Prerrequisitos de Azure — Qué necesitamos antes de construir¶
Este documento lista todo lo que hay que tener listo en Azure (y en la organización) para poder diseñar, provisionar y demostrar el MVP sin bloqueos.
1. Suscripción y organización¶
| Ítem | Requerido | Notas |
|---|---|---|
| Suscripción Azure activa | Sí | Preferible suscripción de desarrollo / sandbox, no producción |
| Tenant Microsoft Entra ID | Sí | Mismo tenant donde vivirán usuarios de demo |
| Permiso para crear Resource Groups | Sí | Ideal: rol Contributor a nivel suscripción o RG dedicado |
| Permiso para asignar RBAC | Sí | Rol User Access Administrator o Owner en el RG (Managed Identities) |
| Presupuesto / alertas de costo | Recomendado | El MVP consume OpenAI, Search, Document Intelligence, APIM |
Acción inmediata: confirmar Subscription ID, Tenant ID y quién es el Owner.
2. Acceso a servicios de IA (crítico)¶
Sin estos accesos, el MVP no se puede completar de punta a punta.
| Servicio | Acceso | Cómo se obtiene | Riesgo si falta |
|---|---|---|---|
| Azure OpenAI / Microsoft Foundry | Obligatorio | Solicitud de acceso Azure OpenAI (si el tenant aún no lo tiene) + capacidad de crear recurso Foundry / OpenAI | No hay agentes ni chat |
| Modelos LLM (chat) | Obligatorio | Cuota de deployment (ej. GPT-4o / GPT-4.1 / equivalente disponible en la región) | Chat y agentes bloqueados |
| Embeddings | Obligatorio (HR) | Deployment de embeddings para RAG | HR App sin búsqueda semántica |
| Azure AI Document Intelligence | Obligatorio (Finance) | Recurso Cognitive Services / Document Intelligence | No hay extracción de facturas |
| Azure AI Search | Obligatorio (HR) | Crear search service (Basic o superior para semantic si se usa) | RAG incompleto |
Acción inmediata: 1. Verificar si el tenant ya tiene Azure OpenAI / Foundry habilitado. 2. Elegir región (ver sección 4). 3. Confirmar cuotas (TPM/RPM) suficientes para demo (~2–5 usuarios concurrentes).
3. Servicios Azure a provisionar (inventario MVP)¶
Core de plataforma¶
| Recurso | SKU sugerido MVP | ¿Obligatorio? |
|---|---|---|
| Resource Group | — | Sí |
| Log Analytics Workspace | Pay-as-you-go | Sí |
| Application Insights | Workspace-based | Sí |
| Key Vault | Standard | Sí |
| Microsoft Entra ID (App Registrations + Groups) | — | Sí |
| Azure API Management | Developer | Sí (demo) |
| Microsoft Foundry / Azure OpenAI | S0 / según disponibilidad | Sí |
| Foundry Agent Service | Según región/GA | Sí (o alternativa documentada) |
Aplicaciones y compute¶
| Recurso | SKU sugerido MVP | ¿Obligatorio? |
|---|---|---|
| Azure Container Apps Environment | Consumption | Sí |
| Container Apps (APIs, MCP, processor) | Consumption | Sí |
| Azure Functions (Consumption / Flex) | Consumption | Opcional (invoice trigger) |
| App Service (alternativa a ACA) | B1 | Alternativa |
Finanzas¶
| Recurso | SKU sugerido MVP | ¿Obligatorio? |
|---|---|---|
| Storage Account (Blob) | Standard LRS | Sí |
| Azure SQL Database | Basic / S0 | Sí |
| Document Intelligence | F0 (free) o S0 | Sí |
| Cosmos DB | — | No (opcional auditoría) |
RR.HH.¶
| Recurso | SKU sugerido MVP | ¿Obligatorio? |
|---|---|---|
| Storage Account (docs HR) | Standard LRS (puede ser el mismo SA con containers) | Sí |
| Azure AI Search | Basic | Sí |
| Container App (MCP HR) | Consumption | Sí |
Identidad / seguridad¶
| Recurso | ¿Obligatorio? |
|---|---|
| App Registration — Finance App | Sí |
| App Registration — HR App | Sí |
| App Registration — APIs / Platform | Sí (puede unificarse) |
| Managed Identities (system/user-assigned) | Sí |
| Grupos Entra: Finance.User, Finance.Reviewer, Finance.Admin, HR.User, Platform.Admin | Sí |
| Usuarios de prueba (2–4) | Sí |
Observabilidad / CI¶
| Recurso | ¿Obligatorio? |
|---|---|
| Application Insights + Log Analytics | Sí |
| Azure DevOps o GitHub + service principal para CI | Recomendado |
| Microsoft Defender for Cloud (básico) | Opcional MVP |
4. Región recomendada¶
Elegir una sola región donde coexistán:
- Azure OpenAI / Foundry
- AI Search
- Document Intelligence
- Container Apps
- SQL
- APIM (o APIM en región cercana)
Candidatas típicas (validar disponibilidad Foundry/OpenAI en tu tenant):
| Prioridad | Región | Motivo |
|---|---|---|
| 1 | eastus / eastus2 |
Alta disponibilidad de modelos y AI services |
| 2 | swedencentral |
Buena disponibilidad Foundry en muchos tenants |
| 3 | westeurope |
Si hay requisito de residencia EU |
Acción: confirmar en el portal / docs de Azure OpenAI qué modelos están disponibles en la región elegida antes de fijar Terraform.
