Microsoft AZ-204: Azure Storage ve Blob Storage — Çalışma kılavuzu

Şunun bir parçası: Microsoft Azure Developer Associate AZ-204 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Microsoft sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.

Genel Bakış

Azure Storage, yapılandırılmamış ve yapılandırılmış veriler için dayanıklı, büyük ölçüde ölçeklenebilir bulut depolaması sağlar. Uygulama geliştirme için, doğru depolama hesabı türünü seçmeye, RTO/RPO hedeflerini karşılamak için yedekliliği yapılandırmaya, maliyet/performans için doğru blob türünü ve erişim katmanını seçmeye ve Azure AD ve SAS ile erişimi güvence altına almaya odaklanın. Veri katmanları arasında veri hareketini otomatikleştirmek için yaşam döngüsü politikalarını kullanın, uygun olduğunda statik web sitelerini doğrudan Blob depolamadan sunun ve dosya semantiği veya mesaj tabanlı ayrıştırma gerektiğinde Azure Files ve Queue Storage’ı uygulayın.

Depolama hesabı türleri ve yedeklilik temelleri

General-purpose v2 (GPv2), çoğu iş yükü için standart hesap türüdür. Blobları, dosyaları, kuyrukları ve tabloları, tüm erişim katmanlarını, yaşam döngüsü yönetimini ve en son özellikleri destekler. Eski BlobStorage hesapları yalnızca Blob hizmetini ve katmanlandırmayı sunar, ancak GPv2’de bulunan özelliklerin genişliğinden ve maliyet optimizasyonlarından yoksundur; yeni dağıtımlar GPv2’yi tercih etmelidir. FileStorage hesapları, kurumsal dosya iş yükleri (ör. profil paylaşımları, iş kolu uygulamaları) için tutarlı, düşük gecikmeli IOPS ve aktarım hızı sağlayan, Azure Files’a adanmış premium, SSD destekli hesaplardır. SMB/NFS paylaşımları için premium performans gerektiğinde FileStorage’ı seçin; aksi takdirde, varsayılan GPv2’dir.

Yedeklilik seçenekleri, hata etki alanları (failure domains) arasında veri dayanıklılığını ve kullanılabilirliğini belirler:

Hem bölge arızası korumasına hem de bölgeler arası DR’ye ihtiyacınız olduğunda, çözüm düzeyinde ZRS’yi yerel olarak ek bir coğrafi olarak çoğaltılmış hesap deseniyle eşleştirmeyi düşünün. Hesap yük devretme testini planlayın, DNS uç noktası geçişlerini anlayın ve coğrafi olaylar sırasında nihai tutarlılığı ve saat sapmasını (clock skew) yönetmek için uygulama yeniden deneme politikalarını doğrulayın.

Blob veri modeli, katmanları ve yaşam döngüsü yönetimi

Bloblar, farklı semantiklere sahip üç türde gelir. Blok bloblar, resimler, videolar ve yedeklemeler gibi büyük nesnelerin akışı (streaming) ve rastgele okunması için optimize edilmiştir. Yüklemeler bloklara bölünür ve işlenir (commit edilir), bu da paralel yüklemeleri ve verimli yeniden denemeleri mümkün kılar. Ekleme blobları (Append blobs), telemetri ve günlük yakalama gibi yalnızca ekleme yapılan iş yükleri için optimize edilmiştir; yalnızca ekleme işlemlerine izin verilir, bu da eşzamanlılığı basitleştirir. Sayfa blobları (Page blobs), rastgele okuma/yazma G/Ç için 512 bayt hizalı sayfalar sunar ve Azure VM diskleri tarafından kullanılan Azure sanal sabit disklerini (VHD’ler) destekler; IaaS diskleri ve büyük rastgele G/Ç iş yükleri için desteklenen tek blob türüdür.

