Glosario
Definiciones claras de los términos de registros, identidad y ataque de Azure que se usan en el blog.
- Registro de actividad de Azure (Activity Log)
- El log de nivel de suscripción de las operaciones del plano de control de Azure: quién creó, cambió o eliminó qué recurso, cuándo y desde dónde. Se conserva 90 días.
- Plano de control y plano de datos
- La separación de Azure entre gestionar recursos (plano de control, Azure Resource Manager) y usarlos (plano de datos: secretos, blobs, tráfico de red).
- Custom Script Extension
- Una extensión de VM de Azure que descarga archivos y ejecuta un comando en la VM, instalada mediante Microsoft.Compute/virtualMachines/extensions/write.
- Configuración de diagnóstico
- La configuración de Azure Monitor que envía los logs de un recurso (o el Activity Log de la suscripción) a Log Analytics, a una cuenta de almacenamiento o a Event Hubs.
- Elevación de acceso (elevateAccess)
- Una función de los Administradores globales que concede User Access Administrator en el ámbito raíz (/) sobre todas las suscripciones del tenant.
- Flow logs de NSG y VNet
- Logs de Network Watcher de los flujos IP que atraviesan grupos de seguridad de red o redes virtuales: 5-tupla, dirección, decisión y bytes, por minuto.
- Instance Metadata Service (IMDS)
- El endpoint local de las VM, en 169.254.169.254, que expone metadatos de la instancia y emite tokens de identidad administrada para el código de la VM.
- Directiva de acceso de Key Vault
- El modelo heredado de permisos del plano de datos de Key Vault. Una entidad con vaults/write (p. ej. Contributor) puede usarlo para darse acceso a los secretos.
- Identidad administrada
- Una identidad de Entra ID gestionada por Azure para un recurso como una VM o una aplicación, obtenida mediante un endpoint local de tokens, sin secretos en el código.
- Asignación de roles (Azure RBAC)
- El vínculo de Azure RBAC entre una entidad de seguridad, una definición de rol y un ámbito. Crearla es la operación Microsoft.Authorization/roleAssignments/write.
- Run Command (VM de Azure)
- Una función de las VM de Azure que ejecuta un script en el invitado a través del agente de VM, como SYSTEM en Windows, sin acceso de red a la VM.
- Entidad de servicio
- La identidad de una aplicación en un tenant de Microsoft Entra, usada por la automatización para llamar a Azure con un secreto, un certificado o una credencial federada.
- Firma de acceso compartido (SAS)
- Un token de URL firmado que delega acceso a Azure Storage. Las SAS de cuenta y de servicio se firman con la clave de la cuenta; su creación no se puede auditar.