5. Naming convention (propuesta)¶
Prefijo: eai = Enterprise AI
Entorno: dev
Región corta: eus (East US) u otra acordada
| Tipo | Patrón | Ejemplo |
|---|---|---|
| Resource Group | rg-eai-{env}-{region} |
rg-eai-dev-eus |
| Key Vault | kv-eai-{env}-{region} |
kv-eai-dev-eus (globalmente único) |
| Storage | steaidev{region}{sufijo} |
steaideveus01 |
| SQL Server | sql-eai-{env}-{region} |
sql-eai-dev-eus |
| SQL DB | sqldb-eai-finance-{env} |
sqldb-eai-finance-dev |
| AI Search | srch-eai-{env}-{region} |
srch-eai-dev-eus |
| APIM | apim-eai-{env}-{region} |
apim-eai-dev-eus |
| OpenAI / Foundry | oai-eai-{env}-{region} / aif-eai-{env}-{region} |
oai-eai-dev-eus |
| Log Analytics | log-eai-{env}-{region} |
log-eai-dev-eus |
| App Insights | appi-eai-{env}-{region} |
appi-eai-dev-eus |
| ACA Environment | cae-eai-{env}-{region} |
cae-eai-dev-eus |
| Container App | ca-eai-{app}-{env} |
ca-eai-finance-api-dev |
| Document Intelligence | di-eai-{env}-{region} |
di-eai-dev-eus |
6. Permisos y roles humanos (equipo)¶
| Persona / rol | Permisos Azure mínimos |
|---|---|
| Arquitecto / DevOps | Contributor + User Access Administrator en RG |
| Desarrollador backend | Contributor en RG; lectura Key Vault secrets (o Key Vault Secrets User vía MI en runtime) |
| Demo Finance Reviewer | Usuario Entra en grupo Finance.Reviewer |
| Demo HR User | Usuario Entra en grupo HR.User |
| Platform Admin | Grupo Platform.Admin |
Service Principal para Terraform / CI (recomendado):
- Nombre: sp-eai-devops-dev
- Roles: Contributor + User Access Administrator en el RG (o suscripción sandbox)
7. Cuotas y límites a validar YA¶
Antes de terraform apply, revisar en el portal:
| Recurso | Qué validar |
|---|---|
| Azure OpenAI | Cuota del modelo chat + embeddings en la región |
| APIM | Posibilidad de crear instancia Developer (1 por suscripción a veces limitada) |
| Container Apps | Cuotas de cores/environments |
| AI Search | Número de servicios por suscripción |
| Public IPs / networking | Si más adelante hay Private Endpoints |
| SQL | Soft limits de servidores lógicos |
Si alguna cuota está en 0 → abrir Support Request / Quota increase con anticipación (puede tardar días).
8. Costos orientativos (orden de magnitud, DEV)¶
Estimación gruesa mensual solo para demo/DEV (varía mucho por uso de tokens):
| Concepto | Rango aproximado USD/mes |
|---|---|
| APIM Developer | ~50 |
| Azure OpenAI (uso demo bajo) | 20–150+ |
| AI Search Basic | ~75 |
| SQL Basic/S0 | 5–30 |
| Container Apps + Storage + DI + Monitor | 20–80 |
| Total orientativo | ~150–400 |
FinOps MVP: registrar tokens por agente/app (ya está en el alcance del prompt).
9. Checklist de “listos para empezar” (sin apply todavía)¶
Bloque A — Organización (hacer hoy)¶
- [ ] Suscripción identificada + Owner confirmado
- [ ] Tenant Entra confirmado
- [ ] Región elegida y validada para OpenAI/Foundry + DI + Search
- [ ] Acceso Azure OpenAI / Foundry confirmado
- [ ] Cuotas de modelo chat + embeddings verificadas
- [ ] Presupuesto / alertas creadas (opcional pero recomendado)
Bloque B — Identidad (semana 1)¶
- [ ] Grupos Entra creados (5 roles)
- [ ] 3–4 usuarios de prueba asignados
- [ ] Decisión: 1 o N App Registrations
- [ ] Service Principal para Terraform
Bloque C — Datos de demo (paralelo a código)¶
- [ ] 3–5 PDFs de facturas ficticias
- [ ] 4 PDFs HR (vacaciones, remoto, beneficios, manual)
- [ ] Seed SQL: suppliers, POs, rules FIN-001…FIN-005
Bloque D — Herramientas locales del equipo¶
- [ ] Azure CLI (
az login) - [ ] Terraform >= 1.5
- [ ] Docker Desktop
- [ ] Python 3.11+
- [ ] Node.js 20+ (frontends)
- [ ] Acceso al repo Git
10. Qué NO necesitamos en el MVP (evitar pedir de más)¶
- AKS / Service Mesh
- Multi-region / DRP
- Private Endpoints / VNET (solo documentar modelo futuro)
- SAP / IoT reales
- Power BI Premium (dashboard React alcanza)
- Cosmos DB (salvo que la audit DB se decida ahí)
- Varios modelos LLM
11. Datos confirmados (equipo)¶
| Campo | Valor |
|---|---|
| Subscription | Patrocinio de Microsoft Azure - 2026 -6K |
| Subscription ID | 44727536-89dd-435b-85ca-b7576b657dd6 |
| Tenant | GRUPO HONNEXS SA DE CV |
| Tenant ID | a1d4709b-8867-4715-bfb6-a60ac27ce3c3 |
| Región MVP | eastus2 (OpenAI existente) |
| OpenAI existente | AI-GROWTHBYCLOUD-DEV-01 |
| CI | Azure DevOps — Enterprise-AI-Platform |
| RG MVP | Crear nuevo rg-eai-dev-eus2 (pendiente de aprobación) |
| Prefijo | eai |
Providers registrados: Microsoft.App, Microsoft.ApiManagement, Microsoft.Search.