Microsoft AZ-104: Magazyn Azure — Przewodnik do nauki
Część Microsoft Azure Administrator Associate AZ-104 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Microsoft, albo rozwiąż testy na czas na ExamRoll.io.
Przegląd
Usługa Azure Storage stanowi podstawę dla usług danych na platformie Azure, oferując trwały, wysoce dostępny magazyn obiektów i plików z granularnym bezpieczeństwem i elastycznymi opcjami sieciowymi. Jej opanowanie wymaga zrozumienia typów kont i redundancji, cyklu życia danych i ochrony obiektów blob, opcji udziałów plików i synchronizacji, silnego uwierzytelniania i kontrolowanego dostępu sieciowego oraz narzędzi operacyjnych do masowego transferu i administracji.
Typy kont magazynu i trwałość
Konta ogólnego przeznaczenia w wersji 2 (GPv2) są domyślnym i zalecanym wyborem dla większości scenariuszy. Obsługują one obiekty blob (w tym hierarchiczną przestrzeń nazw Data Lake Storage Gen2 po jej włączeniu), pliki, kolejki i tabele, w ramach standardowych warstw wydajności opartych na dyskach HDD i premium opartych na dyskach SSD (premium dla blokowych obiektów blob, stronicowych obiektów blob lub udziałów plików, w zależności od podtypu). Konta BlobStorage to starsze, obsługujące tylko obiekty blob konta z ograniczonymi funkcjami; utrzymywane są głównie dla zachowania zgodności z poprzednimi wersjami. Konta FileStorage to konta premium wyspecjalizowane dla usługi Azure Files, zapewniające aprowizowane, przewidywalne wartości IOPS i przepustowość przy niskim opóźnieniu, a także obsługujące zarówno protokół SMB, jak i NFS 4.1.
Opcje redundancji równoważą trwałość, dostępność i koszt:
- LRS przechowuje trzy synchroniczne kopie w jednym centrum danych, co jest odpowiednie dla odporności wewnątrzstrefowej, ale nie chroni przed awariami strefy lub regionu.
- ZRS przechowuje trzy synchroniczne kopie w oddzielnych strefach dostępności w obrębie jednego regionu, chroniąc przed awarią strefy przy jednoczesnym zachowaniu dostępności do odczytu i zapisu.
- GRS przechowuje trzy synchroniczne kopie lokalnie (LRS) oraz trzy asynchroniczne kopie w sparowanym regionie dodatkowym. Region dodatkowy nie jest dostępny do odczytu aż do momentu przełączenia awaryjnego (failover).
- RA-GRS to GRS z dostępem do odczytu do punktu końcowego w regionie dodatkowym, co umożliwia kontynuację pracy obciążeń głównie odczytujących dane podczas zakłóceń w regionie podstawowym. Jest to właściwa opcja, gdy dane muszą być dostępne do odczytu z regionu dodatkowego przez cały czas.
- GZRS łączy ZRS w regionie podstawowym z asynchroniczną replikacją do regionu dodatkowego (LRS). Oferuje zarówno odporność na awarie na poziomie strefy, jak i odzyskiwanie po awarii na poziomie regionu.
- RA-GZRS dodaje dostęp do odczytu do regionu dodatkowego dla GZRS.
Wybierz RA-GRS lub RA-GZRS, gdy wymagany jest odczyt międzyregionalny, GRS/GZRS dla odzyskiwania po awarii (DR) między regionami bez dostępu do odczytu, ZRS dla odporności na poziomie strefy z najniższym opóźnieniem zapisu, a LRS dla zoptymalizowanej pod kątem kosztów trwałości bez pokrycia na poziomie strefy/regionu.
