Microsoft AZ-104: Azure 儲存體 — 學習指南
屬於 Microsoft Azure Administrator Associate AZ-104 — 學習指南. 使用經過驗證的解答練習: Microsoft 考試中心, 或參加限時模擬考試: ExamRoll.io.
總覽
Azure Storage 是 Azure 各項資料服務的基礎,提供耐用、高可用性的物件與檔案儲存,並具備精細的安全性與彈性的網路功能。若要精通此服務,就必須了解帳戶類型與備援機制、Blob 的資料生命週期與保護、檔案共用的選項與同步、強式驗證與受控的網路存取,以及用於大量傳輸與管理的營運工具。
儲存體帳戶類型與耐用性
一般用途 v2 (GPv2) 帳戶是預設選項,也是大多數情境下的建議選擇。它們支援 Blob (啟用時包含 Data Lake Storage Gen2 的階層式命名空間)、檔案、佇列與資料表,橫跨標準 HDD 型與進階 SSD 型的效能層 (根據子類型,進階層可用於區塊 Blob、分頁 Blob 或檔案共用)。BlobStorage 帳戶是舊版的、僅限 Blob 的帳戶,功能有限;其存在主要是為了向後相容。FileStorage 帳戶是專為 Azure Files 設計的進階帳戶,提供已佈建、可預測的 IOPS 與輸送量,且延遲低,並同時支援 SMB 與 NFS 4.1。
備援選項在耐用性、可用性與成本之間取得平衡:
- LRS 在單一資料中心內儲存三個同步複本,適用於區域內的彈性,但無法應對可用性區域或地區性故障。
- ZRS 在一個地區內的不同可用性區域儲存三個同步複本,可防止區域性中斷,同時維持讀寫可用性。
- GRS 在本機儲存三個同步複本 (LRS),外加三個非同步複本到配對的次要地區。在容錯移轉前,次要地區不可讀取。
- RA-GRS 是具備次要端點讀取權限的 GRS,讓以讀取為主的工作負載在主要地區中斷時仍可繼續運作。當資料必須隨時可從次要地區讀取時,這是正確的選項。
- GZRS 結合了主要地區的 ZRS 與對次要地區的非同步複寫 (LRS)。它同時提供區域容錯能力與地區性災難復原。
- RA-GZRS 為 GZRS 增加了對次要地區的讀取權限。
當需要跨地區讀取時,選擇 RA-GRS 或 RA-GZRS;若需要跨地區災難復原但無讀取權限,則選擇 GRS/GZRS;若要區域層級的彈性與最低的寫入延遲,則選擇 ZRS;若要成本最佳化的耐用性但不需要區域/地區涵蓋,則選擇 LRS。
Blob 資料管理、分層與保護
Blob 存取層透過將儲存定價與存取模式對應,來最佳化成本。經常性存取層 (Hot tier) 提供最低的每 GB 存取與交易延遲,建議用於經常存取的資料。非經常性存取層 (Cool tier) 降低了儲存成本,但有較高的存取與提早刪除費用;適用於不常讀取的資料 (至少 30 天的週期)。封存層 (Archive tier) 是離線的,每 GB 成本最低,但有數小時的「解除凍結」(rehydration) 延遲與最低保留費用;最適合用於法規遵循或長期備份。層級可以針對每個 Blob 設定;也可以在帳戶或容器層級為新物件套用預設的存取層。
生命週期管理原則可自動化分層與保留。規則會每日評估,並可依前置詞、Blob 類型、上次修改時間與 Blob 索引標籤進行篩選。動作包括從經常性存取層移至非經常性存取層、從非經常性存取層移至封存層、解除凍結 (在有限條件下),以及在指定時間後刪除基礎 Blob、快照或版本。以「上次存取時間」為基礎的原則可以進一步細化轉換規則。設計良好的規則能將手動監督的成本轉換為由原則驅動的治理,同時確保符合法規的保留期限。
應審慎啟用資料保護功能:
- Blob 虛刪除 (soft delete) 會在保留期間內保留已刪除或覆寫的 Blob,無需從備份還原即可復原。它適用於基礎 Blob,並可擴展至快照與版本。
- 版本設定 (Versioning) 會在每次覆寫或刪除時保留一個唯讀版本,提供每個物件的時間點復原,並實現應用程式安全的並行處理。
- 容器虛刪除 (Container soft delete) 可保護容器免於意外刪除,它會將容器保留一段設定的時間,讓您能夠還原容器及其內容。
- 容器的時間點還原 (Point-in-time restore) 允許在保留期間內將一個或多個容器還原到先前的時間戳記。它需要啟用 Blob 版本設定與變更摘要 (change feed),對於大規模的邏輯毀損復原特別有價值,能將許多物件的狀態重建到一個一致的時間點。
