Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Azure Load Balancer proporciona funcionalidades de equilibrio de carga de nivel 4 para distribuir el tráfico entrante y saliente entre instancias de back-end correctas. Dado que Load Balancer funciona en la capa de transporte, debe combinarlo con controles de red, controles de identidad, supervisión y cifrado de nivel de carga de trabajo para proteger la implementación completa.
En este artículo se proporcionan recomendaciones de seguridad para Azure Load Balancer. La implementación de estas recomendaciones le ayuda a cumplir sus obligaciones de seguridad y mejora la posición de seguridad general de la implementación. Para obtener información general sobre los servicios de seguridad de red de Azure y cómo funcionan conjuntamente, consulte ¿Qué es Azure seguridad de red?.
Las recomendaciones de seguridad de este artículo implementan principios de confianza cero: "Comprobar explícitamente", "Usar acceso con privilegios mínimos" y "Asumir vulneración de seguridad". Para obtener instrucciones de Confianza cero completas, consulte el Centro de instrucciones Confianza cero.
Importante
El equilibrador de carga básico fue retirado el 30 de septiembre de 2025. Los equilibradores de carga básicos existentes permanecen operativos, pero no son compatibles y no están cubiertos por las garantías del Acuerdo de Nivel de Servicio. Actualice a Standard Load Balancer lo antes posible. Para obtener más información, consulte Actualización desde Basic Load Balancer: instrucciones.
Seguridad de red
La seguridad de red para Azure Load Balancer se centra en limitar la exposición entrante, controlar la conectividad saliente, validar el estado del back-end e integrar con otros servicios de seguridad de red de Azure.
Use Standard Load Balancer SKU: Implementación de Standard Load Balancer para cargas de trabajo de producción. Standard Load Balancer sigue un modelo seguro de forma predeterminada con conexiones entrantes cerradas, admite zonas de disponibilidad y proporciona un Acuerdo de Nivel de Servicio de 99,99%. El equilibrador de carga básico se retiró el 30 de septiembre de 2025 y no debe usarse para nuevos despliegues. Para más información, consulte Información general sobre Azure Load Balancer.
Implementar grupos de seguridad de red en subredes e interfaces de red: Aplicar grupos de seguridad de red (NSGs) a subredes de backend e interfaces de red para permitir explícitamente solo el tráfico de aplicaciones requerido. Las reglas de equilibrio de carga asignan el tráfico de front-end a los grupos de back-end, mientras que los NSG determinan de forma independiente si ese tráfico está permitido. Para obtener más información, consulte Azure Load Balancer línea base de seguridad.
Permitir tráfico de la sonda de salud de Azure Load Balancer: Comprueba el acceso a la sonda de salud por separado del acceso al tráfico de aplicaciones. Permite la etiqueta de servicio
AzureLoadBalanceren los NSG y la dirección IP 168.63.129.16 en las políticas locales del cortafuegos para que las sondas puedan llegar a las instancias de back-end. Para obtener más información, consulte sondeos de estado de Azure Load Balancer.Uso del equilibrador de carga interno para cargas de trabajo privadas: implemente un equilibrador de carga interno con direcciones IP de front-end privadas cuando el servicio no necesite exposición directa a Internet. Use el emparejamiento de red virtual, VPN, ExpressRoute, Azure Firewall o patrones de acceso privado para controlar quién puede llegar al front-end. Para obtener más información, vea Azure Load Balancer components.
Proteja los equilibradores de carga públicos con Azure DDoS Protection: Habilite Azure DDoS Network Protection en la red virtual que aloja equilibradores de carga públicos. DDoS Protection proporciona funcionalidades mejoradas de detección y mitigación de DDoS que supervisan los puntos de conexión para detectar amenazas y signos de abuso. Para obtener más información, consulte Protect your public load balancer with Azure DDoS Protection.
