0Pricing
Azure Fundamentals · Lección

Etiquetas y bloqueos de recursos

Aplique etiquetas de metadatos a los recursos para asignar costes y facilitar las búsquedas, y evite eliminaciones o modificaciones accidentales mediante bloqueos de solo lectura o de eliminación de recursos.

Etiquetas y bloqueos de recursos es una lección gratuita de Azure Fundamentals en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Azure Fundamentals, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Azure Fundamentals incluye 4 lecciones en total.

¿Qué son las etiquetas de recursos de Azure?

Las etiquetas de recursos son pares nombre-valor de metadatos que se adjuntan a los recursos, grupos de recursos y suscripciones de Azure. A diferencia de las estructuras de carpetas, las etiquetas permiten categorizar un mismo recurso según varias dimensiones simultáneamente. Por ejemplo, una VM puede tener a la vez las etiquetas Environment=Production, Team=Backend, CostCentre=CC-042 y Project=Phoenix, lo que permite filtrar de forma independiente por cualquiera de esas dimensiones.

Estrategias habituales de etiquetado

Normalmente, las organizaciones definen una taxonomía de etiquetado estándar que abarca varias dimensiones. Las etiquetas financieras (CostCentre, BudgetOwner) permiten asignar los costes. Las etiquetas operativas (Environment, Criticality, Owner) facilitan el filtrado y las alertas. Las etiquetas del ciclo de vida (AutoShutdown, ExpiryDate) permiten la automatización. Las etiquetas de seguridad (DataClassification, Compliance) son compatibles con las herramientas de seguridad. Definir la taxonomía antes de implementar los recursos evita crear un conjunto de etiquetas incoherente y difícil de consultar.

Aplicación de etiquetas mediante la CLI y Azure Policy

Las etiquetas se pueden aplicar mediante Azure Portal, la CLI, plantillas de ARM, Bicep y Terraform. El comando az tag administra las etiquetas de los recursos, mientras que az group update aplica etiquetas a los grupos de recursos. Mediante Azure Policy con el efecto Modify o Append, puede agregar o exigir etiquetas automáticamente al crear recursos, lo que garantiza que todos los recursos nuevos tengan una etiqueta CostCentre sin depender de que los desarrolladores recuerden agregarla manualmente.

# Apply tags to a resource
az resource tag \
  --resource-group myRG \
  --name myVM \
  --resource-type Microsoft.Compute/virtualMachines \
  --tags Environment=Production Team=Backend CostCentre=CC-042

# Apply tags to a resource group (does NOT apply to resources inside)
az group update \
  --name myRG \
  --set tags.Environment=Production tags.CostCentre=CC-042

Limitación de la herencia de etiquetas

Es común pensar que las etiquetas de un grupo de recursos se propagan automáticamente a los recursos que contiene. No es así: las etiquetas de los recursos de Azure no se heredan de los ámbitos principales. Si etiqueta un grupo de recursos con Environment=Production, las máquinas virtuales y las bases de datos de ese grupo no reciben automáticamente dicha etiqueta. Para imponer un etiquetado coherente, use una Azure Policy con la definición integrada Inherit a tag from the resource group, que copia automáticamente la etiqueta del grupo de recursos en todos los recursos que contiene.

# Assign the 'Inherit a tag from the resource group' policy
az policy assignment create \
  --name 'inherit-environment-tag' \
  --policy 'cd3aa116-8754-49c9-a813-ad46512ece54' \
  --params '{"tagName": {"value": "Environment"}}' \
  --scope /subscriptions/<sub-id>

Uso de etiquetas en la administración de costos

Las etiquetas son especialmente útiles cuando se combinan con Azure Cost Management. En la vista de análisis de costos, puede agrupar el gasto por cualquier clave de etiqueta; por ejemplo, puede consultar el gasto mensual total por CostCentre para saber qué departamento consume más recursos en la nube. También puede filtrar por Environment=Production para excluir el gasto de desarrollo de los presupuestos de producción. Azure Cost Management requiere que la etiqueta se haya aplicado antes del período de facturación para que aparezca en los datos de costos.

# Export cost data grouped by tag
# (Azure CLI cost export with tag grouping)
az consumption usage list \
  --start-date 2026-06-01 \
  --end-date 2026-06-30 \
  --query '[].{Cost:pretaxCost, Service:instanceName, CostCentre:tags.CostCentre}' \
  --output table

¿Qué son los bloqueos de recursos?

Los bloqueos de recursos protegen los recursos de Azure frente a eliminaciones o modificaciones accidentales, independientemente de los permisos de RBAC que tenga un usuario. Incluso un usuario con derechos de Owner o Contributor puede no tener permitido eliminar o modificar un recurso bloqueado. Los bloqueos se aplican en el nivel de recurso, grupo de recursos o suscripción, y se propagan hacia abajo: un bloqueo en un grupo de recursos protege todos los recursos que contiene.

