Lecciones en español / AZ-802 / Hoja de repaso · English
Hoja de repaso de AZ-802 AZ-802
Dominio 1: Deploy and manage AD DS (21%)
Consejos para el examen
- Para los DC en Azure, la IP estática se configura en la NIC de Azure, no en el invitado, y NTDS va en un disco de datos con caché None. Las respuestas que sugieren configurar una IP estática dentro de Windows o dejar NTDS en el disco del sistema operativo son las trampas.
- Aprende qué roles son por bosque (esquema, nombres de dominio) y cuáles son por dominio (RID, emulador de PDC, infraestructura). Por lo tanto, un bosque con tres dominios tiene 2 + (3 x 3) = 11 roles FSMO en total.
- Gana el menor costo. Si una pregunta da dos rutas entre sitios, suma los costos de los vínculos de sitio a lo largo de cada una y elige la menor. Recuerda que la replicación entre sitios sigue la programación y el intervalo, mientras que la replicación dentro del sitio usa la notificación de cambios.
- El acceso fluye en sentido opuesto a la flecha de la confianza: 'A confía en B' significa que los usuarios de B pueden usar los recursos de A. Las confianzas de bosque y de acceso directo son transitivas; las externas no; las de territorio pueden ser de cualquiera de los dos tipos.
- Si New-ADServiceAccount falla con un error relacionado con claves, la respuesta casi siempre es que falta la clave raíz de KDS o que aún no es efectiva. Para las preguntas sobre ámbitos de grupo, recuerda AGDLP.
- Una directiva de contraseñas vinculada a una OU no afecta a los usuarios del dominio, y los PSO no se pueden vincular a OU. Recuerda también que la Papelera de reciclaje necesita el nivel funcional de bosque 2008 R2 y no se puede deshabilitar una vez habilitada.
- Si un escenario necesita que el bloqueo local, las horas de inicio de sesión o el estado deshabilitado se apliquen al instante en el inicio de sesión, la respuesta es PTA. Si necesita que el inicio de sesión sobreviva a una interrupción local con la menor infraestructura, la respuesta es PHS. Bosques desconectados con una huella mínima apuntan a Cloud Sync.
- Enforced gana sobre Block Inheritance siempre. Si un GPO filtrado dejó de aplicarse después de quitar Authenticated Users, la solución es dar el permiso Read a Authenticated Users o a Domain Computers.
- El historial de SID mantiene el acceso funcionando; la traducción de seguridad lo hace permanente. Los niveles funcionales dependen del DC más antiguo, y elevarlos normalmente es unidireccional, así que las preguntas del tipo '¿todavía podemos agregar un DC con Server 2012 R2?' dependen del nivel actual.
Términos clave
- DSRM (Modo de restauración de servicios de directorio)
- Directory Services Restore Mode: un modo de arranque especial para el mantenimiento sin conexión de AD, protegido por una contraseña local establecida durante la promoción.
- IFM (instalación desde medios)
- Install from media: promover un DC a partir de una copia de la base de datos creada con ntdsutil para que la replicación inicial no cruce la WAN.
- RODC
- Controlador de dominio de solo lectura: guarda una copia de solo lectura del directorio y almacena en caché solo las contraseñas permitidas por su Directiva de replicación de contraseñas.
- Password Replication Policy (Directiva de replicación de contraseñas)
- Las listas de permitidos y denegados que deciden qué credenciales de cuentas puede almacenar en caché un RODC.
- Host caching (caché del host)
- Una configuración de disco de Azure (None, ReadOnly, ReadWrite); los discos de datos de un DC que contienen NTDS deben usar None.
- FSMO role (rol FSMO)
- Una operación de maestro único en AD asignada a un DC por bosque o por dominio.
- RID master (maestro RID)
- Asigna grupos de ID relativos a los DC para que cada nuevo usuario, grupo o equipo obtenga un SID único.
- PDC emulator (emulador de PDC)
- Rol de todo el dominio que se encarga de la sincronización de hora, los cambios urgentes de contraseña, los bloqueos y, de forma predeterminada, la edición de GPO.
- Transfer (transferencia)
- Un movimiento ordenado del rol mientras el titular anterior y el nuevo están en línea.
- Seize (apropiación)
- Una toma forzada del rol cuando el titular anterior no está disponible de forma permanente; el DC anterior no debe regresar.
- Site (sitio)
- Un objeto de AD que representa un conjunto de subredes bien conectadas, usado para la selección de DC por parte de los clientes y la programación de la replicación.
- Site link cost (costo del vínculo de sitio)
- Un valor relativo que AD suma a lo largo de las rutas; se prefiere la ruta con el menor costo total.
- Site link bridge (puente de vínculos de sitio)
- Una forma de hacer transitivos los vínculos de sitio; la configuración predeterminada Bridge all site links hace que todos los vínculos sean transitivos.
- KCC
- Knowledge Consistency Checker (Comprobador de coherencia de conocimiento): el proceso en cada DC que construye la topología de replicación automáticamente.
- repadmin /replsummary
- Un comando que resume el estado de la replicación, los errores y los mayores deltas de todos los DC.
- Trusting domain (dominio que confía)
- El dominio que tiene los recursos y acepta la autenticación de otro dominio.
- Forest trust (confianza de bosque)
- Una confianza transitiva entre dos dominios raíz de bosque que abarca todos los dominios de ambos bosques.
- Shortcut trust (confianza de acceso directo)
- Una confianza transitiva manual dentro de un bosque que acorta las rutas de referencias de Kerberos entre dominios distantes.
- Selective authentication (autenticación selectiva)
- Una configuración de confianza que requiere el permiso Allowed to authenticate en cada equipo antes de que los usuarios de confianza puedan llegar a él.
- SID filtering (filtrado de SID)
- Eliminar los SID ajenos, incluidos los valores de sIDHistory, de los tokens que cruzan una confianza para bloquear la escalada de privilegios.
- Domain local group (grupo local de dominio)
- Un grupo cuyos permisos se aplican solo en su propio dominio, pero que puede contener miembros de cualquier dominio de confianza.
- Global group (grupo global)
- Un grupo que contiene miembros solo de su propio dominio y que puede usarse para permisos en todo el bosque.
- Universal group (grupo universal)
- Un grupo con miembros de cualquier dominio del bosque, utilizable en cualquier parte, cuya pertenencia se replica al catálogo global.
- gMSA
- Group managed service account (cuenta de servicio administrada de grupo): una identidad de servicio cuya contraseña AD rota y entrega solo a los hosts autorizados.
- KDS root key (clave raíz de KDS)
- La clave del dominio que Key Distribution Services usa para generar las contraseñas de las gMSA; se requiere una vez antes de la primera gMSA.
- PSO
- Password Settings Object (objeto de configuración de contraseñas): una directiva específica de contraseñas y bloqueo aplicada a usuarios o a grupos de seguridad globales.
- Precedence (precedencia)
- El atributo del PSO que resuelve los conflictos; gana el valor más bajo, y un PSO vinculado directamente supera a los vinculados por grupo.
- Resultant password policy (directiva de contraseñas resultante)
- La única directiva que realmente se aplica a un usuario, mostrada por Get-ADUserResultantPasswordPolicy.
- AD Recycle Bin (Papelera de reciclaje de AD)
- Una característica opcional del bosque que conserva todos los atributos de los objetos eliminados para que puedan restaurarse en línea.
- Tombstone (marca de exclusión)
- Un objeto eliminado despojado de la mayoría de sus atributos, que se conserva solo para que la eliminación pueda replicarse antes de la recolección de elementos no utilizados.
- Entra Connect Sync
- Un servidor de sincronización local con el conjunto completo de características híbridas; un servidor activo por inquilino.
- Staging mode (modo de ensayo)
- Un servidor de Connect Sync que importa y sincroniza pero no exporta, usado para la conmutación por error y para probar cambios.
