Disrupsoft
AzureIntermedio9 min de lectura· Actualizado: 28 ago 2025

Azure Landing Zone: baseline

Identidad, redes, RBAC, costos y tagging inicial.


📅 Actualizado: 24 de agosto, 2025 · ⏱ Duración estimada: 9 min · 🎓 Nivel: Intermedio


🧩 Componentes

Una Azure Landing Zone baseline establece los elementos esenciales de tu entorno en la nube:

  1. Identity: integración con Azure AD e identidad federada.
  2. Networking: diseño de red seguro y escalable.
  3. Management groups: jerarquía de suscripciones y políticas.
  4. Cost management: control de costos y presupuestos iniciales.
  5. Tagging: clasificación de recursos para gobernanza y visibilidad.

👤 Identity

  • Implementa Azure AD como proveedor de identidad central.
  • Habilita MFA para todos los usuarios administrativos.
  • Usa roles personalizados solo cuando sea estrictamente necesario.
  • Establece grupos de seguridad y RBAC para delegación de accesos.

🌐 Networking

  • Define una topología de red hub-and-spoke para escalabilidad.
  • Configura NSGs (Network Security Groups) y Azure Firewall para seguridad.
  • Habilita Private Endpoints para servicios críticos.
  • Planea conectividad híbrida con VPN Gateway o ExpressRoute si aplica.

🏛 Management groups

  • Estructura jerárquica recomendada:
    • Root Management Group
      • Platform (infraestructura compartida)
      • Landing Zones (workloads)
      • Sandbox (innovación y pruebas)
  • Aplica Azure Policy desde management groups superiores para gobernanza consistente.

💰 Cost management

  • Configura presupuestos iniciales por suscripción o grupo de recursos.
  • Habilita alertas de gasto para administradores financieros.
  • Usa Cost Analysis para identificar recursos sobredimensionados.
  • Implementa Azure Advisor para recomendaciones de optimización.

🏷 Tagging

  • Define un esquema de tagging estándar desde el inicio:
    • owner → responsable del recurso.
    • env → entorno (dev, test, prod).
    • costcenter → centro de costos.
    • app → aplicación o servicio asociado.
  • Aplica Azure Policy para exigir tags obligatorios en despliegues.

🛡 Buenas prácticas

  1. Identity first → establece seguridad y accesos antes de crear recursos.
  2. Networking claro → define un diseño de red escalable antes de workloads.
  3. Automatiza → usa plantillas ARM o Bicep para consistencia.
  4. Governance temprano → aplica políticas y RBAC desde el baseline.
  5. Tagging obligatorio → sin etiquetas, no hay recurso en producción.

✅ Checklist rápido

ÁreaAcciones claveEstado
IdentityIntegrar Azure AD, habilitar MFA, configurar RBAC.
NetworkingDiseñar topología hub-spoke, NSG y firewall.
ManagementDefinir jerarquía de management groups y aplicar políticas.
Cost managementConfigurar presupuestos y alertas.
TaggingDefinir convención de tags y aplicar Azure Policy.

📊 Métricas de éxito

  • Cobertura de identidad: % de cuentas con MFA habilitado.
  • Cumplimiento de políticas: número de recursos en conformidad con Azure Policy.
  • Ejecución de tagging: % de recursos con tags obligatorios aplicados.
  • Visibilidad de costos: número de alertas configuradas y reportes generados.

📚 Recursos adicionales


💡 Recomendación final: comienza con un baseline mínimo viable, mídelo con métricas de cumplimiento y expándelo progresivamente hacia un modelo de gobernanza más maduro.

¿Te fue útil este artículo?

¿Necesitas ayuda con tu implementación?

Conversemos sobre cómo aplicar esto en tu organización.

Habla con un experto