Microsoft AZ-204: Azure Storage ve Blob Storage — Çalışma kılavuzu
Şunun bir parçası: Microsoft Azure Developer Associate AZ-204 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Microsoft sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Genel Bakış
Azure Storage, yapılandırılmamış ve yapılandırılmış veriler için dayanıklı, büyük ölçüde ölçeklenebilir bulut depolaması sağlar. Uygulama geliştirme için, doğru depolama hesabı türünü seçmeye, RTO/RPO hedeflerini karşılamak için yedekliliği yapılandırmaya, maliyet/performans için doğru blob türünü ve erişim katmanını seçmeye ve Azure AD ve SAS ile erişimi güvence altına almaya odaklanın. Veri katmanları arasında veri hareketini otomatikleştirmek için yaşam döngüsü politikalarını kullanın, uygun olduğunda statik web sitelerini doğrudan Blob depolamadan sunun ve dosya semantiği veya mesaj tabanlı ayrıştırma gerektiğinde Azure Files ve Queue Storage’ı uygulayın.
Depolama hesabı türleri ve yedeklilik temelleri
General-purpose v2 (GPv2), çoğu iş yükü için standart hesap türüdür. Blobları, dosyaları, kuyrukları ve tabloları, tüm erişim katmanlarını, yaşam döngüsü yönetimini ve en son özellikleri destekler. Eski BlobStorage hesapları yalnızca Blob hizmetini ve katmanlandırmayı sunar, ancak GPv2’de bulunan özelliklerin genişliğinden ve maliyet optimizasyonlarından yoksundur; yeni dağıtımlar GPv2’yi tercih etmelidir. FileStorage hesapları, kurumsal dosya iş yükleri (ör. profil paylaşımları, iş kolu uygulamaları) için tutarlı, düşük gecikmeli IOPS ve aktarım hızı sağlayan, Azure Files’a adanmış premium, SSD destekli hesaplardır. SMB/NFS paylaşımları için premium performans gerektiğinde FileStorage’ı seçin; aksi takdirde, varsayılan GPv2’dir.
Yedeklilik seçenekleri, hata etki alanları (failure domains) arasında veri dayanıklılığını ve kullanılabilirliğini belirler:
- LRS (Locally Redundant Storage) üç kopyayı tek bir veri merkezinde eşzamanlı olarak depolar. En düşük maliyetlidir, bölge (zone) veya bölgesel (regional) koruması yoktur. Geliştirme/test, geçici iş yükleri veya daha üst katmanda çoğaltmanız olduğunda kullanın.
- ZRS (Zone-Redundant Storage) bir bölgedeki kullanılabilirlik alanları (availability zones) arasında eşzamanlı olarak çoğaltma yaparak bölgesel bir kesintiden yüksek kullanılabilirlik ve sıfır RPO ile korur. Bölge içi esneklik gerektiren bölgesel (zonal) bölgelerdeki üretim ortamları için seçin.
- GRS (Geo-Redundant Storage) birincil bölgede üç eşzamanlı kopya depolar (LRS gibi) ve eşzamansız olarak ikincil eşleştirilmiş bir bölgeye (orada LRS) çoğaltır. Tipik RPO 15 dakikadan azdır; ikincil varsayılan olarak okunabilir değildir. Okuma erişimine ihtiyaç duymadığınızda olağanüstü durum kurtarma için seçin.
- RA-GRS (Read-Access Geo-Redundant Storage) -secondary uç noktaları aracılığıyla ikincil bölgeye okuma erişimi ekler. Bölgeler arası olağanüstü durum toleransı ve birincil bölgedeki olaylar sırasında çoğunlukla okuma yapılan iş yükleri için veya nihai tutarlılığın kabul edilebilir olduğu coğrafi yakınlık okumaları için kullanın.
Hem bölge arızası korumasına hem de bölgeler arası DR’ye ihtiyacınız olduğunda, çözüm düzeyinde ZRS’yi yerel olarak ek bir coğrafi olarak çoğaltılmış hesap deseniyle eşleştirmeyi düşünün. Hesap yük devretme testini planlayın, DNS uç noktası geçişlerini anlayın ve coğrafi olaylar sırasında nihai tutarlılığı ve saat sapmasını (clock skew) yönetmek için uygulama yeniden deneme politikalarını doğrulayın.