- Entra Cloud Sync
- Sincronización configurada en la nube que usa agentes de aprovisionamiento locales ligeros; adecuada para bosques múltiples o desconectados.
- Pass-through authentication (autenticación de paso a través)
- Método de inicio de sesión en el que agentes locales validan las contraseñas contra AD DS en tiempo real.
- Seamless SSO (SSO de conexión directa)
- Inicio de sesión automático en Entra ID basado en Kerberos para dispositivos unidos al dominio en la red corporativa, usando la cuenta AZUREADSSOACC.
- LSDOU
- Orden de aplicación de la directiva de grupo: Local, Site (sitio), Domain (dominio), OU; los GPO posteriores ganan los conflictos.
- Enforced (exigido)
- Una opción de vínculo de GPO que impide el bloqueo y hace que el GPO gane sobre los GPO de niveles inferiores.
- Block Inheritance (bloquear herencia)
- Una configuración de OU o dominio que impide que se apliquen los GPO no exigidos de los contenedores primarios.
- Loopback processing (procesamiento de bucle invertido)
- Aplicar la configuración de usuario según los GPO del equipo, en modo Replace o Merge.
- Central Store (almacén central)
- La carpeta PolicyDefinitions en SYSVOL que proporciona plantillas ADMX compartidas a todos los administradores.
- ADMT
- Active Directory Migration Tool: migra usuarios, grupos, equipos y cuentas de servicio entre dominios o bosques.
- SID history (historial de SID)
- El atributo sIDHistory que guarda los SID anteriores de una cuenta para que los permisos antiguos sobre recursos sigan funcionando después de la migración.
- Security translation (traducción de seguridad)
- Paso de ADMT que reemplaza los SID antiguos por los nuevos en las ACL, los perfiles y las pertenencias a grupos de los recursos.
- Password Export Server
- Un servicio instalado en un DC de origen que permite a ADMT migrar las contraseñas de los usuarios.
- Functional level (nivel funcional)
- Configuración de todo el dominio o bosque que desbloquea características de AD y limita qué versiones del sistema operativo de DC pueden estar presentes.
Dominio 2: Manage Windows Server instances and workloads in a hybrid environment (11%)
Consejos para el examen
- Las solicitudes repetidas de credenciales a través de una puerta de enlace de WAC apuntan a la delegación restringida de Kerberos. Para servidores locales que quieres administrar desde Azure Portal sin abrir puertos de entrada desde internet, la respuesta es Azure Arc más Windows Admin Center.
- Interactivo con un servidor significa Enter-PSSession; muchos servidores a la vez significa Invoke-Command. En JEA, el .psrc dice qué (comandos) y el .pssc dice quién y cómo (grupos, cuenta de ejecución, transcripciones).
- Incorporar muchos servidores sin inicio de sesión interactivo apunta a una entidad de servicio con el rol Azure Connected Machine Onboarding. Arc solo necesita el puerto 443 saliente; si una pregunta sugiere abrir puertos de entrada para Arc, es incorrecta.
- Audit informa, Deny bloquea, DINE y Modify cambian cosas. Si una pregunta dice que los recursos nuevos cumplen pero los antiguos no, el paso que falta es una tarea de corrección. Cualquier cosa sobre la configuración dentro de Windows necesita configuración de máquina.
- La aplicación programada de revisiones en una VM de Azure no funcionará a menos que la orquestación de revisiones sea Customer Managed Schedules. Las correcciones urgentes puntuales apuntan a la actualización única; las ventanas recurrentes apuntan a una configuración de mantenimiento.
- Si un runbook debe tocar recursos locales, la respuesta es un Hybrid Runbook Worker. Si un cambio en un runbook parece ignorado, probablemente nunca se publicó. Para autenticarte en Azure, elige la identidad administrada, no Run As.
- Si un escenario quiere que un servidor de archivos nuevo conserve el nombre y la IP del servidor antiguo con cambios mínimos en los clientes, la respuesta es Storage Migration Service con transición. Recuerda que el orquestador debe ser Windows Server 2019 o posterior.
- Los servidores físicos y las VM de otras nubes necesitan el método basado en agentes con Mobility service. Hyper-V usa un proveedor instalado en los hosts, no agentes en los invitados. Haz siempre una migración de prueba antes de la real.
- Un servidor DHCP nuevo que no entrega concesiones en un dominio normalmente no ha sido autorizado en AD. En las actualizaciones en el lugar, ten cuidado con los cambios de edición y los cambios de Server Core a Desktop Experience, que no están permitidos.
Términos clave
- Gateway mode (modo de puerta de enlace)
- WAC instalado en Windows Server y compartido por varios administradores a través de sus navegadores.
- Desktop mode (modo de escritorio)
- WAC instalado en un cliente Windows para un único usuario local.
- Extension (extensión)
- Un complemento que agrega una herramienta o solución a Windows Admin Center, administrado desde la fuente de extensiones.
- Resource-based constrained delegation (delegación restringida basada en recursos)
- Configuración de Kerberos en un equipo de destino que permite que una cuenta indicada, como la puerta de enlace de WAC, delegue en él.
- WAC in the Azure portal (WAC en Azure Portal)
- Administrar máquinas virtuales de Azure o servidores habilitados para Arc mediante Windows Admin Center desde el portal, con inicio de sesión de Entra ID y Azure RBAC.
- WinRM
- Windows Remote Management: el servicio y protocolo que transporta la comunicación remota de PowerShell en los puertos 5985 y 5986.
- Invoke-Command
- Ejecuta un bloque de script en uno o muchos equipos remotos en paralelo y devuelve los resultados.
- Role capability file (archivo de funcionalidad de rol)
- Un archivo .psrc que define los cmdlets, funciones y comandos que puede usar un rol de JEA.
- Session configuration file (archivo de configuración de sesión)
- Un archivo .pssc que define un punto de conexión de JEA: tipo de sesión, identidad de ejecución, transcripciones y asignaciones de grupos a roles.
- Virtual account (cuenta virtual)
- Una identidad temporal de administrador local creada para una sesión de JEA y descartada cuando termina.
- Connected Machine agent (agente Connected Machine)
- El agente instalado en servidores que no son de Azure y que los conecta a Azure Arc mediante HTTPS saliente.
- azcmagent
- La herramienta de línea de comandos para conectar, comprobar y configurar el agente de Arc.
- Service principal (entidad de servicio)
- Una identidad de aplicación de Entra ID usada por scripts para incorporar servidores sin inicio de sesión interactivo.
- Azure Connected Machine Onboarding
- Un rol integrado que permite incorporar máquinas Arc, pero no administrarlas.
- VM extension (extensión de VM)
- Una pequeña aplicación complementaria que Azure implementa y administra en una VM o un servidor habilitado para Arc.
- Policy assignment (asignación de directiva)
- La vinculación de una definición de directiva o una iniciativa a un ámbito, con parámetros y exclusiones.
- Initiative (iniciativa)
- Un grupo de definiciones de directiva que se asignan y supervisan juntas.
- DeployIfNotExists
- Un efecto de directiva que implementa un recurso relacionado cuando falta; necesita una identidad administrada y corrección para los recursos existentes.
- Remediation task (tarea de corrección)
- Un trabajo que aplica los cambios de DeployIfNotExists o Modify a los recursos que ya existían cuando se asignó la directiva.
- Machine configuration (configuración de máquina)
- La auditoría y configuración de Azure Policy dentro del invitado para la configuración del sistema operativo en VM de Azure y servidores habilitados para Arc.
- Periodic assessment (evaluación periódica)
- Comprobación automática y recurrente (aproximadamente cada 24 horas) de las actualizaciones que faltan en una máquina.
- One-time update (actualización única)
- Una instalación de actualizaciones inmediata y puntual en las máquinas seleccionadas.
- Maintenance configuration (configuración de mantenimiento)
- Una directiva de actualización programada con ventana, periodicidad, selección de actualizaciones y configuración de reinicio, aplicada a máquinas o ámbitos dinámicos.
