private Link
- La tecnología de plataforma que expone servicios de Azure en direcciones IP privadas dentro de tu VNet.
- Zona DNS privada (private DNS zone)
- Zona de Azure DNS que solo se puede resolver desde las VNet vinculadas, usada para los nombres privatelink.
- Vínculo de red virtual (virtual network link)
- La asociación que permite a una VNet resolver los registros de una zona DNS privada.
- Directiva de punto de conexión de servicio (service endpoint policy)
- Directiva que limita el tráfico de un punto de conexión de servicio a cuentas específicas de Azure Storage.
- Azure DNS Private Resolver
- Servicio administrado con puntos de conexión de entrada y de salida que permite al DNS local resolver zonas privadas de Azure y viceversa.
- Zona DNS (DNS zone)
- Contenedor de los registros DNS de un dominio, hospedado en Azure DNS como público o privado.
- Delegación (delegation)
- Apuntar un dominio o subdominio a servidores de nombres específicos con registros NS en el registrador o en la zona principal.
- Conjunto de registros (record set)
- Todos los registros DNS con el mismo nombre y tipo en una zona, que comparten un TTL.
- TTL
- Time to live, el número de segundos que los resolutores pueden almacenar en caché una respuesta DNS.
- Registro de alias (alias record)
- Conjunto de registros A, AAAA o CNAME que hace referencia a un recurso de Azure y se actualiza automáticamente cuando cambia su dirección.
- Registro automático (auto-registration)
- Opción del vínculo de red virtual que mantiene automáticamente los registros A de las VM de esa VNet; una zona por VNet.
- Azure Load Balancer
- Servicio de capa 4 que distribuye flujos TCP y UDP entre instancias de back-end en buen estado.
- Equilibrador de carga interno (internal load balancer)
- Equilibrador de carga con una IP de front-end privada que equilibra el tráfico dentro de una VNet o de redes conectadas.
- Grupo de back-end (backend pool)
- El conjunto de NIC de VM o direcciones IP que reciben el tráfico de un equilibrador de carga.
- Sondeo de estado (health probe)
- Comprobación periódica TCP, HTTP o HTTPS que saca de la rotación a las instancias de back-end que fallan.
- Regla de equilibrio de carga (load-balancing rule)
- Asignación de una IP y un puerto de front-end a un grupo y un puerto de back-end, usando un sondeo de estado.
- Regla NAT de entrada (inbound NAT rule)
- Regla que reenvía un puerto de front-end a una VM y un puerto de back-end específicos.
- Persistencia de sesión (session persistence)
- Configuración que mantiene las conexiones de un cliente en la misma instancia de back-end, según la IP del cliente.
- Network Watcher
- Servicio regional de Azure con herramientas de diagnóstico y supervisión para los recursos de red virtual.
- IP flow verify
- Herramienta que prueba si un paquete específico se permite o se deniega hacia o desde una VM e identifica la regla de NSG responsable.
- Próximo salto (next hop)
- Herramienta que muestra a dónde enviará Azure un paquete desde una VM, incluidos el tipo de próximo salto, la IP y la tabla de rutas.
- Rutas efectivas (effective routes)
- La lista completa de rutas del sistema, definidas por el usuario, BGP y de emparejamiento aplicadas a una interfaz de red.
- Connection troubleshoot
- Herramienta que prueba una conexión real desde un origen hacia un destino e informa accesibilidad, latencia, saltos y problemas.
- Agente de Network Watcher (Network Watcher agent)
- Extensión de VM necesaria para connection troubleshoot, la captura de paquetes y Connection Monitor desde VM de Azure.
Dominio 5: Monitor and maintain Azure resources (14%)
Consejos para el examen
- Las métricas y el registro de actividad se recopilan automáticamente; los registros de recursos requieren una configuración de diagnóstico. Elige el destino según el propósito: un área de trabajo para consultar y generar alertas, una cuenta de almacenamiento para archivar de forma económica, un centro de eventos para transmitir a herramientas externas.
