Grupos de administración y suscripciones
Organice las suscripciones de Azure en una jerarquía de grupos de administración para aplicar directivas y controles de acceso de forma coherente en toda la empresa.
Grupos de administración y suscripciones es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
La jerarquía de recursos de Azure
Azure organiza los recursos en una jerarquía de cuatro niveles. En la parte superior se encuentran los Management Groups, contenedores que agrupan suscripciones para aplicar directivas y controlar el acceso a gran escala. Debajo están las Subscriptions, que constituyen unidades de facturación y límites de recursos. Dentro de las suscripciones se encuentran los Resource Groups, contenedores lógicos para recursos relacionados. En el nivel inferior están los Resources, servicios individuales como máquinas virtuales, bases de datos y cuentas de almacenamiento. Las directivas y los permisos aplicados en niveles superiores se propagan hacia abajo.
¿Qué es una suscripción de Azure?
Una suscripción de Azure es tanto una unidad de facturación como un límite lógico de recursos. Todo el uso de recursos de una suscripción se factura en una única factura. Las suscripciones establecen límites (cuotas) sobre la cantidad de recursos de cada tipo que se pueden implementar. Las organizaciones suelen crear suscripciones independientes para distintos entornos (Producción, Desarrollo y Pruebas), distintas unidades de negocio o distintas regiones geográficas; cada una cuenta con sus propios informes de costes y controles de acceso.
# List all subscriptions you have access to
az account list --output table
# Switch to a specific subscription
az account set --subscription 'My Production Subscription'Patrones de uso de varias suscripciones
Las grandes empresas utilizan varias suscripciones por distintos motivos. Aislamiento: los recursos de producción están completamente aislados de los de desarrollo y pruebas; una configuración incorrecta en desarrollo no puede afectar a producción. Granularidad de facturación: la suscripción de cada departamento genera su propia factura, lo que facilita una asignación clara de costes. Límites de las suscripciones: Azure tiene cuotas por suscripción (por ejemplo, 250 máquinas virtuales por región); las cargas de trabajo grandes pueden necesitar varias suscripciones para mantenerse dentro de esos límites.
¿Qué es un grupo de administración?
Un grupo de administración es un contenedor situado por encima de las suscripciones en la jerarquía de Azure. Puede organizar las suscripciones en grupos de administración y aplicar definiciones de Azure Policy y asignaciones de roles de RBAC en el nivel del grupo de administración. Estas se heredan en todas las suscripciones y los recursos del grupo. Así se evita tener que duplicar la misma directiva o asignación de roles en decenas de suscripciones individuales.
# Create a management group
az account management-group create \
--name mg-production \
--display-name 'Production Workloads'
# Move a subscription into the management group
az account management-group subscription add \
--name mg-production \
--subscription <subscription-id>Jerarquía de grupos de administración
Los grupos de administración se pueden anidar hasta seis niveles de profundidad. Cada directorio de Azure tiene un único grupo de administración raíz en la parte superior, del que dependen todos los demás grupos de administración y suscripciones. Una jerarquía empresarial típica podría ser: Raíz → Empresa → Plataforma → Producción → Landing Zones → Suscripciones de cargas de trabajo individuales. Las directivas aplicadas en el nivel raíz afectan a todas las suscripciones del directorio.
// Example management group hierarchy:
// Root Management Group
// Company (mg-company)
// Platform (mg-platform)
// Identity (sub: identity)
// Connectivity (sub: connectivity)
// Landing Zones (mg-landingzones)
// Production (mg-production)
// App1 (sub: app1-prod)
// App2 (sub: app2-prod)
// Dev/Test (mg-devtest)
// App1 Dev (sub: app1-dev)Herencia de RBAC en la jerarquía
Las asignaciones de control de acceso realizadas en cualquier nivel de la jerarquía se heredan hacia abajo. Si asigna a un usuario el rol Reader en un grupo de administración, obtiene automáticamente acceso Reader a todas las suscripciones y grupos de recursos de ese grupo de administración. Esta herencia es acumulativa: no puede revocar un permiso heredado en un ámbito inferior (solo puede agregar más permisos). Las asignaciones de denegación son la excepción: bloquean las acciones incluso cuando una asignación de roles las permitiría.
# Assign a role at management group scope
az role assignment create \
--assignee security-team@mycompany.com \
--role 'Security Reader' \
--scope /providers/Microsoft.Management/managementGroups/mg-companyHerencia de directivas en la jerarquía
Del mismo modo, las asignaciones de Azure Policy en el nivel de un grupo de administración se aplican a todas las suscripciones, grupos de recursos y recursos de ese grupo. Un patrón habitual consiste en asignar una directiva base corporativa en el grupo de administración raíz o de la empresa para imponer estándares como regiones permitidas, etiquetas obligatorias o configuraciones de diagnóstico requeridas en toda la organización, mientras que los propietarios de suscripciones individuales pueden agregar directivas más específicas en niveles inferiores sin invalidar la base corporativa.
# Assign a policy at management group level
az policy assignment create \
--name 'require-tags-mgmt' \
--policy 'your-policy-definition-id' \
--scope /providers/Microsoft.Management/managementGroups/mg-companyAdministración del ciclo de vida de las suscripciones
Las suscripciones de Azure se pueden crear, cambiar de nombre, cancelar y mover entre grupos de administración. Mover una suscripción a otro grupo de administración cambia las directivas y asignaciones de roles que se le aplican; los cambios de directiva surten efecto inmediatamente en todos los recursos de la suscripción. Cancelar una suscripción deshabilita la creación de recursos y, tras un período de gracia, elimina todos los recursos que contiene, por lo que esta acción solo debe realizarse con una planificación cuidadosa.
# Move a subscription to a different management group
az account management-group subscription add \
--name mg-production \
--subscription <subscription-id>
# Remove a subscription from a management group
az account management-group subscription remove \
--name mg-devtest \
--subscription <subscription-id>Enterprise Agreement y MCA
Las organizaciones grandes acceden a Azure mediante acuerdos de facturación que afectan a la estructura de las suscripciones. Un Enterprise Agreement (EA) proporciona suscripciones dentro de una inscripción con una cuenta de facturación central para grandes compromisos de gasto. Un Microsoft Customer Agreement (MCA) es el sucesor moderno y ofrece una administración de suscripciones más autoservicio. En ambos casos, los perfiles de facturación y las secciones de factura permiten agrupar los cargos de las suscripciones de distintos departamentos.
Cuotas y límites de las suscripciones
Cada suscripción de Azure tiene cuotas de servicio: límites flexibles sobre la cantidad de recursos de cada tipo que pueden existir por región. Algunos valores predeterminados son: 20 000 vCPU por región, 980 grupos de recursos por suscripción y 800 discos administrados por suscripción. Cuando su carga de trabajo se aproxime a una cuota, puede enviar una solicitud de aumento de cuota en Azure Portal (Soporte técnico y solución de problemas > Nueva solicitud de soporte técnico). Para ampliaciones masivas, Microsoft recomienda distribuir las cargas de trabajo entre varias suscripciones.
# View current vCPU quotas for a region
az vm list-usage \
--location eastus \
--query '[].{Name:name.value, CurrentValue:currentValue, Limit:limit}' \
--output tablePrácticas recomendadas para los grupos de administración
Microsoft recomienda varias prácticas recomendadas para diseñar grupos de administración. Evite más de tres o cuatro niveles de anidamiento: demasiados niveles complican la solución de problemas de las directivas. Cree un grupo de administración de Plataforma dedicado para los servicios compartidos (identidad, conectividad y administración), separado de las cargas de trabajo de las landing zones. Separe Producción y No producción en grupos de administración distintos para que las directivas exclusivas de producción (como deshabilitar el acceso a Internet público) no se apliquen accidentalmente a los entornos de desarrollo.
Comprobación rápida
Compruebe sus conocimientos sobre los conceptos de Microsoft Azure Fundamentals (AZ-900) de esta lección.
Resumen de la lección
En esta lección ha aprendido que la jerarquía de recursos de Azure va de los grupos de administración a las suscripciones, de las suscripciones a los grupos de recursos y de estos a los recursos, que las directivas y asignaciones de RBAC en el nivel de grupo de administración se heredan en todas las suscripciones secundarias y que varias suscripciones proporcionan aislamiento de facturación, separación de entornos y una solución alternativa para las cuotas por suscripción. A continuación, exploraremos Azure Policy en profundidad.
Aprende Cloud & IT Cert Prep con un tutor de IA — gratis
Escribe y ejecuta código real en tu navegador, obtén ayuda instantánea de un tutor de IA disponible 24/7 y continúa donde lo dejaste en la web o en la aplicación.
- Cursos
- 150
- Lecciones
- 600
Preguntas frecuentes
¿La lección «Grupos de administración y suscripciones» es gratis?
Sí — el texto completo de «Grupos de administración y suscripciones» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
¿Qué aprenderé en «Grupos de administración y suscripciones»?
Organice las suscripciones de Azure en una jerarquía de grupos de administración para aplicar directivas y controles de acceso de forma coherente en toda la empresa. Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?
No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.
¿Cuánto tiempo toma la lección «Grupos de administración y suscripciones»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?
Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Grupos de administración y suscripciones
- Azure Policy
- Etiquetas y bloqueos de recursos
- Azure Blueprints y cumplimiento