Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Políticas, cumplimiento y el cruce con Entra

5 tareas · 40 min · Principiante

Jueves 5 de noviembre. Panificadora Siachoque tiene políticas de Azure que dicen cómo deben estar sus recursos, y un par de cambios hechos ese día que quieres atribuir a una persona de verdad. Aquí aprendes qué diferencia hay entre una política que avisa y una que bloquea, cómo se lee una exención y cómo se cruza el registro de actividad con el inicio de sesión de Entra para saber desde dónde y con qué autenticación se hizo un cambio. Todo es lectura de tablas de ejemplo.

0 de 5 · 0%

Objetivo de la sala

Jueves 5 de noviembre. Panificadora Siachoque tiene políticas de Azure que dicen cómo deben estar sus recursos, y un par de cambios hechos ese día que quieres atribuir a una persona de verdad. Aquí aprendes qué diferencia hay entre una política que avisa y una que bloquea, cómo se lee una exención y cómo se cruza el registro de actividad con el inicio de sesión de Entra para saber desde dónde y con qué autenticación se hizo un cambio. Todo es lectura de tablas de ejemplo.

Azure Policy compara los recursos con reglas. El efecto de la política decide qué pasa cuando algo no la cumple. Con el efecto Audit se crea un evento de advertencia en el registro de actividad y el recurso se marca como no conforme, pero la petición no se detiene. Con el efecto Deny la petición se rechaza con un error 403, y los recursos ya existentes que la incumplen se marcan como no conformes.

El nombre de una política no dice nada de su efecto: hay que mirar la columna que lo declara.

Responde para continuar

Una política llamada «prohibir» tiene efecto Audit y alguien crea un recurso que la incumple. ¿Qué ocurre?

Ver pista de ayuda

Piensa qué efecto es el que detiene la petición.

La tabla asignaciones_politica lista las políticas asignadas, su ámbito, su efecto y cuántos recursos marcan como no conformes. Es la cifra que muestra qué tan lejos está la suscripción de lo que dicen sus reglas.

Prueba asignaciones_politica y mira la política que prohíbe el acceso público a blobs.

Responde para continuar

Escribe cuántos recursos marca como no conformes la política prohibir-acceso-publico-blob.

Ver pista de ayuda

Lee la columna recursos_no_conformes en la fila de esa política.

Una exención saca a un recurso de una política con un motivo y, normalmente, con una fecha de vencimiento. Cuando vence y nadie la renueva ni corrige el recurso, el hallazgo vuelve a contar. Por eso el analista revisa las exenciones junto al cumplimiento: una exención que sobrevive a su motivo es un hueco silencioso. Hoy es jueves 5 de noviembre de 2026.

Responde para continuar

Escribe el nombre del recurso cuya exención ya venció.

Ver pista de ayuda

Prueba `exenciones` y compara cada vence_utc con la fecha de hoy.

El registro de actividad dice quién hizo un cambio (Caller) y desde qué dirección (CallerIpAddress); el inicio de sesión de Entra dice cómo entró esa persona: desde qué dirección y con qué requisito de autenticación (AuthenticationRequirement, con multiFactorAuthentication cuando hubo segundo factor). Cruzarlos responde si el cambio vino de una sesión normal.

El intento fallido de borrar una máquina salió de una dirección externa. Hay que ver con qué autenticación entró esa cuenta desde esa dirección.

Responde para continuar

Escribe el requisito de autenticación del inicio de sesión de rpatarroyo cuya dirección coincide con la del intento fallido de borrado.

Ver pista de ayuda

Prueba `AzureActivity` y luego `SigninLogs | where UserPrincipalName == "[email protected]"`; busca la dirección que se repite.

Que la dirección del cambio coincida con la del inicio de sesión refuerza que ambos vienen de la misma sesión. No prueba quién estaba al teclado, ni que la persona dueña de la cuenta sea quien lo hizo. Un inicio de sesión sin segundo factor desde una dirección fuera de lo habitual es motivo de pregunta, no de sentencia.

Responde para continuar

El cambio y la sesión coinciden en dirección, y la sesión fue de un solo factor desde una dirección inusual. ¿Qué haces?

Ver pista de ayuda

El cruce da evidencia, no una conclusión sobre quién estaba detrás.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad