Apuntes Azure
Apuntes Azure
¿Qué es la nube?
La nube no es una entidad física, sino una red enorme de servidores remotos de todo el
mundo que están conectados para funcionar como un único ecosistema. Estos servidores
están diseñados para almacenar y administrar datos, ejecutar aplicaciones o entregar
contenido o servicios, como streaming de vídeos, correo web, software de ofimática o medios
sociales. En lugar de acceder a archivos y datos desde un equipo personal o local, accedes a
ellos online desde cualquier dispositivo conectado a Internet, es decir, la información está
disponible dondequiera que vayas y siempre que la necesites.
Las empresas utilizan cuatro métodos diferentes para implementar recursos en la nube. Hay
una nube pública, que comparte recursos y ofrece servicios al público a través de Internet; una
nube privada, que no se comparte y ofrece servicios a través de una red interna privada,
normalmente hospedada en el entorno local; una nube híbrida, que comparte servicios entre
nubes públicas y privadas, según su finalidad; y una nube comunitaria, que comparte recursos
solo entre organizaciones, por ejemplo, con instituciones gubernamentales.
Modelo local
Este un modelo donde la implantación se lleva a cabo en los propios servidores dentro de la
infraestructura de la propia compañía, recayendo totalmente el mantenimiento, soporte,
seguridad, etc. en la misma. Normalmente son gastos de capital y la inversión inicial suele ser
un poco más costosa, al tratarse de un proceso generalmente largo y podría tener un coste
adicional al tener que ampliarlo con más componentes o si necesitamos más espacio, etc.
Modelo de nube
Es un modelo donde nuestras aplicaciones y servicios se encuentran en la nube, es decir, en
servidores alquilados por un proveedor del servicio de la nube. Debido a no invertir en activos
físicos, los costos de TI de los gastos de capital se trasladan a los gastos operativos o gastos
diarios del negocio. A diferencia de los gastos de capital, los gastos operativos se rastrean mes
a mes pudiéndose ajustar más fácilmente a las necesidades.
Beneficios en la nube
Reducción de personal capacitado.
Garantizar alta disponibilidad (mantener el servicio siempre disponible).
La actualización de HW o SW no implica desconexión o apagado del servicio.
Proporciona escalabilidad y flexibilidad. Esto quiere decir que puede ampliar y/o
reducir la cantidad de VM rápidamente de acuerdo a lo necesario en el momento
pudiendo por ejemplo balancear la carga.
o Azure permite auto-escalamiento programando unos criterios para que sepa
cuando hacerlo y puede balancear la carga de manera automática.
Ahorro de costos en:
o Infraestructura
o Backups
o Licencias SO y updates
o Mantenimiento
Proporciona un plan de contingencia
CapEx y OpEx
La inversión de Capex (acrónimo de “Gastos de Capital”) es en bienes físicos requiriendo una
inversión previa, en infraestructura, en equipo y/o en deudas adquiridas.
Monitoreo en Azure
Permite monitorear todos los servicios y aplicaciones. Para ello tenemos:
Registro de actividad
Alertas
Métricas
Registros
Service Health
REGIONES DE AZURE
Azure opera a lo largo de más de 175.000 millas de líneas de fibra en más de 60 regiones (más
que cualquier otro proveedor) y más de 140 países.
Una región está separada por fronteras de país o geopolíticas con una distancia mínima de 100
millas.
PARES REGIONALES
Se basa en la replicación síncrona y/o asíncronas:
• Realiza una replicación síncrona de sus aplicaciones y datos dentro de su región
principal para tener una alta disponibilidad.
• Mientras que la replicación asíncrona de sus aplicaciones y datos lo realiza en otras
regiones para la protección de recuperación de datos.
ZONA DE DISPONIBILIDAD
Se crearon las zonas de disponibilidad para ofrecer una alta disponibilidad (99,999%) y
tolerancia a fallos. Para ello, Azure garantiza mínimo 3 zonas de disponibilidad en una misma
región donde esté habilitada, (es decir, que no todas las regiones dispone esto) por si ocurre
un problema en el Data Center de la zona de disponibilidad.
Hay que tener claro que no garantiza contra un desastre regional. En otras palabras, las zonas
de disponibilidad son solo una faceta de una recuperación general ante desastres y un diseño a
tolerancia a fallas.
GRUPO DE RECURSOS
Un grupo de recursos es un contenedor lógico para los servicios de Azure. Al crear todos los
servicios de Azure asociados con una aplicación en particular en un solo grupo de recursos,
puede implementar y administrar todos esos servicios como una sola entidad.
Puede configurar implementaciones fácilmente utilizando una función conocida como plantilla
ARM (Azure Resource Managenment).
Se puede mover un recurso de un grupo a otro, pero no puede estar en más de un grupo de
recursos.
