Copias de seguridad y restauración de Virtual Machines con Azure Backup
Volver a la ruta AZ-104
AZ-104Capítulo 27

Preparación para la Certificación Microsoft AZ-104

Copias de seguridad y restauración de Virtual Machines con Azure Backup

Diseña la protección, selecciona consistencia y directiva, protege VM Windows y Linux, supervisa trabajos y restaura VM, discos, archivos, regiones, suscripciones y zonas.

Tiempo de estudio sugerido: 120 minutos • Nivel intermedio • Reescritura original basada en el módulo proporcionado de Microsoft Learn y contrastada con la documentación vigente de Azure Backup

Escudo neón de administrador de Azure rodeado de máquinas virtuales, redes, almacenamiento, identidad, gobernanza, supervisión, copias de seguridad e infraestructura como código

1. Diseña para una recuperación de VM comprobada

Una empresa ejecuta Windows y Linux críticas en y debe demostrar que puede recuperar un servidor eliminado o dañado. El administrador elige la protección, habilita copias programadas y bajo demanda, comprueba trabajos, restaura el alcance necesario y prueba el runbook de continuidad empresarial y recuperación ante desastres (BCDR).

El capítulo presupone conocimientos básicos de y discos administrados. El laboratorio opcional usa una suscripción y crea recursos facturables; utiliza un entorno aislado y elimina el grupo de recursos al finalizar.

  • Distinguir de disponibilidad, replicación y recuperación ante desastres.
  • Explicar snapshots, consistencia, Recovery Services vaults, directivas, niveles, cifrado y flujo de datos.
  • Proteger VM Windows y Linux mediante Portal y la CLI de y supervisar trabajos.
  • Elegir recuperación de VM, discos, ubicación original o alternativa, archivos, región, suscripción o zona.
  • Realizar una sustitución controlada de discos y validar cada subtarea.
Ruta que conecta objetivos BCDR, diseño, directiva, copia, puntos, restauración y validación.
Una estrategia termina con una restauración probada, no solo con un trabajo correcto.

2. Separa copia, disponibilidad y recuperación ante desastres

conserva copias puntuales para regresar a un estado anterior tras eliminación, corrupción, ransomware o cambios no deseados. replica máquinas compatibles y orquesta la conmutación por error. Las zonas de disponibilidad reducen el impacto de una avería de mientras la aplicación continúa activa.

Elección según el fallo.
NecesidadCapacidad principalComportamiento
Recuperar un estado anteriorCrea puntos retenidos y restaura VM, discos o archivos.
Continuar tras un desastre regional o del sitioReplica máquinas y coordina conmutación y retorno.
Seguir disponible durante un fallo zonalZonas y arquitectura de aplicaciónDistribuye instancias en zonas físicamente independientes.
Cumplir BCDR completoDiseño en capasCombina alta disponibilidad, réplica, copia, seguridad, supervisión y ensayos.

La decisión depende además de criticidad, RPO, RTO, retención, complejidad y coste. Backup y Site Recovery se complementan; ninguno sustituye por sí solo la alta disponibilidad de la aplicación.

Decisión que asigna pérdida accidental a Azure Backup, fallo zonal a zonas y desastre regional a Site Recovery.
Clasifica el evento antes de elegir tecnología.

3. Reconoce características y escenarios de

es un servicio de protección administrado. Para cargas compatibles elimina una infraestructura de almacenamiento separada, ofrece autoservicio, gestiona capacidad y centraliza directivas, trabajos, puntos, seguridad e informes.

