Preparación para la Certificación Microsoft AZ-104
Cuentas de Azure Storage: servicios, tipos, redundancia, puntos de conexión y acceso de red
Aprende a relacionar los datos con Azure Blob Storage, Azure Files, Azure Queue Storage o Azure Table Storage; elegir cuenta y redundancia; formar puntos de conexión; asignar un dominio; y aislar el acceso.
Tiempo de estudio sugerido: 80 minutos • Nivel intermedio • Reescritura original basada en el módulo proporcionado de Microsoft Learn y corregida con la documentación vigente de Azure Storage
Por João Ricardo Dutra••Contenido original completo
1. Diseña el almacenamiento para un comercio electrónico de alto tráfico
Imagina una gran empresa de comercio electrónico que debe conservar y servir un catálogo enorme de imágenes de productos. El tráfico puede aumentar de forma repentina, los objetos deben ser duraderos y la recuperación tras una interrupción debe ser rápida. proporciona servicios de datos escalables, pero el administrador aún debe elegir servicio, tipo de cuenta, redundancia, punto de conexión y límite de acceso.
Este capítulo prepara al administrador de para identificar características y casos de uso de las cuentas de almacenamiento, crear la cuenta apropiada, elegir una estrategia de replicación y proteger el acceso de red a sus puntos de conexión de datos.
Clasificar datos de máquinas virtuales, no estructurados y estructurados.
Elegir entre ,, y .
Comparar cuentas Estándar y Premium y reconocer cuentas heredadas.
Relacionar LRS, ZRS, GRS, RA-GRS, GZRS o RA-GZRS con el modelo de error.
Construir de servicio, asignar un dominio personalizado y elegir acceso público, mediante punto de conexión de servicio o mediante punto de conexión privado.
Los requisitos previos son experiencia con Microsoft Azure Portal y familiaridad con la administración de diferentes formas de almacenamiento de datos.
Un diseño sólido conecta seis decisiones: dato, servicio, cuenta, redundancia, dirección y acceso.
2. es una plataforma administrada para varios patrones de datos
es la plataforma de almacenamiento en la nube de Microsoft para cargas modernas. Una cuenta puede exponer un almacén de objetos escalable de forma masiva, recursos compartidos de archivos administrados, mensajería duradera entre aplicaciones y un almacén de clave/atributo sin esquema. Atiende datos de trabajo de sitios web, aplicaciones móviles y de escritorio, máquinas virtuales de , servicios , análisis y canalizaciones preparadas para IA.
La plataforma está diseñada para durabilidad y disponibilidad, cifrado, gran capacidad y rendimiento, hardware y actualizaciones administrados por Microsoft y acceso mundial mediante o . Estas propiedades no eliminan las decisiones de arquitectura: cuenta, servicio, protocolo, nivel de acceso, redundancia y siguen determinando comportamiento y costo.
3. Empieza por clasificar los datos
Tres categorías destacadas por el módulo.
Categoría
Forma
Opciones habituales en
Datos de máquina virtual
Discos persistentes y archivos compartidos usados por máquinas virtuales de .
Managed Disks para sistema operativo y datos; para recursos compartidos. Los discos de datos pueden contener bases, contenido web o código; el tamaño de VM limita la cantidad.
Datos no estructurados
Texto, objetos binarios, medios, copias de seguridad, registros o datos de lago sin esquema tabular compartido.
y . agrega capacidades jerárquicas compatibles con HDFS a Blob .
Datos estructurados
Filas, columnas, claves o entidades estructuradas.
, y . SQL Database proporciona SQL relacional administrado; Table y Cosmos DB atienden patrones .
Clasifica la forma y el patrón de acceso antes de elegir el servicio.
4. Las formas de acceso y los protocolos afectan administración y seguridad
Las aplicaciones pueden usar la de o bibliotecas cliente para .NET, Java, Node.js, Python, PHP, Ruby y Go. Los administradores automatizan con y la CLI de o trabajan visualmente en Microsoft Azure Portal y el Explorador de .
