Parte: 10 — Seguridad en la nube y contenedores · Fuente: Microsoft Cloud Security Benchmark y documentación oficial de Microsoft Defender for Cloud ⏱️ Duración estimada: 120 min · Nivel: Intermedio
Asegurar una suscripción de Azure aplicando su modelo de identidad (Microsoft Entra ID), control de acceso (RBAC), gobierno (Azure Policy y Management Groups), red (NSG, Firewall) y los servicios de seguridad gestionados (Defender for Cloud, Sentinel). Al terminar, el alumno sabrá endurecer una suscripción según el Microsoft Cloud Security Benchmark.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | Entra ID (antes Azure AD) | Directorio y autenticación de toda la nube Microsoft |
| 2 | Azure RBAC y roles | Control de acceso a recursos por ámbito |
| 3 | Management Groups y Azure Policy | Gobierno y cumplimiento a escala |
| 4 | Network Security Groups y Firewall | Segmentación y filtrado de tráfico |
| 5 | Defender for Cloud y Secure Score | Postura y detección de amenazas |
| 6 | Key Vault | Gestión de secretos, claves y certificados |
| 7 | Microsoft Sentinel | SIEM/SOAR nativo en la nube |
Deny bloquea despliegues no conformes.az autenticada en una suscripción de laboratorio.azure para auditoría.prowler azure).# Listar asignaciones de rol en la suscripción
az role assignment list --all -o table
# Ver el estado de Defender for Cloud
az security pricing list -o table
Deny.scout azure o prowler azure --compliance cis_2.0_azure y corrige los hallazgos altos de red y almacenamiento.Endurece una suscripción de laboratorio: MFA obligatorio para admins, una Azure Policy de Deny
sobre almacenamiento público aplicada por Management Group, Defender for Cloud activo y un Key Vault
con acceso solo por managed identity.
Criterio de aceptación: intentar crear una cuenta de almacenamiento pública es bloqueado por la
policy, el Secure Score sube respecto al estado inicial, y prowler azure reporta como PASS los
controles de MFA y almacenamiento.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| Rol asignado pero sin permisos esperados | Ámbito equivocado; verifica si se asignó a recurso, grupo o suscripción. |
| Policy no bloquea despliegues | Efecto en Audit en vez de Deny; cambia el efecto y reasigna. |
| NSG "no aplica" a una VM | Regla de menor prioridad la anula, o el NSG está en la subred equivocada. |
| Secreto en el código de la app | No se usó Key Vault + managed identity; migra y rota el secreto. |
| Secure Score estancado | Recomendaciones marcadas como exentas; revisa exenciones y aplica los controles. |
❓ ¿Cuál es la diferencia entre roles de Entra ID y roles de Azure RBAC? Los roles de Entra ID gobiernan el directorio (usuarios, grupos, apps); los de Azure RBAC gobiernan recursos (VMs, storage). Un Global Admin de Entra no es automáticamente Owner de recursos.
❓ ¿Defender for Cloud tiene coste? El nivel CSPM básico es gratuito; los planes de protección de cargas (servidores, contenedores, bases de datos) se facturan por recurso. Actívalos según el riesgo.
❓ ¿Managed identity o service principal con secreto? Managed identity siempre que sea posible: Azure gestiona y rota las credenciales automáticamente, sin secretos que se filtren.