Microsoft AZ-104: Azure Depolama — Çalışma kılavuzu
Şunun bir parçası: Microsoft Azure Administrator Associate AZ-104 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Microsoft sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Genel Bakış
Azure Storage, Azure genelindeki veri hizmetlerinin temelini oluşturur; dayanıklı, yüksek oranda erişilebilir nesne ve dosya depolaması sunarken ayrıntılı güvenlik ve esnek ağ özellikleri sağlar. Bu alanda uzmanlaşmak, hesap türlerini ve yedekliliği, bloblar için veri yaşam döngüsünü ve korumasını, dosya paylaşımı seçeneklerini ve senkronizasyonunu, güçlü kimlik doğrulamayı ve kontrollü ağ erişimini ve toplu aktarım ile yönetim için operasyonel araçları anlamayı gerektirir.
Depolama hesabı türleri ve dayanıklılık
Genel amaçlı v2 (GPv2) hesapları, çoğu senaryo için varsayılan ve önerilen seçenektir. Standart HDD destekli ve premium SSD destekli performans katmanlarında (alt türe bağlı olarak blok blobu, sayfa blobu veya dosya paylaşımları için premium) blobları (etkinleştirildiğinde Data Lake Storage Gen2 hiyerarşik ad alanı dahil), dosyaları, kuyrukları ve tabloları desteklerler. BlobStorage hesapları, sınırlı özelliklere sahip, yalnızca blob içeren eski tip hesaplardır; temel olarak geriye dönük uyumluluk için varlıklarını sürdürürler. FileStorage hesapları, Azure Files için özelleştirilmiş premium hesaplardır; sağlanan, öngörülebilir IOPS ve düşük gecikme süreli aktarım hızı sunar ve hem SMB hem de NFS 4.1’i destekler.
Yedeklilik seçenekleri dayanıklılık, erişilebilirlik ve maliyeti dengeler:
- LRS, tek bir veri merkezinde üç eş zamanlı kopya depolar; bölge içi dayanıklılık için uygundur ancak bölge veya bölgesel arızalar için uygun değildir.
- ZRS, bir bölge içindeki farklı kullanılabilirlik alanlarına yayılmış üç eş zamanlı kopya depolar; okuma/yazma erişilebilirliğini korurken bölgesel bir kesintiye karşı koruma sağlar.
- GRS, yerel olarak üç eş zamanlı kopya (LRS) ve eşleştirilmiş ikincil bir bölgeye üç eş zamansız kopya depolar. Yük devretme gerçekleşene kadar ikincil bölge okunamaz.
- RA-GRS, ikincil uç noktaya okuma erişimi olan GRS’dir ve birincil bölgedeki bir kesinti sırasında çoğunlukla okuma yapılan iş yüklerinin devam etmesini sağlar. Verilerin her zaman ikincil bölgeden okunabilir olması gerektiğinde bu doğru seçenektir.
- GZRS, birincil bölgedeki ZRS’yi ikincil bir bölgeye (LRS) eş zamansız çoğaltma ile birleştirir. Hem bölge hata toleransı hem de bölgesel olağanüstü durum kurtarma sunar.
- RA-GZRS, GZRS için ikincil bölgeye okuma erişimi ekler.
Bölgeler arası okuma gerektiğinde RA-GRS veya RA-GZRS’yi, okuma erişimi olmadan bölgeler arası DR için GRS/GZRS’yi, en düşük yazma gecikmesiyle bölge düzeyinde dayanıklılık için ZRS’yi ve bölge/bölgesel kapsama alanı olmadan maliyet optimizasyonlu dayanıklılık için LRS’yi seçin.