Tipos de bloqueo: CanNotDelete y ReadOnly

Azure admite dos tipos de bloqueo. CanNotDelete (bloqueo de eliminación) permite a los usuarios leer y modificar el recurso, pero impide eliminarlo. Es el bloqueo más común: se aplica a bases de datos de producción, cuentas de almacenamiento y redes virtuales para evitar su eliminación accidental. ReadOnly impide todas las operaciones de escritura y eliminación, por lo que el recurso se comporta como si todos tuvieran asignado únicamente el rol Reader. ReadOnly es más restrictivo y puede interrumpir procesos automatizados que actualizan las propiedades de los recursos.

# Apply a CanNotDelete lock to a resource group
az lock create \
  --name 'prevent-delete' \
  --resource-group myRG \
  --lock-type CanNotDelete \
  --notes 'Protect production resources from accidental deletion'

# Apply a ReadOnly lock to a specific storage account
az lock create \
  --name 'storage-readonly' \
  --resource-group myRG \
  --resource-name mystorageaccount \
  --resource-type Microsoft.Storage/storageAccounts \
  --lock-type ReadOnly

Eliminación de bloqueos de recursos

Para eliminar o modificar un recurso bloqueado, el usuario debe quitar primero el bloqueo, lo que requiere el permiso Microsoft.Authorization/locks/delete (disponible de forma predeterminada para los roles Owner y User Access Administrator). La eliminación del bloqueo, la modificación del recurso y la posible reaplicación del bloqueo se pueden incluir en un flujo de trabajo de administración de cambios, de modo que los recursos protegidos puedan modificarse mediante un proceso controlado con un registro de auditoría.

# List all locks in a resource group
az lock list \
  --resource-group myRG \
  --output table

# Remove a lock
az lock delete \
  --name 'prevent-delete' \
  --resource-group myRG

Herencia y anulación de bloqueos

Un bloqueo aplicado en un ámbito principal (suscripción o grupo de recursos) es heredado por todos los recursos secundarios. No se puede anular un bloqueo en un ámbito inferior: si un grupo de recursos tiene un bloqueo CanNotDelete, no se pueden eliminar los recursos individuales que contiene, aunque no tengan un bloqueo aplicado directamente. Agregar un bloqueo CanNotDelete en el nivel del recurso además del bloqueo principal no cambia el comportamiento; el bloqueo principal ya proporciona la protección.

Efectos secundarios del bloqueo ReadOnly

Los bloqueos ReadOnly pueden provocar errores inesperados en procesos automatizados. Algunas operaciones de Azure que parecen ser de solo lectura en la superficie requieren acceso de escritura a las propiedades de los recursos en segundo plano. Por ejemplo, un bloqueo ReadOnly impide enumerar las claves de acceso de una cuenta de almacenamiento porque esa acción modifica el registro de auditoría de la cuenta. También se bloquean el escalado de una máquina virtual, el reinicio de un App Service y la conexión de un disco a una máquina virtual en ejecución. Pruebe los bloqueos ReadOnly en entornos que no sean de producción antes de aplicarlos a recursos críticos.

Etiquetas y bloqueos en conjunto

La combinación de etiquetas y bloqueos crea un potente patrón de gobernanza. Puede usar una etiqueta como Protected=true para marcar los recursos que deberían tener bloqueos CanNotDelete y, después, ejecutar un Runbook de Azure Automation que busque los recursos con esa etiqueta y cree el bloqueo si falta. Este patrón de gobernanza autorreparable garantiza que, incluso si un administrador quita accidentalmente un bloqueo, este se vuelva a aplicar automáticamente según la programación del runbook.

Comprobación rápida

Compruebe sus conocimientos sobre los conceptos de Microsoft Azure Fundamentals (AZ-900) tratados en esta lección.

Resumen de la lección

En esta lección ha aprendido que: las etiquetas de recursos son pares de metadatos de nombre y valor que permiten asignar costos, filtrar y automatizar operaciones en cualquier dimensión; las etiquetas no se heredan de los grupos de recursos principales y deben imponerse mediante Azure Policy; y los bloqueos de recursos (CanNotDelete y ReadOnly) protegen los recursos frente a cambios accidentales independientemente de los permisos de RBAC. A continuación, exploraremos Azure Blueprints para empaquetar artefactos de gobernanza.

Preguntas frecuentes

¿La lección «Etiquetas y bloqueos de recursos» es gratis?

Sí — el texto completo de «Etiquetas y bloqueos de recursos» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Azure Fundamentals, actualiza a CoddyKit PRO. El curso de Azure Fundamentals incluye 4 lecciones en total.

¿Qué aprenderé en «Etiquetas y bloqueos de recursos»?

Aplique etiquetas de metadatos a los recursos para asignar costes y facilitar las búsquedas, y evite eliminaciones o modificaciones accidentales mediante bloqueos de solo lectura o de eliminación de… Practicas Azure Fundamentals con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Azure Fundamentals?

No se requiere experiencia previa. Azure Fundamentals en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.

¿Cuánto tiempo toma la lección «Etiquetas y bloqueos de recursos»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Azure Fundamentals?

Sí. Cada lección de Azure Fundamentals incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Grupos de administración y suscripciones
  2. Azure Policy
  3. Etiquetas y bloqueos de recursos
  4. Azure Blueprints y cumplimiento
← Volver a Azure Fundamentals