SUSCRIPCIONES DE AZURE
Se obtiene una suscripción de Azure automáticamente cuando se registra en Azure y todos los
recursos que crea se crean dentro de esa suscripción. Sin embargo, puede crear suscripciones
adicionales que están vinculados a su cuenta de Azure. Las suscripciones adicionales son útiles
en los casos en los que desea tener algunas agrupaciones lógicas para los recursos de Azure o
si desea poder informar sobre los recursos utilizados por grupos específicos de personas.
Por tanto, las suscripciones de Azure son una agrupación de recursos con un propietario
asignado que es responsable de la facturación y de la administración de los permisos.
Una cuenta de Azure puede tener una o más suscripciones sin límites. Son independientes de
las cuentas de sus propietarios, por lo que se puede reasignar a un nuevo propietario se es
necesario.
Cada suscripción está asociada con un identificador único llamado ID de suscripción. Puede
asignar un nombre descriptivo a cada suscripción para ayudarlo a identificarla, pero Azure
siempre usará el identificador de suscripción. Cuando hable con Microsoft sobre su cuenta de
Azure, a menudo también le pedirán su ID de suscripción.
El soporte de Microsoft puede aumentar los límites en algunos escenarios si tiene una buena
justificación comercial. Sin embargo, algunos límites no se pueden aumentar.
TIPO DE SUSCRIPCIONES
• Prueba gratuita: Proporciona acceso gratuito a los recursos de Azure durante un
tiempo limitado. Solo hay una suscripción de prueba gratuita disponible por cuenta, y
no puede crear una nueva prueba gratuita si ha expirado una anterior.
• n Paga solo por los recursos que usa en Azure. No hay ningún costo inicial y puede
cancelar la suscripción en cualquier momento.
• Desarrollo/prueba de pago por uso: Una suscripción especial para suscriptores de
Visual Studio que se puede utilizar para desarrollo y pruebas. Esta suscripción ofrece
tarifas con descuento en máquinas virtuales, pero no puede usarla para aplicaciones
de producción.
GRUPOS DE ADMINISTRACIÓN
Los grupos de administración son una forma conveniente de aplicar políticas y control de
acceso a sus recursos de Azure. Al igual que un grupo de recursos, un grupo de administración
es un contenedor para organizar sus recursos. Sin embargo, los grupos de administración solo
pueden contener suscripciones de Azure u otros grupos de administración.
Se pueden crear como máximo 10.000 grupos de suscripción. Dentro de un grupo se puede
crear un subgrupo, hasta un máximo de 6 niveles.
PLANTILLAS ARM
Es una herramienta que nos permite implementar infraestructura como código para
aplicaciones, para proyectos de Azure.
MANTENIMIENTO PLANIFICADO
El mantenimiento planificado se refiere a actualizaciones planificadas que Microsoft realiza en
la computadora host. Esto incluye cosas como actualizaciones del SO, actualizaciones de
controladores, etc. En muchos casos, las actualizaciones no afectarán su VM, pero si Microsoft
instala una actualización que requiere reiniciar la computadora host, su VM estará inactiva
durante ese reinicio.
CONJUNTOS DE DISPONIBILIDAD
Los conjuntos de disponibilidad lo protegen de los eventos de mantenimiento y el tiempo de
inactividad causado por fallas de hardware. Para ello, Azure crea algunas entidades
subyacentes en un conjunto de disponibilidad denominado dominios de actualización y
dominios de error. Debe implementar al menos dos máquinas virtuales para aplicar un
conjunto de disponibilidad.
DOMINIOS DE FALLAS
Los dominios de falla son una representación lógica del bastidor físico en el que está instalada
una computadora host. De forma predeterminada, Azure asigna dos dominios de error a un
conjunto de disponibilidad. Si un problema ocurre en un dominio de falla (un bastidor de
computadora), las VM en ese dominio de falla se verán afectadas, pero VM del segundo
dominio de falla no. Esto lo protege de eventos de mantenimiento no planificados y tiempos
de inactividad inesperados.
DOMINIOS DE ACTUALIZACIÓN
Los dominio de actualización están diseñados para protegerlo de una situación en la que se
reinicia el equipo host. Cuando crea un conjunto de disponibilidad, Azure crea cinco dominios
de actualización de forma predeterminada. Estos dominios de actualización se distribuyen
entre los dominios de error en el conjunto de disponibilidad. Si se requiere un reinicio en los
equipos del conjunto de disponibilidad (ya sean equipos host o VM dentro del conjunto de
disponibilidad), Azure solo reiniciará los equipos de un dominio de actualización a la vez y
esperará 30 minutos para que los equipos se recuperen del reinicio antes de hacerlo y pasar al
siguiente dominio de actualización.
CONJUNTOS DE ESCALADO
Azure ofrece otra característica para las máquinas virtuales denominada conjuntos de escalado
que resuelve estos problemas muy bien. Cuando crea un conjunto de escalado, le indica a
Azure qué SO desea ejecutar y luego le dice a Azure cuántas máquinas virtuales desea en su
conjunto de escalado. Tiene muchas otras opciones, como crear un equilibrador de carga o
una puerta de enlace, etc. Azure creará tantas máquinas virtuales como especifique (hasta
1000) en un solo paso.
