Lecciones en español / SC-300 / Hoja de repaso · English
Hoja de repaso de SC-300 SC-300 (skills outline of April 27, 2026)
Dominio 1: Implement and manage user identities (24%)
Consejos para el examen
- Recuerda que la verificación usa un registro TXT (o MX), no un CNAME, y que el dominio onmicrosoft.com nunca se puede eliminar. Si una pregunta plantea por qué no se puede quitar un dominio, busca usuarios, grupos o aplicaciones que todavía lo usen.
- Cuando una pregunta pida el rol con menos privilegios, descarta primero Global Administrator y luego elige el rol más específico que aún cubra la tarea. Fíjate en la diferencia entre Authentication Administrator y Privileged Authentication Administrator: solo el privilegiado puede administrar los métodos de los administradores.
- Si un escenario dice que ni siquiera los Global Administrators deberían poder modificar ciertos usuarios de forma predeterminada, la respuesta es una unidad administrativa de administración restringida. Si solo dice que hay que limitar lo que un equipo regional puede administrar, basta con una AU normal y un rol con ámbito.
- A las preguntas del examen les encantan los límites: los grupos de Microsoft 365 no pueden contener dispositivos ni grupos anidados, los grupos dinámicos no aceptan miembros manuales, una regla no puede mezclar atributos de usuario y de dispositivo, y solo los grupos de Microsoft 365 (no los de seguridad) se pueden restaurar después de eliminarlos.
- Si una pregunta dice que las licencias no se asignan a un usuario recién creado, revisa primero la ubicación de uso. Si dice que un usuario conservó una licencia después de salir de un grupo, busca una asignación directa que aún exista junto con la heredada.
- Dispositivo personal equivale a registered; dispositivo de la empresa solo en la nube equivale a joined; dispositivo de la empresa todavía en AD local equivale a hybrid joined. Para exigir MFA al unir dispositivos, la respuesta recomendada es una directiva de Conditional Access sobre la acción de usuario Register or join devices.
- Conoce las cuatro opciones de invitación de invitados y los tres niveles de restricción de acceso de invitados. Si un escenario quiere que los invitados vean solo su propio perfil, elige la opción de acceso de invitados más restrictiva; si quiere que solo se invite a ciertos dominios, usa las restricciones de colaboración.
- Si a los invitados se les pide registrar MFA en tu tenant aunque ya hicieron MFA en su organización, la solución es la configuración de confianza entrante. Si el escenario menciona canales compartidos de Teams sin cuentas de invitado, la respuesta es B2B direct connect, que ambos tenants deben habilitar.
- Bosques desconectados o la necesidad de un agente ligero y de alta disponibilidad apuntan a Cloud Sync. La sincronización de dispositivos para la unión híbrida, la autenticación de paso a través o reglas de sincronización personalizadas complejas apuntan a Connect Sync. Recuerda Start-ADSyncSyncCycle -PolicyType Delta para forzar una sincronización.
- Si el escenario necesita que las directivas locales, como los horarios de inicio de sesión, se apliquen al iniciar sesión sin almacenar hashes en la nube, elige PTA. Si busca la menor infraestructura o la detección de credenciales filtradas, elige PHS. Seamless SSO nunca se combina con federación.
- Corrige los errores de sincronización en la fuente de autoridad, no en la nube. Para un error de atributo duplicado, busca el otro objeto que tiene el valor; para una sincronización detenida sin errores, revisa si el programador está deshabilitado o si el servidor está en modo de preparación.
Términos clave
- Initial domain (dominio inicial)
- El dominio permanente nombredeltenant.onmicrosoft.com que se crea con cada tenant; no se puede quitar.
- Domain verification (verificación de dominio)
- Demostrar que eres propietario de un dominio personalizado publicando en el DNS público un registro TXT o MX con un valor proporcionado por Entra.
- Primary domain (dominio principal)
- El dominio verificado que se usa como sufijo UPN predeterminado al crear usuarios nuevos.
- Tenant ID (identificador del tenant)
- El GUID que identifica de forma única a un tenant de Microsoft Entra; lo usan aplicaciones, scripts y configuraciones de federación.
- Company branding (personalización de marca)
- Personalización de la página de inicio de sesión con tus logotipos, fondo, colores y texto, con versiones opcionales por idioma.
- Role definition (definición de rol)
- Una colección de permisos, integrada o personalizada, que se puede asignar a una entidad de seguridad.
- Role scope (ámbito del rol)
- El límite donde se aplica un rol: el tenant, una unidad administrativa o un solo recurso.
- Role-assignable group (grupo asignable a roles)
- Un grupo creado con isAssignableToRole en true para que pueda recibir asignaciones de roles de Entra; la configuración queda fija al crearlo.
- Global Reader
- Un rol integrado de solo lectura que puede ver la mayoría de la configuración y los datos sin hacer cambios.
- Least privilege (mínimo privilegio)
- Otorgar solo los permisos, el ámbito y la duración que una persona necesita para realizar una tarea.
- Administrative unit (unidad administrativa)
- Un contenedor de usuarios, grupos o dispositivos que se usa para limitar asignaciones de roles de Entra a un subconjunto del directorio.
- Restricted management AU (AU de administración restringida)
- Una unidad administrativa cuyos objetos solo pueden cambiar administradores con roles limitados a esa AU, no los administradores con ámbito de tenant.
- AU-scoped role assignment (asignación de rol con ámbito de AU)
- Una asignación de rol cuyo ámbito es una unidad administrativa, lo que limita el poder del administrador a los objetos de esa AU.
- Dynamic AU membership (membresía dinámica de AU)
- Una unidad administrativa cuyos miembros usuarios o dispositivos se agregan y quitan automáticamente mediante una regla basada en atributos.
