Microsoft AZ-104: Azure-Speicher — Lernleitfaden

Teil des Microsoft Azure Administrator Associate AZ-104 — Lernleitfaden. Üben Sie mit verifizierten Antworten im Microsoft-Prüfungscenter, oder absolvieren Sie zeitlich begrenzte Übungstests auf ExamRoll.io.

Überblick

Azure Storage ist die Grundlage für Datendienste in ganz Azure und bietet langlebigen, hochverfügbaren Objekt- und Dateispeicher mit granularer Sicherheit und flexiblen Netzwerkoptionen. Umfassende Kenntnisse erfordern ein Verständnis der Kontotypen und Redundanz, des Datenlebenszyklus und des Schutzes für Blobs, der Optionen für Dateifreigaben und deren Synchronisierung, starker Authentifizierung und kontrolliertem Netzwerkzugriff sowie der operativen Werkzeuge für Massentransfers und die Verwaltung.

Speicherkontotypen und Dauerhaftigkeit

Universell v2 (GPv2)-Konten sind die Standardeinstellung und die empfohlene Wahl für die meisten Szenarien. Sie unterstützen Blobs (einschließlich des hierarchischen Namespace von Data Lake Storage Gen2, wenn aktiviert), Dateien, Warteschlangen und Tabellen über standardmäßige HDD-gestützte und premium SSD-gestützte Leistungsstufen (Premium für Block-Blobs, Seiten-Blobs oder Dateifreigaben, je nach Untertyp). BlobStorage-Konten sind veraltete, reine Blob-Konten mit eingeschränkten Funktionen; sie existieren hauptsächlich aus Gründen der Abwärtskompatibilität. FileStorage-Konten sind Premium-Konten, die auf Azure Files spezialisiert sind. Sie liefern bereitgestellte, vorhersagbare IOPS und Durchsatz bei geringer Latenz und unterstützen sowohl SMB als auch NFS 4.1.

Redundanzoptionen stellen einen Ausgleich zwischen Dauerhaftigkeit, Verfügbarkeit und Kosten her:

Wählen Sie RA-GRS oder RA-GZRS, wenn regionsübergreifende Lesezugriffe erforderlich sind, GRS/GZRS für regionsübergreifende Notfallwiederherstellung (DR) ohne Lesezugriff, ZRS für Resilienz auf Zonenebene mit der geringsten Schreiblatenz und LRS für kostenoptimierte Dauerhaftigkeit ohne Zonen-/Regionsabdeckung.

Blob-Datenmanagement, Zugriffsebenen und Schutz

Blob-Zugriffsebenen optimieren die Kosten, indem sie die Speicherpreise an die Zugriffsmuster anpassen. Die Hot-Ebene bietet die niedrigste Zugriffs- und Transaktionslatenz pro GB und wird für häufig abgerufene Daten empfohlen. Die Cool-Ebene senkt die Speicherkosten bei höheren Zugriffskosten und Gebühren für vorzeitiges Löschen; sie ist für Daten geeignet, die selten gelesen werden (mindestens 30-Tage-Horizont). Die Archive-Ebene ist offline und hat die niedrigsten Kosten pro GB, mit einer Rehydrierungslatenz von mehreren Stunden und Gebühren für eine Mindestaufbewahrungsdauer; sie eignet sich am besten für Compliance oder Langzeit-Backups. Die Ebenen können pro Blob festgelegt werden; eine Standardzugriffsebene kann auf Konto- oder Containerebene für neue Objekte angewendet werden.

Lebenszyklus-Verwaltungsrichtlinien automatisieren das Tiering und die Aufbewahrung. Regeln werden täglich ausgewertet und können nach Präfix, Blob-Typ, Zeit der letzten Änderung und Blob-Index-Tags filtern. Aktionen umfassen das Verschieben von Hot nach Cool, von Cool nach Archive, das Rehydrieren (unter begrenzten Bedingungen) und das Löschen von Basis-Blobs, Snapshots oder Versionen nach einem bestimmten Alter. Richtlinien, die auf der Zeit des letzten Zugriffs basieren, können Übergänge weiter verfeinern. Gut konzipierte Regeln wandeln Kosten von manueller Überwachung in eine richtliniengesteuerte Governance um und stellen gleichzeitig die Einhaltung von Compliance-Aufbewahrungsfristen sicher.