Cuando crea una aplicación en Azure App Service, se ejecuta dentro de un plan de App Service.
Este plan especifica el tipo de máquina virtual y sus propiedades, que está preconfigurada
específicamente para App Service dentro de una región de Azure específica. Existen 3 planes:
gratuito, VM compartida o VM dedicada.
• Gratuito: Un nivel sin costo para pruebas sólo que se ejecuta en VM compartidas con
otros clientes de App Service.
• Compartido: Un nivel de bajo costo para probar solo con algunas funciones adicionales
que no se ofrecen en el nivel Gratuito. Se ejecuta en VM compartidas con otros
clientes de App Service.
• Básico, Estándar, Premium y PremiunV2: Niveles de mayor costo que ofrecen muchas
funciones adicionales. Se ejecuta en VM dedicadas que no se comparten con otros
clientes.
Es una herramienta que permite crear, probar e implementar aplicaciones rápidamente. Para
ellos, empaqueta software en unidades estandarizadas llamadas contenedores que incluyen
todo lo necesario para que el software se ejecute, pudiendo implementar y ajustar la escala de
aplicaciones rápidamente en cualquier entorno con la certeza de saber que su código se
ejecutará.
Un contenedor se crea utilizando una versión comprimida de una aplicación llamada imagen, e
incluye todo lo que la aplicación necesita para ejecutarse. Eso podría incluir un motor de
BBDD, un servidor web, etc. La imagen se puede implementar en cualquier entorno que
admita el uso de contenedores. Una vez allí, la imagen se utiliza para iniciar un contenedor en
el que se ejecuta la aplicación.
Para ejecutar una aplicación en un contenedor, una computadora debe tener un tiempo de
ejecución de contenedor instalado. El tiempo de ejecución de contenedores más popular es
Docker, un tiempo de ejecución desarrollado y mantenido por Docker Inc. Docker no solo sabe
cómo ejecutar aplicaciones en contenedores, sino que también impone ciertas condiciones
para garantizar un entorno seguro.
REDES VIRTUALES
Una red virtual de Azure (a menudo denominada VNet) permite que los servicios de Azure se
comuniquen entre sí y con Internet. Incluso puede usar una red virtual para comunicarse entre
sus recursos locales y sus recursos de Azure. Cuando crea una máquina virtual en Azure, Azure
crea una red virtual para usted. Sin esa red virtual, no podría acceder de forma remota a la VM
ni utilizar la VM para ninguna de sus aplicaciones. Sin embargo, también puede crear su propia
red virtual y configurarla de la forma que elija. Pero hay que tener en cuenta que puede
conectar una red virtual a una VM existente, NO puede mover una máquina virtual a otra
red. Por esa razón, se crea una VNET antes de crear una VM
La red virtual está asociada a una tarjeta de red denominada NIC (Network Interface Card) y a
su vez está asociada a un grupo de seguridad de red NSG (Network Security Group), que no es
más que unos filtros que actúan como FW con algunas reglas de E/S.
Toda red virtual tiene que tener una subred, de cuya subred las primeras 4 y la última están
reservadas para el sistema.
Un Equilibrador de Carga o Load Balancer distribuye el tráfico de manera uniforme entre cada
sistema de grupo. Puede ayudar a lograr alta disponibilidad y resistencia.
Traffic Managent
EXPRESSROUTE
Azure ofrece un servicio llamado ExpressRoute que puede ofrecer velocidades de hasta 10
Gbps a través de conexiones de fibra óptica dedicadas. Cuando usa ExpressRoute, se conecta
desde su red local a un enrutador Microsoft Enterprise Edge (MSEE), y ese enrutador MSEE
luego lo conecta a Azure. El enrutador MSEE se encuentra en el borde de la red de Microsoft y,
en la mayoría de los casos, su conexión también será desde un enrutador en su red local que
está en el borde de su red.
Es una red distribuida de servidores que pueden entregar eficientemente contenido web a los
usuarios. Es una forma de llevar contenido a los usuarios de su región local para minimizar la
latencia. CDN se puede alojar en Azure o en cualquier otra ubicación.
Puede almacenar en caché el contenido en nodos físico ubicados estratégicamente en todo el
mundo y proporcionar un mejor rendimiento a los usuarios finales. Los escenarios de uso
típicos incluyen aplicaciones web que contienen contenido multimedia, un evento de
lanzamiento de un producto en una región en particular o cualquier evento en el que espere
un alto requisito de ancho de banda en una región.