Usar conectividad de salida explícita: no se base en el acceso saliente predeterminado. Para las versiones de API publicadas después del 31 de marzo de 2026, las nuevas redes virtuales utilizan subredes privadas por defecto y requieren un método explícito de salida para llegar a los puntos finales públicos. Las redes virtuales existentes no se cambian automáticamente. Usa Azure NAT Gateway para direcciones IP salientes predecibles, o configura reglas explícitas de salida de Standard Load Balancer cuando NAT Gateway no sea apropiado. Para obtener más información, consulte Outbound connections in Azure and Azure NAT Gateway overview.
Configurar el modo de distribución adecuado: seleccione el modo de distribución que se ajuste a los requisitos de seguridad y aplicación. Use el hash predeterminado de 5 tuplas para la mayoría de las cargas de trabajo y utilice la persistencia de la sesión, solo cuando la aplicación lo requiera, porque la persistencia puede crear una distribución desigual y reducir la resiliencia. Para obtener más información, consulte Azure Load Balancer modos de distribución.
Habilite el restablecimiento de TCP para un control de conexión más claro: configure el restablecimiento de TCP en reglas de equilibrio de carga para que los clientes y las aplicaciones back-end reciban paquetes de restablecimiento TCP bidireccionales en el tiempo de espera de inactividad. Borrar el estado de conexión ayuda a las aplicaciones a recuperarse más rápido y reduce las conexiones ambiguas abiertas. Para obtener más información, consulte Azure Load Balancer procedimientos recomendados.
Proteja los diseños de IP flotante y de Gateway Load Balancer: cuando utilice IP flotante para escenarios de alta disponibilidad, configure correctamente las interfaces loopback y aplique controles del firewall del host. Para el Equilibrador de carga de puerta de enlace y los dispositivos virtuales de red, separe el tráfico de confianza y el no fiable en diferentes interfaces de túnel y tenga en cuenta la sobrecarga de la cabecera VXLAN. Para obtener más información, consulte Azure Load Balancer procedimientos recomendados.
Integre servicios de inspección cuando sea necesario: Azure Load Balancer es un servicio de capa 4 y no inspecciona las cargas útiles de las aplicaciones. Dirija el tráfico a través de Azure Firewall, dispositivos virtuales de red, Application Gateway o Azure Front Door cuando necesite funcionalidades de firewall, un firewall de aplicaciones web o inspección de capa 7. Para obtener más información, consulte procedimientos recomendados de Architecture para Azure Load Balancer.
Administración de identidades y acceso
La administración de identidades y accesos para Azure Load Balancer controla quién puede crear, actualizar, eliminar y revisar los recursos, las reglas, los sondeos, las direcciones IP de front-end, los grupos de back-end y la conectividad saliente del equilibrador de carga.
Use Microsoft Entra ID para el acceso al plano de administración: requerir que los administradores se autentiquen con Microsoft Entra ID al usar el portal de Azure, CLI de Azure, Azure PowerShell o Azure Resource Manager API. Aplique controles de acceso condicional, como la autenticación multifactor, los requisitos de dispositivo compatibles y las directivas de riesgo de inicio de sesión para roles de red con privilegios. Para obtener más información, consulte Acceso condicional de Microsoft Entra.
Implementar el control de acceso basado en roles de Azure: asigne roles de Azure RBAC a usuarios, grupos, identidades administradas y cuentas de automatización que administran equilibradores de carga. Use solo los roles integrados, como Colaborador de red, cuando se requiera el alcance completo de administración de red. Para obtener más información, consulte ¿Qué es Azure control de acceso basado en rol?.
Use el acceso con privilegios mínimos: Evite asignaciones amplias de Propietario o Colaborador para las operaciones rutinarias del equilibrador de carga. Cree roles personalizados cuando los operadores solo necesiten permisos específicos para operaciones de lectura, escritura, reglas, sondeos o grupos de back-end del Load Balancer. Para más información, consulte Roles personalizados de Azure.
Use Privileged Identity Management para el acceso con privilegios: configure los roles de alto impacto como elegibles, en lugar de asignarlos permanentemente mediante Microsoft Entra Privileged Identity Management (PIM). Requerir aprobación, autenticación multifactor, justificación y activación con límite de tiempo para los roles que pueden cambiar los equilibradores de carga de producción. Para obtener más información, consulte ¿Qué es Microsoft Entra Privileged Identity Management?.
