Azure Blueprints y cumplimiento
Empaquete directivas, asignaciones de roles y plantillas de ARM en un Azure Blueprint reutilizable para implementar rápidamente entornos que cumplan los requisitos de los nuevos proyectos.
Azure Blueprints y cumplimiento es una lección gratuita de Azure Fundamentals en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Azure Fundamentals, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Azure Fundamentals incluye 4 lecciones en total.
¿Qué es Azure Blueprints?
Azure Blueprints es un servicio que permite definir un conjunto repetible de artefactos de gobernanza de Azure —asignaciones de roles, asignaciones de directivas, plantillas de ARM y grupos de recursos— y empaquetarlos en un único objeto versionado. Después puede asignar el blueprint a una suscripción para configurar en cuestión de minutos un entorno totalmente preparado y conforme. Blueprints está diseñado para empresas que necesitan crear entornos estandarizados para nuevos proyectos, equipos o requisitos normativos.
Artefactos de Blueprint
Un blueprint está compuesto por artefactos, que son los componentes básicos del entorno que crea. Los tipos de artefacto compatibles son: Resource Groups (crean grupos de recursos en ubicaciones específicas como contenedores para otros artefactos), ARM Templates (implementan cualquier infraestructura de Azure), Azure Policy Assignments (aplican directivas con parámetros) y RBAC Role Assignments (conceden acceso a usuarios o grupos específicos). Los artefactos pueden depender unos de otros y se implementan en el orden correcto.
// Blueprint structure example:
// Blueprint: 'ISO27001-LandingZone'
// Artefact 1: Resource Group 'networking-rg'
// Artefact 2: ARM Template (deploy VNet into networking-rg)
// Artefact 3: ARM Template (deploy Log Analytics workspace)
// Artefact 4: Policy Assignment 'ISO 27001' initiative
// Artefact 5: Role Assignment (NetworkAdmins group = Network Contributor)
// Artefact 6: Role Assignment (SecurityTeam = Security Reader)Control de versiones de Blueprints
Blueprints admite el control de versiones, lo que permite mantener varias versiones publicadas simultáneamente. Al modificar un blueprint, edita el borrador. Cuando el borrador está listo, lo publica como una nueva versión (por ejemplo, v1.0, v1.1 o v2.0) con notas de la versión. Las asignaciones de blueprints existentes conservan la versión con la que se implementaron; puede actualizar explícitamente una asignación a una versión más reciente. Esto permite implementar de forma controlada cambios de gobernanza en distintas suscripciones.
# Create a blueprint definition
az blueprint create \
--name 'ISO27001LandingZone' \
--management-group mg-company \
--description 'ISO 27001 compliant landing zone for new projects'
# Publish a version
az blueprint publish \
--blueprint-name 'ISO27001LandingZone' \
--management-group mg-company \
--version '1.0' \
--change-notes 'Initial release with networking, logging, and ISO policies'Parámetros de Blueprint
Blueprints admite parámetros que permiten personalizar la misma definición de blueprint en el momento de la asignación, sin crear blueprints independientes para cada variante. Los parámetros se pueden definir en el nivel del blueprint y transferirse a artefactos individuales, o definirse directamente en cada artefacto. Por ejemplo, un parámetro allowedLocations se puede transferir a un artefacto de directiva para que la persona que realiza la asignación especifique qué regiones de Azure están permitidas para cada suscripción sin editar la propia definición del blueprint.
// Blueprint parameter defined at blueprint level:
{
'parameters': {
'allowedLocations': {
'type': 'array',
'metadata': {
'displayName': 'Allowed Azure Regions',
'description': 'Locations where resources can be deployed'
}
}
}
}Asignación de un Blueprint
Una asignación de blueprint aplica una versión publicada de un blueprint a una suscripción específica. Durante la asignación, proporciona valores para los parámetros del blueprint, selecciona la identidad administrada asignada por el sistema o por el usuario que el blueprint utilizará para implementar los artefactos (necesita permisos de RBAC suficientes) y elige si los artefactos del blueprint deben quedar bloqueados después de la implementación para impedir que los usuarios de la suscripción los modifiquen.
# Assign a blueprint to a subscription
az blueprint assignment create \
--name 'prod-subscription-baseline' \
--blueprint-version '/providers/Microsoft.Management/managementGroups/mg-company/providers/Microsoft.Blueprint/blueprints/ISO27001LandingZone/versions/1.0' \
--location eastus \
--identity-type SystemAssigned \
--resource-group-value artifact_name=networking-rg name=networking-rg location=eastus \
--lock-mode AllResourcesReadOnlyBloqueos de Blueprint
Las asignaciones de blueprints pueden bloquear los artefactos implementados para impedir que los suscriptores los modifiquen o eliminen. Existen tres modos de bloqueo: None (sin bloqueos), AllResourcesReadOnly (bloqueo ReadOnly en todos los recursos implementados) y AllResourcesDoNotDelete (bloqueo CanNotDelete en todos los recursos implementados). Los bloqueos de blueprint son especiales: no se pueden quitar, ni siquiera por parte de los propietarios de la suscripción, mientras la asignación del blueprint esté activa, lo que proporciona una protección mayor que los bloqueos de recursos estándar.