Blob veri yönetimi, katmanları ve koruması
Blob erişim katmanları, depolama fiyatlandırmasını erişim düzenleriyle uyumlu hale getirerek maliyeti optimize eder. Sık Erişimli (Hot) katman, GB başına en düşük erişim ve işlem gecikmesini sağlar ve sık erişilen veriler için önerilir. Seyrek Erişimli (Cool) katman, daha yüksek erişim ve erken silme ücretleri karşılığında depolama maliyetini düşürür; seyrek okunan veriler için kullanılır (en az 30 günlük bir ufukla). Arşiv (Archive) katmanı çevrimdışıdır ve GB başına en düşük maliyete sahiptir, saatler süren yeniden sağlama (rehydration) gecikmesi ve minimum saklama ücretleri vardır; uyumluluk veya uzun vadeli yedekleme için en iyisidir. Katmanlar blob başına ayarlanabilir; yeni nesneler için hesap veya kapsayıcı düzeyinde varsayılan bir erişim katmanı uygulanabilir.
Yaşam döngüsü yönetimi ilkeleri, katmanlandırmayı ve saklamayı otomatikleştirir. Kurallar günlük olarak değerlendirilir ve ön ek, blob türü, son değiştirilme zamanı ve blob dizin etiketlerine göre filtreleme yapabilir. Eylemler arasında sık erişimliden seyrek erişimliye, seyrek erişimliden arşive taşıma, yeniden sağlama (sınırlı koşullarda) ve belirli bir yaştan sonra temel blobları, anlık görüntüleri veya sürümleri silme bulunur. Son erişim zamanına dayalı ilkeler, geçişleri daha da hassaslaştırabilir. İyi tasarlanmış kurallar, uyumluluk saklama pencerelerini sağlarken maliyeti manuel denetimden ilke odaklı yönetişime dönüştürür.
Veri koruma özellikleri bilinçli olarak etkinleştirilmelidir:
- Blob geçici silme (soft delete), silinen veya üzerine yazılan blobları bir saklama penceresi boyunca korur ve yedekten geri yükleme yapmadan kurtarmaya olanak tanır. Temel bloblar için geçerlidir ve anlık görüntülere ve sürümlere genişletilebilir.
- Sürüm oluşturma (Versioning), her üzerine yazma veya silme işleminde salt okunur bir sürüm tutar, nesne başına belirli bir noktaya kurtarma sunar ve uygulama açısından güvenli eşzamanlılığa olanak tanır.
- Kapsayıcı geçici silme (soft delete), kapsayıcıları yapılandırılmış bir süre boyunca saklayarak yanlışlıkla silinmeye karşı korur ve kapsayıcının ve içeriğinin geri yüklenmesini sağlar.
- Kapsayıcılar için belirli bir noktaya geri yükleme (Point-in-time restore), bir veya daha fazla kapsayıcıyı bir saklama dönemi içinde önceki bir zaman damgasına geri yüklemeye olanak tanır. Blob sürüm oluşturma ve değişiklik akışını (change feed) gerektirir ve özellikle büyük ölçekli mantıksal bozulma kurtarma, birçok nesne arasında durumu tutarlı bir noktaya yeniden oluşturma için değerlidir.
Blok blobları için anlık görüntüler (Snapshots) ek geçici kurtarma noktaları sağlar ancak çoğu operasyonel tasarımda sürüm oluşturma bunların yerini almıştır. Yaşam döngüsü ilkelerinin ve yasal saklama/değişmezlik (legal hold/immutability) gereksinimlerinin, özellikle arşiv katmanlandırması ve WORM saklamayı birleştirirken çakışmadığından emin olun.
Azure Files ve Azure File Sync
Azure Files, Azure’a özgü esneklik ve küresel kullanılabilirlik ile tam olarak yönetilen dosya paylaşımları sunar. SMB paylaşımları, aktarım sırasında şifreleme, belirli senaryolarda premium FileStorage paylaşımlarında sürekli kullanılabilirlik ve kimlik tabanlı erişim denetimi gibi SMB 3.x özelliklerini destekler. NFS 4.1 paylaşımları yalnızca premium FileStorage hesaplarında mevcuttur ve UNIX/Linux iş yükleri için optimize edilmiştir; POSIX izinlerini ve dışa aktarma ilkelerini kullanırlar ve güvenlik için erişim belirli ağlarla kısıtlanmıştır.
SMB için kimlik tabanlı kimlik doğrulama birden fazla seçenek sunar:
- Active Directory Domain Services (AD DS) kimlik doğrulaması, şirket içinde veya Azure IaaS’de barındırılan bir domain controller kullanarak NTFS ACL’lerini ve Kerberos/NTLM’yi destekler.
- Azure AD Domain Services (Azure AD DS), domain controller VM’lerini yönetmeden yönetilen bir domain sağlar.
- Azure Files için Azure AD Kerberos, Azure AD’ye katılmış Windows istemcilerinden ve Windows Server 2022’den SMB erişimi için modern, yalnızca bulut tabanlı kimlik sağlar. Bu sayede Kerberos ve ACL semantiğini korurken geleneksel domain controller’lara olan ihtiyacı ortadan kaldırır. Depolama yetkilendirmesini kimlik yönetimiyle uyumlu hale getirmek için RBAC ve paylaşım düzeyi izinlerle entegre olur.
Azure File Sync, Azure Files’ı şirket içi Windows Server’lara genişleterek Azure dosya paylaşımınızı merkezi bulut depolaması ile çoklu site senkronizasyonu için bir merkez haline getirir. Bir Storage Sync Service kaynağı, replikasyonu yönetir. Bunun içinde, senkronizasyon grupları şunları bağlar:
- Bir bulut uç noktası (cloud endpoint), bir depolama hesabındaki bir Azure dosya paylaşımına referans verir.
- Bir veya daha fazla sunucu uç noktası (server endpoint), her biri kayıtlı bir Windows Server birimindeki bir yolu eşler.
Azure File Sync aracısını yükledikten ve sunucuyu kaydettikten sonra, sunucu uç noktası yolunu (örneğin, D:\Shares\Projects) ekleyin. Ad alanını yerel olarak korurken soğuk dosyaları saplama (stubbing) yapmak için bulut katmanlandırma (cloud tiering) etkinleştirilebilir; ilkeler arasında birim boş alan hedefleri ve son erişim sıcaklığına dayalı çıkarma bulunur. İsteğe bağlı geri çağırma (on-demand recall), erişim sırasında dosya içeriğini şeffaf bir şekilde geri yükler. İlk tohumlama (initial seed) ve geri çağırma stratejileri, yönlendirmeler için DFS-N entegrasyonu ve AFS sistem dizinleri için antivirüs istisnaları temel operasyonel hususlardır. Değişiklik numaralandırması ve günlük tabanlı senkronizasyon, yığılmayı en aza indirir; kısıtlama (throttling) ve çevrimdışı veri aktarımı ile tohumlama, ilk replikasyon sırasında bant genişliğini koruyabilir.
Güvenlik, ağ ve kontrollü erişim
Paylaşılan erişim imzaları (Shared access signatures - SAS), hesap anahtarlarını ifşa etmeden kapsamı belirlenmiş, zaman sınırlı erişim sağlar. Service SAS, tanımlanmış izinler, başlangıç/bitiş zamanları, izin verilen IP aralıkları, protokoller ve önceden yetkilendirilmiş nesne adları ile belirli bir kaynağı (blob, container, dosya paylaşımı, kuyruk, tablo) hedefler. Account SAS, hesap içindeki birden fazla hizmeti ve kaynak türünü kapsar ancak depolanmış bir erişim ilkesine bağlanamaz; daha geniş kapsamı nedeniyle idareli kullanılmalıdır. User delegation SAS, Azure AD kullanıldığında Blob hizmeti için önerilen modeldir; Azure AD aracılığıyla elde edilen kısa ömürlü bir kullanıcı temsilci anahtarı ile imzalanır ve denetlenebilir, en az ayrıcalıklı bir token üretir. Depolanmış erişim ilkeleri, container’lara veya paylaşımlara eklenir ve ilkeyi değiştirerek veya silerek birden fazla yayınlanmış SAS token’ı için merkezi iptal ve izin/zaman güncellemelerine olanak tanır.
Azure AD yetkilendirmesi, Blob ve Queue ile ve daha önce açıklanan AD tabanlı SMB modelleri aracılığıyla Azure Files ile entegre olur. Blob ve Queue için, hesap, container veya kaynak grubu kapsamında Storage Blob Data Reader, Contributor veya Owner gibi Azure RBAC rolleri atayın. Uygulama erişimi, anahtar dağıtım riskini azaltan ve ölçekte koşullu erişim ile Privileged Identity Management’ı etkinleştiren hesap anahtarları yerine yönetilen kimlikleri ve OAuth’u tercih etmelidir.
Depolama güvenlik duvarı, ‘Seçili ağlar’ (Selected networks) olarak ayarlandığında ağ kaynağı kısıtlamalarını uygular:
- Sanal ağ kuralları, Microsoft.Storage hizmet uç noktalarının etkinleştirildiği belirli alt ağlara erişim izni verir veya VNet’inizdeki özel bir IP aracılığıyla kaynak başına özel erişim için özel uç noktaları (private endpoints) kullanır. Hizmet uç noktalarının (Service endpoints) yapılandırılması daha basittir ve genel uç noktaları korur; özel uç noktalar en güçlü yalıtımı ve çıkış denetimini sağlar.
- IP ağı kuralları, şirket içi veya internet istemcileri için genel IPv4 adreslerine veya CIDR aralıklarına izin verir; bunu sıkı bir şekilde kapsamı belirlenmiş idari erişim için kullanın.
- Kaynak örneği kuralları, geniş kapsamlı “güvenilir Microsoft hizmetlerine izin ver” istisnaları olmadan, güvenilir Azure hizmet örneklerinin (örneğin, bir Synapse çalışma alanı veya belirli bir Logic App) depolama hesabına ulaşmasına olanak tanır. Bu, kaynak kimliğini ve desteklenen hizmet türünü belirterek en az ayrıcalık ilkesini sürdürmeye yardımcı olur.
TLS 1.2+ sürümünü etkinleştirin, güvenli aktarımı zorunlu kılın, hesap anahtarlarını düzenli olarak değiştirin ve Storage Analytics ile Azure Monitor tanılama ayarlarını kullanarak denetim yapın. Derinlemesine savunma (defense-in-depth) duruşu için ağ kurallarını Azure AD RBAC ve SAS hijyeni ile birleştirin.
Veri taşıma ve araçlar
Azure Import/Export hizmeti, şifrelenmiş diskler kullanarak toplu veri taşıma işlemlerini hızlandırır. İçeri aktarma (import) için 2,5”/3,5” SATA HDD/SSD sürücüleri hazırlayın, bunları BitLocker ile şifreleyin ve verileri yazıp bir sürücü manifestosu (drive manifest) ve günlük dosyaları (journal files) oluşturmak için Azure Import/Export aracını kullanın. Portalda bir içeri aktarma işi (import job) oluşturun, sürücü listesini ve iletişim bilgilerini yükleyin, sevkiyat etiketlerini yazdırın ve desteklenen taşıyıcı aracılığıyla sağlanan Microsoft veri merkezi adresine gönderin. İlerlemeyi takip edin ve kesintiye uğraması durumunda Azure’un kopyalamaya devam edebilmesi için günlük dosyalarını yükleyin. Dışarı aktarma (export) için container’ları veya blob’ları belirtin, işi oluşturun, Microsoft BitLocker ile şifrelenmiş sürücülere yazar ve geri gönderir; kilidi açmak için işte sağlanan anahtarları kullanırsınız. Her zaman bölge kullanılabilirliğini, sürücü sayısı ve boyut sınırlarını ve teslim alınmayan gönderiler için saklama sürelerini doğrulayın.
AzCopy, yüksek performanslı aktarımlar için kullanılan komut satırı yardımcı programıdır. Blob ve Azure Files için Azure AD (etkileşimli veya hizmet sorumlusu) kullanarak kimlik doğrulaması yapın, kaynak/hedef URL’lerine SAS belirteçleri ekleyin veya hesap anahtarlarını (ortam değişkenleri veya desteklendiği yerlerde oturum açma komutu) kullanın. Temel işlemler, tek seferlik aktarımlar için copy ve kaynak ile hedefi karşılaştırıp deltaları (farkları) aktaran yönlü yansıtma (directional mirroring) için sync komutlarını içerir. Tipik kullanım senaryoları arasında yerelden bloba, blobdan bloba (hesap içi ve hesaplar arası hizmet tarafı kopyalama dahil) ve paylaşımdan paylaşıma aktarımlar bulunur. Özyinelemeli (recursive) aktarımlar, dahil etme/hariç tutma kalıpları (include/exclude patterns), eşzamanlılık ayarı (concurrency tuning) ve sağlama toplamı doğrulaması (checksum validation) kullanın. Arşivleme iş akışları için, yükleme sırasında hedef blob katmanını (tier) ayarlayın. Senkronizasyon yaparken, hedefteki silme işlemlerinin etkinleştirilebileceğini veya devre dışı bırakılabileceğini unutmayın; modu, yedekleme ve dağıtım semantiğine göre seçin.
Azure Storage Explorer, çok kiracılı (multi-tenant), çoklu bulut (multi-cloud) yönetimi için bir GUI (grafiksel kullanıcı arayüzü) sağlar. Azure AD ile oturum açma, hesap adı/anahtarı veya SAS URI’leri kullanarak bağlanın. Klasörler oluşturarak, yükleme ve indirme yaparak, meta verileri düzenleyerek, nesne katmanlarını ayarlayarak, anlık görüntüleri (snapshots) ve sürümleri görüntüleyerek ve geçici silme (soft delete) etkinleştirildiğinde silinmiş öğeleri geri yükleyerek container’ları ve paylaşımları yönetin. Hassas izinler, IP aralıkları ve başlangıç/bitiş tarihleri ile SAS belirteçleri oluşturun ve bunları uygun olduğunda saklı erişim ilkeleri (stored access policies) altında geliştiriciler veya iş ortaklarıyla paylaşın. Storage Explorer, yüksek verimli işlemler için AzCopy ile sorunsuz bir şekilde entegre olurken ilerlemeyi ve yeniden denemeleri de gösterir.
Pratik Problem Senaryosu
Starbucks, şube dosya sunucularını Azure’da birleştirmeli, bölgeler arası olağanüstü durum kurtarma (disaster recovery) sağlamalı, kazara silmelere karşı koruma sağlamalı ve WAN bağlantılarını doyurmadan 100 TB’lık geçmiş medya varlıklarını dar bir zaman çizelgesinde taşımalıdır.
- Hesap mimarisini ve yedekliliği seçin
- Düşük gecikmeli SMB ve NFS paylaşımları için birincil bölgede bir premium FileStorage hesabı ve blob tabanlı medya arşivleri için bir GPv2 hesabı oluşturun. Bölgesel olaylar sırasında medya varlıklarının ikincil bölgeden okunabilmesi için GPv2 hesabında RA-GZRS’yi ve bölgesel dayanıklılık (zonal resilience) ile tutarlı yazma kullanılabilirliği için FileStorage hesabında ZRS’yi yapılandırın. Bu eşleştirme, premium dosya paylaşımı performansı ve okuma erişimli blob DR (olağanüstü durum kurtarma) sağlar.
- Erişimi ve ağı güvenli hale getirin
- Her iki hesapta da Seçili ağlar (Selected networks) seçeneğini etkinleştirin. Şubelerin SMB paylaşımlarına erişimi için bir Hub VNet içinde paylaşım başına özel uç noktalar (private endpoints) oluşturun ve bunları Azure VPN/ExpressRoute aracılığıyla şubelere açın. Blob’larda depolanan medya üzerinde analiz çalıştıran bir Synapse çalışma alanı için kaynak örneği kuralları (resource instance rules) ekleyerek bu hizmetin erişimini yalnızca bu depolama hesabıyla sınırlayın. Bu tasarım, depolamayı genel internetten yalıtır ve PaaS analitiği için en az ayrıcalıkla erişimi (least-privilege access) sürdürür.
- Kimlik tabanlı yetkilendirme
- Azure AD’ye katılmış Windows istemcilerinin kurumsal kimlikleri kullanarak SMB paylaşımlarına erişmesine izin vermek için Azure Files için Azure AD Kerberos’u etkinleştirin ve rol tabanlı erişim için NTFS ACL’lerini yapılandırın. Uygulamaların blob erişimi için, yönetilen kimliklere (managed identities) container kapsamında Storage Blob Data Contributor rolünü atayın ve kısa ömürlü, yetkilendirilmiş işlemler için kullanıcı delegasyonu SAS (user delegation SAS) kullanın. Bu, anahtar sızıntısı riskini azaltır ve yetkilendirmeyi merkezileştirir.
- Veri koruma ve yaşam döngüsü
- Blob sürüm oluşturma (blob versioning), blob geçici silme (blob soft delete), container geçici silme (container soft delete) ve değişiklik akışını (change feed) açın. Container’lar için 14 günlük bir pencereyle belirli bir noktaya geri yüklemeyi (point-in-time restore) yapılandırın.
legalHold=trueolarak etiketlenmiş dosyalar hariç olmak üzere, 30 gün boyunca erişilmeyen blob’ları Cool katmanına ve 180 gün boyunca erişilmeyenleri Archive katmanına taşımak için yaşam döngüsü kuralları ekleyin. Bu ayarlar, mantıksal silmelere karşı koruma sağlar ve zamanla depolama maliyetlerini düşürür.
- Toplu taşıma
- 100 TB’lık medya için Azure Import işleri oluşturun. SATA SSD’leri BitLocker ile şifreleyin, manifesto ve günlük dosyaları oluşturmak için sürücüleri Import/Export aracıyla hazırlayın, onaylanmış taşıyıcı aracılığıyla sağlanan veri merkezi adresine gönderin ve portalda iş durumunu izleyin. Bu, WAN doygunluğunu önler ve ilk veri yüklemesini (seeding) hızla tamamlar.
- Sürekli senkronizasyon ve şube konsolidasyonu
- Kalan her şubedeki Windows Server’a Azure File Sync dağıtın. Sunucuları bir Storage Sync Service’e kaydedin, bulut uç noktası (cloud endpoint) premium SMB paylaşımını gösterecek şekilde bir senkronizasyon grubu (sync group) oluşturun ve her şube yolu için sunucu uç noktaları (server endpoints) ekleyin. Sık erişilen (hot) dosyaları yerelde tutmak ve seyrek erişilen (cold) dosyaları saplama (stub) olarak tutmak için %20 boş alan hedefiyle bulut katmanlandırmayı (cloud tiering) etkinleştirin. Bu, bulut ölçeğinde merkezileştirme ile hızlı yerel erişim sağlar.
- Operasyonlar ve araçlar
- İçerik oluşturma sistemlerinden sık erişilen katmandaki (hot-tier) bir alım container’ına artımlı yüklemeler için Azure AD kimlik doğrulaması ile AzCopy kullanın, ardından katman geçişleri için yaşam döngüsü kurallarına güvenin. Yöneticiler, container’ları yönetmek, silinen öğeleri geri yüklemek, iş ortakları için belirli IP kısıtlamaları ve kısa geçerlilik süreleri ile SAS oluşturmak ve arşivlenmiş öğelere erişimi hızlandırırken blob katmanlarını ayarlamak için Azure Storage Explorer’ı kullanır. Bu kombinasyon, güvenlik ve denetlenebilirliği korurken günlük operasyonları kolaylaştırır.
Her hizmet seçimi gereksinimlerle uyumludur: düşük gecikmeli SMB/NFS için premium FileStorage, blob DR ve maliyet katmanları için RA-GZRS’li GPv2, sıkı ağ kontrolü için özel uç noktalar ve kaynak örneği kuralları, en az ayrıcalık için Azure AD tabanlı kimlik doğrulama, hızlı ilk veri yüklemesi için Import/Export, şube konsolidasyonu için bulut katmanlandırmalı Azure File Sync ve verimli, yönetilen operasyonlar için AzCopy/Storage Explorer.
← Azure Yük Dengeleme ve Trafik Yönetimi · Tüm alanlar · Azure App Service ve PaaS İşlem →
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →