Lecciones en español / SC-500 / Hoja de repaso · English
Hoja de repaso de SC-500 SC-500
Dominio 1: Manage identity, access, and governance (24%)
Consejos para el examen
- Si la pregunta trata sobre usuarios, grupos, aplicaciones o configuración del tenant, la respuesta es un rol de Entra; si trata sobre suscripciones o recursos, es un rol de Azure RBAC. Solo Owner, User Access Administrator y Role Based Access Control Administrator (entre los integrados) pueden asignar roles de Azure; Contributor no puede.
- Las preguntas suelen evaluar que NotActions no es una denegación y que leer datos en una cuenta de almacenamiento requiere un rol con DataActions, no Contributor. También presta atención a un rol que no se puede asignar porque el ámbito de destino está fuera de sus AssignableScopes.
- Elegible es 'puede activar', activo es 'lo tiene ahora'. Si una pregunta pide cómo eliminar el acceso de administrador permanente y a la vez conservar la capacidad de hacer trabajo de administración, la respuesta es convertir las asignaciones activas permanentes en elegibles en PIM.
- Recuerda la lógica de evaluación: se aplican todas las directivas que coinciden, el bloqueo siempre gana y las exclusiones prevalecen sobre las inclusiones. Si un escenario advierte sobre dejar a todos fuera, la respuesta suele incluir el modo solo informe, What If y exclusiones de cuentas de emergencia.
- Si la pregunta pide protección contra phishing o fatiga de MFA, 'exigir MFA' no basta; elige la fuerza de autenticación resistente al phishing con FIDO2/passkeys, Windows Hello for Business o autenticación basada en certificados. SMS y voz nunca son resistentes al phishing.
- Si varios recursos deben compartir una identidad, o la identidad debe sobrevivir a la eliminación del recurso, elige la asignada por el usuario. Si el escenario dice 'ninguna credencial almacenada en el código o la configuración', la respuesta es una identidad administrada más un rol de RBAC en el destino.
- Los permisos de aplicación necesitan consentimiento de administrador, sin excepción. Cuando la pregunta es 'dónde restrinjo quién puede iniciar sesión en esta aplicación o asignarla a usuarios', la respuesta es Enterprise applications (el service principal), no App registrations.
- Contributor en un vault no concede acceso a los secretos en el modelo RBAC, pero en el modelo de directivas de acceso un Contributor puede agregarse una directiva a sí mismo. Si los datos deben estar a salvo de una eliminación irrecuperable, la respuesta es purge protection, no solo soft delete.
- Deny lo detiene, Audit lo informa, Modify y DeployIfNotExists lo corrigen, y los recursos existentes necesitan una tarea de corrección más una identidad administrada. Para una excepción temporal y documentada, elige una exención con fecha de caducidad.
- Los bloqueos prevalecen sobre RBAC para todos, incluidos los Owners, pero solo en operaciones de administración, no sobre los datos. Si una pregunta dice que los usuarios aún pueden eliminar blobs a pesar de un bloqueo, ese es el comportamiento esperado.
- El riesgo de inicio de sesión se asocia con 'exigir MFA'; el riesgo de usuario, con 'exigir cambio de contraseña'. Las credenciales filtradas son una detección de riesgo de usuario, mientras que la IP anónima y el viaje atípico son detecciones de riesgo de inicio de sesión.
Términos clave
- Microsoft Entra role (rol de Microsoft Entra)
- Un rol de directorio que otorga permisos sobre objetos de identidad y la configuración del tenant, como User Administrator o Security Administrator.
- Azure RBAC role (rol de Azure RBAC)
- Una definición de rol que otorga permisos sobre recursos de Azure mediante Azure Resource Manager, como Owner, Contributor o Reader.
- Scope (ámbito)
- El nivel en el que se aplica una asignación de rol: grupo de administración, suscripción, grupo de recursos o recurso; los niveles inferiores la heredan.
- User Access Administrator
- Un rol de Azure RBAC que puede administrar asignaciones de roles, pero no los recursos en sí.
- Least privilege (privilegio mínimo)
- Otorgar solo los permisos necesarios, en el ámbito más reducido y durante el menor tiempo posible.
- Actions
- Operaciones del plano de control que el rol permite, como crear o reiniciar una VM.
- NotActions
- Operaciones quitadas del comodín de Actions solo para este rol; no es una denegación si otro rol las otorga.
- DataActions
- Operaciones del plano de datos que el rol permite, como leer blobs o secretos de Key Vault.
- AssignableScopes (ámbitos asignables)
- Los grupos de administración, suscripciones o grupos de recursos donde se puede asignar un rol personalizado.
- Eligible assignment (asignación elegible)
- Una asignación de PIM que permite a un usuario activar un rol cuando lo necesita; no otorga permisos hasta que se activa.
- Active assignment (asignación activa)
- Una asignación de rol cuyos permisos están en vigor en este momento, ya sea de forma permanente o por un tiempo definido.
- Activation (activación)
- El paso justo a tiempo en el que un usuario elegible activa un rol, sujeto a la configuración de MFA, justificación, ticket o aprobación.
- Access review (revisión de acceso)
- Una comprobación programada en la que los revisores confirman o quitan el acceso continuo de los usuarios a un rol, grupo o aplicación.
- Conditional Access policy (directiva de acceso condicional)
- Una regla si-entonces en Entra ID que evalúa señales de inicio de sesión y aplica controles de concesión o de sesión.
- Grant control (control de concesión)
- La parte de una directiva que bloquea el acceso o lo concede solo si se cumplen requisitos como MFA o un dispositivo compatible.
- Session control (control de sesión)
- Un control que limita la sesión después de conceder el acceso, como la frecuencia de inicio de sesión o las restricciones aplicadas por la aplicación.
