Azure Backup: arquitectura, almacenes, directivas, seguridad y supervisión
Volver a la ruta AZ-104
AZ-104Capítulo 26

Preparación para la Certificación Microsoft AZ-104

Azure Backup: arquitectura, almacenes, directivas, seguridad y supervisión

Elige cargas, agentes y extensiones, RPO/RTO, tipos, niveles, replicación, almacenes, retención, controles de ransomware, protección SQL y supervisión centralizada.

Tiempo de estudio sugerido: 95 minutos • Nivel intermedio • Reescritura original basada en el módulo proporcionado de Microsoft Learn y contrastada con la documentación vigente de Azure Backup

Escudo neón de administrador de Azure rodeado de máquinas virtuales, redes, almacenamiento, identidad, gobernanza, supervisión, copias de seguridad e infraestructura como código

1. Convierte la política de copia en recuperación del negocio

Las organizaciones dependen de los datos, de modo que almacenamiento, seguridad, frecuencia, retención y restauración deben diseñarse juntos. La redundancia local o las cintas fuera del sitio conservan copias, pero transportar medios de vuelta al servidor alarga la recuperación. También pueden quedar brechas frente a ransomware, administradores maliciosos, eliminaciones accidentales, errores humanos y falta de pruebas de restauración.

El escenario utiliza SQL Server en un grupo de disponibilidad distribuido en tres de . La empresa busca un servicio nativo, retención económica durante diez años para auditoría y cumplimiento, supervisión diaria de todos los trabajos de base de datos, recuperación segura y administración central. El objetivo es decidir si aporta protección, retención, seguridad y restauración suficientes.

Mapa desde objetivos de recuperación hasta cargas, planos de datos, almacenes, seguridad, supervisión y restauración.
Una copia sirve cuando política, datos, copias aisladas, seguridad, supervisión y restauración probada funcionan como un sistema.

2. Define y su límite de servicio

es la oferta administrada de copia como servicio que protege datos híbridos y de compatibles y los recupera desde . En muchos escenarios elimina servidores y almacenamiento de copia propios, administra capacidad automáticamente y expone directivas, puntos de recuperación, trabajos, seguridad y restauraciones mediante experiencias nativas de .

Características principales.
CaracterísticaSignificado operativo
Sin infraestructura opera el plano de control y almacenamiento administrado para cargas compatibles, reduciendo compra, revisiones, capacidad y administración.
Administración centralDirectivas, almacenes, , , CLI, , , , Resource Graph y habilitan gobierno y automatización.
Seguridad integradaCifrado, , puntos de conexión privados, alertas, eliminación temporal, inmutabilidad, Resource Guard y autorización multiusuario reducen riesgo.
Recuperación independienteUna copia Vault-Standard aislada puede sobrevivir a la eliminación o compromiso del recurso de origen.
Pago por usoEl servicio asigna almacenamiento y cobra según instancias, datos, nivel, redundancia, operaciones y reglas de la carga.

3. Conoce las cargas que se pueden proteger

El módulo enumera el alcance siguiente. Compatibilidad, región, tipo de almacén, directiva y estado preliminar varían por carga y deben comprobarse antes de aprobar el diseño.

Cargas incluidas en el módulo.
UbicaciónDatos o cargaRuta típica
LocalArchivos, carpetas y estado de sistema Windows; Hyper-V, VMware y aplicaciones mediante servidor de copia.Agente MARS al almacén de Recovery Services o DPM/MABS a disco local y después al almacén.
Proceso de Windows/Linux y Managed Disks.Extensión para VM completa; MARS para archivos/carpetas/estado; Disk Backup para instantáneas.
Archivos y objetosRecursos de y Blobs.Instantáneas operativas y, cuando procede, copias en almacén.
Bases en VMSQL Server y SAP HANA.Copia por consciente de la carga y recuperación por base.
Bases administradas, PostgreSQL Flexible Server y MySQL Flexible Server citados.Integración específica con Backup vault y matriz de soporte.
ContenedoresClústeres de .Extensión de y Backup vault para estado y volúmenes compatibles.

La documentación actual también incluye SAP ASE en VM, copia en almacén de y capacidades preliminares como . Son ampliaciones actuales; valida disponibilidad antes de producción.

Servidores locales, VM, discos, archivos, blobs, bases y AKS fluyen mediante integraciones específicas a almacenes.
es una familia con mecanismos distintos para cada origen.

4. Traduce la tolerancia empresarial a RPO y RTO

RPO es la pérdida máxima tolerable expresada en tiempo. Un RPO de una hora exige puntos suficientes para perder como máximo una hora de cambios. RTO es el tiempo objetivo para restaurar el proceso tras una interrupción. Un RTO de tres horas requiere devolver el acceso dentro de ese plazo.

