Microsoft AZ-204: Stockage Azure et Stockage Blob — Guide d'étude

Fait partie du Microsoft Azure Developer Associate AZ-204 — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Microsoft, ou passez des tests chronométrés sur ExamRoll.io.

Aperçu

Azure Storage fournit un stockage cloud durable et massivement évolutif pour les données non structurées et structurées. Pour le développement d’applications, il est essentiel de sélectionner le bon type de compte de stockage, de configurer la redondance pour atteindre les objectifs de RTO/RPO, de choisir le bon type de blob et le bon niveau d’accès pour optimiser les coûts/performances, et de sécuriser l’accès avec Azure AD et les SAS. Utilisez des politiques de cycle de vie pour automatiser le déplacement des données entre les niveaux, hébergez des sites web statiques directement depuis le stockage Blob lorsque c’est approprié, et utilisez Azure Files et Queue Storage lorsque la sémantique de fichier ou un découplage basé sur des messages est requis.

Types de comptes de stockage et principes fondamentaux de la redondance

Le type de compte Usage général v2 (GPv2) est le type de compte standard pour la plupart des charges de travail. Il prend en charge les blobs, les fichiers, les files d’attente et les tables, tous les niveaux d’accès, la gestion du cycle de vie et les fonctionnalités les plus récentes. Les anciens comptes BlobStorage n’exposent que le service Blob et la hiérarchisation, mais ils ne disposent pas de l’étendue des fonctionnalités et des optimisations de coûts que l’on trouve dans GPv2 ; les nouveaux déploiements devraient préférer GPv2. Les comptes FileStorage sont des comptes premium, basés sur des SSD, dédiés à Azure Files, offrant des IOPS et un débit constants à faible latence pour les charges de travail de fichiers d’entreprise (par ex., partages de profils, applications métier). Choisissez FileStorage lorsque vous avez besoin de performances premium pour les partages SMB/NFS ; sinon, GPv2 est le choix par défaut.

Les choix de redondance déterminent la durabilité et la disponibilité des données à travers les domaines de défaillance :

Lorsque vous avez besoin à la fois d’une protection contre les pannes de zone et d’une reprise après sinistre (DR) inter-régions, envisagez de coupler ZRS localement avec un modèle de compte géo-répliqué supplémentaire au niveau de la solution. Planifiez les tests de basculement de compte, comprenez les basculements de points de terminaison DNS et validez les politiques de nouvelle tentative de l’application pour gérer la cohérence à terme et le décalage d’horloge lors d’événements géographiques.

Modèle de données Blob, niveaux et gestion du cycle de vie

Il existe trois types de blobs avec des sémantiques distinctes. Les blobs de blocs sont optimisés pour le streaming et la lecture aléatoire de gros objets tels que des images, des vidéos et des sauvegardes. Les téléversements sont découpés en blocs et validés, ce qui permet des téléversements parallèles et des nouvelles tentatives efficaces. Les blobs d’ajout sont optimisés pour les charges de travail en ajout seul, comme la télémétrie et la capture de logs ; seules les opérations d’ajout sont autorisées, ce qui simplifie la concurrence. Les blobs de pages exposent des pages alignées sur 512 octets pour les E/S de lecture/écriture aléatoires et servent de support aux disques durs virtuels Azure (VHD) utilisés par les disques des machines virtuelles Azure ; ils sont le seul type de blob pris en charge pour les disques IaaS et les charges de travail avec d’importantes E/S aléatoires.

Les niveaux d’accès aux blobs contrôlent les coûts et les performances. Le niveau Chaud est optimisé pour un accès fréquent avec la latence de lecture/écriture la plus faible et le coût de stockage le plus élevé. Le niveau Froid cible les données rarement consultées et conservées pendant au moins 30 jours, avec un coût de stockage plus faible mais des coûts de transaction/lecture plus élevés et des frais de rétention minimale. Le niveau Archive est le niveau le moins cher pour la conservation à long terme ; les objets sont hors ligne et doivent être réhydratés vers le niveau chaud ou froid avant d’être lus. La réhydratation peut être demandée avec une priorité standard ou élevée, en arbitrant entre le coût et la vitesse. Vous pouvez définir un niveau d’accès par défaut au niveau du compte (chaud ou froid) et le remplacer pour chaque blob ; le niveau archive ne peut être défini que par blob.

