SC-500 / Lecciones en español · English
Lecciones de SC-500 SC-500
- Roles integrados de Microsoft Entra vs roles de Azure RBAC, ámbitos (grupo de administración, suscripción, grupo de recursos, recurso) y privilegio mínimo
- Roles personalizados de Azure RBAC: actions, notActions, dataActions y ámbitos asignables
- Privileged Identity Management: asignaciones elegibles vs activas, activación con MFA, aprobación y justificación, revisiones de acceso
- Conditional Access: usuarios e identidades de carga de trabajo, aplicaciones en la nube, condiciones (riesgo de inicio de sesión, ubicaciones, plataforma del dispositivo), controles de concesión y de sesión, modo solo informe
- MFA y directiva de métodos de autenticación, métodos resistentes al phishing (FIDO2, passkeys, Windows Hello), fuerzas de autenticación
- Identidades administradas: asignadas por el sistema vs asignadas por el usuario, y reemplazo de secretos almacenados por acceso basado en tokens
- Registros de aplicaciones vs aplicaciones empresariales (service principals), permisos de API, consentimiento de administrador y configuración de consentimiento de usuario
- Azure Key Vault: RBAC vs directivas de acceso, eliminación temporal y protección contra purga, rotación de claves, restricciones de red, Defender for Key Vault
- Azure Policy: definiciones integradas vs personalizadas, iniciativas, efectos (Deny, Audit, Modify, DeployIfNotExists), tareas de corrección, exenciones
- Bloqueos de recursos (CanNotDelete, ReadOnly), jerarquía de grupos de administración y gobernanza a escala
- Detectar y corregir el acceso con privilegios excesivos con revisiones de acceso y directivas de riesgo de Entra ID Protection
- Autorización de Storage: Entra ID con RBAC del plano de datos, claves de cuenta, deshabilitar Shared Key, rotación de claves
- Firmas de acceso compartido: SAS de delegación de usuario vs de servicio vs de cuenta, directivas de acceso almacenadas y revocación
- Cifrado de Storage: claves administradas por Microsoft vs administradas por el cliente, cifrado de infraestructura, almacenamiento de blobs inmutable
- Firewall de Storage, excepciones de servicios de confianza y Defender for Storage (supervisión de actividad, análisis de malware, detección de amenazas a datos confidenciales)
- Seguridad de Azure SQL: autenticación solo con Entra, reglas de firewall de servidor y de base de datos, TDE con CMK, Always Encrypted, enmascaramiento dinámico de datos, auditoría, Defender for SQL
- Grupos de seguridad de red y grupos de seguridad de aplicaciones, etiquetas de servicio, prioridad de reglas y reglas predeterminadas
- Reglas de administrador de seguridad de Azure Virtual Network Manager vs NSG
- Private endpoints y Private Link vs service endpoints, zonas DNS privadas
- Azure Firewall (Standard vs Premium: inspección TLS, IDPS, filtrado de URL), Firewall Manager y directiva de firewall, tunelización forzada con rutas definidas por el usuario
- Web Application Firewall en Application Gateway y Front Door, DDoS Protection
- VPN de sitio a sitio y de punto a sitio, secured hubs de Virtual WAN, Microsoft Entra Private Access (ZTNA)
- Network Watcher: IP flow verify, reglas de seguridad efectivas, registros de flujo de VNet y análisis de tráfico
- Seguridad para IA: protección contra amenazas de Defender for AI services, alertas de inyección de prompts y jailbreak, Prompt Shields de Azure AI Content Safety
- Microsoft Purview DSPM for AI para detectar la sobreexposición de datos a Microsoft 365 Copilot y aplicaciones de IA
- AI Gateway en Azure API Management delante de los modelos de Microsoft Foundry: autenticación con identidad administrada, límites de tokens, registro
- Microsoft Entra Agent ID: identidades de agentes, Conditional Access y administración de acceso para agentes de IA
- Protección de discos de VM: cifrado en el host, Azure Disk Encryption, cifrado del lado del servidor con claves administradas por el cliente
- Trusted launch: arranque seguro, vTPM y supervisión de la integridad del arranque
- Azure Bastion y acceso just-in-time a VMs en lugar de RDP/SSH públicos
- Defender for Servers (Plan 1 vs Plan 2), evaluación de vulnerabilidades, Azure Arc para servidores híbridos y multinube, Azure Update Manager
- Seguridad de AKS: integración con Entra ID, Azure RBAC para Kubernetes, clústeres privados, directivas de red, Defender for Containers, Azure Policy para AKS
- Seguridad del registro de contenedores: deshabilitar el usuario administrador, roles RBAC de pull/push, private endpoints, análisis de vulnerabilidades de imágenes
- App Service, Functions y Logic Apps: identidades administradas, referencias de Key Vault, restricciones de acceso, solo HTTPS y TLS mínimo, autenticación (Easy Auth)
- Defender for Cloud: CSPM básica vs Defender CSPM, puntuación de seguridad y recomendaciones
- Funciones de Defender CSPM: análisis de rutas de ataque, cloud security explorer, análisis sin agente, reglas de gobernanza
- Panel de cumplimiento normativo: Microsoft cloud security benchmark y cómo agregar estándares
- Planes de protección de cargas de trabajo (Servers, Storage, SQL, Containers, Key Vault, App Service, AI) y manejo de alertas
- Conectores multinube para AWS y GCP, y automatización de flujos de trabajo con Logic Apps
- Diseño del área de trabajo de Microsoft Sentinel, conectores de datos, Azure Monitor Agent con reglas de recopilación de datos, Syslog y CEF, eventos de seguridad de Windows
- Reglas de análisis de Sentinel: programadas, casi en tiempo real, de seguridad de Microsoft (creación de incidentes) y de anomalías; asignación de entidades
- Reglas de automatización vs playbooks, administración de incidentes, workbooks, consultas de hunting, watchlists e inteligencia de amenazas
- Niveles de registros y retención (Analytics vs data lake/auxiliar), tablas personalizadas, fundamentos de KQL
- Microsoft Security Copilot: capacidad en SCU, roles, plugins, promptbooks, experiencias independiente vs integrada y agentes
- Microsoft Purview Audit para investigaciones