Beneficios operativos.
CaracterísticaValor
Infraestructura cero administra componentes y almacenamiento del almacén para protección nativa de VM.
Retención prolongadaPuntos diarios, semanales, mensuales y anuales cubren auditoría y expiran por directiva.
Separación de acceso convierte el almacén en límite de autorización y habilita privilegio mínimo.
CifradoDatos cifrados en tránsito y reposo; los casos compatibles aceptan claves del cliente en .
Transferencia privada de El tráfico de la VM usa la red troncal de sin exigir Internet explícito en .
Protección contra eliminaciónEliminación temporal, modo mejorado, inmutabilidad, Resource Guard, alertas y MUA reducen pérdida maliciosa o accidental.
Operación centralAlmacenes, , Analytics, Workbooks y Resiliencia en muestran inventario, trabajos y cumplimiento.
Escenarios del módulo.
EscenarioMecanismo
Virtual Machine Windows o Linux de Puntos independientes administrados mediante Recovery Services vault.
Archivos, carpetas y estado del sistema localAgente de Recovery Services (MARS).
Hyper-V, VMware y cargas localesSystem Center Data Protection Manager (DPM) o Backup Server (MABS).
Snapshots de recursos compartidos y protección en almacén compatible.
SQL Server o SAP HANA en VMCopia consciente de la carga con completa, diferencial, , RPO bajo y recuperación a un momento dado.

El almacenamiento puede usar LRS, ZRS o GRS según carga, región y configuración. Decide la redundancia antes de proteger porque el cambio posterior puede estar restringido.

Cargas de Azure y locales conectadas a copia administrada, almacén seguro, retención, réplica y supervisión.
El servicio combina protección, aislamiento, seguridad y operación.

4. Comprende la arquitectura y Recovery Services vault

La copia de VM coordina un snapshot de los discos administrados seleccionados y transfiere datos al almacenamiento del servicio asociado a un Recovery Services vault. El almacén organiza directivas, elementos, puntos, trabajos, alertas, seguridad y restauraciones; no es necesario crear las cuentas de almacenamiento subyacentes.

Debe ser compatible con la región de la VM, actúa como límite de y mantiene los datos separados del origen. El snapshot local acelera la recuperación operativa y la copia en almacén aporta aislamiento y retención.

Extensión coordinando snapshots, transferencia incremental paralela y almacén gobernado por directiva y RBAC.
Snapshot y almacén son dos fases del mismo flujo.

5. Distingue consistencia de aplicación, sistema de archivos y bloqueo

Consistencia del punto.
NivelCapturaRecuperación
Coherente con la aplicaciónDiscos, E/S pendiente y estado coordinado. Windows usa VSS; Linux necesita scripts antes/después correctos.VM y aplicaciones participantes arrancan en estado coherente.
Coherente con el sistema de archivosArchivos en el mismo instante sin coordinar toda la memoria y transacciones.El sistema de archivos está íntegro; la aplicación puede reproducir o reparar.
Coherente con bloqueoSolo datos confirmados en disco; excluye memoria, caché y E/S pendiente.Se comporta como una pérdida de energía y ejecuta comprobación o recuperación.

En Windows VMSnapshot coordina VSS. En Linux VMSnapshotLinux integra la VM, pero el administrador es responsable de los scripts. Una copia VSS de VM no reemplaza la copia de carga cuando la base necesita y punto en el tiempo. También existe protección crash-consistent en escenarios compatibles.

Niveles concéntricos de estado de aplicación, sistema de archivos y disco.
El nivel determina la reparación posterior.

6. Elige directiva Standard o Enhanced y sus niveles

La directiva define el momento y la retención. Standard admite una copia diaria o semanal. Enhanced admite varias al día, intervalo mínimo compatible de cuatro horas, mayor retención de snapshot, funciones de discos administrados y más VM modernas.

Comparación.
FunciónStandardEnhanced
ProgramaciónUna copia diaria o semanal.Varias diarias, intervalos de cuatro horas y ventana configurable.
Snapshot de restauración instantáneaDos días por defecto; de uno a cinco en diario, con reglas semanales.Siete días por defecto; normalmente de uno a 30 según soporte.
ImplementaciónSnapshots operativos incrementales.Primer snapshot completo administrado y deltas incrementales.
Discos selectivosSoporte más limitado.Inclusión/exclusión y subconjunto restaurable compatible.
VM/discos modernosValidar soporte.Necesaria o preferida para Premium SSD v2, , Trusted Launch y snapshots zonales compatibles.

El punto de snapshot está disponible al terminar y permite Instant Restore. Tras transferirse, pasa a snapshot y almacén. El snapshot mejora RTO con coste local; el almacén proporciona aislamiento y retención. Instant Restore no se desactiva, pero puede reducirse al mínimo.

La protección selectiva sirve cuando solo ciertos discos son críticos o una solución de base protege la aplicación y la VM solo necesita el disco del sistema. Documenta las exclusiones.

Directivas Standard y Enhanced alimentando Instant Restore y nivel de almacén.
La programación define frecuencia; el nivel define velocidad, aislamiento y coste.

7. Sigue el proceso desde la VM al almacén

  1. inicia el trabajo por directiva o bajo demanda.
  2. Para coherencia de aplicación/sistema, la primera copia instala VMSnapshot o VMSnapshotLinux; el modo no requiere extensión invitada.
  3. La extensión coordina VSS o Linux y se crea el snapshot.
  4. El punto local queda disponible para Instant Restore.
  5. Los discos se procesan en paralelo y después del estado inicial solo se transfieren bloques cambiados.
  6. La transferencia puede durar horas; una copia diaria suele acabar en menos de 24 horas, pero la primera o un disco nuevo puede tardar más.
  7. El almacén registra punto, retención, trabajo y ; la directiva sigue activa hasta cambiarse.

Escalona horarios, supervisa cambios de disco y extensión y evita almacenamiento de destino saturado. Las claves del cliente pueden proteger datos compatibles; Service Encryption y Disk Encryption cubren discos y VM según sus matrices.

Secuencia de desencadenador, extensión, snapshot, punto instantáneo, bloques, almacén y supervisión.
Snapshot y transferencia son fases distintas.

8. Laboratorio: protege VM Windows y Linux con portal y CLI

El ejercicio prueba ambos sistemas operativos. Estos comandos equivalentes usan nombres neutrales y navegación actual. Crean recursos facturables; revisa imágenes, cuotas, seguridad y precios.

LAB_RG=$(az group create --name rg-az104-backup-lab --location westus2 --query name -o tsv)

az network vnet create \
  --resource-group "$LAB_RG" --name vnet-az104-backup \
  --address-prefixes 10.20.0.0/16 --subnet-name snet-workloads \
  --subnet-prefixes 10.20.1.0/24

az vm create \
  --resource-group "$LAB_RG" --name vm-win-backup-lab \
  --image Win2022Datacenter --size Standard_DS1_v2 \
  --admin-username azureadmin --admin-password '<contraseña-segura>' \
  --vnet-name vnet-az104-backup --subnet snet-workloads \
  --public-ip-sku Standard

az vm create \
  --resource-group "$LAB_RG" --name vm-linux-backup-lab \
  --image Ubuntu2204 --size Standard_DS1_v2 \
  --authentication-type ssh --generate-ssh-keys \
  --vnet-name vnet-az104-backup --subnet snet-workloads \
  --public-ip-sku Standard

Si la CLI rechaza perfil de seguridad o imagen, verifica oferta, región, registros y tipo de seguridad admitido. No repitas automáticamente un registro de característica preliminar antiguo.

Ruta del portal.
PasoAcción
1Abre Resiliencia, Configurar protección, y ; o la capacidad Backup de la VM.
2Elige o crea un Recovery Services vault en la misma región.
3Elige Standard o Enhanced y revisa programación, Instant Restore, retención, redundancia y seguridad.
4Habilita la copia, espera la implementación y elige Copia de seguridad ahora.
5Define la caducidad del punto bajo demanda y confirma.
az backup vault create \
  --resource-group "$LAB_RG" --location westus2 \
  --name rsv-az104-backup-lab

az backup protection enable-for-vm \
  --resource-group "$LAB_RG" --vault-name rsv-az104-backup-lab \
  --vm vm-win-backup-lab --policy-name EnhancedPolicy

az backup job list \
  --resource-group "$LAB_RG" --vault-name rsv-az104-backup-lab \
  --output table

az backup protection backup-now \
  --resource-group "$LAB_RG" --vault-name rsv-az104-backup-lab \
  --container-name vm-win-backup-lab --item-name vm-win-backup-lab \
  --backup-management-type AzureIaasVM --retain-until 2030-10-18

