Microsoft AZ-104: Almacenamiento de Azure — Guía de estudio
Forma parte de la Microsoft Azure Administrator Associate AZ-104 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Microsoft, o realiza tests cronometrados en ExamRoll.io.
Información general
Azure Storage es la base de los servicios de datos en todo Azure, y ofrece almacenamiento de objetos y archivos duradero y de alta disponibilidad con seguridad granular y redes flexibles. Dominarlo requiere comprender los tipos de cuenta y la redundancia, el ciclo de vida y la protección de datos para blobs, las opciones y la sincronización de recursos compartidos de archivos, la autenticación sólida y el acceso controlado a la red, y las herramientas operativas para la transferencia masiva y la administración.
Tipos de cuentas de almacenamiento y durabilidad
Las cuentas de uso general v2 (GPv2) son la opción predeterminada y recomendada para la mayoría de los escenarios. Admiten blobs (incluido el espacio de nombres jerárquico de Data Lake Storage Gen2 cuando está habilitado), archivos, colas y tablas, en niveles de rendimiento estándar respaldados por HDD y prémium respaldados por SSD (prémium para blobs en bloques, blobs en páginas o recursos compartidos de archivos según el subtipo). Las cuentas de BlobStorage son cuentas heredadas, solo para blobs y con características limitadas; persisten principalmente por compatibilidad con versiones anteriores. Las cuentas de FileStorage son cuentas prémium especializadas para Azure Files, que ofrecen IOPS y rendimiento aprovisionados y predecibles con baja latencia, y admiten tanto SMB como NFS 4.1.
Las opciones de redundancia equilibran la durabilidad, la disponibilidad y el costo:
- LRS almacena tres copias síncronas en un único centro de datos, adecuado para la resiliencia dentro de la zona pero no para fallos de zona o regionales.
- ZRS almacena tres copias síncronas en distintas zonas de disponibilidad dentro de una región, protegiendo contra una interrupción zonal mientras se mantiene la disponibilidad de lectura/escritura.
- GRS almacena tres copias síncronas localmente (LRS) más tres copias asíncronas en una región secundaria emparejada. La secundaria no es legible hasta que se produce una conmutación por error.
- RA-GRS es GRS con acceso de lectura al punto de conexión secundario, lo que permite que las cargas de trabajo de lectura mayoritaria continúen durante una interrupción del primario. Esta es la opción correcta cuando los datos deben ser legibles desde el secundario en todo momento.
- GZRS combina ZRS en la región primaria con replicación asíncrona a una región secundaria (LRS). Ofrece tanto tolerancia a fallos de zona como recuperación ante desastres regional.
- RA-GZRS agrega acceso de lectura al secundario para GZRS.
Elija RA-GRS o RA-GZRS cuando se requieran lecturas entre regiones, GRS/GZRS para recuperación ante desastres entre regiones sin acceso de lectura, ZRS para resiliencia a nivel de zona con la latencia de escritura más baja, y LRS para durabilidad optimizada en costos sin cobertura de zona/región.
Administración de datos de blobs, niveles y protección
Los niveles de acceso de blobs optimizan el costo al alinear los precios de almacenamiento con los patrones de acceso. El nivel de acceso frecuente (Hot) proporciona la latencia de acceso y transacción por GB más baja, recomendado para datos a los que se accede con frecuencia. El nivel de acceso esporádico (Cool) reduce el costo de almacenamiento con cargos de acceso y eliminación anticipada más altos; úselo para datos que se leen con poca frecuencia (horizonte de al menos 30 días). El nivel de archivo (Archive) está sin conexión y es el costo más bajo por GB, con horas de latencia de rehidratación y cargos mínimos de retención; es ideal para cumplimiento normativo o copias de seguridad a largo plazo. Los niveles se pueden establecer por blob; se puede aplicar un nivel de acceso predeterminado a nivel de cuenta o contenedor para los objetos nuevos.
