Azure
Hoja de Ruta AZ-104 de Azure 2026: Administrador que Aprueba el Examen
Si desea aprobar el AZ-104 en 2026, deje de estudiar como un turista. Este examen recompensa a los operadores que pueden construir, solucionar problemas y gobernar un tenant de Azure sin ayuda. No es un concurso de trivialidades sobre clics en el portal. Es un examen práctico de administración centrado en Microsoft Entra ID, Azure RBAC, gobernanza, cómputo, almacenamiento, redes, monitoreo y respaldo/DR. El camino más rápido hacia una puntuación aprobatoria es un plan implacable: aprenda los dominios del examen, construya un laboratorio desechable, automatice las tareas rutinarias y practique bajo presión de tiempo.
Mi hoja de ruta, basada en mi experiencia, es simple: trate el AZ-104 como la credencial base para los administradores de la plataforma Azure, no como un curso para principiantes. Si ya comprende DNS, subnets, IAM y backups, puedeS reducir su tiempo de estudio. Si no, necesitaS repetición práctica, no tarjetas de memorización. El examen cambia con el tiempo, pero la memoria muscular administrativa que mide no lo hace. En 2026, eso significa dominar Azure Portal, Azure CLI 2.65+, Azure PowerShell 11.x y la experiencia actual del centro de administración de Microsoft Entra. Si puedeS operar desde la línea de comandos y el portal, te moveráS más rápido y cometerás menos errores.
1) Entienda lo que realmente evalúa el AZ-104
El AZ-104 se trata de la administración 'day-two'. Esto significa aprovisionar y asegurar recursos, no diseñar una plataforma global en la nube. DebeS poder crear y administrar identidades, suscripciones, grupos de recursos, máquinas virtuales, cuentas de almacenamiento, redes virtuales, balanceo de carga y monitoreo. También necesitaS saber cómo funciona la gobernanza de Azure en la práctica: grupos de gestión, suscripciones, asignaciones de políticas, bloqueos de recursos y control de acceso basado en roles.
El examen tiende a penalizar el conocimiento superficial. Por ejemplo, no es suficiente saber que existe Azure Policy. NecesitaS comprender cuándo asignar una iniciativa incorporada a nivel de grupo de gestión frente a cuándo usar una política personalizada en el ámbito de la suscripción. Del mismo modo, no es suficiente conocer los roles de RBAC. DebeS conocer la diferencia entre Owner, Contributor y User Access Administrator, y dónde los roles de Microsoft Entra difieren de los roles de Azure RBAC.
Dominios clave a dominar
- Identidad y gobernanza: Microsoft Entra ID, usuarios, grupos, asignaciones de roles, roles personalizados, fundamentos de PIM, políticas, bloqueos, etiquetas, grupos de gestión.
- Almacenamiento: cuentas de almacenamiento, blob, file, queue, table, opciones de redundancia, niveles de acceso, SAS, claves de acceso, gestión del ciclo de vida, Azure Files.
- Cómputo: Máquinas virtuales de Azure, VMSS, availability sets, imágenes, discos, extensiones, Azure Bastion, fundamentos de autoscaling.
- Redes virtuales: VNets, subnets, NSGs, UDRs, private endpoints, DNS, peering, VPN Gateway, load balancers, fundamentos de Application Gateway.
- Monitoreo y respaldo: Azure Monitor, Log Analytics, alertas, activity logs, Resource Health, Recovery Services vault, políticas de respaldo.
2) Construya un laboratorio que lo obligue a operar
Si va en serio, cree una suscripción de sandbox y dañe cosas a propósito. Un laboratorio no es opcional. Los créditos gratuitos de Azure, una suscripción de pago por uso o una suscripción de Visual Studio son suficientes. Mantenga los costos bajos con SKUs pequeños, automatización y limpieza agresiva. Use un grupo de recursos por ejercicio para que la eliminación sea determinista.
Su laboratorio debe incluir:
- Un tenant de Microsoft Entra con al menos dos usuarios de prueba y un grupo.
- Una suscripción bajo tu control para pruebas de RBAC y políticas.
- Una topología hub-and-spoke o una simple de dos VNets con peering.
- Una VM de Windows Server 2022 o Windows Server 2025 y una VM de Ubuntu Server 24.04 LTS.
- Una cuenta de almacenamiento con servicios de blob y file habilitados.
- Un workspace de Log Analytics y reglas de alertas.
- Un Recovery Services vault con respaldo de VM configurado.
Utilice herramientas actuales. En 2026, Azure CLI 2.65+ es la forma más rápida de repetir tareas. Azure PowerShell 11.x sigue siendo muy utilizado por los administradores, especialmente en entornos empresariales con scripts heredados. Microsoft Sentinel y Defender for Cloud pueden aparecer en su trabajo diario, pero AZ-104 se centra más en las operaciones de la plataforma que en SecOps avanzado. No se desvíe hacia rabbit holes de estudio no relacionados.
Aquí tiene una secuencia mínima de CLI con la que debería sentirse cómodo:
az login --use-device-code
az account set --subscription "AZ104-Lab"
az group create --name rg-az104-core --location eastus
az network vnet create \
--resource-group rg-az104-core \
--name vnet-hub \
--address-prefix 10.10.0.0/16 \
--subnet-name snet-app \
--subnet-prefix 10.10.1.0/24
az storage account create \
--name staz104lab2026 \
--resource-group rg-az104-core \
--location eastus \
--sku Standard_LRS \
--kind StorageV2Realice las mismas tareas a través del portal y luego repítalas en CLI. Si no puede recrear una VM, subnet, regla de NSG o configuración de respaldo desde cero sin el asistente, no está listo.
3) Identidad y gobernanza: los puntos de mayor valor
Aquí es donde muchos candidatos pierden puntos fáciles. La administración de Azure es administración de identidades. Si malinterpreta la identidad, nada más importa. En 2026, Microsoft Entra ID es el control plane para usuarios, grupos, registros de aplicaciones, conceptos de Conditional Access y flujos de trabajo de asignación de roles privilegiados. Debe saber dónde administrar identidades en el centro de administración de Microsoft Entra y dónde Azure Portal sigue siendo el hogar operativo para RBAC en los recursos.
Concéntrese en estos puntos:
- Autenticación versus autorización: Entra ID prueba quién es usted; Azure RBAC decide qué puede hacer.
- Roles RBAC integrados: Owner puede gestionar el acceso y los recursos; Contributor puede gestionar recursos pero no otorgar acceso; Reader puede ver.
- Jerarquía de ámbito: grupo de gestión, suscripción, grupo de recursos, recurso. Asigne en el ámbito práctico más bajo.
- Bloqueos de recursos: CanNotDelete y ReadOnly son instrumentos contundentes; sepa cuándo usarlos y sus limitaciones.
- Azure Policy: use políticas para hacer cumplir estándares, auditar desviaciones y denegar despliegues no conformes.
También comprenda el acceso basado en grupos. En las empresas, rara vez se asignan usuarios directamente a menos que haya una excepción única. Se asignan roles a grupos y luego se gestiona la membresía. Ese es el modelo operativamente sensato. Para la gobernanza, aprenda etiquetas, iniciativas de políticas y la diferencia entre auditar y denegar. Una política que audita una región no aprobada no es lo mismo que una que bloquea el despliegue. Al examen le gustan estas distinciones.
Un ejercicio práctico que recomiendo es crear un rol personalizado con permisos limitados, asignarlo en el ámbito del grupo de recursos y luego verificar el acceso con un usuario de prueba. A continuación, mueva la asignación a la suscripción y observe el impacto. Eso enseña el scope mejor que la lectura de la documentación.
4) Redes y cómputo: construir, conectar, solucionar problemas
El AZ-104 espera suficiente conocimiento de redes para administrar los recursos de Azure con confianza. No se le está evaluando como un especialista en redes de Azure, pero es absolutamente necesario saber qué interrumpe la conectividad. Comience con VNets, subnets, espacios de direcciones, NSGs y peering. Luego agregue private endpoints, resolución de DNS y balanceo de carga básico. Si puede explicar por qué una VM no puede comunicarse con una cuenta de almacenamiento a través de la Internet pública cuando se configura un private endpoint y una DNS privada, está en buena forma.