- Security group (grupo de seguridad)
- Un grupo que se usa para otorgar acceso a recursos; puede contener usuarios, dispositivos, entidades de servicio y grupos anidados.
- Microsoft 365 group (grupo de Microsoft 365)
- Un grupo de colaboración que aprovisiona un buzón compartido, un calendario, un sitio de SharePoint y un equipo de Teams opcional; solo contiene usuarios.
- Dynamic membership rule (regla de membresía dinámica)
- Una expresión basada en atributos que agrega y quita miembros del grupo automáticamente; requiere Entra ID P1.
- Assigned membership (membresía asignada)
- Membresía de grupo administrada manualmente por propietarios o administradores.
- Soft delete (eliminación temporal)
- El período de 30 días durante el cual se pueden restaurar los usuarios y grupos de Microsoft 365 eliminados.
- Service plan (plan de servicio)
- Un servicio individual dentro de un producto de licencia que se puede habilitar o deshabilitar en cada asignación.
- Usage location (ubicación de uso)
- El país o región del usuario; es obligatorio antes de poder asignar una licencia.
- Group-based licensing (licencias basadas en grupos)
- Asignar licencias a un grupo para que los miembros las hereden automáticamente; requiere Entra ID P1.
- Inherited license (licencia heredada)
- Una licencia que un usuario tiene por pertenecer a un grupo y no por asignación directa.
- Reprocess (reprocesar)
- Una acción que reintenta la asignación de licencias de un grupo o usuario después de corregir la causa de un error.
- Microsoft Entra registered (registrado)
- Un dispositivo personal con una cuenta de trabajo agregada; se usa para escenarios BYOD en Windows, macOS, iOS y Android.
- Microsoft Entra joined (unido)
- Un dispositivo Windows propiedad de la organización unido directamente a Entra ID, donde los usuarios inician sesión con cuentas de trabajo.
- Microsoft Entra hybrid joined (unido de forma híbrida)
- Un dispositivo unido a AD local y también registrado en Entra ID, configurado mediante Entra Connect.
- Service connection point (SCP, punto de conexión de servicio)
- Un objeto de AD que indica a las computadoras unidas al dominio con qué tenant de Entra registrarse para la unión híbrida.
- Windows LAPS with Entra
- Una función que rota la contraseña del administrador local de cada dispositivo y la respalda en Entra ID.
- B2B collaboration (colaboración B2B)
- Invitar a usuarios externos a usar tus recursos con sus propias identidades, representados como objetos de usuario en tu tenant.
- Redemption (canje)
- El paso en el que un usuario externo invitado acepta la invitación y vincula su identidad de origen con el objeto de invitado.
- Email one-time passcode (código de acceso de un solo uso por correo)
- Un método de inicio de sesión para invitados sin un proveedor de identidad compatible, en el que se envía un código por correo en cada inicio de sesión.
- Guest Inviter
- Un rol integrado que permite a un usuario invitar a usuarios externos cuando las invitaciones están restringidas a administradores.
- Collaboration restrictions (restricciones de colaboración)
- Una lista de dominios permitidos o bloqueados que controla a dónde se pueden enviar invitaciones.
- Inbound access (acceso entrante)
- Configuración entre tenants que controla qué usuarios y aplicaciones externos pueden llegar a los recursos de tu tenant.
- Outbound access (acceso saliente)
- Configuración entre tenants que controla cuáles de tus usuarios pueden acceder a recursos de otros tenants.
- Inbound trust settings (configuración de confianza entrante)
- Opciones para aceptar afirmaciones de MFA, dispositivo compatible y dispositivo hybrid joined desde el tenant de origen de un socio.
- B2B direct connect
- Confianza mutua que permite a usuarios externos acceder a recursos como los canales compartidos de Teams sin un objeto de invitado en tu tenant.
- Cross-tenant synchronization (sincronización entre tenants)
- Un trabajo de aprovisionamiento desde un tenant de origen que crea y mantiene usuarios B2B en un tenant de destino.
- Microsoft Entra Connect Sync
- Un motor de sincronización local en Windows Server con una base de datos SQL, que admite el conjunto de funciones híbridas más amplio.
- Microsoft Entra Cloud Sync
- Un servicio de sincronización administrado desde la nube que usa agentes de aprovisionamiento ligeros; se configura en el Centro de administración de Entra.
- Staging mode (modo de preparación)
- Un servidor de Connect Sync que importa y sincroniza pero no exporta; se usa para conmutación por error y pruebas.
- Delta sync (sincronización delta)
- Un ciclo de sincronización que procesa solo los cambios desde la última ejecución.
- Accidental deletes threshold (umbral de eliminaciones accidentales)
- Una protección de Connect Sync que bloquea las exportaciones que eliminarían más de un número establecido de objetos.
- Password hash synchronization (sincronización de hash de contraseñas)
- Sincronizar una versión con sal y vuelta a procesar del hash de la contraseña local para que Entra ID pueda autenticar a los usuarios en la nube.
- Pass-through authentication (autenticación de paso a través)
- Inicio de sesión en la nube en el que agentes locales validan las contraseñas contra AD DS en tiempo real.
- Federation (federación)
- Delegar la autenticación a un proveedor de identidad separado, como AD FS, que emite tokens en los que Entra confía.
- Seamless SSO (SSO de conexión directa)
- Inicio de sesión silencioso basado en Kerberos para dispositivos unidos al dominio en la red corporativa; se usa con PHS o PTA.
- Staged rollout (implementación por etapas)
- Pasar grupos seleccionados de la autenticación federada a la autenticación en la nube antes de convertir todo el dominio.
- Microsoft Entra Connect Health
- Un servicio de supervisión con agentes locales que informa del estado, las alertas y los errores de sincronización de Connect Sync, AD FS y AD DS.