Las políticas de administración del ciclo de vida automatizan la organización en niveles y la retención. Las reglas se evalúan diariamente y pueden filtrar por prefijo, tipo de blob, hora de última modificación y etiquetas de índice de blob. Las acciones incluyen mover de frecuente a esporádico, de esporádico a archivo, rehidratar (en condiciones limitadas) y eliminar blobs base, instantáneas o versiones después de una antigüedad especificada. Las políticas basadas en la hora del último acceso pueden refinar aún más las transiciones. Las reglas bien diseñadas convierten el costo de la supervisión manual en una gobernanza impulsada por políticas, al tiempo que garantizan las ventanas de retención para el cumplimiento normativo.
Las características de protección de datos deben habilitarse deliberadamente:
- La eliminación temporal de blobs conserva los blobs eliminados o sobrescritos durante una ventana de retención, lo que permite la recuperación sin restaurar desde una copia de seguridad. Se aplica a los blobs base y se puede extender a instantáneas y versiones.
- El control de versiones mantiene una versión de solo lectura en cada sobrescritura o eliminación, ofreciendo recuperación a un momento dado por objeto y permitiendo la concurrencia segura para la aplicación.
- La eliminación temporal de contenedores protege los contenedores de la eliminación accidental al retenerlos durante un período configurado, lo que permite la restauración del contenedor y su contenido.
- La restauración a un momento dado para contenedores permite restaurar uno o más contenedores a una marca de tiempo anterior dentro de un período de retención. Requiere el control de versiones de blobs y la fuente de cambios (change feed), y es especialmente valioso para la recuperación de corrupción lógica a gran escala, reconstruyendo el estado a un punto coherente en muchos objetos.
Las instantáneas para blobs en bloques proporcionan puntos de recuperación ad hoc adicionales, pero son reemplazadas por el control de versiones en la mayoría de los diseños operativos. Asegúrese de que las políticas de ciclo de vida y los requisitos de retención legal/inmutabilidad no entren en conflicto, especialmente al combinar la organización en niveles de archivo y la retención WORM.
Azure Files y Azure File Sync
Azure Files proporciona recursos compartidos de archivos totalmente administrados con la elasticidad nativa de Azure y disponibilidad global. Los recursos compartidos SMB admiten características de SMB 3.x como el cifrado en tránsito, la disponibilidad continua en recursos compartidos premium de FileStorage en ciertos escenarios y el control de acceso basado en la identidad. Los recursos compartidos NFS 4.1 están disponibles solo en cuentas premium de FileStorage, optimizados para cargas de trabajo de UNIX/Linux; utilizan permisos POSIX y políticas de exportación, con el acceso restringido a redes seleccionadas por seguridad.
La autenticación basada en la identidad para SMB ofrece múltiples opciones:
- Autenticación con Active Directory Domain Services (AD DS), utilizando un controlador de dominio alojado on-premise o en Azure IaaS, que admite ACL de NTFS y Kerberos/NTLM.
- Azure AD Domain Services (Azure AD DS), que proporciona un dominio administrado sin necesidad de gestionar máquinas virtuales de controladores de dominio.
- Azure AD Kerberos para Azure Files, que habilita una identidad moderna y exclusiva de la nube para el acceso SMB desde clientes Windows unidos a Azure AD y Windows Server 2022, eliminando la necesidad de controladores de dominio tradicionales mientras se conservan la semántica de Kerberos y las ACL. Se integra con RBAC y permisos a nivel de recurso compartido para alinear la autorización del almacenamiento con la gobernanza de identidades.
Azure File Sync extiende Azure Files a servidores Windows on-premise, convirtiendo su recurso compartido de archivos de Azure en un centro para la sincronización multisitio con un almacenamiento centralizado en la nube. Un recurso de Storage Sync Service orquesta la replicación. Dentro de él, los grupos de sincronización vinculan:
- Un punto de conexión en la nube (cloud endpoint), que hace referencia a un recurso compartido de archivos de Azure en una cuenta de almacenamiento.
- Uno o más puntos de conexión de servidor (server endpoints), cada uno mapeando una ruta en un volumen de un servidor Windows registrado.
