¿Qué es Azure Bastion?What is Azure Bastion? (versión preliminar)(Preview)

Azure Bastion es un nuevo servicio PaaS totalmente administrado por la plataforma que se aprovisiona en redes virtuales.The Azure Bastion service is a new fully platform-managed PaaS service that you provision inside your virtual network. Proporciona una conexión RDP/SSH segura e ininterrumpida a las máquinas virtuales directamente en Azure Portal a través de SSL.It provides secure and seamless RDP/SSH connectivity to your virtual machines directly in the Azure portal over SSL. Cuando se conecta a través de Azure Bastion, las máquinas virtuales no necesitan una dirección IP pública.When you connect via Azure Bastion, your virtual machines do not need a public IP address.

Bastión proporciona conectividad segura de RDP y SSH a todas las máquinas virtuales en la red virtual en la que se está aprovisionando.Bastion provides secure RDP and SSH connectivity to all VMs in the virtual network in which it is provisioned. El uso de Azure Bastion protege las máquinas virtuales frente a la exposición de los puertos RDP/SSH al mundo exterior, al tiempo que ofrece acceso seguro con RDP/SSH.Using Azure Bastion protects your virtual machines from exposing RDP/SSH ports to outside world while still providing secure access using RDP/SSH. Con Azure bastión, puede contarse a la máquina virtual directamente desde Azure Portal.With Azure Bastion, you connect to the virtual machine directly from the Azure portal. No es necesario un cliente, agente o componente de software adicional.You don't need an additional client, agent, or piece of software.

Importante

Esta versión preliminar pública se proporciona sin un acuerdo de nivel de servicio y no debe usarse para cargas de trabajo de producción.This public preview is provided without a service level agreement and should not be used for production workloads. Puede que algunas características no se admitan, que tengan funcionalidades limitadas o que no estén disponibles en todas las ubicaciones de Azure.Certain features may not be supported, may have constrained capabilities, or may not be available in all Azure locations. Para más información, consulte Términos de uso complementarios de las versiones preliminares de Microsoft Azure.See the Supplemental Terms of Use for Microsoft Azure Previews for details.

ArquitecturaArchitecture

Azure Bastion se ha implementado en la red virtual y, una vez implementado, proporciona la experiencia RDP/SSH segura para todas las máquinas virtuales de la red virtual.Azure Bastion is deployed in your virtual network and, once deployed, it provides the secure RDP/SSH experience for all the virtual machines in your virtual network. Una vez que haya aprovisionado un servicio Azure Bastion en su red virtual, la experiencia de RDP/SSH estará disponible para todas las máquinas virtuales de la misma red virtual.Once you provision an Azure Bastion service in your virtual network, the RDP/SSH experience is available to all your VMs in the same virtual network. Esta implementación se realiza en cada red virtual, no en cada suscripción o cuenta, ni en cada máquina virtual.The deployment is per virtual network, not per subscription/account or virtual machine.

RDP y SSH son algunos de los medios fundamentales a mediante los que puede conectarse a las cargas de trabajo que se ejecutan en Azure.RDP and SSH are some of the fundamental means through which you can connect to your workloads running in Azure. La exposición de los puertos RDP/SSH a través de Internet no se conveniente y se considera una superficie de amenaza considerable.Exposing RDP/SSH ports over the Internet isn't desired and is seen as a significant threat surface. Esto suele deberse a las vulnerabilidades del protocolo.This is often due to protocol vulnerabilities. Para contener esta superficie de amenaza, puede implementar hosts de bastión (también conocidos como servidores de salto) en la parte pública de la red perimetral.To contain this threat surface, you can deploy bastion hosts (also known as jump-servers) at the public side of your perimeter network. Los servidores host de bastión están diseñados y configurados para resistir los ataques.Bastion host servers are designed and configured to withstand attacks. Los servidores de bastión también proporcionan conectividad RDP y SSH con las cargas de trabajo que se encuentran detrás del bastión, así como más adentro en la red.Bastion servers also provide RDP and SSH connectivity to the workloads sitting behind the bastion, as well as further inside the network.

arquitectura

Esta ilustración muestra la arquitectura de una implementación de Azure Bastion.This figure shows the architecture of an Azure Bastion deployment. En este diagrama:In this diagram:

  • El host de bastión se implementa en la red virtual.The Bastion host is deployed in the virtual network.
  • El usuario se conecta a Azure Portal mediante cualquier explorador HTML5.The user connects to the Azure portal using any HTML5 browser.
  • El usuario selecciona la máquina virtual a la que conectarse.The user selects the virtual machine to connect to.
  • Con un solo clic, la sesión RDP/SSH se abre en el explorador.With a single click, the RDP/SSH session opens in the browser.
  • No se requiere ninguna dirección IP pública en la máquina virtual de Azure.No public IP is required on the Azure VM.

