Microsoft AZ-104: Azure 儲存體 — 學習指南

屬於 Microsoft Azure Administrator Associate AZ-104 — 學習指南. 使用經過驗證的解答練習: Microsoft 考試中心, 或參加限時模擬考試: ExamRoll.io.

總覽

Azure Storage 是 Azure 各項資料服務的基礎,提供耐用、高可用性的物件與檔案儲存,並具備精細的安全性與彈性的網路功能。若要精通此服務,就必須了解帳戶類型與備援機制、Blob 的資料生命週期與保護、檔案共用的選項與同步、強式驗證與受控的網路存取,以及用於大量傳輸與管理的營運工具。

儲存體帳戶類型與耐用性

一般用途 v2 (GPv2) 帳戶是預設選項,也是大多數情境下的建議選擇。它們支援 Blob (啟用時包含 Data Lake Storage Gen2 的階層式命名空間)、檔案、佇列與資料表,橫跨標準 HDD 型與進階 SSD 型的效能層 (根據子類型,進階層可用於區塊 Blob、分頁 Blob 或檔案共用)。BlobStorage 帳戶是舊版的、僅限 Blob 的帳戶,功能有限;其存在主要是為了向後相容。FileStorage 帳戶是專為 Azure Files 設計的進階帳戶,提供已佈建、可預測的 IOPS 與輸送量,且延遲低,並同時支援 SMB 與 NFS 4.1。

備援選項在耐用性、可用性與成本之間取得平衡:

當需要跨地區讀取時,選擇 RA-GRS 或 RA-GZRS;若需要跨地區災難復原但無讀取權限,則選擇 GRS/GZRS;若要區域層級的彈性與最低的寫入延遲,則選擇 ZRS;若要成本最佳化的耐用性但不需要區域/地區涵蓋,則選擇 LRS。

Blob 資料管理、分層與保護

Blob 存取層透過將儲存定價與存取模式對應,來最佳化成本。經常性存取層 (Hot tier) 提供最低的每 GB 存取與交易延遲,建議用於經常存取的資料。非經常性存取層 (Cool tier) 降低了儲存成本,但有較高的存取與提早刪除費用;適用於不常讀取的資料 (至少 30 天的週期)。封存層 (Archive tier) 是離線的,每 GB 成本最低,但有數小時的「解除凍結」(rehydration) 延遲與最低保留費用;最適合用於法規遵循或長期備份。層級可以針對每個 Blob 設定;也可以在帳戶或容器層級為新物件套用預設的存取層。

生命週期管理原則可自動化分層與保留。規則會每日評估,並可依前置詞、Blob 類型、上次修改時間與 Blob 索引標籤進行篩選。動作包括從經常性存取層移至非經常性存取層、從非經常性存取層移至封存層、解除凍結 (在有限條件下),以及在指定時間後刪除基礎 Blob、快照或版本。以「上次存取時間」為基礎的原則可以進一步細化轉換規則。設計良好的規則能將手動監督的成本轉換為由原則驅動的治理,同時確保符合法規的保留期限。

應審慎啟用資料保護功能:

區塊 Blob 的快照 (Snapshots) 提供額外的臨時復原點,但在大多數營運設計中已被版本設定所取代。確保生命週期原則與法律保留/不變性要求不互相衝突,尤其是在結合封存分層與 WORM 保留時。

Azure Files 與 Azure File Sync

Azure Files 提供完全受控的檔案共用,具備 Azure 原生的彈性與全球可用性。SMB 共用支援 SMB 3.x 的功能,例如傳輸中加密、在特定情境下於 premium FileStorage 共用上的持續可用性,以及以身分識別為基礎的存取控制。NFS 4.1 共用僅在 premium FileStorage 帳戶上提供,專為 UNIX/Linux 工作負載最佳化;它們使用 POSIX 權限和匯出原則,並為了安全起見將存取限制在選定的網路內。

針對 SMB 的身分識別驗證提供多種選項:

Azure File Sync 將 Azure Files 延伸至本地端的 Windows Server,將您的 Azure 檔案共用轉換為具備集中式雲端儲存的多站點同步中樞。一個 Storage Sync Service 資源會協調複寫作業。在其中,同步群組會綁定:

安裝 Azure File Sync 代理程式並註冊伺服器後,新增伺服器端點路徑(例如,D:\Shares\Projects)。可以啟用雲端分層 (Cloud tiering) 以在本地端維護命名空間,同時將冷門檔案存根化 (stubbing);原則包括磁碟區可用空間目標,以及基於上次存取熱度的收回原則。隨選召回 (On-demand recall) 會在存取時以透明的方式還原檔案內容。初始植入與召回策略、用於轉介的 DFS-N 整合,以及針對 AFS 系統目錄的防毒軟體排除項目,都是核心的營運考量。變更列舉與日誌型同步可將變動降到最低;節流與離線資料傳輸植入可以在初始複寫期間保護頻寬。

安全性、網路與存取控制

共用存取簽章 (SAS) 授予有範圍、有時間限制的存取權,而無需暴露帳戶金鑰。服務 SAS (Service SAS) 針對特定資源(blob、容器、檔案共用、佇列、資料表),具有定義的權限、開始/到期時間、允許的 IP 範圍、協定和預先授權的物件名稱。帳戶 SAS (Account SAS) 橫跨帳戶內的多個服務和資源類型,但不能綁定到預存存取原則;由於其範圍較廣,應謹慎使用。當使用 Azure AD 時,使用者委派 SAS (User delegation SAS) 是 Blob 服務的建議模式;它使用透過 Azure AD 取得的短期使用者委派金鑰進行簽署,產生一個可稽核、最低權限的權杖。預存存取原則 (Stored access policies) 附加到容器或共用上,並允許透過修改或刪除原則,對多個已發行的 SAS 權杖進行集中式撤銷和權限/時間更新。

