Microsoft AZ-104: Armazenamento do Azure — Guia de estudos

Faz parte do Microsoft Azure Administrator Associate AZ-104 — Guia de estudos. Pratique com respostas verificadas no centro de exames da Microsoft, ou faça testes cronometrados no ExamRoll.io.

Visão Geral

O Azure Storage sustenta os serviços de dados em todo o Azure, oferecendo armazenamento de objetos e arquivos durável e de alta disponibilidade com segurança granular e rede flexível. O domínio do serviço exige a compreensão dos tipos de conta e redundância, do ciclo de vida e proteção de dados para blobs, das opções de compartilhamento de arquivos e sincronização, da autenticação forte e do acesso controlado à rede, e das ferramentas operacionais para transferência em massa e administração.

Tipos de conta de armazenamento e durabilidade

As contas de uso geral v2 (GPv2) são a escolha padrão e recomendada para a maioria dos cenários. Elas suportam blobs (incluindo o namespace hierárquico do Data Lake Storage Gen2 quando habilitado), arquivos, filas e tabelas, nos níveis de desempenho standard (com base em HDD) e premium (com base em SSD) (premium para blobs de bloco, blobs de página ou compartilhamentos de arquivos, dependendo do subtipo). As contas BlobStorage são contas legadas, exclusivas para blobs e com recursos limitados; elas persistem principalmente para fins de retrocompatibilidade. As contas FileStorage são contas premium especializadas para o Azure Files, fornecendo IOPS e throughput provisionados e previsíveis com baixa latência, e suportando tanto SMB quanto NFS 4.1.

As opções de redundância equilibram durabilidade, disponibilidade e custo:

Escolha RA-GRS ou RA-GZRS quando leituras entre regiões forem necessárias, GRS/GZRS para DR entre regiões sem acesso de leitura, ZRS para resiliência em nível de zona com a menor latência de escrita, e LRS para durabilidade otimizada em custo sem cobertura de zona/região.

Gerenciamento, camadas e proteção de dados de blob

As camadas de acesso a blobs (access tiers) otimizam o custo alinhando o preço do armazenamento com os padrões de acesso. A camada Hot oferece a menor latência de acesso e transação por GB, recomendada para dados acessados com frequência. A camada Cool reduz o custo de armazenamento com cobranças mais altas de acesso e exclusão antecipada; use para dados lidos com pouca frequência (horizonte de pelo menos 30 dias). A camada Archive é offline e tem o menor custo por GB, com latência de reidratação de horas e cobranças de retenção mínima; é ideal para conformidade ou backup de longo prazo. As camadas podem ser definidas por blob; uma camada de acesso padrão pode ser aplicada no nível da conta ou do contêiner para novos objetos.

As políticas de gerenciamento do ciclo de vida (lifecycle management) automatizam a classificação em camadas (tiering) e a retenção. As regras são avaliadas diariamente e podem filtrar por prefixo, tipo de blob, hora da última modificação e tags de índice de blob. As ações incluem mover de Hot para Cool, de Cool para Archive, reidratar (em condições limitadas) e excluir blobs base, snapshots ou versões após uma idade especificada. Políticas baseadas na hora do último acesso podem refinar ainda mais as transições. Regras bem projetadas convertem o custo da supervisão manual para a governança orientada por políticas, garantindo ao mesmo tempo as janelas de retenção para conformidade.

Os recursos de proteção de dados devem ser habilitados deliberadamente:

Os snapshots para blobs de bloco fornecem pontos de recuperação ad hoc adicionais, mas são substituídos pelo versionamento na maioria dos projetos operacionais. Garanta que as políticas de ciclo de vida e os requisitos de retenção legal/imutabilidade (legal hold/immutability) não entrem em conflito, especialmente ao combinar a classificação em camadas Archive e a retenção WORM.

Azure Files e Azure File Sync

O Azure Files oferece compartilhamentos de arquivos totalmente gerenciados com a elasticidade nativa do Azure e disponibilidade global. Os compartilhamentos SMB suportam recursos do SMB 3.x, como criptografia em trânsito, disponibilidade contínua em compartilhamentos premium do tipo FileStorage em determinados cenários e controle de acesso baseado em identidade. Os compartilhamentos NFS 4.1 estão disponíveis apenas em contas premium do tipo FileStorage, otimizados para cargas de trabalho UNIX/Linux; eles usam permissões POSIX e políticas de exportação, com o acesso restrito a redes selecionadas por segurança.

