Cuentas de Azure Storage: servicios, tipos, redundancia, puntos de conexión y acceso de red
Volver a la ruta AZ-104
AZ-104Capítulo 17

Preparación para la Certificación Microsoft AZ-104

Cuentas de Azure Storage: servicios, tipos, redundancia, puntos de conexión y acceso de red

Aprende a relacionar los datos con Azure Blob Storage, Azure Files, Azure Queue Storage o Azure Table Storage; elegir cuenta y redundancia; formar puntos de conexión; asignar un dominio; y aislar el acceso.

Tiempo de estudio sugerido: 80 minutos • Nivel intermedio • Reescritura original basada en el módulo proporcionado de Microsoft Learn y corregida con la documentación vigente de Azure Storage

Escudo neón de administrador de Azure rodeado de máquinas virtuales, redes, almacenamiento, identidad, gobernanza, supervisión, copias de seguridad e infraestructura como código

1. Diseña el almacenamiento para un comercio electrónico de alto tráfico

Imagina una gran empresa de comercio electrónico que debe conservar y servir un catálogo enorme de imágenes de productos. El tráfico puede aumentar de forma repentina, los objetos deben ser duraderos y la recuperación tras una interrupción debe ser rápida. proporciona servicios de datos escalables, pero el administrador aún debe elegir servicio, tipo de cuenta, redundancia, punto de conexión y límite de acceso.

Este capítulo prepara al administrador de para identificar características y casos de uso de las cuentas de almacenamiento, crear la cuenta apropiada, elegir una estrategia de replicación y proteger el acceso de red a sus puntos de conexión de datos.

  • Clasificar datos de máquinas virtuales, no estructurados y estructurados.
  • Elegir entre , , y .
  • Comparar cuentas Estándar y Premium y reconocer cuentas heredadas.
  • Relacionar LRS, ZRS, GRS, RA-GRS, GZRS o RA-GZRS con el modelo de error.
  • Construir de servicio, asignar un dominio personalizado y elegir acceso público, mediante punto de conexión de servicio o mediante punto de conexión privado.

Los requisitos previos son experiencia con Microsoft Azure Portal y familiaridad con la administración de diferentes formas de almacenamiento de datos.

Mapa de estudio desde la clasificación de datos hasta servicio, tipo de cuenta, redundancia, punto de conexión y acceso de red.
Un diseño sólido conecta seis decisiones: dato, servicio, cuenta, redundancia, dirección y acceso.

2. es una plataforma administrada para varios patrones de datos

es la plataforma de almacenamiento en la nube de Microsoft para cargas modernas. Una cuenta puede exponer un almacén de objetos escalable de forma masiva, recursos compartidos de archivos administrados, mensajería duradera entre aplicaciones y un almacén de clave/atributo sin esquema. Atiende datos de trabajo de sitios web, aplicaciones móviles y de escritorio, máquinas virtuales de , servicios , análisis y canalizaciones preparadas para IA.

La plataforma está diseñada para durabilidad y disponibilidad, cifrado, gran capacidad y rendimiento, hardware y actualizaciones administrados por Microsoft y acceso mundial mediante o . Estas propiedades no eliminan las decisiones de arquitectura: cuenta, servicio, protocolo, nivel de acceso, redundancia y siguen determinando comportamiento y costo.

3. Empieza por clasificar los datos

Tres categorías destacadas por el módulo.
CategoríaFormaOpciones habituales en
Datos de máquina virtualDiscos persistentes y archivos compartidos usados por máquinas virtuales de . Managed Disks para sistema operativo y datos; para recursos compartidos. Los discos de datos pueden contener bases, contenido web o código; el tamaño de VM limita la cantidad.
Datos no estructuradosTexto, objetos binarios, medios, copias de seguridad, registros o datos de lago sin esquema tabular compartido. y . agrega capacidades jerárquicas compatibles con HDFS a Blob .
Datos estructuradosFilas, columnas, claves o entidades estructuradas. , y . SQL Database proporciona SQL relacional administrado; Table y Cosmos DB atienden patrones .
Las categorías de máquina virtual, datos no estructurados y estructurados se asocian a discos y archivos, blobs y data lake, o tablas, Cosmos DB y SQL.
Clasifica la forma y el patrón de acceso antes de elegir el servicio.

4. Las formas de acceso y los protocolos afectan administración y seguridad

Las aplicaciones pueden usar la de o bibliotecas cliente para .NET, Java, Node.js, Python, PHP, Ruby y Go. Los administradores automatizan con y la CLI de o trabajan visualmente en Microsoft Azure Portal y el Explorador de .