Azure AD 授權與 Blob 和 Queue 整合,並透過前述基於 AD 的 SMB 模型與 Azure Files 整合。對於 Blob 和 Queue,在帳戶、容器或資源群組範圍內指派 Azure RBAC 角色,例如 Storage Blob Data Reader、Contributor 或 Owner。應用程式存取應優先使用受控識別和 OAuth,而非帳戶金鑰,以降低金鑰分發的風險,並大規模啟用條件式存取和 Privileged Identity Management。

當設定為「選取的網路」時,儲存體防火牆會強制執行網路來源限制:

啟用 TLS 1.2+、要求安全傳輸、輪替帳戶金鑰,並使用 Storage Analytics 和 Azure Monitor 診斷設定進行稽核。將網路規則與 Azure AD RBAC 和 SAS 的良好實踐結合,以建立深度防禦的態勢。

資料移動與工具

Azure Import/Export 服務使用加密磁碟來加速大量資料的移動。若要匯入,請準備 2.5 吋/3.5 吋的 SATA HDD/SSD 硬碟,用 BitLocker 加密,然後使用 Azure Import/Export 工具寫入資料並產生硬碟資訊清單 (drive manifest) 和日誌檔 (journal files)。在入口網站中建立匯入作業,上傳硬碟清單和聯絡資訊,列印寄送標籤,並透過支援的貨運公司寄送到指定的 Microsoft 資料中心地址。追蹤進度並上傳日誌檔,以便 Azure 在複製中斷時可以續傳。若要匯出,請指定容器 (container) 或 blob,建立作業後,Microsoft 會將資料寫入經 BitLocker 加密的硬碟並寄回;您可以使用作業中提供的金鑰來解鎖。請務必驗證區域可用性、硬碟數量與大小限制,以及無人認領貨件的保留期限。

AzCopy 是用於高效能傳輸的命令列公用程式。對於 Blob 和 Azure Files,可使用 Azure AD (互動式或服務主體) 進行驗證,或將 SAS 權杖附加到來源/目的地 URL,或使用帳戶金鑰 (支援時可透過環境變數或登入指令)。核心操作包括用於一次性傳輸的 copy,以及用於單向鏡像的 sync,sync 會比較來源和目的地並傳輸差異部分 (delta)。典型的模式包括本機到 blob、blob 到 blob (包含帳戶內和跨帳戶的服務端複製),以及共用到共用。使用遞迴傳輸、包含/排除模式、並行性調整 (concurrency tuning) 和總和檢查碼 (checksum) 驗證。對於封存工作流程,請在上傳時設定目的地的 blob 層。使用 sync 時,需了解目的端的刪除行為可以啟用或停用;請根據備份或分發的語意來選擇模式。

Azure Storage Explorer 提供一個圖形化使用者介面 (GUI),用於多租用戶、多雲的系統管理。可使用 Azure AD 登入、帳戶名稱/金鑰或 SAS URI 進行連線。透過建立資料夾、上傳和下載、編輯中繼資料、設定物件層、檢視快照和版本,以及在啟用虛刪除 (soft delete) 時還原已刪除的項目,來管理容器和共用。產生具有精確權限、IP 範圍和開始/到期時間的 SAS 權杖,並在適用時透過預存存取原則 (stored access policies) 與開發人員或合作夥伴共用。Storage Explorer 與 AzCopy 無縫整合,可執行高輸送量的操作,同時顯示進度和重試狀態。

實際問題情境

星巴克 (Starbucks) 必須將分公司的檔案伺服器整合到 Azure,提供跨區域的災難復原,防止意外刪除,並在緊迫的時程內遷移 100 TB 的歷史媒體資產,同時避免佔滿廣域網路 (WAN) 頻寬。

  1. 選擇帳戶架構與備援機制
  1. 保護存取與網路設定
  1. 以身分識別為基礎的授權
  1. 資料保護與生命週期
  1. 大量遷移
  1. 持續同步與分公司整合
  1. 維運與工具

每個服務的選擇都對應到需求:使用 premium FileStorage 以滿足低延遲的 SMB/NFS 需求;使用具備 RA-GZRS 的 GPv2 來實現 blob 災難復原和成本分層;使用私有端點和資源執行個體規則來進行嚴格的網路控制;使用以 Azure AD 為基礎的驗證來達成最低權限;使用 Import/Export 來快速完成初始資料植入;使用具備雲端分層的 Azure File Sync 來整合分公司;並使用 AzCopy/Storage Explorer 來進行高效且受控管的維運。


Azure 負載平衡與流量管理 · 所有領域 · Azure App Service 與 PaaS 計算

練習這些題目 → · 在 ExamRoll.io 上限時練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通過考試 →

瀏覽 Microsoft →

Related guides

一站式存取

一份訂閱。所有考試。

每個方案都可無限存取答案搜尋、練習測驗、AI 解釋和完整的資源庫 — 支援 20 多種語言。

每月
24.87
Just €0.83/day
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

最佳價值
12 個月
179.87
Just €0.49/daySave 40%
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

✓ 包含免費方案 · ✓ 隨時取消 · ✓ 所有方案解鎖完整產品