Separar las responsabilidades de los equipos de redes y de cargas de trabajo: Limite quién puede cambiar las reglas de equilibrio de carga, las reglas NAT de entrada, las reglas de salida, la pertenencia al grupo de servidores back-end y la configuración de los sondeos. La separación de tareas reduce el riesgo de que una única identidad en peligro pueda exponer un servicio y cambiar la carga de trabajo detrás de ella. Para más información, consulte Procedimientos recomendados de RBAC de Azure.
Auditar los cambios en el plano de administración: Supervise los eventos del registro de actividad de Azure para detectar cambios en la configuración del equilibrador de carga, asignaciones de roles y cambios en la configuración de diagnóstico. Alerta ante actualizaciones inesperadas de las configuraciones IP del front-end, las asignaciones de reglas, las reglas de salida o la pertenencia al grupo de back-end. Para obtener más información, consulte Monitor Azure Load Balancer.
Protección de los datos
La protección de datos para Azure Load Balancer se centra en proteger el tráfico controlado por cargas de trabajo de back-end y proteger la configuración y la telemetría porque Load Balancer no almacena los datos de la aplicación del cliente.
Cifre el tráfico de la aplicación de extremo a extremo: Azure Load Balancer opera en la capa 4 y no termina TLS ni inspecciona las cargas útiles. Configure TLS en la aplicación back-end o en un servicio de nivel 7 delante del back-end para que el tráfico permanezca cifrado cuando sea necesario. Para obtener más información, consulte procedimientos recomendados de Architecture para Azure Load Balancer.
Use el servicio adecuado para la terminación TLS: si la carga de trabajo HTTP o HTTPS requiere la terminación TLS, la administración de certificados, el enrutamiento de direcciones URL o la inspección del firewall de aplicaciones web, use Azure Application Gateway o Azure Front Door en lugar de confiar en Load Balancer para esas funciones. Para más información, consulte Información general sobre Azure Load Balancer.
Protect backend secrets and certificates: Almacenar certificados TLS, claves privadas y secretos de aplicación usados por instancias de back-end en Azure Key Vault. Use identidades administradas para cargas de trabajo de back-end en lugar de insertar secretos en scripts, plantillas o extensiones de máquina virtual. Para más información, consulte Introducción a Azure Key Vault.
Destinos de datos de diagnóstico seguros: las métricas del equilibrador de carga, los registros de flujo y los diagnósticos archivados pueden incluir direcciones IP, puertos y detalles de topología. Restrinja el acceso a las áreas de trabajo de Log Analytics, las cuentas de almacenamiento y los Event Hubs que reciben datos de diagnóstico, y use claves administradas por el cliente para las cuentas de almacenamiento cuando sus requisitos de cumplimiento lo exijan. Para más información, consulte Cifrado de Azure Storage.
Evite exponer la topología confidencial en nombres y etiquetas: no incluya secretos, nombres de proyecto internos ni detalles de red confidenciales en nombres de equilibrador de carga, nombres de regla, etiquetas DNS de IP públicas o etiquetas de recursos. Estos valores pueden aparecer en registros, exportaciones, alertas y revisiones de acceso. Para más información, consulte Reglas y restricciones de nomenclatura de recursos de Azure.
Registro y supervisión
El registro y la supervisión de Azure Load Balancer proporcionan visibilidad sobre la disponibilidad, los sondeos de estado, los patrones de tráfico y los cambios de configuración para que los equipos puedan detectar problemas de seguridad y confiabilidad rápidamente.
Habilitar la configuración de diagnóstico: Configure la configuración de diagnóstico para enviar las métricas del equilibrador de carga y los registros admitidos a un área de trabajo de Log Analytics, una cuenta de almacenamiento o Event Hubs para su análisis y conservación. Para obtener más información, consulte Monitor Azure Load Balancer.