Blob veri modeli, katmanları ve yaşam döngüsü yönetimi
Bloblar, farklı semantiklere sahip üç türde gelir. Blok bloblar, resimler, videolar ve yedeklemeler gibi büyük nesnelerin akışı (streaming) ve rastgele okunması için optimize edilmiştir. Yüklemeler bloklara bölünür ve işlenir (commit edilir), bu da paralel yüklemeleri ve verimli yeniden denemeleri mümkün kılar. Ekleme blobları (Append blobs), telemetri ve günlük yakalama gibi yalnızca ekleme yapılan iş yükleri için optimize edilmiştir; yalnızca ekleme işlemlerine izin verilir, bu da eşzamanlılığı basitleştirir. Sayfa blobları (Page blobs), rastgele okuma/yazma G/Ç için 512 bayt hizalı sayfalar sunar ve Azure VM diskleri tarafından kullanılan Azure sanal sabit disklerini (VHD’ler) destekler; IaaS diskleri ve büyük rastgele G/Ç iş yükleri için desteklenen tek blob türüdür.
Blob erişim katmanları maliyeti ve performansı kontrol eder. Sıcak (Hot), en düşük okuma/yazma gecikmesi ve en yüksek depolama maliyeti ile sık erişim için optimize edilmiştir. Soğuk (Cool), en az 30 gün boyunca saklanan, seyrek erişilen verileri hedefler; daha düşük depolama maliyetine ancak daha yüksek işlem/okuma maliyetlerine ve minimum saklama ücretlerine sahiptir. Arşiv (Archive), uzun süreli saklama için en düşük maliyetli katmandır; nesneler çevrimdışıdır ve okunmadan önce sıcak veya soğuk katmana yeniden getirilmelidir (rehydrated). Yeniden getirme, maliyeti hızla takas ederek standart veya yüksek öncelikle talep edilebilir. Hesap düzeyinde varsayılan bir erişim katmanı (sıcak veya soğuk) ayarlayabilir ve blob başına geçersiz kılabilirsiniz; arşiv yalnızca blob başına ayarlanır.
Yaşam döngüsü yönetimi politikaları, maliyeti kontrol etmek ve yönetişim gereksinimlerini karşılamak için veri hareketini ve saklamayı otomatikleştirir. Hesap düzeyinde, şu kuralları tanımlayın:
- Blobları veya blob sürümlerini/anlık görüntülerini (snapshots) son değiştirilme tarihinden N gün sonra soğuk veya arşiv katmanına taşıma
- Yaş eşiklerinden sonra blobları, anlık görüntüleri veya sürümleri silme
- Belirli veri kümelerini hedeflemek için kapsayıcı önekine ve blob dizin etiketlerine göre filtreleme (örneğin, env=prod ve policy=retention-7y etiketleri) Saklamayı zorunlu kılarken aynı zamanda kazara silmelere karşı koruma sağlamak için yaşam döngüsü kurallarını sürüm oluşturma (versioning) ve geçici silme (soft delete) ile birleştirin. Arşiv katmanının minimum saklama ve erken silme ücretleri olduğunu unutmayın; gereksiz yeniden getirmeleri en aza indirecek şekilde politikalar tasarlayın.
Değişiklik takibi ve aşağı akış işlemleri için, blob oluşturma, güncelleme, silme ve kopyalama işlemlerinin sıralı, değiştirilemez bir günlüğünü kullanmak üzere depolama hesabı değişiklik akışını (change feed) etkinleştirin. Bu, denetim noktası (checkpointing) ile tam olarak bir kez (exactly-once) veya en az bir kez (at-least-once) semantiklerine ihtiyaç duyan uyumluluk ve eşzamansız işlemcileri destekler.
