StudyToCert

Lecciones en español / AZ-802 / Hoja de repaso · English

Hoja de repaso de AZ-802 AZ-802

Cada consejo para el examen y término clave de las lecciones gratuitas de AZ-802, por dominio. Usa la opción Imprimir de tu navegador para guardarla como PDF.

Dominio 1: Deploy and manage AD DS (21%)

Consejos para el examen

Términos clave

DSRM (Modo de restauración de servicios de directorio)
Directory Services Restore Mode: un modo de arranque especial para el mantenimiento sin conexión de AD, protegido por una contraseña local establecida durante la promoción.
IFM (instalación desde medios)
Install from media: promover un DC a partir de una copia de la base de datos creada con ntdsutil para que la replicación inicial no cruce la WAN.
RODC
Controlador de dominio de solo lectura: guarda una copia de solo lectura del directorio y almacena en caché solo las contraseñas permitidas por su Directiva de replicación de contraseñas.
Password Replication Policy (Directiva de replicación de contraseñas)
Las listas de permitidos y denegados que deciden qué credenciales de cuentas puede almacenar en caché un RODC.
Host caching (caché del host)
Una configuración de disco de Azure (None, ReadOnly, ReadWrite); los discos de datos de un DC que contienen NTDS deben usar None.
FSMO role (rol FSMO)
Una operación de maestro único en AD asignada a un DC por bosque o por dominio.
RID master (maestro RID)
Asigna grupos de ID relativos a los DC para que cada nuevo usuario, grupo o equipo obtenga un SID único.
PDC emulator (emulador de PDC)
Rol de todo el dominio que se encarga de la sincronización de hora, los cambios urgentes de contraseña, los bloqueos y, de forma predeterminada, la edición de GPO.
Transfer (transferencia)
Un movimiento ordenado del rol mientras el titular anterior y el nuevo están en línea.
Seize (apropiación)
Una toma forzada del rol cuando el titular anterior no está disponible de forma permanente; el DC anterior no debe regresar.
Site (sitio)
Un objeto de AD que representa un conjunto de subredes bien conectadas, usado para la selección de DC por parte de los clientes y la programación de la replicación.
Site link cost (costo del vínculo de sitio)
Un valor relativo que AD suma a lo largo de las rutas; se prefiere la ruta con el menor costo total.
Site link bridge (puente de vínculos de sitio)
Una forma de hacer transitivos los vínculos de sitio; la configuración predeterminada Bridge all site links hace que todos los vínculos sean transitivos.
KCC
Knowledge Consistency Checker (Comprobador de coherencia de conocimiento): el proceso en cada DC que construye la topología de replicación automáticamente.
repadmin /replsummary
Un comando que resume el estado de la replicación, los errores y los mayores deltas de todos los DC.
Trusting domain (dominio que confía)
El dominio que tiene los recursos y acepta la autenticación de otro dominio.
Forest trust (confianza de bosque)
Una confianza transitiva entre dos dominios raíz de bosque que abarca todos los dominios de ambos bosques.
Shortcut trust (confianza de acceso directo)
Una confianza transitiva manual dentro de un bosque que acorta las rutas de referencias de Kerberos entre dominios distantes.
Selective authentication (autenticación selectiva)
Una configuración de confianza que requiere el permiso Allowed to authenticate en cada equipo antes de que los usuarios de confianza puedan llegar a él.
SID filtering (filtrado de SID)
Eliminar los SID ajenos, incluidos los valores de sIDHistory, de los tokens que cruzan una confianza para bloquear la escalada de privilegios.
Domain local group (grupo local de dominio)
Un grupo cuyos permisos se aplican solo en su propio dominio, pero que puede contener miembros de cualquier dominio de confianza.
Global group (grupo global)
