Skip to content

Esta herramienta no está afiliada a Microsoft Corporation ni cuenta con su aprobación o patrocinio. Azure, Microsoft Azure y Microsoft Defender for Cloud son marcas comerciales del grupo de empresas Microsoft. Los demás nombres son marcas comerciales de sus respectivos propietarios.

Glosario

Definiciones claras de los términos de registros, identidad y ataque de Azure que se usan en el blog.

Registro de actividad de Azure (Activity Log)
El log de nivel de suscripción de las operaciones del plano de control de Azure: quién creó, cambió o eliminó qué recurso, cuándo y desde dónde. Se conserva 90 días.
Plano de control y plano de datos
La separación de Azure entre gestionar recursos (plano de control, Azure Resource Manager) y usarlos (plano de datos: secretos, blobs, tráfico de red).
Custom Script Extension
Una extensión de VM de Azure que descarga archivos y ejecuta un comando en la VM, instalada mediante Microsoft.Compute/virtualMachines/extensions/write.
Configuración de diagnóstico
La configuración de Azure Monitor que envía los logs de un recurso (o el Activity Log de la suscripción) a Log Analytics, a una cuenta de almacenamiento o a Event Hubs.
Elevación de acceso (elevateAccess)
Una función de los Administradores globales que concede User Access Administrator en el ámbito raíz (/) sobre todas las suscripciones del tenant.
Flow logs de NSG y VNet
Logs de Network Watcher de los flujos IP que atraviesan grupos de seguridad de red o redes virtuales: 5-tupla, dirección, decisión y bytes, por minuto.
Instance Metadata Service (IMDS)
El endpoint local de las VM, en 169.254.169.254, que expone metadatos de la instancia y emite tokens de identidad administrada para el código de la VM.
Directiva de acceso de Key Vault
El modelo heredado de permisos del plano de datos de Key Vault. Una entidad con vaults/write (p. ej. Contributor) puede usarlo para darse acceso a los secretos.
Identidad administrada
Una identidad de Entra ID gestionada por Azure para un recurso como una VM o una aplicación, obtenida mediante un endpoint local de tokens, sin secretos en el código.
Asignación de roles (Azure RBAC)
El vínculo de Azure RBAC entre una entidad de seguridad, una definición de rol y un ámbito. Crearla es la operación Microsoft.Authorization/roleAssignments/write.
Run Command (VM de Azure)
Una función de las VM de Azure que ejecuta un script en el invitado a través del agente de VM, como SYSTEM en Windows, sin acceso de red a la VM.
Entidad de servicio
La identidad de una aplicación en un tenant de Microsoft Entra, usada por la automatización para llamar a Azure con un secreto, un certificado o una credencial federada.
Firma de acceso compartido (SAS)
Un token de URL firmado que delega acceso a Azure Storage. Las SAS de cuenta y de servicio se firman con la clave de la cuenta; su creación no se puede auditar.

Esta herramienta no está afiliada a Microsoft Corporation ni cuenta con su aprobación o patrocinio. Azure, Microsoft Azure y Microsoft Defender for Cloud son marcas comerciales del grupo de empresas Microsoft. Los demás nombres son marcas comerciales de sus respectivos propietarios.