ALMACENAMIENTO DE DATOS
TIPOS DE ALMACENAMIENTOS
Azure ofrece muchas opciones para almacenar datos. Si necesita almacenar datos
temporalmente en un disco montado en una VM, o si necesita poder almacenar datos a largo
plazo, Azure tiene una opción para satisfacer sus necesidades:
• Blobs de bloques: Se utiliza para almacenar archivos utilizados por una aplicación.
• Blobs anexo: Son como blobs en bloque, pero los blobs de anexión están
especializados para operaciones de agregación. Por esa razón, a menudo se utilizan
para almacenar datos actualizados constantemente, como registros de diagnóstico.
• Blobs de página: Se utilizan para almacenar archivos de disco duro virtual (.vhd) que se
utilizan en máquinas virtuales de Azure.
CONTENEDORES DE BLOBS
Un contenedor organiza un conjunto de blobs, similar a un directorio en un sistema de
archivos y por defecto su nivel de acceso es privado. Una cuenta de almacenamiento puede
incluir una cantidad ilimitada de contenedores y un contenedor puede almacenar una cantidad
ilimitada de blobs.
DATA BOX
Si desea mover una gran cantidad de datos, Microsoft ofrece un servicio llamado Data Box.
Data Box tiene un servicio en línea llamada Data Box Edge que hace que copiar datos en Azure
Storage sea tan fácil como copiarlos en un disco duro en su sistema. Para cantidades de datos
aún mayores, Microsoft ofrece un servicio fuera de línea de Data Box donde le enviarán discos
duros. Simplemente copie sus datos en los discos duros, cifre los discos con BitLocker y luego
envíelos de regreso a Microsoft. Microsoft incluso ofrece Data Box Heavy, un servicio en el que
le enviarán un dispositivo resistente sobre ruedas que puede almacenar hasta 1 PB de datos.
ALMACENAMIENTO DE DISCO
El almacenamiento en disco en Azure se refiere a los discos que se usan en máquinas virtuales.
Azure crea un disco que se designa automáticamente para almacenamiento temporal cuando
crea una VM. Esto significa que los datos que hayan sobre el disco se perderán cuando sufra la
máquina virtual un reinicio. Si necesita almacenar datos durante un periodo de tiempo más
largo que persistirá entre implementaciones de VM y los eventos de mantenimiento, puede
crear un disco como una imagen almacenada en Azure Storage.
Los discos de Azure están disponibles como discos duros tradicionales (HDD) y unidades de
estado sólido (SSD). Los discos HDD son más económicos y están diseñados para datos no
críticos. Los discos SSD están disponibles en un nivel estándar para uso ligero y como disco
Premium de Azure para uso intensivo.
Los discos de Azure están disponibles como discos administrados o como discos no
administrados. Todos los discos de Azure están respaldados por blobs de página en Azure
Storage. Cuando usa discos no administrados, ellos usan una cuenta de Azure Storage en su
suscripción de Azure y debe administrar esa cuenta. Esto es particularmente problemático
porque existen limitaciones en Azure Storage y, si tiene un uso intensivo del disco, puede
terminar experimentando un tiempo de inactividad debido a la limitación.
Los discos de Azure son una buena opción para agregar un disco a una VM, pero si solo
necesita espacio en disco en la nube, no tiene sentido asumir la carga de administrar una VM y
su SO. En esas situaciones, Azure Files es la solución perfecta.
Los recursos compartidos de Azure Files están respaldados por Azure Storage, por lo que
necesitará una cuenta de almacenamiento para crear un recurso compartido de Azure Files.
Un posible problema con el uso de Azure Files es la ubicación remota de los archivos. Si sus
usuarios o aplicaciones usan un recurso compartido de archivos asignado a Azure Files, es
posible que experimenten tiempos de transferencia de archivos más largos de lo habitual
porque los archivos están en Azure. Para resolver ese problema, Microsoft introdujo Azure File
Sync.
Instale Azure File Sync en uno o más servidores de su red local y mantendrá sus archivos en
Azure Files sincronizados con su servidor local. Cuando los usuarios o las aplicaciones necesitan
acceder a esos archivos, pueden acceder rápidamente a la copia local. Cualquier cambio que
realice en el recurso compartido de Azure Files centralizado se sincroniza con los servidores
que ejecutan Azure File Sync.
NIVELES DE ALMACENAMIENTO
Microsoft ofrece numerosos niveles de almacenamiento para Blob Storage cuyo precio
depende de la frecuencia con la que se accede a los datos, el tiempo que desee almacenar los
datos, etc.
• Almacenamiento Hot o frecuente: es para los datos a los que necesita acceder con
frecuencia. Tiene el mayor costo de almacenamiento, pero el costo de acceso a los
datos es bajo.
• Almacenamiento Cool o esporádico: es para los datos que tiene la intención de
almacenar durante un periodo más largo y a los que no accede con tanta frecuencia.