En cuanto al cómputo, conozca el ciclo de vida de las máquinas virtuales de Azure. Comprenda las imágenes, discos, extensiones, availability sets, scale sets y el redimensionamiento básico. Sepa cuándo usar Azure Bastion en lugar de exponer RDP o SSH. En 2026, Bastion sigue siendo la respuesta clara para un acceso administrativo seguro. Comprenda cómo el boot diagnostics y la serial console pueden salvarlo cuando una VM no arranca.
Laboratorios prácticos que importan
- Cree dos subnets, asocie NSGs y pruebe las reglas de tráfico este-oeste.
- Realice peering entre dos VNets y confirme el comportamiento predeterminado de enrutamiento.
- Despliegue una VM desde Azure Marketplace, adjunte un disco de datos y configure una extensión de script de inicio.
- Configure Bastion y conéctese sin una IP pública.
- Despliegue un Standard Load Balancer frente a dos VMs Linux y valide los health probes.
- Rompa el DNS a propósito, luego arréglelo utilizando un link de zona DNS privada.
No ignore la diferencia entre Azure Load Balancer y Application Gateway. No necesita S una profunda experiencia en WAF para el AZ-104, pero debeS saber que uno es de Capa 4 y el otro de Capa 7, y qué problema resuelve cada uno.
5) Almacenamiento, respaldo y monitoreo: donde los administradores demuestran que pueden mantener las cosas funcionando
El almacenamiento es aburrido hasta que le genera un incidente de datos. Para el AZ-104, conozca los principales servicios de almacenamiento y los controles administrativos importantes. Una cuenta de almacenamiento no es solo un bucket. Es un control plane con redundancia, redes, encriptación, control de acceso, ciclo de vida y configuraciones de rendimiento. Aprenda cuándo usar LRS, ZRS, GRS y GZRS. Conozca la diferencia entre los niveles hot, cool y archive. Conozca la diferencia entre una clave de acceso de cuenta y una Shared Access Signature. Sepa por qué debería preferir la autorización basada en Microsoft Entra cuando sea aplicable en lugar de dispersar claves de cuenta por todas partes.
Para Azure Files, comprenda el acceso SMB, las opciones de acceso basadas en identidad y los casos de uso administrativos comunes, como lift-and-shift de file shares o almacenamiento de perfiles de usuario. Para el respaldo, conozca el comportamiento de Recovery Services vault, las políticas de respaldo, los conceptos de retención de snapshots y cómo restaurar una VM o datos a nivel de archivo. Los administradores son juzgados por la recuperación, no por la esperanza.
El monitoreo es la misma historia. Debe saber cómo Azure Monitor conecta métricas, logs, alertas y dashboards. Los activity logs son para eventos de control panel. Log Analytics es para logs consultables. Resource Health le indica si Azure cree que el servicio está deteriorado. El estilo de las preguntas a menudo le pide que elija la mejor fuente de solución de problemas. Elija la telemetría adecuada, no cualquier telemetría.
Ejecute KQL queries en un Log Analytics workspace. Aprenda lo suficiente como para filtrar latidos de VM, inicios de sesión fallidos y cambios de recursos. No necesita convertirse en un analista de Sentinel, pero sí necesita poder encontrar pruebas rápidamente. Esa habilidad es directamente examinable y directamente útil.
6) Un plan de estudio de 30 días que realmente funciona
Si tiene un trabajo a tiempo completo, necesita un plan compacto. Este es el horario que le daría a un candidato serio.
- Días 1-7: Identidad y gobernanza. Construya usuarios/grupos de Entra, asignaciones de RBAC, definiciones de políticas, bloqueos y etiquetas.
- Días 8-14: Redes y cómputo. Construya VNets, peering, NSGs, Bastion, VMs y balanceo de carga básico.
- Días 15-20: Almacenamiento. Despliegue cuentas de almacenamiento, blobs, Azure Files, niveles de acceso y acceso basado en SAS.
- Días 21-24: Monitoreo y respaldo. Configure Log Analytics, alertas, Recovery Services vault y pruebas de restauración.
- Días 25-28: Reconstrucción completa del laboratorio de memoria. Tómese el tiempo y documente solo después de hacerlo.
- Días 29-30: Revise los puntos débiles, realice preguntas de práctica y descanse.
No pase la última semana viendo interminables videos de resumen. Para entonces, necesita recordatorio y confianza, no ingesta pasiva. Reconstruya el laboratorio. Esa es la verdadera preparación para el examen. Si desea un punto de partida estructurado, compare su presupuesto de estudio y opciones de soporte con techleague.io.
7) Estrategia para el día del examen: la diferencia entre aprobar y casi aprobar
El AZ-104 es manejable si mantiene la disciplina durante el examen. Lea la pregunta dos veces. La mayoría de los errores provienen de ignorar el scope, la región o las restricciones de los requisitos. Esté atento a palabras como 'esfuerzo mínimo de gestión', 'least privilege', 'soporte para la configuración existente' y 'evitar el downtime'. Esas frases cambian la respuesta correcta.
Use esta lista de verificación mental:
- ¿A qué scope se refiere la pregunta?
- ¿El requisito es sobre acceso, política o despliegue?
- ¿La respuesta se refiere al comportamiento del portal, CLI o PowerShell?
- ¿La solución es preventiva, detectiva o correctiva?
- ¿La característica realmente soporta el tipo de recurso?
La gestión del tiempo es importante. No gaste ocho minutos en una pregunta de arrastrar y soltar. Márquela, siga adelante y regrese más tarde. Elimine primero las opciones obviamente incorrectas. Si dos respuestas parecen plausibles, identifique la que es más fácil de operar en la vida real y que coincide con el requisito de scope. Microsoft valora la lógica administrativa realista, no la perfección teórica.
Finalmente, mantenga la calma. No necesita una puntuación perfecta. Necesita una puntuación aprobatoria y el juicio de alguien que haya administrado Azure antes. Eso significa comprender la plataforma como un sistema: la identidad controla el acceso, la política controla la deriva, el networking controla la accesibilidad, el almacenamiento controla la durabilidad y el monitoreo le dice cuándo todo se está desmoronando.
En resumen: si puede construir el laboratorio, explicar el porqué de cada servicio y solucionar fallos sin adivinar, el AZ-104 es aprobable. Si solo memoriza definiciones, quedará expuesto. Empiece con el laboratorio, practique las tareas administrativas y obtenga la certificación como lo deberían hacer los operadores.
CTA: Construya el laboratorio esta semana, programe el examen y use esta hoja de ruta como su plan operativo. Si desea un training en la nube y preparación para certificaciones más estructurados, explore los recursos en techleague.io.
Preguntas frecuentes
¿Vale la pena el AZ-104 en 2026?+
Sí. El AZ-104 sigue siendo la certificación base práctica para los administradores de Azure y aún es uno de los puntos de prueba más reconocibles para las habilidades de operaciones de plataforma.
¿Qué tan difícil es el AZ-104 en comparación con el AZ-900?+
Mucho más difícil. El AZ-900 es conceptual; el AZ-104 espera que configureS realmente la identidad, las redes, el almacenamiento, el cómputo, las políticas y el monitoreo.
¿Necesito Azure PowerShell si ya uso el portal?+
Sí. Los candidatos que solo usan el portal son más lentos y menos confiables. DebeS poder completar las tareas administrativas principales en Azure CLI 2.65+ y PowerShell 11.x.
¿Qué debo practicar primero en el laboratorio para el AZ-104?+
Comience con identidad y gobernanza, luego VNets y NSGs, luego VMs, luego almacenamiento, luego monitoreo y respaldo. Esas áreas ofrecen la cobertura más rápida y la retención más fuerte.
¿Cuánto networking necesito saber?+
Lo suficiente para crear VNets, subnets, peering, NSGs, private endpoints y balanceo de carga básico, y lo suficiente para solucionar fallos de conectividad.
¿Cuál es el mayor error que cometen los candidatos?+
Memorizan términos en lugar de hacer laboratorios. El AZ-104 recompensa a las personas que pueden operar Azure bajo restricciones reales, no a las personas que pueden recitar definiciones.
¿Debo usar exámenes de práctica?+
Sí, pero solo después del trabajo de laboratorio. Los exámenes de práctica son útiles para identificar puntos débiles, no para reemplazar la repetición administrativa práctica.