Microsoft AZ-104: Хранилище Azure — Руководство по подготовке

Часть Microsoft Azure Administrator Associate AZ-104 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Microsoft, или пройдите тесты на время на ExamRoll.io.

Обзор

Azure Storage лежит в основе служб данных в Azure, предлагая надежное, высокодоступное хранилище объектов и файлов с гранулярной безопасностью и гибкими сетевыми возможностями. Для глубокого понимания необходимо разбираться в типах учетных записей и вариантах избыточности, жизненном цикле и защите данных для BLOB-объектов, вариантах файловых ресурсов и их синхронизации, строгой аутентификации и контролируемом доступе к сети, а также в операционных инструментах для массовой передачи данных и администрирования.

Типы учетных записей хранения и надежность

Учетные записи общего назначения версии 2 (GPv2) являются выбором по умолчанию и рекомендуются для большинства сценариев. Они поддерживают BLOB-объекты (включая иерархическое пространство имен Data Lake Storage Gen2 при его активации), файлы, очереди и таблицы на уровнях производительности Standard (на базе HDD) и Premium (на базе SSD) (уровень Premium для блочных BLOB-объектов, страничных BLOB-объектов или файловых ресурсов в зависимости от подтипа). Учетные записи BlobStorage — это устаревшие учетные записи только для BLOB-объектов с ограниченными возможностями; они сохраняются в основном для обратной совместимости. Учетные записи FileStorage — это учетные записи уровня Premium, специализированные для Azure Files, обеспечивающие подготовленные, предсказуемые показатели IOPS и пропускной способности с низкой задержкой, а также поддерживающие протоколы SMB и NFS 4.1.

Варианты избыточности обеспечивают баланс между надежностью, доступностью и стоимостью:

Выбирайте RA-GRS или RA-GZRS, когда требуется чтение между регионами; GRS/GZRS — для межрегионального аварийного восстановления без доступа на чтение; ZRS — для отказоустойчивости на уровне зон с наименьшей задержкой записи; и LRS — для оптимизированной по стоимости надежности без покрытия на уровне зон/регионов.

Управление данными BLOB-объектов, уровни и защита

Уровни доступа к BLOB-объектам оптимизируют затраты, приводя цены на хранение в соответствие с шаблонами доступа. Горячий (Hot) уровень обеспечивает самую низкую задержку доступа и транзакций за ГБ и рекомендуется для часто используемых данных. Холодный (Cool) уровень снижает стоимость хранения, но имеет более высокую плату за доступ и досрочное удаление; используйте его для данных, которые считываются нечасто (с горизонтом не менее 30 дней). Архивный (Archive) уровень является автономным и имеет самую низкую стоимость за ГБ, с задержкой восстановления (rehydration) в несколько часов и платой за минимальный срок хранения; он лучше всего подходит для обеспечения соответствия требованиям или для долгосрочного резервного копирования. Уровни можно устанавливать для каждого BLOB-объекта; уровень доступа по умолчанию можно применять на уровне учетной записи или контейнера для новых объектов.

Политики управления жизненным циклом автоматизируют перемещение между уровнями и хранение данных. Правила оцениваются ежедневно и могут фильтровать данные по префиксу, типу BLOB-объекта, времени последнего изменения и тегам индекса BLOB-объектов. Действия включают перемещение с горячего уровня на холодный, с холодного на архивный, восстановление (rehydrate) (в ограниченных условиях), а также удаление базовых BLOB-объектов, моментальных снимков или версий по истечении указанного срока. Политики, основанные на времени последнего доступа, могут дополнительно уточнять переходы. Хорошо продуманные правила преобразуют затраты на ручной контроль в управление на основе политик, обеспечивая при этом соблюдение сроков хранения для соответствия требованиям.

Функции защиты данных следует включать осознанно:

Моментальные снимки для блочных BLOB-объектов предоставляют дополнительные точки восстановления по требованию, но в большинстве операционных схем их вытесняет управление версиями. Убедитесь, что политики жизненного цикла и требования юридического удержания/неизменяемости (legal hold/immutability) не конфликтуют, особенно при сочетании перемещения на архивный уровень и хранения WORM.

Azure Files и Azure File Sync

Azure Files предоставляет полностью управляемые файловые ресурсы с эластичностью и глобальной доступностью, присущими Azure. Общие ресурсы SMB поддерживают функции SMB 3.x, такие как шифрование при передаче, непрерывная доступность на файловых ресурсах Premium FileStorage в определенных сценариях и управление доступом на основе удостоверений. Общие ресурсы NFS 4.1 доступны только в учетных записях Premium FileStorage, оптимизированы для рабочих нагрузок UNIX/Linux; они используют разрешения POSIX и политики экспорта, при этом доступ для безопасности ограничен выбранными сетями.

Аутентификация на основе удостоверений для SMB предлагает несколько вариантов:

Azure File Sync расширяет возможности Azure Files на локальные серверы Windows Server, превращая ваш файловый ресурс Azure в центральный узел для многосайтовой синхронизации с централизованным облачным хранилищем. Ресурс Storage Sync Service оркеструет репликацию. Внутри него группы синхронизации связывают:

После установки агента Azure File Sync и регистрации сервера добавьте путь к серверной конечной точке (например, D:\Shares\Projects). Можно включить облачное распределение по уровням (cloud tiering), чтобы сохранять пространство имен локально, заменяя «холодные» файлы заглушками; политики включают целевые показатели свободного места на томе и вытеснение на основе «температуры» (частоты) последнего доступа. Прозрачное восстановление содержимого файла по запросу при доступе. Ключевыми операционными аспектами являются стратегии начального заполнения и восстановления, интеграция с DFS-N для перенаправлений и исключения для антивирусов системных каталогов AFS. Перечисление изменений и синхронизация на основе журнала минимизируют нагрузку; регулирование пропускной способности и начальное заполнение с помощью офлайн-передачи данных могут защитить канал во время начальной репликации.

Безопасность, сети и контролируемый доступ

Подписи общего доступа (SAS) предоставляют ограниченный по области и времени доступ, не раскрывая ключи учетной записи. SAS службы нацелен на конкретный ресурс (blob-объект, контейнер, файловый ресурс, очередь, таблица) с определенными разрешениями, временем начала/окончания действия, разрешенными диапазонами IP-адресов, протоколами и предварительно авторизованными именами объектов. SAS учетной записи охватывает несколько служб и типов ресурсов в рамках учетной записи, но не может быть привязан к сохраненной политике доступа; его следует использовать с осторожностью из-за более широкой области действия. SAS делегирования пользователя — это рекомендуемый шаблон для службы Blob при использовании Azure AD; он подписывается с помощью кратковременного ключа делегирования пользователя, полученного через Azure AD, создавая аудируемый токен с минимальными привилегиями. Сохраненные политики доступа прикрепляются к контейнерам или файловым ресурсам и позволяют централизованно отзывать и обновлять разрешения/время для нескольких выданных токенов SAS путем изменения или удаления политики.

Авторизация Azure AD интегрируется со службами Blob и Queue, а также с Azure Files через модели SMB на основе AD, описанные ранее. Для Blob и Queue назначайте роли Azure RBAC, такие как Storage Blob Data Reader, Contributor или Owner, на уровне учетной записи, контейнера или группы ресурсов. Для доступа приложений следует предпочитать управляемые удостоверения и OAuth вместо ключей учетной записи, что снижает риск распространения ключей и позволяет масштабно использовать условный доступ и Privileged Identity Management.

Брандмауэр хранилища применяет ограничения по источнику сетевого трафика, если установлен режим «Выбранные сети» (Selected networks):

Включите TLS 1.2+, требуйте безопасную передачу, выполняйте ротацию ключей учетной записи и проводите аудит с помощью параметров диагностики Storage Analytics и Azure Monitor. Комбинируйте сетевые правила с Azure AD RBAC и правильным использованием SAS для создания эшелонированной защиты.

Перемещение данных и инструменты

Служба Azure Import/Export ускоряет массовое перемещение данных с помощью зашифрованных дисков. Для импорта подготовьте 2,5- или 3,5-дюймовые диски SATA HDD/SSD, зашифруйте их с помощью BitLocker и используйте инструмент Azure Import/Export для записи данных и создания манифеста диска и файлов журнала. Создайте задание импорта на портале, загрузите список дисков и контактную информацию, распечатайте транспортные этикетки и отправьте диски через поддерживаемого перевозчика по предоставленному адресу центра обработки данных Microsoft. Отслеживайте ход выполнения и загружайте файлы журнала, чтобы Azure мог возобновить копирование в случае прерывания. Для экспорта укажите контейнеры или BLOB-объекты, создайте задание, Microsoft запишет данные на зашифрованные с помощью BitLocker диски и отправит их вам; для разблокировки вы используете ключи, предоставленные в задании. Всегда проверяйте доступность в регионе, ограничения на количество и размер дисков, а также сроки хранения для невостребованных отправлений.

AzCopy — это утилита командной строки для высокопроизводительной передачи данных. Аутентифицируйтесь с помощью Azure AD (интерактивно или через субъект-службу) для Blob и Azure Files, либо прикрепляйте токены SAS к URL-адресам источника/назначения, либо используйте ключи учетной записи (через переменные окружения или команду входа, где это поддерживается). Основные операции включают copy для однократной передачи и sync для направленной синхронизации, которая сравнивает источник и назначение и передает только изменения (дельту). Типичные сценарии включают копирование с локального хранилища в BLOB-объект, между BLOB-объектами (включая копирование на стороне службы внутри одной и между разными учетными записями) и между общими файловыми ресурсами. Используйте рекурсивную передачу, шаблоны включения/исключения, настройку параллелизма и проверку контрольных сумм. Для рабочих процессов архивации устанавливайте уровень назначения BLOB-объекта при загрузке. При синхронизации помните, что удаление файлов в месте назначения можно разрешить или запретить; выбирайте режим в зависимости от семантики — резервное копирование или распространение данных.

Azure Storage Explorer предоставляет графический интерфейс для администрирования в мультитенантных и мультиоблачных средах. Подключайтесь с помощью входа через Azure AD, имени/ключа учетной записи или SAS URI. Управляйте контейнерами и общими ресурсами: создавайте папки, загружайте и скачивайте файлы, редактируйте метаданные, устанавливайте уровни объектов, просматривайте моментальные снимки и версии, а также восстанавливайте удаленные элементы при включенном обратимом удалении (soft delete). Создавайте токены SAS с точными разрешениями, диапазонами IP-адресов и датами начала/окончания действия и предоставляйте их разработчикам или партнерам в рамках хранимых политик доступа, где это применимо. Storage Explorer тесно интегрирован с AzCopy для выполнения операций с высокой пропускной способностью, отображая при этом ход выполнения и повторные попытки.

Практический сценарий

Компании Starbucks необходимо консолидировать файловые серверы филиалов в Azure, обеспечить межрегиональное аварийное восстановление, защититься от случайных удалений и перенести 100 ТБ исторических медиаактивов в сжатые сроки, не перегружая каналы WAN.

  1. Выбор архитектуры учетной записи и избыточности
  1. Безопасность доступа и сети
  1. Авторизация на основе удостоверений
  1. Защита и жизненный цикл данных
  1. Массовая миграция
  1. Постоянная синхронизация и консолидация филиалов
  1. Эксплуатация и инструментарий

Каждый выбор сервиса соответствует требованиям: FileStorage уровня “премиум” для SMB/NFS с низкой задержкой, GPv2 с RA-GZRS для аварийного восстановления BLOB-объектов и экономичных уровней хранения, частные конечные точки и правила для экземпляров ресурсов для строгого контроля сети, аутентификация на основе Azure AD для принципа наименьших привилегий, Import/Export для быстрой начальной загрузки, Azure File Sync с многоуровневым размещением в облаке для консолидации филиалов и AzCopy/Storage Explorer для эффективных и управляемых операций.


Балансировка нагрузки Azure и управление трафиком · Все домены · Azure App Service и вычислительные ресурсы PaaS

Отработать эти вопросы → · Тесты на время на ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Сдайте экзамен →

Просмотреть Microsoft →

Related guides

Все включено

Одна подписка. Каждый экзамен.

Каждый план открывает неограниченный поиск ответов, практические тесты, объяснения AI и полную библиотеку ресурсов — на более чем 20 языках.

Ежемесячно
24.87
Just €0.83/day
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

Лучшая цена
12 месяцев
179.87
Just €0.49/daySave 40%
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

✓ Включен бесплатный план · ✓ Отмена в любое время · ✓ Все планы открывают полный продукт