- Dynamic scope (ámbito dinámico)
- Selección de máquinas basada en reglas para una configuración de mantenimiento, usando suscripción, grupo de recursos, ubicación, sistema operativo o etiquetas.
- Hotpatching (revisión en caliente)
- Aplicar actualizaciones de seguridad en memoria sin reiniciar, entre las actualizaciones acumulativas de línea base trimestrales.
- Automation account (cuenta de Automation)
- El recurso de Azure que contiene runbooks, programaciones, módulos y recursos compartidos.
- Runbook
- Un script de PowerShell, Python o gráfico ejecutado por Azure Automation; solo la versión publicada se ejecuta en producción.
- Webhook
- Una URL HTTPS que inicia un runbook específico cuando se llama, mostrada solo una vez al crearse.
- Hybrid runbook worker
- Una máquina que administras y que ejecuta trabajos de Automation localmente para que los runbooks puedan llegar a los recursos locales.
- Hybrid worker group (grupo de Hybrid Worker)
- Un conjunto de Hybrid Workers; los trabajos dirigidos al grupo se ejecutan en cualquier miembro disponible.
- Orchestrator (orquestador)
- El Windows Server que ejecuta Storage Migration Service y coordina el inventario, la transferencia y la transición.
- Inventory (inventario)
- La fase de SMS que recopila los recursos compartidos, archivos, seguridad y configuración del servidor de origen.
- Transfer (transferencia)
- La fase de SMS que copia datos, recursos compartidos, permisos y cuentas locales al destino, repetible para los cambios incrementales.
- Cut over (transición)
- La fase de SMS que traslada el nombre y las direcciones IP del origen al destino y renombra el origen.
- SMS Proxy
- Un servicio opcional en el destino que mejora el rendimiento de la transferencia.
- Azure Migrate project (proyecto de Azure Migrate)
- El contenedor en Azure que guarda los servidores detectados, las evaluaciones y el estado de la migración.
- Azure Migrate appliance (dispositivo de Azure Migrate)
- Una VM o un servidor local que detecta servidores sin agentes y recopila datos de rendimiento y dependencias.
- Performance-based sizing (dimensionamiento basado en el rendimiento)
- Dimensionamiento de la evaluación a partir de la utilización medida en lugar de los recursos asignados.
- Mobility service
- El agente instalado en servidores físicos o de otras nubes para la replicación basada en agentes.
- Test migration (migración de prueba)
- Crear una copia de la VM migrada en una red aislada para validarla antes de la transición real.
- In-place upgrade (actualización en el lugar)
- Actualizar el sistema operativo en el servidor existente conservando los roles, la configuración y los datos.
- Export-DhcpServer
- Cmdlet de PowerShell que exporta la configuración de DHCP y, opcionalmente, las concesiones a un archivo XML.
- Add-DhcpServerInDC
- Autoriza un servidor DHCP en AD para que pueda entregar concesiones en el dominio.
- printbrm
- Herramienta de línea de comandos para la copia de seguridad y restauración de impresoras, usada en la migración de servidores de impresión.
- Web Deploy
- Herramienta de Microsoft (msdeploy) que sincroniza o empaqueta sitios, configuración y contenido de IIS entre servidores.
Dominio 3: Manage virtual machines (12%)
Consejos para el examen
- Invitado de 32 bits o PXE heredado significa generación 1. BitLocker en el invitado, arranque seguro o Windows 11 significa generación 2 con vTPM. La generación no se puede convertir después de la creación.
- Hyper-V anidado no se instala dentro de una VM cuando ExposeVirtualizationExtensions no está configurado (y la VM debe estar apagada para configurarlo). Las VM internas sin red normalmente indican que falta la suplantación de direcciones MAC. PowerShell Direct necesita credenciales del invitado y debe ejecutarse en el mismo host.
- El almacenamiento compartido de un clúster de invitados que debe admitir cambio de tamaño en línea, copia de seguridad del host o réplica es un VHD Set, no un VHDX compartido. Los discos de más de 2 TB o de arranque de generación 2 deben ser VHDX.
- Si la pregunta necesita un punto de restauración coherente con las aplicaciones, elige un punto de control de producción. Si pregunta cómo protegerse contra la falla del almacenamiento del host o conservar 30 días de historial, la respuesta es una copia de seguridad, nunca un punto de control.
- Acceso al host pero sin red física significa interno; solo VM significa privado. Para la formación de equipos en los hosts de Hyper-V modernos, elige SET, que usa el modo independiente del conmutador y necesita NIC idénticas, no LBFO.
- La migración falla cuando se inicia desde una consola remota: se está usando CredSSP; inicia sesión en el host de origen o cambia a Kerberos con delegación restringida. Mover solo los discos en el mismo host es migración de almacenamiento.
- La conmutación por error de prueba nunca interrumpe la replicación. La planificada comienza en el principal y no pierde datos; la no planificada comienza en la réplica y puede perder datos. Los hosts en distintos dominios o en grupos de trabajo necesitan autenticación basada en certificados.
- La conmutación por error de prueba usa una red aislada y no detiene la replicación. Orden de las operaciones después de una conmutación por error real: confirmar, volver a proteger y luego conmutar por recuperación. Los hosts de Hyper-V necesitan el proveedor de ASR y el agente de Recovery Services.
- Pagar dos veces por las licencias de Windows es la trampa de Azure Hybrid Benefit. Una VM capturada que se implementará muchas veces debe generalizarse con Sysprep. La aplicación mensual de revisiones de seguridad sin reinicio en Azure apunta a Azure Edition con revisión en caliente.
Términos clave
- Generation 2 VM (VM de generación 2)
- Una VM de Hyper-V basada en UEFI con arranque SCSI, compatibilidad con arranque seguro y vTPM; la generación no se puede cambiar después.
- Dynamic memory (memoria dinámica)
- Característica de Hyper-V que ajusta la RAM de la VM entre el mínimo y el máximo según la demanda, con configuración de memoria de inicio y búfer.
- Integration services (servicios de integración)
- Componentes del invitado como apagado, sincronización de hora, latido, intercambio de datos, copia de seguridad y servicios de invitado que se comunican a través del VMBus.
- Enhanced session mode (modo de sesión mejorada)
- Sesiones de VMConnect sobre RDP a través del VMBus, que agregan portapapeles, unidades y redirección de dispositivos.
- Virtual TPM (TPM virtual)
- Un dispositivo TPM 2.0 emulado para una VM de generación 2, protegido por un protector de claves.
- Nested virtualization (virtualización anidada)
- Ejecutar Hyper-V dentro de una VM para que esa VM pueda hospedar sus propias VM.
- ExposeVirtualizationExtensions
- Parámetro de Set-VMProcessor que transfiere las características de virtualización de hardware a una VM.
- MAC address spoofing (suplantación de direcciones MAC)
- Permitir que el adaptador de una VM envíe tramas con direcciones MAC distintas de la suya, necesario para la red de las VM internas.
- PowerShell Direct
- Ejecutar PowerShell en una VM desde su host de Hyper-V a través del VMBus sin necesidad de red.
- VMBus
- El canal de alta velocidad entre un host de Hyper-V y sus invitados, usado por los servicios de integración y PowerShell Direct.
- VHDX
- Formato de disco de Hyper-V que admite hasta 64 TB, sectores de 4 KB, metadatos resistentes a la corrupción y TRIM.
- Fixed-size disk (disco de tamaño fijo)
- Un disco virtual que asigna su tamaño completo al crearse para un rendimiento predecible.
- Dynamically expanding disk (disco de expansión dinámica)
- Un disco virtual que crece a medida que se escriben datos, hasta su máximo configurado.
- Differencing disk (disco diferencial)
- Un disco secundario que almacena solo los cambios respecto a un primario de solo lectura.
- VHD Set
- Un formato de disco compartido .vhds para clústeres de invitados que admite cambio de tamaño en línea, copia de seguridad del host e Hyper-V Replica.
- Standard checkpoint (punto de control estándar)
- Captura el disco más el estado de la memoria y los dispositivos; restaura la VM exactamente como estaba, pero no es coherente con las aplicaciones.
- Production checkpoint (punto de control de producción)
- Usa VSS o una congelación del sistema de archivos para obtener un punto en el tiempo coherente con las aplicaciones, sin memoria; restaura a un arranque en frío.
- AVHDX
- El archivo de disco diferencial creado para cada punto de control para guardar las escrituras nuevas.
- Checkpoint merge (combinación de puntos de control)
- Proceso en segundo plano que integra los cambios AVHDX en el primario cuando se elimina un punto de control.
- VM-GenerationID
- Un valor que permite a un DC virtualizado detectar que ha sido revertido y proteger la replicación de AD.
- External switch (conmutador externo)
- Un conmutador virtual vinculado a una NIC física para que las VM puedan llegar a la red física.
- Internal switch (conmutador interno)
- Un conmutador virtual que conecta las VM y el host, sin acceso a la red física.
- Private switch (conmutador privado)
- Un conmutador virtual que conecta solo las VM entre sí; el host queda excluido.
- Switch Embedded Teaming
- Formación de equipos de NIC integrada en el conmutador virtual de Hyper-V, hasta ocho adaptadores idénticos, independiente del conmutador.
- DHCP guard (protección DHCP)
- Una configuración del adaptador de la VM que bloquea los mensajes de servidor DHCP de VM no autorizadas.
- Live migration (migración en vivo)
- Trasladar una VM en ejecución entre hosts de Hyper-V sin tiempo de inactividad perceptible.
- Shared-nothing live migration (migración en vivo sin recursos compartidos)
- Migración en vivo de una VM y su almacenamiento entre hosts sin almacenamiento compartido.
- Storage migration (migración de almacenamiento)
- Trasladar los discos y archivos de una VM en ejecución a un almacenamiento nuevo en el mismo host.
- CredSSP
- Autenticación predeterminada de la migración en vivo; requiere iniciar sesión en el host de origen para iniciar el traslado.
- Kerberos constrained delegation (delegación restringida de Kerberos)
- Configuración de AD que permite a los hosts delegar para cifs y Microsoft Virtual System Migration Service, lo que permite iniciar migraciones de forma remota.
- Replica server (servidor de réplica)
- El host de Hyper-V que recibe los cambios replicados de la VM y puede ejecutar la VM después de la conmutación por error.
- Replication frequency (frecuencia de replicación)
- Con qué frecuencia se envían los cambios: cada 30 segundos, 5 minutos o 15 minutos.
- Recovery point (punto de recuperación)
- Un punto en el tiempo guardado en la réplica al que puedes conmutar por error; se pueden conservar puntos adicionales cada hora.
- Planned failover (conmutación por error planificada)
- Conmutación por error iniciada desde el principal con la VM apagada, que envía todos los cambios para que no se pierdan datos.
- Hyper-V Replica Broker
- Rol de clúster de conmutación por error que permite que un clúster actúe como servidor de réplica.
- RPO
- Recovery point objective (objetivo de punto de recuperación): la pérdida máxima de datos tolerable, medida en tiempo.
- RTO
- Recovery time objective (objetivo de tiempo de recuperación): el tiempo máximo tolerable para restablecer el servicio.
- Recovery Services vault (almacén de Recovery Services)
- El recurso de Azure que almacena la configuración y los datos de Site Recovery y de Backup.
- Recovery plan (plan de recuperación)
- Un conjunto ordenado de grupos de máquinas con scripts y pasos manuales que conmutan por error juntos.
- Reprotect (volver a proteger)
- Invertir la replicación después de la conmutación por error para que la VM quede protegida de vuelta hacia el sitio original antes de la conmutación por recuperación.
- Azure Hybrid Benefit
- Usar licencias locales aptas de Windows Server en Azure para pagar solo la tarifa básica de proceso.
- Sysprep /generalize
- Elimina datos específicos de la máquina, como el SID, para que una imagen pueda implementarse muchas veces.
- Azure Compute Gallery
- Un servicio que almacena definiciones y versiones de imagen, las replica entre regiones y las comparte.
- Image definition (definición de imagen)
- La agrupación lógica en una galería que describe una imagen (sistema operativo, generación, generalizada o especializada).
- Azure Edition
- Windows Server Datacenter: Azure Edition, disponible en Azure, compatible con la revisión en caliente.
Dominio 4: Implement and manage an on-premises and hybrid networking infrastructure (12%)
Consejos para el examen
- Las actualizaciones dinámicas Secure only requieren una zona integrada en AD. Las zonas secundarias nunca pueden estar integradas en AD. Una zona de rutas internas sigue automáticamente los cambios de servidores de nombres; un reenviador condicional no.
- Un dominio de socio significa reenviador condicional; todo lo demás significa reenviador. Devolver respuestas distintas a distintas subredes de clientes desde la misma zona significa directivas DNS con ámbitos de zona.
- La firma se hace en la zona autoritativa; la validación la hacen los resolvedores usando anclajes de confianza; la NRPT es lo que hace que los clientes Windows exijan la validación. DNSSEC proporciona integridad, no confidencialidad.
- Relaciona la dirección con el componente: del entorno local a Azure se usa el punto de conexión de entrada y un reenviador condicional; de Azure al entorno local se usa el punto de conexión de salida y un conjunto de reglas de reenvío. Solo una zona de registro automático por VNet.
- Conoce la precedencia de las opciones (reserva sobre ámbito sobre servidor) y que la autorización necesita Enterprise Admins de forma predeterminada. Si un servidor está instalado pero no entrega nada, sospecha de la autorización.
- Equilibrio de carga equivale a activo-activo en el mismo sitio; espera activa equivale a activo-pasivo, típico de un servidor central que respalda sucursales. La conmutación por error nunca abarca IPv6 y nunca más de dos servidores por relación.
- Si una opción de respuesta dice que configures una IP estática en el adaptador de red del sistema operativo invitado de una VM de Azure, es la trampa. Configura la estática en la NIC en Azure; mantén el invitado en DHCP. Recuerda también las 5 direcciones reservadas por subred.
- Presta atención a la palabra 'cifrado': ExpressRoute por sí solo es privado, no cifrado. Y la subred de la puerta de enlace debe llamarse GatewaySubnet. Azure Network Adapter es siempre un servidor, de punto a sitio.
Términos clave
- Primary zone (zona principal)
- Una zona que contiene la copia de escritura de los datos DNS, en un archivo o en AD.
- Secondary zone (zona secundaria)
- Una copia de solo lectura de una zona que se mantiene actualizada mediante transferencias de zona desde un servidor maestro.
- Stub zone (zona de rutas internas)
- Una zona que contiene solo registros SOA, NS y A de pegamento para localizar los servidores autoritativos de otra zona.
- Replication scope (ámbito de replicación)
- El conjunto de DC que reciben una zona integrada en AD: bosque, dominio, partición de dominio o una partición personalizada.
- Secure dynamic updates (actualizaciones dinámicas seguras)
- Registro dinámico permitido solo a miembros autenticados del dominio, disponible solo en zonas integradas en AD.
- Forwarder (reenviador)
- Un servidor DNS ascendente que recibe todas las consultas que el servidor local no puede resolver por sí mismo.
- Conditional forwarder (reenviador condicional)
- Una regla que envía las consultas de un dominio específico a servidores DNS designados.
- Root hints (sugerencias de raíz)
- La lista de servidores de nombres raíz usada para la resolución iterativa cuando no hay reenviadores o no están disponibles.
- DNS policy (directiva DNS)
- Una regla que permite, deniega, ignora o redirige consultas según criterios como la subred del cliente o la hora del día.
- Zone scope (ámbito de zona)
- Un conjunto alternativo de registros dentro de una zona, seleccionado por las directivas DNS.
- DNSSEC
- Extensiones que agregan firmas digitales a los datos DNS para que los resolvedores puedan verificar su autenticidad e integridad.
- RRSIG
- Un registro que contiene la firma sobre un conjunto de registros DNS.
- Trust anchor (anclaje de confianza)
- Una clave pública o registro DS preconfigurado en el que un resolvedor confía como inicio de una cadena de validación DNSSEC.
- Key Master
- El servidor DNS responsable de generar y rotar las claves de una zona firmada.
- NRPT
- Name Resolution Policy Table (Tabla de directivas de resolución de nombres): reglas de cliente, entregadas por directiva de grupo, que exigen la validación DNSSEC o dirigen las consultas de espacios de nombres específicos.
- Private DNS zone (zona DNS privada)
- Una zona de Azure DNS que se resuelve solo desde las redes virtuales vinculadas a ella, no desde internet.
- Virtual network link (vínculo de red virtual)
- La conexión entre una zona privada y una VNet que permite a la VNet resolver la zona y, opcionalmente, registrar automáticamente los registros de las VM.
- Auto-registration (registro automático)
- Una configuración del vínculo que hace que Azure cree y mantenga registros A para las VM de la VNet vinculada; permitida solo para una zona privada por VNet.
- Inbound endpoint (punto de conexión de entrada)
- Una dirección IP de Private Resolver en la VNet a la que los servidores DNS locales reenvían las consultas sobre nombres privados de Azure.
- Outbound endpoint and forwarding ruleset (punto de conexión de salida y conjunto de reglas de reenvío)
- Los componentes de Private Resolver que reenvían las consultas de los dominios elegidos desde Azure a otros servidores DNS, como los DC locales.
- Scope (ámbito)
- Un rango de direcciones IP para una subred, con máscara de subred, duración de concesión y opciones, del cual DHCP concede direcciones.
- Reservation (reserva)
- Una entrada del ámbito que siempre da la misma dirección IP a un cliente identificado por su dirección MAC.
- Exclusion range (rango de exclusión)
- Direcciones dentro de un ámbito que DHCP nunca concederá, usadas para dispositivos configurados de forma estática.
- DHCP relay agent (agente de retransmisión DHCP)
- Una característica del enrutador o un servicio que reenvía las solicitudes DHCP de difusión de una subred remota a un servidor DHCP como unidifusión.
- Authorization (autorización)
- Registrar en AD un servidor DHCP miembro del dominio para que se le permita conceder direcciones; requiere derechos de Enterprise Admins de forma predeterminada.
- DHCP failover (conmutación por error de DHCP)
- Una relación entre dos servidores DHCP que replican la información de concesiones IPv4 para que cualquiera de los dos pueda atender los mismos ámbitos.
- Load balance mode (modo de equilibrio de carga)
- El modo de conmutación por error predeterminado en el que ambos servidores conceden direcciones activamente, divididas según un porcentaje configurable.
- Hot standby mode (modo de espera activa)
- Un modo de conmutación por error con un servidor activo y uno en espera; el de espera conserva un porcentaje de reserva de direcciones para uso inmediato.
- MCLT
- Maximum Client Lead Time (tiempo máximo de adelanto del cliente): el período en que un servidor puede extender concesiones más allá de lo que conoce su asociado, y la espera antes de la toma de control completa tras declarar caído al asociado.
- IPAM
- IP Address Management: una característica de Windows Server que detecta, supervisa, administra y audita de forma centralizada DHCP, DNS y el espacio de direcciones IP.
- Address space (espacio de direcciones)
- El rango o los rangos CIDR asignados a una VNet, de los que se asignan sus subredes.
- Reserved addresses (direcciones reservadas)
- Las cinco direcciones que Azure conserva en cada subred: la dirección de red, las tres primeras direcciones de host y la dirección de difusión.
- Static private IP (IP privada estática)
- Una configuración de la configuración IP de la NIC que fija una dirección privada elegida a la NIC para que nunca cambie hasta que tú la cambies.
- Custom DNS servers (servidores DNS personalizados)
- Direcciones de servidores DNS configuradas en una VNet o una NIC que el DHCP de Azure entrega a las VM en lugar del DNS proporcionado por Azure.
- Site-to-site VPN (VPN de sitio a sitio)
- Un túnel IPsec/IKE a través de internet entre un dispositivo VPN local y una puerta de enlace de VPN de Azure, que conecta redes completas.
- Local network gateway (puerta de enlace de red local)
- Un recurso de Azure que describe la IP pública del dispositivo VPN local y los prefijos de direcciones locales.
- Point-to-site VPN (VPN de punto a sitio)
- Una VPN desde un equipo individual a una VNet, autenticada por certificado, Entra ID o RADIUS.
- ExpressRoute
- Una conexión privada con Microsoft a través de un proveedor de conectividad que evita internet público; no está cifrada de forma predeterminada.
- Azure Network Adapter
- Una característica de Windows Admin Center que conecta un único Windows Server a una VNet mediante una VPN de punto a sitio que configura por ti.
Dominio 5: Manage storage and file services (16%)
Consejos para el examen
- Exactamente un punto de conexión en la nube por grupo de sincronización; un Storage Sync Service por servidor registrado; sin niveles en la nube en el volumen del sistema. Si las directivas de espacio libre y de fecha no coinciden, gana la de espacio libre.
- Se aplican ambas capas y gana la más restrictiva. El acceso al recurso compartido es Azure RBAC sobre identidades de Entra sincronizadas; el control detallado es NTFS. Owner o Contributor en la cuenta de almacenamiento no da acceso a los datos por SMB.
- Firma equivale a integridad y protección contra la retransmisión; cifrado equivale a confidencialidad más integridad. SMB over QUIC significa UDP 443, TLS 1.3 y un certificado. Audita SMBv1 antes de eliminarlo.
- La estricta bloquea, la flexible avisa; el activo bloquea, el pasivo avisa. DFSR no tiene bloqueo distribuido de archivos, así que desconfía de las respuestas que lo usan para archivos editados simultáneamente en varios sitios.
- Aprende lo que NTFS tiene y ReFS no (arranque, compresión, EFS, cuotas de disco), y nunca elijas la desduplicación para el volumen del sistema. El aprovisionamiento fino puede quedarse sin espacio real, así que necesita supervisión.
- Los clústeres de dos nodos o con un número par de nodos necesitan un testigo. Sin almacenamiento compartido o con varios sitios significa testigo de recurso compartido de archivos o en la nube; solo el testigo de disco almacena la base de datos del clúster. La actualización automática de CAU se ejecuta en el clúster; la remota, desde otra máquina.
- Mínimos: 2 nodos para S2D y reflejo bidireccional, 3 para reflejo de tres vías, 4 para paridad doble. SOFS es para datos de aplicaciones, nunca la respuesta predeterminada para las carpetas particulares de usuarios.
- Cero pérdida de datos equivale a sincrónico y distancia corta; distancia larga equivale a asincrónico. Conmutación por error automática solo en un clúster extendido. El VHDX compartido para clústeres de invitados va en CSV o SOFS, conectado mediante SCSI.
Términos clave
- Storage Sync Service
- El recurso de Azure de nivel superior al que se unen los servidores registrados y que contiene los grupos de sincronización.
- Sync group (grupo de sincronización)
- Una definición de un conjunto de datos sincronizado, formado por un punto de conexión en la nube y uno o más puntos de conexión de servidor.
- Cloud endpoint (punto de conexión en la nube)
- El recurso compartido de archivos de Azure que actúa como copia central en un grupo de sincronización; cada grupo tiene exactamente uno.
- Server endpoint (punto de conexión de servidor)
- Una ruta en un Windows Server registrado que participa en un grupo de sincronización.
- Cloud tiering (niveles en la nube)
- Una característica del punto de conexión de servidor que mantiene locales los archivos activos y reemplaza los inactivos por stubs que recuperan el contenido de Azure al accederse.