- Asocia la pregunta con el operador: filtrar filas = where, agregar por grupo = summarize ... by, elegir columnas = project, agregar una columna = extend, gráfico = render. Los filtros de tiempo usan ago(), y las series temporales usan bin().
- Los umbrales de rendimiento significan una alerta de métricas; una condición en KQL significa una alerta de búsqueda de registros; 'alguien eliminó', el estado del servicio o el estado de los recursos significan una alerta del registro de actividad. Para silenciar las notificaciones durante el mantenimiento sin deshabilitar reglas, usa una regla de procesamiento de alertas.
- Azure Monitor Agent no recopila nada hasta que se asocia una regla de recopilación de datos con la máquina. La vista Map de VM insights necesita el Dependency agent, y los insights de almacenamiento usan métricas de plataforma sin ningún agente.
- Connection Monitor sirve para la supervisión continua con historial y alertas; connection troubleshoot es una prueba puntual. Los orígenes que son VM de Azure necesitan la extensión del agente de Network Watcher, y los resultados se almacenan en un área de trabajo de Log Analytics.
- Las VM de Azure, Azure Files, SQL en VM, MARS y Site Recovery usan un almacén de Recovery Services. Los discos administrados, los blobs, PostgreSQL y AKS usan un almacén de Backup. Configura la redundancia del almacenamiento antes de proteger el primer elemento.
- Más de una copia de seguridad al día, las VM con Trusted Launch o los discos Premium SSD v2 y Ultra apuntan a la directiva mejorada. La restauración entre regiones requiere GRS más la opción de CRR, y las copias de seguridad eliminadas temporalmente se conservan 14 días de forma predeterminada.
- Unos pocos archivos significa el script de File Recovery. La VM existe pero los datos están mal significa Replace existing. Configuración personalizada de la VM o solo los discos significa Restore disks. Una VM nueva rápida significa Create new, y las copias de seguridad de discos en un almacén de Backup se restauran como discos nuevos.
- Una conmutación por error de prueba usa una red aislada y no afecta a la replicación; límpiala siempre. Después de una conmutación por error real confirmas y luego vuelves a proteger antes de la conmutación por recuperación. El almacén debe estar en una región diferente a la de las VM de origen.
- Backup reports necesita configuraciones de diagnóstico en los almacenes que envíen a un área de trabajo de Log Analytics; sin área de trabajo no hay informes. Las alertas de copia de seguridad integradas no notifican a nadie hasta que conectas un grupo de acciones, normalmente mediante una regla de procesamiento de alertas.
Términos clave
- Azure Monitor
- El servicio de plataforma de Azure que recopila, almacena y analiza métricas y registros, y genera alertas sobre ellos.
- Métricas de plataforma (platform metrics)
- Datos numéricos de series temporales recopilados automáticamente para los recursos de Azure y conservados 93 días.
- Área de trabajo de Log Analytics (Log Analytics workspace)
- El almacén de Azure Monitor para datos de registro, consultado con KQL y usado para alertas de registros e insights.
- Registro de actividad (activity log)
- Registro a nivel de suscripción de las operaciones del plano de control y de los eventos de estado del servicio, recopilado automáticamente.
- Registros de recursos (resource logs)
- Registros del plano de datos emitidos por un recurso, recopilados solo cuando se configura una configuración de diagnóstico.
- Configuración de diagnóstico (diagnostic setting)
- Configuración por recurso que envía registros y métricas seleccionados a un área de trabajo, una cuenta de almacenamiento, un centro de eventos o un asociado.
- Centro de eventos (event hub)
- Servicio de ingesta de streaming usado como destino de diagnóstico para reenviar datos a herramientas externas como un SIEM.
- KQL
- Kusto Query Language, el lenguaje de consulta de solo lectura basado en canalizaciones que usan Log Analytics y servicios relacionados.
- where
- El operador de KQL que filtra filas según una condición.
- summarize
- El operador de KQL que agrega filas en grupos con funciones como count() y avg().
- project
- El operador de KQL que selecciona, cambia el nombre u ordena las columnas de salida.
- render
- El operador de KQL que muestra los resultados como un gráfico, por ejemplo un timechart o un barchart.
- bin()
- Función de KQL que redondea valores, normalmente marcas de tiempo, en intervalos de tamaño fijo para series temporales.
- ago()
- Función de KQL que devuelve un tiempo relativo al momento actual, como ago(1d) para hace un día.
- Regla de alerta (alert rule)
- Definición de ámbito, condición y acciones que activa una alerta cuando se cumple la condición.
- Alerta de métricas (metric alert)
- Regla de alerta que evalúa una métrica contra un umbral estático o dinámico a intervalos regulares.
- Alerta de búsqueda de registros (log search alert)
- Regla de alerta que ejecuta una consulta KQL según una programación y se activa en función de los resultados.
- Alerta del registro de actividad (activity log alert)
- Regla de alerta que se activa con eventos administrativos, de estado del servicio o de estado de los recursos del registro de actividad.
- Grupo de acciones (action group)
- Conjunto reutilizable de notificaciones y acciones automatizadas que las reglas de alerta invocan cuando se activan.
- Regla de procesamiento de alertas (alert processing rule)
- Regla que suprime o agrega grupos de acciones para las alertas activadas que coinciden con un ámbito y filtros, opcionalmente según una programación.
- Umbral dinámico (dynamic threshold)
- Opción de las alertas de métricas que usa aprendizaje automático para aprender el comportamiento normal y alertar ante desviaciones.
- Insights
- Experiencias seleccionadas de Azure Monitor que combinan métricas, registros y libros para un tipo de recurso.
- VM insights
- Insight que muestra gráficos de rendimiento de las VM y, con el Dependency agent, un mapa de procesos y conexiones.
- Azure Monitor Agent (AMA)
- El agente actual que recopila registros y datos de rendimiento del sistema operativo invitado de VM y servidores habilitados para Arc.
- Regla de recopilación de datos (data collection rule, DCR)
- Recurso de Azure que define qué datos recopilar, cómo transformarlos y a dónde enviarlos.
- Asociación de regla de recopilación de datos (data collection rule association)
- El vínculo entre una DCR y una VM u otro recurso que hace que el agente aplique esa regla.
- Dependency agent
- Agente necesario para que la vista Map de VM insights descubra procesos y conexiones de red.
- Transformación (transformation)
- Instrucción KQL en una DCR que filtra o modifica los datos entrantes antes de almacenarlos.
- Network Watcher
- Servicio regional que ofrece herramientas de supervisión, diagnóstico y registro de tráfico para las redes de Azure.
- Connection Monitor
- Función de Network Watcher que prueba de forma continua la conectividad, la latencia y la pérdida de paquetes entre puntos de conexión.
- Grupo de prueba (test group)
- Unidad de Connection Monitor que combina orígenes, destinos y configuraciones de prueba.
- Configuración de prueba (test configuration)
- El protocolo, el puerto, la frecuencia y los umbrales de éxito que se usan en las comprobaciones de Connection Monitor.
- Registros de flujo (flow logs)
- Registros de los flujos de tráfico IP a través de NSG o redes virtuales, almacenados en una cuenta de almacenamiento.
- Análisis de tráfico (traffic analytics)
- Función que procesa los registros de flujo en Log Analytics para mostrar patrones de tráfico y los mayores emisores.
- VPN troubleshoot
- Herramienta de diagnóstico que comprueba el estado de una puerta de enlace o una conexión VPN e informa los problemas.
- Azure Backup
- El servicio de Azure que toma copias de seguridad programadas y basadas en directivas y almacena los puntos de recuperación en un almacén.
- Almacén de Recovery Services (Recovery Services vault)
- El tipo de almacén para VM de Azure, SQL y SAP HANA en VM, Azure Files, MARS, MABS y Azure Site Recovery.
- Almacén de Backup (Backup vault)
- El tipo de almacén más reciente para orígenes de datos como discos administrados, blobs, Azure Database for PostgreSQL y AKS.
- Agente MARS (MARS agent)
- El agente Microsoft Azure Recovery Services que hace copia de seguridad de archivos, carpetas y estado del sistema de equipos Windows.
- Redundancia del almacenamiento de copias de seguridad (backup storage redundancy)
- La configuración LRS, ZRS o GRS del almacén, que debe elegirse antes de proteger el primer elemento.
- Business Continuity Center
- El centro del portal que administra la copia de seguridad y la recuperación ante desastres entre tipos de almacén, suscripciones y regiones.
- Directiva de copia de seguridad (backup policy)
- Definición reutilizable de programación y retención que se aplica a muchos elementos protegidos.
- Directiva mejorada (enhanced policy)
- Directiva de copia de seguridad de VM de Azure que admite varias copias al día y que es obligatoria para algunos tipos de VM más recientes.
- Copia de seguridad a petición (on-demand backup)
- Copia de seguridad manual tomada fuera de la programación, con su propia fecha de retención.
- Restauración instantánea (instant restore)
- Conservar los puntos de recuperación recientes como instantáneas para poder restaurarlos rápidamente.
- Eliminación temporal (soft delete)
- Conservar los datos de copia de seguridad eliminados durante un período, 14 días de forma predeterminada, para poder recuperarlos.
- Restauración entre regiones (cross-region restore, CRR)
- Restaurar a partir de datos de copia de seguridad replicados en la región emparejada; requiere GRS y la opción de CRR.
- Autorización multiusuario (multi-user authorization, MUA)
- Protección que usa Resource Guard y exige una segunda persona autorizada para las operaciones críticas de copia de seguridad.
- Punto de recuperación (recovery point)
- Copia de los datos protegidos en un momento dado a partir de la cual puedes restaurar.
- Create new virtual machine
- Tipo de restauración que crea rápidamente una VM nueva a partir de un punto de recuperación con una configuración básica.
- Restore disks
- Tipo de restauración que crea discos administrados y una plantilla personalizable en lugar de una VM terminada.
- Replace existing
- Tipo de restauración que sobrescribe los discos de una VM existente y conserva su configuración.
- File Recovery
- Función que monta un punto de recuperación como unidades mediante un script descargado para poder copiar archivos individuales.
- iSCSI
- Internet Small Computer Systems Interface, el protocolo que usa File Recovery para conectar los discos del punto de recuperación como volúmenes.
- Azure Site Recovery (ASR)
- Servicio que replica de forma continua las cargas de trabajo a una ubicación secundaria para que puedan conmutar por error durante una interrupción.
- RPO
- Objetivo de punto de recuperación (recovery point objective), la pérdida de datos máxima aceptable medida en tiempo.
- RTO
- Objetivo de tiempo de recuperación (recovery time objective), el tiempo máximo aceptable para restablecer el servicio.
- Conmutación por error de prueba (test failover)
- Simulacro de conmutación por error sin interrupciones en una red aislada, que después se elimina con Cleanup test failover.
- Confirmar (Commit)
- El paso que finaliza una conmutación por error y descarta los demás puntos de recuperación.
- Volver a proteger (Re-protect)
- Invertir la replicación después de una conmutación por error para que las VM en ejecución se repliquen de vuelta a la otra región.
- Plan de recuperación (recovery plan)
- Grupo ordenado de VM, con scripts y runbooks opcionales, que conmutan por error juntas.
- Informes de copia de seguridad (Backup reports)
- Libros de Azure Monitor que muestran elementos de copia de seguridad, trabajos, uso, directivas y datos de optimización a partir de un área de trabajo de Log Analytics.
- Tablas específicas del recurso (resource-specific tables)
- Tablas dedicadas de Log Analytics, como AddonAzureBackupJobs, en las que escriben las configuraciones de diagnóstico de los almacenes.
- Alertas de copia de seguridad integradas (built-in backup alerts)
- Alertas de Azure Monitor generadas automáticamente para errores de copia de seguridad y eventos de copia de seguridad relevantes para la seguridad.
- Cumplimiento de la directiva (policy adherence)
- Vista de informe que muestra si cada elemento tuvo una copia de seguridad correcta en cada período.
Estudia Azure Administrator gratis
Plan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.
Abrir el plan de estudioPlan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.