- Named location (ubicación con nombre)
- Un conjunto de rangos de IP o países que se usa como condición; se puede marcar como de confianza.
- Report-only mode (modo solo informe)
- Un estado de la directiva que registra lo que sucedería sin aplicar la directiva.
- Authentication methods policy (directiva de métodos de autenticación)
- La directiva de Entra ID que habilita o deshabilita cada método de inicio de sesión para todos los usuarios o para grupos seleccionados.
- Phishing-resistant MFA (MFA resistente al phishing)
- Métodos vinculados criptográficamente al sitio legítimo, como llaves FIDO2, passkeys, Windows Hello for Business y autenticación basada en certificados.
- Passkey (llave de acceso)
- Una credencial FIDO2 almacenada en una llave de seguridad o en un dispositivo que inicia sesión con una clave privada desbloqueada con PIN o biometría.
- Authentication strength (fuerza de autenticación)
- Un control de concesión de Conditional Access que exige combinaciones específicas de métodos, como la fuerza integrada de MFA resistente al phishing.
- Temporary Access Pass (pase de acceso temporal)
- Un código de acceso de tiempo limitado que se usa para registrar o recuperar métodos seguros sin contraseña.
- Managed identity (identidad administrada)
- Una identidad de Entra para un recurso de Azure cuyas credenciales Azure administra y rota automáticamente.
- System-assigned identity (identidad asignada por el sistema)
- Una identidad administrada creada en un recurso y ligada a su ciclo de vida.
- User-assigned identity (identidad asignada por el usuario)
- Un recurso de identidad administrada independiente que puede asociarse a muchos recursos y persiste por separado.
- IMDS
- El Azure Instance Metadata Service en 169.254.169.254 que las VMs usan para solicitar tokens de identidad administrada.
- Application object (objeto de aplicación)
- La definición global de la aplicación en su tenant de origen, administrada en App registrations.
- Service principal (entidad de servicio)
- La instancia local de una aplicación en un tenant, administrada en Enterprise applications, que recibe consentimiento y asignaciones.
- Delegated permission (permiso delegado)
- Un permiso que usa una aplicación en nombre de un usuario que inició sesión, limitado por el propio acceso de ese usuario.
- Application permission (permiso de aplicación)
- Un permiso solo de aplicación que se usa sin usuario que haya iniciado sesión; siempre necesita consentimiento de administrador.
- Admin consent workflow (flujo de consentimiento de administrador)
- Un proceso que permite a los usuarios solicitar aprobación de un administrador para aplicaciones a las que no pueden dar consentimiento.
- Access policy model (modelo de directivas de acceso)
- La autorización heredada del plano de datos de Key Vault que concede conjuntos de permisos a nivel de todo el vault para cada entidad.
- Key Vault RBAC
- Autorización del plano de datos mediante roles de Azure como Key Vault Secrets User, que puede limitarse a un solo secreto.
- Soft delete (eliminación temporal)
- Mantiene recuperables los vaults y objetos eliminados durante un período de retención de 7 a 90 días.
- Purge protection (protección contra purga)
- Impide la eliminación permanente hasta que pasa el período de retención; no se puede deshabilitar una vez habilitada.
- Key rotation policy (directiva de rotación de claves)
- Un calendario que crea automáticamente nuevas versiones de la clave y puede notificar antes de la caducidad.
- Policy definition (definición de directiva)
- Una regla JSON con una condición y un efecto que describe las configuraciones de recursos permitidas.
- Initiative (iniciativa)
- Un grupo de definiciones de directiva que se asignan y se reportan juntas, también llamado policy set.
- DeployIfNotExists
- Un efecto que despliega un recurso o configuración relacionados que faltan usando una plantilla.
- Remediation task (tarea de corrección)
- Un trabajo que aplica Modify o DeployIfNotExists a recursos que ya existían antes de la asignación.
- Exemption (exención)
- Un registro que excluye un recurso o ámbito de una asignación, categorizado como Waiver o Mitigated, opcionalmente con límite de tiempo.
- CanNotDelete lock (bloqueo CanNotDelete)
- Un bloqueo que permite lecturas y actualizaciones pero impide eliminar el recurso y sus elementos secundarios.
- ReadOnly lock (bloqueo ReadOnly)
- Un bloqueo que impide tanto actualizaciones como eliminaciones, permitiendo solo operaciones de lectura.
- Management group (grupo de administración)
- Un contenedor por encima de las suscripciones cuyas asignaciones de RBAC y directivas heredan todas las suscripciones que están debajo.
- Root management group (grupo de administración raíz)
- El único grupo de administración de nivel superior de cada tenant, que contiene a todos los demás.
- Sign-in risk (riesgo de inicio de sesión)
- La probabilidad de que una solicitud de autenticación específica no la haya hecho el usuario legítimo.
- User risk (riesgo de usuario)
- La probabilidad de que una identidad esté comprometida, por ejemplo porque sus credenciales se filtraron.
- Risk-based Conditional Access (Conditional Access basado en riesgo)
- Directivas que exigen MFA o un cambio de contraseña seguro según el nivel de riesgo de inicio de sesión o de usuario.
Dominio 2: Secure storage, databases, and networking (28%)
Consejos para el examen
- Owner o Contributor por sí solos no dan acceso a los datos con Entra, pero sí permiten listar las claves, lo que da acceso total a los datos. La respuesta más segura para Storage casi siempre es Entra ID con un rol de datos y Shared Key deshabilitado.
- SAS más segura: user delegation. Revocar una SAS de servicio sin rotar claves: directiva de acceso almacenada. Revocar una SAS ad hoc firmada con clave: regenerar la clave que la firmó. La SAS de cuenta no puede usar directivas de acceso almacenadas.
- El cifrado de infraestructura solo puede habilitarse al crear la cuenta. Una directiva de retención basada en tiempo bloqueada no puede acortarse ni eliminarse, solo ampliarse. CMK necesita soft delete más purge protection en el vault y una identidad administrada con derechos de wrap/unwrap.
- No se pueden agregar intervalos de IP privadas al firewall de IP de Storage; usa reglas de VNet o private endpoints. Si un servicio de Microsoft como Azure Backup falla después de cerrar el firewall, la solución es la excepción de servicios de confianza o una regla de instancia de recurso.
- Ocultar datos a los DBA: Always Encrypted. Ocultar datos en los resultados a usuarios con pocos privilegios: dynamic data masking. Proteger discos y copias de seguridad: TDE. Controlar tú mismo la clave: TDE con CMK. Detener los inicios de sesión con contraseña: autenticación solo con Entra.
- Gana el número de prioridad más bajo y la evaluación se detiene en la primera coincidencia. Las reglas predeterminadas permiten todo el tráfico de VNet a VNet, así que la microsegmentación dentro de una VNet necesita reglas de denegación explícitas con números de prioridad inferiores a 65000. Entrada: subred y luego NIC; salida: NIC y luego subred.
- El orden es reglas de administrador de seguridad y luego NSG. Un Deny en la capa de administrador no puede invalidarse; Allow todavía permite que los NSG denieguen; Always Allow omite por completo los NSG. Elige AVNM cuando una pregunta pida aplicar reglas de forma central que los equipos locales no puedan eludir.
- Acceso desde el entorno local, una IP privada, alcance por recurso y protección contra exfiltración apuntan a private endpoints. Acceso gratuito, sencillo y a nivel de subred conservando la IP pública apunta a service endpoints. Si un private endpoint 'no funciona', sospecha primero del DNS.
- Inspección TLS, IDPS y filtrado de URL completas significan Premium. Un firewall sin una UDR 0.0.0.0/0 en las subredes spoke no inspecciona nada. La tunelización forzada requiere la AzureFirewallManagementSubnet.
- Global, perímetro, multirregión: WAF en Front Door. Regional, dentro de una VNet: WAF en Application Gateway. Inundaciones de capa 3/4: DDoS Protection. Las reglas personalizadas se procesan antes que las administradas, y el modo Detection nunca bloquea.
- Todo un sitio hacia Azure: sitio a sitio. Laptops individuales: punto a sitio (con autenticación de Entra para MFA y Conditional Access). Inspección central del tráfico de Virtual WAN: secured hub con routing intent. Acceso por aplicación sin VPN a nivel de red: Entra Private Access.
- ¿Se permite un paquete específico y qué regla decidió? IP flow verify. ¿Qué reglas están vigentes en una NIC? Effective security rules. ¿Hacia dónde va el tráfico? Next hop. ¿Qué tráfico fluyó históricamente? Flow logs con traffic analytics.
Términos clave
- Data-plane RBAC (RBAC del plano de datos)
- Roles de Azure como Storage Blob Data Reader que autorizan el acceso a los datos dentro de una cuenta de almacenamiento.
- Account access key (clave de acceso de la cuenta)
- Una de las dos claves que conceden acceso total a todos los datos de una cuenta de almacenamiento mediante autorización Shared Key.
- allowSharedKeyAccess
- La propiedad de la cuenta de almacenamiento que, cuando es false, rechaza las solicitudes autorizadas con claves de cuenta o con SAS firmadas con claves.
- Key expiration policy (directiva de caducidad de claves)
- Una configuración de la cuenta de almacenamiento que marca las claves de cuenta que no se han rotado dentro de un número de días definido.
- User delegation SAS (SAS de delegación de usuario)
- Una SAS de Blob firmada con una clave obtenida mediante credenciales de Entra ID, limitada por los permisos de RBAC de su creador.
- Service SAS (SAS de servicio)
- Una SAS firmada con una clave de cuenta que concede acceso a recursos de un único servicio de almacenamiento.
- Account SAS (SAS de cuenta)
- Una SAS firmada con clave que puede abarcar varios servicios y operaciones de nivel de servicio.
- Stored access policy (directiva de acceso almacenada)
- Una directiva con nombre en un contenedor, cola, tabla o recurso compartido a la que pueden hacer referencia los tokens de SAS de servicio, lo que permite cambiarlos o revocarlos de forma centralizada.
- Customer-managed key (clave administrada por el cliente)
- Una clave en Key Vault o Managed HSM que envuelve las claves de cifrado de datos de la cuenta de almacenamiento bajo tu control.
- Infrastructure encryption (cifrado de infraestructura)
- Una segunda capa de cifrado independiente que solo se habilita al crear la cuenta de almacenamiento.
- Time-based retention policy (directiva de retención basada en tiempo)
- Una directiva de inmutabilidad que impide eliminar y modificar blobs durante un intervalo definido; una vez bloqueada, solo puede ampliarse.
- Legal hold (retención legal)
- Una configuración de inmutabilidad que conserva los datos indefinidamente hasta que se quita la etiqueta de retención.
- Storage firewall (firewall de Storage)
- Reglas de red que restringen qué subredes, intervalos de IP públicas o private endpoints pueden llegar a una cuenta de almacenamiento.
- Trusted services exception (excepción de servicios de confianza)
- Una configuración del firewall que permite que los servicios de Azure de la lista, como Azure Backup, omitan las reglas de red.
- Resource instance rule (regla de instancia de recurso)
- Una regla de firewall que permite que una instancia de recurso de Azure específica, identificada por su identidad administrada, acceda a la cuenta.
- Malware scanning (análisis de malware)
- Una función de Defender for Storage que analiza los blobs cargados en busca de malware y etiqueta o alerta según los resultados.
- Sensitive data threat detection (detección de amenazas a datos confidenciales)
- Priorización de Defender for Storage que usa los tipos de información confidencial de Purview para señalar amenazas a cuentas que contienen datos confidenciales.
