Preparación para la Certificación Microsoft AZ-104
Copias de seguridad y restauración de Virtual Machines con Azure Backup
Diseña la protección, selecciona consistencia y directiva, protege VM Windows y Linux, supervisa trabajos y restaura VM, discos, archivos, regiones, suscripciones y zonas.
Tiempo de estudio sugerido: 120 minutos • Nivel intermedio • Reescritura original basada en el módulo proporcionado de Microsoft Learn y contrastada con la documentación vigente de Azure Backup
Por João Ricardo Dutra••Contenido original completo
1. Diseña para una recuperación de VM comprobada
Una empresa ejecuta Windows y Linux críticas en y debe demostrar que puede recuperar un servidor eliminado o dañado. El administrador elige la protección, habilita copias programadas y bajo demanda, comprueba trabajos, restaura el alcance necesario y prueba el runbook de continuidad empresarial y recuperación ante desastres (BCDR).
El capítulo presupone conocimientos básicos de y discos administrados. El laboratorio opcional usa una suscripción y crea recursos facturables; utiliza un entorno aislado y elimina el grupo de recursos al finalizar.
Distinguir de disponibilidad, replicación y recuperación ante desastres.
Explicar snapshots, consistencia, Recovery Services vaults, directivas, niveles, cifrado y flujo de datos.
Proteger VM Windows y Linux mediante Portal y la CLI de y supervisar trabajos.
Elegir recuperación de VM, discos, ubicación original o alternativa, archivos, región, suscripción o zona.
Realizar una sustitución controlada de discos y validar cada subtarea.
Una estrategia termina con una restauración probada, no solo con un trabajo correcto.
2. Separa copia, disponibilidad y recuperación ante desastres
conserva copias puntuales para regresar a un estado anterior tras eliminación, corrupción, ransomware o cambios no deseados. replica máquinas compatibles y orquesta la conmutación por error. Las zonas de disponibilidad reducen el impacto de una avería de mientras la aplicación continúa activa.
Elección según el fallo.
Necesidad
Capacidad principal
Comportamiento
Recuperar un estado anterior
Crea puntos retenidos y restaura VM, discos o archivos.
Continuar tras un desastre regional o del sitio
Replica máquinas y coordina conmutación y retorno.
Seguir disponible durante un fallo zonal
Zonas y arquitectura de aplicación
Distribuye instancias en zonas físicamente independientes.
Cumplir BCDR completo
Diseño en capas
Combina alta disponibilidad, réplica, copia, seguridad, supervisión y ensayos.
La decisión depende además de criticidad, RPO, RTO, retención, complejidad y coste. Backup y Site Recovery se complementan; ninguno sustituye por sí solo la alta disponibilidad de la aplicación.
Clasifica el evento antes de elegir tecnología.
3. Reconoce características y escenarios de
es un servicio de protección administrado. Para cargas compatibles elimina una infraestructura de almacenamiento separada, ofrece autoservicio, gestiona capacidad y centraliza directivas, trabajos, puntos, seguridad e informes.
Beneficios operativos.
Característica
Valor
Infraestructura cero
administra componentes y almacenamiento del almacén para protección nativa de VM.
Retención prolongada
Puntos diarios, semanales, mensuales y anuales cubren auditoría y expiran por directiva.
Separación de acceso
convierte el almacén en límite de autorización y habilita privilegio mínimo.
Cifrado
Datos cifrados en tránsito y reposo; los casos compatibles aceptan claves del cliente en .
Transferencia privada de
El tráfico de la VM usa la red troncal de sin exigir Internet explícito en .
Protección contra eliminación
Eliminación temporal, modo mejorado, inmutabilidad, Resource Guard, alertas y MUA reducen pérdida maliciosa o accidental.
Operación central
Almacenes, , Analytics, Workbooks y Resiliencia en muestran inventario, trabajos y cumplimiento.
Escenarios del módulo.
Escenario
Mecanismo
Virtual Machine Windows o Linux de
Puntos independientes administrados mediante Recovery Services vault.
Archivos, carpetas y estado del sistema local
Agente de Recovery Services (MARS).
Hyper-V, VMware y cargas locales
System Center Data Protection Manager (DPM) o Backup Server (MABS).
Snapshots de recursos compartidos y protección en almacén compatible.
SQL Server o SAP HANA en VM
Copia consciente de la carga con completa, diferencial, , RPO bajo y recuperación a un momento dado.