區塊 Blob 的快照 (Snapshots) 提供額外的臨時復原點,但在大多數營運設計中已被版本設定所取代。確保生命週期原則與法律保留/不變性要求不互相衝突,尤其是在結合封存分層與 WORM 保留時。
Azure Files 與 Azure File Sync
Azure Files 提供完全受控的檔案共用,具備 Azure 原生的彈性與全球可用性。SMB 共用支援 SMB 3.x 的功能,例如傳輸中加密、在特定情境下於 premium FileStorage 共用上的持續可用性,以及以身分識別為基礎的存取控制。NFS 4.1 共用僅在 premium FileStorage 帳戶上提供,專為 UNIX/Linux 工作負載最佳化;它們使用 POSIX 權限和匯出原則,並為了安全起見將存取限制在選定的網路內。
針對 SMB 的身分識別驗證提供多種選項:
- Active Directory Domain Services (AD DS) 驗證,使用託管在本地端或 Azure IaaS 中的網域控制站,支援 NTFS ACLs 和 Kerberos/NTLM。
- Azure AD Domain Services (Azure AD DS),提供一個受控的網域,無需管理網域控制站 VM。
- Azure AD Kerberos for Azure Files,為來自已加入 Azure AD 的 Windows 用戶端和 Windows Server 2022 的 SMB 存取啟用現代化的、僅限雲端的身分識別,無需傳統的網域控制站,同時保留 Kerberos 和 ACL 的語意。與 RBAC 和共用層級權限整合,以將儲存授權與身分識別治理對齊。
Azure File Sync 將 Azure Files 延伸至本地端的 Windows Server,將您的 Azure 檔案共用轉換為具備集中式雲端儲存的多站點同步中樞。一個 Storage Sync Service 資源會協調複寫作業。在其中,同步群組會綁定:
- 一個雲端端點 (cloud endpoint),它參照儲存體帳戶中的一個 Azure 檔案共用。
- 一或多個伺服器端點 (server endpoints),每個端點對應到一個已註冊的 Windows Server 磁碟區上的路徑。
安裝 Azure File Sync 代理程式並註冊伺服器後,新增伺服器端點路徑(例如,D:\Shares\Projects)。可以啟用雲端分層 (Cloud tiering) 以在本地端維護命名空間,同時將冷門檔案存根化 (stubbing);原則包括磁碟區可用空間目標,以及基於上次存取熱度的收回原則。隨選召回 (On-demand recall) 會在存取時以透明的方式還原檔案內容。初始植入與召回策略、用於轉介的 DFS-N 整合,以及針對 AFS 系統目錄的防毒軟體排除項目,都是核心的營運考量。變更列舉與日誌型同步可將變動降到最低;節流與離線資料傳輸植入可以在初始複寫期間保護頻寬。
安全性、網路與存取控制
共用存取簽章 (SAS) 授予有範圍、有時間限制的存取權,而無需暴露帳戶金鑰。服務 SAS (Service SAS) 針對特定資源(blob、容器、檔案共用、佇列、資料表),具有定義的權限、開始/到期時間、允許的 IP 範圍、協定和預先授權的物件名稱。帳戶 SAS (Account SAS) 橫跨帳戶內的多個服務和資源類型,但不能綁定到預存存取原則;由於其範圍較廣,應謹慎使用。當使用 Azure AD 時,使用者委派 SAS (User delegation SAS) 是 Blob 服務的建議模式;它使用透過 Azure AD 取得的短期使用者委派金鑰進行簽署,產生一個可稽核、最低權限的權杖。預存存取原則 (Stored access policies) 附加到容器或共用上,並允許透過修改或刪除原則,對多個已發行的 SAS 權杖進行集中式撤銷和權限/時間更新。
Azure AD 授權與 Blob 和 Queue 整合,並透過前述基於 AD 的 SMB 模型與 Azure Files 整合。對於 Blob 和 Queue,在帳戶、容器或資源群組範圍內指派 Azure RBAC 角色,例如 Storage Blob Data Reader、Contributor 或 Owner。應用程式存取應優先使用受控識別和 OAuth,而非帳戶金鑰,以降低金鑰分發的風險,並大規模啟用條件式存取和 Privileged Identity Management。
