StudyToCert

Lecciones en español / Azure Administrator / Hoja de repaso · English

Hoja de repaso de Azure Administrator AZ-104

Cada consejo para el examen y término clave de las lecciones gratuitas de Azure Administrator, por dominio. Usa la opción Imprimir de tu navegador para guardarla como PDF.

Dominio 1: Manage Azure identities and governance (24%)

Consejos para el examen

Términos clave

Nombre principal de usuario (UPN)
El nombre de inicio de sesión de un usuario de Entra con formato de dirección de correo, cuyo sufijo debe ser un dominio verificado del inquilino.
Grupo de seguridad (security group)
Un grupo de Entra que se usa para conceder acceso a recursos; puede contener usuarios, dispositivos, entidades de servicio y otros grupos.
Grupo de Microsoft 365
Un grupo de colaboración con buzón compartido, calendario, sitio de SharePoint y un equipo de Teams opcional; sus miembros solo pueden ser usuarios.
Pertenencia asignada (assigned)
Pertenencia a un grupo que un administrador o el propietario del grupo mantiene agregando y quitando miembros manualmente.
Pertenencia dinámica (dynamic)
Pertenencia a un grupo calculada automáticamente a partir de una regla sobre atributos de usuario o dispositivo; requiere Entra ID P1.
Creación masiva (bulk create)
Una operación del portal que crea muchos usuarios a partir de una plantilla CSV cargada e informa los resultados por fila.
Microsoft Entra Connect
La herramienta que sincroniza usuarios y grupos desde AD DS local hacia Entra ID, manteniendo el entorno local como origen de autoridad.
Ubicación de uso (usage location)
La propiedad de país de un usuario que debe estar configurada antes de poder asignarle una licencia.
Licencias basadas en grupos (group-based licensing)
Asignar una licencia a un grupo para que todos los miembros la hereden y la pierdan al salir del grupo.
Plan de servicio (service plan)
Un componente individual de un producto con licencia que se puede desactivar durante la asignación.
Usuario invitado B2B
Una identidad externa invitada a tu inquilino con el tipo de usuario Guest, que inicia sesión con credenciales de su propia organización o cuenta.
Configuración de colaboración externa
Opciones del inquilino que controlan quién puede invitar a invitados, qué pueden ver y qué dominios se permiten.
Restablecimiento de contraseña de autoservicio (SSPR)
Una función que permite a los usuarios registrados restablecer su propia contraseña con métodos de autenticación verificados.
Escritura diferida de contraseñas (password writeback)
Una función de sincronización que escribe en Active Directory local las contraseñas restablecidas en la nube.
Asignación de roles (role assignment)
La vinculación de una entidad de seguridad con una definición de rol en un ámbito específico.
Entidad de seguridad (security principal)
La identidad que recibe el acceso: un usuario, grupo, entidad de servicio o identidad administrada.
Ámbito (scope)
El nivel en el que se aplica el acceso: grupo de administración, suscripción, grupo de recursos o recurso; los niveles inferiores lo heredan.
NotActions
Operaciones que se quitan de la lista Actions de una definición de rol; no es una denegación y otro rol puede volver a concederlas.
User Access Administrator
Un rol integrado que puede administrar asignaciones de roles pero no puede administrar los recursos en sí.
Rol personalizado (custom role)
Una definición de rol que creas con tus propias Actions, DataActions y ámbitos asignables cuando ningún rol integrado encaja.
Asignación de denegación (deny assignment)
Un bloqueo sobre acciones específicas que anula las asignaciones de roles; lo crean funciones de Azure, no los administradores directamente.
Rol de Microsoft Entra
Un rol de directorio, como User Administrator, que controla la administración de objetos de Entra y de la configuración del inquilino.
Unidad administrativa (administrative unit)
Un contenedor de Entra que limita el ámbito de un rol de directorio a un subconjunto de usuarios, grupos o dispositivos.
Plano de control (control plane)
Operaciones de administración sobre recursos de Azure mediante Azure Resource Manager, reguladas por las Actions de los roles de RBAC.
Plano de datos (data plane)
Operaciones sobre los datos dentro de un recurso, como leer blobs, reguladas por las DataActions de los roles de RBAC.
Storage Blob Data Reader
Un rol integrado del plano de datos que permite leer y listar contenedores de blobs y blobs con autorización de Entra.
Acceso elevado (elevated access)
La opción de Global Administrator que otorga User Access Administrator en el ámbito raíz para recuperar el acceso a todas las suscripciones.
Definición de directiva (policy definition)
Una regla JSON con una condición y un efecto que describe una configuración de recurso permitida o requerida.
Iniciativa (initiative)
Una definición de conjunto de directivas que agrupa varias definiciones para asignarlas y seguirlas juntas.
Asignación (assignment)
La aplicación de una definición o iniciativa a un ámbito, con valores de parámetros y exclusiones opcionales.