RPO y RTO impulsan decisiones diferentes.
ObjetivoCómo mejorarloCompensación
RPO menorInstantáneas frecuentes, copias de o protección operacional/continua.Más puntos, proceso, almacenamiento y límites específicos.
RTO menorNivel de instantánea, automatización, destinos previstos, capacidad y runbooks ensayados.Los niveles rápidos y snapshots locales pueden costar más.
Retención largaPuntos mensuales/anuales y copias aptas para archivo.Menor coste, pero restauración lenta y posibles cargos o retención mínima.

Una programación no garantiza RPO y una retención no garantiza RTO. Incluye duración y fallos de trabajos, retraso de réplica, preparación, validación, dependencias y reanudación.

Línea temporal con frecuencia de copia como RPO y duración desde incidente a restauración como RTO.
RPO limita cuánto retroceden los datos; RTO limita la indisponibilidad.

5. Comprende las cuatro capas de arquitectura

Arquitectura de .
CapaResponsabilidad
Integración de cargaUna extensión, agente, de instantánea o conector coordina el origen y genera instantánea o flujo.
Plano de datos - nivelesOperacional/snapshot, Vault-Standard y Vault-Archive ofrecen aislamiento, tiempo, retención y precio distintos.
Plano de datos - disponibilidad y seguridadLRS, ZRS o GRS replica; cifrado, , red, eliminación temporal e inmutabilidad controlan acceso y ciclo.
Plano de administraciónRecovery Services vaults y Backup vaults mantienen directivas, puntos, instancias, trabajos y seguridad; las vistas centrales agregan el patrimonio.
Cuatro capas conectan cargas, integración segura, niveles y réplica, almacenes, directivas, seguridad y administración.
La protección fluye desde la carga a datos aislados y después a gobierno y supervisión.

6. Asocia cada máquina con su agente o extensión

Componentes de protección.
ComponenteDónde se ejecutaQué protege
Extensión de copia de VMInstalada mediante el agente de VM.Coordina instantánea y VM completa; puede usar consistencia de aplicación/archivo con agente o de bloqueo cuando se admite.
Agente MARSServidor Windows o VM compatible.Archivos, carpetas, volúmenes y estado directamente al almacén; no protege una VM Linux completa.
System Center DPMServidor dedicado, normalmente local.Recoge máquinas/aplicaciones a disco y usa MARS para puntos en .
Backup Server (MABS)Servidor local o VM.Protección derivada de DPM sin licencia System Center, con disco local y almacén.
Extensión de cargaVM de origen o infraestructura de trabajo.Genera instantáneas para VM/Files o flujos de SQL Server y SAP HANA.

La extensión integra la carga; no es el destino duradero. Los datos viajan por y redes seguras, con , o puntos privados cuando se admiten, hacia almacenamiento administrado.

MARS, extensión de VM, DPM/MABS y extensiones envían snapshots o flujos por red segura al almacén.
Elige por alcance: VM completa, archivos/estado o base consciente de la carga.

7. Distingue copia completa, incremental, diferencial, de y selectiva

Tipos del módulo.
TipoContenido y dependenciaUso
CompletaOrigen/base completa y registros suficientes.Base inicial; SQL admite como máximo una completa programada al día, diaria o semanal.
IncrementalSolo bloques cambiados desde la copia anterior.DPM/MABS en disco y copias a usan transferencia incremental eficiente.
DiferencialCambios de SQL desde la última completa; depende de ella.Máximo una diaria y no el mismo día que una completa.
de transaccionesRegistros de SQL para restauración puntual a un segundo.Hasta cada 15 minutos en bases y modelos compatibles.
Disco selectivoProtege/restaura un subconjunto de discos de datos de VM.Reduce coste cuando solo discos críticos requieren protección de VM.
Varias copias de VM al díaLa directiva mejorada crea más de un punto diario.La directiva actual llega a intervalos de cuatro horas frente a Standard diaria.

La cadena debe seguir siendo recuperable. Un diferencial o retenido puede conservar la completa principal más tiempo mientras existan dependencias.

8. Elige snapshot, Vault-Standard o Vault-Archive

Niveles de acceso.
NivelUbicación y finalidadPerfil
Snapshot u operacionalInstantánea específica cerca del origen en la suscripción o plano del cliente.Restauración rápida, pero menor aislamiento frente al compromiso del origen.
Vault-StandardCopia aislada en línea en almacenamiento administrado por Microsoft.Equilibrio de tiempo/coste y copia disponible si origen o snapshot desaparecen.
Vault-ArchivePuntos aptos de larga retención pasan a almacenamiento barato y poco usado.Restauración lenta, reglas de elegibilidad, edad/retención mínima y costes de operación.

La compatibilidad vigente depende de la carga: solo puntos mensuales/anuales elegibles pueden archivarse en ciertos casos y Archive no funciona con ZRS en Recovery Services vault. Consulta la matriz actual.

