Microsoft AZ-104: Almacenamiento de Azure — Guía de estudio

Forma parte de la Microsoft Azure Administrator Associate AZ-104 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Microsoft, o realiza tests cronometrados en ExamRoll.io.

Información general

Azure Storage es la base de los servicios de datos en todo Azure, y ofrece almacenamiento de objetos y archivos duradero y de alta disponibilidad con seguridad granular y redes flexibles. Dominarlo requiere comprender los tipos de cuenta y la redundancia, el ciclo de vida y la protección de datos para blobs, las opciones y la sincronización de recursos compartidos de archivos, la autenticación sólida y el acceso controlado a la red, y las herramientas operativas para la transferencia masiva y la administración.

Tipos de cuentas de almacenamiento y durabilidad

Las cuentas de uso general v2 (GPv2) son la opción predeterminada y recomendada para la mayoría de los escenarios. Admiten blobs (incluido el espacio de nombres jerárquico de Data Lake Storage Gen2 cuando está habilitado), archivos, colas y tablas, en niveles de rendimiento estándar respaldados por HDD y prémium respaldados por SSD (prémium para blobs en bloques, blobs en páginas o recursos compartidos de archivos según el subtipo). Las cuentas de BlobStorage son cuentas heredadas, solo para blobs y con características limitadas; persisten principalmente por compatibilidad con versiones anteriores. Las cuentas de FileStorage son cuentas prémium especializadas para Azure Files, que ofrecen IOPS y rendimiento aprovisionados y predecibles con baja latencia, y admiten tanto SMB como NFS 4.1.

Las opciones de redundancia equilibran la durabilidad, la disponibilidad y el costo:

Elija RA-GRS o RA-GZRS cuando se requieran lecturas entre regiones, GRS/GZRS para recuperación ante desastres entre regiones sin acceso de lectura, ZRS para resiliencia a nivel de zona con la latencia de escritura más baja, y LRS para durabilidad optimizada en costos sin cobertura de zona/región.

Administración de datos de blobs, niveles y protección

Los niveles de acceso de blobs optimizan el costo al alinear los precios de almacenamiento con los patrones de acceso. El nivel de acceso frecuente (Hot) proporciona la latencia de acceso y transacción por GB más baja, recomendado para datos a los que se accede con frecuencia. El nivel de acceso esporádico (Cool) reduce el costo de almacenamiento con cargos de acceso y eliminación anticipada más altos; úselo para datos que se leen con poca frecuencia (horizonte de al menos 30 días). El nivel de archivo (Archive) está sin conexión y es el costo más bajo por GB, con horas de latencia de rehidratación y cargos mínimos de retención; es ideal para cumplimiento normativo o copias de seguridad a largo plazo. Los niveles se pueden establecer por blob; se puede aplicar un nivel de acceso predeterminado a nivel de cuenta o contenedor para los objetos nuevos.

Las políticas de administración del ciclo de vida automatizan la organización en niveles y la retención. Las reglas se evalúan diariamente y pueden filtrar por prefijo, tipo de blob, hora de última modificación y etiquetas de índice de blob. Las acciones incluyen mover de frecuente a esporádico, de esporádico a archivo, rehidratar (en condiciones limitadas) y eliminar blobs base, instantáneas o versiones después de una antigüedad especificada. Las políticas basadas en la hora del último acceso pueden refinar aún más las transiciones. Las reglas bien diseñadas convierten el costo de la supervisión manual en una gobernanza impulsada por políticas, al tiempo que garantizan las ventanas de retención para el cumplimiento normativo.

Las características de protección de datos deben habilitarse deliberadamente:

Las instantáneas para blobs en bloques proporcionan puntos de recuperación ad hoc adicionales, pero son reemplazadas por el control de versiones en la mayoría de los diseños operativos. Asegúrese de que las políticas de ciclo de vida y los requisitos de retención legal/inmutabilidad no entren en conflicto, especialmente al combinar la organización en niveles de archivo y la retención WORM.

