0Pricing
Azure Fundamentals · Lección

Landing zones de Azure

Comprenda qué es una landing zone, explore la arquitectura conceptual de las landing zones a escala empresarial e implemente una mediante el acelerador del portal de Azure.

Landing zones de Azure es una lección gratuita de Azure Fundamentals en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Azure Fundamentals, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Azure Fundamentals incluye 4 lecciones en total.

¿Qué es una landing zone?

Una Azure Landing Zone es un entorno de Azure preconfigurado que proporciona la infraestructura fundamental y las capacidades de gobernanza sobre las que pueden basarse todas las cargas de trabajo de una organización. Piense en ella como la «pista» donde aterrizan las cargas de trabajo al llegar a Azure. Una landing zone no es un recurso único, sino un conjunto de suscripciones, grupos de administración, configuraciones de red, identidad, directivas y supervisión que implementan los estándares de una organización.

Por qué existen las landing zones

Sin una landing zone, cada equipo que implementa recursos en Azure crea su propia red, sus controles de seguridad y su gobernanza de forma independiente, lo que provoca incoherencias, brechas de seguridad y costes sin control. Una landing zone resuelve este problema estableciendo una vez los servicios de plataforma compartidos (hub de conectividad, identidad y supervisión) y permitiendo después que los equipos de aplicaciones implementen sus cargas de trabajo en entornos preaprobados y conformes, con las barreras de protección ya configuradas.

Landing zones de plataforma y de aplicaciones

Las landing zones se dividen en dos categorías:

  • Platform landing zones — suscripciones que alojan servicios compartidos utilizados por todas las aplicaciones: conectividad (VNet de hub, firewall y puerta de enlace VPN), identidad (controladores de dominio de Entra ID) y administración (área de trabajo de Log Analytics y Azure Monitor)
  • Application landing zones — suscripciones donde se implementan las cargas de trabajo individuales, ya conectadas a los servicios de plataforma y regidas por directivas heredadas

Jerarquía de grupos de administración en las landing zones

La arquitectura de landing zone utiliza una jerarquía de grupos de administración para aplicar directivas y controles de acceso en distintos ámbitos. Una jerarquía empresarial típica es la siguiente:

  • Root Management Group — directivas para todo el inquilino (por ejemplo, denegar la creación de recursos fuera de las regiones aprobadas)
  • Platform — suscripciones de administración, conectividad e identidad
  • Landing Zones — grupos de administración secundarios para producción y no producción
  • Sandboxes — suscripciones experimentales con directivas menos restrictivas
# Create a management group:
az account management-group create \
  --name 'LandingZones' \
  --display-name 'Landing Zones'

# Move a subscription into the management group:
az account management-group subscription add \
  --name 'LandingZones' \
  --subscription 'my-app-subscription-id'

Conectividad en la landing zone

La suscripción de conectividad aloja la VNet de hub, que contiene servicios de red compartidos: Azure Firewall para la inspección centralizada del tráfico saliente, VPN Gateway or ExpressRoute para la conectividad local, Azure DNS private zones y conexiones de emparejamiento con todas las VNet spoke (de aplicaciones). Los equipos de aplicaciones conectan sus VNet al hub mediante el emparejamiento de VNet sin necesidad de administrar su propio firewall o VPN.

Identidad en la landing zone

La suscripción de identidad aloja la infraestructura necesaria para la integración con Active Directory local, normalmente Azure Active Directory Domain Services (AADDS) o máquinas virtuales de Windows Server que ejecutan controladores de dominio de Active Directory. Centralizar la identidad en una suscripción dedicada evita que los equipos de aplicaciones modifiquen accidentalmente la infraestructura de identidad y garantiza que esta se administre de forma independiente.

Administración en la landing zone

La suscripción de administración aloja las herramientas utilizadas para operar todas las cargas de trabajo del entorno:

  • Log Analytics workspace — ingesta centralizada de registros de todas las suscripciones
  • Azure Monitor — alertas y paneles para todo el patrimonio
  • Azure Automation — aplicación automatizada de parches y runbooks
  • Azure Backup vault — copias de seguridad centralizadas para máquinas virtuales y bases de datos

Centralizar estas herramientas reduce la duplicación y proporciona una única vista operativa.