Blob puede ofrecer SFTP por el puerto 22 a herramientas de transferencia existentes cuando el jerárquico (HNS) está habilitado. HNS se puede seleccionar en la pestaña Avanzado durante la creación o habilitarse después mediante Configuración cuando la cuenta sea apta. NFS 3.0 permite a clientes Linux montar un contenedor de blobs como un recurso NFS y facilita migraciones de archivos Linux. La compatibilidad varía cuando se habilitan HNS, NFS o SFTP; consulta la matriz vigente antes de implementar.
Para autorización, prefiere y de con privilegios mínimos cuando el protocolo lo admita. El portal puede usar de forma predeterminada la autorización de para acceder a datos en vez de la clave compartida. Deshabilitar la clave compartida es más fuerte que cambiar el valor predeterminado del portal, pero antes hay que validar aplicaciones, , SAS y herramientas.
5. Cuatro servicios principales comparten el límite de la cuenta
Servicios principales y unidades nativas.
Servicio
Unidad
Mejor encaje
Contenedor → blob
Objetos no estructurados masivos, , copia de seguridad, archivo y análisis.
Recurso compartido → directorio → archivo
Recursos SMB o NFS administrados para clientes locales o en la nube.
Cola → mensaje
Trabajo asincrónico confiable y bajo acoplamiento entre componentes.
Tabla → entidad → propiedades
Datos estructurados de clave/atributo, económicos y sin esquema.
Los servicios comparten una cuenta, pero exponen modelos de datos y puntos de conexión diferentes.
6. Blob atiende objetos no estructurados de gran escala
está optimizado para texto y objetos binarios a escala muy grande. Es apropiado para imágenes o documentos servidos al navegador, archivos distribuidos, de audio y vídeo, registros, copia de seguridad y restauración, recuperación ante desastres, archivado y datos analizados por un servicio local u hospedado en .
Los clientes acceden a blobs desde cualquier lugar por o mediante , la de ,, la CLI de o una biblioteca cliente. Blob también sustenta Gen2 cuando HNS está habilitado.
7. proporciona recursos compartidos de red administrados
expone recursos compartidos de alta disponibilidad mediante SMB y, para configuraciones Premium compatibles, NFS. Varias máquinas virtuales pueden leer y escribir los mismos archivos; y las bibliotecas cliente ofrecen otra vía.
Monta el recurso con la misma letra de unidad esperada por una aplicación local para reducir cambios de migración.
Centraliza archivos de configuración, herramientas y utilidades para que varias VM o desarrolladores usen la misma versión.
Recopila registros de diagnóstico, métricas y volcados de memoria para procesarlos o analizarlos después.
El módulo suministrado describe credenciales de cuenta que conceden lectura y escritura a usuarios que montan el recurso. Los diseños actuales deben evaluar identidad de , para SMB, permisos de recurso y archivo y mínimo privilegio, en lugar de distribuir claves de cuenta.
8. desacopla el procesamiento asincrónico
conserva mensajes para procesarlos más tarde. Cada mensaje puede tener hasta 64 KB y una cola puede contener millones de mensajes. Productor y consumidor escalan por separado, lo que absorbe ráfagas y crea trabajos pendientes confiables.
En el escenario del módulo, el cliente carga una imagen y recibe respuesta rápida. La aplicación añade un mensaje a la cola; una Function lo consume y crea la miniatura después. La capacidad de carga y la de procesamiento de imágenes pueden ajustarse de manera independiente.
9. ofrece un almacén de clave/atributo sin esquema
guarda datos estructurados no relacionales como entidades y propiedades sin imponer un esquema común. El servicio escala con la demanda, el diseño se adapta a la evolución de la aplicación y puede ser más rápido y económico que SQL relacional para volúmenes orientados a claves.
for Table es la alternativa relacionada cuando se necesitan tablas optimizadas para rendimiento, distribución global, índices secundarios automáticos u otras capacidades de Cosmos DB. Ninguna opción sustituye cuando son esenciales las combinaciones, restricciones relacionales o el motor SQL.
