Proporcionar almacenamiento para una nueva aplicación de la empresa

Proporciona almacenamiento para una nueva aplicación de empresa

miércoles, 19 de noviembre de 2025 • 4 min de lectura • Equipo Q2BSTUDIO

Provide storage for a new company application

Proporcionar almacenamiento para una nueva aplicación de la empresa requiere diseñar una solución segura, gestionable y preparada para pruebas. En Q2BSTUDIO, empresa especializada en desarrollo de software a medida, aplicaciones a medida, inteligencia artificial, ciberseguridad y servicios cloud, acompañamos a equipos de desarrollo en la implementación de almacenamiento en la nube que cumple requisitos de control de acceso, cifrado y retención inmutable.

Resumen de objetivos y requisitos: asegurar que el almacenamiento solo se accede usando claves y managed identities, aplicar control de acceso basado en roles RBAC, usar claves gestionadas por el cliente en Key Vault para cifrado, y configurar almacenamiento inmutable con retención basada en tiempo para pruebas. También se solicita un scope de cifrado que habilite el cifrado de infraestructura.

Paso 1 Crear cuenta de almacenamiento y managed identity. En el portal crear una Storage account en un nuevo resource group. Elegir un nombre único que cumpla las reglas de nomenclatura. En la pestaña Encryption habilitar infrastructure encryption. Revisar y crear la cuenta y esperar a que se despliegue. Crear una managed identity de tipo user assigned en el mismo resource group y guardarla para asignaciones posteriores.

Paso 2 Asignar permisos RBAC a la managed identity. En Access Control IAM de la cuenta de almacenamiento añadir el role Storage Blob Data Reader y como miembro seleccionar la managed identity creada. Con este permiso la identidad podrá listar y leer contenedores y blobs sin permisos de escritura ni administración directa.

Paso 3 Proteger acceso con Key Vault y clave gestionada. Asignar previamente a su usuario el role Key Vault Administrator para poder crear recursos en el vault. Crear un Key Vault en el mismo resource group, asegurando que Azure role based access control está seleccionado en la configuración de acceso y que soft delete y purge protection están activados. Crear una key dentro del vault con Generate/Import y tomando valores por defecto.

Paso 4 Permisos para cifrado con CMK. Otorgar a la managed identity el role Key Vault Crypto Service Encryption User sobre el resource group o directamente sobre el Key Vault. Esto permite que la identidad use la clave para el cifrado de los datos de la cuenta de almacenamiento.

Paso 5 Configurar la cuenta de almacenamiento para usar la clave gestionada por el cliente. En la cuenta de almacenamiento, abrir Security + networking y luego Encryption. Seleccionar Customer-managed keys, elegir el Key Vault y la key creada, confirmar que Identity type es User-assigned y seleccionar la managed identity. Guardar los cambios. Si aparece un error de permisos esperar uno o dos minutos y reintentar para que las asignaciones de rol se propaguen.

Paso 6 Configurar retención inmutable basada en tiempo para pruebas. Crear un contenedor llamado hold dentro del apartado Containers. Subir un archivo de prueba. En Settings abrir Access policy y en Immutable blob storage añadir una policy de tipo time-based retention con periodo de retencion de 5 dias. Guardar y verificar que los intentos de borrar el blob fallen mostrando un mensaje que indica que la eliminación no está permitida por la política.

Paso 7 Crear un encryption scope con encryption de infraestructura. En Security + networking ir a Encryption y en la pestaña Encryption scopes añadir un scope nuevo, elegir Encryption type Microsoft-managed key y activar Infrastructure encryption. Crear el scope y, al crear un nuevo contenedor, asignar desde la sección Advanced el encryption scope para que todos los blobs en ese contenedor usen el scope con cifrado de infraestructura.

Buenas practicas y recomendaciones. Mantener la separación de roles minimizando permisos, auditar accesos y cambios en Key Vault y Storage account, automatizar despliegues con infra as code para reproducibilidad, y documentar procedimientos de recuperación. Para pruebas, usar la retencion inmutable y scopes de cifrado garantiza que los datos no puedan modificarse accidentalmente por desarrolladores o administradores.

En Q2BSTUDIO ofrecemos servicios integrales para llevar este tipo de arquitecturas a producción, integrando soluciones de servicios cloud aws y azure con prácticas de ciberseguridad y gestión de claves. Si tu proyecto requiere desarrollos personalizados podemos ayudarte con software a medida, integración de inteligencia artificial, agentes IA y soluciones de Business Intelligence y Power BI para explotar los datos protegidos en tus almacenamientos. Palabras clave: aplicaciones a medida, software a medida, inteligencia artificial, ciberseguridad, servicios cloud aws y azure, servicios inteligencia de negocio, ia para empresas, agentes IA, power bi.

¿UNA PAUSA?

Juega un momento antes de irte

NUESTROS SERVICIOS

Cómo podemos ayudarte

¿Tienes un proyecto en mente?

Cuéntanos tu visión y la convertimos en una solución de software. Sea cual sea el alcance, hacemos realidad tu idea.