- AD DS authentication for Azure Files (autenticación de AD DS para Azure Files)
- Una configuración que representa la cuenta de almacenamiento como un objeto de AD para que los usuarios del dominio puedan acceder a los recursos compartidos SMB con Kerberos.
- Share-level permissions (permisos de nivel de recurso compartido)
- Roles de Azure RBAC asignados en un recurso compartido de archivos que controlan si una identidad puede conectarse y con qué acceso máximo.
- Storage File Data SMB Share Elevated Contributor
- El rol de recurso compartido que permite leer, escribir, eliminar y modificar permisos NTFS.
- NTFS permissions (permisos NTFS)
- ACL de directorios y archivos aplicadas dentro del recurso compartido, establecidas con el Explorador o icacls igual que en un servidor de archivos Windows.
- SMB encryption (cifrado de SMB)
- Una característica de SMB 3.x que cifra el tráfico de archivos de extremo a extremo, habilitada por recurso compartido o para todo el servidor.
- SMB signing (firma de SMB)
- Firma criptográfica de los mensajes SMB que detecta manipulaciones y bloquea los ataques de retransmisión, sin ocultar el contenido.
- SMB over QUIC
- SMB transportado sobre QUIC en UDP 443 con TLS 1.3, que permite un acceso seguro a archivos a través de internet sin VPN.
- SMBv1
- El dialecto SMB original, inseguro y en desuso, que debe auditarse, deshabilitarse y eliminarse.
- Hard vs soft quota (cuota estricta frente a flexible)
- Una cuota estricta bloquea las escrituras al llegar al límite; una cuota flexible solo envía notificaciones.
- Active vs passive file screen (filtro de archivos activo frente a pasivo)
- Un filtro activo bloquea el guardado de los archivos coincidentes; un filtro pasivo lo permite, pero notifica o registra.
- Domain-based namespace (espacio de nombres basado en dominio)
- Un espacio de nombres DFS almacenado en AD, al que se accede mediante el nombre del dominio y hospedado en uno o más servidores de espacios de nombres.
- Referral (referencia)
- La lista de destinos de carpeta que un espacio de nombres DFS devuelve a un cliente, ordenada por costo de sitio para que se pruebe primero el destino más cercano.
- DFS Replication
- Un motor multimaestro que replica carpetas entre servidores usando compresión diferencial remota y un área de almacenamiento provisional.
- Storage pool (grupo de almacenamiento)
- Un grupo de discos físicos a partir del cual se crean los discos virtuales de Storage Spaces.
- Two-way vs three-way mirror (reflejo bidireccional frente a de tres vías)
- Resiliencia de reflejo que conserva dos copias (tolera la falla de un disco) o tres copias (tolera dos).
- Thin provisioning (aprovisionamiento fino)
- Crear un disco virtual más grande que el espacio disponible y asignar capacidad solo a medida que se escriben datos.
- ReFS
- Resilient File System, que calcula sumas de comprobación de los metadatos (y de los datos con secuencias de integridad), se autorrepara con los reflejos de Storage Spaces y admite la clonación rápida de bloques.
- Data Deduplication (desduplicación de datos)
- Una característica de posproceso que almacena una sola vez por volumen los fragmentos de datos duplicados, con los tipos de uso Default, HyperV y Backup.
- Validation (validación)
- Las comprobaciones de hardware y configuración de Test-Cluster; se requiere un informe aprobado para que un clúster sea compatible.
- Quorum (cuórum)
- La mayoría de votos (nodos más testigo) que un clúster necesita para seguir funcionando, lo que evita el cerebro dividido.
- Disk witness (testigo de disco)
- Un pequeño disco compartido en clúster que tiene un voto y una copia de la base de datos del clúster.
- Cloud witness (testigo en la nube)
- Un blob de Azure Storage usado como desempate del cuórum, que solo necesita una cuenta de almacenamiento y HTTPS saliente.
- Cluster-Aware Updating
- Una característica que actualiza los nodos del clúster de uno en uno mientras se mueven los roles, en modo de actualización automática o remota.
- Storage Spaces Direct
- Almacenamiento definido por software que agrupa las unidades locales de 2 a 16 nodos de clúster en volúmenes de alta disponibilidad.
- Cache tier (nivel de caché)
- Las unidades más rápidas de un nodo S2D, usadas automáticamente para almacenar en caché las escrituras (y también las lecturas cuando las unidades de capacidad son HDD) de las unidades de capacidad más lentas.
- Cluster Shared Volume (volumen compartido de clúster)
- Un volumen en clúster que todos los nodos pueden leer y escribir al mismo tiempo, usado por Hyper-V y SOFS.
- Nested resiliency (resiliencia anidada)
- Una opción de S2D de dos nodos que sobrevive simultáneamente a la falla de un nodo y a la de una unidad.
- Scale-Out File Server
- Un rol de servidor de archivos en clúster activo-activo sobre CSV para datos de aplicaciones, que usa recursos compartidos SMB de disponibilidad continua.
- Storage Replica
- Replicación de volúmenes a nivel de bloque sobre SMB 3 entre servidores o clústeres, que requiere volúmenes de datos y de registro en ambos lados.
- Synchronous replication (replicación sincrónica)
- Las escrituras se confirman solo después de llegar a ambos sitios, lo que da un RPO de cero pero requiere baja latencia.
- Asynchronous replication (replicación asincrónica)
- Las escrituras se confirman en el origen y se envían más tarde, lo que permite distancias largas con un RPO distinto de cero.
- Stretch cluster (clúster extendido)
- Un único clúster de conmutación por error dividido entre dos sitios con almacenamiento replicado, que admite la conmutación por error automática entre sitios.
- VHD Set
- El formato de disco virtual compartido .vhds para clústeres de invitados, almacenado en CSV o SOFS y compatible con el cambio de tamaño en línea y la copia de seguridad del host.
Dominio 6: Secure Windows Server infrastructure (12%)
Consejos para el examen
- OSConfig es Windows Server 2025 con control de desviación; SCT son copias de seguridad de GPO más Policy Analyzer y LGPO para cualquier versión compatible. Elige el escenario que coincida con el rol del servidor (DC, miembro o grupo de trabajo).
- Credential Guard necesita VBS (UEFI, arranque seguro, extensiones de virtualización) y no es compatible con los DC; la protección de LSA (RunAsPPL) funciona en los DC y no necesita VBS.
- ¿Necesitas bloquear controladores o aplicar la directiva a todos en el dispositivo? App Control. ¿Necesitas reglas por usuario o grupo? AppLocker. Audita siempre primero, leyendo el evento 3076 antes de aplicar.
- Un dispositivo hace copia de seguridad en AD DS o en Entra ID, nunca en ambos. Recuerda los tres cmdlets de configuración de AD en orden: esquema, autopermiso del equipo, permiso de lectura. La copia de seguridad de la contraseña de DSRM es solo en AD.
- Protected Users es solo para cuentas de administradores humanos; nunca agregues cuentas de servicio ni de equipo. Los derechos de denegación de inicio de sesión para los grupos de nivel 0 van en las máquinas de niveles inferiores, no en los DC.
- Las reglas de bloqueo ganan a las de permiso, excepto permitir si es segura con invalidar las reglas de bloqueo. La clave precompartida es solo para pruebas. El perfil Domain necesita que la máquina se autentique ante un DC en esa red.
- Los servidores locales llegan a Defender for Cloud mediante Azure Arc. JIT y la supervisión de la integridad de archivos significan Plan 2, y JIT se aplica a las VM de Azure mediante reglas de NSG o de Azure Firewall.
- La clave es dónde ocurre el cifrado: SSE en el almacenamiento (siempre activo), cifrado en el host en el host (abarca el disco temporal y la caché), ADE dentro del invitado mediante BitLocker. El control de las claves por parte del cliente significa claves administradas por el cliente en Key Vault.