A autenticação baseada em identidade para SMB oferece múltiplas opções:

O Azure File Sync estende o Azure Files para servidores Windows locais (on-premises), convertendo seu compartilhamento de arquivos do Azure em um hub para sincronização multi-site com armazenamento centralizado na nuvem. Um recurso de Storage Sync Service orquestra a replicação. Dentro dele, os grupos de sincronização (sync groups) vinculam:

Após instalar o agente do Azure File Sync e registrar o servidor, adicione o caminho do ponto de extremidade do servidor (por exemplo, D:\Shares\Projects). O tiering na nuvem (cloud tiering) pode ser habilitado para manter o namespace localmente enquanto os arquivos frios (cold files) são substituídos por stubs; as políticas incluem metas de espaço livre no volume e remoção baseada no calor do último acesso. A recuperação sob demanda (on-demand recall) restaura o conteúdo do arquivo de forma transparente no momento do acesso. Estratégias de propagação inicial (initial seed) e recuperação (recall), integração com DFS-N para referências e exclusões de antivírus para os diretórios de sistema do AFS são considerações operacionais essenciais. A enumeração de alterações e a sincronização baseada em journal minimizam a rotatividade (churn); o controle de fluxo (throttling) e a propagação de dados offline podem proteger a largura de banda durante a replicação inicial.

Segurança, rede e acesso controlado

As assinaturas de acesso compartilhado (Shared Access Signatures - SAS) concedem acesso com escopo definido e tempo limitado sem expor as chaves da conta. Uma SAS de serviço (Service SAS) destina-se a um recurso específico (blob, contêiner, compartilhamento de arquivos, fila, tabela) com permissões definidas, horários de início/expiração, intervalos de IP permitidos, protocolos e nomes de objeto pré-autorizados. Uma SAS de conta (Account SAS) abrange múltiplos serviços e tipos de recursos dentro da conta, mas não pode ser vinculada a uma política de acesso armazenada; deve ser usada com moderação devido ao seu escopo mais amplo. A SAS de delegação de usuário (User delegation SAS) é o padrão recomendado para o serviço de Blob ao usar o Azure AD; ela é assinada com uma chave de delegação de usuário de curta duração obtida via Azure AD, produzindo um token auditável e de privilégio mínimo. As políticas de acesso armazenadas (stored access policies) são anexadas a contêineres ou compartilhamentos e permitem a revogação centralizada e atualizações de permissão/tempo para múltiplos tokens SAS emitidos, modificando ou excluindo a política.

A autorização do Azure AD integra-se com Blob e Queue, e com o Azure Files através dos modelos SMB baseados em AD descritos anteriormente. Para Blob e Queue, atribua funções do Azure RBAC, como Storage Blob Data Reader, Contributor ou Owner, no escopo da conta, do contêiner ou do grupo de recursos. O acesso de aplicativos deve preferir identidades gerenciadas (managed identities) e OAuth em vez de chaves de conta, reduzindo o risco de distribuição de chaves e permitindo o acesso condicional (conditional access) e o Privileged Identity Management em escala.

O firewall de armazenamento impõe restrições de origem de rede quando configurado para Redes selecionadas (Selected networks):

Habilite o TLS 1.2+, exija transferência segura, rotacione as chaves da conta e audite usando as configurações de diagnóstico do Storage Analytics e do Azure Monitor. Combine as regras de rede com o Azure AD RBAC e a higiene de SAS para uma postura de defesa em profundidade.


Balanceamento de Carga do Azure e Gerenciamento de Tráfego · Todos os domínios · Azure App Service e Computação PaaS

Pratique estas questões → · Prática cronometrada no ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Passe no seu exame →

Navegar Microsoft →

Related guides

Acesso completo

Uma assinatura. Todos os exames.

Todo plano desbloqueia pesquisa ilimitada de respostas, testes práticos, explicações de AI e a biblioteca completa de recursos — em mais de 20 idiomas.

Mensal
24.87
Just €0.83/day
Tudo incluído:
  • Pesquisa ilimitada de respostas
  • Testes práticos ilimitados
  • Explicações com AI
  • Biblioteca completa de recursos
  • Mais de 20 idiomas
  • Atualizações semanais de conteúdo
  • Recompensas e indicações
  • Suporte prioritário
Iniciar teste grátis

*Não é necessário cartão de crédito

Melhor custo-benefício
12 meses
179.87
Just €0.49/daySave 40%
Tudo incluído:
  • Pesquisa ilimitada de respostas
  • Testes práticos ilimitados
  • Explicações com AI
  • Biblioteca completa de recursos
  • Mais de 20 idiomas
  • Atualizações semanais de conteúdo
  • Recompensas e indicações
  • Suporte prioritário
Iniciar teste grátis

*Não é necessário cartão de crédito

✓ Plano gratuito incluído · ✓ Cancele a qualquer momento · ✓ Todos os planos desbloqueiam o produto completo