當設定為「選取的網路」時,儲存體防火牆會強制執行網路來源限制:
- 虛擬網路規則授予存取權給已啟用 Microsoft.Storage 服務端點的特定子網路,或使用私密端點透過您 VNet 中的私有 IP 進行每個資源的私密存取。服務端點的設定較簡單並保留公用端點;私密端點提供最強的隔離與輸出控制。
- IP 網路規則允許來自本地端或網際網路用戶端的公用 IPv4 位址或 CIDR 範圍;這可用於範圍嚴格的系統管理存取。
- 資源執行個體規則允許受信任的 Azure 服務執行個體(例如,一個 Synapse workspace 或一個特定的 Logic App)存取儲存體帳戶,而無需寬鬆的「允許受信任的 Microsoft 服務」例外,方法是指定資源 ID 和支援的服務類型,有助於維持最低權限。
啟用 TLS 1.2+、要求安全傳輸、輪替帳戶金鑰,並使用 Storage Analytics 和 Azure Monitor 診斷設定進行稽核。將網路規則與 Azure AD RBAC 和 SAS 的良好實踐結合,以建立深度防禦的態勢。
資料移動與工具
Azure Import/Export 服務使用加密磁碟來加速大量資料的移動。若要匯入,請準備 2.5 吋/3.5 吋的 SATA HDD/SSD 硬碟,用 BitLocker 加密,然後使用 Azure Import/Export 工具寫入資料並產生硬碟資訊清單 (drive manifest) 和日誌檔 (journal files)。在入口網站中建立匯入作業,上傳硬碟清單和聯絡資訊,列印寄送標籤,並透過支援的貨運公司寄送到指定的 Microsoft 資料中心地址。追蹤進度並上傳日誌檔,以便 Azure 在複製中斷時可以續傳。若要匯出,請指定容器 (container) 或 blob,建立作業後,Microsoft 會將資料寫入經 BitLocker 加密的硬碟並寄回;您可以使用作業中提供的金鑰來解鎖。請務必驗證區域可用性、硬碟數量與大小限制,以及無人認領貨件的保留期限。
AzCopy 是用於高效能傳輸的命令列公用程式。對於 Blob 和 Azure Files,可使用 Azure AD (互動式或服務主體) 進行驗證,或將 SAS 權杖附加到來源/目的地 URL,或使用帳戶金鑰 (支援時可透過環境變數或登入指令)。核心操作包括用於一次性傳輸的 copy,以及用於單向鏡像的 sync,sync 會比較來源和目的地並傳輸差異部分 (delta)。典型的模式包括本機到 blob、blob 到 blob (包含帳戶內和跨帳戶的服務端複製),以及共用到共用。使用遞迴傳輸、包含/排除模式、並行性調整 (concurrency tuning) 和總和檢查碼 (checksum) 驗證。對於封存工作流程,請在上傳時設定目的地的 blob 層。使用 sync 時,需了解目的端的刪除行為可以啟用或停用;請根據備份或分發的語意來選擇模式。
Azure Storage Explorer 提供一個圖形化使用者介面 (GUI),用於多租用戶、多雲的系統管理。可使用 Azure AD 登入、帳戶名稱/金鑰或 SAS URI 進行連線。透過建立資料夾、上傳和下載、編輯中繼資料、設定物件層、檢視快照和版本,以及在啟用虛刪除 (soft delete) 時還原已刪除的項目,來管理容器和共用。產生具有精確權限、IP 範圍和開始/到期時間的 SAS 權杖,並在適用時透過預存存取原則 (stored access policies) 與開發人員或合作夥伴共用。Storage Explorer 與 AzCopy 無縫整合,可執行高輸送量的操作,同時顯示進度和重試狀態。
實際問題情境
星巴克 (Starbucks) 必須將分公司的檔案伺服器整合到 Azure,提供跨區域的災難復原,防止意外刪除,並在緊迫的時程內遷移 100 TB 的歷史媒體資產,同時避免佔滿廣域網路 (WAN) 頻寬。
- 選擇帳戶架構與備援機制
- 在主要區域建立一個 premium FileStorage 帳戶,用於低延遲的 SMB 和 NFS 共用;並建立一個 GPv2 帳戶,用於存放以 blob 為基礎的媒體封存。在 GPv2 帳戶上設定 RA-GZRS,以便在發生區域性事件時,媒體資產可從次要區域讀取;並在 FileStorage 上設定 ZRS,以實現區域性備援和一致的寫入可用性。這種組合提供了 premium 檔案共用效能以及具備讀取權限的 blob 災難復原。
- 保護存取與網路設定
- 在兩個帳戶上啟用「選取的網路」。為了讓分公司存取 SMB 共用,在一個 Hub VNet 中為每個共用建立私有端點 (private endpoint),並透過 Azure VPN/ExpressRoute 將其公開給各分公司。為一個在 blob 中媒體上執行分析的 Synapse 工作區新增資源執行個體規則,將該服務的存取權限限制在此儲存體帳戶。此設計將儲存體與公用網際網路隔離,並為 PaaS 分析服務維持最低權限存取。
- 以身分識別為基礎的授權
- 為 Azure Files 啟用 Azure AD Kerberos,讓已加入 Azure AD 的 Windows 用戶端能使用公司身分識別存取 SMB 共用,並設定 NTFS ACLs 以實現角色型存取。對於應用程式的 blob 存取,將受控識別 (managed identities) 指派容器範圍的 Storage Blob Data Contributor 角色,並使用使用者委派 SAS (user delegation SAS) 進行短期的委派操作。這能減少金鑰暴露並集中化授權管理。
- 資料保護與生命週期
- 開啟 blob 版本設定、blob 虛刪除、容器虛刪除以及變更摘要 (change feed)。為容器設定 14 天內的特定時間點還原 (point-in-time restore)。新增生命週期規則,將 30 天未存取的 blob 移至 Cool 層,180 天未存取的移至 Archive 層,但排除標記為
legalHold=true的檔案。這些設定可防止邏輯性刪除,並隨時間降低儲存成本。
- 大量遷移
- 為 100 TB 的媒體建立 Azure Import 作業。使用 BitLocker 加密 SATA SSD,透過 Import/Export 工具準備硬碟以產生資訊清單和日誌檔,透過核可的貨運公司寄送到指定的資料中心地址,並在入口網站中監控作業狀態。這可以避免 WAN 頻寬飽和,並快速完成初始資料植入 (seeding)。
- 持續同步與分公司整合
- 在每個剩餘的分公司 Windows Server 上部署 Azure File Sync。將伺服器註冊到一個 Storage Sync Service,建立一個同步群組,其雲端端點指向 premium SMB 共用,並為每個分公司路徑新增伺服器端點。啟用雲端分層 (cloud tiering),設定 20% 的可用空間目標,以將常用檔案 (hot files) 保留在本機,而將不常用檔案 (cold files) 轉為虛設檔 (stubs)。這提供了快速的本機存取,同時實現雲端規模的集中化管理。
- 維運與工具
- 使用 AzCopy 搭配 Azure AD 驗證,將內容創作系統的增量上傳到一個熱層 (hot-tier) 的擷取容器,然後依靠生命週期規則進行分層轉換。管理員使用 Azure Storage Explorer 來管理容器、還原已刪除的項目、為合作夥伴產生具有明確 IP 限制和短效期的 SAS,並在需要加速存取封存項目時調整 blob 層。這種組合簡化了日常維運,同時維持了安全性與可稽核性。
每個服務的選擇都對應到需求:使用 premium FileStorage 以滿足低延遲的 SMB/NFS 需求;使用具備 RA-GZRS 的 GPv2 來實現 blob 災難復原和成本分層;使用私有端點和資源執行個體規則來進行嚴格的網路控制;使用以 Azure AD 為基礎的驗證來達成最低權限;使用 Import/Export 來快速完成初始資料植入;使用具備雲端分層的 Azure File Sync 來整合分公司;並使用 AzCopy/Storage Explorer 來進行高效且受控管的維運。
← Azure 負載平衡與流量管理 · 所有領域 · Azure App Service 與 PaaS 計算 →
練習這些題目 → · 在 ExamRoll.io 上限時練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通過考試 →