Parte: 10 — Seguridad en la nube y contenedores · Fuente: Microsoft Cloud Security Benchmark y documentación oficial de Microsoft Defender for Cloud ⏱️ Duración estimada: 120 min · Nivel: Intermedio
Asegurar una suscripción de Azure aplicando su modelo de identidad (Microsoft Entra ID), control de acceso (RBAC), gobierno (Azure Policy y Management Groups), red (NSG, Firewall) y los servicios de seguridad gestionados (Defender for Cloud, Sentinel). Al terminar, el alumno sabrá endurecer una suscripción según el Microsoft Cloud Security Benchmark.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | Entra ID (antes Azure AD) | Directorio y autenticación de toda la nube Microsoft |
| 2 | Azure RBAC y roles | Control de acceso a recursos por ámbito |
| 3 | Management Groups y Azure Policy | Gobierno y cumplimiento a escala |
| 4 | Network Security Groups y Firewall | Segmentación y filtrado de tráfico |
| 5 | Defender for Cloud y Secure Score | Postura y detección de amenazas |
| 6 | Key Vault | Gestión de secretos, claves y certificados |
| 7 | Microsoft Sentinel | SIEM/SOAR nativo en la nube |
Azure separa el tenant de identidad de la jerarquía de administración de recursos. Microsoft Entra ID autentica identidades; Azure RBAC autoriza acciones sobre management groups, suscripciones, grupos de recursos y recursos. Confundir ambos planos produce asignaciones que parecen correctas pero no cubren la API o el dato esperado.
El diagrama muestra dos árboles que convergen: identidad y recursos. Una asignación RBAC contiene principal, definición de rol y ámbito; la herencia baja por la jerarquía. Azure Policy evalúa propiedades de recursos y puede auditar, denegar, modificar o desplegar configuración según definición y efecto. Policy no concede permisos de uso y RBAC no obliga a que el recurso cumpla una configuración.
NSG aplica reglas stateful a NIC o subred y resuelve prioridades numéricas; una regla con número menor tiene mayor prioridad. Azure Firewall ofrece control centralizado y otras capacidades; Private Endpoint lleva un servicio PaaS a una interfaz en VNet, pero DNS y acceso público deben revisarse. La existencia de un endpoint privado no demuestra que el endpoint público quedó deshabilitado.
Key Vault conserva claves, secretos y certificados con modelos de autorización y logging. Una managed identity permite que una carga obtenga token sin secreto de aplicación almacenado. Esto reduce secretos estáticos, pero la identidad todavía necesita RBAC mínimo, rotación de valores gestionados y protección frente a una carga comprometida que pueda solicitar tokens.
Defender for Cloud combina recomendaciones de postura con planes de protección de cargas. Secure Score prioriza mejoras según el modelo del producto, no cuantifica por sí solo el riesgo empresarial. Sentinel ingiere datos, ejecuta analíticas y coordina incidentes; su capacidad depende de conectores, esquema, retención, reglas y respuesta. El diseño une Activity Log, Entra sign-in/audit logs y logs de recurso sin asumir que uno contiene todo.
Deny bloquea despliegues no conformes.Una persona tiene Contributor en un grupo de recursos y puede configurar el Key Vault, pero la lectura del valor depende del modelo de acceso al plano de datos. El equipo distingue control plane y data plane, revisa RBAC efectivo del vault y evita asignar Owner como solución rápida. Otorga un rol de lectura de secretos en el ámbito mínimo solo a la managed identity de la aplicación.
Luego Azure Policy exige deshabilitar acceso público y usar Private Endpoint. La prueba verifica DNS desde la carga, denegación desde una red externa y registros del acceso. El caso conecta identidad, red, configuración y evidencia sin confundir administración del recurso con lectura del contenido.
Dominas la clase cuando puedes dibujar tenant y jerarquía de recursos, explicar una asignación RBAC efectiva por ámbito, diferenciar Policy de autorización, validar NSG/Private Endpoint y diseñar acceso a Key Vault mediante managed identity con logs y pruebas de denegación.
az autenticada en una suscripción de laboratorio.azure para auditoría.prowler azure).# Listar asignaciones de rol en la suscripción
az role assignment list --all -o table
# Ver el estado de Defender for Cloud
az security pricing list -o table
Deny.scout azure o prowler azure --compliance cis_2.0_azure y corrige los hallazgos altos de red y almacenamiento.Endurece una suscripción de laboratorio: MFA obligatorio para admins, una Azure Policy de Deny
sobre almacenamiento público aplicada por Management Group, Defender for Cloud activo y un Key Vault
con acceso solo por managed identity.
Criterio de aceptación: intentar crear una cuenta de almacenamiento pública es bloqueado por la
policy, el Secure Score sube respecto al estado inicial, y prowler azure reporta como PASS los
controles de MFA y almacenamiento.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| Rol asignado pero sin permisos esperados | Ámbito equivocado; verifica si se asignó a recurso, grupo o suscripción. |
| Policy no bloquea despliegues | Efecto en Audit en vez de Deny; cambia el efecto y reasigna. |
| NSG "no aplica" a una VM | Regla de menor prioridad la anula, o el NSG está en la subred equivocada. |
| Secreto en el código de la app | No se usó Key Vault + managed identity; migra y rota el secreto. |
| Secure Score estancado | Recomendaciones marcadas como exentas; revisa exenciones y aplica los controles. |
❓ ¿Cuál es la diferencia entre roles de Entra ID y roles de Azure RBAC? Los roles de Entra ID gobiernan el directorio (usuarios, grupos, apps); los de Azure RBAC gobiernan recursos (VMs, storage). Un Global Admin de Entra no es automáticamente Owner de recursos.
❓ ¿Defender for Cloud tiene coste? El nivel CSPM básico es gratuito; los planes de protección de cargas (servidores, contenedores, bases de datos) se facturan por recurso. Actívalos según el riesgo.
❓ ¿Managed identity o service principal con secreto? Managed identity cuando el servicio y la arquitectura la soporten: evita una credencial de aplicación administrada por el equipo. Aun así, protege la carga, limita su RBAC y monitorea la emisión y uso de tokens.