Los nombres descriptivos funcionan en casos simples; operaciones ambiguas o entre suscripciones pueden requerir nombres nativos obtenidos con az backup list y az backup item list.

Topología con VM Windows, Linux, Virtual Network, almacén, portal, CLI y copia bajo demanda.
Portal y CLI configuran el mismo almacén, directiva, elemento y trabajo.

9. Supervisa configuración, snapshot, transferencia y trabajos

En la VM comprueba protección, directiva, punto reciente y último resultado. En el almacén revisa inventario, consumo, alertas y trabajos. El detalle separa Snapshot de Transferir datos al almacén, por lo que puede existir un punto local mientras continúa la transferencia.

Superficies.
ÁmbitoComprobación
VM protegidaEstado, directiva, punto, último trabajo, extensión y acciones.
Recovery Services vaultInventario, trabajos, alertas, puntos, almacenamiento, seguridad e historial.
Resiliencia en Inventario y brechas entre almacenes y suscripciones.
y AnalyticsMétricas, alertas, , Workbooks, informes y auditoría.
CLI de az backup job list/show/wait para automatización.

10. Elige el alcance de restauración

Opciones principales.
OpciónUsoComportamiento
Crear VM nuevaOrigen perdido/corrupto, clon o prueba aislada.Crea una VM compatible; la ubicación alternativa necesita su propia copia.
Restaurar discosPersonalización, conexión manual o reconstrucción.Restaura discos administrados y artefactos de configuración/plantilla.
Reemplazar existentes / ubicación originalLa VM existe y debe volver atrás.Debe estar detenida; el servicio toma snapshot actual antes del cambio.
Recuperación de elementosSolo falta archivo o carpeta.Un script monta volúmenes mediante iSCSI; copia y desmonta.
Discos selectivosSolo se requieren discos protegidos elegibles.Restaura un subconjunto de una directiva Enhanced.

Si el punto tiene snapshot y almacén, Instant Restore usa el snapshot. El tiempo depende de tamaño, nivel, IOPS, rendimiento, colas y carga del almacenamiento.

Punto ramificado a nueva VM, discos, reemplazo, archivos y discos seleccionados.
Restaura el menor alcance que resuelva el incidente.

11. Comprende restauración entre regiones, suscripciones y zonas

Capacidades.
CapacidadFinalidadLímites
Cross Region RestoreCrear VM o restaurar discos en la región secundaria emparejada.Exige GRS/configuración compatible; reemplazo no es la opción habitual y el RPO secundario difiere.
Cross Subscription RestoreRestaurar VM administrada o discos en otra suscripción del mismo inquilino de .Debe habilitarse en el almacén; snapshot y cifrado tienen restricciones.
Cross Zonal RestoreRestaurar VM/discos en otra zona lógica.Exige ZRS o condiciones CRR; snapshots y VM cifradas tienen límites.
Discos selectivosRecuperar un subconjunto en combinaciones compatibles.Solo discos incluidos y presentes en el punto.

Consulta la matriz actual: directiva, disco, cifrado, , zona, región, suscripción, acceso privado y nivel evolucionan por separado.

Almacén conectado a origen, otra suscripción, otra zona y región emparejada.
La recuperación entre límites debe habilitarse y probarse.

12. Recupera archivos y VM cifradas de forma segura

Para archivos, selecciona el punto, genera el script, ejecútalo en una máquina compatible, conecta los volúmenes, copia lo necesario y desmonta. La directiva original continúa.

admite VM con Service Encryption y configuraciones compatibles de Disk Encryption, que usa claves BitLocker (BEK) y puede usar KEK en . La reconstrucción puede requerir recuperar claves y secretos con una identidad autorizada.

  • El escenario del módulo no admite archivos/carpetas desde una copia de VM cifrada; restaura VM o discos y copia después.
  • La recuperación cifrada suele restaurar discos y recrear mediante script, plantilla, PowerShell o CLI compatible.
  • Reemplazo y destinos entre límites tienen restricciones adicionales.
  • Solo identidades autorizadas recuperan material de claves; y usuarios no autorizados no pueden leerlo.

13. Laboratorio: reemplaza discos y sigue la restauración

El ejercicio crea una cuenta de almacenamiento de uso general para ensayo, detiene la VM Windows, selecciona un punto, elige Reemplazar existente y sigue el trabajo. En flujos actuales la cuenta puede guardar y artefactos temporales; los discos administrados quedan en el grupo destino.

  1. Crea una cuenta con nombre único en el grupo y región del laboratorio.
  2. Detén y desasigna la VM; el reemplazo falla si está activa.
  3. Desde Backup o el elemento protegido, elige Restaurar VM y un punto correcto.
  4. Elige Reemplazar existente/Recuperación de ubicación original y completa ensayo/destino.
  5. Revisa el impacto: se sustituyen discos actuales, aunque se crea snapshot previo.
  6. Inicia y observa detalles, estado y subtareas hasta finalizar.
  7. Arranca la VM, valida sistema, aplicación, red y extensiones y registra RTO y punto.

La VM debe existir y estar detenida. Si se eliminó, crea una nueva o restaura discos.

Runbook de punto, parada, reemplazo, subtareas, arranque, validación y evidencia.
La recuperación acaba después de validar el servicio.

14. Explica las respuestas de conocimiento

Preguntas y razones.
PreguntaRespuestaRazón
¿Qué opción cambia discos de una VM existente?Reemplazar existente.Es recuperación en ubicación original con discos del punto.
¿Por qué puede fallar con un punto válido?La VM origen fue eliminada o no está disponible.La operación depende del recurso original; usa nueva VM o discos.
¿Qué otra condición se exige?VM detenida/desasignada.No se cambian de forma segura discos conectados a una VM activa.

15. Revisión compacta de cada tema

Recordatorio activo.
TemaRecuerda
BCDRProtege Windows/Linux, comprueba trabajos y ensaya restauración.
ElecciónBackup retrocede; Site Recovery conmuta; zonas mantienen instancias distribuidas.
BeneficiosGestión, retención, , cifrado, red troncal, eliminación temporal, réplica y operación central.
AlmacénAdministra directivas, puntos, seguridad, trabajos y restauraciones y limita .
ConsistenciaAplicación coordina carga; sistema protege archivos; bloqueo incluye solo disco confirmado.
DirectivaStandard diaria/semanal; Enhanced varios puntos y recursos modernos.
NivelesSnapshot aporta Instant Restore; almacén aislamiento y retención.
ProcesoDesencadenador, extensión/, snapshot, deltas, almacén y supervisión.
RestauraciónNueva VM, discos, reemplazo, archivos, discos elegidos, región, suscripción o zona.
CifradoConserva BEK/KEK y respeta límites.
LaboratorioDetén, elige punto, reemplaza, sigue, arranca, valida y documenta.
RespuestasReemplazar existente; la VM debe existir y estar detenida.

16. Práctica, limpieza y recursos actuales

  • Clasifica eliminación, ransomware, fallo zonal y desastre regional entre Backup, zonas, Site Recovery o combinación.
  • Compara Standard y Enhanced en RPO, snapshot, almacén, discos, resiliencia y coste.
  • Haz recuperación de archivo, nueva VM aislada y reemplazo original.
  • Registra punto, trabajo, subtareas, validación, RTO y limpieza.
  • Al terminar, detén protección con autorización, elimina puntos/almacén en orden y borra el grupo del laboratorio.