Principales característicasKey features

Las siguientes características están disponibles para probarlas durante la versión preliminar pública:The following features are available to try during public preview:

  • RDP y SSH directamente en Azure Portal: Puede ir directamente a la sesión RDP y SSH en Azure Portal con un solo clic y sin problemas.RDP and SSH directly in Azure portal: You can directly get to the RDP and SSH session directly in the Azure portal using a single click seamless experience.
  • Sesión remota a través de SSL y firewall para RDP/SSH: Azure Bastion usa un cliente web basado en HTML5 que automáticamente se transmite al dispositivo local, para que obtenga la sesión de RDP/SSH a través de SSL en el puerto 443, lo que le permite recorrer los firewalls corporativos de forma segura.Remote Session over SSL and firewall traversal for RDP/SSH: Azure Bastion uses an HTML5 based web client that is automatically streamed to your local device, so that you get your RDP/SSH session over SSL on port 443 enabling you to traverse corporate firewalls securely.
  • No se requiere ninguna dirección IP pública en la máquina virtual de Azure: Azure Bastion abre la conexión RDP/SSH a la máquina virtual de Azure con la dirección IP privada en la máquina virtual.No Public IP required on the Azure VM: Azure Bastion opens the RDP/SSH connection to your Azure virtual machine using private IP on your VM. No necesita una dirección IP pública en su máquina virtual.You don't need a public IP on your virtual machine.
  • No hay problemas de administración de los NSG: Azure Bastion es un servicio PaaS de Azure de plataforma totalmente administrada que se refuerza internamente para proporcionar una conexión RDP/SSH segura.No hassle of managing NSGs: Azure Bastion is a fully managed platform PaaS service from Azure that is hardened internally to provide you secure RDP/SSH connectivity. No es necesario aplicar los NSG en la subred de Azure Bastion.You don't need to apply any NSGs on Azure Bastion subnet. Dado que Azure Bastion se conecta a las máquinas virtuales a través de la dirección IP privada, puede configurar los NSG para permitir RDP o SSH solo desde Azure Bastion.Because Azure Bastion connects to your virtual machines over private IP, you can configure your NSGs to allow RDP/SSH from Azure Bastion only. De este modo se evita tener que administrar los NSG cada vez que necesite conectarse de forma segura a las máquinas virtuales.This removes the hassle of managing NSGs each time you need to securely connect to your virtual machines.
  • Protección frente al examen de puertos: Ya no es necesario exponer las máquinas virtuales a Internet pública, las máquinas virtuales están protegidas contra la exploración de puertos por parte de usuarios malintencionados o no autorizados que se encuentran fuera de la red virtual.Protection against port scanning: Because you do not need to expose your virtual machines to public Internet, your VMs are protected against port scanning by rogue and malicious users located outside your virtual network.
  • Protección frente a explotaciones de día cero. Protección en un solo lugar: Azure Bastion es un servicio PaaS totalmente administrado de plataforma.Protect against zero-day exploits. Hardening in one place only: Azure Bastion is a fully platform-managed PaaS service. Dado que se encuentra en el perímetro de la red virtual, no es necesario preocuparse por proteger cada una de las máquinas virtuales de la red virtual.Because it sits at the perimeter of your virtual network, you don’t need to worry about hardening each of the virtual machines in your virtual network. La plataforma de Azure protege contra ataques de día cero manteniendo el servicio Azure Bastion protegido y siempre actualizado en su lugar.The Azure platform protects against zero-day exploits by keeping the Azure Bastion hardened and always up-to-date for you.

Preguntas más frecuentesFAQ

¿Cómo se participa en la versión preliminar pública?How do I participate in the public preview?

Para participar en la versión preliminar pública es preciso incorporarla.You need to onboard in order to participate in the public preview. Siga los pasos que se indican en este artículo para crear un recurso de Azure Bastion.Use the steps in this article to create a new Azure Bastion resource. Actualmente, cuando se accede y se utiliza a este servicio, se debe usar la versión preliminar de Azure Portal, en lugar de la versión normal.Currently, when accessing and using this service, you must use the Azure portal - preview instead of the regular Azure portal.

¿Qué regiones están disponibles durante la versión preliminar?Which regions are available during preview?