Zarządzanie danymi blob, warstwy i ochrona
Warstwy dostępu do obiektów blob optymalizują koszty poprzez dopasowanie cen magazynu do wzorców dostępu. Warstwa Gorąca (Hot) zapewnia najniższe opóźnienie dostępu i transakcji na GB, jest zalecana dla często używanych danych. Warstwa Chłodna (Cool) obniża koszt magazynowania przy wyższych opłatach za dostęp i wcześniejsze usunięcie; należy jej używać dla danych odczytywanych rzadko (w horyzoncie co najmniej 30 dni). Warstwa Archiwalna (Archive) jest offline i ma najniższy koszt za GB, z wielogodzinnym opóźnieniem odtworzenia (rehydracji) i minimalnymi opłatami za przechowywanie; jest najlepsza do celów zgodności z przepisami lub długoterminowych kopii zapasowych. Warstwy można ustawiać dla każdego obiektu blob; domyślną warstwę dostępu można zastosować na poziomie konta lub kontenera dla nowych obiektów.
Zasady zarządzania cyklem życia automatyzują przenoszenie między warstwami i retencję. Reguły są oceniane codziennie i mogą filtrować według prefiksu, typu obiektu blob, czasu ostatniej modyfikacji i tagów indeksu obiektów blob. Działania obejmują przenoszenie z warstwy gorącej do chłodnej, z chłodnej do archiwalnej, odtworzenie (w ograniczonych warunkach) oraz usuwanie podstawowych obiektów blob, migawek lub wersji po określonym czasie. Zasady oparte na czasie ostatniego dostępu mogą dodatkowo precyzować przejścia. Dobrze zaprojektowane reguły przekształcają koszty związane z ręcznym nadzorem w zarządzanie oparte na zasadach, jednocześnie zapewniając zgodność z wymaganymi okresami retencji.
Funkcje ochrony danych powinny być włączane świadomie:
- Usuwanie nietrwałe (soft delete) obiektów blob zachowuje usunięte lub nadpisane obiekty blob przez określony okres retencji, umożliwiając ich odzyskanie bez przywracania z kopii zapasowej. Dotyczy to podstawowych obiektów blob i może być rozszerzone na migawki i wersje.
- Wersjonowanie utrzymuje wersję tylko do odczytu po każdym nadpisaniu lub usunięciu, oferując odzyskiwanie do punktu w czasie dla każdego obiektu i umożliwiając bezpieczną współbieżność aplikacji.
- Usuwanie nietrwałe (soft delete) kontenerów chroni kontenery przed przypadkowym usunięciem, przechowując je przez skonfigurowany okres, co umożliwia przywrócenie kontenera i jego zawartości.
- Przywracanie do punktu w czasie dla kontenerów pozwala na przywrócenie jednego lub więcej kontenerów do poprzedniego znacznika czasu w okresie retencji. Wymaga to włączonego wersjonowania obiektów blob i kanału zmian (change feed) i jest szczególnie cenne przy odzyskiwaniu po logicznym uszkodzeniu danych na dużą skalę, rekonstruując stan do spójnego punktu dla wielu obiektów.
Migawki dla blokowych obiektów blob zapewniają dodatkowe punkty odzyskiwania ad hoc, ale w większości projektów operacyjnych zostały wyparte przez wersjonowanie. Należy upewnić się, że zasady cyklu życia oraz wymagania dotyczące blokady prawnej/niezmienności nie są ze sobą sprzeczne, zwłaszcza przy łączeniu przenoszenia do warstwy archiwalnej z retencją WORM.
Przenoszenie danych i narzędzia
Usługa Azure Import/Export przyspiesza masowe przenoszenie danych przy użyciu zaszyfrowanych dysków. W celu importu przygotuj dyski 2,5”/3,5” SATA HDD/SSD, zaszyfruj je za pomocą BitLocker i użyj narzędzia Azure Import/Export, aby zapisać dane oraz wygenerować manifest dysku i pliki dziennika. Utwórz zadanie importu w portalu, prześlij listę dysków i dane kontaktowe, wydrukuj etykiety wysyłkowe i wyślij je za pośrednictwem obsługiwanego przewoźnika na podany adres centrum danych Microsoft. Śledź postęp i przesyłaj pliki dziennika, aby platforma Azure mogła wznowić kopiowanie w przypadku przerwania. W celu eksportu określ kontenery lub bloby, utwórz zadanie, a Microsoft zapisze dane na dyskach zaszyfrowanych za pomocą BitLocker i odeśle je z powrotem; do ich odblokowania użyjesz kluczy dostarczonych w zadaniu. Zawsze sprawdzaj dostępność w regionie, limity liczby i rozmiaru dysków oraz okresy przechowywania nieodebranych przesyłek.
AzCopy to narzędzie wiersza poleceń służące do transferów o wysokiej wydajności. Uwierzytelniaj się za pomocą Azure AD (interaktywnie lub przez jednostkę usługi) dla Blob i Azure Files, dołączaj tokeny SAS do źródłowych/docelowych adresów URL lub używaj kluczy konta (zmienne środowiskowe lub polecenie logowania, jeśli jest obsługiwane). Podstawowe operacje obejmują copy do jednorazowych transferów oraz sync do jednokierunkowej replikacji, która porównuje źródło z miejscem docelowym i przesyła różnice. Typowe wzorce obejmują transfer z lokalizacji do bloba, z bloba do bloba (w tym kopiowanie po stronie usługi wewnątrz jednego konta i między kontami) oraz z udziału do udziału. Używaj transferów rekurencyjnych, wzorców dołączania/wykluczania, dostosowywania współbieżności i walidacji sum kontrolnych. W przypadku przepływów pracy związanych z archiwizacją ustaw docelową warstwę bloba podczas przesyłania. Podczas synchronizacji pamiętaj, że usuwanie plików w lokalizacji docelowej może być włączone lub wyłączone; wybierz tryb w zależności od tego, czy celem jest kopia zapasowa, czy dystrybucja.
Azure Storage Explorer zapewnia interfejs graficzny (GUI) do administracji wielodostępowej i wielochmurowej. Połącz się za pomocą logowania Azure AD, nazwy/klucza konta lub identyfikatorów URI SAS. Zarządzaj kontenerami i udziałami, tworząc foldery, przesyłając i pobierając dane, edytując metadane, ustawiając warstwy obiektów, przeglądając migawki i wersje oraz przywracając usunięte elementy, gdy włączone jest usuwanie nietrwałe. Generuj tokeny SAS z precyzyjnymi uprawnieniami, zakresami adresów IP oraz datą początkową/końcową i udostępniaj je deweloperom lub partnerom w ramach przechowywanych zasad dostępu, jeśli ma to zastosowanie. Storage Explorer integruje się płynnie z AzCopy, umożliwiając operacje o wysokiej przepustowości, jednocześnie pokazując postęp i ponowne próby.
Praktyczny scenariusz problemowy
Firma Starbucks musi skonsolidować serwery plików w oddziałach do chmury Azure, zapewnić odzyskiwanie po awarii między regionami, chronić przed przypadkowym usunięciem danych i zmigrować 100 TB archiwalnych zasobów multimedialnych w krótkim czasie, nie nasycając przy tym łączy WAN.
- Wybór architektury konta i redundancji
- Utwórz konto premium FileStorage w regionie podstawowym dla udziałów SMB i NFS o niskim opóźnieniu oraz konto GPv2 dla archiwów multimedialnych opartych na blob. Skonfiguruj RA-GZRS na koncie GPv2, aby zasoby multimedialne były dostępne do odczytu z regionu pomocniczego podczas incydentów regionalnych, oraz ZRS na koncie FileStorage dla odporności strefowej i stałej dostępności zapisu. Takie połączenie zapewnia wydajność udziałów plików premium oraz odzyskiwanie po awarii (DR) dla blobów z dostępem do odczytu.
- Zabezpieczenie dostępu i sieci
- Włącz opcję „Wybrane sieci” (Selected networks) na obu kontach. Aby zapewnić oddziałom dostęp do udziałów SMB, utwórz prywatne punkty końcowe dla każdego udziału w sieci Hub VNet i udostępnij je oddziałom za pośrednictwem Azure VPN/ExpressRoute. Dodaj reguły instancji zasobów dla obszaru roboczego Synapse, który przeprowadza analizy na multimediach przechowywanych w blobach, ograniczając dostęp tej usługi tylko do tego konta magazynu. Taki projekt izoluje magazyn od publicznego internetu i utrzymuje dostęp z najniższymi uprawnieniami dla analityki PaaS.
- Autoryzacja oparta na tożsamości
- Włącz Azure AD Kerberos dla Azure Files, aby umożliwić klientom Windows przyłączonym do Azure AD dostęp do udziałów SMB przy użyciu tożsamości korporacyjnych, i skonfiguruj listy ACL systemu NTFS dla dostępu opartego na rolach. W celu dostępu aplikacji do blobów przypisz tożsamościom zarządzanym rolę Storage Blob Data Contributor na poziomie kontenera i używaj SAS delegowania użytkownika do krótkotrwałych operacji delegowanych. Zmniejsza to ryzyko ujawnienia kluczy i centralizuje autoryzację.
- Ochrona danych i cykl życia
- Włącz przechowywanie wersji blobów, usuwanie nietrwałe blobów, usuwanie nietrwałe kontenerów oraz kanał zmian. Skonfiguruj przywracanie do punktu w czasie dla kontenerów z 14-dniowym oknem. Dodaj reguły cyklu życia, aby przenosić bloby, do których nie było dostępu przez 30 dni, do warstwy Chłodna (Cool), a po 180 dniach do warstwy Archiwalna (Archive), z wyłączeniem plików oznaczonych tagiem
legalHold=true. Te ustawienia chronią przed logicznym usunięciem i obniżają koszty magazynowania w czasie.
- Migracja masowa
- Utwórz zadania Azure Import dla 100 TB multimediów. Zaszyfruj dyski SATA SSD za pomocą BitLocker, przygotuj dyski za pomocą narzędzia Import/Export, aby wygenerować manifesty i pliki dziennika, wyślij je za pośrednictwem zatwierdzonego przewoźnika na podany adres centrum danych i monitoruj status zadania w portalu. Pozwala to uniknąć nasycenia łączy WAN i szybko zakończyć proces wstępnego zasilania danymi.
- Bieżąca synchronizacja i konsolidacja oddziałów
- Wdróż Azure File Sync na każdym pozostałym serwerze Windows w oddziałach. Zarejestruj serwery w usłudze Storage Sync Service, utwórz grupę synchronizacji z punktem końcowym w chmurze wskazującym na udział SMB premium i dodaj punkty końcowe serwera dla każdej ścieżki w oddziale. Włącz warstwowanie w chmurze z docelowym progiem 20% wolnego miejsca, aby przechowywać gorące pliki lokalnie, a zimne jako pliki zastępcze (stubs). Zapewnia to szybki dostęp lokalny przy jednoczesnej centralizacji w chmurze.
- Operacje i narzędzia
- Używaj AzCopy z uwierzytelnianiem Azure AD do przyrostowego przesyłania danych z systemów tworzenia treści do kontenera pozyskiwania w warstwie gorącej (hot), a następnie polegaj na regułach cyklu życia do zmiany warstw. Administratorzy używają Azure Storage Explorer do zarządzania kontenerami, przywracania usuniętych elementów, generowania tokenów SAS dla partnerów z jawnymi ograniczeniami IP i krótkim czasem wygaśnięcia oraz do dostosowywania warstw blobów w celu przyspieszenia dostępu do zarchiwizowanych elementów. Ta kombinacja usprawnia codzienne operacje, zachowując jednocześnie bezpieczeństwo i możliwość audytu.
Każdy wybór usługi jest zgodny z wymaganiami: konto premium FileStorage dla udziałów SMB/NFS o niskim opóźnieniu, konto GPv2 z RA-GZRS dla odzyskiwania po awarii (DR) blobów i warstw kosztowych, prywatne punkty końcowe i reguły instancji zasobów dla ścisłej kontroli sieci, uwierzytelnianie oparte na Azure AD dla zasady najniższych uprawnień, usługa Import/Export do szybkiego wstępnego zasilania danymi, Azure File Sync z warstwowaniem w chmurze do konsolidacji oddziałów oraz AzCopy/Storage Explorer do wydajnych i zarządzanych operacji.
← Równoważenie obciążenia Azure i zarządzanie ruchem · Wszystkie domeny · Azure App Service i usługi obliczeniowe PaaS →
Przećwicz te pytania → · Testy na czas na ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Zdaj egzamin →