Un grupo que contiene miembros solo de su propio dominio y que puede usarse para permisos en todo el bosque.
Universal group (grupo universal)
Un grupo con miembros de cualquier dominio del bosque, utilizable en cualquier parte, cuya pertenencia se replica al catálogo global.
gMSA
Group managed service account (cuenta de servicio administrada de grupo): una identidad de servicio cuya contraseña AD rota y entrega solo a los hosts autorizados.
KDS root key (clave raíz de KDS)
La clave del dominio que Key Distribution Services usa para generar las contraseñas de las gMSA; se requiere una vez antes de la primera gMSA.
PSO
Password Settings Object (objeto de configuración de contraseñas): una directiva específica de contraseñas y bloqueo aplicada a usuarios o a grupos de seguridad globales.
Precedence (precedencia)
El atributo del PSO que resuelve los conflictos; gana el valor más bajo, y un PSO vinculado directamente supera a los vinculados por grupo.
Resultant password policy (directiva de contraseñas resultante)
La única directiva que realmente se aplica a un usuario, mostrada por Get-ADUserResultantPasswordPolicy.
AD Recycle Bin (Papelera de reciclaje de AD)
Una característica opcional del bosque que conserva todos los atributos de los objetos eliminados para que puedan restaurarse en línea.
Tombstone (marca de exclusión)
Un objeto eliminado despojado de la mayoría de sus atributos, que se conserva solo para que la eliminación pueda replicarse antes de la recolección de elementos no utilizados.
Entra Connect Sync
Un servidor de sincronización local con el conjunto completo de características híbridas; un servidor activo por inquilino.
Staging mode (modo de ensayo)
Un servidor de Connect Sync que importa y sincroniza pero no exporta, usado para la conmutación por error y para probar cambios.
Entra Cloud Sync
Sincronización configurada en la nube que usa agentes de aprovisionamiento locales ligeros; adecuada para bosques múltiples o desconectados.
Pass-through authentication (autenticación de paso a través)
Método de inicio de sesión en el que agentes locales validan las contraseñas contra AD DS en tiempo real.
Seamless SSO (SSO de conexión directa)
Inicio de sesión automático en Entra ID basado en Kerberos para dispositivos unidos al dominio en la red corporativa, usando la cuenta AZUREADSSOACC.
LSDOU
Orden de aplicación de la directiva de grupo: Local, Site (sitio), Domain (dominio), OU; los GPO posteriores ganan los conflictos.
Enforced (exigido)
Una opción de vínculo de GPO que impide el bloqueo y hace que el GPO gane sobre los GPO de niveles inferiores.
Block Inheritance (bloquear herencia)
Una configuración de OU o dominio que impide que se apliquen los GPO no exigidos de los contenedores primarios.
Loopback processing (procesamiento de bucle invertido)
Aplicar la configuración de usuario según los GPO del equipo, en modo Replace o Merge.
Central Store (almacén central)
La carpeta PolicyDefinitions en SYSVOL que proporciona plantillas ADMX compartidas a todos los administradores.
ADMT
Active Directory Migration Tool: migra usuarios, grupos, equipos y cuentas de servicio entre dominios o bosques.
SID history (historial de SID)
El atributo sIDHistory que guarda los SID anteriores de una cuenta para que los permisos antiguos sobre recursos sigan funcionando después de la migración.
Security translation (traducción de seguridad)
Paso de ADMT que reemplaza los SID antiguos por los nuevos en las ACL, los perfiles y las pertenencias a grupos de los recursos.
Password Export Server
Un servicio instalado en un DC de origen que permite a ADMT migrar las contraseñas de los usuarios.
Functional level (nivel funcional)
Configuración de todo el dominio o bosque que desbloquea características de AD y limita qué versiones del sistema operativo de DC pueden estar presentes.

Dominio 2: Manage Windows Server instances and workloads in a hybrid environment (11%)

Consejos para el examen

Términos clave

Gateway mode (modo de puerta de enlace)
WAC instalado en Windows Server y compartido por varios administradores a través de sus navegadores.
Desktop mode (modo de escritorio)
WAC instalado en un cliente Windows para un único usuario local.
Extension (extensión)
Un complemento que agrega una herramienta o solución a Windows Admin Center, administrado desde la fuente de extensiones.
Resource-based constrained delegation (delegación restringida basada en recursos)
Configuración de Kerberos en un equipo de destino que permite que una cuenta indicada, como la puerta de enlace de WAC, delegue en él.
WAC in the Azure portal (WAC en Azure Portal)
Administrar máquinas virtuales de Azure o servidores habilitados para Arc mediante Windows Admin Center desde el portal, con inicio de sesión de Entra ID y Azure RBAC.
WinRM
Windows Remote Management: el servicio y protocolo que transporta la comunicación remota de PowerShell en los puertos 5985 y 5986.
Invoke-Command
Ejecuta un bloque de script en uno o muchos equipos remotos en paralelo y devuelve los resultados.
Role capability file (archivo de funcionalidad de rol)
Un archivo .psrc que define los cmdlets, funciones y comandos que puede usar un rol de JEA.
Session configuration file (archivo de configuración de sesión)
Un archivo .pssc que define un punto de conexión de JEA: tipo de sesión, identidad de ejecución, transcripciones y asignaciones de grupos a roles.
Virtual account (cuenta virtual)
Una identidad temporal de administrador local creada para una sesión de JEA y descartada cuando termina.
Connected Machine agent (agente Connected Machine)
El agente instalado en servidores que no son de Azure y que los conecta a Azure Arc mediante HTTPS saliente.
azcmagent
La herramienta de línea de comandos para conectar, comprobar y configurar el agente de Arc.
Service principal (entidad de servicio)
Una identidad de aplicación de Entra ID usada por scripts para incorporar servidores sin inicio de sesión interactivo.
Azure Connected Machine Onboarding
Un rol integrado que permite incorporar máquinas Arc, pero no administrarlas.
VM extension (extensión de VM)
Una pequeña aplicación complementaria que Azure implementa y administra en una VM o un servidor habilitado para Arc.
Policy assignment (asignación de directiva)
La vinculación de una definición de directiva o una iniciativa a un ámbito, con parámetros y exclusiones.
Initiative (iniciativa)
Un grupo de definiciones de directiva que se asignan y supervisan juntas.
DeployIfNotExists
Un efecto de directiva que implementa un recurso relacionado cuando falta; necesita una identidad administrada y corrección para los recursos existentes.
Remediation task (tarea de corrección)
Un trabajo que aplica los cambios de DeployIfNotExists o Modify a los recursos que ya existían cuando se asignó la directiva.
Machine configuration (configuración de máquina)
La auditoría y configuración de Azure Policy dentro del invitado para la configuración del sistema operativo en VM de Azure y servidores habilitados para Arc.
Periodic assessment (evaluación periódica)
Comprobación automática y recurrente (aproximadamente cada 24 horas) de las actualizaciones que faltan en una máquina.
One-time update (actualización única)
Una instalación de actualizaciones inmediata y puntual en las máquinas seleccionadas.
Maintenance configuration (configuración de mantenimiento)
Una directiva de actualización programada con ventana, periodicidad, selección de actualizaciones y configuración de reinicio, aplicada a máquinas o ámbitos dinámicos.
Dynamic scope (ámbito dinámico)
Selección de máquinas basada en reglas para una configuración de mantenimiento, usando suscripción, grupo de recursos, ubicación, sistema operativo o etiquetas.
Hotpatching (revisión en caliente)
Aplicar actualizaciones de seguridad en memoria sin reiniciar, entre las actualizaciones acumulativas de línea base trimestrales.
Automation account (cuenta de Automation)
El recurso de Azure que contiene runbooks, programaciones, módulos y recursos compartidos.
Runbook
Un script de PowerShell, Python o gráfico ejecutado por Azure Automation; solo la versión publicada se ejecuta en producción.
Webhook
Una URL HTTPS que inicia un runbook específico cuando se llama, mostrada solo una vez al crearse.
Hybrid runbook worker
Una máquina que administras y que ejecuta trabajos de Automation localmente para que los runbooks puedan llegar a los recursos locales.
Hybrid worker group (grupo de Hybrid Worker)
Un conjunto de Hybrid Workers; los trabajos dirigidos al grupo se ejecutan en cualquier miembro disponible.
Orchestrator (orquestador)
El Windows Server que ejecuta Storage Migration Service y coordina el inventario, la transferencia y la transición.
Inventory (inventario)
La fase de SMS que recopila los recursos compartidos, archivos, seguridad y configuración del servidor de origen.
Transfer (transferencia)
La fase de SMS que copia datos, recursos compartidos, permisos y cuentas locales al destino, repetible para los cambios incrementales.
Cut over (transición)
La fase de SMS que traslada el nombre y las direcciones IP del origen al destino y renombra el origen.
SMS Proxy
Un servicio opcional en el destino que mejora el rendimiento de la transferencia.
Azure Migrate project (proyecto de Azure Migrate)
El contenedor en Azure que guarda los servidores detectados, las evaluaciones y el estado de la migración.
Azure Migrate appliance (dispositivo de Azure Migrate)
Una VM o un servidor local que detecta servidores sin agentes y recopila datos de rendimiento y dependencias.
Performance-based sizing (dimensionamiento basado en el rendimiento)
Dimensionamiento de la evaluación a partir de la utilización medida en lugar de los recursos asignados.
Mobility service
El agente instalado en servidores físicos o de otras nubes para la replicación basada en agentes.
Test migration (migración de prueba)
Crear una copia de la VM migrada en una red aislada para validarla antes de la transición real.
In-place upgrade (actualización en el lugar)
Actualizar el sistema operativo en el servidor existente conservando los roles, la configuración y los datos.
Export-DhcpServer
Cmdlet de PowerShell que exporta la configuración de DHCP y, opcionalmente, las concesiones a un archivo XML.
Add-DhcpServerInDC
Autoriza un servidor DHCP en AD para que pueda entregar concesiones en el dominio.
printbrm
Herramienta de línea de comandos para la copia de seguridad y restauración de impresoras, usada en la migración de servidores de impresión.
Web Deploy
Herramienta de Microsoft (msdeploy) que sincroniza o empaqueta sitios, configuración y contenido de IIS entre servidores.

