Microsoft AZ-104: Azure Storage — Studiegids

Onderdeel van de Microsoft Azure Administrator Associate AZ-104 — Studiegids. Oefen met geverifieerde antwoorden in het Microsoft-examencentrum, of doe getimede oefentests op ExamRoll.io.

Overzicht

Azure Storage vormt de basis voor datadiensten in heel Azure en biedt duurzame, hoog beschikbare object- en bestandsopslag met granulaire beveiliging en flexibele netwerkmogelijkheden. Om dit te beheersen, is inzicht vereist in accounttypes en redundantie, de levenscyclus en bescherming van data voor blobs, keuzes voor file shares en synchronisatie, sterke authenticatie en gecontroleerde netwerktoegang, en operationele tools voor bulkoverdracht en beheer.

Storage accounttypes en duurzaamheid

General-purpose v2 (GPv2) accounts zijn de standaard en aanbevolen keuze voor de meeste scenario’s. Ze ondersteunen blobs (inclusief de hiërarchische naamruimte van Data Lake Storage Gen2 wanneer ingeschakeld), files, queues en tables, verdeeld over standard HDD-gebaseerde en premium SSD-gebaseerde prestatieniveaus (premium voor block blob, page blob of file shares, afhankelijk van het subtype). BlobStorage accounts zijn verouderde, blob-only accounts met beperkte functies; ze bestaan voornamelijk voor achterwaartse compatibiliteit. FileStorage accounts zijn premium accounts gespecialiseerd voor Azure Files, die voorspelbare IOPS en doorvoer met lage latentie leveren, en zowel SMB als NFS 4.1 ondersteunen.

Redundantiekeuzes balanceren duurzaamheid, beschikbaarheid en kosten:

Kies RA-GRS of RA-GZRS wanneer cross-region reads vereist zijn, GRS/GZRS voor cross-region DR zonder leestoegang, ZRS voor veerkracht op zoneniveau met de laagste schrijflatentie, en LRS voor kostengeoptimaliseerde duurzaamheid zonder zone-/regiodekking.

Blob databeheer, tiers en bescherming

Blob access tiers optimaliseren de kosten door de opslagprijzen af te stemmen op toegangspatronen. Hot tier biedt de laagste toegangs- en transactielatentie per GB, aanbevolen voor frequent benaderde data. Cool tier verlaagt de opslagkosten met hogere toegangs- en ’early deletion’-kosten; gebruik dit voor data die niet vaak wordt gelezen (horizon van minstens 30 dagen). Archive tier is offline en heeft de laagste kosten per GB, met een rehydratielatentie van uren en minimale retentiekosten; het is het meest geschikt voor compliance of langetermijnback-ups. Tiers kunnen per blob worden ingesteld; een standaard access tier kan op account- of containerniveau worden toegepast voor nieuwe objecten.

Lifecycle management-beleidsregels automatiseren tiering en retentie. Regels worden dagelijks geëvalueerd en kunnen filteren op prefix, blob-type, laatste wijzigingstijd en blob-indextags. Acties omvatten het verplaatsen van hot naar cool, van cool naar archive, rehydrate (onder beperkte voorwaarden), en het verwijderen van basis-blobs, snapshots of versies na een bepaalde leeftijd. Beleidsregels gebaseerd op de laatste toegangstijd kunnen de overgangen verder verfijnen. Goed ontworpen regels zetten de kosten van handmatig toezicht om in beleidsgestuurd beheer, terwijl de retentieperioden voor compliance worden gegarandeerd.

Functies voor databescherming moeten bewust worden ingeschakeld:

Snapshots voor block blobs bieden extra ad-hoc herstelpunten, maar worden in de meeste operationele ontwerpen vervangen door versioning. Zorg ervoor dat lifecycle-beleid en vereisten voor legal hold/onveranderlijkheid niet met elkaar in conflict komen, vooral bij het combineren van archive tiering en WORM-retentie.

Azure Files en Azure File Sync

Azure Files biedt volledig beheerde file shares met Azure-native elasticiteit en wereldwijde beschikbaarheid. SMB-shares ondersteunen SMB 3.x-functies zoals versleuteling ‘in transit’, continue beschikbaarheid op premium FileStorage-shares in bepaalde scenario’s, en op identiteit gebaseerde toegangscontrole. NFS 4.1-shares zijn alleen beschikbaar op premium FileStorage-accounts, geoptimaliseerd voor UNIX/Linux-workloads; ze gebruiken POSIX-permissies en exportbeleid, waarbij de toegang voor beveiliging beperkt is tot geselecteerde netwerken.