- Microsoft Entra-only authentication (autenticación solo con Microsoft Entra)
- Una configuración del servidor que deshabilita la autenticación SQL para que solo las identidades de Entra puedan iniciar sesión.
- TDE
- Transparent data encryption (cifrado de datos transparente), que cifra en reposo los archivos de base de datos, los registros y las copias de seguridad.
- Always Encrypted
- Cifrado de columnas del lado del cliente que mantiene el texto sin cifrar oculto al motor de base de datos y a sus administradores.
- Dynamic data masking (enmascaramiento dinámico de datos)
- Una directiva que ofusca los valores de columna en los resultados de las consultas para usuarios sin el permiso UNMASK.
- Database-level firewall rule (regla de firewall a nivel de base de datos)
- Una regla de IP almacenada en una base de datos que se aplica solo a esa base de datos.
- Network security group (grupo de seguridad de red)
- Un conjunto con estado de reglas de permitir y denegar que se aplica a subredes o NICs.
- Rule priority (prioridad de regla)
- Un número de 100 a 4096; los números más bajos se procesan primero y gana la primera coincidencia.
- Service tag (etiqueta de servicio)
- Una etiqueta mantenida por Microsoft que representa los prefijos IP de un servicio o categoría de Azure, como Storage o Internet.
- Application security group (grupo de seguridad de aplicaciones)
- Una agrupación lógica de NICs que se usa como origen o destino en reglas de NSG en lugar de direcciones IP.
- Azure Virtual Network Manager
- Un servicio central que agrupa redes virtuales y les despliega configuraciones de conectividad y seguridad a escala.
- Network group (grupo de red)
- Un conjunto estático o dinámico (basado en directivas) de redes virtuales al que se dirigen las configuraciones de AVNM.
- Security admin rule (regla de administrador de seguridad)
- Una regla administrada de forma central que se evalúa antes que los NSG, con acciones Allow, Deny o Always Allow.
- Always Allow
- Una acción de administrador de seguridad que permite el tráfico y omite para él la evaluación de los NSG.
- Service endpoint (punto de conexión de servicio)
- Una configuración de subred que enruta el tráfico hacia un servicio de Azure por la red troncal y permite que el firewall del servicio admita esa subred; el servicio conserva su IP pública.
- Private endpoint (punto de conexión privado)
- Una NIC con una IP privada en tu subred asignada a un recurso específico mediante Private Link.
- Private Link service
- Tu propio servicio detrás de un Standard Load Balancer, expuesto a los consumidores mediante private endpoints.
- Private DNS zone (zona DNS privada)
- Una zona de Azure DNS, como privatelink.blob.core.windows.net, que resuelve los nombres de servicio a las IP de los private endpoints para las VNets vinculadas.
- Application rule (regla de aplicación)
- Una regla de Azure Firewall que permite o deniega el tráfico saliente por FQDN o etiqueta FQDN.
- TLS inspection (inspección TLS)
- Una función Premium que descifra y vuelve a cifrar el tráfico HTTPS usando un certificado de CA intermedia desde Key Vault.
- IDPS
- Detección y prevención de intrusiones basada en firmas en Azure Firewall Premium.
- Firewall policy (directiva de firewall)
- Un recurso que contiene las reglas y la configuración del firewall, reutilizable entre firewalls y con herencia primaria-secundaria.
- User-defined route (ruta definida por el usuario)
- Una ruta personalizada, como 0.0.0.0/0 hacia la IP privada del firewall, que invalida las rutas del sistema de Azure.
- Web application firewall (firewall de aplicaciones web)
- Un filtro de capa 7 que inspecciona las solicitudes HTTP en busca de ataques como inyección SQL y cross-site scripting.
- Managed rule set (conjunto de reglas administrado)
- Reglas de WAF mantenidas por Microsoft basadas en el OWASP Core Rule Set o en el Microsoft Default Rule Set.
- Custom rule (regla personalizada)
- Una regla de WAF definida por el usuario, evaluada antes que las reglas administradas, que coincide con condiciones como IP, geografía o velocidad.
- Detection mode (modo de detección)
- Un modo de WAF que registra las coincidencias de reglas sin bloquear las solicitudes.
- DDoS Network Protection
- El nivel de pago de Azure DDoS que agrega ajuste adaptativo, telemetría, respuesta rápida y protección de costos para los recursos de una VNet.
- Site-to-site VPN (VPN de sitio a sitio)
- Un túnel IPsec/IKE que conecta el dispositivo VPN de una red local con una puerta de enlace VPN de Azure.
- Point-to-site VPN (VPN de punto a sitio)
- Una VPN desde dispositivos cliente individuales hacia una red virtual de Azure usando OpenVPN, IKEv2 o SSTP.
- Secured virtual hub (hub virtual protegido)
- Un hub de Virtual WAN con Azure Firewall administrado por Firewall Manager, con routing intent para inspeccionar el tráfico.
- ZTNA
- Zero Trust network access (acceso a la red de Zero Trust), que concede acceso por aplicación después de verificar la identidad y el dispositivo en lugar de acceso a toda la red.
- Microsoft Entra Private Access
- El servicio ZTNA de Microsoft que publica aplicaciones privadas mediante Global Secure Access con Conditional Access por aplicación.
- IP flow verify
- Una herramienta de Network Watcher que comprueba si un paquete específico se permite o se deniega hacia o desde una VM y nombra la regla que decide.
- Effective security rules (reglas de seguridad efectivas)
- La vista combinada de todas las reglas de NSG y predeterminadas que realmente se aplican a una NIC.
- VNet flow logs (registros de flujo de VNet)
- Registros de flujo capturados a nivel de red virtual, subred o NIC, independientes de los NSG, almacenados en una cuenta de almacenamiento.
- Traffic analytics (análisis de tráfico)
- Una función que agrega los registros de flujo en Log Analytics para paneles, consultas e información sobre amenazas.
Dominio 3: Secure compute (24%)
Consejos para el examen
- Conoce la pareja: Prompt Shields es la capa de prevención dentro de la ruta de la solicitud (filtrado de contenido); Defender for AI services es la capa de detección que produce alertas de seguridad. Los prompts del usuario llevan jailbreaks; los documentos llevan inyecciones indirectas.
- Copilot nunca concede acceso nuevo; expone los permisos excesivos existentes. Cuando una pregunta pida cómo encontrar contenido sobrecompartido antes de desplegar Copilot, elige las evaluaciones de riesgo de datos de DSPM for AI. Cuando pregunte cómo impedir que se peguen datos confidenciales en sitios de IA para consumidores, elige la directiva DLP ofrecida mediante DSPM for AI.
- La autenticación de APIM al modelo usa la identidad administrada de APIM más un rol de RBAC, lo que te permite deshabilitar las claves de API del modelo. La protección contra el uso excesivo es la directiva de límite de tokens (429 al superarlo); la visibilidad del uso es la directiva de métricas de tokens más Application Insights y Log Analytics.
- La respuesta a 'cómo gobernamos los agentes de IA' refleja la gobernanza de identidades de cargas de trabajo: una identidad única por agente, un propietario responsable, permisos de mínimo privilegio, Conditional Access y directivas de riesgo, y revisiones de acceso. Evita las respuestas que comparten las credenciales de una persona con un agente.
- Cobertura del disco temporal y la caché sin un agente en el invitado significa cifrado en el host. Control de las claves por el cliente para discos administrados significa un disk encryption set. BitLocker o DM-Crypt dentro del invitado significa Azure Disk Encryption, que es la opción heredada.
- Componentes de arranque firmados: Secure Boot. Claves y mediciones: vTPM. Detectar una cadena de arranque manipulada: supervisión de la integridad del arranque mediante Guest Attestation y Defender for Cloud. Trusted launch requiere VMs Gen2; cifrar la memoria en uso corresponde a las VMs confidenciales, no a trusted launch.
- Sin IP públicas en las VMs y RDP/SSH desde el navegador por 443: Azure Bastion en AzureBastionSubnet. Puertos cerrados hasta una solicitud aprobada y con límite de tiempo: JIT, que necesita Defender for Servers Plan 2.
- JIT, la supervisión de la integridad de archivos y el análisis sin agente son funciones del Plan 2. Los servidores fuera de Azure necesitan Azure Arc antes de que Defender for Servers, Policy o Update Manager puedan administrarlos. El escáner de vulnerabilidades integrado es Microsoft Defender Vulnerability Management.
- Las directivas de red necesitan un motor de directivas de red habilitado en el clúster, que normalmente se elige al crearlo. Deshabilitar las cuentas locales es lo que obliga a que todo el acceso pase por Entra. La aplicación con Gatekeeper dentro del clúster es Azure Policy para AKS; la detección de amenazas y el análisis de imágenes es Defender for Containers.
- El acceso en tiempo de ejecución con mínimo privilegio es AcrPull; las canalizaciones necesitan AcrPush. Los private endpoints y las reglas de firewall requieren la SKU Premium. El análisis de CVE de imágenes viene de Defender for Containers, no de ACR por sí solo.
- Las referencias de Key Vault necesitan una identidad administrada con acceso de lectura a los secretos, y los vaults con restricciones de red necesitan VNet integration. El filtrado de entrada se hace con restricciones de acceso o private endpoints; el alcance de salida hacia una VNet es VNet integration. Proteger una aplicación sin cambios en el código apunta a Easy Auth.
Términos clave
- Jailbreak
- Una inyección de prompt directa en la que un usuario intenta que un modelo ignore sus instrucciones o reglas de seguridad.
- Indirect prompt injection (inyección de prompt indirecta)
- Instrucciones maliciosas ocultas en documentos o datos que un modelo procesa, en lugar de escritas por el usuario.
- Prompt Shields
- Una función de Azure AI Content Safety que detecta intentos de jailbreak en los prompts y ataques indirectos en los documentos.
- Defender for AI services
- Un plan de Defender for Cloud que genera alertas de amenazas para los despliegues de modelos de Azure OpenAI y Foundry.
- DSPM for AI
- Una solución de Microsoft Purview que descubre el uso de IA, los datos confidenciales en prompts y respuestas, y los riesgos de sobrecompartición.
- Oversharing (sobrecompartición)
- Contenido accesible para muchas más personas de las que lo necesitan, que Copilot puede mostrar a cualquiera de ellas.
- Data risk assessment (evaluación de riesgo de datos)
- Un informe de DSPM for AI que encuentra sitios y archivos de SharePoint sobrecompartidos y sugiere correcciones.
- Sensitivity label (etiqueta de confidencialidad)
- Una clasificación de Purview que puede cifrar y marcar contenido, y que Copilot respeta al acceder a datos o generarlos.
- AI gateway (puerta de enlace de IA)
- El conjunto de capacidades de Azure API Management para gobernar y proteger el acceso a los endpoints de modelos de IA.
- authentication-managed-identity
- Una directiva de APIM que obtiene un token de Entra usando la identidad administrada de APIM para llamar a un backend.
- llm-token-limit
- Una directiva de APIM que aplica tasas de tokens por minuto y cuotas de tokens por clave, devolviendo 429 cuando se superan.
- Token metrics (métricas de tokens)
- Recuentos de tokens de prompt, de respuesta y totales que APIM emite a Application Insights para supervisión y refacturación interna.
- Microsoft Entra Agent ID
- Capacidades de Entra que dan a los agentes de IA sus propias identidades de directorio para inventario, control de acceso y protección.