Blob depolamada statik web sitesi barındırma, özel bir web uç noktası üzerinden sunulan özel bir $web kapsayıcısını kullanıma sunar. Dizin ve hata belgelerini yapılandırın ve statik varlıkları doğrudan yayınlayın. Statik web sitesi uç noktası, blob genel erişim ayarından bağımsız olarak site içeriğine anonim okuma erişimi sağlar; blob uç noktası üzerinden erişim devre dışı bırakılabilir. Özel alan adları ve küresel hızlandırma için uç noktayı Azure Front Door veya Azure CDN ile ön plana çıkarın. Özel uç noktalar (Private endpoints) statik web sitesi uç noktası için desteklenmez; özel erişim gereken yerlerde teslimatı güvence altına almak ve hızlandırmak için bir uç hizmeti (edge service) kullanın.
Güvenlik, kimlik ve kontrollü veri erişimi
Azure Storage, varsayılan olarak Microsoft tarafından yönetilen anahtarlarla 256-bit AES kullanarak bekleyen verileri şifreler. Daha sıkı kontrol için, anahtar rotasyonunu ve görev ayrımını yönetmek üzere Azure Key Vault veya Managed HSM’de depolanan müşteri tarafından yönetilen anahtarları (CMK) etkinleştirin; depolama hesabının yönetilen kimliğine wrap/unwrap izinleri verin. Sıkı düzenlemelere tabi iş yükleri için, ikinci, bağımsız bir şifreleme katmanı uygulamak üzere altyapı şifrelemesini etkinleştirin. Uçtan uca kriptografik kontrol gerekiyorsa, sunucu tarafı şifrelemeyi istemci tarafı şifreleme ile eşleştirin.
Azure AD yetkilendirmesi, Blob ve Queue hizmetleri ile Files REST API için veri düzlemini RBAC ile entegre eder. Yönetilen kimliklere, kullanıcılara veya gruplara Storage Blob Data Reader veya Storage Blob Data Contributor gibi en az ayrıcalıklı rolleri atayın. Kod içinde, OAuth 2.0 belirteçleri almak ve anahtarları gömmekten kaçınmak için DefaultAzureCredential kullanın. Azure Files’a SMB erişimi için, Active Directory kullanarak kimlik tabanlı kimlik doğrulamayı etkinleştirin: depolama hesabını şirket içi AD DS’e (hibrit kimlikler için Azure AD Kerberos aracılığıyla) veya Azure AD DS’e katın ve paylaşım seviyesinde yetkilendirme için NTFS ACL’lerini ve RBAC’yi (ör. Storage File Data SMB Share Contributor) kullanın. Aktarım sırasında şifrelemeli SMB 3.x kullandığınızdan emin olun ve 445 numaralı bağlantı noktasını engelleyen ağları aşmak için Private Endpoints, VPN veya ExpressRoute kullanmayı düşünün.
Paylaşılan Erişim İmzaları (SAS), hesap anahtarlarını ifşa etmeden kapsamı belirlenmiş, zaman sınırlı erişim yetkisi verir. Hizmet SAS’ı, belirli bir hizmete ve kaynağa (ör. tek bir blob veya kapsayıcı) kesin izinler ve başlangıç/bitiş zamanları ile erişim sağlar. Hesap SAS’ı, hesap seviyesinde çalışır ve birden fazla hizmeti (bloblar, dosyalar, kuyruklar, tablolar) ve listeleme veya oluşturma gibi hizmet API’lerini kapsar. Kullanıcı delegasyonu SAS’ı, Blob depolamaya özgüdür ve uygun RBAC’ye sahip bir sorumlu için Azure AD aracılığıyla elde edilen bir kullanıcı delegasyon anahtarı ile imzalanır; anahtar bağımlılığını ortadan kaldırır ve erişim kontrolünü Azure AD’de merkezileştirir. IP aralıkları, izin verilen protokoller (yalnızca HTTPS) ve kısa ömür süreleri gibi kısıtlamalar uygulayın. Saklı erişim ilkeleri, SAS kısıtlamalarını merkezileştirir ve ilkeyi güncelleyerek veya silerek iptal etmeyi sağlar; hizmet SAS’ı ve hesap SAS’ı için geçerlidir. Kullanıcı delegasyonu SAS’ı saklı erişim ilkelerini kullanmaz; kullanıcı delegasyon anahtarının süresini doldurarak veya Azure AD rol atamalarını kaldırarak iptal edin. Hesap anahtarları yerine her zaman SAS’ı tercih edin ve uygulamanız Azure AD belirteçleri alabildiğinde kullanıcı delegasyonu SAS’ını tercih edin.
Azure Files ve Queue Storage Temelleri
Azure Files, tam yönetilen SMB paylaşımları ve POSIX senaryoları için bir NFS seçeneği sunar. “Lift-and-shift” (olduğu gibi taşıma) geçişleri ve uygulama uyumluluğu için SMB paylaşımlarını kullanın. Premium FileStorage hesapları öngörülebilir düşük gecikmeli performans sunarken, standart paylaşımlar genel amaçlı dosya verileri için ekonomiktir. Paylaşımları ve dosyaları SMB istemcileri veya REST API/SDK’lar aracılığıyla yönetin. Azure File Sync, bir bulut paylaşımını Windows Server üzerinde önbelleğe alarak hibrit dosya hizmetlerini etkinleştirir; bu sayede yerel performans, soğuk verilerin buluta katmanlandırılması, çoklu site senkronizasyonu ve geleneksel NAS yenileme döngüleri olmadan yedekleme/tesis dışı olağanüstü durum kurtarma (DR) sağlar. En az ayrıcalık ilkesini uygulamak için Azure AD tabanlı kimliği NTFS ACL’leri ile birleştirin ve veri sızdırma riskini kontrol altına almak için Private Endpoints kullanın.
Azure Queue Storage, birbirinden ayrıştırılmış ve dayanıklı uygulama iş akışlarını mümkün kılar. Her mesaj 64 KB’a kadar olabilir (daha büyük yükler için blob URI’lerine referans verilmelidir). Mesajın yaşam süresi (time-to-live - TTL), otomatik olarak süresinin dolmasını belirler; saniyeden yedi güne kadar pozitif bir değer veya süresiz olması için -1 belirtin. Bir çalışan (worker) mesajı aldığında, mesaj kendi görünürlük zaman aşımı süresince görünmez hale gelir. Eğer işlem başarısız olursa ve mesaj zaman aşımından önce silinmezse, başka bir tüketici için yeniden görünür olur. Görünürlük zaman aşımını en kötü durumdaki işlem süresini aşacak şekilde ayarlayın ve çekişmeyi (contention) azaltmak için idempotent (tekrarlanabilir) işleyiciler ile üssel geri çekilme (exponential backoff) kullanın. Zehirli mesajları tespit etmek için kuyruktan çıkarma sayısını (dequeue count) takip edin; bu sayı bir eşiği aştığında, mesajı karantina ve analiz için özel bir zehirli mesaj kuyruğuna taşıyın. Azure Functions kuyruk tetikleyicileri, bu deseni bir -poison kuyruğu ile otomatik olarak uygular. Daha yüksek verim veya sıralama garantili FIFO (İlk Giren İlk Çıkar) ihtiyaçları için Service Bus kuyruklarını değerlendirin; aksi takdirde Azure Queue Storage hafif ve uygun maliyetli bir çözümdür.
Uygulamalı Problem Senaryosu
National Geographic, sunucusuz görüntü işleme, maliyet optimizasyonlu depolama ve şirket içi (on-premises) bir editör aracı için hibrit erişim özelliklerine sahip, yüksek trafikli bir fotoğrafçılık mikro sitesi yayınlamalıdır. Ayrıca, iş ortağı ajanslar için güvenli, süresi sınırlı paylaşım bağlantılarına ve arka plan işlemleri için sağlam bir mesaj işleme mekanizmasına ihtiyaç duymaktadırlar.
- RA-GRS ile bir GPv2 depolama hesabı oluşturun
- Neden: GPv2, yaşam döngüsü ve katmanlandırma özellikleriyle Blob, Files ve Queue hizmetlerinin kilidini açar. RA-GRS, bölgeler arası olağanüstü durum toleransı ve bölgesel olaylar sırasında çoğunlukla okunan varlıkların sürekliliği için ikincil uç noktalara okuma erişimi sağlar.