Exclusión (exclusion)
Un ámbito secundario indicado en una asignación que la asignación no evalúa.
Exención (exemption)
Un objeto aparte que exime a un ámbito o recurso de una asignación por un motivo Waiver o Mitigated, opcionalmente con vencimiento.
DeployIfNotExists
Un efecto que implementa un recurso relacionado cuando falta, usando una identidad administrada de la asignación.
Tarea de corrección (remediation task)
Un trabajo que pone en cumplimiento los recursos existentes no conformes con directivas Modify y DeployIfNotExists.
Bloqueo CanNotDelete
Un bloqueo que permite leer y modificar un recurso, pero impide eliminarlo.
Bloqueo ReadOnly
Un bloqueo que permite leer un recurso, pero impide tanto actualizarlo como eliminarlo.
Herencia de bloqueos (lock inheritance)
La regla por la que un bloqueo en una suscripción o un grupo de recursos se aplica a todos los recursos que contiene, incluidos los creados más tarde.
Microsoft.Authorization/locks/*
El permiso necesario para crear o eliminar bloqueos, que tienen Owner y User Access Administrator entre los roles integrados.
ScopeLocked
El error que devuelve Azure cuando un bloqueo de recurso impide una operación.
Etiqueta (tag)
Un par de nombre y valor de metadatos adjunto a una suscripción, un grupo de recursos o un recurso.
Merge vs. Replace
Operaciones de actualización de etiquetas: Merge agrega o cambia las etiquetas indicadas, Replace sobrescribe todo el conjunto de etiquetas.
Tag Contributor
Un rol integrado que permite administrar etiquetas en entidades sin conceder acceso a las entidades en sí.
Require a tag on resources
Una directiva integrada con Deny que impide crear o actualizar recursos que no tengan una etiqueta especificada.
Inherit a tag from the resource group
Una directiva integrada con Modify que copia una etiqueta del grupo de recursos principal a los recursos que no la tienen.
Herencia de etiquetas de Cost Management
Una opción de facturación que aplica las etiquetas principales a los registros de uso para los informes, sin cambiar los recursos.
Grupo de recursos (resource group)
Un contenedor lógico para recursos de Azure que comparten un ciclo de vida; cada recurso pertenece exactamente a uno.
Ubicación del grupo de recursos
La región donde se almacenan los metadatos del grupo; no restringe dónde se implementan sus recursos.
Validación del movimiento (move validation)
Una comprobación que Azure ejecuta antes de un movimiento para confirmar que se admiten los tipos de recurso, las dependencias y el destino.
Identificador de recurso (resource ID)
La ruta completa de un recurso, incluidas la suscripción y el grupo de recursos, que cambia cuando el recurso se mueve.
Registro de proveedores de recursos
Habilitar un espacio de nombres como Microsoft.Web en una suscripción para que sus tipos de recurso se puedan crear o mover allí.
Azure Resource Mover
Un servicio que ayuda a trasladar recursos a otra región de Azure, algo que un movimiento entre grupos de recursos no puede hacer.
Grupo de administración (management group)
Un contenedor por encima de las suscripciones que se usa para aplicar directivas y RBAC a muchas suscripciones a la vez.
Tenant Root Group
El único grupo de administración de nivel superior de cada inquilino, del que descienden todos los grupos de administración y suscripciones.
Suscripción (subscription)
Un límite de facturación, cuotas y administración para recursos de Azure que confía en un solo inquilino de Entra.
Herencia (inheritance)
El flujo de las asignaciones de RBAC y de directivas desde un ámbito primario hacia todos los ámbitos secundarios.
Grupo de administración predeterminado
El grupo de administración donde se colocan las suscripciones recién creadas; es la raíz salvo que se cambie en la configuración de la jerarquía.
Zona de aterrizaje (landing zone)
Un patrón de diseño que coloca las restricciones compartidas en lo alto de la jerarquía y da a los equipos sus propias suscripciones debajo.
Análisis de costos (cost analysis)
La vista de Cost Management para explorar costos reales y previstos por ámbito, agrupados y filtrados por dimensiones como la etiqueta.
Presupuesto (budget)
Un umbral de gasto para un ámbito y un período con condiciones de alerta; notifica pero no detiene el gasto.
Grupo de acciones (action group)
Un conjunto reutilizable de acciones de notificación y automatización que los presupuestos y las alertas pueden desencadenar.
Azure Advisor
Un servicio que analiza tus recursos y ofrece recomendaciones de Costo, Seguridad, Confiabilidad, Excelencia operativa y Rendimiento.
Reserva (reservation)
Un compromiso de uno o tres años con un tipo de recurso a cambio de un descuento de facturación sobre el uso que coincida.
Plan de ahorro para proceso (savings plan)
Un compromiso de gasto por hora en proceso que descuenta el uso entre servicios y regiones.
Ventaja híbrida de Azure (Azure Hybrid Benefit)
Una ventaja de licencias que permite usar en Azure licencias existentes de Windows Server o SQL Server con Software Assurance.