Tiene un costo de almacenamiento más bajo que el nivel Hot, pero los costos de
acceso son más altos. También deben mantener los datos almacenados durante al
menos 30 días
• Almacenamiento de archivos: para el almacenamiento de datos a largo plazo. Los
datos almacenados en el nivel de archivo disfrutan de los costos de almacenamiento
más bajos disponibles, pero los costos de acceso son los más altos. Debe mantener los
datos almacenados durante un mínimo de 180 días en el nivel de Archivo o puede
estar sujeto a un cargo por eliminación anticipada.
Para archivos compartidos, se puede utilizar archivos tipo cola, que es para trabajar con
mensajería sobre aplicaciones o se puede utilizar archivos tipo tablas, que son para archivos
ligados a servicios BBDD.
BASES DE DATOS
COSMOS DB
Microsoft ofrece un sistema de base de datos NoSQL alojado en Azure llamado Cosmos DB,
que admite todos los tipos de bases de datos NoSQL. Microsoft ha creado un código
personalizado alrededor de Cosmos DB para que los desarrolladores puedan usar sus
habilidades existentes con otros sistemas de BBDD con una base de datos de Cosmos DB. Esto
facilita que las aplicaciones existentes comiencen a aprovechar Cosmos DB sin que los
ingenieros tengan que escribir código nuevo.
Otra gran ventaja de Cosmos DB es una función conocida como distribución global llave en
mano. Esta función aprovecha la escalabilidad horizontal de las bases de datos NoSQL y le
permite replicar sus datos a nivel mundial con unos pocos clics. En Azure portal, simplemente
puede hacer clic en las regiones en las que desea replicar los datos garantizando que los
usuarios tengan la experiencia más rápida posible con una aplicación.
BASES DE DATOS
Azure nos ofrece una variedad de BBDD. Antes de seleccionar qué tipo de BBDD vamos a
utilizar, debemos considerar los siguientes factores:
• Estructura de datos:
o Datos estructurados: Son datos basados en sistemas relacionales como SQL.
o Datos semi-estructurados: Son datos como hojas de cálculo, Excel, Word, E-
mail, datos tipos RRSS, etc.
o Datos no estructurados: Son datos como videos, audio, fotografías, etc.
• Requerimientos empresariales/operacionales:
o ¿Con qué frecuencia se accede a los datos?
o ¿Necesitamos ejecutar consultas sencillas?
o ¿Necesitamos ejecutar una gran carga de trabajo analítica?
o ¿Debemos acceder desde múltiples regiones?
Una BBDD contendrá muchas tablas de datos que están relacionadas entre sí y, al utilizar
consultas especializadas, los desarrolladores pueden devolver datos que son el resultado de
unir datos relacionados de varias tablas. Por ejemplo, puede tener una tabla de Clientes y una
tabla de Pedidos, cada una con un campo que identifica a un cliente. Al consultar y unir los
datos de ambas tablas, puede proporcionar a un usuario con una factura que muestre todos
sus pedidos.
SQL Server no es el único sistema de BBDD relacional. Hay muchos sistemas de BBDD
relacionales como Oracle, PostgreSQL o MySQL.
Es una buena opción para clientes que desean opciones de recursos simples y preconfiguradas.
Es una buena opción para clientes que valoran la flexibilidad, el control y la transparencia.
GRUPO ELÁSTICO
Un grupo elástico consta de más de una BBDD (y a menudo muchas BBDD), todas
administradas por el mismo servidor de BBDD SQL, permitiendo escalar o reducir en el DTU o
vCore. Esta solución está orientada a las ofertas de SaaS en las que es posible que desee tener
varios usuarios (o incluso cada usuario) para que se les asigne su propia BBDD. Puede mover
fácilmente BBDD dentro y fuera de un grupo elástico, lo que lo hace ideal para SaaS.
IOT
Son todos los elementos físicos que se pueden conectar a Internet.
El Internet de las Cosas (IoT) describe objetos físicos con sensores, capacidad de
procesamiento, software y otras tecnologías que se conectas e intercambian datos con otros
dispositivos y sistemas a través de internet u otras redes de comunicación.
Desde IoT Hub, puede enviar mensajes a dispositivos (llamado mensajería de nube a
dispositivo o C2D) o desde su dispositivo a IoT Hub (llamado mensajería de dispositivo a nube o
D2C). También puede enrutar mensajes de forma inteligente a Event Hub, Azure Storage y
Service Bus según el contenido del mensaje.
IoT Central es una oferta de SaaS para dispositivos IoT. A diferencia de IoT Hub, no es
necesario crear ningún recurso de Azure para usar IoT Central. En su lugar, navegue hasta
https://apps.azureiotcentral.com y cree su aplicación dentro de la interfaz de navegación web.
AZURE SPHERE
Es en realidad un ecosistema completo y comienza con el chip o la unidad de microprocesador
(MCU). Microsoft ha desarrollado una MCU Azure Sphere que contiene componentes de
seguridad integrados en el chip.