Datenschutzfunktionen sollten bewusst aktiviert werden:

Snapshots für Block-Blobs bieten zusätzliche Ad-hoc-Wiederherstellungspunkte, werden aber in den meisten operativen Designs durch die Versionsverwaltung abgelöst. Stellen Sie sicher, dass Lebenszyklusrichtlinien und Anforderungen an Legal Hold/Unveränderlichkeit nicht in Konflikt stehen, insbesondere bei der Kombination von Archivierung (Archive Tiering) und WORM-Aufbewahrung.

Azure Files und Azure File Sync

Azure Files bietet vollständig verwaltete Dateifreigaben mit Azure-nativer Elastizität und globaler Verfügbarkeit. SMB-Freigaben unterstützen SMB 3.x-Funktionen wie Verschlüsselung während der Übertragung (encryption in transit), kontinuierliche Verfügbarkeit auf Premium-FileStorage-Freigaben in bestimmten Szenarien und identitätsbasierte Zugriffskontrolle. NFS 4.1-Freigaben sind nur auf Premium-FileStorage-Konten verfügbar und für UNIX/Linux-Workloads optimiert. Sie verwenden POSIX-Berechtigungen und Exportrichtlinien, wobei der Zugriff aus Sicherheitsgründen auf ausgewählte Netzwerke beschränkt ist.

Die identitätsbasierte Authentifizierung für SMB bietet mehrere Optionen:

Azure File Sync erweitert Azure Files auf lokale (on-premises) Windows Server und wandelt Ihre Azure-Dateifreigabe in einen Hub für die Synchronisierung über mehrere Standorte mit zentralisiertem Cloud-Speicher um. Eine Storage Sync Service-Ressource orchestriert die Replikation. Darin binden Synchronisierungsgruppen (sync groups):

Nach der Installation des Azure File Sync-Agenten und der Registrierung des Servers fügen Sie den Pfad des Server-Endpunkts hinzu (zum Beispiel D:\Shares\Projects). Cloud-Tiering kann aktiviert werden, um den Namespace lokal beizubehalten, während kalte Dateien als Stubs (stubbing) ausgelagert werden; Richtlinien umfassen Ziele für den freien Speicherplatz auf dem Volume und eine auf der letzten Zugriffszeit basierende Verdrängung (heat-based eviction). Der bedarfsgesteuerte Abruf (on-demand recall) stellt den Dateiinhalt beim Zugriff transparent wieder her. Strategien für die anfängliche Datenübertragung (initial seed) und den Abruf, die Integration von DFS-N für Verweise (referrals) und Antivirus-Ausschlüsse für die AFS-Systemverzeichnisse sind zentrale betriebliche Überlegungen. Die Änderungserkennung (change enumeration) und die journalbasierte Synchronisierung minimieren die Belastung (churn); Drosselung und die anfängliche Datenübertragung mittels Offline-Datentransfer können die Bandbreite während der initialen Replikation schonen.

Sicherheit, Netzwerk und kontrollierter Zugriff

Shared Access Signatures (SAS) gewähren bereichsbezogenen, zeitlich begrenzten Zugriff, ohne die Kontoschlüssel preiszugeben. Eine Service-SAS zielt auf eine bestimmte Ressource (Blob, Container, Dateifreigabe, Warteschlange, Tabelle) mit definierten Berechtigungen, Start-/Ablaufzeiten, erlaubten IP-Bereichen, Protokollen und vorautorisierten Objektnamen ab. Eine Konto-SAS (Account SAS) erstreckt sich über mehrere Dienste und Ressourcentypen innerhalb des Kontos, kann aber nicht an eine gespeicherte Zugriffsrichtlinie gebunden werden; sie sollte aufgrund ihres breiteren Geltungsbereichs sparsam verwendet werden. Eine User Delegation SAS ist das empfohlene Muster für den Blob-Dienst bei Verwendung von Azure AD; sie wird mit einem kurzlebigen Benutzerdelegationsschlüssel signiert, der über Azure AD bezogen wird, und erzeugt ein auditierbares Token mit den geringsten Rechten (least-privilege). Gespeicherte Zugriffsrichtlinien (Stored Access Policies) werden an Container oder Freigaben angehängt und ermöglichen den zentralen Widerruf sowie die Aktualisierung von Berechtigungen/Zeiten für mehrere ausgestellte SAS-Token durch Ändern oder Löschen der Richtlinie.