Dominio 3: Manage virtual machines (12%)

Consejos para el examen

Términos clave

Generation 2 VM (VM de generación 2)
Una VM de Hyper-V basada en UEFI con arranque SCSI, compatibilidad con arranque seguro y vTPM; la generación no se puede cambiar después.
Dynamic memory (memoria dinámica)
Característica de Hyper-V que ajusta la RAM de la VM entre el mínimo y el máximo según la demanda, con configuración de memoria de inicio y búfer.
Integration services (servicios de integración)
Componentes del invitado como apagado, sincronización de hora, latido, intercambio de datos, copia de seguridad y servicios de invitado que se comunican a través del VMBus.
Enhanced session mode (modo de sesión mejorada)
Sesiones de VMConnect sobre RDP a través del VMBus, que agregan portapapeles, unidades y redirección de dispositivos.
Virtual TPM (TPM virtual)
Un dispositivo TPM 2.0 emulado para una VM de generación 2, protegido por un protector de claves.
Nested virtualization (virtualización anidada)
Ejecutar Hyper-V dentro de una VM para que esa VM pueda hospedar sus propias VM.
ExposeVirtualizationExtensions
Parámetro de Set-VMProcessor que transfiere las características de virtualización de hardware a una VM.
MAC address spoofing (suplantación de direcciones MAC)
Permitir que el adaptador de una VM envíe tramas con direcciones MAC distintas de la suya, necesario para la red de las VM internas.
PowerShell Direct
Ejecutar PowerShell en una VM desde su host de Hyper-V a través del VMBus sin necesidad de red.
VMBus
El canal de alta velocidad entre un host de Hyper-V y sus invitados, usado por los servicios de integración y PowerShell Direct.
VHDX
Formato de disco de Hyper-V que admite hasta 64 TB, sectores de 4 KB, metadatos resistentes a la corrupción y TRIM.
Fixed-size disk (disco de tamaño fijo)
Un disco virtual que asigna su tamaño completo al crearse para un rendimiento predecible.
Dynamically expanding disk (disco de expansión dinámica)
Un disco virtual que crece a medida que se escriben datos, hasta su máximo configurado.
Differencing disk (disco diferencial)
Un disco secundario que almacena solo los cambios respecto a un primario de solo lectura.
VHD Set
Un formato de disco compartido .vhds para clústeres de invitados que admite cambio de tamaño en línea, copia de seguridad del host e Hyper-V Replica.
Standard checkpoint (punto de control estándar)
Captura el disco más el estado de la memoria y los dispositivos; restaura la VM exactamente como estaba, pero no es coherente con las aplicaciones.
Production checkpoint (punto de control de producción)
Usa VSS o una congelación del sistema de archivos para obtener un punto en el tiempo coherente con las aplicaciones, sin memoria; restaura a un arranque en frío.
AVHDX
El archivo de disco diferencial creado para cada punto de control para guardar las escrituras nuevas.
Checkpoint merge (combinación de puntos de control)
Proceso en segundo plano que integra los cambios AVHDX en el primario cuando se elimina un punto de control.
VM-GenerationID
Un valor que permite a un DC virtualizado detectar que ha sido revertido y proteger la replicación de AD.
External switch (conmutador externo)
Un conmutador virtual vinculado a una NIC física para que las VM puedan llegar a la red física.
Internal switch (conmutador interno)
Un conmutador virtual que conecta las VM y el host, sin acceso a la red física.
Private switch (conmutador privado)
Un conmutador virtual que conecta solo las VM entre sí; el host queda excluido.
Switch Embedded Teaming
Formación de equipos de NIC integrada en el conmutador virtual de Hyper-V, hasta ocho adaptadores idénticos, independiente del conmutador.
DHCP guard (protección DHCP)
Una configuración del adaptador de la VM que bloquea los mensajes de servidor DHCP de VM no autorizadas.
Live migration (migración en vivo)
Trasladar una VM en ejecución entre hosts de Hyper-V sin tiempo de inactividad perceptible.
Shared-nothing live migration (migración en vivo sin recursos compartidos)
Migración en vivo de una VM y su almacenamiento entre hosts sin almacenamiento compartido.
Storage migration (migración de almacenamiento)
Trasladar los discos y archivos de una VM en ejecución a un almacenamiento nuevo en el mismo host.
CredSSP
Autenticación predeterminada de la migración en vivo; requiere iniciar sesión en el host de origen para iniciar el traslado.
Kerberos constrained delegation (delegación restringida de Kerberos)
Configuración de AD que permite a los hosts delegar para cifs y Microsoft Virtual System Migration Service, lo que permite iniciar migraciones de forma remota.
Replica server (servidor de réplica)
El host de Hyper-V que recibe los cambios replicados de la VM y puede ejecutar la VM después de la conmutación por error.
Replication frequency (frecuencia de replicación)
Con qué frecuencia se envían los cambios: cada 30 segundos, 5 minutos o 15 minutos.
Recovery point (punto de recuperación)
Un punto en el tiempo guardado en la réplica al que puedes conmutar por error; se pueden conservar puntos adicionales cada hora.
Planned failover (conmutación por error planificada)
Conmutación por error iniciada desde el principal con la VM apagada, que envía todos los cambios para que no se pierdan datos.
Hyper-V Replica Broker
Rol de clúster de conmutación por error que permite que un clúster actúe como servidor de réplica.
RPO
Recovery point objective (objetivo de punto de recuperación): la pérdida máxima de datos tolerable, medida en tiempo.
RTO
Recovery time objective (objetivo de tiempo de recuperación): el tiempo máximo tolerable para restablecer el servicio.
Recovery Services vault (almacén de Recovery Services)
El recurso de Azure que almacena la configuración y los datos de Site Recovery y de Backup.
Recovery plan (plan de recuperación)
Un conjunto ordenado de grupos de máquinas con scripts y pasos manuales que conmutan por error juntos.
Reprotect (volver a proteger)
Invertir la replicación después de la conmutación por error para que la VM quede protegida de vuelta hacia el sitio original antes de la conmutación por recuperación.
Azure Hybrid Benefit
Usar licencias locales aptas de Windows Server en Azure para pagar solo la tarifa básica de proceso.
Sysprep /generalize
Elimina datos específicos de la máquina, como el SID, para que una imagen pueda implementarse muchas veces.
Azure Compute Gallery
Un servicio que almacena definiciones y versiones de imagen, las replica entre regiones y las comparte.
Image definition (definición de imagen)
La agrupación lógica en una galería que describe una imagen (sistema operativo, generación, generalizada o especializada).
Azure Edition
Windows Server Datacenter: Azure Edition, disponible en Azure, compatible con la revisión en caliente.