Términos clave
- Security baseline (línea base de seguridad)
- Un conjunto de configuraciones de seguridad recomendado por Microsoft para un producto y un rol.
- Security Compliance Toolkit
- Un conjunto gratuito de líneas base como copias de seguridad de GPO más herramientas como Policy Analyzer y LGPO.exe.
- OSConfig
- Una plataforma de configuración de seguridad de Windows Server 2025, administrada con PowerShell, que aplica líneas base según el rol.
- Drift control (control de desviación)
- La comprobación periódica de OSConfig que restablece automáticamente a sus valores deseados las configuraciones de la línea base que cambiaron.
- Policy Analyzer
- Una herramienta de SCT que compara los GPO o la directiva local con las líneas base y señala las diferencias y los conflictos.
- Virtualization-based security (seguridad basada en virtualización)
- Aislamiento respaldado por Hyper-V que crea una región de memoria segura a la que el kernel normal del sistema operativo no puede acceder.
- Credential Guard
- Una característica de VBS que almacena los hashes NTLM y los TGT de Kerberos en el proceso aislado LSAIso para frustrar el volcado de credenciales.
- LSA protection (protección de LSA)
- Ejecutar LSASS como un proceso protegido ligero para que el código sin firmar o no protegido no pueda leer su memoria ni inyectarse en él.
- HVCI (memory integrity, integridad de memoria)
- Una característica de VBS que valida la integridad del código en modo kernel dentro del entorno seguro antes de que se ejecute.
- App Control for Business
- La característica de control de aplicaciones basada en la integridad de código de Windows, antes WDAC, que rige los controladores y el código en modo usuario en todo el dispositivo.
- Audit mode (modo de auditoría)
- Un modo de directiva que registra lo que se bloquearía (evento 3076) sin bloquearlo, usado para probar las directivas antes de aplicarlas.
- Supplemental policy (directiva complementaria)
- Una directiva de App Control que amplía una directiva base para permitir aplicaciones adicionales.
- Managed installer (instalador administrado)
- Una herramienta de implementación de confianza cuyo software instalado App Control permite automáticamente.
- AppLocker
- Una característica más antigua de control de aplicaciones en modo usuario con reglas por usuario o por grupo, que requiere el servicio Application Identity.
- Windows LAPS
- Una característica integrada de Windows que establece contraseñas de administrador local únicas y rotadas y hace copia de seguridad de ellas en AD DS o Entra ID.
- Update-LapsADSchema
- El cmdlet que amplía el esquema de AD con los atributos de Windows LAPS.
- Set-LapsADComputerSelfPermission
- Concede a los equipos de una OU permiso para escribir su propia contraseña de LAPS en AD.
- Password encryption (cifrado de contraseñas)
- Una opción de copia de seguridad en AD que cifra las contraseñas almacenadas para que solo los descifradores autorizados puedan leerlas; necesita el DFL de Windows Server 2016.
- Post-authentication actions (acciones posteriores a la autenticación)
- Restablecimiento, cierre de sesión o reinicio automáticos después de usar la cuenta administrada y de que transcurra un período de gracia.
- Tier 0 (nivel 0)
- El nivel de identidad: los controladores de dominio, AD y los sistemas que los controlan; sus credenciales nunca deben exponerse en niveles inferiores.
- Protected Users
- Un grupo global cuyos miembros no pueden usar NTLM, DES o RC4, credenciales en caché ni delegación, y obtienen TGT de vida corta.
- Privileged access workstation (estación de trabajo de acceso privilegiado)
- Un dispositivo dedicado y reforzado que se usa solo para la administración de sistemas sensibles.
- Authentication policy silo (silo de directivas de autenticación)
- Un objeto de AD que limita dónde pueden obtener vales de Kerberos los miembros de un silo, restringiendo las cuentas privilegiadas a hosts especificados.
- Firewall profile (perfil de firewall)
- Domain, Private o Public: un conjunto de configuraciones de firewall elegido por adaptador de red según la red detectada.
- Allow the connection if it is secure (permitir la conexión si es segura)
- Una acción de regla que permite el tráfico solo cuando está protegido por autenticación IPsec y, opcionalmente, cifrado.
- Connection security rule (regla de seguridad de conexión)
- Una regla que indica a Windows cuándo y cómo usar IPsec entre equipos, como aislamiento o servidor a servidor.
- Authentication exemption (exención de autenticación)
- Una regla de seguridad de conexión que exime a los hosts indicados de los requisitos de IPsec.
- Main mode and quick mode (modo principal y modo rápido)
- Las fases de negociación de IPsec: el modo principal autentica a los pares y el modo rápido establece la protección de los datos.
- Defender for Cloud
- El servicio de Azure de administración de la postura de seguridad y protección de cargas de trabajo para recursos de Azure, híbridos y multinube.
- Defender for Servers Plan 2
- El plan de protección de servidores que agrega al Plan 1 características como el acceso a VM JIT y la supervisión de la integridad de archivos.
- Recommendation (recomendación)
- Un hallazgo de Defender for Cloud que describe una debilidad de seguridad en un recurso y cómo corregirla.
- Secure score (puntuación de seguridad)
- Una medida de la postura de seguridad que aumenta a medida que corriges las recomendaciones.
- Just-in-time VM access (acceso a VM Just-In-Time)
- Una característica que bloquea los puertos de administración de forma predeterminada y los abre solo para solicitudes, IP de origen y ventanas de tiempo aprobadas.
- BitLocker
- Cifrado de volumen completo de Windows, normalmente protegido por un TPM, con contraseñas de recuperación de las que debe hacerse copia de seguridad en AD DS.
- BitLocker Network Unlock
- Una característica que desbloquea automáticamente los servidores protegidos con BitLocker al arrancar cuando están en la red corporativa cableada de confianza.
- Server-side encryption (cifrado del lado del servidor)
- Cifrado siempre activo de los discos administrados de Azure en reposo, con claves administradas por la plataforma o por el cliente.
- Encryption at host (cifrado en el host)
- Cifrado de Azure realizado en el host de la VM, que abarca los discos temporales y las cachés de disco, así como los datos que fluyen al almacenamiento.
- Azure Disk Encryption
- La opción más antigua que usa BitLocker dentro del invitado con claves en Key Vault, con retirada anunciada.
Dominio 7: Monitor and troubleshoot Windows Server environments (16%)
Consejos para el examen
- Para el historial y las tendencias usa Performance Monitor con conjuntos de recopiladores de datos; para saber qué proceso lo está haciendo ahora mismo usa Resource Monitor. Los contadores de latencia de disco (Avg. Disk sec/Read o Write) son la señal más clara de un cuello de botella de disco.
- Iniciada por el recopilador equivale a extraer de un conjunto enumerado; iniciada por el origen equivale a enviar, configurado por directiva de grupo, mejor para muchos equipos. WEF funciona sobre WinRM, y los eventos reenviados llegan al registro Forwarded Events.
- System Insights predice localmente y devuelve OK, Warning, Critical, Error o None; None o Error a menudo solo significan que aún no hay suficientes datos. WAC por sí solo no es un sistema de alertas 24x7; combínalo con Azure Monitor.
- Los servidores híbridos necesitan Azure Arc antes de AMA. Las DCR deciden qué se recopila; filtra allí para controlar los costos. MMA es heredado; cualquier respuesta que lo instale para trabajos nuevos es incorrecta.
- Funciona por IP pero no por nombre significa DNS. Que el ping falle no demuestra que un servicio esté caído; prueba el puerto. nslookup omite la caché del cliente y el archivo hosts, así que usa Resolve-DnsName para ver lo que ven las aplicaciones.
- Una falla de Kerberos más un desfase de reloj de más de 5 minutos es un escenario clásico del examen; la solución es la jerarquía de hora anclada en el emulador de PDC de la raíz del bosque. Para el estado desconectado de Arc, ejecuta primero azcmagent show y azcmagent check.