Después de instalar el agente de Azure File Sync y registrar el servidor, agregue la ruta del punto de conexión del servidor (por ejemplo, D:\Shares\Projects). Se puede habilitar la organización de archivos en niveles en la nube (cloud tiering) para mantener el espacio de nombres localmente mientras se crean archivos de código auxiliar (stubs) para los archivos fríos; las políticas incluyen objetivos de espacio libre en el volumen y la expulsión basada en el calor del último acceso. La recuperación bajo demanda (on-demand recall) restaura el contenido del archivo de forma transparente al acceder a él. Las estrategias de siembra (seed) y recuperación inicial, la integración con DFS-N para referencias y las exclusiones de antivirus para los directorios del sistema AFS son consideraciones operativas fundamentales. La enumeración de cambios y la sincronización basada en el diario (journal) minimizan la rotación de datos (churn); la limitación de ancho de banda (throttling) y la siembra de transferencia de datos sin conexión pueden proteger el ancho de banda durante la replicación inicial.
Seguridad, redes y acceso controlado
Las firmas de acceso compartido (SAS) otorgan un acceso acotado y con límite de tiempo sin exponer las claves de la cuenta. Una SAS de servicio se dirige a un recurso específico (blob, contenedor, recurso compartido de archivos, cola, tabla) con permisos definidos, horas de inicio/expiración, rangos de IP permitidos, protocolos y nombres de objeto preautorizados. Una SAS de cuenta abarca múltiples servicios y tipos de recursos dentro de la cuenta, pero no puede vincularse a una política de acceso almacenada; debe usarse con moderación debido a su alcance más amplio. La SAS de delegación de usuario es el patrón recomendado para el servicio Blob cuando se usa Azure AD; se firma con una clave de delegación de usuario de corta duración obtenida a través de Azure AD, produciendo un token auditable y de privilegios mínimos. Las políticas de acceso almacenadas se adjuntan a contenedores o recursos compartidos y permiten la revocación centralizada y la actualización de permisos/tiempos para múltiples tokens SAS emitidos, modificando o eliminando la política.
La autorización de Azure AD se integra con Blob y Queue, y con Azure Files a través de los modelos SMB basados en AD descritos anteriormente. Para Blob y Queue, asigne roles de Azure RBAC como Lector de datos de Storage Blob (Storage Blob Data Reader), Colaborador (Contributor) o Propietario (Owner) en el ámbito de la cuenta, el contenedor o el grupo de recursos. El acceso de las aplicaciones debe preferir las identidades administradas y OAuth sobre las claves de cuenta, reduciendo el riesgo de distribución de claves y permitiendo el acceso condicional y Privileged Identity Management a escala.
El firewall de almacenamiento aplica restricciones de origen de red cuando se establece en Redes seleccionadas (Selected networks):
- Las reglas de red virtual otorgan acceso a subredes específicas que tienen habilitados los puntos de conexión de servicio de Microsoft.Storage, o utilizan puntos de conexión privados (private endpoints) para un acceso privado por recurso a través de una IP privada en su VNet. Los puntos de conexión de servicio son más sencillos de configurar y conservan los puntos de conexión públicos; los puntos de conexión privados proporcionan el mayor aislamiento y control de salida (egress).
- Las reglas de red IP permiten direcciones IPv4 públicas o rangos CIDR para clientes on-premise o de internet; utilice esto para un acceso administrativo estrictamente acotado.
- Las reglas de instancia de recurso permiten que instancias de servicios de Azure de confianza (por ejemplo, un área de trabajo de Synapse o una Logic App específica) accedan a la cuenta de almacenamiento sin las excepciones amplias de “permitir servicios de Microsoft de confianza”, especificando el ID del recurso y el tipo de servicio compatible, lo que ayuda a mantener el principio de privilegios mínimos.
Habilite TLS 1.2+, exija la transferencia segura, rote las claves de la cuenta y audite utilizando Storage Analytics y la configuración de diagnóstico de Azure Monitor. Combine las reglas de red con Azure AD RBAC y una buena gestión de SAS para una postura de defensa en profundidad.