Dominio 4: Implement and manage an on-premises and hybrid networking infrastructure (12%)

Consejos para el examen

Términos clave

Primary zone (zona principal)
Una zona que contiene la copia de escritura de los datos DNS, en un archivo o en AD.
Secondary zone (zona secundaria)
Una copia de solo lectura de una zona que se mantiene actualizada mediante transferencias de zona desde un servidor maestro.
Stub zone (zona de rutas internas)
Una zona que contiene solo registros SOA, NS y A de pegamento para localizar los servidores autoritativos de otra zona.
Replication scope (ámbito de replicación)
El conjunto de DC que reciben una zona integrada en AD: bosque, dominio, partición de dominio o una partición personalizada.
Secure dynamic updates (actualizaciones dinámicas seguras)
Registro dinámico permitido solo a miembros autenticados del dominio, disponible solo en zonas integradas en AD.
Forwarder (reenviador)
Un servidor DNS ascendente que recibe todas las consultas que el servidor local no puede resolver por sí mismo.
Conditional forwarder (reenviador condicional)
Una regla que envía las consultas de un dominio específico a servidores DNS designados.
Root hints (sugerencias de raíz)
La lista de servidores de nombres raíz usada para la resolución iterativa cuando no hay reenviadores o no están disponibles.
DNS policy (directiva DNS)
Una regla que permite, deniega, ignora o redirige consultas según criterios como la subred del cliente o la hora del día.
Zone scope (ámbito de zona)
Un conjunto alternativo de registros dentro de una zona, seleccionado por las directivas DNS.
DNSSEC
Extensiones que agregan firmas digitales a los datos DNS para que los resolvedores puedan verificar su autenticidad e integridad.
RRSIG
Un registro que contiene la firma sobre un conjunto de registros DNS.
Trust anchor (anclaje de confianza)
Una clave pública o registro DS preconfigurado en el que un resolvedor confía como inicio de una cadena de validación DNSSEC.
Key Master
El servidor DNS responsable de generar y rotar las claves de una zona firmada.
NRPT
Name Resolution Policy Table (Tabla de directivas de resolución de nombres): reglas de cliente, entregadas por directiva de grupo, que exigen la validación DNSSEC o dirigen las consultas de espacios de nombres específicos.
Private DNS zone (zona DNS privada)
Una zona de Azure DNS que se resuelve solo desde las redes virtuales vinculadas a ella, no desde internet.
Virtual network link (vínculo de red virtual)
La conexión entre una zona privada y una VNet que permite a la VNet resolver la zona y, opcionalmente, registrar automáticamente los registros de las VM.
Auto-registration (registro automático)
Una configuración del vínculo que hace que Azure cree y mantenga registros A para las VM de la VNet vinculada; permitida solo para una zona privada por VNet.
Inbound endpoint (punto de conexión de entrada)
Una dirección IP de Private Resolver en la VNet a la que los servidores DNS locales reenvían las consultas sobre nombres privados de Azure.
Outbound endpoint and forwarding ruleset (punto de conexión de salida y conjunto de reglas de reenvío)
Los componentes de Private Resolver que reenvían las consultas de los dominios elegidos desde Azure a otros servidores DNS, como los DC locales.
Scope (ámbito)
Un rango de direcciones IP para una subred, con máscara de subred, duración de concesión y opciones, del cual DHCP concede direcciones.
Reservation (reserva)
Una entrada del ámbito que siempre da la misma dirección IP a un cliente identificado por su dirección MAC.
Exclusion range (rango de exclusión)
Direcciones dentro de un ámbito que DHCP nunca concederá, usadas para dispositivos configurados de forma estática.
DHCP relay agent (agente de retransmisión DHCP)
Una característica del enrutador o un servicio que reenvía las solicitudes DHCP de difusión de una subred remota a un servidor DHCP como unidifusión.
Authorization (autorización)
Registrar en AD un servidor DHCP miembro del dominio para que se le permita conceder direcciones; requiere derechos de Enterprise Admins de forma predeterminada.
DHCP failover (conmutación por error de DHCP)
Una relación entre dos servidores DHCP que replican la información de concesiones IPv4 para que cualquiera de los dos pueda atender los mismos ámbitos.
Load balance mode (modo de equilibrio de carga)
El modo de conmutación por error predeterminado en el que ambos servidores conceden direcciones activamente, divididas según un porcentaje configurable.
Hot standby mode (modo de espera activa)
Un modo de conmutación por error con un servidor activo y uno en espera; el de espera conserva un porcentaje de reserva de direcciones para uso inmediato.
MCLT
Maximum Client Lead Time (tiempo máximo de adelanto del cliente): el período en que un servidor puede extender concesiones más allá de lo que conoce su asociado, y la espera antes de la toma de control completa tras declarar caído al asociado.
IPAM
IP Address Management: una característica de Windows Server que detecta, supervisa, administra y audita de forma centralizada DHCP, DNS y el espacio de direcciones IP.
Address space (espacio de direcciones)
El rango o los rangos CIDR asignados a una VNet, de los que se asignan sus subredes.
Reserved addresses (direcciones reservadas)
Las cinco direcciones que Azure conserva en cada subred: la dirección de red, las tres primeras direcciones de host y la dirección de difusión.
Static private IP (IP privada estática)
Una configuración de la configuración IP de la NIC que fija una dirección privada elegida a la NIC para que nunca cambie hasta que tú la cambies.
Custom DNS servers (servidores DNS personalizados)
Direcciones de servidores DNS configuradas en una VNet o una NIC que el DHCP de Azure entrega a las VM en lugar del DNS proporcionado por Azure.
Site-to-site VPN (VPN de sitio a sitio)
Un túnel IPsec/IKE a través de internet entre un dispositivo VPN local y una puerta de enlace de VPN de Azure, que conecta redes completas.
Local network gateway (puerta de enlace de red local)
Un recurso de Azure que describe la IP pública del dispositivo VPN local y los prefijos de direcciones locales.
Point-to-site VPN (VPN de punto a sitio)
Una VPN desde un equipo individual a una VNet, autenticada por certificado, Entra ID o RADIUS.
ExpressRoute
Una conexión privada con Microsoft a través de un proveedor de conectividad que evita internet público; no está cifrada de forma predeterminada.
Azure Network Adapter
Una característica de Windows Admin Center que conecta un único Windows Server a una VNet mediante una VPN de punto a sitio que configura por ti.

Dominio 5: Manage storage and file services (16%)

Consejos para el examen

Términos clave

Storage Sync Service
El recurso de Azure de nivel superior al que se unen los servidores registrados y que contiene los grupos de sincronización.
Sync group (grupo de sincronización)
Una definición de un conjunto de datos sincronizado, formado por un punto de conexión en la nube y uno o más puntos de conexión de servidor.
Cloud endpoint (punto de conexión en la nube)
El recurso compartido de archivos de Azure que actúa como copia central en un grupo de sincronización; cada grupo tiene exactamente uno.
Server endpoint (punto de conexión de servidor)
Una ruta en un Windows Server registrado que participa en un grupo de sincronización.
Cloud tiering (niveles en la nube)
Una característica del punto de conexión de servidor que mantiene locales los archivos activos y reemplaza los inactivos por stubs que recuperan el contenido de Azure al accederse.
AD DS authentication for Azure Files (autenticación de AD DS para Azure Files)
Una configuración que representa la cuenta de almacenamiento como un objeto de AD para que los usuarios del dominio puedan acceder a los recursos compartidos SMB con Kerberos.
Share-level permissions (permisos de nivel de recurso compartido)
Roles de Azure RBAC asignados en un recurso compartido de archivos que controlan si una identidad puede conectarse y con qué acceso máximo.
Storage File Data SMB Share Elevated Contributor
El rol de recurso compartido que permite leer, escribir, eliminar y modificar permisos NTFS.
NTFS permissions (permisos NTFS)
ACL de directorios y archivos aplicadas dentro del recurso compartido, establecidas con el Explorador o icacls igual que en un servidor de archivos Windows.
SMB encryption (cifrado de SMB)
Una característica de SMB 3.x que cifra el tráfico de archivos de extremo a extremo, habilitada por recurso compartido o para todo el servidor.
SMB signing (firma de SMB)
Firma criptográfica de los mensajes SMB que detecta manipulaciones y bloquea los ataques de retransmisión, sin ocultar el contenido.
SMB over QUIC
SMB transportado sobre QUIC en UDP 443 con TLS 1.3, que permite un acceso seguro a archivos a través de internet sin VPN.
SMBv1
El dialecto SMB original, inseguro y en desuso, que debe auditarse, deshabilitarse y eliminarse.
Hard vs soft quota (cuota estricta frente a flexible)
Una cuota estricta bloquea las escrituras al llegar al límite; una cuota flexible solo envía notificaciones.
Active vs passive file screen (filtro de archivos activo frente a pasivo)
Un filtro activo bloquea el guardado de los archivos coincidentes; un filtro pasivo lo permite, pero notifica o registra.
Domain-based namespace (espacio de nombres basado en dominio)
Un espacio de nombres DFS almacenado en AD, al que se accede mediante el nombre del dominio y hospedado en uno o más servidores de espacios de nombres.
Referral (referencia)
La lista de destinos de carpeta que un espacio de nombres DFS devuelve a un cliente, ordenada por costo de sitio para que se pruebe primero el destino más cercano.
DFS Replication
Un motor multimaestro que replica carpetas entre servidores usando compresión diferencial remota y un área de almacenamiento provisional.
Storage pool (grupo de almacenamiento)
Un grupo de discos físicos a partir del cual se crean los discos virtuales de Storage Spaces.
Two-way vs three-way mirror (reflejo bidireccional frente a de tres vías)
Resiliencia de reflejo que conserva dos copias (tolera la falla de un disco) o tres copias (tolera dos).
Thin provisioning (aprovisionamiento fino)
Crear un disco virtual más grande que el espacio disponible y asignar capacidad solo a medida que se escriben datos.
ReFS
Resilient File System, que calcula sumas de comprobación de los metadatos (y de los datos con secuencias de integridad), se autorrepara con los reflejos de Storage Spaces y admite la clonación rápida de bloques.
Data Deduplication (desduplicación de datos)
Una característica de posproceso que almacena una sola vez por volumen los fragmentos de datos duplicados, con los tipos de uso Default, HyperV y Backup.
Validation (validación)
Las comprobaciones de hardware y configuración de Test-Cluster; se requiere un informe aprobado para que un clúster sea compatible.
Quorum (cuórum)
La mayoría de votos (nodos más testigo) que un clúster necesita para seguir funcionando, lo que evita el cerebro dividido.
Disk witness (testigo de disco)
Un pequeño disco compartido en clúster que tiene un voto y una copia de la base de datos del clúster.
Cloud witness (testigo en la nube)
Un blob de Azure Storage usado como desempate del cuórum, que solo necesita una cuenta de almacenamiento y HTTPS saliente.
Cluster-Aware Updating
Una característica que actualiza los nodos del clúster de uno en uno mientras se mueven los roles, en modo de actualización automática o remota.
Storage Spaces Direct
Almacenamiento definido por software que agrupa las unidades locales de 2 a 16 nodos de clúster en volúmenes de alta disponibilidad.
Cache tier (nivel de caché)
Las unidades más rápidas de un nodo S2D, usadas automáticamente para almacenar en caché las escrituras (y también las lecturas cuando las unidades de capacidad son HDD) de las unidades de capacidad más lentas.
Cluster Shared Volume (volumen compartido de clúster)
Un volumen en clúster que todos los nodos pueden leer y escribir al mismo tiempo, usado por Hyper-V y SOFS.
Nested resiliency (resiliencia anidada)
Una opción de S2D de dos nodos que sobrevive simultáneamente a la falla de un nodo y a la de una unidad.
Scale-Out File Server
Un rol de servidor de archivos en clúster activo-activo sobre CSV para datos de aplicaciones, que usa recursos compartidos SMB de disponibilidad continua.
Storage Replica
Replicación de volúmenes a nivel de bloque sobre SMB 3 entre servidores o clústeres, que requiere volúmenes de datos y de registro en ambos lados.
Synchronous replication (replicación sincrónica)
Las escrituras se confirman solo después de llegar a ambos sitios, lo que da un RPO de cero pero requiere baja latencia.
Asynchronous replication (replicación asincrónica)
Las escrituras se confirman en el origen y se envían más tarde, lo que permite distancias largas con un RPO distinto de cero.
Stretch cluster (clúster extendido)
Un único clúster de conmutación por error dividido entre dos sitios con almacenamiento replicado, que admite la conmutación por error automática entre sitios.
VHD Set
El formato de disco virtual compartido .vhds para clústeres de invitados, almacenado en CSV o SOFS y compatible con el cambio de tamaño en línea y la copia de seguridad del host.

Dominio 6: Secure Windows Server infrastructure (12%)

Consejos para el examen

Términos clave

Security baseline (línea base de seguridad)
Un conjunto de configuraciones de seguridad recomendado por Microsoft para un producto y un rol.
Security Compliance Toolkit
Un conjunto gratuito de líneas base como copias de seguridad de GPO más herramientas como Policy Analyzer y LGPO.exe.
OSConfig
Una plataforma de configuración de seguridad de Windows Server 2025, administrada con PowerShell, que aplica líneas base según el rol.
Drift control (control de desviación)
La comprobación periódica de OSConfig que restablece automáticamente a sus valores deseados las configuraciones de la línea base que cambiaron.
Policy Analyzer
Una herramienta de SCT que compara los GPO o la directiva local con las líneas base y señala las diferencias y los conflictos.
Virtualization-based security (seguridad basada en virtualización)
Aislamiento respaldado por Hyper-V que crea una región de memoria segura a la que el kernel normal del sistema operativo no puede acceder.
Credential Guard
Una característica de VBS que almacena los hashes NTLM y los TGT de Kerberos en el proceso aislado LSAIso para frustrar el volcado de credenciales.
LSA protection (protección de LSA)
Ejecutar LSASS como un proceso protegido ligero para que el código sin firmar o no protegido no pueda leer su memoria ni inyectarse en él.
HVCI (memory integrity, integridad de memoria)
Una característica de VBS que valida la integridad del código en modo kernel dentro del entorno seguro antes de que se ejecute.
App Control for Business
La característica de control de aplicaciones basada en la integridad de código de Windows, antes WDAC, que rige los controladores y el código en modo usuario en todo el dispositivo.
Audit mode (modo de auditoría)
Un modo de directiva que registra lo que se bloquearía (evento 3076) sin bloquearlo, usado para probar las directivas antes de aplicarlas.
Supplemental policy (directiva complementaria)
Una directiva de App Control que amplía una directiva base para permitir aplicaciones adicionales.
Managed installer (instalador administrado)
Una herramienta de implementación de confianza cuyo software instalado App Control permite automáticamente.
AppLocker
Una característica más antigua de control de aplicaciones en modo usuario con reglas por usuario o por grupo, que requiere el servicio Application Identity.
Windows LAPS
Una característica integrada de Windows que establece contraseñas de administrador local únicas y rotadas y hace copia de seguridad de ellas en AD DS o Entra ID.
Update-LapsADSchema
El cmdlet que amplía el esquema de AD con los atributos de Windows LAPS.
Set-LapsADComputerSelfPermission
Concede a los equipos de una OU permiso para escribir su propia contraseña de LAPS en AD.
Password encryption (cifrado de contraseñas)
Una opción de copia de seguridad en AD que cifra las contraseñas almacenadas para que solo los descifradores autorizados puedan leerlas; necesita el DFL de Windows Server 2016.
Post-authentication actions (acciones posteriores a la autenticación)
Restablecimiento, cierre de sesión o reinicio automáticos después de usar la cuenta administrada y de que transcurra un período de gracia.
Tier 0 (nivel 0)
El nivel de identidad: los controladores de dominio, AD y los sistemas que los controlan; sus credenciales nunca deben exponerse en niveles inferiores.
Protected Users
Un grupo global cuyos miembros no pueden usar NTLM, DES o RC4, credenciales en caché ni delegación, y obtienen TGT de vida corta.
Privileged access workstation (estación de trabajo de acceso privilegiado)
Un dispositivo dedicado y reforzado que se usa solo para la administración de sistemas sensibles.
Authentication policy silo (silo de directivas de autenticación)
Un objeto de AD que limita dónde pueden obtener vales de Kerberos los miembros de un silo, restringiendo las cuentas privilegiadas a hosts especificados.
Firewall profile (perfil de firewall)
Domain, Private o Public: un conjunto de configuraciones de firewall elegido por adaptador de red según la red detectada.
Allow the connection if it is secure (permitir la conexión si es segura)
Una acción de regla que permite el tráfico solo cuando está protegido por autenticación IPsec y, opcionalmente, cifrado.
Connection security rule (regla de seguridad de conexión)
Una regla que indica a Windows cuándo y cómo usar IPsec entre equipos, como aislamiento o servidor a servidor.
Authentication exemption (exención de autenticación)
Una regla de seguridad de conexión que exime a los hosts indicados de los requisitos de IPsec.
Main mode and quick mode (modo principal y modo rápido)
Las fases de negociación de IPsec: el modo principal autentica a los pares y el modo rápido establece la protección de los datos.
Defender for Cloud
El servicio de Azure de administración de la postura de seguridad y protección de cargas de trabajo para recursos de Azure, híbridos y multinube.
Defender for Servers Plan 2
El plan de protección de servidores que agrega al Plan 1 características como el acceso a VM JIT y la supervisión de la integridad de archivos.
Recommendation (recomendación)
Un hallazgo de Defender for Cloud que describe una debilidad de seguridad en un recurso y cómo corregirla.
Secure score (puntuación de seguridad)
Una medida de la postura de seguridad que aumenta a medida que corriges las recomendaciones.
Just-in-time VM access (acceso a VM Just-In-Time)
Una característica que bloquea los puertos de administración de forma predeterminada y los abre solo para solicitudes, IP de origen y ventanas de tiempo aprobadas.
BitLocker
Cifrado de volumen completo de Windows, normalmente protegido por un TPM, con contraseñas de recuperación de las que debe hacerse copia de seguridad en AD DS.
BitLocker Network Unlock
Una característica que desbloquea automáticamente los servidores protegidos con BitLocker al arrancar cuando están en la red corporativa cableada de confianza.
Server-side encryption (cifrado del lado del servidor)
Cifrado siempre activo de los discos administrados de Azure en reposo, con claves administradas por la plataforma o por el cliente.
Encryption at host (cifrado en el host)
Cifrado de Azure realizado en el host de la VM, que abarca los discos temporales y las cachés de disco, así como los datos que fluyen al almacenamiento.
Azure Disk Encryption
La opción más antigua que usa BitLocker dentro del invitado con claves en Key Vault, con retirada anunciada.

Dominio 7: Monitor and troubleshoot Windows Server environments (16%)