Azure Files y Azure File Sync

Azure Files proporciona recursos compartidos de archivos totalmente administrados con la elasticidad nativa de Azure y disponibilidad global. Los recursos compartidos SMB admiten características de SMB 3.x como el cifrado en tránsito, la disponibilidad continua en recursos compartidos premium de FileStorage en ciertos escenarios y el control de acceso basado en la identidad. Los recursos compartidos NFS 4.1 están disponibles solo en cuentas premium de FileStorage, optimizados para cargas de trabajo de UNIX/Linux; utilizan permisos POSIX y políticas de exportación, con el acceso restringido a redes seleccionadas por seguridad.

La autenticación basada en la identidad para SMB ofrece múltiples opciones:

Azure File Sync extiende Azure Files a servidores Windows on-premise, convirtiendo su recurso compartido de archivos de Azure en un centro para la sincronización multisitio con un almacenamiento centralizado en la nube. Un recurso de Storage Sync Service orquesta la replicación. Dentro de él, los grupos de sincronización vinculan:

Después de instalar el agente de Azure File Sync y registrar el servidor, agregue la ruta del punto de conexión del servidor (por ejemplo, D:\Shares\Projects). Se puede habilitar la organización de archivos en niveles en la nube (cloud tiering) para mantener el espacio de nombres localmente mientras se crean archivos de código auxiliar (stubs) para los archivos fríos; las políticas incluyen objetivos de espacio libre en el volumen y la expulsión basada en el calor del último acceso. La recuperación bajo demanda (on-demand recall) restaura el contenido del archivo de forma transparente al acceder a él. Las estrategias de siembra (seed) y recuperación inicial, la integración con DFS-N para referencias y las exclusiones de antivirus para los directorios del sistema AFS son consideraciones operativas fundamentales. La enumeración de cambios y la sincronización basada en el diario (journal) minimizan la rotación de datos (churn); la limitación de ancho de banda (throttling) y la siembra de transferencia de datos sin conexión pueden proteger el ancho de banda durante la replicación inicial.

Seguridad, redes y acceso controlado

Las firmas de acceso compartido (SAS) otorgan un acceso acotado y con límite de tiempo sin exponer las claves de la cuenta. Una SAS de servicio se dirige a un recurso específico (blob, contenedor, recurso compartido de archivos, cola, tabla) con permisos definidos, horas de inicio/expiración, rangos de IP permitidos, protocolos y nombres de objeto preautorizados. Una SAS de cuenta abarca múltiples servicios y tipos de recursos dentro de la cuenta, pero no puede vincularse a una política de acceso almacenada; debe usarse con moderación debido a su alcance más amplio. La SAS de delegación de usuario es el patrón recomendado para el servicio Blob cuando se usa Azure AD; se firma con una clave de delegación de usuario de corta duración obtenida a través de Azure AD, produciendo un token auditable y de privilegios mínimos. Las políticas de acceso almacenadas se adjuntan a contenedores o recursos compartidos y permiten la revocación centralizada y la actualización de permisos/tiempos para múltiples tokens SAS emitidos, modificando o eliminando la política.

La autorización de Azure AD se integra con Blob y Queue, y con Azure Files a través de los modelos SMB basados en AD descritos anteriormente. Para Blob y Queue, asigne roles de Azure RBAC como Lector de datos de Storage Blob (Storage Blob Data Reader), Colaborador (Contributor) o Propietario (Owner) en el ámbito de la cuenta, el contenedor o el grupo de recursos. El acceso de las aplicaciones debe preferir las identidades administradas y OAuth sobre las claves de cuenta, reduciendo el riesgo de distribución de claves y permitiendo el acceso condicional y Privileged Identity Management a escala.

El firewall de almacenamiento aplica restricciones de origen de red cuando se establece en Redes seleccionadas (Selected networks):

Habilite TLS 1.2+, exija la transferencia segura, rote las claves de la cuenta y audite utilizando Storage Analytics y la configuración de diagnóstico de Azure Monitor. Combine las reglas de red con Azure AD RBAC y una buena gestión de SAS para una postura de defensa en profundidad.