Movimiento de datos y herramientas
El servicio Azure Import/Export acelera el movimiento de datos en bloque utilizando discos cifrados. Para la importación, prepare unidades HDD/SSD SATA de 2,5”/3,5”, cífreles con BitLocker y utilice la herramienta Azure Import/Export para escribir los datos y generar un manifiesto de unidad y archivos de diario. Cree un trabajo de importación en el portal, suba la lista de unidades y los detalles de contacto, imprima las etiquetas de envío y envíelo a través del transportista admitido a la dirección del centro de datos de Microsoft proporcionada. Supervise el progreso y suba los archivos de diario para que Azure pueda reanudar la copia si se interrumpe. Para la exportación, especifique los contenedores o blobs, cree el trabajo, Microsoft escribe en unidades cifradas con BitLocker y las devuelve; usted utiliza las claves proporcionadas en el trabajo para desbloquearlas. Valide siempre la disponibilidad de la región, los límites de cantidad y tamaño de las unidades, y los plazos de retención para los envíos no reclamados.
AzCopy es la utilidad de línea de comandos para transferencias de alto rendimiento. Autentíquese usando Azure AD (de forma interactiva o con una entidad de servicio) para Blob y Azure Files, o adjunte tokens SAS a las URL de origen/destino, o use claves de cuenta (variables de entorno o el comando de inicio de sesión donde sea compatible). Las operaciones principales incluyen copy para transferencias únicas y sync para replicación direccional que compara el origen y el destino y transfiere los deltas. Los patrones típicos incluyen de local a blob, de blob a blob (incluida la copia del lado del servicio dentro de la misma cuenta y entre cuentas) y de recurso compartido a recurso compartido. Utilice transferencias recursivas, patrones de inclusión/exclusión, ajuste de concurrencia y validación de suma de comprobación. Para flujos de trabajo de archivado, establezca el nivel del blob de destino en la carga. Al sincronizar, entienda que las eliminaciones por sincronización en el destino se pueden habilitar o suprimir; elija el modo según la semántica de copia de seguridad frente a la de distribución.
Azure Storage Explorer proporciona una GUI para la administración multi-inquilino y multi-nube. Conéctese mediante el inicio de sesión de Azure AD, el nombre/clave de la cuenta o URI de SAS. Administre contenedores y recursos compartidos creando carpetas, cargando y descargando, editando metadatos, estableciendo niveles de objetos, viendo instantáneas y versiones, y restaurando elementos eliminados cuando la eliminación temporal está habilitada. Genere tokens SAS con permisos precisos, rangos de IP e inicio/expiración, y compártalos con desarrolladores o socios bajo directivas de acceso almacenadas cuando corresponda. Storage Explorer se integra perfectamente con AzCopy para operaciones de alto rendimiento, mientras muestra el progreso y los reintentos.
Escenario de problema práctico
Starbucks debe consolidar los servidores de archivos de sus sucursales en Azure, proporcionar recuperación ante desastres entre regiones, proteger contra eliminaciones accidentales y migrar 100 TB de activos multimedia históricos en un plazo ajustado sin saturar los enlaces WAN.
- Elegir la arquitectura de cuenta y la redundancia
- Crear una cuenta FileStorage prémium en la región primaria para recursos compartidos SMB y NFS de baja latencia, y una cuenta GPv2 para archivos multimedia basados en blobs. Configurar RA-GZRS en la cuenta GPv2 para que los activos multimedia sean legibles desde la secundaria durante incidentes regionales, y ZRS en FileStorage para resiliencia zonal y disponibilidad de escritura consistente. Esta combinación ofrece un rendimiento prémium para recursos compartidos de archivos y DR para blobs con acceso de lectura.