Die Azure AD-Autorisierung lässt sich in Blob und Queue sowie in Azure Files über die zuvor beschriebenen AD-basierten SMB-Modelle integrieren. Weisen Sie für Blob und Queue Azure RBAC-Rollen wie Storage Blob Data Reader, Contributor oder Owner auf der Ebene des Kontos, des Containers oder der Ressourcengruppe zu. Der Anwendungszugriff sollte verwaltete Identitäten (managed identities) und OAuth gegenüber Kontoschlüsseln bevorzugen, um das Risiko der Schlüsselverteilung zu verringern und Conditional Access sowie Privileged Identity Management in großem Umfang zu ermöglichen.

Die Speicher-Firewall erzwingt Einschränkungen bezüglich der Netzwerkherkunft, wenn sie auf „Ausgewählte Netzwerke“ (Selected networks) eingestellt ist:

Aktivieren Sie TLS 1.2+, erzwingen Sie die sichere Übertragung (secure transfer), rotieren Sie die Kontoschlüssel und führen Sie Audits mit Storage Analytics und den Diagnoseeinstellungen von Azure Monitor durch. Kombinieren Sie Netzwerkregeln mit Azure AD RBAC und einer sauberen Handhabung von SAS (SAS hygiene) für eine tiefgreifende Verteidigungsstrategie (defense-in-depth).

Datenverschiebung und Tools

Der Azure Import/Export-Dienst beschleunigt die Massendatenverschiebung mithilfe verschlüsselter Datenträger. Für den Import bereiten Sie 2,5-Zoll-/3,5-Zoll-SATA-HDD/SSD-Laufwerke vor, verschlüsseln diese mit BitLocker und verwenden das Azure Import/Export-Tool, um Daten zu schreiben und eine Laufwerksmanifest- sowie Journaldateien zu generieren. Erstellen Sie einen Importauftrag im Portal, laden Sie die Laufwerksliste und Kontaktdaten hoch, drucken Sie Versandetiketten aus und versenden Sie die Laufwerke über den unterstützten Spediteur an die angegebene Adresse des Microsoft-Rechenzentrums. Verfolgen Sie den Fortschritt und laden Sie Journaldateien hoch, damit Azure das Kopieren bei einer Unterbrechung wieder aufnehmen kann. Für den Export geben Sie die Container oder Blobs an und erstellen den Auftrag. Microsoft schreibt die Daten auf mit BitLocker verschlüsselte Laufwerke und sendet diese zurück; Sie verwenden die im Auftrag bereitgestellten Schlüssel zum Entsperren. Überprüfen Sie immer die Verfügbarkeit in der Region, die Limits für die Anzahl und Größe der Laufwerke sowie die Aufbewahrungsfristen für nicht abgeholte Sendungen.

AzCopy ist das Befehlszeilen-Dienstprogramm für Hochleistungsübertragungen. Authentifizieren Sie sich mit Azure AD (interaktiv oder über einen Dienstprinzipal) für Blob und Azure Files, hängen Sie SAS-Token an die Quell-/Ziel-URLs an oder verwenden Sie Kontoschlüssel (über Umgebungsvariablen oder den Anmeldebefehl, wo unterstützt). Die Kernoperationen umfassen copy für einmalige Übertragungen und sync für eine direktionale Spiegelung, die Quelle und Ziel vergleicht und die Deltas überträgt. Typische Muster sind Lokal-zu-Blob, Blob-zu-Blob (einschließlich kontointerne und kontoübergreifende serverseitige Kopien) und Freigabe-zu-Freigabe. Verwenden Sie rekursive Übertragungen, Einschluss-/Ausschlussmuster, die Anpassung der Gleichzeitigkeit und die Prüfsummenvalidierung. Für Archivierungs-Workflows legen Sie die Blob-Ebene des Ziels beim Hochladen fest. Beim Synchronisieren sollten Sie verstehen, dass Löschvorgänge am Ziel aktiviert oder unterdrückt werden können; wählen Sie den Modus basierend auf der Semantik von Backup im Vergleich zur Verteilung.

Azure Storage Explorer bietet eine GUI für die mandanten- und cloudübergreifende Verwaltung. Verbinden Sie sich über die Azure AD-Anmeldung, den Kontonamen/Schlüssel oder SAS-URIs. Verwalten Sie Container und Freigaben, indem Sie Ordner erstellen, hoch- und herunterladen, Metadaten bearbeiten, Objektebenen festlegen, Snapshots und Versionen anzeigen und gelöschte Elemente wiederherstellen, wenn vorläufiges Löschen (Soft Delete) aktiviert ist. Generieren Sie SAS-Token mit präzisen Berechtigungen, IP-Bereichen und Start-/Ablaufdaten und teilen Sie diese mit Entwicklern oder Partnern, gegebenenfalls unter Verwendung von gespeicherten Zugriffsrichtlinien. Storage Explorer integriert sich nahtlos in AzCopy für Operationen mit hohem Durchsatz, während Fortschritt und Wiederholungsversuche angezeigt werden.

Praktisches Problemszenario

Starbucks muss die Dateiserver seiner Filialen in Azure konsolidieren, eine regionsübergreifende Notfallwiederherstellung (Disaster Recovery) bereitstellen, sich vor versehentlichen Löschungen schützen und 100 TB an historischen Medien-Assets unter einem engen Zeitplan migrieren, ohne die WAN-Verbindungen zu überlasten.

  1. Wahl der Kontoarchitektur und Redundanz
  1. Absicherung von Zugriff und Netzwerk
  1. Identitätsbasierte Autorisierung
  1. Datenschutz und Lebenszyklus
  1. Massenmigration
  1. Laufende Synchronisierung und Konsolidierung der Filialen
  1. Betrieb und Tools

Jede Dienstwahl entspricht den Anforderungen: Premium-FileStorage für SMB/NFS mit geringer Latenz, GPv2 mit RA-GZRS für Blob-DR und Kostenebenen, private Endpunkte und Ressourceninstanzregeln für eine strikte Netzwerkkontrolle, Azure AD-basierte Authentifizierung für das Prinzip der geringsten Rechte, Import/Export für ein schnelles anfängliches Seeding, Azure File Sync mit Cloud-Tiering für die Konsolidierung der Filialen und AzCopy/Storage Explorer für einen effizienten, gesteuerten Betrieb.


Azure-Lastenausgleich und Traffic-Management · Alle Domänen · Azure App Service und PaaS-Compute

Diese Fragen üben → · Zeitlich begrenzte Übung auf ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Bestehe deine Prüfung →

Microsoft durchsuchen →

Related guides

All-in-One Zugang

Ein Abonnement. Jede Prüfung.

Jeder Plan schaltet unbegrenzte Antwortsuche, Übungstests, KI-Erklärungen und die vollständige Ressourcenbibliothek frei – in über 20 Sprachen.

Monatlich
24.87
Just €0.83/day
Alles inklusive:
  • Unbegrenzte Antwortsuche
  • Unbegrenzte Übungstests
  • KI-gestützte Erklärungen
  • Vollständige Ressourcenbibliothek
  • Über 20 Sprachen
  • Wöchentliche Inhaltsaktualisierungen
  • Belohnungen & Empfehlungen
  • Priorisierter Support
Kostenlose Testphase starten

Keine Kreditkarte erforderlich*

Bestes Preis-Leistungs-Verhältnis
12 Monate
179.87
Just €0.49/daySave 40%
Alles inklusive:
  • Unbegrenzte Antwortsuche
  • Unbegrenzte Übungstests
  • KI-gestützte Erklärungen
  • Vollständige Ressourcenbibliothek
  • Über 20 Sprachen
  • Wöchentliche Inhaltsaktualisierungen
  • Belohnungen & Empfehlungen
  • Priorisierter Support
Kostenlose Testphase starten

Keine Kreditkarte erforderlich*

✓ Kostenloser Plan enthalten · ✓ Jederzeit kündbar · ✓ Alle Pläne schalten das vollständige Produkt frei