Cómo solucionar fallos de DNS en VPN Site‑to‑Site entre UniFi UDM Pro y AWS

Problema En entornos donde se conecta una red on‑premise (por ejemplo, un UniFi UDM Pro) a una VPC de AWS mediante un túnel Site‑to‑Site (S2S), es frecuente que el tráfico IP funcione pero la resolución de nombres internos falle. El síntoma típico es que las consultas DNS llegan al endpoint de Route 53 Inbound Resolver (IP 10.x.x.x) y devuelven NXDOMAIN o respuestas vacías, mientras que otras aplicaciones que usan TCP/53 pueden abrir la conexión sin timeout. El problema no se limita a UniFi; cualquier firewall/router que reenvíe consultas a un resolver privado de AWS puede presentar el mismo comportamiento si la cadena de encaminamiento o los atributos del resolver no están alineados. ...

June 26, 2026 · Ernesto

Cómo habilitar Azure Files con Cloud Kerberos y grupos cloud‑only en ACLs

Problema En entornos híbridos o 100 % cloud, muchos equipos intentan montar Azure Files mediante SMB 3.0 con autenticación Kerberos gestionada por Azure AD Domain Services (Azure AD DS). La configuración funciona cuando se asignan permisos a usuarios individuales, pero los grupos creados exclusivamente en Azure AD (cloud‑only groups) no se reflejan en las listas de control de acceso (ACL) del recurso compartido. El resultado es un acceso denegado aunque la pertenencia al grupo sea correcta. ...

June 25, 2026 · Ernesto

Cómo montar un laboratorio Windows Server en Azure Free Account

Problema Muchos profesionales que se preparan para certificaciones como Windows Server 2022 o Azure Administrator buscan un entorno aislado donde probar roles, políticas de grupo y servicios de red. La opción más cómoda es lanzar máquinas virtuales (VM) en la nube y descartarlas al terminar. Sin embargo, el coste de una suscripción paga puede ser un obstáculo, y la versión gratuita de Azure (Free Account) parece demasiado limitada: 12 meses de recursos básicos y un crédito inicial que se agota rápido. La duda recurrente es si esa capa gratuita permite crear un lab Windows Server suficientemente funcional para practicar los escenarios de examen. ...

June 25, 2026 · Ernesto

Cómo evitar que “works in my Azure subscription” no sea desplegable en Azure

Problema En muchos proyectos de IA y micro‑servicios en Azure se construye un entorno que funciona perfectamente en la suscripción del autor, pero falla al intentar replicarlo en una cuenta limpia. El patrón típico es que la infraestructura depende de configuraciones implícitas: extensiones de PostgreSQL ya instaladas, nombres de secretos que coinciden con recursos creados manualmente, o rutas de archivos locales que sólo existen en la máquina del desarrollador. Cuando otro equipo o un pipeline de CI/CD intenta desplegar el mismo código, aparecen errores de “resource not found”, “invalid secret name” o “extension not allowed”. El resultado es una solución que no es verdaderamente portable y que requiere intervención manual para cada nueva suscripción. ...

June 23, 2026 · Ernesto

Cómo gestionar repositorios de contraseñas en entornos IT: guía de security y compliance

Problema En muchas organizaciones el personal de Recursos Humanos (HR) considera que las credenciales de los usuarios corporativos son un “activo de IT” que pueden y deben centralizarse en un archivo accesible. La petición suele venir acompañada de argumentos como “facilita la recuperación” o “evita tickets repetidos”. En la práctica, esa práctica rompe con los principios básicos de security y privacy, genera un punto único de falla y expone a la empresa a auditorías negativas. El problema se vuelve crítico cuando: ...

June 19, 2026 · Ernesto

Cómo desactivar WSUS en servidores Windows y migrar a Azure Update Manager

Problema En entornos mixtos es frecuente migrar los servidores de un WSUS interno a soluciones basadas en la nube (Intune, Azure Update Manager). La migración suele implicar cambios en GPOs y en la configuración del agente de Windows Update. Cuando el proceso queda incompleto, los servidores continúan intentando contactar al WSUS eliminado: aparecen errores de conexión en los logs, los clientes no reciben actualizaciones de la nueva fuente y el tráfico de red sigue dirigido a una dirección que ya no existe. El síntoma más visible es la presencia de la clave WSUSServer en el registro del equipo o la aparición de eventos “Windows Update client was unable to download the update”. ...

