Microsoft AZ-104: Хранилище Azure — Руководство по подготовке
Часть Microsoft Azure Administrator Associate AZ-104 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Microsoft, или пройдите тесты на время на ExamRoll.io.
Обзор
Azure Storage лежит в основе служб данных в Azure, предлагая надежное, высокодоступное хранилище объектов и файлов с гранулярной безопасностью и гибкими сетевыми возможностями. Для глубокого понимания необходимо разбираться в типах учетных записей и вариантах избыточности, жизненном цикле и защите данных для BLOB-объектов, вариантах файловых ресурсов и их синхронизации, строгой аутентификации и контролируемом доступе к сети, а также в операционных инструментах для массовой передачи данных и администрирования.
Типы учетных записей хранения и надежность
Учетные записи общего назначения версии 2 (GPv2) являются выбором по умолчанию и рекомендуются для большинства сценариев. Они поддерживают BLOB-объекты (включая иерархическое пространство имен Data Lake Storage Gen2 при его активации), файлы, очереди и таблицы на уровнях производительности Standard (на базе HDD) и Premium (на базе SSD) (уровень Premium для блочных BLOB-объектов, страничных BLOB-объектов или файловых ресурсов в зависимости от подтипа). Учетные записи BlobStorage — это устаревшие учетные записи только для BLOB-объектов с ограниченными возможностями; они сохраняются в основном для обратной совместимости. Учетные записи FileStorage — это учетные записи уровня Premium, специализированные для Azure Files, обеспечивающие подготовленные, предсказуемые показатели IOPS и пропускной способности с низкой задержкой, а также поддерживающие протоколы SMB и NFS 4.1.
Варианты избыточности обеспечивают баланс между надежностью, доступностью и стоимостью:
- LRS хранит три синхронные копии в одном центре обработки данных, что подходит для обеспечения отказоустойчивости в пределах одной зоны, но не при сбоях зоны или региона.
- ZRS хранит три синхронные копии в разных зонах доступности в пределах одного региона, защищая от сбоя зоны и сохраняя доступность для чтения/записи.
- GRS хранит три синхронные копии локально (LRS) плюс три асинхронные копии в парном вторичном регионе. Вторичный регион недоступен для чтения до выполнения отработки отказа.
- RA-GRS — это GRS с доступом на чтение к вторичной конечной точке, что позволяет рабочим нагрузкам с преобладанием чтения продолжать работу во время сбоя в основном регионе. Это правильный выбор, когда данные должны быть доступны для чтения из вторичного региона в любое время.
- GZRS сочетает ZRS в основном регионе с асинхронной репликацией во вторичный регион (LRS). Этот вариант обеспечивает как отказоустойчивость на уровне зон, так и аварийное восстановление на уровне регионов.
- RA-GZRS добавляет доступ на чтение к вторичному региону для GZRS.
Выбирайте RA-GRS или RA-GZRS, когда требуется чтение между регионами; GRS/GZRS — для межрегионального аварийного восстановления без доступа на чтение; ZRS — для отказоустойчивости на уровне зон с наименьшей задержкой записи; и LRS — для оптимизированной по стоимости надежности без покрытия на уровне зон/регионов.
Управление данными BLOB-объектов, уровни и защита
Уровни доступа к BLOB-объектам оптимизируют затраты, приводя цены на хранение в соответствие с шаблонами доступа. Горячий (Hot) уровень обеспечивает самую низкую задержку доступа и транзакций за ГБ и рекомендуется для часто используемых данных. Холодный (Cool) уровень снижает стоимость хранения, но имеет более высокую плату за доступ и досрочное удаление; используйте его для данных, которые считываются нечасто (с горизонтом не менее 30 дней). Архивный (Archive) уровень является автономным и имеет самую низкую стоимость за ГБ, с задержкой восстановления (rehydration) в несколько часов и платой за минимальный срок хранения; он лучше всего подходит для обеспечения соответствия требованиям или для долгосрочного резервного копирования. Уровни можно устанавливать для каждого BLOB-объекта; уровень доступа по умолчанию можно применять на уровне учетной записи или контейнера для новых объектов.
Политики управления жизненным циклом автоматизируют перемещение между уровнями и хранение данных. Правила оцениваются ежедневно и могут фильтровать данные по префиксу, типу BLOB-объекта, времени последнего изменения и тегам индекса BLOB-объектов. Действия включают перемещение с горячего уровня на холодный, с холодного на архивный, восстановление (rehydrate) (в ограниченных условиях), а также удаление базовых BLOB-объектов, моментальных снимков или версий по истечении указанного срока. Политики, основанные на времени последнего доступа, могут дополнительно уточнять переходы. Хорошо продуманные правила преобразуют затраты на ручной контроль в управление на основе политик, обеспечивая при этом соблюдение сроков хранения для соответствия требованиям.
Функции защиты данных следует включать осознанно:
- Обратимое удаление BLOB-объектов (Blob soft delete) сохраняет удаленные или перезаписанные BLOB-объекты в течение определенного периода хранения, позволяя восстановить их без использования резервной копии. Оно применяется к базовым BLOB-объектам и может быть расширено на моментальные снимки и версии.
- Управление версиями (Versioning) сохраняет версию только для чтения при каждой перезаписи или удалении, предлагая восстановление на определенный момент времени для каждого объекта и обеспечивая безопасный параллелизм на уровне приложений.
- Обратимое удаление контейнеров (Container soft delete) защищает контейнеры от случайного удаления, сохраняя их в течение настроенного периода и позволяя восстановить контейнер и его содержимое.
- Восстановление на определенный момент времени для контейнеров (Point-in-time restore) позволяет восстановить один или несколько контейнеров до предыдущей временной метки в пределах периода хранения. Для этого требуется управление версиями BLOB-объектов и канал изменений (change feed), и это особенно ценно для восстановления после масштабного логического повреждения данных, воссоздавая состояние до согласованной точки для множества объектов.
Моментальные снимки для блочных BLOB-объектов предоставляют дополнительные точки восстановления по требованию, но в большинстве операционных схем их вытесняет управление версиями. Убедитесь, что политики жизненного цикла и требования юридического удержания/неизменяемости (legal hold/immutability) не конфликтуют, особенно при сочетании перемещения на архивный уровень и хранения WORM.
Azure Files и Azure File Sync
Azure Files предоставляет полностью управляемые файловые ресурсы с эластичностью и глобальной доступностью, присущими Azure. Общие ресурсы SMB поддерживают функции SMB 3.x, такие как шифрование при передаче, непрерывная доступность на файловых ресурсах Premium FileStorage в определенных сценариях и управление доступом на основе удостоверений. Общие ресурсы NFS 4.1 доступны только в учетных записях Premium FileStorage, оптимизированы для рабочих нагрузок UNIX/Linux; они используют разрешения POSIX и политики экспорта, при этом доступ для безопасности ограничен выбранными сетями.
Аутентификация на основе удостоверений для SMB предлагает несколько вариантов:
- Аутентификация через Active Directory Domain Services (AD DS) с использованием контроллера домена, размещенного локально или в Azure IaaS, с поддержкой списков ACL NTFS и Kerberos/NTLM.
- Azure AD Domain Services (Azure AD DS), предоставляющая управляемый домен без необходимости управления виртуальными машинами контроллеров домена.
- Azure AD Kerberos для Azure Files, позволяющая использовать современное, исключительно облачное удостоверение для доступа по SMB с клиентов Windows, присоединенных к Azure AD, и Windows Server 2022, что устраняет необходимость в традиционных контроллерах домена, сохраняя при этом семантику Kerberos и ACL. Интегрируется с RBAC и разрешениями на уровне файлового ресурса для согласования авторизации в хранилище с управлением удостоверениями.
Azure File Sync расширяет возможности Azure Files на локальные серверы Windows Server, превращая ваш файловый ресурс Azure в центральный узел для многосайтовой синхронизации с централизованным облачным хранилищем. Ресурс Storage Sync Service оркеструет репликацию. Внутри него группы синхронизации связывают:
- Облачную конечную точку, которая ссылается на файловый ресурс Azure в учетной записи хранения.
- Одну или несколько серверных конечных точек, каждая из которых сопоставляет путь на томе зарегистрированного сервера Windows Server.
После установки агента Azure File Sync и регистрации сервера добавьте путь к серверной конечной точке (например, D:\Shares\Projects). Можно включить облачное распределение по уровням (cloud tiering), чтобы сохранять пространство имен локально, заменяя «холодные» файлы заглушками; политики включают целевые показатели свободного места на томе и вытеснение на основе «температуры» (частоты) последнего доступа. Прозрачное восстановление содержимого файла по запросу при доступе. Ключевыми операционными аспектами являются стратегии начального заполнения и восстановления, интеграция с DFS-N для перенаправлений и исключения для антивирусов системных каталогов AFS. Перечисление изменений и синхронизация на основе журнала минимизируют нагрузку; регулирование пропускной способности и начальное заполнение с помощью офлайн-передачи данных могут защитить канал во время начальной репликации.
Безопасность, сети и контролируемый доступ
Подписи общего доступа (SAS) предоставляют ограниченный по области и времени доступ, не раскрывая ключи учетной записи. SAS службы нацелен на конкретный ресурс (blob-объект, контейнер, файловый ресурс, очередь, таблица) с определенными разрешениями, временем начала/окончания действия, разрешенными диапазонами IP-адресов, протоколами и предварительно авторизованными именами объектов. SAS учетной записи охватывает несколько служб и типов ресурсов в рамках учетной записи, но не может быть привязан к сохраненной политике доступа; его следует использовать с осторожностью из-за более широкой области действия. SAS делегирования пользователя — это рекомендуемый шаблон для службы Blob при использовании Azure AD; он подписывается с помощью кратковременного ключа делегирования пользователя, полученного через Azure AD, создавая аудируемый токен с минимальными привилегиями. Сохраненные политики доступа прикрепляются к контейнерам или файловым ресурсам и позволяют централизованно отзывать и обновлять разрешения/время для нескольких выданных токенов SAS путем изменения или удаления политики.
Авторизация Azure AD интегрируется со службами Blob и Queue, а также с Azure Files через модели SMB на основе AD, описанные ранее. Для Blob и Queue назначайте роли Azure RBAC, такие как Storage Blob Data Reader, Contributor или Owner, на уровне учетной записи, контейнера или группы ресурсов. Для доступа приложений следует предпочитать управляемые удостоверения и OAuth вместо ключей учетной записи, что снижает риск распространения ключей и позволяет масштабно использовать условный доступ и Privileged Identity Management.
Брандмауэр хранилища применяет ограничения по источнику сетевого трафика, если установлен режим «Выбранные сети» (Selected networks):
- Правила для виртуальных сетей предоставляют доступ определенным подсетям, в которых включены конечные точки служб Microsoft.Storage, или используют приватные конечные точки для частного доступа к каждому ресурсу через частный IP-адрес в вашей VNet. Конечные точки служб проще в настройке и сохраняют публичные конечные точки; приватные конечные точки обеспечивают самую сильную изоляцию и контроль исходящего трафика.
- Правила для IP-сетей разрешают доступ с публичных IPv4-адресов или из диапазонов CIDR для локальных или интернет-клиентов; используйте это для строго ограниченного административного доступа.
- Правила для экземпляров ресурсов разрешают доступ доверенным экземплярам служб Azure (например, рабочей области Synapse или определенному Logic App) к учетной записи хранения без широких исключений типа «разрешить доверенные службы Майкрософт», указывая идентификатор ресурса и поддерживаемый тип службы, что помогает поддерживать принцип минимальных привилегий.
Включите TLS 1.2+, требуйте безопасную передачу, выполняйте ротацию ключей учетной записи и проводите аудит с помощью параметров диагностики Storage Analytics и Azure Monitor. Комбинируйте сетевые правила с Azure AD RBAC и правильным использованием SAS для создания эшелонированной защиты.
Перемещение данных и инструменты
Служба Azure Import/Export ускоряет массовое перемещение данных с помощью зашифрованных дисков. Для импорта подготовьте 2,5- или 3,5-дюймовые диски SATA HDD/SSD, зашифруйте их с помощью BitLocker и используйте инструмент Azure Import/Export для записи данных и создания манифеста диска и файлов журнала. Создайте задание импорта на портале, загрузите список дисков и контактную информацию, распечатайте транспортные этикетки и отправьте диски через поддерживаемого перевозчика по предоставленному адресу центра обработки данных Microsoft. Отслеживайте ход выполнения и загружайте файлы журнала, чтобы Azure мог возобновить копирование в случае прерывания. Для экспорта укажите контейнеры или BLOB-объекты, создайте задание, Microsoft запишет данные на зашифрованные с помощью BitLocker диски и отправит их вам; для разблокировки вы используете ключи, предоставленные в задании. Всегда проверяйте доступность в регионе, ограничения на количество и размер дисков, а также сроки хранения для невостребованных отправлений.
AzCopy — это утилита командной строки для высокопроизводительной передачи данных. Аутентифицируйтесь с помощью Azure AD (интерактивно или через субъект-службу) для Blob и Azure Files, либо прикрепляйте токены SAS к URL-адресам источника/назначения, либо используйте ключи учетной записи (через переменные окружения или команду входа, где это поддерживается). Основные операции включают copy для однократной передачи и sync для направленной синхронизации, которая сравнивает источник и назначение и передает только изменения (дельту). Типичные сценарии включают копирование с локального хранилища в BLOB-объект, между BLOB-объектами (включая копирование на стороне службы внутри одной и между разными учетными записями) и между общими файловыми ресурсами. Используйте рекурсивную передачу, шаблоны включения/исключения, настройку параллелизма и проверку контрольных сумм. Для рабочих процессов архивации устанавливайте уровень назначения BLOB-объекта при загрузке. При синхронизации помните, что удаление файлов в месте назначения можно разрешить или запретить; выбирайте режим в зависимости от семантики — резервное копирование или распространение данных.
Azure Storage Explorer предоставляет графический интерфейс для администрирования в мультитенантных и мультиоблачных средах. Подключайтесь с помощью входа через Azure AD, имени/ключа учетной записи или SAS URI. Управляйте контейнерами и общими ресурсами: создавайте папки, загружайте и скачивайте файлы, редактируйте метаданные, устанавливайте уровни объектов, просматривайте моментальные снимки и версии, а также восстанавливайте удаленные элементы при включенном обратимом удалении (soft delete). Создавайте токены SAS с точными разрешениями, диапазонами IP-адресов и датами начала/окончания действия и предоставляйте их разработчикам или партнерам в рамках хранимых политик доступа, где это применимо. Storage Explorer тесно интегрирован с AzCopy для выполнения операций с высокой пропускной способностью, отображая при этом ход выполнения и повторные попытки.
Практический сценарий
Компании Starbucks необходимо консолидировать файловые серверы филиалов в Azure, обеспечить межрегиональное аварийное восстановление, защититься от случайных удалений и перенести 100 ТБ исторических медиаактивов в сжатые сроки, не перегружая каналы WAN.
- Выбор архитектуры учетной записи и избыточности
- Создайте учетную запись FileStorage уровня “премиум” в основном регионе для общих ресурсов SMB и NFS с низкой задержкой и учетную запись GPv2 для архивов медиафайлов на основе BLOB-объектов. Настройте RA-GZRS для учетной записи GPv2, чтобы медиаактивы были доступны для чтения из вторичного региона во время региональных сбоев, и ZRS для FileStorage для обеспечения зональной отказоустойчивости и постоянной доступности для записи. Такое сочетание обеспечивает высокую производительность файловых ресурсов и аварийное восстановление BLOB-объектов с доступом на чтение.
- Безопасность доступа и сети
- Включите опцию “Выбранные сети” (Selected networks) для обеих учетных записей. Для доступа филиалов к общим ресурсам SMB создайте частные конечные точки (private endpoints) для каждого ресурса в центральной виртуальной сети (Hub VNet) и предоставьте к ним доступ филиалам через Azure VPN/ExpressRoute. Добавьте правила для экземпляров ресурсов (resource instance rules) для рабочей области Synapse, которая выполняет аналитику медиаданных в BLOB-объектах, ограничив доступ этой службы только данной учетной записью хранения. Такая архитектура изолирует хранилище от публичного интернета и поддерживает принцип наименьших привилегий для аналитики PaaS.
- Авторизация на основе удостоверений
- Включите Azure AD Kerberos для Azure Files, чтобы клиенты Windows, присоединенные к Azure AD, могли получать доступ к общим ресурсам SMB, используя корпоративные удостоверения, и настройте списки управления доступом NTFS (ACL) для ролевого доступа. Для доступа приложений к BLOB-объектам назначьте управляемым удостоверениям роль Storage Blob Data Contributor на уровне контейнера и используйте SAS делегирования пользователя (user delegation SAS) для краткосрочных делегированных операций. Это снижает риски компрометации ключей и централизует авторизацию.
- Защита и жизненный цикл данных
- Включите управление версиями BLOB-объектов, обратимое удаление BLOB-объектов, обратимое удаление контейнеров и канал изменений (change feed). Настройте восстановление на определенный момент времени (point-in-time restore) для контейнеров с 14-дневным окном. Добавьте правила жизненного цикла для перемещения BLOB-объектов, к которым не было обращений в течение 30 дней, на уровень Cool и в течение 180 дней — на уровень Archive, исключая файлы с тегом
legalHold=true. Эти настройки защищают от логического удаления и со временем снижают затраты на хранение.
- Массовая миграция
- Создайте задания Azure Import для 100 ТБ медиаданных. Зашифруйте диски SATA SSD с помощью BitLocker, подготовьте их с помощью инструмента Import/Export для создания манифестов и файлов журнала, отправьте через утвержденного перевозчика по предоставленному адресу центра обработки данных и отслеживайте статус задания на портале. Это позволяет избежать перегрузки WAN-канала и быстро выполнить начальную загрузку данных.
- Постоянная синхронизация и консолидация филиалов
- Разверните Azure File Sync на каждом оставшемся сервере Windows Server в филиалах. Зарегистрируйте серверы в службе синхронизации хранилища (Storage Sync Service), создайте группу синхронизации с облачной конечной точкой, указывающей на общий ресурс SMB уровня “премиум”, и добавьте серверные конечные точки для каждого пути в филиале. Включите многоуровневое размещение в облаке (cloud tiering) с целевым показателем свободного места 20%, чтобы хранить “горячие” файлы локально, а “холодные” — в виде заглушек. Это обеспечивает быстрый локальный доступ с централизацией в облачном масштабе.
- Эксплуатация и инструментарий
- Используйте AzCopy с аутентификацией Azure AD для инкрементной загрузки данных из систем создания контента в контейнер для приема данных на уровне Hot, а затем положитесь на правила жизненного цикла для смены уровней. Администраторы используют Azure Storage Explorer для управления контейнерами, восстановления удаленных элементов, создания SAS для партнеров с явными ограничениями по IP и коротким сроком действия, а также для изменения уровней BLOB-объектов при необходимости ускорить доступ к архивным данным. Такое сочетание упрощает повседневные операции, поддерживая при этом безопасность и возможность аудита.
Каждый выбор сервиса соответствует требованиям: FileStorage уровня “премиум” для SMB/NFS с низкой задержкой, GPv2 с RA-GZRS для аварийного восстановления BLOB-объектов и экономичных уровней хранения, частные конечные точки и правила для экземпляров ресурсов для строгого контроля сети, аутентификация на основе Azure AD для принципа наименьших привилегий, Import/Export для быстрой начальной загрузки, Azure File Sync с многоуровневым размещением в облаке для консолидации филиалов и AzCopy/Storage Explorer для эффективных и управляемых операций.
← Балансировка нагрузки Azure и управление трафиком · Все домены · Azure App Service и вычислительные ресурсы PaaS →
Отработать эти вопросы → · Тесты на время на ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Сдайте экзамен →