Dominio 2: Implement and manage storage (19%)

Consejos para el examen

Términos clave

LRS
Almacenamiento con redundancia local: tres copias sincrónicas en un centro de datos de la región primaria.
ZRS
Almacenamiento con redundancia de zona: tres copias sincrónicas en tres zonas de disponibilidad de la región primaria.
GRS / GZRS
Opciones georredundantes que replican de forma asincrónica a la región secundaria emparejada, usando LRS o ZRS en la primaria, respectivamente.
RA-GRS / RA-GZRS
Opciones georredundantes con acceso de lectura que permiten leer desde el punto de conexión secundario en cualquier momento.
Hora de la última sincronización (Last Sync Time)
Una propiedad que muestra hasta qué punto se replicaron los datos en la región secundaria.
Uso general v2 estándar
El tipo de cuenta de almacenamiento recomendado, que admite todos los servicios, niveles de acceso y opciones de redundancia.
Conmutación por error iniciada por el cliente
Una acción que convierte la región secundaria en primaria cuando la región primaria no está disponible.
Firewall de almacenamiento
Reglas de red en una cuenta de almacenamiento que solo permiten conectarse a los intervalos de IP públicas, subredes y excepciones indicados.
Regla de red IP (IP network rule)
Una regla de firewall que permite una dirección IP pública o un intervalo CIDR; no se permiten intervalos privados.
Punto de conexión de servicio (service endpoint)
Una configuración de subred que enruta el tráfico hacia un servicio por la red troncal de Azure e identifica la subred para que las reglas de red virtual puedan permitirla.
Servicios de Microsoft de confianza
Una excepción de firewall que permite a determinados servicios de la plataforma Azure acceder a la cuenta aunque el acceso público esté restringido.
Punto de conexión privado (private endpoint)
Una interfaz de red con una IP privada en tu subred que se conecta a un subrecurso de almacenamiento específico mediante Private Link.
Zona DNS privada (private DNS zone)
Una zona DNS como privatelink.blob.core.windows.net que resuelve el nombre de la cuenta a la IP del punto de conexión privado dentro de las redes vinculadas.
Clave de cuenta (account key)
Uno de los dos secretos que dan acceso completo a los datos de una cuenta de almacenamiento y que se usan para firmar las SAS de cuenta y de servicio.
SAS de cuenta (account SAS)
Una SAS firmada con una clave de cuenta que puede abarcar varios servicios y operaciones a nivel de servicio.
SAS de servicio (service SAS)
Una SAS firmada con una clave de cuenta que concede acceso a recursos de un solo servicio de almacenamiento.
SAS de delegación de usuario (user delegation SAS)
Una SAS de blobs firmada con una clave obtenida mediante credenciales de Microsoft Entra, limitada por los permisos de esa identidad.
Directiva de acceso almacenada (stored access policy)
Un conjunto con nombre de restricciones de SAS en un contenedor, recurso compartido, cola o tabla que permite revocar los tokens SAS de servicio vinculados.
Rotación de claves (key rotation)
Regenerar las claves de acceso de forma programada, usando la segunda clave para mantener las aplicaciones en funcionamiento durante el cambio.
Autenticación con AD DS
Autenticación de Azure Files en la que la cuenta de almacenamiento está unida al Active Directory local y los usuarios presentan vales de Kerberos de AD.
Microsoft Entra Domain Services
Un dominio administrado de Azure que puede autenticar el acceso SMB a Azure Files para los clientes unidos a él.
Microsoft Entra Kerberos
Una opción de Azure Files en la que Entra ID emite los vales de Kerberos, así que los clientes no necesitan conectividad directa con un controlador de dominio.
Permiso a nivel de recurso compartido (share-level permission)
Un rol de Azure RBAC, como Storage File Data SMB Share Contributor, que controla el acceso a todo un recurso compartido de archivos.
Permiso predeterminado a nivel de recurso compartido
Una opción que concede un rol del recurso compartido a todas las identidades autenticadas sin asignaciones por usuario.
Permisos NTFS
Listas de control de acceso de Windows en directorios y archivos del recurso compartido que proporcionan acceso detallado.
Storage File Data SMB Share Elevated Contributor
El rol a nivel de recurso compartido que agrega la capacidad de cambiar los permisos NTFS de archivos y carpetas.
Cifrado de Azure Storage
Cifrado AES-256 automático y siempre activo de los datos en reposo en Azure Storage.
Clave administrada por Microsoft (Microsoft-managed key)
La opción predeterminada en la que Microsoft crea, almacena y rota las claves de cifrado del almacenamiento.
Clave administrada por el cliente (CMK)
Una clave que controlas en Key Vault o Managed HSM y que protege las claves de cifrado de datos de una cuenta de almacenamiento.
Protección de purga (purge protection)
Una configuración de Key Vault que impide que las claves eliminadas se quiten permanentemente durante el período de retención; es obligatoria para CMK.
Cifrado de infraestructura (infrastructure encryption)
Una segunda capa opcional de cifrado en el nivel de infraestructura que debe habilitarse al crear la cuenta.
Ámbito de cifrado (encryption scope)
Una configuración de clave con nombre dentro de una cuenta de almacenamiento que se puede aplicar a contenedores o a blobs individuales.
Replicación de objetos (object replication)
Copia asincrónica y basada en directivas de blobs en bloques desde un contenedor de origen a un contenedor de destino en otra cuenta.
Control de versiones de blobs (blob versioning)
Una función que conserva automáticamente las versiones anteriores de los blobs; es obligatoria en ambas cuentas para la replicación de objetos.
Fuente de cambios (change feed)
Un registro ordenado de los cambios en los blobs de una cuenta, obligatorio en la cuenta de origen para la replicación de objetos.
AzCopy
Una herramienta de línea de comandos para copiar y sincronizar datos con Blob Storage y Azure Files.
azcopy sync
Un comando de AzCopy que copia solo los archivos nuevos o cambiados y puede eliminar opcionalmente los archivos sobrantes en el destino.
Azure Storage Explorer
Una GUI de escritorio gratuita para examinar y administrar cuentas de almacenamiento que usa AzCopy para las transferencias.
Contenedor (container)
Una agrupación de blobs dentro de una cuenta de almacenamiento, con su propio nivel de acceso anónimo.
Nivel de acceso (access tier)
La configuración Hot, Cool, Cold o Archive de un blob en bloques que determina los costos de almacenamiento y de acceso.
Nivel en línea (online tier)
Hot, Cool o Cold, en los que los datos del blob se pueden leer de inmediato.
Nivel Archive
Un nivel sin conexión para datos a los que rara vez se accede; los blobs deben rehidratarse antes de poder leerse.
Rehidratación (rehydration)
Devolver un blob archivado a un nivel en línea, cambiando su nivel o copiándolo, con prioridad Estándar o Alta.
Cargo por eliminación anticipada (early deletion charge)
Una tarifa por quitar o cambiar de nivel un blob antes de que termine el período mínimo de retención del nivel.
Directiva de administración del ciclo de vida
Un conjunto de reglas JSON en una cuenta de almacenamiento que cambia de nivel o elimina blobs automáticamente según condiciones.
prefixMatch
Un filtro de regla que limita la regla a los blobs cuyo nombre empieza con un nombre de contenedor y una ruta opcional.
blobIndexMatch
Un filtro de regla que selecciona blobs según sus etiquetas de índice de blobs.
daysAfterModificationGreaterThan
Una condición que desencadena una acción cuando un blob no se ha modificado durante más del número de días indicado.
Seguimiento de la hora del último acceso
Una configuración de la cuenta que registra las lecturas de blobs para que las reglas puedan actuar según los días desde el último acceso.
Acciones baseBlob, version y snapshot
Secciones de acciones separadas para los blobs actuales, las versiones anteriores y las instantáneas en una regla de ciclo de vida.
Eliminación temporal de blobs (blob soft delete)
Una configuración que conserva los blobs eliminados y sus instantáneas durante un número de días para poder recuperarlos.
Eliminación temporal de contenedores (container soft delete)
Una configuración que conserva los contenedores eliminados y su contenido durante un número de días.
Instantánea (snapshot)
Una copia de solo lectura de un blob en un momento dado, creada manualmente.
Restauración a un momento dado (point-in-time restore)
Una función que devuelve los blobs en bloques de los contenedores elegidos a un momento pasado usando control de versiones, fuente de cambios y eliminación temporal.
Almacenamiento inmutable (immutable storage)
Directivas WORM, de retención basada en tiempo o retención legal, que impiden modificar o eliminar blobs.
Recurso compartido de archivos de Azure (Azure file share)
Un recurso compartido SMB o NFS administrado, alojado en una cuenta de almacenamiento, que los clientes montan como una unidad de red.
Cuenta FileStorage
El tipo de cuenta de almacenamiento premium para recursos compartidos de archivos en SSD, obligatorio para los recursos compartidos NFS.
Instantánea de recurso compartido (share snapshot)
Una copia incremental y de solo lectura de todo un recurso compartido de archivos en un momento dado.
Eliminación temporal de recursos compartidos de archivos
Una configuración que conserva los recursos compartidos eliminados durante un período para poder recuperarlos.
Puerto 445
El puerto TCP que usa SMB, a menudo bloqueado por proveedores de internet y firewalls, lo que impide montar recursos compartidos de Azure desde fuera.
Azure File Sync
Un servicio que almacena en caché un recurso compartido de archivos de Azure en servidores Windows Server locales para ofrecer acceso rápido.

Dominio 3: Deploy and manage Azure compute resources (24%)

Consejos para el examen

Términos clave

Infraestructura como código (IaC)
Describir la infraestructura en archivos bajo control de versiones que un motor de implementación convierte en recursos reales.
Plantilla ARM (ARM template)
Un archivo JSON que declara recursos, parámetros, variables y salidas de Azure para que Azure Resource Manager los implemente.
Bicep
Un lenguaje específico de dominio para Azure que se compila a ARM JSON con una sintaxis más sencilla y dependencias automáticas.
Parámetro (parameter)
Un valor que se proporciona al implementar para que una misma plantilla se reutilice con entradas distintas.
Salida (output)
Un valor que devuelve una plantilla después de la implementación, como la URL de un punto de conexión.
Exportar plantilla (export template)
Una función del portal que genera una plantilla a partir de recursos existentes o muestra la plantilla de una implementación anterior.
Descompilar (decompile)
Convertir una plantilla ARM JSON a Bicep con az bicep decompile.
Modo incremental (incremental mode)
El modo de implementación predeterminado, que crea o actualiza los recursos de la plantilla y deja intactos los demás recursos del grupo.
Modo completo (complete mode)
Un modo de implementación que además elimina los recursos del grupo de recursos que no están declarados en la plantilla.
What-if
Una operación de vista previa que muestra lo que una implementación crearía, cambiaría o eliminaría sin hacer cambios.
Idempotente (idempotent)
Que produce el mismo resultado sin importar cuántas veces se ejecute, que es como se comportan las implementaciones de plantillas.
Ámbito de implementación (deployment scope)
El nivel al que apunta una implementación: grupo de recursos, suscripción, grupo de administración o inquilino, cada uno con su propio comando.
Pila de implementación (deployment stack)
Un recurso que hace seguimiento de los recursos que administra una implementación para poder limpiarlos o protegerlos como grupo.
Tamaño de VM (VM size)
La combinación de vCPU, memoria, almacenamiento temporal y límites de discos y red de una VM.
Azure Compute Gallery
Un servicio para almacenar y compartir imágenes de VM personalizadas entre suscripciones y regiones.
Disco temporal (temporary disk)
Almacenamiento local no persistente en el host de la VM que se pierde cuando la VM se desasigna o se mueve.
Ultra Disk
El tipo de disco administrado de mayor rendimiento, con IOPS y rendimiento ajustables de forma independiente, que solo se puede usar como disco de datos.
Conjunto de cifrado de disco (disk encryption set)
Un recurso que vincula los discos administrados con una clave administrada por el cliente en Key Vault para el cifrado del lado del servidor.
Encryption at host
Una función de la plataforma que cifra el disco temporal y las memorias caché de los discos en el host, proporcionando cifrado de extremo a extremo.
Azure Disk Encryption
Cifrado de volúmenes dentro del invitado con BitLocker o DM-Crypt y claves en Azure Key Vault.
Desasignar (deallocate)
Detener una VM para que libere su hardware de host y deje de facturar el proceso, lo que permite colocarla en otro hardware.
Cambiar el tamaño (resize)
Cambiar el tamaño de una VM, lo que reinicia la VM y puede requerir desasignarla si el tamaño no está disponible en el clúster actual.
Movimiento de recursos (resource move)
Mover una VM y sus recursos dependientes a otro grupo de recursos o suscripción sin cambiar su región.
Azure Resource Mover
Un servicio que mueve VM y recursos relacionados entre regiones de Azure con comprobación de dependencias y pasos de confirmación.
Instantánea de disco (disk snapshot)
Una copia de un disco administrado en un momento dado, que puede ser incremental.
Disco sin conectar (unattached disk)
Un disco administrado que no está conectado a ninguna VM y que sigue generando costo de almacenamiento.
Dominio de error (fault domain)
Un grupo de hardware que comparte alimentación y red y que puede fallar a la vez, como un bastidor.
Dominio de actualización (update domain)
Un grupo de hosts que se pueden reiniciar juntos durante el mantenimiento planeado; solo se actualiza uno a la vez.
Conjunto de disponibilidad (availability set)
Una agrupación que reparte las VM entre dominios de error y de actualización dentro de un centro de datos.
Zona de disponibilidad (availability zone)
Una ubicación de centro de datos físicamente separada dentro de una región, con alimentación, refrigeración y red independientes.
Con redundancia de zona (zone-redundant)
Una configuración de servicio que abarca automáticamente todas las zonas de una región, como el front-end de un equilibrador de carga Standard.
SLA
Acuerdo de nivel de servicio: el porcentaje de tiempo de actividad que Microsoft garantiza para una configuración.
Virtual Machine Scale Set (VMSS)
Recurso de Azure que implementa y administra un grupo de VM idénticas o mixtas como una sola unidad con escalado integrado.
Orquestación Flexible (Flexible orchestration)
El modo recomendado del conjunto de escalado que administra VM estándar, permite tamaños mixtos y te deja administrar cada VM individualmente.
Orquestación Uniform (Uniform orchestration)
Modo del conjunto de escalado que crea instancias idénticas a partir de un modelo, administradas mediante las API del conjunto de escalado.
Regla de escalado automático (autoscale rule)
Condición sobre una métrica, como la CPU promedio en una ventana de tiempo, que agrega o quita instancias cuando se cumple.
Enfriamiento (cool down)
El período de espera después de una acción de escalado durante el cual el escalado automático no realiza otra acción para que las métricas se estabilicen.
Directiva de reducción horizontal (scale-in policy)
La configuración (Default, NewestVM u OldestVM) que decide qué instancias se eliminan cuando el conjunto se reduce.
Protección de instancias (instance protection)
Marca por instancia que impide que una VM sea eliminada por la reducción horizontal o afectada por acciones del conjunto de escalado.
Azure Container Registry (ACR)
Registro privado administrado para imágenes de contenedor y artefactos relacionados, protegido con Entra ID y RBAC.
Servidor de inicio de sesión (login server)
El nombre completo del registro, como contosoacr.azurecr.io, que se usa como prefijo de los nombres de imagen.
Replicación geográfica (geo-replication)
Función de Premium que replica un registro en varias regiones para extracciones locales y resiliencia regional.
AcrPull
Rol integrado que permite a una identidad extraer imágenes de un registro, pero no insertarlas.
ACR Tasks
Función del registro que compila, prueba y aplica parches a imágenes en Azure, desencadenada manualmente, por confirmaciones o por actualizaciones de la imagen base.
Resumen de imagen (image digest)
Hash de contenido inmutable que identifica exactamente un manifiesto de imagen, a diferencia de una etiqueta, que se puede mover.
Usuario administrador (admin user)
Un único nombre de usuario y contraseña compartidos de un registro, deshabilitado de forma predeterminada y no recomendado para producción.
Grupo de contenedores (container group)
La unidad de implementación de ACI: contenedores en un mismo host que comparten ciclo de vida, red, dirección IP y volúmenes.
Directiva de reinicio (restart policy)
La configuración de ACI (Always, OnFailure o Never) que decide si los contenedores se reinician cuando terminan.
Entorno de Container Apps (Container Apps environment)
Límite compartido que proporciona red y registro para un conjunto de aplicaciones de contenedor.
Revisión (revision)
Instantánea inmutable de una versión de una aplicación de contenedor, que se crea cuando cambian opciones con ámbito de revisión.
Modo de varias revisiones (multiple revision mode)
Configuración de Container Apps que ejecuta varias revisiones a la vez para poder dividir el tráfico entre ellas.
Entrada (ingress)
La configuración de Container Apps que expone una aplicación de forma interna o externa por HTTP o TCP en un puerto de destino.
KEDA
Kubernetes Event-driven Autoscaling, el componente que usa Container Apps para reglas de escalado basadas en eventos, como la longitud de una cola.
Plan de App Service (App Service plan)
El conjunto de recursos de cómputo (región, sistema operativo, nivel, tamaño y número de instancias) en el que se ejecutan una o más aplicaciones de App Service.
Escalar verticalmente (scale up)
Pasar a un tamaño de instancia mayor o a un nivel superior para obtener más recursos por instancia o funciones adicionales.
Escalar horizontalmente (scale out)
Aumentar el número de instancias que ejecutan las aplicaciones de un plan, con las solicitudes repartidas entre ellas.
Escalado automático basado en reglas (rule-based autoscale)
Reglas de escalado automático de Azure Monitor en un plan (Standard y superiores) que agregan o quitan instancias según métricas o programaciones.
Escalado automático de la plataforma (automatic scaling)
Función de los planes Premium en la que la plataforma escala según el tráfico HTTP sin que escribas reglas.
App Service Environment (ASE)
Implementación de App Service de un solo inquilino dentro de tu red virtual, que usa el nivel Isolated.
Dominio personalizado (custom domain)
Tu propio nombre DNS asignado a una aplicación de App Service con un registro CNAME o A más un registro TXT de verificación asuid.
Certificado administrado de App Service (App Service managed certificate)
Certificado TLS gratuito y renovado automáticamente para dominios personalizados que no son comodín en una aplicación.
SNI SSL
Enlace TLS que usa Server Name Indication para que muchos certificados puedan compartir una dirección IP.
Integración con VNet (VNet integration)
Función saliente que permite a una aplicación llegar a recursos de una red virtual a través de una subred delegada.
Punto de conexión privado (private endpoint)
Función entrante que da a la aplicación una IP privada en una VNet para que los clientes la alcancen de forma privada.
Ranura de implementación (deployment slot)
Instancia activa independiente de una aplicación, como staging, que se puede intercambiar con producción.
Configuración de ranura de implementación (deployment slot setting)
Configuración de aplicación o cadena de conexión marcada como sticky para que se quede en su ranura durante un intercambio.

Dominio 4: Implement and manage virtual networking (19%)