June 17, 2026 · Ernesto

Cómo trabajar con external users de forma segura y conceder acceso sensato

Problema Muchas organizaciones deben colaborar con contratistas, freelancers o partners que no forman parte del directorio interno. En entornos basados en Microsoft 365 y Intune, el reto es ofrecerles las herramientas que necesitan (Outlook, Teams, SharePoint, GitLab, Slack) sin abrir la puerta a riesgos innecesarios: fuga de datos, acceso a recursos críticos o exposición de credenciales. El patrón típico es “acceso limitado pero funcional”: el usuario externo necesita trabajar, pero su perfil debe quedar aislado de los recursos internos y su actividad debe ser monitorizable. ...

June 16, 2026 · Ernesto

Cómo integrar AWS Security en agentes de IA con tokenización local

Problema Los equipos que usan agentes de IA (Claude, Cursor, Kiro, Cline, etc.) para generar código a menudo necesitan validar la seguridad de la infraestructura AWS antes de aplicar cambios. El flujo típico implica: Exportar una lista de recursos (ARN, IDs) a un servicio externo. Ejecutar un escáner de CNAPP o una herramienta de compliance. Revisar los resultados y volver a la IA para que proponga correcciones. Este proceso rompe la premisa de “read‑only” y “no‑exfiltración” que muchos clientes exigen. Cada vez que la IA recibe un ARN sin tokenizar, el dato potencialmente viaja a servidores externos, lo que genera riesgos de exposición y problemas de cumplimiento (PCI, HIPAA, etc.). Además, la mayoría de los dashboards de seguridad están diseñados para uso humano, no para consumo directo por un modelo de lenguaje. ...

June 15, 2026 · Ernesto

Cómo personalizar Azure Security Baselines y CIS Benchmarks

Problema En entornos híbridos y multi‑cloud, los equipos de seguridad suelen aplicar políticas genéricas (por ejemplo, Azure Security Baselines o CIS Benchmarks) a cientos de máquinas virtuales. La configuración por defecto incluye cientos de reglas que, si bien cubren la mayor parte de los requisitos de hardening, rara vez encajan al 100 % con la realidad de una organización. Los síntomas típicos son: Alertas de incumplimiento por controles que la empresa ha decidido excluir (por ejemplo, auditorías de auditoría de logs en sistemas que usan otro agente). Sobrecarga de agentes de configuración cuando se intentan aplicar reglas incompatibles con la distribución Linux elegida. Dificultad para mantener un estado de cumplimiento coherente entre Azure, AWS, GCP y servidores on‑premise. El reto es conseguir que una política de baseline sea asignable, editable y sobrescribible sin perder la trazabilidad que ofrece Azure Policy. ...

June 14, 2026 · Ernesto

Cómo filtrar logs y distinguir incidentes de ruido en entornos de observabilidad

Problema En pipelines de datos, ETL o jobs serverless, los logs crecen rápidamente y mezclan mensajes de INFO, WARN y ERROR. Un operador necesita saber cuándo un mensaje marca un incidente real que requiere acción y cuándo es simplemente ruido que puede ignorarse. El reto es que: Un mensaje con la palabra ERROR no siempre implica que el job falló (por ejemplo, “ERROR: retrying step 2”). Algunas excepciones críticas aparecen sin la etiqueta ERROR (por ejemplo, OutOfMemoryError dentro de un WARN). Los patrones de fallo varían entre versiones de Spark, Glue o librerías de terceros. Los picos de reintentos pueden ser normales en workloads con alta latencia, pero también pueden indicar un problema subyacente. Sin una estrategia clara, los dashboards de observabilidad se llenan de falsos positivos y los equipos terminan ignorando alertas útiles. ...

June 13, 2026 · Ernesto