Consejos para el examen

Términos clave

Performance counter (contador de rendimiento)
Una medición con nombre (objeto, instancia, contador), como Processor(_Total)\% Processor Time.
Data collector set (conjunto de recopiladores de datos)
Una configuración guardada que registra contadores, seguimientos y datos de configuración en archivos de registro a petición o según una programación.
Baseline (línea base)
Un registro del rendimiento normal usado como referencia para la solución de problemas y la planificación de la capacidad.
Performance counter alert (alerta de contador de rendimiento)
Un tipo de DCS que realiza una acción cuando un contador cruza un umbral definido.
Resource Monitor
Una herramienta en tiempo real que muestra el uso de CPU, memoria, disco y red por proceso, con búsqueda de identificadores y análisis de la cadena de espera.
Custom view (vista personalizada)
Un filtro guardado de Event Viewer sobre uno o más registros, exportable como XML.
Windows Event Forwarding
Una característica integrada que reenvía eventos seleccionados desde equipos de origen a un recopilador mediante WinRM.
Collector-initiated subscription (suscripción iniciada por el recopilador)
Una suscripción en la que el recopilador extrae eventos de los equipos enumerados en la suscripción.
Source-initiated subscription (suscripción iniciada por el origen)
Una suscripción en la que los orígenes, configurados por directiva de grupo, envían eventos al recopilador; la mejor para muchos equipos.
Event Log Readers
Un grupo local integrado cuyos miembros pueden leer los registros de eventos, usado para conceder acceso a un recopilador.
Windows Admin Center
Una herramienta basada en navegador e implementada localmente para administrar servidores, clústeres y servicios híbridos.
System Insights
Una característica de Windows Server que ejecuta modelos locales de aprendizaje automático para pronosticar la capacidad de los recursos.
Capability (funcionalidad)
Un módulo de predicción de System Insights, como CPU capacity forecasting o volume consumption forecasting.
Capability action (acción de funcionalidad)
Un script asociado con Set-InsightsCapabilityAction que se ejecuta automáticamente cuando una funcionalidad devuelve un estado determinado.
Azure Monitor agent (Azure Monitor Agent)
El agente actual que recopila registros y datos de rendimiento del sistema operativo invitado, implementado como extensión en las VM de Azure y los servidores Arc.
Data collection rule (regla de recopilación de datos)
Un recurso de Azure que define qué datos recopilar de las máquinas asociadas y adónde enviarlos.
Log Analytics workspace (área de trabajo de Log Analytics)
El almacén de datos de Azure Monitor para registros, consultado con KQL y facturado principalmente por ingesta.
VM insights
Una solución precompilada de Azure Monitor que muestra el rendimiento de las VM y de los servidores Arc, con un mapa de dependencias opcional.
Action group (grupo de acciones)
Un conjunto reutilizable de notificaciones y acciones desencadenadas por las alertas de Azure Monitor.
Test-NetConnection
Un cmdlet de PowerShell que prueba el ping, la conectividad de puertos TCP y el seguimiento de la ruta hacia un host.
Resolve-DnsName
Un cmdlet de PowerShell para búsquedas DNS que puede dirigirse a un servidor específico, un tipo de registro o una resolución solo por DNS.
DNS client cache (caché del cliente DNS)
Respuestas DNS almacenadas localmente, incluidas las negativas, que se conservan hasta que caduca su TTL; se vacía con ipconfig /flushdns.
APIPA
Automatic Private IP Addressing (direccionamiento IP privado automático): una dirección 169.254.x.x que Windows asigna cuando DHCP falla.
Hosts file (archivo hosts)
Un archivo local que asigna nombres a IP y que tiene prioridad sobre las consultas DNS en la ruta de resolución del cliente.
Get-WindowsUpdateLog
Un cmdlet que convierte los archivos de seguimiento de Windows Update en un WindowsUpdate.log legible.
PDC emulator (forest root) (emulador de PDC de la raíz del bosque)
La fuente de hora autoritativa de un bosque de AD, que debe sincronizarse con una fuente de hora externa confiable.
w32tm
La herramienta de línea de comandos para configurar, consultar y volver a sincronizar el servicio de hora de Windows.
klist
Un comando que enumera o purga los vales de Kerberos almacenados en caché para la sesión de inicio actual.
azcmagent check
Un comando del agente de Arc que prueba la conectividad con los puntos de conexión de Azure requeridos por el agente y sus extensiones.
Boot diagnostics (diagnósticos de arranque)
Una característica que captura la captura de pantalla y el registro serie de la VM durante el arranque para la solución de problemas.
Serial Console
Una consola de texto al puerto serie de la VM que llega a la Consola de administración especial de Windows sin red.
Run Command
Una característica que ejecuta scripts dentro de la VM mediante el agente de VM de Azure, sin acceso de red.
Redeploy (reimplementación)
Trasladar una VM a un nuevo host de Azure conservando sus discos; se pierden los datos del disco temporal.
SAC
Special Administration Console (Consola de administración especial): la consola en modo texto de Windows accesible mediante Serial Console.
DSRM
Directory Services Restore Mode (Modo de restauración de servicios de directorio): un modo de arranque del DC sin AD DS en ejecución, usado para restaurar la base de datos con una contraseña local de DSRM.
Non-authoritative restore (restauración no autoritativa)
Restaurar la base de datos de AD de un DC, que luego recibe los cambios más recientes de los asociados de replicación.
Authoritative restore (restauración autoritativa)
Marcar los objetos restaurados con números de versión más altos mediante ntdsutil para que se repliquen y sobrescriban a los asociados.
Tombstone lifetime (vida útil de marcas de exclusión)
Cuánto tiempo se conservan los objetos eliminados como marcas de exclusión; no deben restaurarse copias de seguridad más antiguas que esto.
msDFSR-Options
El atributo de la suscripción de SYSVOL que se establece en 1 en el DC elegido como autoritativo en una restauración de SYSVOL con DFSR.
Windows Server Backup
La característica integrada de copia de seguridad basada en VSS para el servidor completo, volúmenes, archivos, estado del sistema y recuperación completa del sistema.
System state backup (copia de seguridad del estado del sistema)
Una copia de seguridad del registro, los archivos de arranque y las bases de datos de roles como AD DS y SYSVOL, usada para recuperar AD.
Bare-metal recovery (recuperación completa del sistema)
Una copia de seguridad que contiene el estado del sistema y todos los volúmenes necesarios para arrancar, usada para reconstruir un servidor en hardware nuevo.
MARS agent (agente MARS)
El agente de Azure Recovery Services que hace copia de seguridad de archivos, carpetas y el estado del sistema de una máquina Windows directamente en un almacén de Recovery Services.
MABS
Microsoft Azure Backup Server: un servidor de copia de seguridad local basado en DPM con almacenamiento en disco local y retención en Azure para cargas de trabajo de aplicaciones.
Estudia AZ-802 gratis
Plan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.
Abrir el plan de estudio