Tres niveles ordenados por velocidad, aislamiento, retención y coste.
Puntos recientes cerca, copia aislada en Standard y larga retención elegible en Archive.

9. Selecciona redundancia según el fallo que debes soportar

Opciones.
OpciónAlcanceNota
LRSTres copias en un primario.Menor coste; cubre rack/disco, no pérdida regional.
ZRSCopias en zonas de disponibilidad de la región compatible.Resiliencia zonal y residencia regional; varía por carga/región.
GRSReplica a la región emparejada y es predeterminado en Recovery Services vault.Durabilidad regional; Cross Region Restore depende de carga, almacén, permisos, coste y región.

Copia entre regiones y restauración entre regiones son distintas. La mayoría de cargas no puede copiar a cualquier región. Un almacén GRS puede habilitar Cross Region Restore en la región emparejada. Para VM, el RPO secundario actual puede llegar a 36 horas en el peor caso.

10. Protege los puntos contra errores y ataques

  • Cifra en tránsito y reposo y usa claves administradas por cliente cuando sea necesario.
  • Separa administración de carga y copia con y mínimo privilegio.
  • Usa puntos privados y controles de red en escenarios compatibles.
  • Supervisa cambios, fallos, restauraciones y operaciones destructivas con alertas y diagnóstico.
  • Usa eliminación temporal: el valor actual es 14 días gratuitos por defecto y puede configurarse de 14 a 180 días, con coste después del período gratuito.
  • Usa almacén inmutable para bloquear la pérdida de puntos; bloquear puede ser irreversible.
  • Usa Resource Guard y autorización multiusuario para que un administrador de seguridad separado apruebe acciones críticas.

Eliminación temporal no sustituye retención, e inmutabilidad no sustituye identidad, supervisión o pruebas. Diseña defensa en profundidad para que una cuenta comprometida no borre todas las copias.

Puntos protegidos por cifrado, RBAC, red privada, eliminación temporal, inmutabilidad, Resource Guard, alertas y MUA.
La resiliencia ante ransomware combina datos aislados con prevención, detección, demora y autorización.

11. Organiza directivas y datos en el almacén correcto

El almacén mantiene instancias, puntos, directivas, trabajos y seguridad. Recovery Services vault protege familias como VM, SQL Server/SAP HANA en VM, , MARS, DPM y MABS. Backup vault sirve a orígenes más nuevos como Disks, blobs, PostgreSQL Flexible Server, y otros según la matriz.

Diseño de directiva y almacén.
DecisiónGuía
ProgramaciónDefine cuándo se ejecuta y confirma que la frecuencia satisface el RPO.
RetenciónDefine vida diaria, semanal, mensual y anual; mensual/anual suele ser LTR.
ReutilizaciónAsigna una directiva a muchos elementos compatibles y separa requisitos diferentes.
Uno o variosUno simplifica un entorno pequeño; suscripciones, regiones, seguridad, cuotas, equipos o normas pueden requerir varios.
CambioCambios de retención pueden afectar puntos existentes; valida el efecto retroactivo antes de reducir.
A peticiónCrea un punto fuera de agenda con retención personalizada; en el escenario es independiente de la directiva programada.
Recursos se asignan a directivas en Recovery Services y Backup vaults bajo controles de seguridad y retención.
El almacén organiza; la directiva determina cuándo nacen y cuánto sobreviven los puntos.

12. Administra y supervisa a escala

El módulo usa Backup center y Backup Explorer. Backup center agrega cargas, almacenes, suscripciones, regiones e inquilinos de . La experiencia ha evolucionado: ya no aparece en búsqueda del portal y se alcanza mediante Resiliencia en , sucesora actual de Business Continuity Center.

Ámbitos y herramientas.
ÁmbitoHerramientaUso
Un almacénTrabajos, alertas, instancias, directivas, métricas y paneles.Operación y diagnóstico local.
Varios almacenesResiliencia en y experiencia evolucionada de Backup center.Vista central entre orígenes, suscripciones, regiones y Lighthouse.
InformesDiagnóstico de , Analytics, y Workbooks/informes.Tendencias, cumplimiento, consumo, auditoría, optimización y KQL.
Automatización, CLI, , , y Resource Graph.Configuración repetible, descubrimiento y operaciones masivas.

El módulo presenta Backup Explorer como un de con detalle entre inquilinos, ubicaciones, suscripciones, grupos y almacenes. Conserva ese concepto para el examen, pero usa las experiencias actuales de Resiliencia e informes.

Los almacenes alimentan Azure Monitor y Log Analytics mientras Resiliencia en Azure agrega cargas, almacenes, suscripciones, regiones y Lighthouse.
El almacén explica lo ocurrido aquí; la vista central explica todo el patrimonio.