Firewall
En Azure, todo el tráfico se deniega de manera predeterminada. Para que el FW permita que el
tráfico pase a través de él, una regla debe coincidir con ese tráfico.
Hay varios FW disponibles de terceros en Azure Maretplace, pero Microsoft también forece su
propio FW llamado Azure Firewall. Azure FW es una oferta de PaaS en Azure, y se administra
fácilmente y ofrece un SLA del 99.95%. Azure FW escala según sus necesidades de red, por lo
que no tiene que preocuparse por los picos de tráfico que causan latencia o tiempo de
inactividad para sus aplicaciones.
Cuando habilita la inteligencia de amenezas, puede elegir que Azure le avise si el tráfico de una
dirección IP maliciosa o nombre de dominio conocido intenta ingresar a su red.
Protección DDoS
Las aplicaciones en la nube a las que se puede acceder desde Internet a través de una
dirección IP pública son susceptibles a ataques de DDoS. Los ataques DDoS pueden abrumar
los recursos de una aplicación y a menudo pueden hacer que la aplicación no esté
completamente disponible hasta que se mitigue el ataque. Los ataques DDoS también se
pueden utilizar para explotar fallas de seguridad en una aplicación y atacar sistemas a los que
se conecta una aplicación
Para evitar este tipo de ataques, Azure proporciona el servicio Protección DDoS. Por defecto se
encuentra en básico pero también existe el estándar. El tipo básico solamente permite
protegerte, pero no puedes realizar monitoreo pero es gratuito. El tipo estándar ofrece todas
las capacidades de este servicio.
Grupo de Seguridad de Red
Un grupo de seguridad de red (NSG) le permite filtrar el tráfico en su red y aplicar reglas sobre
ese tráfico. Un NSG contiene varias reglas integradas proporcionadas por Azure que están
diseñadas para permitir que sus recursos en la red virtual se comuniquen entre sí. Luego
puede agregar sus propias reglas al NSG para controlar el tráfico dentro y fuera de la red,
también entre los recursos de la red.
Un grupo de seguridad de red puede contener cero reglas, o tantas reglas como desee,
siempre que esté dentro de los límites de la suscripción de Azure. Cada regla especifica las
siguientes propiedades:
Nombre
Prioridad
Origen o Destino
Protocolo
Dirección
Intervalo de puertos
Acción
AUTENTICACIÓN MULTIFACTOR
De manera predeterminada, los usuarios pueden iniciar sesión en su Azure AD usando solo un
nombre de usuario y contraseña. Incluso si requiere que sus usuarios usen contraseñas
seguras, es arriesgado permitir el acceso a sus recursos con solo un nombre de usuario y
contraseña. Si un pirata informático obtiene la contraseña mediante el uso de un software
que adivina las contraseñas, o al robar si se trata de phishing o algún otro medio, sus recursos
ya no son seguros.
La MFA o la autenticación se realiza sobre Azure AD. No puede habilitar la MFA para usuarios
invitados que usan este método. Si desea aplicar la MFA para los usuarios invitados, deberá
configurar el acceso condicional a su Azure AD. Para hacerlo, abra su Azure AD en el portal de
Azure y haga clic en Acceso Condicional, el cual requiere un plan Premium para Azure AD.
Azure Key Vault (Bóveda de claves de Azure) proporciona una forma segura de almacenar
secretos, claves y certificados. Una vez que un elemento se almacena en Key Vault, puede
aplicar políticas de seguridad que definen qué usuarios y aplicaciones pueden acceder a él. Key
Vault se cifra utilizando claves de cifrado, pero Microsoft no tiene visibilidad de las claves de
cifrado ni de los datos cifrados.
Hay dos niveles de precios disponibles en Key Vault: Standard y Premium. La única diferencia
entre los dos es que las claves se almacenan en módulos de seguridad de hardware (HSM) en
el nivel Premium. Un HSM es una pieza de HW separada que está diseñada para almacenar de
forma segura contenido cifrado, y también está especializada para procesar datos
criptográficos.
AIP protege los correos electrónicos y documentos de Microsoft Office de llegar a manos
equivocadas. Al configurar diferentes clasificaciones para correos electrónicos y otros
documentos, y luego especificar restricciones que se aplican a cada clasificación, una empresa
puede garantizar que la información no se comparta en exceso o que la información
confidencial no salga de la empresa.
Azure Advanced Threat Protection (o ATP) está disponible como parte de la suite Enterprise
Mobility + Security 5 de Microsoft. También puede comprarlo como una licencia
independiente. ATP está diseñado para identificar y mitigar las amenazas de identidad en su
entorno local y en dispositivos que se conectan a su entorno.
Es posible que desee permitir que los usuarios que administran sus BBDD tengan acceso a las
BBDD en un grupo de recursos en particular, pero no desea permitir que esas personas creen
nuevas BBDD o eliminen las existentes. Es posible que también desee que algunos
desarrolladores web puedan implementar un nuevo código en sus aplicaciones web, pero no
desea que puedan escalar la aplicación a un plan de mayor precio. Estos son sólo dos ejemplos
de lo que puede hacer con RBAC en Azure.