- Agent identity (identidad de agente)
- Una identidad de directorio que representa a un agente de IA específico, distinta de los usuarios y de los service principals de aplicaciones comunes.
- Agent identity blueprint (blueprint de identidad de agente)
- Una plantilla a partir de la cual se crean identidades de agentes, que define la configuración y los permisos compartidos.
- Sponsor (patrocinador)
- La persona responsable del propósito, el acceso y el ciclo de vida de un agente.
- Server-side encryption (cifrado del lado del servidor)
- Cifrado AES-256 siempre activo de los discos administrados en reposo en Azure Storage, con claves de la plataforma o administradas por el cliente.
- Disk encryption set (conjunto de cifrado de disco)
- Un recurso que vincula los discos administrados con una clave administrada por el cliente en Key Vault o Managed HSM mediante una identidad administrada.
- Encryption at host (cifrado en el host)
- Cifrado realizado en el host físico de la VM para que los discos temporales y las cachés se cifren antes de llegar al almacenamiento.
- Azure Disk Encryption
- Cifrado heredado basado en el invitado que usa BitLocker o DM-Crypt con claves en Key Vault, con retiro programado.
- Trusted launch
- Un tipo de seguridad de Azure para VMs Gen2 que combina Secure Boot, vTPM y supervisión de la integridad del arranque.
- Secure Boot (arranque seguro)
- Una función UEFI que carga solo componentes de arranque firmados por editores de confianza.
- vTPM
- Un TPM 2.0 virtual que almacena claves y registra los valores del arranque medido de la VM.
- Boot integrity monitoring (supervisión de la integridad del arranque)
- Atestación remota de las mediciones de arranque de una VM, informada como estado de salud en Defender for Cloud.
- Measured boot (arranque medido)
- Registrar en el TPM los hashes de cada etapa del arranque para poder verificar después la cadena de inicio.
- Azure Bastion
- Un servicio administrado que proporciona RDP y SSH a las VMs desde el navegador o un cliente nativo sobre TLS, sin IP públicas en las VMs.
- AzureBastionSubnet
- El nombre de subred dedicada que se requiere para desplegar Azure Bastion.
- Just-in-time VM access (acceso just-in-time a VMs)
- Una función de Defender for Servers Plan 2 que mantiene cerrados los puertos de administración y los abre temporalmente para solicitudes aprobadas.
- Management port (puerto de administración)
- Un puerto para la administración remota, como 3389 (RDP) o 22 (SSH).
- Defender for Servers Plan 1
- Protección de servidores centrada en la integración con Microsoft Defender for Endpoint y la administración de vulnerabilidades básica.
- Defender for Servers Plan 2
- Agrega análisis sin agente, acceso JIT, supervisión de la integridad de archivos, administración de vulnerabilidades premium y más.
- Azure Arc-enabled server (servidor habilitado para Azure Arc)
- Una máquina fuera de Azure que ejecuta el Connected Machine agent para poder administrarse como un recurso de Azure.
- Azure Update Manager
- Un servicio que evalúa y programa la aplicación de parches del SO para VMs de Azure y servidores habilitados para Arc.
- Agentless scanning (análisis sin agente)
- Análisis de instantáneas de los discos de las VMs en busca de vulnerabilidades, secretos y malware sin un agente instalado.
- AKS-managed Entra integration (integración de Entra administrada por AKS)
- Configuración en la que los usuarios inician sesión en la API de Kubernetes con identidades de Entra en lugar de certificados locales.
- Azure RBAC for Kubernetes (Azure RBAC para Kubernetes)
- Uso de asignaciones de roles de Azure, en el ámbito del clúster o del espacio de nombres, para autorizar acciones de la API de Kubernetes.
- Private cluster (clúster privado)
- Un clúster de AKS cuyo servidor de API solo es accesible mediante una IP privada en la red virtual.
- Network policy (directiva de red)
- Un recurso de Kubernetes que restringe el tráfico entre pods según etiquetas, espacios de nombres y puertos.
- Azure Policy add-on (complemento de Azure Policy)
- Un complemento de AKS que usa OPA Gatekeeper para auditar o denegar recursos de Kubernetes no conformes.
- Admin user (usuario administrador)
- Una credencial compartida del registro con derechos completos de push y pull que debe permanecer deshabilitada.
- AcrPull
- Un rol de Azure que permite extraer imágenes de un registro.
- AcrPush
- Un rol de Azure que permite enviar y extraer imágenes.
- Scope map and token (scope map y token)
- Funciones del registro que conceden permisos específicos por repositorio a clientes que no usan Entra.
- Key Vault reference (referencia de Key Vault)
- Un valor de app setting con la forma @Microsoft.KeyVault(...) que la plataforma resuelve usando la identidad administrada de la aplicación.
- Access restrictions (restricciones de acceso)
- Reglas de permitir y denegar ordenadas por prioridad que filtran el tráfico de entrada a una aplicación de App Service o Function.
- HTTPS Only
- Una configuración que redirige todas las solicitudes HTTP a HTTPS.
- Easy Auth
- La autenticación integrada de App Service que inicia la sesión de los usuarios mediante proveedores de identidad antes de que las solicitudes lleguen al código.
- VNet integration (integración con VNet)
- Una función que permite que una aplicación haga llamadas de salida hacia una red virtual para llegar a recursos privados.
Dominio 4: Manage and monitor security posture (24%)
Consejos para el examen
- El nivel gratuito da recomendaciones, puntuación de seguridad y cumplimiento con el MCSB; el análisis de rutas de ataque, el cloud security explorer, las reglas de gobernanza y el análisis sin agente requieren Defender CSPM. Todos los puntos de un control solo llegan cuando cada recurso afectado está en buen estado.
