RECURSOS CLOUD
Azure: servicios básicos
Una ficha inicial para organizar las áreas principales de servicios de Azure.
FUNDAMENTOS
Qué es Microsoft Azure y cómo organizar sus servicios
Microsoft Azure es una plataforma de computación en la nube que ofrece servicios de infraestructura, almacenamiento, bases de datos, redes, identidad, observabilidad, automatización y desarrollo de aplicaciones.
Para empezar no es necesario conocer todo el catálogo. Es más útil comprender primero unas pocas categorías fundamentales y cómo se relacionan entre sí.
| Necesidad | Servicio Azure | Idea principal |
|---|---|---|
| Máquinas virtuales | Azure Virtual Machines | Capacidad de cómputo configurable |
| Almacenamiento | Azure Storage | Objetos, archivos, colas y tablas |
| Identidad | Microsoft Entra ID | Usuarios, aplicaciones y autenticación |
| Red privada | Azure Virtual Network | Redes, subredes y conectividad |
| Base de datos relacional | Azure SQL | Servicios gestionados de base de datos SQL |
| Ejecución serverless | Azure Functions | Ejecutar código basado en eventos |
| Observabilidad | Azure Monitor | Métricas, logs, alertas y análisis |
El objetivo inicial debe ser comprender qué problema resuelve cada servicio y cómo puede formar parte de una arquitectura, no memorizar nombres de productos.
INFRAESTRUCTURA GLOBAL
Regiones y zonas de disponibilidad
Azure organiza gran parte de su infraestructura mediante regiones geográficas. Dentro de determinadas regiones pueden existir varias zonas de disponibilidad físicamente separadas.
La región elegida puede influir en latencia, disponibilidad de servicios, residencia de datos, cumplimiento normativo y coste.
No todos los servicios y configuraciones tienen exactamente el mismo alcance, por lo que conviene revisar siempre el ámbito del recurso que estamos creando.
ORGANIZACIÓN
Suscripciones, grupos de recursos y recursos
Azure utiliza una jerarquía que ayuda a organizar y administrar la infraestructura. Uno de los conceptos más importantes para empezar es el grupo de recursos.
Un grupo de recursos es un contenedor lógico que permite administrar recursos relacionados. Puede facilitar permisos, automatización, organización y eliminación de entornos completos.
Esto no significa que todos los recursos de una aplicación deban estar necesariamente en un único grupo. La organización debe responder a criterios de ciclo de vida, administración y seguridad.
CÓMPUTO
Azure Virtual Machines: servidores virtuales
Azure Virtual Machines permite crear máquinas virtuales con diferentes sistemas operativos, capacidades de CPU, memoria y almacenamiento.
| Concepto | Función |
|---|---|
| Imagen | Base utilizada para desplegar el sistema operativo |
| Tamaño de VM | Define recursos como CPU y memoria |
| Discos administrados | Almacenamiento persistente asociado a la máquina |
| NIC | Interfaz de red de la máquina virtual |
| NSG | Reglas para controlar tráfico de red |
Las máquinas virtuales son adecuadas cuando necesitamos un nivel elevado de control sobre el sistema operativo y el software instalado.
Ese control también implica responsabilidades sobre configuración, actualizaciones, hardening y mantenimiento del sistema.
ALMACENAMIENTO
Azure Storage y sus servicios principales
Azure Storage agrupa distintos servicios de almacenamiento bajo una cuenta de almacenamiento.
| Servicio | Uso habitual |
|---|---|
| Blob Storage | Almacenamiento de objetos |
| Azure Files | Recursos compartidos de archivos |
| Queue Storage | Mensajes para procesamiento asíncrono |
| Table Storage | Almacenamiento NoSQL de clave-atributo |
Blob Storage es habitual para documentos, imágenes, copias de seguridad, logs, contenido estático y grandes volúmenes de objetos.
IDENTIDAD
Microsoft Entra ID: identidades y acceso
Microsoft Entra ID es el servicio de identidad y acceso utilizado en el ecosistema Azure para administrar usuarios, grupos, aplicaciones y autenticación.
Conviene distinguir la gestión de identidad de la autorización sobre recursos Azure.
El principio de mínimo privilegio sigue siendo fundamental: cada identidad debería disponer únicamente de los permisos necesarios.