Blob puede ofrecer SFTP por el puerto 22 a herramientas de transferencia existentes cuando el jerárquico (HNS) está habilitado. HNS se puede seleccionar en la pestaña Avanzado durante la creación o habilitarse después mediante Configuración cuando la cuenta sea apta. NFS 3.0 permite a clientes Linux montar un contenedor de blobs como un recurso NFS y facilita migraciones de archivos Linux. La compatibilidad varía cuando se habilitan HNS, NFS o SFTP; consulta la matriz vigente antes de implementar.

Para autorización, prefiere y de con privilegios mínimos cuando el protocolo lo admita. El portal puede usar de forma predeterminada la autorización de para acceder a datos en vez de la clave compartida. Deshabilitar la clave compartida es más fuerte que cambiar el valor predeterminado del portal, pero antes hay que validar aplicaciones, , SAS y herramientas.

5. Cuatro servicios principales comparten el límite de la cuenta

Servicios principales y unidades nativas.
ServicioUnidadMejor encaje
Contenedor → blobObjetos no estructurados masivos, , copia de seguridad, archivo y análisis.
Recurso compartido → directorio → archivoRecursos SMB o NFS administrados para clientes locales o en la nube.
Cola → mensajeTrabajo asincrónico confiable y bajo acoplamiento entre componentes.
Tabla → entidad → propiedadesDatos estructurados de clave/atributo, económicos y sin esquema.
Una cuenta se ramifica en contenedores y blobs, recursos compartidos y directorios, colas y mensajes, y tablas y entidades.
Los servicios comparten una cuenta, pero exponen modelos de datos y puntos de conexión diferentes.

6. Blob atiende objetos no estructurados de gran escala

está optimizado para texto y objetos binarios a escala muy grande. Es apropiado para imágenes o documentos servidos al navegador, archivos distribuidos, de audio y vídeo, registros, copia de seguridad y restauración, recuperación ante desastres, archivado y datos analizados por un servicio local u hospedado en .

Los clientes acceden a blobs desde cualquier lugar por o mediante , la de , , la CLI de o una biblioteca cliente. Blob también sustenta Gen2 cuando HNS está habilitado.

7. proporciona recursos compartidos de red administrados

expone recursos compartidos de alta disponibilidad mediante SMB y, para configuraciones Premium compatibles, NFS. Varias máquinas virtuales pueden leer y escribir los mismos archivos; y las bibliotecas cliente ofrecen otra vía.

  • Monta el recurso con la misma letra de unidad esperada por una aplicación local para reducir cambios de migración.
  • Centraliza archivos de configuración, herramientas y utilidades para que varias VM o desarrolladores usen la misma versión.
  • Recopila registros de diagnóstico, métricas y volcados de memoria para procesarlos o analizarlos después.

El módulo suministrado describe credenciales de cuenta que conceden lectura y escritura a usuarios que montan el recurso. Los diseños actuales deben evaluar identidad de , para SMB, permisos de recurso y archivo y mínimo privilegio, en lugar de distribuir claves de cuenta.

8. desacopla el procesamiento asincrónico

conserva mensajes para procesarlos más tarde. Cada mensaje puede tener hasta 64 KB y una cola puede contener millones de mensajes. Productor y consumidor escalan por separado, lo que absorbe ráfagas y crea trabajos pendientes confiables.

En el escenario del módulo, el cliente carga una imagen y recibe respuesta rápida. La aplicación añade un mensaje a la cola; una Function lo consume y crea la miniatura después. La capacidad de carga y la de procesamiento de imágenes pueden ajustarse de manera independiente.

9. ofrece un almacén de clave/atributo sin esquema

guarda datos estructurados no relacionales como entidades y propiedades sin imponer un esquema común. El servicio escala con la demanda, el diseño se adapta a la evolución de la aplicación y puede ser más rápido y económico que SQL relacional para volúmenes orientados a claves.

for Table es la alternativa relacionada cuando se necesitan tablas optimizadas para rendimiento, distribución global, índices secundarios automáticos u otras capacidades de Cosmos DB. Ninguna opción sustituye cuando son esenciales las combinaciones, restricciones relacionales o el motor SQL.