El almacenamiento puede usar LRS, ZRS o GRS según carga, región y configuración. Decide la redundancia antes de proteger porque el cambio posterior puede estar restringido.
El servicio combina protección, aislamiento, seguridad y operación.
4. Comprende la arquitectura y Recovery Services vault
La copia de VM coordina un snapshot de los discos administrados seleccionados y transfiere datos al almacenamiento del servicio asociado a un Recovery Services vault. El almacén organiza directivas, elementos, puntos, trabajos, alertas, seguridad y restauraciones; no es necesario crear las cuentas de almacenamiento subyacentes.
Debe ser compatible con la región de la VM, actúa como límite de y mantiene los datos separados del origen. El snapshot local acelera la recuperación operativa y la copia en almacén aporta aislamiento y retención.
Snapshot y almacén son dos fases del mismo flujo.
5. Distingue consistencia de aplicación, sistema de archivos y bloqueo
Consistencia del punto.
Nivel
Captura
Recuperación
Coherente con la aplicación
Discos, E/S pendiente y estado coordinado. Windows usa VSS; Linux necesita scripts antes/después correctos.
VM y aplicaciones participantes arrancan en estado coherente.
Coherente con el sistema de archivos
Archivos en el mismo instante sin coordinar toda la memoria y transacciones.
El sistema de archivos está íntegro; la aplicación puede reproducir o reparar.
Coherente con bloqueo
Solo datos confirmados en disco; excluye memoria, caché y E/S pendiente.
Se comporta como una pérdida de energía y ejecuta comprobación o recuperación.
En Windows VMSnapshot coordina VSS. En Linux VMSnapshotLinux integra la VM, pero el administrador es responsable de los scripts. Una copia VSS de VM no reemplaza la copia de carga cuando la base necesita y punto en el tiempo. También existe protección crash-consistent en escenarios compatibles.
El nivel determina la reparación posterior.
6. Elige directiva Standard o Enhanced y sus niveles
La directiva define el momento y la retención. Standard admite una copia diaria o semanal. Enhanced admite varias al día, intervalo mínimo compatible de cuatro horas, mayor retención de snapshot, funciones de discos administrados y más VM modernas.
Comparación.
Función
Standard
Enhanced
Programación
Una copia diaria o semanal.
Varias diarias, intervalos de cuatro horas y ventana configurable.
Snapshot de restauración instantánea
Dos días por defecto; de uno a cinco en diario, con reglas semanales.
Siete días por defecto; normalmente de uno a 30 según soporte.
Implementación
Snapshots operativos incrementales.
Primer snapshot completo administrado y deltas incrementales.
Discos selectivos
Soporte más limitado.
Inclusión/exclusión y subconjunto restaurable compatible.
VM/discos modernos
Validar soporte.
Necesaria o preferida para Premium SSD v2, , Trusted Launch y snapshots zonales compatibles.
El punto de snapshot está disponible al terminar y permite Instant Restore. Tras transferirse, pasa a snapshot y almacén. El snapshot mejora RTO con coste local; el almacén proporciona aislamiento y retención. Instant Restore no se desactiva, pero puede reducirse al mínimo.
La protección selectiva sirve cuando solo ciertos discos son críticos o una solución de base protege la aplicación y la VM solo necesita el disco del sistema. Documenta las exclusiones.
La programación define frecuencia; el nivel define velocidad, aislamiento y coste.
7. Sigue el proceso desde la VM al almacén
inicia el trabajo por directiva o bajo demanda.
Para coherencia de aplicación/sistema, la primera copia instala VMSnapshot o VMSnapshotLinux; el modo no requiere extensión invitada.
La extensión coordina VSS o Linux y se crea el snapshot.
El punto local queda disponible para Instant Restore.
Los discos se procesan en paralelo y después del estado inicial solo se transfieren bloques cambiados.
La transferencia puede durar horas; una copia diaria suele acabar en menos de 24 horas, pero la primera o un disco nuevo puede tardar más.
El almacén registra punto, retención, trabajo y ; la directiva sigue activa hasta cambiarse.
Escalona horarios, supervisa cambios de disco y extensión y evita almacenamiento de destino saturado. Las claves del cliente pueden proteger datos compatibles; Service Encryption y Disk Encryption cubren discos y VM según sus matrices.
Snapshot y transferencia son fases distintas.
8. Laboratorio: protege VM Windows y Linux con portal y CLI
El ejercicio prueba ambos sistemas operativos. Estos comandos equivalentes usan nombres neutrales y navegación actual. Crean recursos facturables; revisa imágenes, cuotas, seguridad y precios.
LAB_RG=$(az group create --name rg-az104-backup-lab --location westus2 --query name -o tsv)
az network vnet create \
--resource-group "$LAB_RG" --name vnet-az104-backup \
--address-prefixes 10.20.0.0/16 --subnet-name snet-workloads \
--subnet-prefixes 10.20.1.0/24
az vm create \
--resource-group "$LAB_RG" --name vm-win-backup-lab \
--image Win2022Datacenter --size Standard_DS1_v2 \
--admin-username azureadmin --admin-password '<contraseña-segura>' \
--vnet-name vnet-az104-backup --subnet snet-workloads \
--public-ip-sku Standard
az vm create \
--resource-group "$LAB_RG" --name vm-linux-backup-lab \
--image Ubuntu2204 --size Standard_DS1_v2 \
--authentication-type ssh --generate-ssh-keys \
--vnet-name vnet-az104-backup --subnet snet-workloads \
--public-ip-sku Standard
Si la CLI rechaza perfil de seguridad o imagen, verifica oferta, región, registros y tipo de seguridad admitido. No repitas automáticamente un registro de característica preliminar antiguo.
Ruta del portal.
Paso
Acción
1
Abre Resiliencia, Configurar protección, y ; o la capacidad Backup de la VM.
2
Elige o crea un Recovery Services vault en la misma región.
3
Elige Standard o Enhanced y revisa programación, Instant Restore, retención, redundancia y seguridad.
4
Habilita la copia, espera la implementación y elige Copia de seguridad ahora.
5
Define la caducidad del punto bajo demanda y confirma.
Los nombres descriptivos funcionan en casos simples; operaciones ambiguas o entre suscripciones pueden requerir nombres nativos obtenidos con az backup list y az backup item list.
Portal y CLI configuran el mismo almacén, directiva, elemento y trabajo.
9. Supervisa configuración, snapshot, transferencia y trabajos
En la VM comprueba protección, directiva, punto reciente y último resultado. En el almacén revisa inventario, consumo, alertas y trabajos. El detalle separa Snapshot de Transferir datos al almacén, por lo que puede existir un punto local mientras continúa la transferencia.
Superficies.
Ámbito
Comprobación
VM protegida
Estado, directiva, punto, último trabajo, extensión y acciones.
Recovery Services vault
Inventario, trabajos, alertas, puntos, almacenamiento, seguridad e historial.
Resiliencia en
Inventario y brechas entre almacenes y suscripciones.
y Analytics
Métricas, alertas, , Workbooks, informes y auditoría.
CLI de
az backup job list/show/wait para automatización.
10. Elige el alcance de restauración
Opciones principales.
Opción
Uso
Comportamiento
Crear VM nueva
Origen perdido/corrupto, clon o prueba aislada.
Crea una VM compatible; la ubicación alternativa necesita su propia copia.
Restaurar discos
Personalización, conexión manual o reconstrucción.
Restaura discos administrados y artefactos de configuración/plantilla.
Reemplazar existentes / ubicación original
La VM existe y debe volver atrás.
Debe estar detenida; el servicio toma snapshot actual antes del cambio.
Recuperación de elementos
Solo falta archivo o carpeta.
Un script monta volúmenes mediante iSCSI; copia y desmonta.
Discos selectivos
Solo se requieren discos protegidos elegibles.
Restaura un subconjunto de una directiva Enhanced.
Si el punto tiene snapshot y almacén, Instant Restore usa el snapshot. El tiempo depende de tamaño, nivel, IOPS, rendimiento, colas y carga del almacenamiento.
Restaura el menor alcance que resuelva el incidente.
11. Comprende restauración entre regiones, suscripciones y zonas
Capacidades.
Capacidad
Finalidad
Límites
Cross Region Restore
Crear VM o restaurar discos en la región secundaria emparejada.
Exige GRS/configuración compatible; reemplazo no es la opción habitual y el RPO secundario difiere.
Cross Subscription Restore
Restaurar VM administrada o discos en otra suscripción del mismo inquilino de .
Debe habilitarse en el almacén; snapshot y cifrado tienen restricciones.
Cross Zonal Restore
Restaurar VM/discos en otra zona lógica.
Exige ZRS o condiciones CRR; snapshots y VM cifradas tienen límites.