AZURE POLICY
La Política de Azure le permite definir reglas que se aplican cuando se crean y administran los
recursos de Azure. Por ejemplo, puede crear una política que especifique que solo se puede
crear una máquina virtual de cierto tamaño y que las VM se deben crear en la región centro-
sur de EEUU. Azure se encargará de hacer cumplir esta política para que usted cumpla con sus
políticas corporativas.
BLOQUEO DE RECURSOS
Permite bloquear recursos para que no se puedan tomar acciones como bloquear o eliminar
recursos.
Las alertas de Azure Monitor pueden notificarle a usted u otras personas con un correo
electrónico o mensaje de texto SMS, ejecutar un flujo de aplicación lógica, llamar a una
aplicación de función, realizar una solicitud a un webhook y más, cuando se cumple una
determinada condición. Las alertas se basan en reglas que usted define, y cuando se cumple la
condición de una regla, una alerta realiza la acción que especifique.
COMPRENDER LOS ESTÁNDARES DE PRIVACIDAD, CUMPLIMIENTO Y PROTECCIÓN
DE DATOS DE AZURE
Datos personales que Microsoft recopila
Cómo usa Microsoft los datos personales
Motivos por los que Microsoft comparte datos personales
Cómo acceder y controlar sus datos personales recopilados por Microsoft
Cómo usa Microsoft las cookies y tecnologías similares
Qué organizaciones que le proporcionan software de Microsoft pueden hacer con sus
datos
Qué datos se comparten cuando usa una cuenta de Microsoft con un tercero
Detalles específicos sobre cómo Microsoft protege los datos, dónde se procesan y las
políticas de retención
CENTRO DE CONFIANZA
El Centro de Confianza es un portal web donde puede aprender todo sobre el enfoque de
Microsoft en materia de seguridad, privacidad y cumplimiento.
GOBIERNO DE AZURE
La nube de Azure Government tiene las mismas características y servicios que la nube pública,
pero existen pequeñas diferencias ya que hay que revisar para cada Región o País. Por
ejemplo: Alemania Azure
Al igual que Azure Government, Azure Germany es un sistema en la nube distino que está
diseñado para satisfacer necesidades específicas de cumplimiento. En el caso de que Azure
Alemania, esas necesidades se relacionan con los estrictos requisitos impuestos por la UE.
Azure Alemania está disponible para clientes que hacen negocios en la UE, la Asociación
Europea de Libre Comercio y el Reino Unido.
Una suscripción a Windows Azure le otorga acceso a los servicio de Windows Azure y al Portal
de administración de la plataforma de Windows Azure.
La cuenta de Windows Azure, a través de la cual se informa el uso de recursos y se facturan los
servicios.
La suscripción en sí, que rige el acceso y el uso de los servicios de Windows Azure a los que
están suscritos. El titular de la suscripción administra los servicios (Windows Azure, SQL Azure,
Almacenamiento, etc.) a través del Portal de administración de la plataforma Windows Azure.
Puede tener varis suscripciones para el titular de una cuenta. Hay algunas opciones de
suscripción que puedes elegir.
Cuando compra directamente de Microsoft, decide qué servicios de Azure desea comprar y
adminitra todas las implementaciones y el uso de esos servicios. Cada mes, Microsoft le
facturará por su uso de Azure, y usted tendrá acceso a esas facturas en el portal de Azure. Si
necesita soporte para sus recursos de Azure, puede obtener soporte directamente de
Microsoft utilizando uno de los planes de soporte disponibles para Azure.
Los acuerdos empresariales están diseñados para grandes empresas que tienen una gran
cantidad de uso en Azure.
ZONAS
Las geografías de Azure se dividen en cuatro grupos separados para fines de facturación. Estos
grupos se denominan zonas de facturación, o más comúnmente, zonas. Los costos de
Microsoft para el tráfico de red fuera de cada zona difieren, por lo que sus costos también
serán diferentes.
Los costos de red de salida más baratos se encuentran en la Zona 1. La Zona 1 DE es la segunda
más barata seguida de la Zona 2 y la Zona 3.
ADMINISTRACIÓN DE COSTOS
Azure Cost Management es una herramienta en Azure que facilita el análisis de sus costos a
nivel granular. La administración de costos le permite crear un presupuesto para sus gastos de
Azure, establecer alertas configurables para saber si se está acercando a un límite
presupuestado y analizar sus costos en detalle.
CREAR PRESUPUESTO
¿¿¿¿¿¿???
ALERTAS DE SOBRECOSTOS
Mientras planifica sus implementaciones en la nube, asegúrese de tener en cuenta el hecho de
que Azure puede escalar sus recursos en función de las necesidades de la aplicación. No use
los servidores más potentes y otros recursos que cree que necesitará. En su lugar, elija SKU de
productos que satisfagan sus necesidades mínimas y configure reglas de escala que puedan
acomodar necesidades de recursos adicionales a medida que aumenten los patrones de uso de
la aplicación.
Planes de apoyo
Microsoft ofrece numerosos planes de soporte para clientes de Azure. Antes de entrar en los
detalles de cada plan, hay algunos términos con los que debería estar familiarizado en relación
con el soporte de Azure.
Horario comercial Microsoft: define el horario comercial para la mayoría de los países
como días laborables de 9:00 a.m. a 5:00 p.m., hora local. Sin embargo, en
Norteamérica, el ohrario comercial es de lunes a viernes de 6:00 a.m. a 6:00 p.m., hora
del Pacífico, y en Japón, el horario comercial es de lunes a viernes de 9:00 a.m. a 5:30
p.m. En todas las regiones, el horario comercial no incluye festivos.
Caso de gravedad A: Microsoft usa la gravedad A para referirse a una aplicación de
producción que está completamente inactiva, o cuando un componente crítico de una
aplicación de producción no está disponible.
Caso de gravedad B: Microsoft usa la gravedad B para referirse a una aplicación de
producción que se ve afectada de manera moderada. Este nivel de gravedad es
subjetivo y está de acuerdo con el soporte de Microsoft y el cliente.
Caso de gravedad C: Microsoft sa la gravedad C para referirse a una situación que está
causando un impacto mínimo. Estos son casos que se refieren a problemas que ya no
ocurren o casos que no están afectando una aplicación de producción.
Soporte básico: limitado que es gratuito par atodas las suscripciones de Azure.
Soporte de Azure para desarrolladores: para prueba gratuita y aplicaciones que no
son de producción.
Soporte estándar de Azure: para aplicaciones de producción.
Soporte profesional directo de Azure: para aplicaciones críticas para el negocio.
Soporte Premier Contratado: para todos los productos de Microsoft, incluido Azure.
Los casos de soporte de Azure se abren usando el portal de Azure. Los casos de soporte se
pueden crear desde la página de inicio del portal haciendo clic en Ayuda + Soporte en el menú
del lado izquierdo de la página. También puede crear un caso de soporte desde un recurso
particular de Azure abriendo el recurso y haciendo clic en Nueva solicitud de soporte en la
sección Soporte + Solución de problemas del menú de la izquierda.
Si no tiene un plan de soporte de Azure, aún puede obtener ayuda con problemas técnicos de
Azure en foros o Twitter, pero no tendrá ningún SLA de soporte y no podrá hablar
directamente con un soporte de Microsoft ingeniero.
Para brindarle un poco de contexto mientras discutimos los SLA, un servicio con un SLA de 5
nueves garantiza que el tiempo de inactividad durante todo un año no excederá los 5,56
minutos. Un SLA más razonable 99,9% garantiza que el tiempo de inactividad durante el
periodo de un mes no excederá los 43,2 minutos.
Para ser elegible para un crédito debido a un incumplimiento de SLA, debe enviar un reclamo a
Microsoft dentro de los dos meses posteriores al final del ciclo de facturación durante el cual
se produjo el tiempo de inactividad.
SLA COMPUESTOS
Es importante comprender que los SLA de servicios individuales aún se aplican a usted cuando
usa varios servicios de Azure. Sin embargo, comprender los SLA compuestos es importante
porque le permite determinar cuándo una configuración específica aumenta la probabilidad de
que experimente un tiempo de inactividad.
Ejemplo: El SLA para App Service es del 99,95%, y el SLA para una sola VM que ejecuta
almacenamiento Premium es del 99,9%. Por lo tanto, su SLA general para su aplicación es
(99,95% x 99,9%)/100 , o 99,85%. Al implementar dos máquinas virtuales en dos zonas de
disponibilidad en la misma región, puede obtener un SLA del 99,99% para sus VM, y eso
aumenta su SLA general al 99,94%.
Los servicios y características que se encuentran en la vista previa no ofrecen un SLA y no están
destinados a ser utilizados en aplicaciones de producción. Las características de vista previa
tampoco suelen ofrecerse en todas las regiones de Azure. Microsoft proporcionará
documentación sobre qué regiones están disponibles para una vista previa específica.
Disponibilidad general
Una vez que un servicio o función de vista previa alcanza una barra de calidad y disponibilidad
adecuada para el equipo de ingeniería, declararán disponibilidad general o GA. En este punto,
el servicio o característica es totalmente compatible.
Una vez que un servicio o función llega a GA, cae bajo el SLA que proporciona Microsoft. Si se
trata de un nuevo servicio, se publicará un nuevo SLA en la página web del SLA. Para las nuevas
funciones de los ericios existentes, una vez que se alcanza el GA, la función heredará el SLA del
servicio del que es una característica.