Consejos para el examen

Términos clave

Red virtual (virtual network, VNet)
Red privada y aislada en una región y suscripción de Azure que abarca las zonas de disponibilidad de la región.
Espacio de direcciones (address space)
El bloque o bloques CIDR asignados a una VNet, de los que se obtienen todas sus subredes.
CIDR
Notación Classless Inter-Domain Routing, como 10.1.0.0/24, donde el sufijo indica el número de bits de red.
Subred (subnet)
Rango dentro del espacio de direcciones de una VNet donde se aplican NSG, tablas de rutas, puntos de conexión de servicio y delegaciones.
Direcciones reservadas (reserved addresses)
Las cinco direcciones que Azure reserva en cada subred: red, puerta de enlace predeterminada, dos para Azure DNS y difusión.
Delegación de subred (subnet delegation)
Dedicar una subred a un servicio de Azure específico, como la integración con VNet de App Service, para que pueda insertar recursos en ella.
GatewaySubnet
El nombre exacto de subred requerido para las puertas de enlace de red virtual de VPN y ExpressRoute.
Emparejamiento de redes virtuales (virtual network peering)
Conexión privada y de baja latencia entre dos VNet a través de la red troncal de Microsoft.
Emparejamiento global (global peering)
Emparejamiento entre VNet de regiones de Azure diferentes.
No transitivo (non-transitive)
La propiedad de que el emparejamiento no pasa a través de una tercera VNet: A-B y B-C no dan A-C.
Allow gateway transit
Opción de emparejamiento en la VNet que tiene una puerta de enlace, que permite a los pares usar esa puerta de enlace.
Use remote gateways
Opción de emparejamiento en la VNet sin puerta de enlace, que le indica usar la puerta de enlace del par.
Allow forwarded traffic
Opción de emparejamiento que acepta tráfico que no se originó en la VNet emparejada, como el tráfico enrutado a través de una aplicación virtual.
Hub-and-spoke (centro y radios)
Topología en la que las VNet spoke se emparejan con un hub central que contiene servicios compartidos como puertas de enlace y firewalls.
Dirección IP pública (public IP address)
Recurso de Azure independiente que da a un recurso asociado una dirección enrutable en internet.
SKU Standard
El SKU actual de IP pública: siempre estático, seguro de forma predeterminada y compatible con zonas.
Asignación estática (static allocation)
Dirección asignada al crearse que no cambia hasta que se elimina el recurso de IP pública.
Con redundancia de zona (zone-redundant)
IP pública servida desde todas las zonas de disponibilidad de una región, de modo que sobrevive al fallo de una sola zona.
Zonal
IP pública fijada a una zona de disponibilidad, que falla si esa zona falla.
Prefijo de IP pública (public IP prefix)
Bloque contiguo reservado de direcciones IP públicas estáticas.
Puerta de enlace NAT (NAT gateway)
Servicio administrado que proporciona conectividad saliente a internet para una subred mediante IP públicas o prefijos compartidos.
Ruta del sistema (system route)
Ruta predeterminada que Azure crea automáticamente para cada subred, como el rango de la VNet y 0.0.0.0/0 hacia internet.
Ruta definida por el usuario (user-defined route, UDR)
Ruta personalizada en una tabla de rutas que invalida las rutas del sistema para las subredes asociadas.
Tabla de rutas (route table)
Recurso de Azure que contiene UDR, asociado con una o más subredes (como máximo una tabla por subred).
Tipo de próximo salto (next hop type)
A dónde se envía el tráfico que coincide: Virtual appliance, Virtual network gateway, Virtual network, Internet o None.
Coincidencia de prefijo más largo (longest prefix match)
La regla por la que se elige la ruta coincidente más específica, como una /24 sobre una /16.
Reenvío IP (IP forwarding)
Opción de la NIC que permite a una VM recibir y reenviar tráfico que no está dirigido a ella, necesaria para las NVA.
Tunelización forzada (forced tunneling)
Redirigir todo el tráfico destinado a internet desde Azure hacia la red local para inspeccionarlo.
Grupo de seguridad de red (network security group, NSG)
Conjunto de reglas de permiso y denegación con estado que filtra el tráfico de subredes e interfaces de red.
Prioridad (priority)
Número de 100 a 4096; los números más bajos se procesan primero y gana la primera coincidencia.
Reglas predeterminadas (default rules)
Reglas integradas del NSG desde 65000 en adelante, como AllowVnetInBound y DenyAllInBound, que no se pueden eliminar.
Etiqueta de servicio (service tag)
Grupo con nombre de prefijos IP para un servicio o ámbito de Azure, como Internet o AzureLoadBalancer, mantenido por Microsoft.
Grupo de seguridad de aplicaciones (application security group, ASG)
Agrupación lógica de NIC por función que se puede usar como origen o destino en reglas de NSG.
Reglas de seguridad efectivas (effective security rules)
La vista combinada de todas las reglas de NSG de la subred y de la NIC que realmente se aplican a una interfaz de red.
Filtrado con estado (stateful filtering)
Permitir automáticamente el tráfico de retorno de una conexión que una regla ya permitió.
Azure Bastion
Servicio PaaS administrado que proporciona RDP y SSH a las VM por TLS sin exponer IP públicas en las VM.
AzureBastionSubnet
El nombre exacto de subred, de al menos /26, requerido para una implementación dedicada de Bastion.
Compatibilidad con cliente nativo (native client support)
Función de Standard y Premium que te permite conectarte con tu cliente RDP o SSH local mediante la CLI de Azure.
Escalado del host (host scaling)
Agregar instancias de Bastion (Standard y superiores) para admitir más sesiones simultáneas.
Conexión basada en IP (IP-based connection)
Función de Standard para conectarse a una dirección IP privada, incluidas máquinas locales accesibles desde la VNet.
Vínculo compartible (shareable link)
Función de Standard que permite a un usuario conectarse a una VM específica mediante una URL sin acceso al portal.
SKU Developer
Opción de Bastion gratuita y de infraestructura compartida para desarrollo y pruebas, con una conexión a la vez y sin subred dedicada.
Punto de conexión de servicio (service endpoint)
Opción de subred que enruta el tráfico hacia un servicio PaaS por la red troncal de Azure e identifica la subred ante el firewall del servicio.
Punto de conexión privado (private endpoint)
Interfaz de red con una IP privada en tu subred que se conecta a un recurso específico mediante Private Link.
Azure Private Link
La tecnología de plataforma que expone servicios de Azure en direcciones IP privadas dentro de tu VNet.
Zona DNS privada (private DNS zone)
Zona de Azure DNS que solo se puede resolver desde las VNet vinculadas, usada para los nombres privatelink.
Vínculo de red virtual (virtual network link)
La asociación que permite a una VNet resolver los registros de una zona DNS privada.
Directiva de punto de conexión de servicio (service endpoint policy)
Directiva que limita el tráfico de un punto de conexión de servicio a cuentas específicas de Azure Storage.
Azure DNS Private Resolver
Servicio administrado con puntos de conexión de entrada y de salida que permite al DNS local resolver zonas privadas de Azure y viceversa.
Zona DNS (DNS zone)
Contenedor de los registros DNS de un dominio, hospedado en Azure DNS como público o privado.
Delegación (delegation)
Apuntar un dominio o subdominio a servidores de nombres específicos con registros NS en el registrador o en la zona principal.
Conjunto de registros (record set)
Todos los registros DNS con el mismo nombre y tipo en una zona, que comparten un TTL.
TTL
Time to live, el número de segundos que los resolutores pueden almacenar en caché una respuesta DNS.
Registro de alias (alias record)
Conjunto de registros A, AAAA o CNAME que hace referencia a un recurso de Azure y se actualiza automáticamente cuando cambia su dirección.
Registro automático (auto-registration)
Opción del vínculo de red virtual que mantiene automáticamente los registros A de las VM de esa VNet; una zona por VNet.
Azure Load Balancer
Servicio de capa 4 que distribuye flujos TCP y UDP entre instancias de back-end en buen estado.
Equilibrador de carga interno (internal load balancer)
Equilibrador de carga con una IP de front-end privada que equilibra el tráfico dentro de una VNet o de redes conectadas.
Grupo de back-end (backend pool)
El conjunto de NIC de VM o direcciones IP que reciben el tráfico de un equilibrador de carga.
Sondeo de estado (health probe)
Comprobación periódica TCP, HTTP o HTTPS que saca de la rotación a las instancias de back-end que fallan.
Regla de equilibrio de carga (load-balancing rule)
Asignación de una IP y un puerto de front-end a un grupo y un puerto de back-end, usando un sondeo de estado.
Regla NAT de entrada (inbound NAT rule)
Regla que reenvía un puerto de front-end a una VM y un puerto de back-end específicos.
Persistencia de sesión (session persistence)
Configuración que mantiene las conexiones de un cliente en la misma instancia de back-end, según la IP del cliente.
Network Watcher
Servicio regional de Azure con herramientas de diagnóstico y supervisión para los recursos de red virtual.
IP flow verify
Herramienta que prueba si un paquete específico se permite o se deniega hacia o desde una VM e identifica la regla de NSG responsable.
Próximo salto (next hop)
Herramienta que muestra a dónde enviará Azure un paquete desde una VM, incluidos el tipo de próximo salto, la IP y la tabla de rutas.
Rutas efectivas (effective routes)
La lista completa de rutas del sistema, definidas por el usuario, BGP y de emparejamiento aplicadas a una interfaz de red.
Connection troubleshoot
Herramienta que prueba una conexión real desde un origen hacia un destino e informa accesibilidad, latencia, saltos y problemas.
Agente de Network Watcher (Network Watcher agent)
Extensión de VM necesaria para connection troubleshoot, la captura de paquetes y Connection Monitor desde VM de Azure.

Dominio 5: Monitor and maintain Azure resources (14%)

Consejos para el examen

Términos clave

Azure Monitor
El servicio de plataforma de Azure que recopila, almacena y analiza métricas y registros, y genera alertas sobre ellos.
Métricas de plataforma (platform metrics)
Datos numéricos de series temporales recopilados automáticamente para los recursos de Azure y conservados 93 días.
Área de trabajo de Log Analytics (Log Analytics workspace)
El almacén de Azure Monitor para datos de registro, consultado con KQL y usado para alertas de registros e insights.
Registro de actividad (activity log)
Registro a nivel de suscripción de las operaciones del plano de control y de los eventos de estado del servicio, recopilado automáticamente.
Registros de recursos (resource logs)
Registros del plano de datos emitidos por un recurso, recopilados solo cuando se configura una configuración de diagnóstico.
Configuración de diagnóstico (diagnostic setting)
Configuración por recurso que envía registros y métricas seleccionados a un área de trabajo, una cuenta de almacenamiento, un centro de eventos o un asociado.
Centro de eventos (event hub)
Servicio de ingesta de streaming usado como destino de diagnóstico para reenviar datos a herramientas externas como un SIEM.
KQL
Kusto Query Language, el lenguaje de consulta de solo lectura basado en canalizaciones que usan Log Analytics y servicios relacionados.
where
El operador de KQL que filtra filas según una condición.
summarize
El operador de KQL que agrega filas en grupos con funciones como count() y avg().
project
El operador de KQL que selecciona, cambia el nombre u ordena las columnas de salida.
render
El operador de KQL que muestra los resultados como un gráfico, por ejemplo un timechart o un barchart.
bin()
Función de KQL que redondea valores, normalmente marcas de tiempo, en intervalos de tamaño fijo para series temporales.
ago()
Función de KQL que devuelve un tiempo relativo al momento actual, como ago(1d) para hace un día.
Regla de alerta (alert rule)
Definición de ámbito, condición y acciones que activa una alerta cuando se cumple la condición.
Alerta de métricas (metric alert)
Regla de alerta que evalúa una métrica contra un umbral estático o dinámico a intervalos regulares.
Alerta de búsqueda de registros (log search alert)
Regla de alerta que ejecuta una consulta KQL según una programación y se activa en función de los resultados.
Alerta del registro de actividad (activity log alert)
Regla de alerta que se activa con eventos administrativos, de estado del servicio o de estado de los recursos del registro de actividad.
Grupo de acciones (action group)
Conjunto reutilizable de notificaciones y acciones automatizadas que las reglas de alerta invocan cuando se activan.
Regla de procesamiento de alertas (alert processing rule)
Regla que suprime o agrega grupos de acciones para las alertas activadas que coinciden con un ámbito y filtros, opcionalmente según una programación.
Umbral dinámico (dynamic threshold)
Opción de las alertas de métricas que usa aprendizaje automático para aprender el comportamiento normal y alertar ante desviaciones.
Insights
Experiencias seleccionadas de Azure Monitor que combinan métricas, registros y libros para un tipo de recurso.
VM insights
Insight que muestra gráficos de rendimiento de las VM y, con el Dependency agent, un mapa de procesos y conexiones.
Azure Monitor Agent (AMA)
El agente actual que recopila registros y datos de rendimiento del sistema operativo invitado de VM y servidores habilitados para Arc.
Regla de recopilación de datos (data collection rule, DCR)
Recurso de Azure que define qué datos recopilar, cómo transformarlos y a dónde enviarlos.
Asociación de regla de recopilación de datos (data collection rule association)
El vínculo entre una DCR y una VM u otro recurso que hace que el agente aplique esa regla.
Dependency agent
Agente necesario para que la vista Map de VM insights descubra procesos y conexiones de red.
Transformación (transformation)
Instrucción KQL en una DCR que filtra o modifica los datos entrantes antes de almacenarlos.
Network Watcher
Servicio regional que ofrece herramientas de supervisión, diagnóstico y registro de tráfico para las redes de Azure.
Connection Monitor
Función de Network Watcher que prueba de forma continua la conectividad, la latencia y la pérdida de paquetes entre puntos de conexión.
Grupo de prueba (test group)
Unidad de Connection Monitor que combina orígenes, destinos y configuraciones de prueba.
Configuración de prueba (test configuration)
El protocolo, el puerto, la frecuencia y los umbrales de éxito que se usan en las comprobaciones de Connection Monitor.
Registros de flujo (flow logs)
Registros de los flujos de tráfico IP a través de NSG o redes virtuales, almacenados en una cuenta de almacenamiento.
Análisis de tráfico (traffic analytics)
Función que procesa los registros de flujo en Log Analytics para mostrar patrones de tráfico y los mayores emisores.
VPN troubleshoot
Herramienta de diagnóstico que comprueba el estado de una puerta de enlace o una conexión VPN e informa los problemas.
Azure Backup
El servicio de Azure que toma copias de seguridad programadas y basadas en directivas y almacena los puntos de recuperación en un almacén.
Almacén de Recovery Services (Recovery Services vault)
El tipo de almacén para VM de Azure, SQL y SAP HANA en VM, Azure Files, MARS, MABS y Azure Site Recovery.
Almacén de Backup (Backup vault)
El tipo de almacén más reciente para orígenes de datos como discos administrados, blobs, Azure Database for PostgreSQL y AKS.
Agente MARS (MARS agent)
El agente Microsoft Azure Recovery Services que hace copia de seguridad de archivos, carpetas y estado del sistema de equipos Windows.
Redundancia del almacenamiento de copias de seguridad (backup storage redundancy)
La configuración LRS, ZRS o GRS del almacén, que debe elegirse antes de proteger el primer elemento.
Business Continuity Center
El centro del portal que administra la copia de seguridad y la recuperación ante desastres entre tipos de almacén, suscripciones y regiones.
Directiva de copia de seguridad (backup policy)
Definición reutilizable de programación y retención que se aplica a muchos elementos protegidos.
Directiva mejorada (enhanced policy)
Directiva de copia de seguridad de VM de Azure que admite varias copias al día y que es obligatoria para algunos tipos de VM más recientes.
Copia de seguridad a petición (on-demand backup)
Copia de seguridad manual tomada fuera de la programación, con su propia fecha de retención.
Restauración instantánea (instant restore)
Conservar los puntos de recuperación recientes como instantáneas para poder restaurarlos rápidamente.
Eliminación temporal (soft delete)
Conservar los datos de copia de seguridad eliminados durante un período, 14 días de forma predeterminada, para poder recuperarlos.
Restauración entre regiones (cross-region restore, CRR)
Restaurar a partir de datos de copia de seguridad replicados en la región emparejada; requiere GRS y la opción de CRR.
Autorización multiusuario (multi-user authorization, MUA)
Protección que usa Resource Guard y exige una segunda persona autorizada para las operaciones críticas de copia de seguridad.
Punto de recuperación (recovery point)
Copia de los datos protegidos en un momento dado a partir de la cual puedes restaurar.
Create new virtual machine
Tipo de restauración que crea rápidamente una VM nueva a partir de un punto de recuperación con una configuración básica.
Restore disks
Tipo de restauración que crea discos administrados y una plantilla personalizable en lugar de una VM terminada.
Replace existing
Tipo de restauración que sobrescribe los discos de una VM existente y conserva su configuración.
File Recovery
Función que monta un punto de recuperación como unidades mediante un script descargado para poder copiar archivos individuales.
iSCSI
Internet Small Computer Systems Interface, el protocolo que usa File Recovery para conectar los discos del punto de recuperación como volúmenes.
Azure Site Recovery (ASR)
Servicio que replica de forma continua las cargas de trabajo a una ubicación secundaria para que puedan conmutar por error durante una interrupción.
RPO
Objetivo de punto de recuperación (recovery point objective), la pérdida de datos máxima aceptable medida en tiempo.
RTO
Objetivo de tiempo de recuperación (recovery time objective), el tiempo máximo aceptable para restablecer el servicio.
Conmutación por error de prueba (test failover)
Simulacro de conmutación por error sin interrupciones en una red aislada, que después se elimina con Cleanup test failover.
Confirmar (Commit)
El paso que finaliza una conmutación por error y descarta los demás puntos de recuperación.
Volver a proteger (Re-protect)
Invertir la replicación después de una conmutación por error para que las VM en ejecución se repliquen de vuelta a la otra región.
Plan de recuperación (recovery plan)
Grupo ordenado de VM, con scripts y runbooks opcionales, que conmutan por error juntas.
Informes de copia de seguridad (Backup reports)
Libros de Azure Monitor que muestran elementos de copia de seguridad, trabajos, uso, directivas y datos de optimización a partir de un área de trabajo de Log Analytics.
Tablas específicas del recurso (resource-specific tables)
Tablas dedicadas de Log Analytics, como AddonAzureBackupJobs, en las que escriben las configuraciones de diagnóstico de los almacenes.
Alertas de copia de seguridad integradas (built-in backup alerts)
Alertas de Azure Monitor generadas automáticamente para errores de copia de seguridad y eventos de copia de seguridad relevantes para la seguridad.
Cumplimiento de la directiva (policy adherence)
Vista de informe que muestra si cada elemento tuvo una copia de seguridad correcta en cada período.
Estudia Azure Administrator gratis
Plan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.
Abrir el plan de estudio