Microsoft AZ-104: Azure 存储 — 学习指南
属于 Microsoft Azure Administrator Associate AZ-104 — 学习指南. 使用经过验证的答案练习: Microsoft 考试中心, 或参加限时模拟考试: ExamRoll.io.
概述
Azure Storage 是整个 Azure 数据服务的基础,提供持久、高可用的对象和文件存储,并具有精细的安全性和灵活的网络功能。要精通此服务,需要理解存储帐户类型和冗余选项、Blob 的数据生命周期和保护机制、文件共享的选择和同步、强身份验证和受控网络访问,以及用于批量传输和管理的运维工具。
存储帐户类型和持久性
通用 v2 (GPv2) 帐户是默认选项,也是大多数场景下的推荐选择。它们支持 Blob(启用后包括 Data Lake Storage Gen2 的分层命名空间)、文件、队列和表,跨标准 HDD 支持和高级 SSD 支持的性能层(根据子类型,高级层适用于块 Blob、页 Blob 或文件共享)。BlobStorage 帐户是旧式的、仅支持 Blob 的帐户,功能有限;主要为了向后兼容而保留。FileStorage 帐户是专用于 Azure Files 的高级帐户,提供预配的、可预测的 IOPS 和吞吐量以及低延迟,同时支持 SMB 和 NFS 4.1。
冗余选项在持久性、可用性和成本之间进行权衡:
- LRS 在单个数据中心内存储三个同步副本,适用于区域内恢复,但无法应对区域或地域故障。
- ZRS 在一个区域内的不同可用区之间存储三个同步副本,可防止区域性中断,同时保持读/写可用性。
- GRS 在本地存储三个同步副本 (LRS),并向配对的次要区域异步复制三个副本。在故障转移之前,次要区域不可读。
- RA-GRS 是 GRS 加上对次要终结点的读取访问权限,使主要以读取为主的工作负载能够在主区域中断期间继续运行。当数据必须始终可以从次要区域读取时,这是正确的选项。
- GZRS 将主区域的 ZRS 与到次要区域的异步复制 (LRS) 相结合。它同时提供区域容错和区域性灾难恢复能力。
- RA-GZRS 在 GZRS 的基础上增加了对次要区域的读取访问权限。
当需要跨区域读取时,选择 RA-GRS 或 RA-GZRS;当需要无读取访问的跨区域灾难恢复时,选择 GRS/GZRS;当需要区域级恢复能力和最低写入延迟时,选择 ZRS;当需要成本优化的持久性但无需区域/地域覆盖时,选择 LRS。
Blob 数据管理、层和保护
Blob 访问层通过将存储定价与访问模式对齐来优化成本。热层提供最低的每 GB 访问和事务延迟,推荐用于频繁访问的数据。冷层降低了存储成本,但访问和提前删除费用较高;适用于不常读取的数据(至少 30 天)。存档层是脱机存储,每 GB 成本最低,但有数小时的数据取回延迟和最低保留费用;最适合用于合规性或长期备份。可以为每个 Blob 设置访问层;也可以在帐户或容器级别为新对象应用默认访问层。
生命周期管理策略可自动执行分层和保留操作。规则每天评估一次,可以按前缀、Blob 类型、上次修改时间和 Blob 索引标记进行筛选。操作包括从热层移动到冷层、从冷层移动到存档层、数据取回(在有限条件下),以及在指定时间后删除基本 Blob、快照或版本。基于上次访问时间的策略可以进一步优化转换过程。精心设计的规则将手动监管的成本转化为策略驱动的治理,同时确保满足合规性保留期限。
应有目的地启用数据保护功能:
- Blob 软删除在保留期内保留已删除或覆盖的 Blob,允许在不从备份还原的情况下进行恢复。它适用于基本 Blob,并可扩展到快照和版本。
- 版本控制在每次覆盖或删除时都会保留一个只读版本,提供每个对象的单点时间恢复,并实现应用程序安全的并发性。
- 容器软删除通过在配置的期限内保留容器来防止容器被意外删除,从而可以还原容器及其内容。
- 容器的时间点还原允许在一个保留期内将一个或多个容器还原到以前的时间戳。它需要启用 Blob 版本控制和更改源,对于大规模逻辑损坏恢复、将许多对象的状态重建到一致的时间点特别有价值。
块 Blob 的快照提供了额外的临时恢复点,但在大多数运维设计中已被版本控制所取代。确保生命周期策略与合法保留/不可变性要求不冲突,尤其是在将存档分层与 WORM 保留相结合时。
Azure Files 和 Azure File Sync
Azure Files 提供完全托管的文件共享,具备 Azure 原生的弹性和全球可用性。SMB 共享支持 SMB 3.x 的功能,例如传输中加密、在某些场景下对高级 FileStorage 共享的持续可用性,以及基于身份的访问控制。NFS 4.1 共享仅在高级 FileStorage 账户上可用,专为 UNIX/Linux 工作负载优化;它们使用 POSIX 权限和导出策略,为安全起见,访问被限制在选定的网络内。
SMB 的基于身份的身份验证提供多种选项:
- Active Directory Domain Services (AD DS) 身份验证,使用托管在本地或 Azure IaaS 中的域控制器,支持 NTFS ACL 和 Kerberos/NTLM。
- Azure AD Domain Services (Azure AD DS),提供托管域,无需管理域控制器虚拟机。
- 用于 Azure Files 的 Azure AD Kerberos,为来自已加入 Azure AD 的 Windows 客户端和 Windows Server 2022 的 SMB 访问启用现代化的、仅限云的身份,无需传统域控制器,同时保留 Kerberos 和 ACL 的语义。与 RBAC 和共享级别权限集成,以将存储授权与身份治理对齐。
Azure File Sync 将 Azure Files 扩展到本地 Windows Server,将您的 Azure 文件共享转变为一个多站点同步的中心,并使用集中的云存储。一个 Storage Sync Service 资源负责协调复制。在该资源内部,同步组绑定了:
- 一个云终结点,它引用存储账户中的一个 Azure 文件共享。
- 一个或多个服务器终结点,每个终结点映射到已注册的 Windows Server 卷上的一个路径。
安装 Azure File Sync 代理并注册服务器后,添加服务器终结点路径(例如,D:\Shares\Projects)。可以启用云分层以在本地维护命名空间,同时将冷文件存根化;策略包括卷可用空间目标和基于上次访问热度的逐出策略。按需回读可在访问时透明地还原文件内容。初始种子设定和回读策略、用于引用的 DFS-N 集成,以及为 AFS 系统目录设置防病毒排除项,都是核心的运维考量。变更枚举和基于日志的同步可最大限度地减少变动;速率限制和脱机数据传输种子设定可以在初始复制期间保护带宽。
安全、网络和受控访问
共享访问签名 (SAS) 可以在不暴露账户密钥的情况下,授予有范围、有时间限制的访问权限。服务 SAS 针对特定资源(Blob、容器、文件共享、队列、表),具有定义的权限、开始/到期时间、允许的 IP 范围、协议和预授权的对象名称。账户 SAS 跨越账户内的多个服务和资源类型,但不能绑定到存储访问策略;由于其范围更广,应谨慎使用。当使用 Azure AD 时,用户委托 SAS 是 Blob 服务的推荐模式;它使用通过 Azure AD 获取的短期用户委托密钥进行签名,生成一个可审计的、最小权限的令牌。存储访问策略附加到容器或共享上,允许通过修改或删除策略来对多个已颁发的 SAS 令牌进行集中撤销以及权限/时间更新。
Azure AD 授权与 Blob 和 Queue 集成,并通过前面描述的基于 AD 的 SMB 模型与 Azure Files 集成。对于 Blob 和 Queue,可以在账户、容器或资源组范围分配 Azure RBAC 角色,例如存储 Blob 数据读取者、参与者或所有者。应用程序访问应优先使用托管身份和 OAuth,而不是账户密钥,以降低密钥分发风险,并大规模启用条件访问和 Privileged Identity Management。