- Cadenas automáticas y priorizadas de extremo a extremo: análisis de rutas de ataque. Tu propia pregunta ad hoc sobre el grafo: cloud security explorer. Análisis basado en instantáneas sin agentes: agentless scanning. Propietarios y fechas límite: reglas de gobernanza. Todo requiere Defender CSPM, no la CSPM básica.
- El MCSB es el estándar predeterminado e impulsa la puntuación de seguridad. Agregar otros estándares normativos se hace en Environment settings y en general requiere Defender CSPM. En Azure, los estándares se implementan como iniciativas de Azure Policy. Un panel en verde no es una certificación.
- Los planes se habilitan por suscripción en Defender plans; habilítalos a nivel de suscripción para cubrir los recursos futuros. Usa reglas de supresión para las alertas benignas conocidas, workflow automation para responder y alertas de ejemplo para probar. Las alertas también aparecen como incidentes en Defender XDR.
- La incorporación de AWS usa una plantilla de CloudFormation; GCP usa un script de Cloud Shell o Terraform; ambos evitan las claves de larga duración mediante federación. La protección completa de servidores en otras nubes depende de Azure Arc. Las reacciones automáticas a las alertas o recomendaciones de Defender for Cloud son workflow automation con Logic Apps.
- Usa por defecto una sola área de trabajo, a menos que la residencia, los límites de tenant o la facturación obliguen a tener más. AMA más DCR es el método de recopilación; el agente heredado está retirado. CEF va a CommonSecurityLog mediante un reenviador Linux; los eventos de Windows van a SecurityEvent; las transformaciones de DCR filtran los datos antes de la ingesta.
- Detección más rápida para una condición simple: NRT. Correlación compleja o umbrales: programada. Convertir en incidentes las alertas de otros productos de Microsoft: reglas de seguridad de Microsoft, pero deshabilítalas cuando la integración de incidentes de Defender XDR esté activa para evitar duplicados. Sin asignación de entidades, la automatización y los gráficos de investigación no tienen sobre qué actuar.
- Acciones simples de triaje (asignar, etiquetar, cerrar, fijar la gravedad) sin código: reglas de automatización. Acciones que involucran sistemas externos o aprobaciones: playbooks, normalmente lanzados por una regla de automatización. Paneles: workbooks. Búsquedas proactivas: hunting. Listas de búsqueda: watchlists. IoC: inteligencia de amenazas.
- La detección y las reglas en tiempo real necesitan datos del nivel Analytics. Los datos de gran volumen y consultados rara vez pertenecen a un nivel de menor costo, como el data lake o los registros auxiliares/básicos. Los datos archivados necesitan un trabajo de búsqueda o una restauración. Las tablas personalizadas terminan en _CL.
- Copilot no omite los permisos: un usuario solo ve los datos a los que ya tiene acceso. La capacidad son las SCU, compartidas por el uso independiente y el integrado. Los propietarios administran los plugins y la configuración; los colaboradores lo usan. Los prompts reutilizables de varios pasos son promptbooks.
- Delimitar qué correos leyó un atacante depende de MailItemsAccessed (originalmente solo de Premium, ahora también en Audit Standard); los eventos de consultas de búsqueda siguen siendo de Premium. La retención más larga y las directivas de retención personalizadas son funciones de Premium. Buscar requiere un rol Audit Logs; llevar los datos de auditoría a Sentinel usa el conector de Microsoft 365 (tabla OfficeActivity).
Términos clave
- CSPM
- Cloud security posture management (administración de la postura de seguridad en la nube): evaluación continua de la configuración frente a las buenas prácticas.
- Foundational CSPM (CSPM básica)
- El nivel gratuito de Defender for Cloud que proporciona recomendaciones, puntuación de seguridad, inventario y cumplimiento con el MCSB.
- Defender CSPM
- El plan de postura de pago que agrega rutas de ataque, cloud security explorer, análisis sin agente, gobernanza y postura consciente de los datos.
- Secure score (puntuación de seguridad)
- Un porcentaje basado en controles de seguridad, que se obtiene cuando todos los recursos de un control están en buen estado.
- Security control (control de seguridad)
- Un grupo de recomendaciones relacionadas cuyos puntos cuentan para la puntuación de seguridad.
- Cloud security graph (grafo de seguridad en la nube)
- La base de datos de Defender CSPM de recursos, exposiciones, identidades y relaciones que se usa para el análisis con contexto.
- Attack path analysis (análisis de rutas de ataque)
- Descubrimiento automático de cadenas explotables desde un punto de entrada hasta un activo crítico, con correcciones para romperlas.
- Cloud security explorer
- Un generador de consultas para buscar en el grafo de seguridad combinaciones riesgosas de condiciones.
- Governance rule (regla de gobernanza)
- Una regla que asigna propietarios y fechas límite a las recomendaciones coincidentes y hace seguimiento de la corrección.
- Choke point (punto de estrangulamiento)
- Un recurso por el que pasan muchas rutas de ataque, lo que lo convierte en una corrección de alto valor.
- Microsoft cloud security benchmark
- El estándar de seguridad predeterminado de Microsoft en Defender for Cloud, que cubre las buenas prácticas de Azure y multinube.
- Regulatory compliance dashboard (panel de cumplimiento normativo)
- La vista de Defender for Cloud que asigna las evaluaciones a los controles de los estándares seleccionados.
- Standard (estándar)
- Un conjunto de controles de cumplimiento, como PCI DSS o ISO 27001, asignado a un ámbito en Defender for Cloud.
- Custom standard (estándar personalizado)
- Un conjunto de recomendaciones definido por el usuario y agrupado como estándar para su seguimiento.
- Cloud workload protection (protección de cargas de trabajo en la nube)
- Detección de amenazas en tiempo de ejecución para tipos de recursos específicos, proporcionada mediante los planes de Defender for Cloud.
- Security alert (alerta de seguridad)
- Una detección de actividad sospechosa con gravedad, evidencia, tácticas de MITRE e indicaciones de respuesta.
- Suppression rule (regla de supresión)
- Una regla que descarta automáticamente las alertas que cumplen condiciones definidas, usada para actividad benigna conocida.
- Sample alerts (alertas de ejemplo)
- Alertas de prueba generadas a petición para validar las notificaciones y la automatización.
- Multicloud connector (conector multinube)
- Un recurso de Defender for Cloud que incorpora una cuenta de AWS o un proyecto de GCP para la evaluación de la postura y la protección.
- CloudFormation template (plantilla de CloudFormation)
- La plantilla de despliegue de AWS generada por Defender for Cloud para crear los roles de IAM que necesita el conector.
- Workflow automation (automatización de flujos de trabajo)
- Una función de Defender for Cloud que desencadena Logic Apps a partir de alertas, recomendaciones o cambios de cumplimiento.
- Auto-provisioning of Arc (aprovisionamiento automático de Arc)
- Instalación, impulsada por el conector, del agente de Azure Arc en VMs de AWS o GCP para Defender for Servers.
- Log Analytics workspace (área de trabajo de Log Analytics)
- El almacén de datos subyacente de Microsoft Sentinel, que se consulta con KQL.
- Azure Monitor Agent
- El agente actual para recopilar registros de máquinas Windows y Linux, configurado mediante reglas de recopilación de datos.
- Data collection rule (regla de recopilación de datos)
- Una configuración que define qué datos recopila AMA, las transformaciones KQL opcionales y el destino.
- CEF
- Common Event Format, un formato de mensaje Syslog estandarizado que usan muchos appliances de seguridad, almacenado en CommonSecurityLog.
- Log forwarder (reenviador de registros)
- Una VM Linux con AMA que recibe Syslog o CEF de los dispositivos y lo envía al área de trabajo.
- Scheduled query rule (regla de consulta programada)
- Una regla de análisis que ejecuta KQL según una programación sobre una ventana de lookback y genera alertas cuando se alcanza un umbral.
- NRT rule (regla NRT)
- Una regla de análisis casi en tiempo real que se ejecuta cada minuto para detectar rápidamente condiciones simples.
- Microsoft security rule (regla de seguridad de Microsoft)
- Una regla que crea incidentes de Sentinel a partir de alertas producidas por otros productos de seguridad de Microsoft.
- Anomaly rule (regla de anomalías)
- Una regla integrada de aprendizaje automático que registra las desviaciones respecto de las líneas base en la tabla Anomalies.
- Entity mapping (asignación de entidades)
- Vincular columnas de la consulta a tipos de entidad como Account, Host e IP para que los incidentes puedan investigarse y automatizarse.
- Automation rule (regla de automatización)
- Una regla de Sentinel sin código que se ejecuta ante eventos de incidentes o alertas para asignar, etiquetar, cambiar el estado, agregar tareas o ejecutar playbooks.
- Playbook
- Un flujo de trabajo de Logic Apps desencadenado por Sentinel para realizar acciones de respuesta y enriquecimiento de varios pasos.
- Workbook
- Un panel interactivo basado en KQL para visualizar los datos de Sentinel.
- Hunting query (consulta de hunting)
- Una consulta KQL que se ejecuta de forma proactiva para buscar amenazas no detectadas por las reglas de análisis.
- Watchlist
- Una tabla de búsqueda basada en CSV en Sentinel que se referencia en las consultas con _GetWatchlist.
- Analytics tier (nivel Analytics)
- El nivel de registros completo que admite todo KQL, las reglas de análisis y las consultas rápidas, con el costo de ingesta más alto.
- Sentinel data lake
- Un nivel de lago de bajo costo para datos de seguridad a largo plazo, consultado de forma asíncrona y usado para alimentar Analytics con resultados resumidos.
- Long-term retention (retención a largo plazo)
- Retención de bajo costo de hasta 12 años, a la que se accede mediante trabajos de búsqueda o restauración.
- Custom table (tabla personalizada)
- Una tabla para datos no estándar, con el sufijo _CL, creada mediante la Logs Ingestion API o los registros personalizados de AMA.
- summarize
- Un operador de KQL que agrega filas, como contar eventos por usuario.
- Security Compute Unit
- La unidad de capacidad aprovisionada que determina cuánto procesamiento puede realizar Security Copilot.
- Copilot owner (propietario de Copilot)
- El rol de Security Copilot que administra la configuración, los plugins y la capacidad.
- Plugin
- Un conector que proporciona a Security Copilot datos y habilidades de un producto de Microsoft o de terceros.
- Promptbook
- Una secuencia guardada y reutilizable de prompts para una tarea de seguridad común.
- Embedded experience (experiencia integrada)
- Funciones de Security Copilot que aparecen dentro de productos como Defender XDR, Entra o Intune.
- Unified audit log (registro de auditoría unificado)
- El registro central de Microsoft 365 de las actividades de usuarios y administradores en los distintos servicios, que se consulta mediante Purview Audit.
- Audit (Premium)
- El nivel avanzado que agrega retención más larga, directivas de retención personalizadas, mayor ancho de banda de API y eventos de información inteligente como SearchQueryInitiatedExchange.
- MailItemsAccessed
- Un evento de auditoría que registra el acceso a elementos del buzón, usado para delimitar el alcance de un compromiso de correo; originalmente solo de Premium, ahora también se registra en Audit (Standard).
- Audit log retention policy (directiva de retención de registros de auditoría)
- Una directiva de Premium que define cuánto tiempo se conservan registros de auditoría específicos.
Estudia SC-500 gratis
Plan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.
Abrir el plan de estudioPlan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.