Blob erişim katmanları maliyeti ve performansı kontrol eder. Sıcak (Hot), en düşük okuma/yazma gecikmesi ve en yüksek depolama maliyeti ile sık erişim için optimize edilmiştir. Soğuk (Cool), en az 30 gün boyunca saklanan, seyrek erişilen verileri hedefler; daha düşük depolama maliyetine ancak daha yüksek işlem/okuma maliyetlerine ve minimum saklama ücretlerine sahiptir. Arşiv (Archive), uzun süreli saklama için en düşük maliyetli katmandır; nesneler çevrimdışıdır ve okunmadan önce sıcak veya soğuk katmana yeniden getirilmelidir (rehydrated). Yeniden getirme, maliyeti hızla takas ederek standart veya yüksek öncelikle talep edilebilir. Hesap düzeyinde varsayılan bir erişim katmanı (sıcak veya soğuk) ayarlayabilir ve blob başına geçersiz kılabilirsiniz; arşiv yalnızca blob başına ayarlanır.

Yaşam döngüsü yönetimi politikaları, maliyeti kontrol etmek ve yönetişim gereksinimlerini karşılamak için veri hareketini ve saklamayı otomatikleştirir. Hesap düzeyinde, şu kuralları tanımlayın:

Değişiklik takibi ve aşağı akış işlemleri için, blob oluşturma, güncelleme, silme ve kopyalama işlemlerinin sıralı, değiştirilemez bir günlüğünü kullanmak üzere depolama hesabı değişiklik akışını (change feed) etkinleştirin. Bu, denetim noktası (checkpointing) ile tam olarak bir kez (exactly-once) veya en az bir kez (at-least-once) semantiklerine ihtiyaç duyan uyumluluk ve eşzamansız işlemcileri destekler.

Blob depolamada statik web sitesi barındırma, özel bir web uç noktası üzerinden sunulan özel bir $web kapsayıcısını kullanıma sunar. Dizin ve hata belgelerini yapılandırın ve statik varlıkları doğrudan yayınlayın. Statik web sitesi uç noktası, blob genel erişim ayarından bağımsız olarak site içeriğine anonim okuma erişimi sağlar; blob uç noktası üzerinden erişim devre dışı bırakılabilir. Özel alan adları ve küresel hızlandırma için uç noktayı Azure Front Door veya Azure CDN ile ön plana çıkarın. Özel uç noktalar (Private endpoints) statik web sitesi uç noktası için desteklenmez; özel erişim gereken yerlerde teslimatı güvence altına almak ve hızlandırmak için bir uç hizmeti (edge service) kullanın.

Güvenlik, kimlik ve kontrollü veri erişimi

Azure Storage, varsayılan olarak Microsoft tarafından yönetilen anahtarlarla 256-bit AES kullanarak bekleyen verileri şifreler. Daha sıkı kontrol için, anahtar rotasyonunu ve görev ayrımını yönetmek üzere Azure Key Vault veya Managed HSM’de depolanan müşteri tarafından yönetilen anahtarları (CMK) etkinleştirin; depolama hesabının yönetilen kimliğine wrap/unwrap izinleri verin. Sıkı düzenlemelere tabi iş yükleri için, ikinci, bağımsız bir şifreleme katmanı uygulamak üzere altyapı şifrelemesini etkinleştirin. Uçtan uca kriptografik kontrol gerekiyorsa, sunucu tarafı şifrelemeyi istemci tarafı şifreleme ile eşleştirin.

Azure AD yetkilendirmesi, Blob ve Queue hizmetleri ile Files REST API için veri düzlemini RBAC ile entegre eder. Yönetilen kimliklere, kullanıcılara veya gruplara Storage Blob Data Reader veya Storage Blob Data Contributor gibi en az ayrıcalıklı rolleri atayın. Kod içinde, OAuth 2.0 belirteçleri almak ve anahtarları gömmekten kaçınmak için DefaultAzureCredential kullanın. Azure Files’a SMB erişimi için, Active Directory kullanarak kimlik tabanlı kimlik doğrulamayı etkinleştirin: depolama hesabını şirket içi AD DS’e (hibrit kimlikler için Azure AD Kerberos aracılığıyla) veya Azure AD DS’e katın ve paylaşım seviyesinde yetkilendirme için NTFS ACL’lerini ve RBAC’yi (ör. Storage File Data SMB Share Contributor) kullanın. Aktarım sırasında şifrelemeli SMB 3.x kullandığınızdan emin olun ve 445 numaralı bağlantı noktasını engelleyen ağları aşmak için Private Endpoints, VPN veya ExpressRoute kullanmayı düşünün.

Paylaşılan Erişim İmzaları (SAS), hesap anahtarlarını ifşa etmeden kapsamı belirlenmiş, zaman sınırlı erişim yetkisi verir. Hizmet SAS’ı, belirli bir hizmete ve kaynağa (ör. tek bir blob veya kapsayıcı) kesin izinler ve başlangıç/bitiş zamanları ile erişim sağlar. Hesap SAS’ı, hesap seviyesinde çalışır ve birden fazla hizmeti (bloblar, dosyalar, kuyruklar, tablolar) ve listeleme veya oluşturma gibi hizmet API’lerini kapsar. Kullanıcı delegasyonu SAS’ı, Blob depolamaya özgüdür ve uygun RBAC’ye sahip bir sorumlu için Azure AD aracılığıyla elde edilen bir kullanıcı delegasyon anahtarı ile imzalanır; anahtar bağımlılığını ortadan kaldırır ve erişim kontrolünü Azure AD’de merkezileştirir. IP aralıkları, izin verilen protokoller (yalnızca HTTPS) ve kısa ömür süreleri gibi kısıtlamalar uygulayın. Saklı erişim ilkeleri, SAS kısıtlamalarını merkezileştirir ve ilkeyi güncelleyerek veya silerek iptal etmeyi sağlar; hizmet SAS’ı ve hesap SAS’ı için geçerlidir. Kullanıcı delegasyonu SAS’ı saklı erişim ilkelerini kullanmaz; kullanıcı delegasyon anahtarının süresini doldurarak veya Azure AD rol atamalarını kaldırarak iptal edin. Hesap anahtarları yerine her zaman SAS’ı tercih edin ve uygulamanız Azure AD belirteçleri alabildiğinde kullanıcı delegasyonu SAS’ını tercih edin.

Azure Files ve Queue Storage Temelleri

Azure Files, tam yönetilen SMB paylaşımları ve POSIX senaryoları için bir NFS seçeneği sunar. “Lift-and-shift” (olduğu gibi taşıma) geçişleri ve uygulama uyumluluğu için SMB paylaşımlarını kullanın. Premium FileStorage hesapları öngörülebilir düşük gecikmeli performans sunarken, standart paylaşımlar genel amaçlı dosya verileri için ekonomiktir. Paylaşımları ve dosyaları SMB istemcileri veya REST API/SDK’lar aracılığıyla yönetin. Azure File Sync, bir bulut paylaşımını Windows Server üzerinde önbelleğe alarak hibrit dosya hizmetlerini etkinleştirir; bu sayede yerel performans, soğuk verilerin buluta katmanlandırılması, çoklu site senkronizasyonu ve geleneksel NAS yenileme döngüleri olmadan yedekleme/tesis dışı olağanüstü durum kurtarma (DR) sağlar. En az ayrıcalık ilkesini uygulamak için Azure AD tabanlı kimliği NTFS ACL’leri ile birleştirin ve veri sızdırma riskini kontrol altına almak için Private Endpoints kullanın.