Use Azure Monitor Insights: Implemente Load Balancer Insights para ver paneles preconfigurados, diagramas de dependencias funcionales, estado de los recursos y métricas para la supervisión proactiva. Para obtener más información, consulte Use Insights para supervisar y configurar Azure Load Balancer.
Configurar la supervisión del sondeo de estado: Implemente sondeos de estado que representen con precisión el estado de preparación de la aplicación, no solo la disponibilidad del anfitrión. Supervise el estado del sondeo para que se detecten errores de back-end, bloques de firewall y interrupciones de aplicaciones antes de que los usuarios se vean afectados. Para obtener más información, consulte Administrar sondeos de estado para Azure Load Balancer.
Supervise las métricas de conexión y disponibilidad: realice un seguimiento de métricas como las siguientes: Disponibilidad de la ruta de datos, Estado del sondeo de estado, Recuento de SYN, Número de conexiones SNAT y Puertos SNAT asignados. Utilice alertas para identificar backends con errores, picos de conexión anómalos o agotamiento de los puertos de salida. Para obtener más información, consulte diagnósticos de Standard Load Balancer con métricas, alertas y estado de los recursos.
Habilitar registros de flujo de red virtual: configure los registros de flujo de red virtual para analizar patrones de tráfico en torno a subredes de back-end e identificar flujos sospechosos o inesperados. Reenvíe los registros al sistema de administración de eventos e información de seguridad (SIEM) para la correlación con eventos de carga de trabajo e identidad. Para obtener más información, consulte Monitor Azure Load Balancer.
Configurar alertas de seguridad y operaciones: crear alertas de Azure Monitor para sondeos de estado con errores, baja disponibilidad de rutas de acceso de datos, aumentos inusuales del tráfico, indicadores de agotamiento de SNAT e cambios inesperados en el registro de actividad. Incluya enlaces al manual de procedimientos e información del propietario en las acciones de alerta. Para obtener más información, consulte Monitor Azure Load Balancer.
Cumplimiento y gobernanza
El cumplimiento y la gobernanza de Azure Load Balancer ayudan a garantizar configuraciones coherentes, compatibles y auditables entre suscripciones, regiones y entornos.
Implemente controles de Azure Policy: Use Azure Policy para auditar y aplicar los requisitos del Load Balancer, como el uso de SKU estándar, la configuración de diagnóstico, el etiquetado y las asociaciones de grupos de seguridad de red, NSG, en las subredes de back-end. Para obtener más información, consulte Azure Load Balancer línea base de seguridad.
Estandarice la implementación con infraestructura como código: Implemente equilibradores de carga, direcciones IP públicas, reglas, sondeos, grupos de back-end y configuraciones de salida con plantillas de ARM, Bicep u otras canalizaciones aprobadas de infraestructura como código. Las plantillas controladas por versiones reducen el desfase y proporcionan evidencia para las revisiones de cumplimiento. Para obtener más información, consulte Crear un equilibrador de carga público mediante Bicep y Crear un equilibrador de carga público mediante una plantilla de ARM.
Uso del etiquetado de recursos: aplique etiquetas coherentes para el propietario de la carga de trabajo, la clasificación de datos, el entorno, la importancia empresarial y el nivel de recuperación ante desastres. Las etiquetas permiten la gestión de costes, el seguimiento del cumplimiento, el enrutamiento de incidentes y las revisiones de la titularidad. Para obtener más información, consulte Azure guía de decisión de nomenclatura y etiquetado de recursos.
Revise las configuraciones no admitidas y heredadas: inventario de equilibradores de carga básicos, dependencias de salida implícitas, direcciones IP públicas no administradas y diagnósticos que faltan. Priorice la migración a Standard Load Balancer, nat Gateway o reglas de salida explícitas y configuraciones supervisadas. Para obtener más información, vea Actualizar de Basic a Standard Load Balancer.