10. Elige el servicio por la operación dominante de la carga

Selección rápida.
RequisitoEmpieza con
Servir o transmitir contenido no estructurado masivo; respaldar, restaurar, archivar o analizar objetos
Compartir un sistema de archivos familiar entre VM o migrar una aplicación dependiente de recursos compartidos
Crear una gran cola asincrónica entre componentes que escalan por separado
Guardar entidades flexibles y estructuradas sin combinaciones ni esquema fijo o for Table
Adjuntar almacenamiento persistente de SO o datos a una máquina virtual Managed Disks

11. Estándar y Premium describen rendimiento e intención

Estándar es la opción predeterminada orientada al costo para cuentas de uso general v2 y la mayoría de escenarios. El módulo la presenta para almacenamiento masivo o datos de acceso poco frecuente. Premium utiliza infraestructura basada en SSD para baja latencia constante y alto rendimiento, con tipos especializados por servicio.

Una cuenta existente no cambia de tipo alternando Estándar y Premium. Crea otra cuenta del tipo deseado y copia los datos. En todos los tipos, aplica automáticamente Service Encryption (SSE) a los .

12. La matriz de tipos de cuenta limita servicios y redundancia

Tipos de cuenta recomendados actualmente.
Tipo de cuentaServiciosRedundancia baseUso recomendado
Uso general v2 EstándarBlob, , Queue, Table y LRS, ZRS, GRS, RA-GRS, GZRS, RA-GZRSPredeterminado para la mayoría de blobs, archivos, colas y tablas.
Blobs en bloques PremiumBlobs en bloques y anexos; capacidades de LRS o ZRSMuchas transacciones, objetos pequeños y latencia baja y constante.
Recursos compartidos PremiumSolo LRS o ZRSRecursos SMB/NFS empresariales y de alto rendimiento.
Blobs en páginas PremiumSolo blobs en páginasLa matriz de creación muestra LRS; la vista general documenta ZRS según regiónDatos dispersos o por índice, como VHD, discos de VM y archivos de base de datos.

Las opciones exactas varían por tipo de cuenta y región de . En la implementación, usa el portal y la documentación vigente como fuente de verdad en vez de suponer que todas las combinaciones están disponibles globalmente.

Uso general v2 Estándar admite los cuatro servicios y seis modos de redundancia, mientras tres cuentas Premium se especializan en blobs en bloques, archivos o blobs en páginas.
El tipo de cuenta es un límite de funcionalidades, no solo una selección de precio.

13. Las cuentas heredadas deben evolucionar a uso general v2

Las suscripciones antiguas todavía pueden contener cuentas de uso general v1 y BlobStorage heredado. Carecen de características modernas u opciones actuales de optimización de costos y no se recomiendan para nuevas implementaciones. Microsoft permite actualizar en contexto a uso general v2 mediante el portal, la CLI de o PowerShell; revisa costo y compatibilidad porque la actualización no se puede revertir.

Las cuentas clásicas de Service Management se retiraron el 31 de agosto de 2024. No confundas la actualización GPv1 a GPv2 con el cambio entre Estándar y Premium, que requiere una cuenta de destino nueva y copia de datos.

14. La redundancia es una decisión sobre errores y acceso

mantiene varias copias para resistir eventos planeados y no planeados de hardware, red, energía, , zona y región. Las opciones equilibran costo, límite de error, latencia de replicación y posibilidad de leer la región secundaria antes de la conmutación por error.

Una configuración de redundancia se aplica a todos los servicios de una cuenta. Separa recursos en cuentas distintas cuando difieran sus requisitos de durabilidad, residencia o lectura secundaria. Redundancia no es copia de seguridad: eliminaciones y sobrescrituras pueden propagarse; usa eliminación temporal, versiones, instantáneas o backup para errores lógicos.

15. LRS mantiene copias dentro de un

El almacenamiento con redundancia local (LRS) mantiene tres copias sincrónicas en un de la región primaria. Es la opción de menor costo y protege ante errores de disco, servidor y rack, pero un incendio, inundación o interrupción prolongada de todo el centro puede afectar todas las réplicas.

  • Úsalo cuando los datos se puedan reconstruir después de una pérdida.
  • Considéralo para datos de fuentes que cambian continuamente y cuya retención no sea esencial.
  • Úsalo cuando la gobernanza exija replicar dentro de una sola ubicación y se acepte menor resistencia.

16. ZRS sobrevive al error de una zona en la misma región

El almacenamiento con redundancia de zona (ZRS) copia datos de forma sincrónica entre tres o más zonas de disponibilidad de la región primaria. Cada zona tiene energía, refrigeración y red independientes. Las lecturas y escrituras continúan si una zona deja de estar disponible, con buen rendimiento y baja latencia.