13. Aplica el diseño a SQL Server en tres VM

El escenario puede protegerse en varias capas. La extensión protege VM Windows/Linux completas; MARS cubre archivos, carpetas y estado Windows. Para SQL, la solución por consciente de la carga protege bases individuales sin infraestructura separada.

Requisito y respuesta.
RequisitoRespuesta de
Descubre y protege bases compatibles en las VM participantes según matriz y permisos.
TiposCombina completa semanal/diaria, diferencial diaria elegible y cada 15 minutos.
GranularidadRestaura base individual y usa para un punto exacto.
Diez añosUsa LTR mensual/anual y mueve puntos elegibles a Archive cuando convenga.
SupervisiónCombina trabajos, , Analytics, informes y Resiliencia en .
RegiónDiseña GRS/Cross Region Restore sin suponer región arbitraria ni RPO local.
Tres VM en grupo SQL envían copias completas, diferenciales y logs a un almacén con LTR y supervisión central.
Protege la base como carga cuando se necesitan RPO, punto en el tiempo y retención larga.

14. Decide cuándo es apropiado

Criterios del módulo.
CriterioPreguntas
Cargas ¿La configuración exacta de VM, disco, archivo, blob, base, servidor o clúster es compatible en región y almacén?
Cumplimiento¿Programación, LTR, archivo, residencia, cifrado, inmutabilidad y evidencia satisfacen la norma?
Recuperación operativa¿Los administradores restauran eliminación/corrupción con autoservicio controlado?
Disponibilidad¿Réplica, copias, RPO/RTO, región y pruebas se ajustan a la tolerancia?
Seguridad¿Separación, Resource Guard, MUA, alertas, red privada, eliminación temporal e inmutabilidad bastan?
Operación y coste¿El equipo supervisa, automatiza, prueba y prevé costes?

encaja cuando la carga es compatible y se buscan directivas nativas, almacenamiento administrado, puntos seguros, gobierno central y restauración consciente de la carga. Puede necesitarse tecnología complementaria para fuentes no compatibles, replicación continua, conmutación de aplicaciones, regiones arbitrarias o RPO/RTO extremos.

15. Explica todas las respuestas de la evaluación

Respuestas y razón.
PreguntaRespuestaPor qué
¿Qué nivel permite restauración rápida?Nivel de instantánea.El punto permanece cerca del origen y evita copiarlo primero desde el almacén.
¿Qué administra cargas, almacenes, suscripciones, regiones y Lighthouse?Backup center.Es la respuesta del módulo. En el portal actual, accede a su evolución mediante Resiliencia en .
¿Qué debe existir antes de copiar una VM completa o contenido?Extensiones de copia.La extensión integra la VM/carga; MARS es específico para archivos, carpetas y estado compatibles.

16. Repaso compacto de todos los temas

Versiones breves.
TemaRecuerda
ProblemaDiseña contra demora, ransomware, administradores, errores, retención y falta de pruebas.
Copia administrada, segura y por consumo con directiva, almacenamiento, restauración, automatización y supervisión.
AlcanceProtege datos locales, VM, discos, archivos, blobs, bases, servidores flexibles y mediante rutas propias.
RPO/RTORPO limita pérdida; RTO limita tiempo de recuperación.
IntegraciónExtensión para VM; MARS para Windows; DPM/MABS como servidor; bases por .
TiposCompleta crea base, incremental envía cambios, diferencial depende de completa y restauran SQL en el tiempo.
NivelesSnapshot es rápido, Standard es copia aislada en línea y Archive conserva LTR elegible.
RedundanciaLRS cubre hardware, ZRS zonas y GRS región emparejada.
SeguridadCifrado, , red, alertas, eliminación temporal, inmutabilidad, Resource Guard y MUA.
AlmacenesRecovery Services y Backup vaults sirven familias distintas; directivas definen agenda y retención.
AdministraciónAlmacén es local; Resiliencia en , , Analytics y Workbooks ven el patrimonio.
SQLCompleta/diferencial/, RPO de 15 minutos, punto temporal, LTR y supervisión central.
EvaluaciónSnapshot; Backup center; extensiones de copia.

17. Práctica y documentación vigente

  • Deriva frecuencia del RPO y runbook del RTO para una base crítica, con dependencias y validación.
  • Clasifica diez cargas por componente, almacén, nivel operacional, nivel en almacén y granularidad.
  • Diseña almacén resistente a ransomware con mínimo privilegio, Resource Guard, MUA, alertas, eliminación temporal e inmutabilidad bloqueada.
  • Crea directiva SQL con completa semanal, diferencial diaria, de 15 minutos y LTR de diez años; identifica puntos para Archive.
  • Diseña un panel de cumplimiento, fallos, orígenes sin proteger, pruebas, crecimiento y nivel de seguridad.