AUTORIZACIÓN
Azure RBAC: quién puede hacer qué
Azure Role-Based Access Control permite asignar permisos sobre recursos mediante roles.
| Elemento | Pregunta que responde |
|---|---|
| Security principal | ¿A quién se asignan permisos? |
| Role definition | ¿Qué acciones están permitidas? |
| Scope | ¿Sobre qué recursos se aplican? |
| Role assignment | Une identidad, rol y ámbito |
Los permisos pueden aplicarse a distintos niveles, por ejemplo una suscripción, un grupo de recursos o un recurso concreto.
REDES
Azure Virtual Network: redes privadas en Azure
Azure Virtual Network permite crear redes virtuales para conectar y aislar recursos.
| Elemento | Idea principal |
|---|---|
| Virtual Network | Red virtual principal |
| Subnet | Segmento de la red virtual |
| Network Security Group | Reglas para controlar tráfico |
| Route table | Define rutas personalizadas |
| Public IP | Puede proporcionar conectividad pública cuando es necesaria |
| Private Endpoint | Permite acceso privado a determinados servicios |
El hecho de que un recurso exista dentro de una red virtual no significa por sí solo que esté correctamente protegido. Deben revisarse reglas, rutas, direcciones y mecanismos de acceso.
ARQUITECTURA
Separar exposición pública y recursos internos
Una arquitectura cloud debería exponer únicamente los componentes que realmente necesitan recibir tráfico desde Internet.
La red debe diseñarse para permitir únicamente los flujos necesarios entre componentes.
BASES DE DATOS
Azure SQL: base de datos relacional gestionada
Azure SQL agrupa distintos servicios relacionados con SQL Server en Azure. Uno de los escenarios más habituales es utilizar Azure SQL Database como servicio de base de datos administrado.
Frente a instalar y administrar SQL Server manualmente en una máquina virtual, un servicio gestionado puede asumir parte de las tareas operativas de la plataforma.
Aun así, siguen siendo responsabilidad del cliente aspectos como:
- modelo de datos;
- usuarios y permisos;
- seguridad de las aplicaciones;
- consultas;
- protección de credenciales;
- configuración adecuada del servicio.
SERVERLESS
Azure Functions: ejecutar código basado en eventos
Azure Functions permite ejecutar funciones en respuesta a eventos sin administrar directamente servidores para cada ejecución.
Una función puede activarse por distintos desencadenadores:
- peticiones HTTP;
- temporizadores;
- mensajes;
- eventos de almacenamiento;
- otros servicios de Azure.
Serverless no significa ausencia de servidores, sino una abstracción mayor de la infraestructura subyacente para quien desarrolla la aplicación.
OBSERVABILIDAD
Azure Monitor: métricas, logs y alertas
Una aplicación desplegada necesita mecanismos para conocer su estado y comportamiento. Azure Monitor proporciona capacidades de observabilidad para recursos y aplicaciones.
Entre los conceptos habituales encontramos:
- métricas;
- logs;
- alertas;
- dashboards y visualización;
- análisis de información operativa.
SEGURIDAD CLOUD
Responsabilidad compartida
Utilizar servicios gestionados no elimina las responsabilidades del cliente. La distribución depende del tipo de servicio utilizado.
| Proveedor cloud | Cliente |
|---|---|
| Infraestructura física | Datos y clasificación de la información |
| Centros de datos | Identidades y permisos |
| Hardware base | Configuración de recursos |
| Parte de la plataforma según el servicio | Sistema operativo y aplicaciones cuando corresponda |
Cuanto más gestionado sea el servicio, más tareas operativas delegamos, pero seguimos siendo responsables del uso correcto de identidades, datos y configuración.
ADMINISTRACIÓN
Portal, CLI, PowerShell e Infrastructure as Code
Azure puede administrarse mediante distintas interfaces y herramientas.
| Herramienta | Uso habitual |
|---|---|
| Azure Portal | Administración mediante interfaz web |
| Azure CLI | Automatización y administración desde terminal |
| Azure PowerShell | Administración mediante PowerShell |
| ARM / Bicep | Definición declarativa de infraestructura |
| SDKs | Integración desde aplicaciones |
Por ejemplo, Azure CLI permite consultar los grupos de recursos:
az group listCuando una configuración debe repetirse o mantenerse en distintos entornos, definir la infraestructura como código suele ser más fiable que depender únicamente de cambios manuales en el portal.
