Ejercicio 5 - Asegurar el acceso al almacenamiento de Azure con identidades administradas y claves administradas por el cliente

Descubre cómo asegurar el acceso al almacenamiento en Azure utilizando identidades y claves administradas, garantizando la protección de tus datos de manera eficiente y segura.

miércoles, 12 de noviembre de 2025 • 5 min de lectura • Equipo Q2BSTUDIO

Asegurar el acceso al almacenamiento en Azure con identidades y claves administradas

Introducción: En este ejercicio se aborda la protección del acceso al almacenamiento de Azure para un equipo de desarrollo que crea una nueva aplicación. El objetivo es permitir que solo servicios e identidades autorizadas accedan a los recursos de almacenamiento sin usar credenciales embebidas ni exponer claves. Para lograrlo se configura una cuenta de almacenamiento, una identidad administrada y su integración con Azure Key Vault para almacenar y gestionar claves de cifrado de forma segura. Además se habilita control de acceso basado en roles RBAC para definir permisos con precisión y se añaden políticas de inmutabilidad para proteger los datos frente a borrados o modificaciones involuntarias o maliciosas. Esta arquitectura sigue buenas prácticas de seguridad en la nube, centradas en acceso basado en identidad y cifrado en reposo.

Resumen arquitectónico: La solución contempla una cuenta de almacenamiento de Azure para datos de aplicaciones, una identidad administrada para autenticación sin credenciales embebidas, un Key Vault para gestión de claves administradas por el cliente CMK, políticas RBAC para control granular y almacenamiento inmutable con retención temporal para proteger datos de pruebas y auditoría. Este enfoque facilita el cumplimiento y reduce el riesgo asociado a la gestión de claves y credenciales.

Beneficios para empresas: Implementar este patrón mejora la postura de seguridad y la gobernanza de datos, apoyando iniciativas de inteligencia artificial, análisis con Power BI y despliegues de aplicaciones a medida. En Q2BSTUDIO, empresa de desarrollo de software, aplicaciones a medida y especialistas en inteligencia artificial y ciberseguridad, aplicamos estas prácticas cuando construimos soluciones cloud seguras y escalables para clientes. Con servicios que van desde desarrollo de software a medida hasta consultoría en servicios cloud, ayudamos a integrar identidades administradas, cifrado con claves del cliente y políticas de inmutabilidad para cumplir regulaciones y requisitos de seguridad.

Paso 1 Crear la cuenta de almacenamiento y la identidad administrada: En el portal de Azure cree un grupo de recursos y una cuenta de almacenamiento con un nombre único. En la pestaña de cifrado active infraestructura encryption; tenga en cuenta que esta opción no puede cambiarse después de crear la cuenta. Desplegue el recurso y después cree una identidad administrada de tipo user-assigned para la aplicación web. Esta identidad permitirá autenticar la aplicación sin claves estáticas.

Paso 2 Asignar permisos RBAC mínimos: Abra el control de acceso IAM de la cuenta de almacenamiento y añada una asignación de rol Storage Blob Data Reader para la identidad administrada. Con ello la identidad solo podrá listar y leer contenedores y blobs según el principio de mínimos privilegios.

Paso 3 Preparar Key Vault y la clave CMK: El usuario que configure el Key Vault necesita el rol Key Vault Administrator para crear el cofre y claves. Cree un Key Vault en el mismo grupo de recursos, active Azure role-based access control para la moda de acceso recomendada y verifique que Soft-delete y Purge protection estén habilitados. En la sección Keys genere una nueva clave que será su clave administrada por el cliente CMK.

Paso 4 Conceder permisos de uso de cifrado a la identidad: Antes de enlazar la CMK con la cuenta de almacenamiento asigne a la identidad administrada el rol Key Vault Crypto Service Encryption User sobre el Key Vault. Esto permite que la identidad solicite operaciones criptográficas con la clave para el cifrado del servicio.

Paso 5 Configurar la cuenta de almacenamiento para usar la CMK: En la cuenta de almacenamiento seleccione la opción Customer-managed keys en el panel de cifrado y elija su Key Vault y la clave creada. Asegúrese de seleccionar la identidad administrada de tipo user-assigned como identidad que actuará en nombre del servicio. Si recibe un error de permisos, espere unos instantes y vuelva a intentarlo para que los roles se propaguen.

Paso 6 Crear contenedor e imponer inmutabilidad: Cree un contenedor llamado hold y suba un archivo de prueba. En las políticas de acceso del contenedor añada una política de inmutabilidad de tipo time-based retention y fije el periodo de retención en 5 días. Tras aplicar la política, cualquier intento de borrar o modificar blobs debería fallar por la política, protegiendo datos de pruebas o evidencias.

Paso 7 Definir scope de cifrado e infraestructura encryption por contenedor: Si necesita que todos los blobs en un contenedor usen un alcance de cifrado específico, cree un Encryption scope en la sección de cifrado de la cuenta de almacenamiento. Configure la Encryption type como Microsoft-managed key si corresponde y active Infrastructure encryption para añadir otra capa de cifrado provista por la plataforma. Al crear un nuevo contenedor puede aplicar ese encryption scope en la sección avanzada para forzar el cifrado a nivel de contenedor.

Consideraciones operativas y mejores prácticas: conceda roles mínimos necesarios, use identidades administradas para eliminar secretos embebidos en código, habilite Soft-delete y Purge protection en Key Vault, audite el uso de claves y acceso mediante registros de diagnóstico, y mantenga políticas de inmutabilidad donde sea necesario para cumplimiento. Tenga en cuenta que la propagación de permisos RBAC puede tardar unos minutos; siempre verifique con pruebas simples que lecturas y operaciones fallidas se comportan como se espera.

Aplicaciones reales y servicios Q2BSTUDIO: Este patrón es ideal para aplicaciones a medida que manejan datos sensibles en la nube, soluciones de inteligencia artificial que requieren almacenamiento seguro para datasets y pipelines, y para entornos que combinan análisis con Power BI. En Q2BSTUDIO ofrecemos servicios integrales que incluyen desarrollo de software a medida, despliegue y gestión en servicios cloud aws y azure, y consultoría en ciberseguridad y pentesting para asegurar que la solución cumple normativas y mejores prácticas. También apoyamos proyectos de inteligencia de negocio, agentes IA e IA para empresas que requieren almacenamiento cifrado y control de acceso fino.

Palabras clave: aplicaciones a medida, software a medida, inteligencia artificial, ciberseguridad, servicios cloud aws y azure, servicios inteligencia de negocio, ia para empresas, agentes IA, power bi. Si desea que implementemos este diseño seguro para su proyecto, contacte con Q2BSTUDIO para auditoría, diseño e integración de soluciones cloud y de seguridad adaptadas a sus necesidades.

¿UNA PAUSA?

Juega un momento antes de irte

NUESTROS SERVICIOS

Cómo podemos ayudarte

¿Tienes un proyecto en mente?

Cuéntanos tu visión y la convertimos en una solución de software. Sea cual sea el alcance, hacemos realidad tu idea.