- Duplicate attribute error (error de atributo duplicado)
- Un error de sincronización cuando dos objetos comparten un valor, como el UPN o proxyAddresses, que debe ser único.
- Hard match (coincidencia estricta)
- Emparejar un objeto local con un objeto de nube mediante el sourceAnchor (immutableId).
- Soft match (coincidencia flexible)
- Emparejar un objeto local con un objeto de nube existente mediante la dirección SMTP principal o el UPN.
- IdFix
- Una herramienta que analiza el AD local en busca de problemas de datos, como duplicados y caracteres no válidos, antes de la sincronización.
Dominio 2: Implement authentication and access management (28%)
Consejos para el examen
- Resistente al phishing significa passkeys/FIDO2, Windows Hello for Business y autenticación basada en certificados, no el push de Authenticator ni los SMS. Cuando un usuario no tiene métodos y debe configurar el inicio de sesión sin contraseña, la respuesta es Temporary Access Pass.
- El nudge lleva a los usuarios a Authenticator; la MFA preferida por el sistema hace que Entra solicite el método más fuerte ya registrado. Para impedir que los atacantes registren métodos con una contraseña robada, usa una directiva de Conditional Access sobre la acción de usuario Register security information.
- Si los usuarios sincronizados pueden restablecer en la nube pero su contraseña local no cambia, la respuesta es la escritura diferida de contraseñas (P1, habilitada en la herramienta de sincronización y en el portal). Recuerda que los administradores siempre tienen la directiva de dos métodos y no pueden usar preguntas de seguridad.
- Los agentes de DC van en cada controlador de dominio y no necesitan internet; el proxy va en servidores miembro con acceso saliente a internet. Para el bloqueo híbrido, mantén el umbral de Entra por debajo del de AD y su duración por encima de la de AD.
- Los security defaults y Conditional Access son mutuamente excluyentes; si una pregunta necesita exclusiones, ubicaciones o reglas por aplicación, la respuesta es Conditional Access con P1. Las cuentas break-glass son solo de nube, usan onmicrosoft.com, tienen Global Administrator, se excluyen de las directivas con riesgo de bloqueo y se supervisan con alertas.
- Todas las directivas aplicables se combinan, y el bloqueo siempre gana. La plataforma del dispositivo es una condición de conveniencia, no un límite de seguridad; usa dispositivo compatible o filtros de dispositivos para un control real del dispositivo. Exigir uno frente a exigir todos cambia el significado de varios controles de concesión.
- El nivel resistente al phishing significa passkeys, Windows Hello for Business y CBA; el push de Authenticator no califica. La sesión persistente del navegador solo funciona cuando la directiva se dirige a todas las aplicaciones en la nube.
- Report-only muestra lo que habrían hecho los inicios de sesión reales; What If simula un inicio de sesión que todavía no ha ocurrido. Las directivas en report-only que exigen un dispositivo compatible aún pueden provocar una solicitud de verificación del dispositivo en algunas plataformas, así que lee las notas de la documentación antes de usarlas para todos los usuarios.
- El riesgo de inicio de sesión va con exigir MFA; el riesgo de usuario va con exigir cambio de contraseña. La detección de credenciales filtradas para usuarios sincronizados necesita la sincronización de hash de contraseñas. Las directivas basadas en riesgo de ID Protection necesitan P2.
- Conoce la lista de eventos críticos y recuerda que los clientes compatibles con CAE obtienen tokens que duran hasta 28 horas. Las aplicaciones que no admiten CAE solo respetan la revocación cuando expira su token de acceso actual.
- Private Access equivale a reemplazar la VPN para aplicaciones privadas usando conectores; Internet Access equivale a filtrado web y restricciones de tenant para internet y Microsoft 365. Quick Access es amplio; el acceso por aplicación es granular y admite Conditional Access específico para cada aplicación.
Términos clave
- Authentication methods policy (directiva de métodos de autenticación)
- La directiva unificada de Entra que habilita y dirige los métodos para el inicio de sesión, la MFA y el SSPR.
- Number matching (coincidencia de números)
- Una función de push de Authenticator que exige al usuario introducir un número mostrado en la pantalla de inicio de sesión, lo que bloquea las aprobaciones por fatiga de MFA.
- Passkey (FIDO2) (llave de acceso)
- Una credencial resistente al phishing que usa una clave privada guardada en el dispositivo y vinculada al dominio de inicio de sesión.
- Temporary Access Pass (pase de acceso temporal)
- Un código de acceso con límite de tiempo emitido por un administrador para incorporación o recuperación, que se usa para registrar métodos más fuertes.
- Certificate-based authentication (autenticación basada en certificados)
- Iniciar sesión en Entra ID con un certificado X.509 validado contra las entidades de certificación cargadas.
- Combined security info registration (registro combinado de información de seguridad)
- Una sola experiencia de registro para métodos de MFA y SSPR, a la que se llega desde la página My Security Info.
- Registration campaign (campaña de registro)
- Un aviso (nudge) durante el inicio de sesión que pide a los usuarios con métodos más débiles registrar Microsoft Authenticator u otro método objetivo.
- System-preferred MFA (MFA preferida por el sistema)
- Comportamiento de Entra que solicita el método registrado más fuerte en lugar del método predeterminado elegido por el usuario.
- Register security information user action (acción de usuario Register security information)
- Un destino de Conditional Access que se usa para controlar cuándo y dónde los usuarios pueden registrar métodos de autenticación.
- SSPR
- Self-service password reset (restablecimiento de contraseña de autoservicio), que permite a los usuarios restablecer contraseñas o desbloquear cuentas con métodos registrados.
- Password writeback (escritura diferida de contraseñas)
- Escribir de vuelta en el AD local las contraseñas cambiadas o restablecidas en Entra ID para los usuarios sincronizados.
- Number of methods required (número de métodos requeridos)
- La configuración de SSPR (uno o dos) que controla cuántos métodos de verificación debe superar un usuario para restablecer.
- Admin SSPR policy (directiva SSPR de administradores)
- La directiva fija y más fuerte para los roles de administrador, que exige dos métodos y no permite preguntas de seguridad.
- Global banned password list (lista global de contraseñas prohibidas)
- Una lista de contraseñas débiles mantenida por Microsoft, no editable, que se aplica a todos los usuarios de Entra.
- Custom banned password list (lista personalizada de contraseñas prohibidas)
- Una lista definida por el administrador de términos específicos de la organización que Entra bloquea en las contraseñas; requiere P1.
- Smart lockout (bloqueo inteligente)
- Protección del inicio de sesión de Entra que bloquea a los atacantes tras intentos fallidos, distinguiendo entre ubicaciones conocidas y desconocidas.
- DC agent (agente de DC)
- El componente de Password Protection que se instala en cada controlador de dominio para aplicar la lista de prohibidas en el entorno local.
- Proxy service (servicio proxy)
- El componente de Password Protection en un servidor miembro que retransmite la directiva entre Entra ID y los agentes de DC.
- Security defaults (valores predeterminados de seguridad)
- Protecciones de identidad gratuitas y preconfiguradas que aplican el registro de MFA, la MFA para administradores y el bloqueo de la autenticación heredada, sin personalización.
- Conditional Access (acceso condicional)
- Un motor de directivas de P1 que concede o bloquea el acceso según señales como el usuario, la aplicación, el dispositivo, la ubicación y el riesgo.
- Emergency access account (cuenta de acceso de emergencia)
- Una cuenta break-glass solo de nube y con altos privilegios que se usa únicamente cuando se pierde el acceso administrativo normal.
- Legacy authentication (autenticación heredada)
- Protocolos antiguos, como la autenticación básica para POP, IMAP y SMTP, que no pueden realizar MFA.
- Assignments (asignaciones)
- Los usuarios, identidades de carga de trabajo y recursos de destino a los que se aplica una directiva de Conditional Access.
- Conditions (condiciones)
- Señales adicionales, como el riesgo, la plataforma del dispositivo, la ubicación de red, la aplicación cliente y los filtros de dispositivos, que acotan una directiva.
- Grant controls (controles de concesión)
- La decisión de acceso: bloquear, o conceder exigiendo MFA, dispositivo compatible, nivel de autenticación y similares.
- Session controls (controles de sesión)
- Controles que se aplican después de conceder el acceso, como la frecuencia de inicio de sesión, las restricciones aplicadas por la aplicación y App Control.
- Filter for devices (filtro de dispositivos)
- Una regla sobre atributos del dispositivo que incluye o excluye dispositivos específicos de una directiva.
- Named location (ubicación con nombre)
- Un rango de IP o un conjunto de países definido por el administrador que se usa en las condiciones de red de Conditional Access.
- Trusted location (ubicación de confianza)
- Una ubicación de IP con nombre marcada como de confianza, que puede excluirse de las directivas y reduce la evaluación de riesgo.
- Authentication strength (nivel de autenticación)
- Un control de Conditional Access que especifica qué combinaciones de métodos de autenticación satisfacen una directiva.
- Sign-in frequency (frecuencia de inicio de sesión)
- Un control de sesión que establece cuánto tiempo pasa antes de que los usuarios deban volver a autenticarse, o que lo exige cada vez.
- Token protection (protección de tokens)
- Un control de sesión que vincula los tokens al dispositivo emisor para evitar la reutilización de tokens robados.
- Report-only mode (modo solo informe)
- Un estado de directiva de Conditional Access que evalúa y registra los resultados sin aplicarlos.
- What If tool (herramienta What If)
- Una herramienta de Conditional Access que simula un inicio de sesión para mostrar qué directivas se aplicarían y por qué.
- Sign-in log (registro de inicio de sesión)
- Un registro de cada autenticación con el usuario, la aplicación, el dispositivo, la ubicación, los métodos y los resultados de Conditional Access.
- Correlation ID (identificador de correlación)
- Un identificador que vincula los eventos de una solicitud de inicio de sesión; se usa para la solución de problemas y los casos de soporte.
- Sign-in risk (riesgo de inicio de sesión)
- La probabilidad de que una solicitud de autenticación concreta no la haya realizado el usuario legítimo.
- User risk (riesgo de usuario)
- La probabilidad de que una identidad esté comprometida, según detecciones acumuladas como las credenciales filtradas.
- Risk detection (detección de riesgo)
- Una señal de actividad sospechosa, como un viaje atípico o credenciales filtradas, que contribuye a los niveles de riesgo.
- Self-remediation (corrección por el propio usuario)
- Los usuarios eliminan su propio riesgo completando la MFA (riesgo de inicio de sesión) o un cambio seguro de contraseña (riesgo de usuario).
- Confirm user compromised (confirmar usuario comprometido)
- Una acción del administrador que establece el riesgo de usuario en alto y entrena el modelo de detección.
- Continuous access evaluation (evaluación continua de acceso)
- Un mecanismo que permite a los servicios revocar el acceso casi en tiempo real cuando ocurren eventos críticos o cambios de directiva.
- Critical event (evento crítico)
- Un cambio, como la deshabilitación de la cuenta, el restablecimiento de la contraseña o la revocación de tokens, sobre el que actúan los servicios compatibles con CAE.
- Claims challenge (desafío de notificaciones)
- Una respuesta que le dice al cliente que su token ya no se acepta y que debe volver a autenticarse en Entra ID.
- Strict location enforcement (aplicación estricta de ubicación)
- Una configuración de CAE que hace que los recursos apliquen la directiva de ubicación según la dirección IP que observan.
- Revoke sessions (revocar sesiones)
- Una acción del administrador que invalida los tokens de actualización y las cookies de sesión de un usuario.
- Security service edge (SSE, perímetro de servicio de seguridad)
- Seguridad de red entregada desde la nube que aplica directivas basadas en la identidad al tráfico de los usuarios.
- Microsoft Entra Internet Access
- El servicio de Global Secure Access que protege el tráfico de internet, SaaS y Microsoft 365 con filtrado y restricciones de tenant.
- Microsoft Entra Private Access
- El servicio de Global Secure Access que ofrece acceso Zero Trust a aplicaciones privadas sin una VPN tradicional.
- Traffic forwarding profile (perfil de reenvío de tráfico)
- Una configuración (Microsoft, Private Access o Internet Access) que determina qué tráfico se captura y se envía por túnel.
- Universal tenant restrictions (restricciones universales de tenant)
- Un control que impide que los usuarios accedan a tenants externos no aprobados usando dispositivos corporativos.
Dominio 3: Plan and implement workload identities (24%)
Consejos para el examen
- Una identidad compartida entre muchos recursos o un ciclo de vida independiente del recurso significa asignada por el usuario; un solo recurso cuya identidad debe desaparecer con él significa asignada por el sistema. Los permisos vienen de Azure RBAC en el ámbito más pequeño.
- App registrations muestra objetos de aplicación; Enterprise applications muestra entidades de servicio. Para canalizaciones en GitHub o Kubernetes donde no se permiten secretos, elige credenciales federadas. Entre secretos y certificados, los certificados son la opción más segura.
- Sin usuario que haya iniciado sesión significa permisos de aplicación y consentimiento del administrador. Si los usuarios no pueden dar su consentimiento y necesitan una forma de pedirlo, la respuesta es el flujo de trabajo de consentimiento del administrador, no cambiar el consentimiento de usuario para permitir todas las aplicaciones.
- Si una pregunta dice que cualquier usuario puede iniciar sesión en una aplicación pero solo ciertos usuarios deberían poder, la respuesta es Assignment required en Yes más asignaciones de usuarios o grupos. Recuerda que los grupos anidados no reciben asignaciones de roles de aplicación.
- Un error de SAML que dice que la dirección de respuesta no coincide apunta a la Reply URL; una aplicación que no reconoce el emisor o la audiencia apunta al Identifier. Rota los certificados de firma agregando el nuevo a la aplicación antes de activarlo en Entra.
- La asignación y el ámbito deciden a quién se aprovisiona; las cláusulas de un mismo grupo de filtros de ámbito se combinan con AND y los grupos con OR. Si un usuario concreto no aparece en la aplicación, usa provision on demand y luego lee la entrada del registro de aprovisionamiento para ver el motivo.
- Los conectores solo necesitan el puerto 443 saliente, nunca puertos entrantes. Para el SSO con Integrated Windows Authentication, la respuesta es la delegación restringida de Kerberos. Elige la autenticación previa de Microsoft Entra ID siempre que Conditional Access o la MFA deban proteger la aplicación.
- Bloquear en tiempo real las descargas desde dispositivos no administrados es una directiva de sesión en Conditional Access app control, habilitada con el control de sesión Use Conditional Access App Control. Encontrar aplicaciones no aprobadas es detección en la nube; vigilar aplicaciones OAuth riesgosas es gobernanza de aplicaciones.
- Conditional Access para identidades de carga de trabajo solo admite entidades de servicio de un solo tenant, no identidades administradas, y su control de concesión es el bloqueo (por ubicación o riesgo). Cualquier cosa más allá de las funciones básicas de identidades de carga de trabajo apunta a la licencia Workload ID Premium.
- Deshabilita antes de eliminar: establece Enabled for users to sign-in en No para probar el impacto de forma segura. En las preguntas sobre la expiración de credenciales, piensa en propietarios, notificaciones, la recomendación de credenciales que expiran y en preferir certificados o credenciales federadas.
Términos clave
- Managed identity (identidad administrada)
- Una identidad de Entra administrada automáticamente para un recurso de Azure, sin credenciales que debas almacenar o rotar.
- System-assigned managed identity (identidad administrada asignada por el sistema)
- Una identidad habilitada en un recurso y que se elimina junto con él.
- User-assigned managed identity (identidad administrada asignada por el usuario)
- Un recurso de identidad independiente que puede adjuntarse a varios recursos de Azure y tiene su propio ciclo de vida.
- Azure RBAC role assignment (asignación de rol de Azure RBAC)
- Conceder un rol a una entidad de seguridad en un ámbito como un recurso, un grupo de recursos o una suscripción.
- DefaultAzureCredential
- Una clase de credencial del SDK de Azure que usa automáticamente una identidad administrada cuando se ejecuta en Azure.
- Application object (objeto de aplicación)
- La definición global de una aplicación en su tenant de origen, administrada en App registrations.
- Service principal (entidad de servicio)
- La instancia local de una aplicación en un tenant, que recibe permisos y asignaciones; se administra en Enterprise applications.
- Client secret (secreto de cliente)
- Una cadena similar a una contraseña que usa una aplicación para autenticarse; es simple, pero propensa a filtraciones y expiración.
- Certificate credential (credencial de certificado)
- Una clave pública registrada en la aplicación cuya clave privada firma las aserciones de autenticación; se prefiere sobre los secretos.
- Federated identity credential (credencial de identidad federada)
- Una relación de confianza con un proveedor de identidad externo que permite a una carga de trabajo intercambiar su token por un token de Entra sin secretos.
- Delegated permission (permiso delegado)
- Un permiso que usa una aplicación que actúa en nombre de un usuario que inició sesión, limitado por el propio acceso de ese usuario.
