Azure tiene dos sistemas de permisos separados, y el examen espera que sepas cuál de ellos responde a una pregunta determinada. Los roles de Microsoft Entra (antes roles de Azure AD) controlan el directorio en sí: usuarios, grupos, registros de aplicaciones, licencias, Conditional Access y la configuración del tenant. El control de acceso basado en roles de Azure (Azure RBAC) controla los recursos de Azure: suscripciones, máquinas virtuales, cuentas de almacenamiento, key vaults y todo lo demás que se administra mediante Azure Resource Manager (ARM). Un Global Administrator puede restablecer las contraseñas de todos pero, de forma predeterminada, no puede eliminar ni una sola VM. Un Owner de una suscripción puede eliminar todas las VM que contiene, pero no puede crear un usuario.
Entre los roles integrados comunes de Entra están Global Administrator, Privileged Role Administrator, User Administrator, Security Administrator, Security Reader, Application Administrator y Conditional Access Administrator. Entre los roles integrados comunes de Azure RBAC están Owner (control total más el derecho de asignar roles), Contributor (control total pero sin asignación de roles), Reader (solo lectura) y User Access Administrator (solo administrar asignaciones de roles). También hay muchos roles específicos de servicio, como Virtual Machine Contributor, Key Vault Secrets User y Storage Blob Data Reader. Existe un puente: un Global Administrator puede activar 'Access management for Azure resources', lo que le otorga User Access Administrator en el ámbito raíz. Está pensado para emergencias y debe desactivarse de nuevo.
Una asignación de rol de Azure RBAC tiene tres partes: una entidad de seguridad (usuario, grupo, entidad de servicio o identidad administrada), una definición de rol (la lista de operaciones permitidas) y un ámbito. Los ámbitos forman una jerarquía: grupo de administración, luego suscripción, luego grupo de recursos y luego recurso individual. Los permisos se heredan hacia abajo, así que Reader en un grupo de administración da acceso de lectura a todas las suscripciones, grupos de recursos y recursos que están debajo. Los permisos efectivos son la unión de todas las asignaciones que aplican, y Azure RBAC es aditivo: otorgar Reader no quita el Contributor otorgado en otro lugar. Las asignaciones de denegación (deny assignments) existen, pero las crea Azure mismo (por ejemplo, mediante deployment stacks o aplicaciones administradas), no tú directamente.
Privilegio mínimo significa dar a cada identidad solo los permisos que necesita, en el ámbito más reducido y solo durante el tiempo necesario. En la práctica: asigna roles a grupos en lugar de a personas, prefiere un rol específico (Virtual Machine Contributor) sobre uno amplio (Contributor), asigna en el grupo de recursos en lugar de en la suscripción cuando el trabajo se limita a una aplicación, y usa Privileged Identity Management para que los roles poderosos sean elegibles en lugar de permanentes. Limita el número de Owners de suscripción y de Global Administrators, y mantén un par de cuentas de emergencia (break-glass) excluidas de las directivas riesgosas.
En el portal administras Azure RBAC en la hoja Access control (IAM) de cualquier ámbito. La pestaña Check access muestra lo que una entidad de seguridad puede hacer allí, y Role assignments muestra quién tiene qué, incluidas las asignaciones heredadas. Los roles de Entra se administran en Microsoft Entra ID > Roles and administrators, y algunos pueden limitarse a una unidad administrativa (administrative unit) para que un administrador de soporte técnico solo administre usuarios de una región.
Términos clave
- Microsoft Entra role (rol de Microsoft Entra)
- Un rol de directorio que otorga permisos sobre objetos de identidad y la configuración del tenant, como User Administrator o Security Administrator.
- Azure RBAC role (rol de Azure RBAC)
- Una definición de rol que otorga permisos sobre recursos de Azure mediante Azure Resource Manager, como Owner, Contributor o Reader.
- Scope (ámbito)
- El nivel en el que se aplica una asignación de rol: grupo de administración, suscripción, grupo de recursos o recurso; los niveles inferiores la heredan.
- User Access Administrator
- Un rol de Azure RBAC que puede administrar asignaciones de roles, pero no los recursos en sí.
- Least privilege (privilegio mínimo)
- Otorgar solo los permisos necesarios, en el ámbito más reducido y durante el menor tiempo posible.
Un desarrollador necesita reiniciar VM en el grupo de recursos app-prod. En lugar de hacerlo Contributor de la suscripción, lo agregas a un grupo que tiene Virtual Machine Contributor solo en ese grupo de recursos. Puede administrar esas VM, pero no puede tocar la red en otros grupos de recursos ni otorgar acceso a nadie más.
Comprueba lo que sabes
Un Global Administrator no puede ver ninguna suscripción. ¿Cuál es la forma admitida de obtener acceso en una emergencia?
Habilitar 'Access management for Azure resources' en las propiedades de Entra ID, lo que otorga User Access Administrator en el ámbito raíz; luego puede asignarse un rol y debe desactivar la opción después.
Un usuario tiene Reader en la suscripción y Contributor en un grupo de recursos. ¿Qué puede hacer en ese grupo de recursos?
Acciones de Contributor, porque Azure RBAC es aditivo y los permisos efectivos son la unión de todas las asignaciones aplicables.
¿Por qué asignar roles a grupos en lugar de a usuarios individuales?
Las asignaciones a grupos son más fáciles de revisar y cambiar, reducen la proliferación de asignaciones y convierten los cambios de altas, movimientos y bajas (joiner-mover-leaver) en una cuestión de pertenencia a grupos.