当设置为“选定网络”时,存储防火墙会强制执行网络来源限制:
- 虚拟网络规则授予对已启用 Microsoft.Storage 服务终结点的特定子网的访问权限,或使用私有终结点通过您 VNet 中的私有 IP 对单个资源进行私有访问。服务终结点配置更简单并保留公共终结点;私有终结点提供最强的隔离和出口控制。
- IP 网络规则允许来自本地或互联网客户端的公共 IPv4 地址或 CIDR 范围;这可用于范围严格限定的管理访问。
- 资源实例规则允许受信任的 Azure 服务实例(例如,一个 Synapse 工作区或一个特定的 Logic App)访问存储账户,而无需宽泛的“允许受信任的 Microsoft 服务”例外,这是通过指定资源 ID 和支持的服务类型来实现的,有助于维持最小权限原则。
启用 TLS 1.2+、要求安全传输、轮换账户密钥,并使用 Storage Analytics 和 Azure Monitor 诊断设置进行审计。将网络规则与 Azure AD RBAC 和良好的 SAS 使用习惯相结合,以实现纵深防御态势。
数据移动和工具
Azure Import/Export 服务使用加密磁盘加速批量数据移动。对于导入,准备 2.5”/3.5” SATA HDD/SSD 驱动器,使用 BitLocker 对其进行加密,并使用 Azure Import/Export 工具写入数据并生成驱动器清单和日志文件。在门户中创建导入作业,上传驱动器列表和联系方式,打印送货标签,并通过支持的承运商将其运送到提供的 Microsoft 数据中心地址。跟踪进度并上传日志文件,以便 Azure 在中断时可以恢复复制。对于导出,指定容器或 Blob,创建作业,Microsoft 会将数据写入经 BitLocker 加密的驱动器并发回;您可以使用作业中提供的密钥来解锁。务必验证区域可用性、驱动器数量和大小限制,以及无人认领货物的保留期限。
AzCopy 是用于高性能传输的命令行实用程序。对于 Blob 和 Azure Files,使用 Azure AD(交互式或服务主体)进行身份验证,或将 SAS 令牌附加到源/目标 URL,或使用帐户密钥(环境变量或支持的登录命令)。核心操作包括用于一次性传输的 copy 和用于定向镜像的 sync,后者会比较源和目标并传输增量数据。典型模式包括本地到 Blob、Blob 到 Blob(包括帐户内和帐户间的服务端复制)以及共享到共享。使用递归传输、包含/排除模式、并发调整和校验和验证。对于归档工作流,在上传时设置目标 Blob 的层级。使用 sync 时,请注意可以启用或禁止在目标端进行删除操作;根据是备份还是分发语义来选择模式。
Azure Storage Explorer 提供了一个用于多租户、多云管理的图形用户界面 (GUI)。使用 Azure AD 登录、帐户名/密钥或 SAS URI 进行连接。通过创建文件夹、上传和下载、编辑元数据、设置对象层级、查看快照和版本以及在启用软删除时还原已删除的项目来管理容器和共享。生成具有精确权限、IP 范围和开始/到期时间的 SAS 令牌,并在适用时通过存储访问策略与开发人员或合作伙伴共享。Storage Explorer 与 AzCopy 无缝集成,可实现高吞吐量操作,同时显示进度和重试情况。
实践问题场景
星巴克必须将分支机构的文件服务器整合到 Azure 中,提供跨区域灾难恢复,防止意外删除,并在紧迫的时间内迁移 100 TB 的历史媒体资产,同时避免 WAN 链路饱和。
- 选择帐户架构和冗余