Azure Queue Storage, birbirinden ayrıştırılmış ve dayanıklı uygulama iş akışlarını mümkün kılar. Her mesaj 64 KB’a kadar olabilir (daha büyük yükler için blob URI’lerine referans verilmelidir). Mesajın yaşam süresi (time-to-live - TTL), otomatik olarak süresinin dolmasını belirler; saniyeden yedi güne kadar pozitif bir değer veya süresiz olması için -1 belirtin. Bir çalışan (worker) mesajı aldığında, mesaj kendi görünürlük zaman aşımı süresince görünmez hale gelir. Eğer işlem başarısız olursa ve mesaj zaman aşımından önce silinmezse, başka bir tüketici için yeniden görünür olur. Görünürlük zaman aşımını en kötü durumdaki işlem süresini aşacak şekilde ayarlayın ve çekişmeyi (contention) azaltmak için idempotent (tekrarlanabilir) işleyiciler ile üssel geri çekilme (exponential backoff) kullanın. Zehirli mesajları tespit etmek için kuyruktan çıkarma sayısını (dequeue count) takip edin; bu sayı bir eşiği aştığında, mesajı karantina ve analiz için özel bir zehirli mesaj kuyruğuna taşıyın. Azure Functions kuyruk tetikleyicileri, bu deseni bir -poison kuyruğu ile otomatik olarak uygular. Daha yüksek verim veya sıralama garantili FIFO (İlk Giren İlk Çıkar) ihtiyaçları için Service Bus kuyruklarını değerlendirin; aksi takdirde Azure Queue Storage hafif ve uygun maliyetli bir çözümdür.

Uygulamalı Problem Senaryosu

National Geographic, sunucusuz görüntü işleme, maliyet optimizasyonlu depolama ve şirket içi (on-premises) bir editör aracı için hibrit erişim özelliklerine sahip, yüksek trafikli bir fotoğrafçılık mikro sitesi yayınlamalıdır. Ayrıca, iş ortağı ajanslar için güvenli, süresi sınırlı paylaşım bağlantılarına ve arka plan işlemleri için sağlam bir mesaj işleme mekanizmasına ihtiyaç duymaktadırlar.

  1. RA-GRS ile bir GPv2 depolama hesabı oluşturun
  1. Statik web sitesi barındırmayı etkinleştirin ve site varlıklarını $web konteynerine dağıtın
  1. Orijinal RAW görüntüleri blok blobları olarak; bir kez yazılan telemetriyi ekleme blobları olarak saklayın
  1. Orijinalleri 30 gün sonra Cool’a ve 180 gün sonra Archive’a taşımak için yaşam döngüsü politikaları tanımlayın; bir yıldan eski sürümleri silin
  1. İş ortakları için Azure AD ve kullanıcı delegasyonu SAS ile veri erişimini güvence altına alın
  1. Key Vault ve altyapı şifrelemesi ile müşteri tarafından yönetilen anahtarları (CMK) etkinleştirin
  1. Arka plan görüntü işleme için Azure Queue Storage’ı bir Azure Functions kuyruk tetikleyicisi ile entegre edin; görünürlük zaman aşımını maksimum işlem süresini aşacak şekilde ayarlayın ve zehirli mesaj yönetimini yapılandırın
  1. Premium bir FileStorage hesabı ve Azure File Sync kullanarak editör araçlarını Azure Files aracılığıyla şirket içi Windows Server’a yayınlayın
  1. Statik web sitesinin önüne Azure Front Door yerleştirin ve önbellekleme ile özel HTTPS’yi etkinleştirin
  1. Depolama hesabı değişiklik akışını etkinleştirin ve bir uyumluluk deposuna arşivleyin

Azure Functions ve Sunucusuz Bilişim · Tüm alanlar · Azure Cosmos DB

Bu soruları çözün → · ExamRoll.io’da süreli pratik →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Sınavınızı geçin →

Microsoft'a göz atın →

Related guides

Hepsi bir arada erişim

Tek abonelik. Her sınav.

Her plan, sınırsız cevap aramayı, pratik testlerini, AI açıklamalarını ve tam kaynak kütüphanesini — 20'den fazla dilde — açar.

Aylık
24.87
Just €0.83/day
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

En iyi değer
12 ay
179.87
Just €0.49/daySave 40%
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

✓ Ücretsiz plan dahil · ✓ İstediğiniz zaman iptal edin · ✓ Tüm planlar tam ürünü açar