Op identiteit gebaseerde authenticatie voor SMB biedt meerdere opties:

Azure File Sync breidt Azure Files uit naar on-premises Windows Servers, en transformeert uw Azure file share in een hub voor multi-site synchronisatie met gecentraliseerde cloudopslag. Een Storage Sync Service-resource orkestreert de replicatie. Daarbinnen binden synchronisatiegroepen (sync groups):

Nadat u de Azure File Sync-agent hebt geïnstalleerd en de server hebt geregistreerd, voegt u het pad van het server-eindpunt toe (bijvoorbeeld D:\Shares\Projects). Cloud-tiering kan worden ingeschakeld om de namespace lokaal te behouden terwijl ‘koude’ bestanden worden gestubd; beleidsregels omvatten doelen voor vrije schijfruimte op het volume en verwijdering op basis van de ‘heat’ van de laatste toegang. On-demand recall herstelt de bestandsinhoud transparant bij toegang. Initiële ‘seed’- en ‘recall’-strategieën, DFS-N-integratie voor verwijzingen (referrals), en antivirus-uitsluitingen voor de AFS-systeemmappen zijn kernoverwegingen voor de operatie. Veranderingsenumeratie en op journalen gebaseerde synchronisatie minimaliseren ‘churn’; throttling en offline datatransfer-seeding kunnen de bandbreedte beschermen tijdens de initiële replicatie.

Beveiliging, netwerken en gecontroleerde toegang

Shared access signatures (SAS) verlenen beperkte, tijdgebonden toegang zonder de account keys bloot te geven. Een Service SAS richt zich op een specifieke resource (blob, container, file share, queue, table) met gedefinieerde permissies, start-/vervaltijden, toegestane IP-bereiken, protocollen en vooraf geautoriseerde objectnamen. Een Account SAS omvat meerdere services en resourcetypes binnen het account, maar kan niet worden gekoppeld aan een opgeslagen toegangsbeleid (stored access policy); het moet spaarzaam worden gebruikt vanwege de bredere scope. Een User delegation SAS is het aanbevolen patroon voor de Blob-service bij gebruik van Azure AD; deze wordt ondertekend met een kortlevende ‘user delegation key’ die via Azure AD wordt verkregen, wat resulteert in een auditeerbaar, least-privilege token. Opgeslagen toegangsbeleid (stored access policies) wordt gekoppeld aan containers of shares en maakt centrale intrekking en updates van permissies/tijd mogelijk voor meerdere uitgegeven SAS-tokens door het beleid te wijzigen of te verwijderen.

Azure AD-autorisatie integreert met Blob en Queue, en met Azure Files via de eerder beschreven op AD gebaseerde SMB-modellen. Wijs voor Blob en Queue Azure RBAC-rollen toe zoals Storage Blob Data Reader, Contributor of Owner op het niveau van het account, de container of de resourcegroep. Voor applicatietoegang hebben managed identities en OAuth de voorkeur boven account keys, wat het risico van sleuteldistributie vermindert en conditional access en Privileged Identity Management op schaal mogelijk maakt.

De storage firewall dwingt beperkingen op basis van netwerkoorsprong af wanneer deze is ingesteld op ‘Selected networks’:

Schakel TLS 1.2+ in, vereis beveiligde overdracht (secure transfer), roteer account keys en voer audits uit met behulp van Storage Analytics en diagnostische instellingen van Azure Monitor. Combineer netwerkregels met Azure AD RBAC en een goede SAS-hygiëne voor een ‘defense-in-depth’-houding.

Gegevensverplaatsing en tooling

De Azure Import/Export-service versnelt de bulkverplaatsing van gegevens met behulp van versleutelde schijven. Voor import bereidt u 2,5”/3,5” SATA HDD/SSD-schijven voor, versleutelt u ze met BitLocker en gebruikt u de Azure Import/Export-tool om gegevens te schrijven en een schijfmanifest en journaalbestanden te genereren. Maak een importtaak aan in de portal, upload de lijst met schijven en contactgegevens, druk verzendlabels af en verzend via de ondersteunde vervoerder naar het opgegeven adres van het Microsoft-datacenter. Volg de voortgang en upload de journaalbestanden zodat Azure het kopiëren kan hervatten als het wordt onderbroken. Voor export specificeert u de containers of blobs, maakt u de taak aan, schrijft Microsoft de gegevens naar met BitLocker versleutelde schijven en stuurt deze terug; u gebruikt de sleutels die in de taak worden verstrekt om ze te ontgrendelen. Valideer altijd de beschikbaarheid van de regio, de limieten voor het aantal en de grootte van de schijven, en de bewaartermijnen voor niet-opgeëiste zendingen.

AzCopy is de command-line utility voor overdrachten met hoge prestaties. Authenticeer met Azure AD (interactief of via een service principal) voor Blob en Azure Files, of voeg SAS-tokens toe aan de bron-/doel-URL’s, of gebruik accountsleutels (omgevingsvariabelen of het login-commando waar ondersteund). De kernoperaties omvatten ‘copy’ voor eenmalige overdrachten en ‘sync’ voor directionele mirroring, waarbij bron en doel worden vergeleken en de delta’s worden overgedragen. Typische patronen zijn onder meer lokaal-naar-blob, blob-naar-blob (inclusief service-side kopieeracties binnen en tussen accounts) en share-naar-share. Gebruik recursieve overdrachten, include/exclude-patronen, concurrency-tuning en checksumvalidatie. Voor archiveringsworkflows stelt u de tier van de doel-blob in tijdens het uploaden. Begrijp bij het synchroniseren dat verwijderingen op de bestemming met ‘sync’ kunnen worden ingeschakeld of onderdrukt; kies de modus op basis van de semantiek van back-up versus distributie.

Azure Storage Explorer biedt een GUI voor multi-tenant, multi-cloud beheer. Maak verbinding via Azure AD-aanmelding, accountnaam/sleutel of SAS-URI’s. Beheer containers en shares door mappen aan te maken, te uploaden en downloaden, metadata te bewerken, object-tiers in te stellen, snapshots en versies te bekijken en verwijderde items te herstellen wanneer soft delete is ingeschakeld. Genereer SAS-tokens met precieze machtigingen, IP-bereiken en start-/verloopdatums, en deel ze met ontwikkelaars of partners onder ‘stored access policies’ waar van toepassing. Storage Explorer integreert naadloos met AzCopy voor operaties met hoge doorvoersnelheid, terwijl de voortgang en nieuwe pogingen zichtbaar worden gemaakt.

Praktijkscenario

Starbucks moet de bestandsservers van filialen consolideren in Azure, zorgen voor cross-region disaster recovery, beschermen tegen onbedoelde verwijderingen en 100 TB aan historische media-assets migreren binnen een strakke deadline zonder de WAN-verbindingen te overbelasten.

  1. Kies accountarchitectuur en redundantie
  1. Beveilig toegang en netwerken
  1. Op identiteit gebaseerde autorisatie
  1. Gegevensbescherming en levenscyclus
  1. Bulkmigratie
  1. Doorlopende synchronisatie en consolidatie van filialen
  1. Operaties en tooling

Elke servicekeuze sluit aan bij de vereisten: premium FileStorage voor SMB/NFS met lage latentie, GPv2 met RA-GZRS voor blob DR en kosten-tiers, private endpoints en ‘resource instance rules’ voor strikte netwerkcontrole, op Azure AD gebaseerde authenticatie voor ’least privilege’, Import/Export voor snelle initiële data-seeding, Azure File Sync met cloud tiering voor de consolidatie van filialen, en AzCopy/Storage Explorer voor efficiënte, beheerde operaties.


Azure Load Balancing en Verkeersbeheer · Alle domeinen · Azure App Service en PaaS Compute

Oefen deze vragen → · Getimede oefening op ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Slaag voor je examen →

Blader door Microsoft →

Related guides

Alles-in-één toegang

Eén abonnement. Elk examen.

Elk plan ontgrendelt onbeperkt zoeken naar antwoorden, oefentests, AI-uitleg en de volledige bronnenbibliotheek — in meer dan 20 talen.

Maandelijks
24.87
Just €0.83/day
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

Beste waarde
12 maanden
179.87
Just €0.49/daySave 40%
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

✓ Gratis plan inbegrepen · ✓ Annuleer op elk moment · ✓ Alle plannen ontgrendelen het volledige product