10. Elige el servicio por la operación dominante de la carga
Selección rápida.
Requisito
Empieza con
Servir o transmitir contenido no estructurado masivo; respaldar, restaurar, archivar o analizar objetos
Compartir un sistema de archivos familiar entre VM o migrar una aplicación dependiente de recursos compartidos
Crear una gran cola asincrónica entre componentes que escalan por separado
Guardar entidades flexibles y estructuradas sin combinaciones ni esquema fijo
o for Table
Adjuntar almacenamiento persistente de SO o datos a una máquina virtual
Managed Disks
11. Estándar y Premium describen rendimiento e intención
Estándar es la opción predeterminada orientada al costo para cuentas de uso general v2 y la mayoría de escenarios. El módulo la presenta para almacenamiento masivo o datos de acceso poco frecuente. Premium utiliza infraestructura basada en SSD para baja latencia constante y alto rendimiento, con tipos especializados por servicio.
Una cuenta existente no cambia de tipo alternando Estándar y Premium. Crea otra cuenta del tipo deseado y copia los datos. En todos los tipos, aplica automáticamente Service Encryption (SSE) a los .
12. La matriz de tipos de cuenta limita servicios y redundancia
Tipos de cuenta recomendados actualmente.
Tipo de cuenta
Servicios
Redundancia base
Uso recomendado
Uso general v2 Estándar
Blob, , Queue, Table y
LRS, ZRS, GRS, RA-GRS, GZRS, RA-GZRS
Predeterminado para la mayoría de blobs, archivos, colas y tablas.
Blobs en bloques Premium
Blobs en bloques y anexos; capacidades de
LRS o ZRS
Muchas transacciones, objetos pequeños y latencia baja y constante.
Recursos compartidos Premium
Solo
LRS o ZRS
Recursos SMB/NFS empresariales y de alto rendimiento.
Blobs en páginas Premium
Solo blobs en páginas
La matriz de creación muestra LRS; la vista general documenta ZRS según región
Datos dispersos o por índice, como VHD, discos de VM y archivos de base de datos.
Las opciones exactas varían por tipo de cuenta y región de . En la implementación, usa el portal y la documentación vigente como fuente de verdad en vez de suponer que todas las combinaciones están disponibles globalmente.
El tipo de cuenta es un límite de funcionalidades, no solo una selección de precio.
13. Las cuentas heredadas deben evolucionar a uso general v2
Las suscripciones antiguas todavía pueden contener cuentas de uso general v1 y BlobStorage heredado. Carecen de características modernas u opciones actuales de optimización de costos y no se recomiendan para nuevas implementaciones. Microsoft permite actualizar en contexto a uso general v2 mediante el portal, la CLI de o PowerShell; revisa costo y compatibilidad porque la actualización no se puede revertir.
Las cuentas clásicas de Service Management se retiraron el 31 de agosto de 2024. No confundas la actualización GPv1 a GPv2 con el cambio entre Estándar y Premium, que requiere una cuenta de destino nueva y copia de datos.
14. La redundancia es una decisión sobre errores y acceso
mantiene varias copias para resistir eventos planeados y no planeados de hardware, red, energía, , zona y región. Las opciones equilibran costo, límite de error, latencia de replicación y posibilidad de leer la región secundaria antes de la conmutación por error.
Una configuración de redundancia se aplica a todos los servicios de una cuenta. Separa recursos en cuentas distintas cuando difieran sus requisitos de durabilidad, residencia o lectura secundaria. Redundancia no es copia de seguridad: eliminaciones y sobrescrituras pueden propagarse; usa eliminación temporal, versiones, instantáneas o backup para errores lógicos.