- Application permission (permiso de aplicación)
- Un permiso solo de aplicación que se usa sin un usuario que haya iniciado sesión; siempre requiere consentimiento del administrador.
- Admin consent (consentimiento del administrador)
- Aprobación para todo el tenant por parte de un administrador autorizado que concede a una aplicación los permisos solicitados para todos los usuarios.
- Admin consent workflow (flujo de trabajo de consentimiento del administrador)
- Un proceso que permite a los usuarios solicitar la aprobación de un administrador para aplicaciones a las que no pueden dar su consentimiento, revisado por revisores designados.
- Illicit consent grant (concesión de consentimiento ilícita)
- Un ataque que engaña a los usuarios para que concedan permisos a una aplicación maliciosa, dándole acceso a sus datos.
- App role (rol de aplicación)
- Un rol con nombre definido en un registro de aplicación que puede asignarse a usuarios, grupos o aplicaciones.
- Roles claim (notificación roles)
- Una notificación del token que enumera los valores de los roles de aplicación asignados al usuario que inició sesión o a la aplicación que llama.
- Assignment required (asignación obligatoria)
- Una propiedad de la aplicación empresarial que, cuando está en Yes, solo permite obtener tokens a los usuarios, grupos y aplicaciones asignados.
- Allowed member types (tipos de miembro permitidos)
- La configuración del rol de aplicación que decide si un rol puede asignarse a usuarios y grupos, a aplicaciones o a ambos.
- Visible to users (visible para los usuarios)
- Una propiedad de la aplicación empresarial que controla si la aplicación aparece en My Apps, sin afectar el acceso.
- Identifier (Entity ID, identificador)
- El nombre único de un proveedor de servicios SAML que debe coincidir entre Entra y la aplicación.
- Reply URL (ACS URL, URL de respuesta)
- El punto de conexión de la aplicación al que Entra ID envía la respuesta SAML después del inicio de sesión.
- SAML signing certificate (certificado de firma SAML)
- El certificado que Entra usa para firmar las aserciones SAML y que la aplicación usa para verificarlas.
- NameID
- La notificación SAML que identifica de forma única al usuario ante la aplicación; de forma predeterminada, el nombre principal de usuario.
- OpenID Connect
- Un protocolo de identidad sobre OAuth 2.0 que emite tokens de ID en formato JWT para identificar a los usuarios.
- SCIM
- System for Cross-domain Identity Management, un protocolo REST estándar para aprovisionar usuarios y grupos.
- Attribute mapping (asignación de atributos)
- La regla que asigna un atributo o expresión de Entra a un atributo de la aplicación de destino.
- Scoping filter (filtro de ámbito)
- Cláusulas basadas en atributos que limitan qué usuarios o grupos asignados se aprovisionan.
- Provision on demand (aprovisionamiento a petición)
- Aprovisionar un solo usuario de inmediato para probar y solucionar problemas de la configuración.
- Quarantine (cuarentena)
- Un estado del trabajo de aprovisionamiento al que se entra tras fallos repetidos, en el que se ejecuta con menos frecuencia hasta que se corrige.
- Application proxy (proxy de aplicación)
- Un servicio de Entra que publica aplicaciones web locales para usuarios remotos con autenticación de Entra y sin puertos entrantes.
- Private network connector (conector de red privada)
- Un servicio ligero de Windows con conexiones solo salientes que retransmite el tráfico para application proxy y Private Access.
- Connector group (grupo de conectores)
- Un conjunto de conectores asignado a aplicaciones publicadas específicas, que se usa por ubicación y disponibilidad.
- Pre-authentication (autenticación previa)
- Exigir el inicio de sesión en Microsoft Entra ID antes de que el tráfico llegue a la aplicación interna; la alternativa es Passthrough.
- Kerberos constrained delegation (delegación restringida de Kerberos)
- Permitir que el conector solicite tickets Kerberos en nombre de los usuarios para el SSO con Integrated Windows Authentication.
- CASB
- Cloud access security broker (agente de seguridad de acceso a la nube), un servicio que ofrece visibilidad y control sobre el uso de aplicaciones en la nube.
- Cloud discovery (detección en la nube)
- Análisis de registros de tráfico o señales de los endpoints para identificar las aplicaciones en la nube en uso y su riesgo.
- Sanctioned app (aplicación autorizada)
- Una aplicación en la nube aprobada para su uso; las aplicaciones no autorizadas pueden marcarse o bloquearse.
- App governance (gobernanza de aplicaciones)
- Capacidad de Defender for Cloud Apps que supervisa y controla los permisos y el comportamiento de las aplicaciones OAuth.
- Session policy (directiva de sesión)
- Una directiva de Conditional Access app control que supervisa o restringe acciones, como las descargas, durante una sesión.
- Workload identity (identidad de carga de trabajo)
- Una identidad que usa el software, como una entidad de servicio o una identidad administrada.
- Workload ID Premium
- Una licencia que agrega Conditional Access, detección de riesgo, revisiones de acceso y recomendaciones para identidades de carga de trabajo.
- Conditional Access for workload identities (Conditional Access para identidades de carga de trabajo)
- Directivas dirigidas a entidades de servicio de un solo tenant que bloquean el acceso según la ubicación o el riesgo de la entidad de servicio.
- Risky workload identity (identidad de carga de trabajo riesgosa)
- Una entidad de servicio marcada por ID Protection con detecciones como credenciales filtradas o actividad anómala.
- Service principal sign-in log (registro de inicio de sesión de entidades de servicio)
- La pestaña del registro de inicio de sesión que guarda la autenticación de aplicaciones con sus propias credenciales.