Cumplimiento de marcos normativos
Azure proporciona blueprints de cumplimiento normativo en la galería de ejemplos de Azure Blueprints para marcos como ISO 27001, NIST SP 800-53, PCI DSS, DoD IL4/IL5, FedRAMP, HIPAA/HITRUST y UK OFFICIAL. Estos blueprints de ejemplo empaquetan las directivas, las asignaciones de roles y las configuraciones de infraestructura necesarias para demostrar el cumplimiento de cada marco. Las organizaciones los usan como punto de partida y los personalizan, además de agregar artefactos específicos de su entorno.
Blueprints frente a plantillas de ARM
Las plantillas de ARM y Blueprints tienen propósitos diferentes. Una plantilla de ARM implementa infraestructura en un único grupo de recursos o suscripción, sin mantener una conexión continua con los recursos implementados. Una asignación de blueprint mantiene un vínculo activo entre la definición del blueprint y el entorno implementado: puede realizar un seguimiento del estado de la implementación, actualizar a una nueva versión y proteger los artefactos implementados con bloqueos de blueprint que siguen vigentes incluso con RBAC de nivel Owner. Blueprints amplía las plantillas de ARM con funcionalidades específicas de gobernanza.
Blueprint frente a Azure Landing Zones
El acelerador de Azure Landing Zone moderno de Microsoft (parte de Cloud Adoption Framework) utiliza una combinación de plantillas de ARM, Bicep, Terraform y Azure Policy en lugar de Blueprints. Aunque Blueprints sigue disponible, Microsoft está invirtiendo más en enfoques basados en directivas y en IaC para entornos a gran escala. Para implementaciones empresariales complejas, actualmente se prefiere el enfoque de CAF Landing Zone; Blueprints sigue siendo adecuado para plantillas de entornos independientes y de menor escala.
Supervisión del cumplimiento de Blueprints
En el panel de Azure Blueprints, cada asignación de blueprint muestra su estado de implementación (Succeeded, Failed, Locking) y el estado de cumplimiento de cada artefacto. Si se produce un error en la implementación de un artefacto, puede consultar el error de implementación de ARM y volver a intentar la asignación. Los artefactos de directiva incluidos en un blueprint informan de su cumplimiento mediante el panel estándar de cumplimiento de Azure Policy, por lo que obtiene una visibilidad unificada tanto del éxito de la implementación como del cumplimiento continuo de los recursos.
# List blueprint assignments and their status
az blueprint assignment list \
--subscription <sub-id> \
--output table
# Get the status of a specific assignment
az blueprint assignment show \
--name 'prod-subscription-baseline' \
--subscription <sub-id>Eliminación de asignaciones de Blueprints
Para retirar un entorno administrado por un blueprint, primero debe eliminar la asignación del blueprint. Esto quita los bloqueos del blueprint de todos los artefactos implementados y rompe el vínculo entre la definición del blueprint y los recursos implementados, pero no elimina los recursos implementados. Después, limpia los recursos de ARM por separado según su proceso de administración de cambios. Para eliminar la definición del blueprint, primero debe eliminar todas las asignaciones.
# Delete a blueprint assignment (removes locks but not deployed resources)
az blueprint assignment delete \
--name 'prod-subscription-baseline' \
--subscription <sub-id>Comprobación rápida
Compruebe sus conocimientos sobre los conceptos de Microsoft Azure Fundamentals (AZ-900) tratados en esta lección.
Resumen de la lección
En esta lección ha aprendido que: Azure Blueprints empaqueta asignaciones de directivas, asignaciones de roles, plantillas de ARM y grupos de recursos en un objeto de gobernanza versionado y reutilizable; los bloqueos de blueprint protegen los artefactos implementados frente a modificaciones, incluso por parte de los propietarios de la suscripción; y los blueprints de cumplimiento normativo de la galería de ejemplos aceleran el cumplimiento de marcos como ISO 27001 y PCI DSS. Ya ha completado el curso de Azure Governance; a continuación, aprenderá sobre Azure Resource Manager e Infrastructure as Code.
Preguntas frecuentes
¿La lección «Azure Blueprints y cumplimiento» es gratis?
Sí — el texto completo de «Azure Blueprints y cumplimiento» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Azure Fundamentals, actualiza a CoddyKit PRO. El curso de Azure Fundamentals incluye 4 lecciones en total.
¿Qué aprenderé en «Azure Blueprints y cumplimiento»?
Empaquete directivas, asignaciones de roles y plantillas de ARM en un Azure Blueprint reutilizable para implementar rápidamente entornos que cumplan los requisitos de los nuevos proyectos. Practicas Azure Fundamentals con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Azure Fundamentals?
No se requiere experiencia previa. Azure Fundamentals en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.
¿Cuánto tiempo toma la lección «Azure Blueprints y cumplimiento»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Azure Fundamentals?
Sí. Cada lección de Azure Fundamentals incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Grupos de administración y suscripciones
- Azure Policy
- Etiquetas y bloqueos de recursos
- Azure Blueprints y cumplimiento