La disponibilidad de ZRS depende de región y tipo de cuenta. Pasar de un único sello de almacenamiento a distribución zonal puede requerir conversión y movimiento físico de datos. ZRS protege contra un error de zona, no contra un desastre que afecte permanentemente toda la región.

LRS mantiene copias en un centro de datos, mientras ZRS distribuye copias sincrónicas en tres zonas aisladas.
La redundancia primaria cambia el mayor error local que la cuenta puede tolerar.

17. GRS añade replicación asincrónica a otra región

El almacenamiento con redundancia geográfica (GRS) confirma primero los datos de forma sincrónica con LRS en la región primaria y luego los copia asincrónicamente a una región secundaria distante, donde LRS crea réplicas locales. Las unidades de escala primaria y secundaria usan dominios de error y actualización separados. GRS se diseñó para al menos un 99,99999999999999% de durabilidad anual: dieciséis nueves.

Con GRS, los datos secundarios se leen solo después de la conmutación por error. El almacenamiento con redundancia geográfica con acceso de lectura (RA-GRS) expone antes un punto secundario de solo lectura. Como la copia entre regiones es asincrónica, las últimas escrituras pueden retrasarse; revisa la última sincronización y diseña el punto de recuperación.

18. GZRS combina continuidad zonal y recuperación regional

El almacenamiento con redundancia de zona geográfica (GZRS) usa ZRS en la región primaria y replica asincrónicamente a una región secundaria protegida con LRS. empareja las regiones dentro de la misma geografía. GZRS mantiene lecturas y escrituras ante un error zonal, conserva una copia para desastre regional, tiene los mismos objetivos de escalabilidad que los demás modos y se diseñó para dieciséis nueves de durabilidad anual.

El almacenamiento con redundancia de zona geográfica con acceso de lectura (RA-GZRS) también ofrece lectura secundaria antes de la conmutación. El módulo recomienda GZRS cuando importan consistencia, durabilidad, disponibilidad, rendimiento y resistencia regional, y RA-GZRS cuando también se requiere lectura secundaria. no admite RA-GRS ni RA-GZRS.

GRS y RA-GRS replican una primaria LRS a una secundaria LRS; GZRS y RA-GZRS usan zonas en la primaria y LRS en la secundaria, con lectura en los modos RA.
La replicación geográfica protege el límite regional; las variantes RA añaden lectura antes de la conmutación.

19. Compara la redundancia por la interrupción que debe mantenerse

Cobertura de errores destacada por el módulo.
Error o requisitoOpciones que lo cubren
Nodo no disponible dentro de un LRS, ZRS, GRS, RA-GRS, GZRS, RA-GZRS
o zona completa no disponibleZRS, GRS, RA-GRS, GZRS, RA-GZRS
Región primaria no disponible y datos duraderos para conmutarGRS, RA-GRS, GZRS, RA-GZRS
Leer la secundaria antes o durante la recuperaciónRA-GRS o RA-GZRS
Error zonal sin interrumpir lectura y escrituraZRS, GZRS o RA-GZRS

20. Cada servicio expone un punto de conexión distinto

El nombre de la cuenta forma el subdominio de cada punto predeterminado. El sufijo propio del servicio completa el punto de conexión y después se agrega la ruta del objeto.

Puntos públicos predeterminados para mystorageaccount.
ServicioPunto de conexión
Blob/contenedor://mystorageaccount.blob.core.windows.net
Tabla://mystorageaccount.table.core.windows.net
Cola://mystorageaccount.queue.core.windows.net
Archivo://mystorageaccount.file.core.windows.net

El blob myblob dentro de mycontainer tendrá ://mystorageaccount.blob.core.windows.net/mycontainer/myblob. El de la cuenta es único globalmente y los nombres actuales contienen de 3 a 24 letras minúsculas o números.

Los puntos de blob, archivo, cola y tabla derivan de un nombre de cuenta, mientras un CNAME DNS asigna un subdominio al punto de blob.
El punto de conexión identifica el servicio; el resto de la ruta identifica el objeto.

21. Un dominio personalizado asigna un subdominio a blobs o sitio estático

La asignación directa crea un público desde un subdominio como blobs.contoso.com al host de la cuenta, por ejemplo contosoblobs.blob.core.windows.net. Registra el dominio personalizado en la cuenta, espera la propagación , comprueba la propiedad y prueba un objeto conocido.

La asignación nativa admite subdominios, no el dominio raíz. La asignación directa por sí sola solo ofrece ; usa o cuando se necesite o entrega desde la raíz. Para un dominio activo sin interrupción, usa el intermediario asverify y validación indirecta antes de cambiar el de producción.

22. Firewall, punto de servicio y punto privado protegen límites diferentes

Las reglas de firewall de almacenamiento controlan el punto público. Pueden permitir subredes seleccionadas, intervalos públicos, instancias de recursos o excepciones de servicios de confianza y denegar otros orígenes. En el portal aparecen en redes y acceso de red pública; prueba el resultado para no dejar exposición accidental ni bloquear producción.

Opciones de acceso de red.
OpciónDirección y rutaUso
Punto público con firewallHost público; admite públicas y otros orígenes autorizadosAcceso público controlado e de salida locales.
Punto de conexión de servicio de red virtualLa cuenta conserva el punto público; la subred usa una ruta optimizada por la red troncal y una regla de VNet la autorizaRestricción sencilla por subred. Microsoft. atiende la misma región; Microsoft..Global cualquier región.
Punto de conexión privado con Una privada de la VNet representa un subrecurso; resuelve el host normal a la ruta privadaAislamiento de producción, cumplimiento y tráfico sin exposición a Internet pública.

Crear un punto privado no deshabilita automáticamente el punto público; ajusta acceso público y firewall. Cada subrecurso puede necesitar su propio punto privado y registro . Usa la cadena de conexión y el host normales, no te conectes directamente a la privatelink.

Un cliente público llega a un punto controlado por firewall, una subred usa punto de servicio y otra resuelve una IP privada mediante Azure Private Link.
Elige primero el límite de red y después alinea , autorización y firewall.

23. Las respuestas de evaluación conectan requisitos con características

Revisión parafraseada de la evaluación.
RequisitoElección correctaMotivo
Baja latencia primaria y durabilidad entre regionesGZRSCombina zonas primarias y región secundaria.
Leer la secundaria sin esperar conmutación de GRSRA-GRSEl acceso de lectura diferencia RA-GRS de GRS.
Dar a la VNet una dirección privada hacia la cuentaPunto de conexión privado asigna una privada al subrecurso.
Asignar con seguridad un host de blobComprobar propiedad y registrar dominio con La validación evita asignaciones inválidas o no autorizadas.
Restringir el punto público a subredesRed/firewall de almacenamiento y reglas de VNetLas reglas admiten la subred mediante un punto de servicio.
Usar un nombre amigable para contenido blobDominio personalizadoAsigna un subdominio a blob o sitio estático.
Desastre regional con lectura secundariaRA-GZRSAñade lectura secundaria a GZRS.
Retirar el tráfico de Internet públicaPuntos privados y acceso público bloqueado/restringido privada y Private Link forman la ruta aislada.
Evitar un error común de dominioComprobar la propiedad antes de asignar debe validar dominio y .

24. Versión resumida de cada tema

Repaso rápido.
TemaRecuerda
DatosVM usa discos/archivos; no estructurado usa blobs/lago; estructurado usa Table, Cosmos DB o SQL.
ServiciosBlob = objetos; Files = SMB/NFS; Queue = mensajes asincrónicos; Table = entidades sin esquema.
Protocolos//CLI/PowerShell son amplios; SFTP requiere HNS; NFS 3.0 tiene matriz de compatibilidad.
CuentasUso general v2 es predeterminado; Premium se especializa en bloques, archivos o páginas.
Cifrado/autorización se cifran; prefiere y mínimo privilegio a clave compartida.
LRS/ZRSUn frente a varias zonas de la región primaria.
GRS/GZRSRegión secundaria; GZRS también usa zonas en la primaria.
Variantes RARA-GRS y RA-GZRS exponen lectura secundaria antes de conmutar.
PuntosNombre de cuenta + sufijo del servicio + ruta; dominio personalizado usa y validación.
RedFirewall controla público; punto de servicio autoriza subred; punto privado asigna privada.

25. Recuerdo activo y recursos oficiales

Preguntas de recuerdo activo

  • Explica la redundancia de a una persona no técnica sin llamarla copia de seguridad.
  • Elige tipo de cuenta para aplicación general, blobs con muchas transacciones, recursos SMB/NFS y blobs en páginas.
  • Dibuja LRS, ZRS, GRS, RA-GRS, GZRS y RA-GZRS de memoria.
  • Construye los cuatro puntos predeterminados desde el nombre de cuenta.
  • Compara regla de firewall, punto de servicio y punto privado.
  • Explica por qué el subdominio personalizado necesita y comprobación de propiedad.
  • Pide a Microsoft Copilot que compare tipos de cuenta y valida la respuesta con la matriz vigente.

Documentación oficial