Identidad, redes, RBAC, costos y tagging inicial.
📅 Actualizado: 24 de agosto, 2025 · ⏱ Duración estimada: 9 min · 🎓 Nivel: Intermedio
🧩 Componentes
Una Azure Landing Zone baseline establece los elementos esenciales de tu entorno en la nube:
- Identity: integración con Azure AD e identidad federada.
- Networking: diseño de red seguro y escalable.
- Management groups: jerarquía de suscripciones y políticas.
- Cost management: control de costos y presupuestos iniciales.
- Tagging: clasificación de recursos para gobernanza y visibilidad.
👤 Identity
- Implementa Azure AD como proveedor de identidad central.
- Habilita MFA para todos los usuarios administrativos.
- Usa roles personalizados solo cuando sea estrictamente necesario.
- Establece grupos de seguridad y RBAC para delegación de accesos.
🌐 Networking
- Define una topología de red hub-and-spoke para escalabilidad.
- Configura NSGs (Network Security Groups) y Azure Firewall para seguridad.
- Habilita Private Endpoints para servicios críticos.
- Planea conectividad híbrida con VPN Gateway o ExpressRoute si aplica.
🏛 Management groups
- Estructura jerárquica recomendada:
- Root Management Group
- Platform (infraestructura compartida)
- Landing Zones (workloads)
- Sandbox (innovación y pruebas)
- Aplica Azure Policy desde management groups superiores para gobernanza consistente.
💰 Cost management
- Configura presupuestos iniciales por suscripción o grupo de recursos.
- Habilita alertas de gasto para administradores financieros.
- Usa Cost Analysis para identificar recursos sobredimensionados.
- Implementa Azure Advisor para recomendaciones de optimización.
🏷 Tagging
- Define un esquema de tagging estándar desde el inicio:
owner → responsable del recurso.
env → entorno (dev, test, prod).
costcenter → centro de costos.
app → aplicación o servicio asociado.
- Aplica Azure Policy para exigir tags obligatorios en despliegues.
🛡 Buenas prácticas
- Identity first → establece seguridad y accesos antes de crear recursos.
- Networking claro → define un diseño de red escalable antes de workloads.
- Automatiza → usa plantillas ARM o Bicep para consistencia.
- Governance temprano → aplica políticas y RBAC desde el baseline.
- Tagging obligatorio → sin etiquetas, no hay recurso en producción.
✅ Checklist rápido
| Área | Acciones clave | Estado |
|---|
| Identity | Integrar Azure AD, habilitar MFA, configurar RBAC. | ⬜ |
| Networking | Diseñar topología hub-spoke, NSG y firewall. | ⬜ |
| Management | Definir jerarquía de management groups y aplicar políticas. | ⬜ |
| Cost management | Configurar presupuestos y alertas. | ⬜ |
| Tagging | Definir convención de tags y aplicar Azure Policy. | ⬜ |
📊 Métricas de éxito
- Cobertura de identidad: % de cuentas con MFA habilitado.
- Cumplimiento de políticas: número de recursos en conformidad con Azure Policy.
- Ejecución de tagging: % de recursos con tags obligatorios aplicados.
- Visibilidad de costos: número de alertas configuradas y reportes generados.
📚 Recursos adicionales
💡 Recomendación final: comienza con un baseline mínimo viable, mídelo con métricas de cumplimiento y expándelo progresivamente hacia un modelo de gobernanza más maduro.