- Unused application (aplicación sin uso)
- Un registro de aplicación o aplicación empresarial sin inicios de sesión recientes, candidata a deshabilitarse y quitarse.
- Overprivileged application (aplicación con privilegios excesivos)
- Una aplicación a la que se concedieron permisos más amplios de los que necesita, como acceso de lectura y escritura en todo el tenant.
- Credential expiry (expiración de credenciales)
- La fecha de fin de un secreto de cliente o certificado, después de la cual la aplicación ya no puede autenticarse con él.
- Enabled for users to sign-in
- Una propiedad de la aplicación empresarial que, cuando está en No, bloquea todos los inicios de sesión en esa aplicación.
- Microsoft Entra recommendations (recomendaciones de Microsoft Entra)
- Orientación específica del tenant que enumera acciones como quitar aplicaciones sin uso o renovar credenciales que están por expirar.
Dominio 4: Plan and automate identity governance (24%)
Consejos para el examen
- Los recursos van en catálogos, los catálogos contienen paquetes de acceso, y las directivas deciden quién, la aprobación y la duración. Cuando una pregunta describe un acceso agrupado, aprobado y con límite de tiempo, la respuesta es un paquete de acceso; para evitar accesos en conflicto, son los paquetes o grupos incompatibles.
- Las organizaciones conectadas propuestas no se incluyen cuando una directiva se dirige a todas las organizaciones conectadas configuradas. Para que Entra limpie a los invitados automáticamente, configura el ciclo de vida de usuarios externos en la administración de derechos, que solo afecta a los invitados que llegaron por esa vía.
- La aplicación automática solo actúa sobre las decisiones; la configuración If reviewers don't respond decide qué pasa con los usuarios que nadie revisó. Las revisiones de roles de Entra y de roles de recursos de Azure se crean mediante PIM.
- Los desencadenadores basados en el tiempo usan un atributo de fecha más un desplazamiento. La incorporación va con employeeHireDate, la baja con employeeLeaveDateTime, y establecer employeeLeaveDateTime requiere un permiso especial. Los flujos de trabajo del ciclo de vida necesitan licencias Microsoft Entra ID Governance.
- Los términos de uso solo se aplican mediante un control de concesión de Conditional Access, así que si no se está solicitando la aceptación, revisa las asignaciones de la directiva. Expire consents reinicia a todos según una programación; la duración antes de volver a aceptar es por usuario, a partir de su propia fecha de aceptación.
- Elegible significa que debe activarse; activa significa que ya lo tiene. Configuraciones como MFA, justificación, ticket y aprobación se aplican en la activación y se definen por rol. La duración máxima de activación es de 1 a 24 horas.
- PIM for Groups no admite grupos dinámicos ni grupos sincronizados desde el entorno local. Los recursos de Azure deben detectarse antes de poder administrarse en PIM. Owner y User Access Administrator son los roles de Azure que más vale la pena hacer elegibles.
- Retención predeterminada: 7 días en la edición gratuita, 30 días con P1/P2. Archivado a largo plazo significa cuenta de almacenamiento; streaming a un SIEM significa Event Hub; KQL, libros de trabajo y alertas significan Log Analytics. Los inicios de sesión no interactivos son una categoría aparte que debes seleccionar explícitamente.
- Los libros de trabajo y KQL necesitan que los registros estén en un área de trabajo de Log Analytics mediante la configuración de diagnóstico. En SigninLogs, un ResultType de 0 significa éxito. Identity Secure Score mide la postura como porcentaje; las recomendaciones enumeran correcciones concretas con estados que puedes posponer o descartar.
- Memoriza la división: P1 es Conditional Access y las comodidades híbridas; P2 es riesgo y acceso privilegiado más la gobernanza básica; ID Governance es flujos de trabajo del ciclo de vida y gobernanza avanzada. Cuando una pregunta pida la licencia mínima, elige el nivel más bajo que contenga todas las funciones mencionadas.
Términos clave
- Catalog (catálogo)
- Un contenedor de recursos y paquetes de acceso con sus propios propietarios delegados.
- Access package (paquete de acceso)
- Un conjunto de roles de recursos (grupos, aplicaciones, sitios) con directivas que rigen quién puede obtenerlos y por cuánto tiempo.
- Assignment policy (directiva de asignación)
- Reglas de un paquete de acceso que definen quién puede solicitarlo, los pasos de aprobación, la expiración y las revisiones.
- Separation of duties (separación de funciones)
- Configuración del paquete de acceso que enumera paquetes o grupos incompatibles para evitar accesos en conflicto.
- Automatic assignment policy (directiva de asignación automática)
- Una directiva que asigna un paquete de acceso a los usuarios que cumplen una regla de atributos, sin necesidad de solicitud.
- Connected organization (organización conectada)
- Una organización externa, identificada por un tenant de Entra o un dominio, que puede solicitar paquetes de acceso.
- Configured state (estado configurado)
- Una organización conectada que un administrador creó o aprobó, incluida en el ámbito de todas las organizaciones conectadas configuradas.
- Proposed state (estado propuesto)
- Una organización conectada creada automáticamente después de una solicitud aprobada de una organización nueva.
- Sponsor (patrocinador)
- Un contacto interno o externo de una organización conectada que puede actuar como aprobador.
- External user lifecycle (ciclo de vida de usuarios externos)
- Configuración de la administración de derechos para bloquear y luego quitar a los invitados cuya última asignación termina.
- Access review (revisión de acceso)
- Una campaña programada o única en la que los revisores aprueban o deniegan la continuidad del acceso.
- Self-review (autorrevisión)
- Una revisión de acceso en la que los usuarios certifican si aún necesitan su propio acceso.
- Auto apply results (aplicar resultados automáticamente)
- Una configuración al finalizar que quita automáticamente el acceso que los revisores denegaron.