- Asegurar el acceso y las redes
- Habilitar redes seleccionadas (Selected networks) en ambas cuentas. Para el acceso de las sucursales a los recursos compartidos SMB, crear puntos de conexión privados por recurso compartido en una VNet central (Hub) y exponerlos a las sucursales a través de Azure VPN/ExpressRoute. Añadir reglas de instancia de recurso para un área de trabajo de Synapse que ejecuta análisis sobre los medios almacenados en blobs, limitando el acceso de ese servicio solo a esta cuenta de almacenamiento. Este diseño aísla el almacenamiento de la red pública de Internet y mantiene el acceso de privilegios mínimos para los análisis de PaaS.
- Autorización basada en identidad
- Habilitar Azure AD Kerberos para Azure Files para permitir que los clientes de Windows unidos a Azure AD accedan a los recursos compartidos SMB utilizando identidades corporativas, y configurar ACL de NTFS para el acceso basado en roles. Para el acceso a blobs por parte de aplicaciones, asignar a las identidades administradas el rol de Colaborador de datos de Storage Blob a nivel de contenedor y usar SAS de delegación de usuario para operaciones delegadas de corta duración. Esto reduce la exposición de claves y centraliza la autorización.
- Protección de datos y ciclo de vida
- Activar el control de versiones de blobs, la eliminación temporal de blobs, la eliminación temporal de contenedores y la fuente de cambios (change feed). Configurar la restauración a un momento dado para contenedores con una ventana de 14 días. Añadir reglas de ciclo de vida para mover los blobs no accedidos durante 30 días a la capa de acceso esporádico (Cool) y durante 180 días a la capa de archivo (Archive), excluyendo los archivos etiquetados con
legalHold=true. Estas configuraciones protegen contra la eliminación lógica y reducen los costos de almacenamiento con el tiempo.
- Migración en bloque
- Crear trabajos de Azure Import para los 100 TB de medios. Cifrar los SSD SATA con BitLocker, preparar las unidades con la herramienta Import/Export para generar manifiestos y archivos de diario, enviarlos a través del transportista aprobado a la dirección del centro de datos proporcionada y supervisar el estado del trabajo en el portal. Esto evita la saturación de la WAN y completa la carga inicial rápidamente.
- Sincronización continua y consolidación de sucursales
- Desplegar Azure File Sync en cada servidor Windows de sucursal restante. Registrar los servidores en un Storage Sync Service, crear un grupo de sincronización con el punto de conexión en la nube apuntando al recurso compartido SMB prémium y añadir puntos de conexión de servidor para cada ruta de sucursal. Habilitar la organización en niveles de nube (cloud tiering) con un objetivo de 20 % de espacio libre para mantener los archivos de acceso frecuente en local y los archivos de acceso esporádico como archivos de código auxiliar (stubs). Esto proporciona un acceso local rápido con una centralización a escala de nube.
- Operaciones y herramientas
- Usar AzCopy con autenticación de Azure AD para cargas incrementales desde los sistemas de creación de contenido a un contenedor de ingesta en la capa de acceso frecuente (hot), y luego depender de las reglas de ciclo de vida para las transiciones de nivel. Los administradores usan Azure Storage Explorer para gestionar contenedores, restaurar elementos eliminados, generar SAS para socios con restricciones de IP explícitas y expiraciones cortas, y ajustar los niveles de los blobs al acelerar el acceso a elementos archivados. Esta combinación agiliza las operaciones diarias mientras mantiene la seguridad y la auditabilidad.
Cada elección de servicio se alinea con el requisito: FileStorage prémium para SMB/NFS de baja latencia, GPv2 con RA-GZRS para DR de blobs y niveles de costo, puntos de conexión privados y reglas de instancia de recurso para un control de red estricto, autenticación basada en Azure AD para privilegios mínimos, Import/Export para una carga inicial rápida, Azure File Sync con organización en niveles de nube para la consolidación de sucursales, y AzCopy/Storage Explorer para operaciones eficientes y gobernadas.
← Equilibrio de carga de Azure y Gestión del tráfico · Todos los dominios · Azure App Service y Cómputo de PaaS →
Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Aprueba tu examen →