El recurso de Bastion se puede implementar y usar en cualquiera de estas regiones en versión preliminar a través del vínculo de la versión preliminar de Azure Portal.You can deploy and use the Bastion resource in any of these preview regions via the Azure portal - preview link.

  • Oeste de EE. UU.West US
  • Este de EE. UUEast US
  • Europa occidentalWest Europe
  • Centro-Sur de EE. UUSouth Central US
  • Este de AustraliaAustralia East
  • Este de JapónJapan East

No encuentro el recurso de Bastion en Azure Portal.I can't find the Bastion resource in the Azure portal. ¿Cuál debo hacer?What should I do?

Asegúrese de que usa el vínculo la versión preliminar de Azure Portal, no la versión normal.Make sure that you are using the Azure portal - preview link, not the regular Azure portal.

¿Necesito una dirección IP pública en mi máquina virtual?Do I need a public IP on my virtual machine?

NO necesita una dirección IP pública en la máquina virtual de Azure que va a conectar con el servicio Azure Bastion.You do NOT need a public IP on the Azure Virtual Machine that you are connecting to with the Azure Bastion service. El servicio Bastion abrirá la sesión o conexión RDP/SSH a la máquina virtual a través de la dirección IP privada de su máquina virtual dentro de su red virtual.The Bastion service will open the RDP/SSH session/connection to your virtual machine over the private IP of your virtual machine, within your virtual network.

¿Necesito un cliente RDP o SSH?Do I need an RDP or SSH client?

No es necesario un cliente RDP o SSH para que el protocolo de escritorio remoto/Secure Shell accedan a su máquina virtual de Azure en Azure Portal.You do not need an RDP or SSH client to access the RDP/SSH to your Azure virtual machine in your Azure portal. Use el vínculo de la versión preliminar de Azure Portal para acceder a ella.Use the Azure portal - preview link to access the preview flight of the portal. Esto le permitirá que RDP/SSH acceda a su máquina virtual directamente en el explorador.This will let you get RDP/SSH access to your virtual machine directly in the browser.

¿Es necesario que un agente se ejecute en la máquina virtual de Azure?Do I need an agent running in the Azure virtual machine?

No es preciso instalar un agente ni ningún otro software en el explorador ni en la máquina virtual de Azure.You don't need to install an agent or any software on your browser or on your Azure virtual machine. El servicio Bastion no utiliza agentes y no requiere software adicional para RDP/SSH.The Bastion service is agentless and does not require any additional software for RDP/SSH.

¿Qué exploradores se admiten?Which browsers are supported?

Durante la versión preliminar pública, utilice el explorador Microsoft Edge o Google Chrome en Windows.During the public preview, use the Microsoft Edge browser or Google Chrome on Windows. Para Apple Mac, use Google Chrome.For Apple Mac, use Google Chrome browser. Microsoft Edge Chromium también es compatible tanto con Windows como con Mac.Microsoft Edge Chromium is also supported on both Windows and Mac, respectively.

¿Se necesitan roles para acceder a una máquina virtual?Are any roles required to access a virtual machine?

Para crear una conexión, se requieren los siguientes roles:In order to make a connection, the following roles are required:

  • Rol de lector en la máquina virtualReader role on the virtual machine
  • Rol de lector en la tarjeta de interfaz de red con la dirección IP privada de la máquina virtualReader role on the NIC with private IP of the virtual machine
  • Rol de lector en el recurso de Azure BastionReader role on the Azure Bastion resource

Precios: ¿se me cobrará por participar en la versión preliminar?Pricing - Will I be billed for participating in the preview?

Durante la versión preliminar pública solo se le cobrará parcialmente.You will only be billed partially during public preview. Sin embargo, no hay ningún SLA asociado con su implementación.However, there is no SLA attached to your deployment. Consulte la página de preciospara obtener más información.For more information, see the pricing page.

¿Por qué obtengo el error "Su sesión ha expirado" antes de iniciar la sesión de Bastion?Why do I get "Your session has expired" error message before the Bastion session starts?

Las sesiones deben iniciarse solo en Azure Portal.A session should be initiated only from the Azure portal. Inicie sesión en Azure Portal y vuelva a iniciar una sesión.Sign in to the Azure portal and begin your session again. Si va a la dirección URL directamente desde otra sesión del explorador o pestaña, este error es previsible.If you go to the URL directly from another browser session or tab, this error is expected. Ayuda a garantizar que la sesión sea más segura y que se solo se pueda acceder a la sesión desde Azure Portal.It helps ensure that your session is more secure and that the session can be accessed only through the Azure portal.

Pasos siguientesNext steps