Control de cambios mediante flujos de trabajo aprobados: exija una revisión de los cambios para las direcciones IP de front-end, las reglas de entrada, las reglas NAT, las reglas de salida, la pertenencia al grupo de back-end, las rutas de acceso de prueba y la configuración del tiempo de espera de inactividad. Use Azure registro de actividad e historial de implementación para validar que los cambios proceden de las identidades y canalizaciones aprobadas. Para obtener más información, consulte Azure Resource Manager historial de implementación.
Copia de seguridad y recuperación
La copia de seguridad y la recuperación de Azure Load Balancer se centran en preservar la configuración, documentar las dependencias y diseñar topologías resilientes que mantienen el tráfico en circulación durante fallos de instancia, de zona o regionales.
Exportar y versión la configuración del equilibrador de carga: exporte la configuración de Standard Load Balancer como una plantilla de ARM o un archivo de Bicep y almacénelo en el control de código fuente. Recopile configuraciones IP de front-end, recursos de IP pública, grupos de back-end, reglas de equilibrio de carga, reglas NAT de entrada, reglas de salida, sondeos de estado y dependencias para restaurar o volver a crear el despliegue rápidamente. Para obtener más información, consulte Export templates in the Azure portal and Export templates with CLI de Azure.
Documentar la topología antes de realizar cambios: registre las direcciones IP de frontend, los nombres DNS, los miembros del grupo de servidores de backend, las asignaciones de reglas a sondas, las asignaciones NAT, el diseño de la conectividad saliente, las dependencias de los NSG, las tablas de rutas y los equipos propietarios antes de los cambios planificados. La documentación actual reduce el tiempo de recuperación cuando se necesita una reversión o una reconstrucción regional. Para obtener más información, vea Azure Load Balancer components.
Utilice un equilibrador de carga multirregional para la conmutación por error multirregional: Implemente el equilibrador de carga multirregional, también conocido como equilibrador de carga global, cuando necesite un único frontend global que distribuya el tráfico entre equilibradores de carga regionales. Combínelo con supervisión del estado por región y procedimientos de conmutación por error probados. Para más información, consulte Equilibrador de carga entre regiones e Implementación de un equilibrador de carga entre regiones mediante una plantilla de ARM.
Use front-ends con redundancia de zona para la resiliencia de las zonas de disponibilidad: Use Standard Load Balancer con configuraciones IP de front-end con redundancia de zona donde se admitan las zonas de disponibilidad. La SKU Standard admite de forma nativa la redundancia de zona, y un frontend con redundancia de zona ayuda a mantener disponible la ruta de datos si una zona falla. Para obtener más información, consulte Azure Load Balancer procedimientos recomendados.
Distribuir grupos de back-end entre zonas: Coloque instancias de back-end en varias zonas de disponibilidad mediante Virtual Machine Scale Sets o máquinas virtuales zonales. Los grupos de back-end con redundancia de zona reducen la probabilidad de que un fallo en una sola zona saque de la rotación a todas las instancias en buen estado. Para obtener más información, consulte Migrar Load Balancer a admisión de zonas de disponibilidad.
Configure los sondeos de estado para la conmutación por error automática dentro de la región: Los sondeos de estado determinan qué instancias de backend reciben tráfico. Configure sondas en puntos de conexión preparados para la aplicación, elija intervalos y umbrales adecuados y pruebe el comportamiento de las sondas durante el mantenimiento, para que el tráfico se redirija automáticamente a instancias en buen estado dentro de la región. Para obtener más información, consulte Administrar sondeos de estado para Azure Load Balancer.
Pruebe la conmutación por error con regularidad: ponga a prueba los escenarios de conmutación por error de instancia, de zona y regionales según un calendario definido. Compruebe que los sondeos quitan instancias incorrectas, el enrutamiento de Load Balancer entre regiones o DNS envía tráfico a la región secundaria, la conectividad saliente sigue funcionando y las alertas de supervisión llegan a los respondedores adecuados. Para obtener más información, consulte Azure Load Balancer procedimientos recomendados.
Pasos siguientes
- línea base de seguridad Azure Load Balancer
- ¿Qué es la seguridad de red de Azure?