- 在主区域创建一个 premium FileStorage 帐户,用于低延迟的 SMB 和 NFS 共享,并创建一个 GPv2 帐户,用于基于 Blob 的媒体存档。在 GPv2 帐户上配置 RA-GZRS,以便在区域性事件期间可以从次要区域读取媒体资产;在 FileStorage 上配置 ZRS,以实现区域弹性并保证写入可用性的一致性。这种组合提供了高性能的文件共享性能和具有读取访问权限的 Blob 灾难恢复 (DR)。
- 保护访问和网络
- 在两个帐户上启用“选定网络”。对于分支机构对 SMB 共享的访问,在中心 VNet 中为每个共享创建专用终结点,并通过 Azure VPN/ExpressRoute 将其暴露给分支机构。为运行在 Blob 中存储的媒体上的分析的 Synapse 工作区添加资源实例规则,将该服务的访问权限限制在此存储帐户。此设计将存储与公共互联网隔离,并为 PaaS 分析维护了最低权限访问。
- 基于身份的授权
- 为 Azure Files 启用 Azure AD Kerberos,允许已加入 Azure AD 的 Windows 客户端使用企业身份访问 SMB 共享,并配置 NTFS ACL 以实现基于角色的访问。对于应用程序对 Blob 的访问,将托管身份分配到容器范围的“存储 Blob 数据参与者”角色,并使用用户委托 SAS 进行短期委托操作。这减少了密钥暴露并集中了授权。
- 数据保护和生命周期
- 开启 Blob 版本控制、Blob 软删除、容器软删除和更改源。为容器配置时间点还原,保留窗口为 14 天。添加生命周期规则,将 30 天未访问的 Blob 移动到 Cool 层,将 180 天未访问的 Blob 移动到 Archive 层,但排除标记为 legalHold=true 的文件。这些设置可以防止逻辑删除,并随着时间的推移降低存储成本。
- 批量迁移
- 为 100 TB 的媒体创建 Azure Import 作业。使用 BitLocker 加密 SATA SSD,使用 Import/Export 工具准备驱动器以生成清单和日志文件,通过批准的承运商运送到提供的数据中心地址,并在门户中监控作业状态。这样可以避免 WAN 饱和并快速完成初始数据播种。
- 持续同步和分支机构整合
- 在每个剩余的分支机构 Windows Server 上部署 Azure File Sync。将服务器注册到存储同步服务 (Storage Sync Service),创建一个同步组,其云终结点指向 premium SMB 共享,并为每个分支路径添加服务器终结点。启用云分层,设置 20% 的可用空间目标,以将热点文件保留在本地,而将冷文件作为存根。这提供了快速的本地访问和云规模的集中化管理。
- 运营和工具
- 使用 AzCopy 和 Azure AD 身份验证,将内容创建系统的增量上传到热层引入容器,然后依靠生命周期规则进行层级转换。管理员使用 Azure Storage Explorer 管理容器、还原已删除的项目、为合作伙伴生成具有明确 IP 限制和较短过期时间的 SAS,并在需要加速访问已归档项目时调整 Blob 层级。这种组合简化了日常运营,同时保持了安全性和可审计性。
每个服务的选择都与需求相对应:使用 premium FileStorage 实现低延迟 SMB/NFS,使用带 RA-GZRS 的 GPv2 实现 Blob 灾难恢复和成本分层,使用专用终结点和资源实例规则实现严格的网络控制,使用基于 Azure AD 的身份验证实现最低权限,使用 Import/Export 实现快速初始数据播种,使用带云分层的 Azure File Sync 实现分支机构整合,以及使用 AzCopy/Storage Explorer 实现高效、受治理的运营。
← Azure 负载均衡和流量管理 · 所有领域 · Azure App Service 和 PaaS 计算 →
练习这些题目 → · 在 ExamRoll.io 上限时练习 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通过考试 →