0Pricing
Azure Fundamentals · Lección

Diseño empresarial de identidad y acceso

Diseñe un modelo RBAC a gran escala mediante grupos de administración, roles personalizados y Privileged Identity Management para imponer el acceso just-in-time a operaciones confidenciales.

Diseño empresarial de identidad y acceso es una lección gratuita de Azure Fundamentals en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Azure Fundamentals, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Azure Fundamentals incluye 4 lecciones en total.

Identidad a escala empresarial

En los entornos empresariales de Azure, la administración de identidades y acceso debe escalar a cientos de suscripciones, miles de usuarios y decenas de equipos, todos con diferentes necesidades de acceso a los recursos. Un modelo de identidad bien diseñado evita tanto la asignación excesiva de permisos (usuarios con demasiado acceso) como la asignación insuficiente de permisos (usuarios que no pueden realizar su trabajo). La base es Microsoft Entra ID, combinado con Azure RBAC y herramientas de gobernanza como Privileged Identity Management (PIM).

Repaso de los fundamentos de RBAC

Azure Role-Based Access Control (RBAC) concede acceso mediante tres componentes:

  • Entidad de seguridad — quién (usuario, grupo, entidad de servicio o identidad administrada)
  • Definición de rol — qué (un conjunto de acciones permitidas, por ejemplo, 'Contributor')
  • Ámbito — dónde (grupo de administración, suscripción, grupo de recursos o recurso individual)

La combinación de estos tres elementos crea una asignación de roles. Los roles se heredan a lo largo de la jerarquía: un rol asignado en un grupo de administración se aplica a todas las suscripciones que dependen de él.

# Assign the Reader role at a management group level:
az role assignment create \
  --assignee 'user@company.com' \
  --role 'Reader' \
  --scope '/providers/Microsoft.Management/managementGroups/LandingZones'

Roles integrados frente a roles personalizados

Azure proporciona más de 100 roles integrados para escenarios habituales (Owner, Contributor, Reader y roles específicos de servicios). Para la mayoría de los casos de uso empresariales, los roles integrados son suficientes. Sin embargo, cuando necesita permisos que no coinciden con ningún rol integrado —por ejemplo, un rol que pueda leer máquinas virtuales, pero no eliminarlas— puede crear un rol personalizado con los permisos exactos necesarios, siguiendo el principio de mínimo privilegio.

# Create a custom role:
az role definition create --role-definition '{
  "Name": "VM Operator",
  "Description": "Can start and stop VMs but cannot create or delete them",
  "Actions": [
    "Microsoft.Compute/virtualMachines/start/action",
    "Microsoft.Compute/virtualMachines/powerOff/action",
    "Microsoft.Compute/virtualMachines/read"
  ],
  "NotActions": [],
  "AssignableScopes": ["/subscriptions/<subscription-id>"]
}'

Asignación de acceso basada en grupos

Asigne roles a grupos de Entra ID en lugar de a usuarios individuales siempre que sea posible. Cuando asigna un rol a un grupo, todos sus miembros heredan el rol. Agregar o quitar acceso se reduce entonces a agregar o quitar un usuario del grupo, sin modificar asignaciones de roles en varios ámbitos. Esto reduce considerablemente la carga administrativa y garantiza que el acceso sea coherente entre los miembros del equipo que desempeñan la misma función.

# Create a group and assign a role to the group:
az ad group create \
  --display-name 'ProductionContributors' \
  --mail-nickname 'prod-contributors'

az role assignment create \
  --assignee '<group-object-id>' \
  --role 'Contributor' \
  --scope '/subscriptions/prod-subscription-id'

Privileged Identity Management (PIM)

Privileged Identity Management (PIM) es un servicio de Entra ID que proporciona acceso privilegiado just-in-time (JIT) a los recursos de Azure y a los roles de Entra ID. En lugar de disponer permanentemente de acceso de Owner o Global Administrator, los usuarios son elegibles para los roles privilegiados y deben solicitar su activación cuando necesitan un acceso elevado. La activación puede requerir MFA, una justificación y la aprobación de un aprobador designado.

# Workflow with PIM:
# 1. Security team makes 'alice@company.com' eligible for 'Owner' on prod subscription
# 2. Alice requests activation via PIM portal or myaccess.microsoft.com
# 3. Alice provides justification: 'Emergency patching for CVE-2026-1234'
# 4. Manager approves the request (optional step)
# 5. Alice receives Owner access for 4 hours, then access expires automatically
# 6. All activation events are logged in Entra ID audit logs

Ventajas de PIM en la empresa

PIM proporciona varias ventajas de seguridad para los entornos empresariales:

  • Reducción de la superficie de ataque — no existen cuentas de administrador permanentes que puedan verse comprometidas
  • Registro de auditoría — cada activación se registra con la marca de tiempo, la justificación y el aprobador
  • Revisiones de acceso — PIM admite revisiones periódicas en las que los responsables confirman qué usuarios deben seguir siendo elegibles
  • Acceso limitado en el tiempo — incluso el acceso aprobado caduca automáticamente, lo que evita que se olviden permisos elevados

Diseño del modelo RBAC

Un modelo RBAC empresarial bien diseñado suele tener estas capas:

  • Nivel de grupo de administración — acceso amplio de visualización para los equipos de gobernanza; asignaciones de directivas
  • Nivel de suscripción — acceso de Contributor a nivel de equipo para los equipos de aplicaciones que administran una suscripción
  • Nivel de grupo de recursos — roles específicos del servicio (por ejemplo, Storage Blob Contributor para una aplicación que solo necesita acceso a blobs)
  • Nivel de recurso — únicamente para casos excepcionales en los que se necesita un control detallado

Entidades de servicio e identidades administradas

Las aplicaciones y los procesos automatizados no deben usar cuentas de usuario para autenticarse en Azure. En su lugar, use:

  • Entidades de servicio: registros de aplicaciones en Entra ID con un identificador de cliente y un secreto o certificado; se utilizan en canalizaciones de CI/CD y procesos de automatización locales
  • Identidades administradas: credenciales administradas automáticamente para recursos hospedados en Azure (VM, App Service, AKS); no es necesario administrar ni rotar secretos

Asigne los roles de RBAC mínimos necesarios a las entidades de servicio y las identidades administradas.

# Assign a role to a managed identity:
az role assignment create \
  --assignee-object-id '<managed-identity-object-id>' \
  --assignee-principal-type ServicePrincipal \
  --role 'Storage Blob Data Contributor' \
  --scope '/subscriptions/<sub-id>/resourceGroups/<rg>/providers/Microsoft.Storage/storageAccounts/<account>'

Acceso condicional a los recursos

Las políticas de acceso condicional de Entra ID aportan inteligencia a las decisiones de autenticación. Para administrar recursos de Azure, puede exigir que el acceso de administrador (portal de Azure, CLI) solo se permita desde:

  • Dispositivos compatibles (administrados por Intune)
  • Ubicaciones con nombre (red corporativa o VPN)
  • Después de MFA (aplicado siempre para acciones con privilegios)

Combinar el acceso condicional con PIM crea una postura de seguridad muy sólida para el acceso administrativo a Azure.

Revisiones de acceso

Las revisiones de acceso de Entra ID permiten a los administradores validar periódicamente que los usuarios sigan necesitando el acceso que se les ha concedido. Las revisiones se pueden delegar a los propietarios de recursos o a los responsables, quienes responden «Sí, esta persona todavía necesita acceso» o «No, quite este acceso» para cada usuario. Las revisiones de acceso se pueden programar trimestralmente y automatizar la eliminación del acceso que ya no esté aprobado, evitando la acumulación de permisos con el tiempo.

Cuentas de acceso de emergencia

Toda empresa debe mantener al menos dos cuentas de acceso de emergencia (break-glass): cuentas de Administrador global que no están protegidas por el acceso condicional ni por requisitos de MFA (en su lugar, utilizan claves de hardware FIDO2). Estas cuentas solo se usan cuando Entra ID o los sistemas de MFA no están disponibles y no se puede acceder a las cuentas de administrador habituales. El uso de una cuenta de acceso de emergencia debe activar alertas de seguridad inmediatas y someterse a una auditoría rigurosa.

Comprobación rápida

Compruebe sus conocimientos sobre los conceptos de Microsoft Azure Fundamentals (AZ-900) tratados en esta lección.

Resumen de la lección

En esta lección ha aprendido que el RBAC empresarial utiliza asignaciones basadas en grupos en los ámbitos de grupo de administración, suscripción y grupo de recursos; Privileged Identity Management proporciona acceso Just-In-Time para eliminar los roles de administrador permanentes; y las identidades administradas y las entidades de servicio deben utilizarse para la autenticación de aplicaciones en lugar de cuentas de usuario. ¡Enhorabuena! Ha completado la sección de arquitectura y gobernanza empresarial del itinerario AZ-900.

Preguntas frecuentes

¿La lección «Diseño empresarial de identidad y acceso» es gratis?

Sí — el texto completo de «Diseño empresarial de identidad y acceso» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Azure Fundamentals, actualiza a CoddyKit PRO. El curso de Azure Fundamentals incluye 4 lecciones en total.

¿Qué aprenderé en «Diseño empresarial de identidad y acceso»?

Diseñe un modelo RBAC a gran escala mediante grupos de administración, roles personalizados y Privileged Identity Management para imponer el acceso just-in-time a operaciones confidenciales. Practicas Azure Fundamentals con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Azure Fundamentals?

No se requiere experiencia previa. Azure Fundamentals en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.

¿Cuánto tiempo toma la lección «Diseño empresarial de identidad y acceso»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Azure Fundamentals?

Sí. Cada lección de Azure Fundamentals incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Introducción al Cloud Adoption Framework
  2. Landing zones de Azure
  3. Topología de red hub-and-spoke
  4. Diseño empresarial de identidad y acceso
← Volver a Azure Fundamentals