Azure Policy en las landing zones

Azure Policy es la capa de cumplimiento de la landing zone. Las directivas asignadas en el grupo de administración raíz o en el grupo de administración de landing zones se aplican automáticamente a todas las suscripciones inferiores. Entre las directivas habituales de una landing zone se incluyen: exigir etiquetas en todos los grupos de recursos, denegar direcciones IP públicas en las máquinas virtuales, exigir la habilitación de la configuración de diagnóstico, denegar la creación de recursos fuera de las regiones aprobadas y exigir HTTPS en las cuentas de almacenamiento.

# Assign a policy to a management group:
az policy assignment create \
  --name 'RequireTags' \
  --scope '/providers/Microsoft.Management/managementGroups/LandingZones' \
  --policy 'RequireTagOnResourceGroups' \
  --params '{"tagName":{"value":"CostCenter"}}'

El acelerador de Landing Zone

Microsoft proporciona un Azure Landing Zone Accelerator: un conjunto de plantillas de Bicep o Terraform que implementan automáticamente toda la arquitectura conceptual de la landing zone. El acelerador crea la jerarquía de grupos de administración, las suscripciones de plataforma, la infraestructura de red, las asignaciones de directivas y la configuración de diagnóstico en una sola implementación. Es la forma más rápida de establecer una base de landing zone lista para producción.

# Deploy the CAF Landing Zone using Bicep templates:
# 1. Clone https://github.com/Azure/ALZ-Bicep
# 2. Run the deploy.sh script with your tenant and subscription details:
#    ./scripts/deploy.sh --parTenantId <id> --parSubscriptionId <id>
# This creates management groups, policies, and platform subscriptions

Escalado de las landing zones

Las landing zones están diseñadas para escalar a medida que la organización agrega más aplicaciones. Agregar una aplicación nueva implica crear una nueva suscripción de landing zone de aplicación, establecer el peering de su VNet con el hub y asignar los roles RBAC adecuados al equipo. Como las directivas de gobernanza se heredan de la jerarquía de grupos de administración, la nueva suscripción cumple inmediatamente con las normas sin que el equipo de aplicaciones tenga que configurar manualmente las directivas.

Las landing zones y el CAF

Las Azure Landing Zones son el resultado de la fase Ready de Cloud Adoption Framework. Cierran la brecha entre la decisión estratégica de adoptar Azure y la implementación real de las cargas de trabajo. Una landing zone bien diseñada acelera las posteriores oleadas de migración e innovación, ya que los equipos de aplicaciones dedican menos tiempo a la infraestructura fundamental y más a aportar valor empresarial.

Comprobación rápida

Compruebe su comprensión de los conceptos de Microsoft Azure Fundamentals (AZ-900) tratados en esta lección.

Resumen de la lección

En esta lección ha aprendido que una landing zone es un entorno preconfigurado con servicios de plataforma compartidos, gobernanza y fundamentos de red; que se divide en landing zones de plataforma (conectividad, identidad y administración) y landing zones de aplicación; y que Landing Zone Accelerator proporciona plantillas de Bicep/Terraform para implementar rápidamente toda la arquitectura. A continuación, exploraremos en profundidad la topología de red hub-and-spoke.

Preguntas frecuentes

¿La lección «Landing zones de Azure» es gratis?

Sí — el texto completo de «Landing zones de Azure» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Azure Fundamentals, actualiza a CoddyKit PRO. El curso de Azure Fundamentals incluye 4 lecciones en total.

¿Qué aprenderé en «Landing zones de Azure»?

Comprenda qué es una landing zone, explore la arquitectura conceptual de las landing zones a escala empresarial e implemente una mediante el acelerador del portal de Azure. Practicas Azure Fundamentals con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Azure Fundamentals?

No se requiere experiencia previa. Azure Fundamentals en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.

¿Cuánto tiempo toma la lección «Landing zones de Azure»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Azure Fundamentals?

Sí. Cada lección de Azure Fundamentals incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Introducción al Cloud Adoption Framework
  2. Landing zones de Azure
  3. Topología de red hub-and-spoke
  4. Diseño empresarial de identidad y acceso
← Volver a Azure Fundamentals