Discos selectivos
Recuperar un subconjunto en combinaciones compatibles.
Solo discos incluidos y presentes en el punto.
Consulta la matriz actual: directiva, disco, cifrado, , zona, región, suscripción, acceso privado y nivel evolucionan por separado.
La recuperación entre límites debe habilitarse y probarse.
12. Recupera archivos y VM cifradas de forma segura
Para archivos, selecciona el punto, genera el script, ejecútalo en una máquina compatible, conecta los volúmenes, copia lo necesario y desmonta. La directiva original continúa.
admite VM con Service Encryption y configuraciones compatibles de Disk Encryption, que usa claves BitLocker (BEK) y puede usar KEK en . La reconstrucción puede requerir recuperar claves y secretos con una identidad autorizada.
El escenario del módulo no admite archivos/carpetas desde una copia de VM cifrada; restaura VM o discos y copia después.
La recuperación cifrada suele restaurar discos y recrear mediante script, plantilla, PowerShell o CLI compatible.
Reemplazo y destinos entre límites tienen restricciones adicionales.
Solo identidades autorizadas recuperan material de claves; y usuarios no autorizados no pueden leerlo.
13. Laboratorio: reemplaza discos y sigue la restauración
El ejercicio crea una cuenta de almacenamiento de uso general para ensayo, detiene la VM Windows, selecciona un punto, elige Reemplazar existente y sigue el trabajo. En flujos actuales la cuenta puede guardar y artefactos temporales; los discos administrados quedan en el grupo destino.
Crea una cuenta con nombre único en el grupo y región del laboratorio.
Detén y desasigna la VM; el reemplazo falla si está activa.
Desde Backup o el elemento protegido, elige Restaurar VM y un punto correcto.
Elige Reemplazar existente/Recuperación de ubicación original y completa ensayo/destino.
Revisa el impacto: se sustituyen discos actuales, aunque se crea snapshot previo.
Inicia y observa detalles, estado y subtareas hasta finalizar.
Arranca la VM, valida sistema, aplicación, red y extensiones y registra RTO y punto.
La VM debe existir y estar detenida. Si se eliminó, crea una nueva o restaura discos.
La recuperación acaba después de validar el servicio.
14. Explica las respuestas de conocimiento
Preguntas y razones.
Pregunta
Respuesta
Razón
¿Qué opción cambia discos de una VM existente?
Reemplazar existente.
Es recuperación en ubicación original con discos del punto.
¿Por qué puede fallar con un punto válido?
La VM origen fue eliminada o no está disponible.
La operación depende del recurso original; usa nueva VM o discos.
¿Qué otra condición se exige?
VM detenida/desasignada.
No se cambian de forma segura discos conectados a una VM activa.
15. Revisión compacta de cada tema
Recordatorio activo.
Tema
Recuerda
BCDR
Protege Windows/Linux, comprueba trabajos y ensaya restauración.
Elección
Backup retrocede; Site Recovery conmuta; zonas mantienen instancias distribuidas.
Beneficios
Gestión, retención, , cifrado, red troncal, eliminación temporal, réplica y operación central.
Almacén
Administra directivas, puntos, seguridad, trabajos y restauraciones y limita .
Consistencia
Aplicación coordina carga; sistema protege archivos; bloqueo incluye solo disco confirmado.
Directiva
Standard diaria/semanal; Enhanced varios puntos y recursos modernos.
Niveles
Snapshot aporta Instant Restore; almacén aislamiento y retención.
Proceso
Desencadenador, extensión/, snapshot, deltas, almacén y supervisión.
Restauración
Nueva VM, discos, reemplazo, archivos, discos elegidos, región, suscripción o zona.
Cifrado
Conserva BEK/KEK y respeta límites.
Laboratorio
Detén, elige punto, reemplaza, sigue, arranca, valida y documenta.
Respuestas
Reemplazar existente; la VM debe existir y estar detenida.
16. Práctica, limpieza y recursos actuales
Clasifica eliminación, ransomware, fallo zonal y desastre regional entre Backup, zonas, Site Recovery o combinación.
Compara Standard y Enhanced en RPO, snapshot, almacén, discos, resiliencia y coste.
Haz recuperación de archivo, nueva VM aislada y reemplazo original.
Registra punto, trabajo, subtareas, validación, RTO y limpieza.
Al terminar, detén protección con autorización, elimina puntos/almacén en orden y borra el grupo del laboratorio.