- If reviewers don't respond (si los revisores no responden)
- La configuración que decide el resultado para los usuarios no revisados: sin cambios, quitar, aprobar o aplicar recomendaciones.
- Inactive-user recommendation (recomendación sobre usuarios inactivos)
- Un asistente de decisión que sugiere denegar a los usuarios que no han iniciado sesión dentro de un período definido.
- Lifecycle workflow (flujo de trabajo del ciclo de vida)
- Un conjunto automatizado de tareas en Entra ID desencadenado por eventos de ingreso, cambio o salida.
- employeeHireDate
- El atributo del usuario que contiene la fecha de inicio; se usa para desencadenar flujos de trabajo de incorporación.
- employeeLeaveDateTime
- El atributo del usuario que contiene la fecha y hora de salida; se usa para desencadenar flujos de trabajo de baja.
- Execution conditions (condiciones de ejecución)
- La regla de ámbito que determina a qué usuarios se aplica un flujo de trabajo del ciclo de vida.
- Custom task extension (extensión de tarea personalizada)
- Una tarea del flujo de trabajo que llama a una Azure Logic App para realizar acciones fuera de las tareas integradas.
- Terms of use (términos de uso)
- Una función de Entra que presenta documentos PDF que los usuarios deben aceptar, aplicada mediante Conditional Access.
- Require users to expand (exigir que los usuarios expandan)
- Una configuración de los términos de uso que obliga a los usuarios a abrir el documento antes de poder aceptarlo.
- Expire consents (expirar consentimientos)
- Una configuración que exige a todos los usuarios volver a aceptar según una programación periódica a partir de una fecha de inicio.
- Duration before re-acceptance (duración antes de volver a aceptar)
- Una configuración que exige a cada usuario volver a aceptar un número determinado de días después de su propia aceptación.
- Terms of use grant control (control de concesión de términos de uso)
- La opción de concesión de Conditional Access que exige aceptar unos términos de uso específicos.
- Privileged Identity Management
- Un servicio de Entra que proporciona acceso a roles privilegiados justo a tiempo, con límite de tiempo y basado en aprobación.
- Eligible assignment (asignación elegible)
- Una asignación de rol que el usuario debe activar antes de obtener los permisos del rol.
- Active assignment (asignación activa)
- Una asignación de rol que concede los permisos de inmediato, sin activación.
- Activation (activación)
- El paso justo a tiempo en el que un usuario elegible activa un rol por una duración limitada, cumpliendo los controles exigidos.
- PIM alert (alerta de PIM)
- Una advertencia sobre una configuración riesgosa del acceso privilegiado, como tener demasiados Global Administrators.
- PIM for Groups
- Membresía o propiedad elegible justo a tiempo en grupos de seguridad o de Microsoft 365.
- PIM for Azure resources
- Asignación elegible justo a tiempo de roles de Azure RBAC en el ámbito de grupo de administración, suscripción, grupo de recursos o recurso.
- Discovery and onboarding (detección e incorporación)
- El paso que pone las suscripciones o recursos de Azure bajo la administración de PIM.
- Eligible member (miembro elegible)
- Un usuario que puede activar la membresía de un grupo por un tiempo limitado mediante PIM.
- Role inheritance (herencia de roles)
- Comportamiento de Azure RBAC en el que un rol asignado en un ámbito superior se aplica a todos los ámbitos secundarios.
- Sign-in logs (registros de inicio de sesión)
- Registros de eventos de autenticación, divididos en inicios de sesión interactivos, no interactivos, de entidades de servicio y de identidades administradas.
- Audit logs (registros de auditoría)
- Registros de cambios en el directorio que muestran la actividad, el iniciador, el destino y las propiedades modificadas.
- Provisioning logs (registros de aprovisionamiento)
- Registros de las acciones que realizan los servicios de aprovisionamiento en los sistemas de destino.
- Diagnostic setting (configuración de diagnóstico)
- Una configuración que exporta categorías seleccionadas de registros de Entra a Log Analytics, almacenamiento, Event Hubs o un socio.
- Event Hub
- Un servicio de streaming de Azure que se usa para reenviar registros casi en tiempo real a herramientas SIEM externas.
- Workbook (libro de trabajo)
- Un informe interactivo y personalizable basado en datos de Log Analytics, con plantillas de Entra para escenarios comunes.
- KQL
- Kusto Query Language, que se usa para consultar tablas de Log Analytics como SigninLogs y AuditLogs.
- SigninLogs
- La tabla de Log Analytics que contiene los eventos de inicio de sesión interactivo de usuarios exportados desde Entra ID.
- Identity Secure Score (puntuación de seguridad de identidad)
- Un porcentaje que mide la alineación con las prácticas recomendadas de seguridad de identidad de Microsoft, con acciones de mejora.
- Microsoft Entra recommendations (recomendaciones de Microsoft Entra)
- Acciones priorizadas y específicas del tenant, con seguimiento de estado y recursos afectados.
- Microsoft Entra ID Free
- La edición incluida con directorio, sincronización, SSO, B2B y security defaults, pero sin Conditional Access.
- Microsoft Entra ID P1
- La edición de pago que agrega Conditional Access, grupos dinámicos, licencias por grupo, escritura diferida de SSPR, app proxy y más.
- Microsoft Entra ID P2
- P1 más ID Protection, Privileged Identity Management, revisiones de acceso y administración de derechos.
- Microsoft Entra ID Governance
- Un complemento para P1 o P2 que agrega flujos de trabajo del ciclo de vida y funciones de gobernanza avanzadas.
- Workload ID Premium
- Una licencia que agrega Conditional Access y detección de riesgo para identidades de carga de trabajo.
Estudia SC-300 gratis
Plan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.
Abrir el plan de estudioPlan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.