- Mira primero los diagnósticos de arranque para separar los problemas del sistema operativo de los problemas de red. Serial Console necesita los diagnósticos de arranque y una contraseña local; Run Command necesita un agente de VM en buen estado; la reimplementación pierde el disco temporal.
- Los objetos eliminados necesitan una restauración autoritativa (o la Papelera de reciclaje); un DC corrupto necesita una no autoritativa. SYSVOL es DFSR, y se restaura por separado con msDFSR-Enabled y msDFSR-Options en los objetos de suscripción.
- MARS equivale a archivos, carpetas y estado del sistema directamente a Azure, sin reconocer aplicaciones. MABS equivale a cargas de trabajo que reconocen aplicaciones más disco local, sin cintas. Un destino de recurso compartido de red en Windows Server Backup conserva solo una versión.
Términos clave
- Performance counter (contador de rendimiento)
- Una medición con nombre (objeto, instancia, contador), como Processor(_Total)\% Processor Time.
- Data collector set (conjunto de recopiladores de datos)
- Una configuración guardada que registra contadores, seguimientos y datos de configuración en archivos de registro a petición o según una programación.
- Baseline (línea base)
- Un registro del rendimiento normal usado como referencia para la solución de problemas y la planificación de la capacidad.
- Performance counter alert (alerta de contador de rendimiento)
- Un tipo de DCS que realiza una acción cuando un contador cruza un umbral definido.
- Resource Monitor
- Una herramienta en tiempo real que muestra el uso de CPU, memoria, disco y red por proceso, con búsqueda de identificadores y análisis de la cadena de espera.
- Custom view (vista personalizada)
- Un filtro guardado de Event Viewer sobre uno o más registros, exportable como XML.
- Windows Event Forwarding
- Una característica integrada que reenvía eventos seleccionados desde equipos de origen a un recopilador mediante WinRM.
- Collector-initiated subscription (suscripción iniciada por el recopilador)
- Una suscripción en la que el recopilador extrae eventos de los equipos enumerados en la suscripción.
- Source-initiated subscription (suscripción iniciada por el origen)
- Una suscripción en la que los orígenes, configurados por directiva de grupo, envían eventos al recopilador; la mejor para muchos equipos.
- Event Log Readers
- Un grupo local integrado cuyos miembros pueden leer los registros de eventos, usado para conceder acceso a un recopilador.
- Windows Admin Center
- Una herramienta basada en navegador e implementada localmente para administrar servidores, clústeres y servicios híbridos.
- System Insights
- Una característica de Windows Server que ejecuta modelos locales de aprendizaje automático para pronosticar la capacidad de los recursos.
- Capability (funcionalidad)
- Un módulo de predicción de System Insights, como CPU capacity forecasting o volume consumption forecasting.
- Capability action (acción de funcionalidad)
- Un script asociado con Set-InsightsCapabilityAction que se ejecuta automáticamente cuando una funcionalidad devuelve un estado determinado.
- Azure Monitor agent (Azure Monitor Agent)
- El agente actual que recopila registros y datos de rendimiento del sistema operativo invitado, implementado como extensión en las VM de Azure y los servidores Arc.
- Data collection rule (regla de recopilación de datos)
- Un recurso de Azure que define qué datos recopilar de las máquinas asociadas y adónde enviarlos.
- Log Analytics workspace (área de trabajo de Log Analytics)
- El almacén de datos de Azure Monitor para registros, consultado con KQL y facturado principalmente por ingesta.
- VM insights
- Una solución precompilada de Azure Monitor que muestra el rendimiento de las VM y de los servidores Arc, con un mapa de dependencias opcional.
- Action group (grupo de acciones)
- Un conjunto reutilizable de notificaciones y acciones desencadenadas por las alertas de Azure Monitor.
- Test-NetConnection
- Un cmdlet de PowerShell que prueba el ping, la conectividad de puertos TCP y el seguimiento de la ruta hacia un host.
- Resolve-DnsName
- Un cmdlet de PowerShell para búsquedas DNS que puede dirigirse a un servidor específico, un tipo de registro o una resolución solo por DNS.
- DNS client cache (caché del cliente DNS)
- Respuestas DNS almacenadas localmente, incluidas las negativas, que se conservan hasta que caduca su TTL; se vacía con ipconfig /flushdns.
- APIPA
- Automatic Private IP Addressing (direccionamiento IP privado automático): una dirección 169.254.x.x que Windows asigna cuando DHCP falla.
- Hosts file (archivo hosts)
- Un archivo local que asigna nombres a IP y que tiene prioridad sobre las consultas DNS en la ruta de resolución del cliente.
- Get-WindowsUpdateLog
- Un cmdlet que convierte los archivos de seguimiento de Windows Update en un WindowsUpdate.log legible.
- PDC emulator (forest root) (emulador de PDC de la raíz del bosque)
- La fuente de hora autoritativa de un bosque de AD, que debe sincronizarse con una fuente de hora externa confiable.
- w32tm
- La herramienta de línea de comandos para configurar, consultar y volver a sincronizar el servicio de hora de Windows.
- klist
- Un comando que enumera o purga los vales de Kerberos almacenados en caché para la sesión de inicio actual.
- azcmagent check
- Un comando del agente de Arc que prueba la conectividad con los puntos de conexión de Azure requeridos por el agente y sus extensiones.
- Boot diagnostics (diagnósticos de arranque)
- Una característica que captura la captura de pantalla y el registro serie de la VM durante el arranque para la solución de problemas.
- Serial Console
- Una consola de texto al puerto serie de la VM que llega a la Consola de administración especial de Windows sin red.
- Run Command
- Una característica que ejecuta scripts dentro de la VM mediante el agente de VM de Azure, sin acceso de red.
- Redeploy (reimplementación)
- Trasladar una VM a un nuevo host de Azure conservando sus discos; se pierden los datos del disco temporal.
- SAC
- Special Administration Console (Consola de administración especial): la consola en modo texto de Windows accesible mediante Serial Console.
- DSRM
- Directory Services Restore Mode (Modo de restauración de servicios de directorio): un modo de arranque del DC sin AD DS en ejecución, usado para restaurar la base de datos con una contraseña local de DSRM.
- Non-authoritative restore (restauración no autoritativa)
- Restaurar la base de datos de AD de un DC, que luego recibe los cambios más recientes de los asociados de replicación.
- Authoritative restore (restauración autoritativa)
- Marcar los objetos restaurados con números de versión más altos mediante ntdsutil para que se repliquen y sobrescriban a los asociados.
- Tombstone lifetime (vida útil de marcas de exclusión)
- Cuánto tiempo se conservan los objetos eliminados como marcas de exclusión; no deben restaurarse copias de seguridad más antiguas que esto.
- msDFSR-Options
- El atributo de la suscripción de SYSVOL que se establece en 1 en el DC elegido como autoritativo en una restauración de SYSVOL con DFSR.
- Windows Server Backup
- La característica integrada de copia de seguridad basada en VSS para el servidor completo, volúmenes, archivos, estado del sistema y recuperación completa del sistema.
- System state backup (copia de seguridad del estado del sistema)
- Una copia de seguridad del registro, los archivos de arranque y las bases de datos de roles como AD DS y SYSVOL, usada para recuperar AD.
- Bare-metal recovery (recuperación completa del sistema)
- Una copia de seguridad que contiene el estado del sistema y todos los volúmenes necesarios para arrancar, usada para reconstruir un servidor en hardware nuevo.
- MARS agent (agente MARS)
- El agente de Azure Recovery Services que hace copia de seguridad de archivos, carpetas y el estado del sistema de una máquina Windows directamente en un almacén de Recovery Services.
- MABS
- Microsoft Azure Backup Server: un servidor de copia de seguridad local basado en DPM con almacenamiento en disco local y retención en Azure para cargas de trabajo de aplicaciones.
Estudia AZ-802 gratis
Plan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.
Abrir el plan de estudioPlan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.