Les politiques de gestion du cycle de vie automatisent le déplacement et la rétention des données pour contrôler les coûts et répondre aux exigences de gouvernance. Au niveau du compte, définissez des règles qui :

Pour le suivi des modifications et le traitement en aval, activez le flux de modification (change feed) du compte de stockage pour consommer un journal ordonné et immuable des opérations de création, de mise à jour, de suppression et de copie de blobs. Cela prend en charge la conformité et les processeurs asynchrones qui nécessitent une sémantique de type exactly-once ou at-least-once avec création de points de contrôle (checkpointing).

L’hébergement de sites web statiques dans le stockage Blob expose un conteneur spécial $web servi via un point de terminaison web dédié. Configurez les documents d’index et d’erreur et publiez directement les ressources statiques. Le point de terminaison du site web statique fournit un accès en lecture anonyme au contenu du site, indépendamment du paramètre d’accès public du blob ; l’accès via le point de terminaison du blob peut rester désactivé. Pour les domaines personnalisés et l’accélération globale, placez le point de terminaison derrière Azure Front Door ou Azure CDN. Les points de terminaison privés ne sont pas pris en charge pour le point de terminaison du site web statique ; utilisez un service en périphérie (edge service) pour sécuriser et accélérer la livraison lorsque l’accès privé est requis.

Sécurité, identité et contrôle d’accès aux données

Azure Storage chiffre les données au repos par défaut avec AES 256 bits en utilisant des clés gérées par Microsoft. Pour un contrôle plus strict, activez les clés gérées par le client (CMK) stockées dans Azure Key Vault ou Managed HSM pour régir la rotation des clés et la séparation des tâches ; accordez à l’identité managée du compte de stockage les autorisations d’encapsulation/désencapsulation (wrap/unwrap). Pour les charges de travail hautement réglementées, activez le chiffrement d’infrastructure pour appliquer une seconde couche de chiffrement indépendante. Associez le chiffrement côté serveur au chiffrement côté client si un contrôle cryptographique de bout en bout est requis.

L’autorisation Azure AD intègre le plan de données avec le RBAC pour les services Blob et Queue ainsi que pour l’API REST de Files. Attribuez des rôles de moindre privilège tels que Storage Blob Data Reader ou Storage Blob Data Contributor à des identités managées, des utilisateurs ou des groupes. Dans le code, utilisez DefaultAzureCredential pour acquérir des jetons OAuth 2.0 et éviter d’incorporer des clés. Pour l’accès SMB à Azure Files, activez l’authentification basée sur l’identité en utilisant Active Directory : joignez le compte de stockage à un AD DS sur site (via Azure AD Kerberos pour les identités hybrides) ou à Azure AD DS, et utilisez les listes de contrôle d’accès (ACL) NTFS et le RBAC (par ex., Storage File Data SMB Share Contributor) pour l’autorisation au niveau du partage. Assurez-vous d’utiliser SMB 3.x avec le chiffrement en transit et envisagez d’utiliser des Points de terminaison privés (Private Endpoints), un VPN ou ExpressRoute pour traverser les réseaux qui bloquent le port 445.

Les Signatures d’accès partagé (SAS) délèguent un accès limité dans sa portée et dans le temps sans exposer les clés du compte. Une SAS de service accorde l’accès à un service et une ressource spécifiques (par ex., un seul blob ou conteneur) avec des autorisations précises et des heures de début/d’expiration. Une SAS de compte fonctionne au niveau du compte, couvrant plusieurs services (blobs, files, queues, tables) et des API de service telles que la liste ou la création. Une SAS de délégation d’utilisateur est spécifique à Blob storage et est signée avec une clé de délégation d’utilisateur obtenue via Azure AD pour un principal disposant du RBAC approprié ; elle supprime la dépendance à la clé et centralise le contrôle d’accès dans Azure AD. Appliquez des contraintes, notamment des plages d’adresses IP, des protocoles autorisés (HTTPS uniquement) et des durées de vie courtes. Les stratégies d’accès stockées centralisent les contraintes des SAS et permettent la révocation en mettant à jour ou en supprimant la stratégie ; elles s’appliquent aux SAS de service et aux SAS de compte. La SAS de délégation d’utilisateur n’utilise pas de stratégies d’accès stockées ; la révocation s’effectue en faisant expirer la clé de délégation d’utilisateur ou en supprimant les attributions de rôles Azure AD. Préférez toujours les SAS aux clés de compte, et privilégiez les SAS de délégation d’utilisateur lorsque votre application peut acquérir des jetons Azure AD.

Essentiels d’Azure Files et de Queue Storage

Azure Files fournit des partages SMB entièrement gérés et une option NFS pour les scénarios POSIX. Utilisez les partages SMB pour les migrations lift-and-shift et la compatibilité des applications. Les comptes Premium FileStorage offrent des performances prévisibles à faible latence, tandis que les partages standard sont économiques pour les données de fichiers à usage général. Gérez les partages et les fichiers via des clients SMB ou l’API REST/les SDK. Azure File Sync permet des services de fichiers hybrides en mettant en cache un partage cloud sur Windows Server, offrant des performances locales et hiérarchisant les données froides vers le cloud, une synchronisation multi-site, et une sauvegarde/reprise après sinistre hors site sans les cycles de renouvellement traditionnels des NAS. Combinez l’identité basée sur Azure AD avec les ACL NTFS pour appliquer le moindre privilège, et utilisez des points de terminaison privés (Private Endpoints) pour contenir le risque d’exfiltration de données.

Azure Queue Storage permet des flux de travail applicatifs découplés et résilients. Chaque message peut atteindre 64 Ko (les charges utiles plus volumineuses doivent référencer des URI de blob). La durée de vie du message (TTL) détermine son expiration automatique ; spécifiez une valeur positive allant de quelques secondes à sept jours, ou -1 pour aucune expiration. Lorsqu’un worker récupère un message, celui-ci devient invisible pendant son délai de visibilité. Si le traitement échoue et que le message n’est pas supprimé avant l’expiration du délai, il réapparaît pour un autre consommateur. Ajustez le délai de visibilité pour qu’il dépasse le temps de traitement dans le pire des cas, et utilisez des gestionnaires idempotents ainsi qu’un backoff exponentiel pour réduire la contention. Suivez le nombre de retraits de la file d’attente (dequeue count) pour détecter les messages empoisonnés ; lorsqu’il dépasse un seuil, déplacez le message vers une file d’attente dédiée aux messages empoisonnés pour la mise en quarantaine et l’analyse. Les déclencheurs de file d’attente Azure Functions implémentent ce modèle automatiquement avec une file d’attente -poison. Pour des besoins de débit plus élevé ou FIFO avec des garanties d’ordre, envisagez les files d’attente Service Bus ; sinon, Azure Queue Storage est léger et rentable.

Scénario de problème pratique

National Geographic doit publier un microsite de photographie à fort trafic avec un traitement d’images serverless, un stockage optimisé en termes de coûts et un accès hybride pour un outil éditorial sur site. Ils ont également besoin de liens de partage sécurisés et à durée limitée pour les agences partenaires, ainsi que d’une gestion robuste des messages pour le traitement en arrière-plan.

  1. Créez un compte de stockage GPv2 avec RA-GRS
  1. Activez l’hébergement de site web statique et déployez les ressources du site dans le conteneur $web
  1. Stockez les images RAW originales en tant que blobs de blocs ; la télémétrie à écriture unique en tant que blobs d’ajout
  1. Définissez des stratégies de cycle de vie pour déplacer les originaux vers le niveau d’accès froid (Cool) après 30 jours et vers l’archive (Archive) après 180 jours ; supprimez les versions de plus d’un an
  1. Sécurisez l’accès aux données avec Azure AD et une SAS de délégation d’utilisateur pour les partenaires
  1. Activez les clés gérées par le client avec Key Vault et le chiffrement d’infrastructure
  1. Intégrez Azure Queue Storage pour le traitement d’images en arrière-plan avec un déclencheur de file d’attente Azure Functions ; définissez le délai de visibilité pour qu’il dépasse le temps de traitement maximal et configurez la gestion des messages empoisonnés
  1. Publiez l’outillage éditorial via Azure Files en utilisant un compte Premium FileStorage et Azure File Sync vers un Windows Server sur site
  1. Placez le site web statique derrière Azure Front Door et activez la mise en cache et le HTTPS personnalisé
  1. Activez le flux de modification (change feed) du compte de stockage et archivez-le dans un magasin de conformité

Azure Functions et Informatique sans serveur · Tous les domaines · Azure Cosmos DB

Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Réussissez votre examen →

Parcourir Microsoft →

Related guides

Accès tout-en-un

Un seul abonnement. Chaque examen.

Chaque plan débloque la recherche de réponses illimitée, les tests pratiques, les explications IA et la bibliothèque complète de ressources — en plus de 20 langues.

Mensuel
24.87
Just €0.83/day
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

Meilleur rapport qualité/prix
12 mois
179.87
Just €0.49/daySave 40%
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

✓ Plan gratuit inclus · ✓ Annulez à tout moment · ✓ Tous les plans débloquent le produit complet