15. LRS mantiene copias dentro de un
El almacenamiento con redundancia local (LRS) mantiene tres copias sincrónicas en un de la región primaria. Es la opción de menor costo y protege ante errores de disco, servidor y rack, pero un incendio, inundación o interrupción prolongada de todo el centro puede afectar todas las réplicas.
Úsalo cuando los datos se puedan reconstruir después de una pérdida.
Considéralo para datos de fuentes que cambian continuamente y cuya retención no sea esencial.
Úsalo cuando la gobernanza exija replicar dentro de una sola ubicación y se acepte menor resistencia.
16. ZRS sobrevive al error de una zona en la misma región
El almacenamiento con redundancia de zona (ZRS) copia datos de forma sincrónica entre tres o más zonas de disponibilidad de la región primaria. Cada zona tiene energía, refrigeración y red independientes. Las lecturas y escrituras continúan si una zona deja de estar disponible, con buen rendimiento y baja latencia.
La disponibilidad de ZRS depende de región y tipo de cuenta. Pasar de un único sello de almacenamiento a distribución zonal puede requerir conversión y movimiento físico de datos. ZRS protege contra un error de zona, no contra un desastre que afecte permanentemente toda la región.
La redundancia primaria cambia el mayor error local que la cuenta puede tolerar.
17. GRS añade replicación asincrónica a otra región
El almacenamiento con redundancia geográfica (GRS) confirma primero los datos de forma sincrónica con LRS en la región primaria y luego los copia asincrónicamente a una región secundaria distante, donde LRS crea réplicas locales. Las unidades de escala primaria y secundaria usan dominios de error y actualización separados. GRS se diseñó para al menos un 99,99999999999999% de durabilidad anual: dieciséis nueves.
Con GRS, los datos secundarios se leen solo después de la conmutación por error. El almacenamiento con redundancia geográfica con acceso de lectura (RA-GRS) expone antes un punto secundario de solo lectura. Como la copia entre regiones es asincrónica, las últimas escrituras pueden retrasarse; revisa la última sincronización y diseña el punto de recuperación.
18. GZRS combina continuidad zonal y recuperación regional
El almacenamiento con redundancia de zona geográfica (GZRS) usa ZRS en la región primaria y replica asincrónicamente a una región secundaria protegida con LRS. empareja las regiones dentro de la misma geografía. GZRS mantiene lecturas y escrituras ante un error zonal, conserva una copia para desastre regional, tiene los mismos objetivos de escalabilidad que los demás modos y se diseñó para dieciséis nueves de durabilidad anual.
El almacenamiento con redundancia de zona geográfica con acceso de lectura (RA-GZRS) también ofrece lectura secundaria antes de la conmutación. El módulo recomienda GZRS cuando importan consistencia, durabilidad, disponibilidad, rendimiento y resistencia regional, y RA-GZRS cuando también se requiere lectura secundaria. no admite RA-GRS ni RA-GZRS.
La replicación geográfica protege el límite regional; las variantes RA añaden lectura antes de la conmutación.
19. Compara la redundancia por la interrupción que debe mantenerse
Cobertura de errores destacada por el módulo.
Error o requisito
Opciones que lo cubren
Nodo no disponible dentro de un
LRS, ZRS, GRS, RA-GRS, GZRS, RA-GZRS
o zona completa no disponible
ZRS, GRS, RA-GRS, GZRS, RA-GZRS
Región primaria no disponible y datos duraderos para conmutar
GRS, RA-GRS, GZRS, RA-GZRS
Leer la secundaria antes o durante la recuperación
RA-GRS o RA-GZRS
Error zonal sin interrumpir lectura y escritura
ZRS, GZRS o RA-GZRS
20. Cada servicio expone un punto de conexión distinto
El nombre de la cuenta forma el subdominio de cada punto predeterminado. El sufijo propio del servicio completa el punto de conexión y después se agrega la ruta del objeto.
Puntos públicos predeterminados para mystorageaccount.
Servicio
Punto de conexión
Blob/contenedor
://mystorageaccount.blob.core.windows.net
Tabla
://mystorageaccount.table.core.windows.net
Cola
://mystorageaccount.queue.core.windows.net
Archivo
://mystorageaccount.file.core.windows.net
El blob myblob dentro de mycontainer tendrá ://mystorageaccount.blob.core.windows.net/mycontainer/myblob. El de la cuenta es único globalmente y los nombres actuales contienen de 3 a 24 letras minúsculas o números.
El punto de conexión identifica el servicio; el resto de la ruta identifica el objeto.
21. Un dominio personalizado asigna un subdominio a blobs o sitio estático
La asignación directa crea un público desde un subdominio como blobs.contoso.com al host de la cuenta, por ejemplo contosoblobs.blob.core.windows.net. Registra el dominio personalizado en la cuenta, espera la propagación , comprueba la propiedad y prueba un objeto conocido.
La asignación nativa admite subdominios, no el dominio raíz. La asignación directa por sí sola solo ofrece ; usa o cuando se necesite o entrega desde la raíz. Para un dominio activo sin interrupción, usa el intermediario asverify y validación indirecta antes de cambiar el de producción.
22. Firewall, punto de servicio y punto privado protegen límites diferentes
Las reglas de firewall de almacenamiento controlan el punto público. Pueden permitir subredes seleccionadas, intervalos públicos, instancias de recursos o excepciones de servicios de confianza y denegar otros orígenes. En el portal aparecen en redes y acceso de red pública; prueba el resultado para no dejar exposición accidental ni bloquear producción.
Opciones de acceso de red.
Opción
Dirección y ruta
Uso
Punto público con firewall
Host público; admite públicas y otros orígenes autorizados
Acceso público controlado e de salida locales.
Punto de conexión de servicio de red virtual
La cuenta conserva el punto público; la subred usa una ruta optimizada por la red troncal y una regla de VNet la autoriza
Restricción sencilla por subred. Microsoft. atiende la misma región; Microsoft..Global cualquier región.
Punto de conexión privado con
Una privada de la VNet representa un subrecurso; resuelve el host normal a la ruta privada
Aislamiento de producción, cumplimiento y tráfico sin exposición a Internet pública.
Crear un punto privado no deshabilita automáticamente el punto público; ajusta acceso público y firewall. Cada subrecurso puede necesitar su propio punto privado y registro . Usa la cadena de conexión y el host normales, no te conectes directamente a la privatelink.
Elige primero el límite de red y después alinea , autorización y firewall.
23. Las respuestas de evaluación conectan requisitos con características
Revisión parafraseada de la evaluación.
Requisito
Elección correcta
Motivo
Baja latencia primaria y durabilidad entre regiones
GZRS
Combina zonas primarias y región secundaria.
Leer la secundaria sin esperar conmutación de GRS
RA-GRS
El acceso de lectura diferencia RA-GRS de GRS.
Dar a la VNet una dirección privada hacia la cuenta
Punto de conexión privado
asigna una privada al subrecurso.
Asignar con seguridad un host de blob
Comprobar propiedad y registrar dominio con
La validación evita asignaciones inválidas o no autorizadas.
Restringir el punto público a subredes
Red/firewall de almacenamiento y reglas de VNet
Las reglas admiten la subred mediante un punto de servicio.
Usar un nombre amigable para contenido blob
Dominio personalizado
Asigna un subdominio a blob o sitio estático.
Desastre regional con lectura secundaria
RA-GZRS
Añade lectura secundaria a GZRS.
Retirar el tráfico de Internet pública
Puntos privados y acceso público bloqueado/restringido
privada y Private Link forman la ruta aislada.
Evitar un error común de dominio
Comprobar la propiedad antes de asignar
debe validar dominio y .
24. Versión resumida de cada tema
Repaso rápido.
Tema
Recuerda
Datos
VM usa discos/archivos; no estructurado usa blobs/lago; estructurado usa Table, Cosmos DB o SQL.