Movimiento de datos y herramientas

El servicio Azure Import/Export acelera el movimiento de datos en bloque utilizando discos cifrados. Para la importación, prepare unidades HDD/SSD SATA de 2,5”/3,5”, cífreles con BitLocker y utilice la herramienta Azure Import/Export para escribir los datos y generar un manifiesto de unidad y archivos de diario. Cree un trabajo de importación en el portal, suba la lista de unidades y los detalles de contacto, imprima las etiquetas de envío y envíelo a través del transportista admitido a la dirección del centro de datos de Microsoft proporcionada. Supervise el progreso y suba los archivos de diario para que Azure pueda reanudar la copia si se interrumpe. Para la exportación, especifique los contenedores o blobs, cree el trabajo, Microsoft escribe en unidades cifradas con BitLocker y las devuelve; usted utiliza las claves proporcionadas en el trabajo para desbloquearlas. Valide siempre la disponibilidad de la región, los límites de cantidad y tamaño de las unidades, y los plazos de retención para los envíos no reclamados.

AzCopy es la utilidad de línea de comandos para transferencias de alto rendimiento. Autentíquese usando Azure AD (de forma interactiva o con una entidad de servicio) para Blob y Azure Files, o adjunte tokens SAS a las URL de origen/destino, o use claves de cuenta (variables de entorno o el comando de inicio de sesión donde sea compatible). Las operaciones principales incluyen copy para transferencias únicas y sync para replicación direccional que compara el origen y el destino y transfiere los deltas. Los patrones típicos incluyen de local a blob, de blob a blob (incluida la copia del lado del servicio dentro de la misma cuenta y entre cuentas) y de recurso compartido a recurso compartido. Utilice transferencias recursivas, patrones de inclusión/exclusión, ajuste de concurrencia y validación de suma de comprobación. Para flujos de trabajo de archivado, establezca el nivel del blob de destino en la carga. Al sincronizar, entienda que las eliminaciones por sincronización en el destino se pueden habilitar o suprimir; elija el modo según la semántica de copia de seguridad frente a la de distribución.

Azure Storage Explorer proporciona una GUI para la administración multi-inquilino y multi-nube. Conéctese mediante el inicio de sesión de Azure AD, el nombre/clave de la cuenta o URI de SAS. Administre contenedores y recursos compartidos creando carpetas, cargando y descargando, editando metadatos, estableciendo niveles de objetos, viendo instantáneas y versiones, y restaurando elementos eliminados cuando la eliminación temporal está habilitada. Genere tokens SAS con permisos precisos, rangos de IP e inicio/expiración, y compártalos con desarrolladores o socios bajo directivas de acceso almacenadas cuando corresponda. Storage Explorer se integra perfectamente con AzCopy para operaciones de alto rendimiento, mientras muestra el progreso y los reintentos.

Escenario de problema práctico

Starbucks debe consolidar los servidores de archivos de sus sucursales en Azure, proporcionar recuperación ante desastres entre regiones, proteger contra eliminaciones accidentales y migrar 100 TB de activos multimedia históricos en un plazo ajustado sin saturar los enlaces WAN.

  1. Elegir la arquitectura de cuenta y la redundancia
  1. Asegurar el acceso y las redes
  1. Autorización basada en identidad
  1. Protección de datos y ciclo de vida
  1. Migración en bloque
  1. Sincronización continua y consolidación de sucursales
  1. Operaciones y herramientas

Cada elección de servicio se alinea con el requisito: FileStorage prémium para SMB/NFS de baja latencia, GPv2 con RA-GZRS para DR de blobs y niveles de costo, puntos de conexión privados y reglas de instancia de recurso para un control de red estricto, autenticación basada en Azure AD para privilegios mínimos, Import/Export para una carga inicial rápida, Azure File Sync con organización en niveles de nube para la consolidación de sucursales, y AzCopy/Storage Explorer para operaciones eficientes y gobernadas.


Equilibrio de carga de Azure y Gestión del tráfico · Todos los dominios · Azure App Service y Cómputo de PaaS

Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Aprueba tu examen →

Explorar Microsoft →

Related guides

Acceso todo en uno

Una suscripción. Todos los exámenes.

Cada plan desbloquea la búsqueda ilimitada de respuestas, pruebas de práctica, explicaciones de AI y la biblioteca completa de recursos, en más de 20 idiomas.

Mensual
24.87
Just €0.83/day
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

Mejor valor
12 meses
179.87
Just €0.49/daySave 40%
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

✓ Plan gratuito incluido · ✓ Cancela en cualquier momento · ✓ Todos los planes desbloquean el producto completo