COSTES
Controlar consumo y recursos
Los recursos Azure pueden generar costes mientras permanecen aprovisionados, almacenan datos o transfieren información.
Conviene revisar especialmente:
- máquinas virtuales activas;
- discos administrados;
- almacenamiento acumulado;
- direcciones IP y otros recursos asociados;
- servicios de base de datos;
- recursos creados para laboratorios.
Azure proporciona herramientas de análisis y presupuestos para controlar el gasto. El coste debe considerarse parte de la arquitectura, no una revisión posterior.
EJEMPLO DE ARQUITECTURA
Relacionar varios servicios Azure
Una aplicación sencilla puede combinar varios servicios en lugar de depender de una única pieza.
Microsoft Entra ID y Azure RBAC ayudan a controlar identidades y permisos, mientras que Virtual Network permite definir la conectividad entre los componentes.
El objetivo es comprender las relaciones entre servicios, no pensar en cada producto como una pieza aislada.
PRÁCTICA PROPUESTA
Diseñar una aplicación sencilla en Azure
Imagina una aplicación que necesita:
- ejecutar código;
- almacenar documentos;
- guardar clientes y pedidos;
- gestionar identidades y permisos;
- registrar métricas y errores.
| Necesidad | Servicio posible |
|---|---|
| Ejecutar aplicación | Virtual Machines o Azure Functions, según el diseño |
| Guardar documentos | Blob Storage |
| Datos relacionales | Azure SQL |
| Identidades | Microsoft Entra ID |
| Permisos sobre recursos | Azure RBAC |
| Red y aislamiento | Virtual Network |
| Métricas y logs | Azure Monitor |
Como ampliación, decide qué componentes necesitan exposición pública y cuáles deberían permanecer en redes privadas.
ERRORES HABITUALES
Problemas frecuentes al empezar con Azure
| Situación | Qué revisar |
|---|---|
| Crear recursos sin organización | Definir grupos de recursos y criterios de ciclo de vida. |
| Asignar roles demasiado amplios | Aplicar mínimo privilegio con Azure RBAC. |
| Exponer servicios innecesariamente | Revisar red, NSG y mecanismos de acceso privado. |
| Confundir identidad con autorización | Distinguir Microsoft Entra ID de los permisos mediante RBAC. |
| No configurar observabilidad | Revisar métricas, logs y alertas con Azure Monitor. |
| Dejar recursos de laboratorio activos | Revisar periódicamente consumo y costes. |
| Depender únicamente del portal | Valorar CLI, PowerShell e Infrastructure as Code. |
CRITERIO PROFESIONAL
Buenas prácticas básicas
- Organiza los recursos según su ciclo de vida y responsabilidad.
- Utiliza identidades adecuadas y evita compartir credenciales.
- Aplica mínimo privilegio mediante Azure RBAC.
- Protege el acceso con autenticación multifactor cuando corresponda.
- No expongas recursos directamente a Internet sin una necesidad real.
- Monitoriza métricas, logs y eventos relevantes.
- Automatiza configuraciones repetibles.
- Utiliza etiquetas y convenciones de nombres coherentes.
- Revisa periódicamente recursos que ya no son necesarios.
- Considera seguridad, disponibilidad y coste desde el diseño inicial.
Administrar cloud correctamente implica algo más que crear recursos: requiere organización, identidad, seguridad, automatización, observabilidad y control económico.
REFERENCIA RÁPIDA
Servicios esenciales
| Servicio | Función principal |
|---|---|
Virtual Machines | Máquinas virtuales |
Azure Storage | Almacenamiento cloud |
Blob Storage | Almacenamiento de objetos |
Microsoft Entra ID | Identidad y autenticación |
Azure RBAC | Autorización sobre recursos |
Virtual Network | Red virtual |
Azure SQL | Base de datos relacional gestionada |
Azure Functions | Ejecución serverless |
Azure Monitor | Métricas, logs y alertas |
RECURSOS RELACIONADOS
Recursos relacionados
PARA AMPLIAR
Documentación oficial
Esta guía presenta una introducción a varios servicios fundamentales. Para profundizar, conviene consultar la documentación oficial de Microsoft Azure.