Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Importante
Azure Blueprints (versión preliminar) se retirará el 31 de enero de 2027, con una retirada por fases a partir del 31 de julio de 2026. Migra las definiciones y asignaciones de Blueprints existentes a Deployment Stacks (recomendado) y Template Specs. Los artefactos de Blueprint se convierten en plantillas JSON de ARM o archivos Bicep usados para definir pilas de implementación. Para consultar el cronograma completo por fases, el impacto y las preguntas frecuentes, consulte retirada de Azure Blueprints o https://aka.ms/AzureBlueprintsRetirement. Para obtener información sobre cómo crear un artefacto como un recurso de ARM, consulte:
Tip
Para ayudarte con tu migración desde Azure Blueprints, la habilidad de migración de Azure Blueprints para GitHub Copilot ofrece orientación para la evaluación de inventario, exportación de recursos, conversión de artefactos a Especificaciones de Plantilla y Pilas de Despliegue, validación y recorte.
La habilidad es contenido de muestra licenciado por el MIT. No es un producto o servicio de Microsoft, y no está cubierto por ningún acuerdo de nivel de servicio o de soporte de Azure. Esta habilidad controla a un asistente de IA, cuyo resultado no es determinista y podría ser inexacto o incompleto, y dicho asistente puede generar comandos capaces de eliminar permanentemente definiciones de esquemas, asignaciones y otros recursos. Revisa, entiende y prueba todo lo que genere en una suscripción que no sea de producción antes de ejecutarlo. Para consultar los términos completos, consulte avisos legales y exenciones de responsabilidad.
Del mismo modo que un plano técnico permite a un ingeniero o a un arquitecto bosquejar los parámetros de diseño de un proyecto, Azure Blueprint permite a los grupos de arquitectos de la nube y de TI central definir un conjunto repetible de recursos de Azure que implementa y cumple los estándares de la organización, sus requisitos y sus patrones. Azure Blueprints permite a los equipos de desarrollo compilar e iniciar rápidamente nuevos entornos sabiendo que se compilan cumpliendo los estándares organizativos y que contienen un conjunto de componentes integrados, como las redes, para acelerar el desarrollo y la entrega.
Los planos técnicos son una manera declarativa de organizar la implementación de varias plantillas de recursos y de otros artefactos, como son:
- Asignaciones de roles
- Asignaciones de política
- Plantillas de Azure Resource Manager (plantillas de ARM)
- Grupos de recursos
El servicio Azure Blueprints está respaldado por la distribución global Azure Cosmos DB. Los objetos de Blueprint se replican en múltiples regiones de Azure. Esta replicación proporciona baja latencia, alta disponibilidad y acceso coherente a los objetos de plano técnico, con independencia de la región en la que Azure Blueprints implemente el recurso.
En qué se diferencia de las plantillas de ARM
El servicio está diseñado para ayudar con la configuración del entorno. A menudo, esta configuración consta de un conjunto de grupos de recursos, directivas, asignaciones de roles e implementaciones de plantillas de ARM. Un plano técnico es un paquete que reúne cada uno de estos tipos de artefacto y le permite componer y versionar ese paquete, incluso mediante una canalización de integración continua y entrega continua (CI/CD). En última instancia, cada uno se asigna a una suscripción en una única operación que se puede auditar y seguir.
Casi todo lo que quiera incluir para implementar en Azure Blueprints se puede lograr con una plantilla de Azure Resource Manager (ARM). Sin embargo, una plantilla de ARM es un documento que no existe de forma nativa en Azure: cada una se almacena ya sea localmente, en el control de código fuente o en Plantillas (versión preliminar). La plantilla se usa para las implementaciones de uno o varios recursos de Azure pero, una vez implementados los recursos, no hay conexión activa ni relación con la plantilla.
Con Azure Blueprints, la relación entre la definición del plano técnico (lo que debe ser implementado) y su asignación (lo que se ha implementado) permanece. Esta conexión permite un seguimiento mejorado y la auditoría de las implementaciones. Azure Blueprints también puede actualizar varias suscripciones a la vez que se rigen por el mismo plano técnico.
No es necesario elegir entre una plantilla de ARM y un blueprint. Cada plano técnico puede constar de cero o más artefactos de plantilla de ARM. Este soporte significa que los esfuerzos previos para desarrollar y mantener una biblioteca de plantillas de ARM pueden reutilizarse en Azure Blueprints.
¿En qué difiere de Azure Policy?
Un plano técnico es un paquete o contenedor para crear conjuntos muy específicos de estándares, patrones y requisitos relacionados con la implementación de los servicios en la nube de Azure, la seguridad y el diseño que se pueden reutilizar para garantizar la coherencia y el cumplimiento normativo.
Una directiva es un sistema de permiso predeterminado y denegación explícita centrado en las propiedades de los recursos durante la implementación y para los recursos ya existentes. Admite la gobernanza de la nube al validar que los recursos de una suscripción cumplen los requisitos y estándares.
Incluir una directiva en un plano técnico permite crear el patrón o diseño adecuados durante la asignación del plano técnico. La inclusión de esta directiva garantiza que solo puedan realizarse cambios aprobados o previstos en el entorno, a fin de mantener el cumplimiento continuo de la intención del plano técnico.
Se puede incluir una política como uno de los muchos artefactos en una definición de plano. Los planos técnicos también permiten usar parámetros con las directivas y las iniciativas.
Definición del plano técnico
Un plano se compone de artefactos. Azure Blueprints admite actualmente los siguientes recursos como artefactos:
| Recurso | Opciones de jerarquía | Descripción |
|---|---|---|
| Grupos de recursos | Suscripción | Cree un nuevo grupo de recursos para que lo usen otros artefactos incluidos en el plano técnico. Estos grupos de recursos de marcador de posición le permiten organizar los recursos exactamente como desee estructurarlos y proporcionan un limitador de ámbito para los artefactos de directiva y asignación de roles incluidos, así como para las plantillas de ARM. |
| Plantilla ARM | Suscripción, grupo de recursos | Las plantillas, incluidas las plantillas anidadas y vinculadas, se usan para crear entornos complejos. Ejemplo de entornos: una granja de servidores SharePoint, Azure Automation State Configuration o un área de trabajo de Log Analytics. |
| Asignación de política | Suscripción, grupo de recursos | Permite asignar una directiva o iniciativa a la suscripción a la que está asignado el blueprint. La directiva o iniciativa debe estar dentro del ámbito de la ubicación de la definición del plano técnico. Si la directiva o iniciativa tiene parámetros, estos se asignan en la creación del plano técnico o durante su asignación. |
| Asignación de roles | Suscripción, grupo de recursos | Agregue un grupo o usuario existente a un rol integrado para asegurarse de que las personas adecuadas siempre tienen derechos de acceso a los recursos. Las asignaciones de roles se pueden definir para toda la suscripción o delimitarse a un grupo de recursos específico incluido en el blueprint. |
Nota
Cada artefacto debe tener 2 MB o menos. Si el artefacto supera los 2 MB, recibirás un error HTTP 500 (error interno del servidor).
Ubicaciones de definición de plano técnico
Al crear una definición de plantilla, se definirá dónde se guardará la plantilla. Los planos técnicos se pueden guardar en un grupo de administración o una suscripción a los que tenga acceso de colaborador. Si la ubicación es un grupo de administración, el plano técnico está disponible para asignarlo a cualquier suscripción secundaria de ese grupo de administración.
Parámetros de plano técnico
Los planos técnicos pueden pasar parámetros a una directiva o iniciativa, o bien a una plantilla de ARM. Cuando algún artefacto se agrega a un plano técnico, el autor decide si proporciona un valor definido para cada asignación de plano técnico o si permite que cada asignación de plano técnico proporcione un valor en el momento de la asignación. Esta flexibilidad permite definir un valor predeterminado para todos los usos del plano técnico o que esa decisión se tome en el momento de la asignación.
Nota
Un plano técnico puede tener sus propios parámetros, pero actualmente solo se pueden crear si el plano técnico se genera desde la API REST en lugar de mediante el Portal.
Para más información, consulte el artículo sobre los parámetros de un plano técnico.
Publicación de planos técnicos
Cuando se crea por primera vez un plano técnico, se considera que está en modo borrador. Cuando esté listo para asignarse, debe estar publicado. La publicación requiere la definición de una cadena de versión (letras, números y guiones con una longitud máxima de 20 caracteres) junto con notas de cambio opcionales. La Versión la distingue de cambios futuros del mismo modelo y permite asignar cada versión. Esto también significa que a la misma suscripción se le pueden asignar versiones diferentes del mismo plano técnico. Cuando se realizan cambios adicionales en el plano técnico, la versiónpublicada sigue existiendo, al igual que los cambios sin publicar. Una vez completados los cambios, el plano técnico actualizado se publica con una versión nueva y única, y ahora también se puede asignar.
Asignación de plano técnico
Cada versiónpublicada de un plano técnico (con una longitud máxima del nombre de 90 caracteres) se puede asignar a un grupo de administración o una suscripción existentes. En el portal, la plantilla establece de forma predeterminada la Versión como la Publicada más recientemente. Si hay parámetros de artefacto o parámetros de plano técnico, se definirán durante el proceso de asignación.
Nota
Asignar una definición de plano técnico a un grupo de administración significa que el objeto de asignación existe en el grupo de administración. La implementación de artefactos sigue teniendo como destino una suscripción. Para realizar una asignación de grupo de administración, se debe usar la API REST para crear o actualizar y el cuerpo de la solicitud debe incluir un valor para properties.scope para definir la suscripción de destino.
Permisos de Azure Blueprint
Administre los permisos de blueprint mediante el control de acceso basado en roles de Azure (Azure RBAC).
No necesita ningún permiso de RBAC de Azure específico para leer ni ver una definición de blueprint. Las definiciones de plano técnico están pensadas para que las entidades de seguridad que gobiernan puedan descubrirlas, por lo que cualquier entidad de seguridad autenticada del inquilino puede enumerar y leer las definiciones de plano técnico con ámbito de grupo de administración, sus versiones y sus artefactos, incluso mediante la API REST, sin tener una asignación de rol en ese grupo de administración. Para leer una definición de plano técnico almacenada en una suscripción, se requiere acceso de lectura a esa suscripción. La creación, publicación, asignación, actualización y eliminación de planos técnicos siempre requiere los permisos descritos en este artículo.
Importante
Dado que cualquier entidad de seguridad autenticada del inquilino puede leer definiciones de plano técnico, no almacene secretos ni otra información confidencial directamente en una definición de plano técnico ni en sus defaultValue de parámetros. En el caso de los secretos, use los parámetros secureString o secureObject con el respaldo de referencias de Azure Key Vault, que mantienen el valor del secreto en Key Vault en lugar de en la plantilla.
Para crear planos técnicos, su cuenta necesita los siguientes permisos:
-
Microsoft.Blueprint/blueprints/write- Crear una definición de plano -
Microsoft.Blueprint/blueprints/artifacts/write- Crear artefactos en una definición de plano -
Microsoft.Blueprint/blueprints/versions/write- Publicar una plantilla
Para eliminar planos técnicos, su cuenta necesita los siguientes permisos:
Microsoft.Blueprint/blueprints/deleteMicrosoft.Blueprint/blueprints/artifacts/deleteMicrosoft.Blueprint/blueprints/versions/delete
Nota
Los permisos de definición de plano técnico deben concederse o heredarse en el ámbito del grupo de administración o de la suscripción donde se guarde.
Para asignar o desasignar una plantilla, su cuenta necesita los siguientes permisos:
-
Microsoft.Blueprint/blueprintAssignments/write- Asignar un plano -
Microsoft.Blueprint/blueprintAssignments/delete: anular la asignación de un plano técnico
Nota
Como las asignaciones de planos técnicos se crean en una suscripción, los permisos para asignar y anular la asignación de planos técnicos deben concederse o heredarse en el ámbito de una suscripción.
Están disponibles los siguientes roles integrados:
| Rol de Azure | Descripción |
|---|---|
| Propietario | Además de otros permisos, incluye todos los permisos relacionados con Azure Blueprints. |
| Colaborador | Además de otros permisos, puede crear y eliminar definiciones de planos técnicos, pero no tiene permisos para asignarlos. |
| Colaborador de plano técnico | Puede administrar las definiciones del plano técnico, pero no asignarlas. |
| Operador de planos | Puede asignar los planos técnicos publicados existentes, pero no puede crear nuevos. La asignación de Blueprint solo funciona si la asignación se realiza con una identidad administrada asignada por el usuario. |
Si estos roles integrados no satisfacen sus necesidades de seguridad, considere la posibilidad de crear un rol personalizado.
Nota
Si usa una identidad administrada asignada por el sistema, la entidad de servicio para Azure Blueprints requiere el rol Propietario en la suscripción asignada con el fin de habilitar la implementación. Si usa el portal, este rol se concede y revoca automáticamente para la implementación. Si usa la API REST, este rol se debe conceder manualmente, pero se sigue revocando de forma automática una vez finalizada la implementación. Si usa una identidad administrada asignada por el usuario, solo el usuario que crea la asignación de planos necesita el permiso Microsoft.Blueprint/blueprintAssignments/write, que se incluye en los roles integrados Propietario y Operador de planos.
Límites de nomenclatura
Existen las siguientes limitaciones para determinados campos:
| Objeto | Campo | Caracteres permitidos | Máx. Longitud |
|---|---|---|---|
| Plano técnico | Nombre | letras, números, guiones y caracteres de subrayado | 48 |
| Plano técnico | Versión | letras, números, guiones y puntos | 20 |
| Asignación de plano técnico | Nombre | letras, números, guiones y caracteres de subrayado | 90 |
| Artefacto de plano técnico | Nombre | letras, números, guiones y puntos | 48 |
Introducción en vídeo
La siguiente introducción sobre Azure Blueprints es de Azure Fridays. Para descargar el vídeo, visite Azure Fridays - An overview of Azure Blueprints (Azure Fridays - Introducción a Azure Blueprints) en Channel 9.
Retirada de Azure Blueprints
Azure Blueprints (versión preliminar) se retira el 31 de enero de 2027, con una retirada por fases a partir del 31 de julio de 2026. Migre sus definiciones y asignaciones de Azure Blueprints a Azure Deployment Stacks (recomendado) y a las especificaciones de plantillas antes de la fecha de retirada. Para obtener la guía de escala de tiempo, impacto y migración por fases, consulte:
- Retirada de Azure Blueprints
- Preguntas más frecuentes sobre la retirada de Azure Blueprints
- Migración de Azure Blueprints a especificaciones de plantilla
- Migrar a pilas de implementación