- Statik web sitesi barındırmayı etkinleştirin ve site varlıklarını $web konteynerine dağıtın
- Neden: Blob statik web siteleri, web sunucusu yönetimini ortadan kaldırır, Hot katmanından düşük gecikmeli okumalar sunar ve küresel olarak ölçeklenir. Daha sonra özel alan adları, WAF ve uç (edge) önbellekleme için Azure Front Door ile eşleştirin.
- Orijinal RAW görüntüleri blok blobları olarak; bir kez yazılan telemetriyi ekleme blobları olarak saklayın
- Neden: Blok blobları, büyük ve paralel yüklemeleri ve web için optimize edilmiş türevlerin verimli bir şekilde sunulmasını destekler. Ekleme blobları, işlem hatlarından gelen eş zamanlı log yazma işlemlerini çakışma olmadan basitleştirir.
- Orijinalleri 30 gün sonra Cool’a ve 180 gün sonra Archive’a taşımak için yaşam döngüsü politikaları tanımlayın; bir yıldan eski sürümleri silin
- Neden: Otomatik katmanlandırma, uyumluluk kopyalarını korurken erişim desenlerine göre depolama maliyetini düşürür. Sürüm ve anlık görüntü temizliği, manuel müdahale olmadan veri şişkinliğini kontrol eder.
- İş ortakları için Azure AD ve kullanıcı delegasyonu SAS ile veri erişimini güvence altına alın
- Neden: Paylaşım hizmetindeki bir yönetilen kimliğe Storage Blob Data Reader rolünü atayın, kullanıcı delegasyon anahtarları alın ve IP kısıtlamaları ile kısa ömürlü, yalnızca HTTPS destekli SAS jetonları oluşturun. Bu, hesap anahtarlarının dağıtılmasını önler ve yetkilendirmeyi Azure AD’ye bağlar.
- Key Vault ve altyapı şifrelemesi ile müşteri tarafından yönetilen anahtarları (CMK) etkinleştirin
- Neden: CMK, daha sıkı uyumluluk ve rotasyon gereksinimlerini karşılarken, çift şifreleme hassas medya için derinlemesine savunma sağlar.
- Arka plan görüntü işleme için Azure Queue Storage’ı bir Azure Functions kuyruk tetikleyicisi ile entegre edin; görünürlük zaman aşımını maksimum işlem süresini aşacak şekilde ayarlayın ve zehirli mesaj yönetimini yapılandırın
- Neden: Kuyruklar, yükleme yolunu işlem (compute) biriminden ayırır. Görünürlük zaman aşımı yinelenen işleri önler ve Functions çalışma zamanı, başarısız olan öğeleri incelenmek üzere otomatik olarak bir -poison kuyruğuna yönlendirir.
- Premium bir FileStorage hesabı ve Azure File Sync kullanarak editör araçlarını Azure Files aracılığıyla şirket içi Windows Server’a yayınlayın
- Neden: Editörler, AD aracılığıyla NTFS ACL’leri ve kimlik tabanlı kimlik doğrulama ile düşük gecikmeli SMB erişimi kazanırken, Azure File Sync yerel önbellekleme ve bulut katmanlandırması sağlar. Premium katman, etkileşimli iş yükleri için tutarlı performans garantisi verir.
- Statik web sitesinin önüne Azure Front Door yerleştirin ve önbellekleme ile özel HTTPS’yi etkinleştirin
- Neden: Uç (Edge) POP’ları (Varlık Noktaları) gecikmeyi küresel olarak azaltır, özel alan adları marka gereksinimlerini karşılar ve WAF, depolama arka ucunu değiştirmeden güvenlik katmanı ekler.
- Depolama hesabı değişiklik akışını etkinleştirin ve bir uyumluluk deposuna arşivleyin
- Neden: Blob değişikliklerinin değişmez ve sıralı bir günlüğü, tekrarlanabilir içerik işlem hatları için aşağı akış analitiği, denetim ve yeniden oynatmayı destekler.
← Azure Functions ve Sunucusuz Bilişim · Tüm alanlar · Azure Cosmos DB →
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →