Backup do Azure: arquitetura, cofres, políticas, segurança e monitoramento
Voltar para a trilha AZ-104
AZ-104Capítulo 26

Estudo para a Certificação Microsoft AZ-104

Backup do Azure: arquitetura, cofres, políticas, segurança e monitoramento

Escolha cargas protegidas, agentes e extensões, RPO/RTO, tipos de backup, camadas, replicação, cofres, retenção, controles contra ransomware, proteção do SQL e monitoramento central.

Tempo de estudo sugerido: 95 minutos • Nível intermediário • Reescrita autoral baseada no módulo fornecido do Microsoft Learn e conferida com a documentação vigente do Backup do Azure

Escudo neon de administrador do Azure cercado por máquinas virtuais, redes, armazenamento, identidade, governança, monitoramento, backup e infraestrutura como código

1. Transforme a política de backup em recuperação do negócio

As organizações dependem dos dados, portanto armazenamento, segurança, frequência de backup, retenção e restauração precisam ser projetados em conjunto. Redundância local ou fitas guardadas fora do local preservam cópias, mas o transporte da mídia até a sala de servidores aumenta o tempo de recuperação. Essas abordagens ainda podem deixar lacunas contra ransomware, administradores mal-intencionados, exclusões acidentais, erro humano e falta de testes de restauração.

O cenário usa SQL Server em um grupo de disponibilidade distribuído por três do . A empresa quer serviço nativo do , retenção econômica por dez anos para auditoria e conformidade, acompanhamento diário dos trabalhos de todas as bases, recuperação segura e administração central. O objetivo é decidir se o oferece proteção, retenção, segurança e restauração adequadas.

Mapa do estudo ligando objetivos de recuperação, cargas protegidas, planos de dados, cofres, segurança, monitoramento e restauração.
Um backup só cumpre seu papel quando política, dados, cópias isoladas, segurança, monitoramento e restauração testada funcionam como um sistema.

2. Defina o e seus limites de serviço

O é a oferta gerenciada de backup como serviço que protege dados híbridos e do com suporte e os recupera da nuvem . Em muitos cenários, elimina a necessidade de construir servidores e armazenamento de backup separados, gerencia a capacidade protegida automaticamente e expõe políticas, pontos de recuperação, trabalhos, segurança e restaurações em experiências nativas do .

Características centrais.
CaracterísticaSignificado operacional
Zero infraestruturaPara cargas aceitas, o opera o plano de controle e o armazenamento gerenciado, reduzindo aquisição, correções, capacidade e administração.
Gerenciamento centralPolíticas, cofres, , , CLI do , SDKs, , , Resource Graph e permitem governança e automação em escala.
Segurança internaCriptografia, do , pontos de extremidade privados quando aceitos, alertas, exclusão reversível, imutabilidade, Resource Guard e autorização multiusuário reduzem risco.
Recuperação independenteUma cópia no nível Standard do cofre permanece isolada da origem e pode sobreviver à exclusão ou ao comprometimento do recurso protegido.
Pagamento por consumoO serviço aloca armazenamento e cobra conforme instâncias protegidas, dados, camada, redundância, operações e regras da carga.

3. Conheça as cargas que podem ser protegidas

O módulo fornece o escopo abaixo. Suporte, região, tipo de cofre, política e condição de variam por carga e devem ser confirmados antes da aprovação.

Cargas abrangidas pelo módulo.
LocalDados ou cargaCaminho típico
LocalArquivos, pastas e estado do sistema Windows; Hyper-V, VMware e aplicativos aceitos via servidor de backup.Agente MARS diretamente para cofre dos Serviços de Recuperação ou DPM/MABS para disco local e depois cofre.
Computação do Windows/Linux e Discos Gerenciados do .Extensão de backup para VM completa; MARS para arquivos/pastas/estado; Backup de Disco do para snapshots.
Arquivos e objetosCompartilhamentos de e blobs do .Snapshots operacionais e, quando aceito, cópias em cofre conforme a política.
Bancos em VMSQL Server e SAP HANA.Backup em fluxo com reconhecimento da carga e recuperação por banco de dados.
Bancos gerenciados, PostgreSQL Servidor Flexível e MySQL Servidor Flexível citados no módulo.Integração específica com cofre de Backup e matriz de suporte.
Contêineres do .Extensão de backup do e cofre de Backup para estado e volumes persistentes compatíveis.

A documentação atual também relaciona SAP ASE em do , proteção em cofre do e recursos em como . Trate-os como acréscimos atuais e valide a disponibilidade antes da produção.

Servidores locais, VMs, discos, arquivos, blobs, bancos e AKS seguem integrações específicas até cofres do Azure.
O é uma família de serviço com mecanismos distintos para diferentes fontes.

4. Traduza a tolerância do negócio em RPO e RTO

RPO (objetivo de ponto de recuperação) é a perda máxima de dados tolerada, expressa em tempo. RPO de uma hora exige pontos frequentes o bastante para perder no máximo cerca de uma hora de alterações. RTO (objetivo de tempo de recuperação) é o prazo para restabelecer o processo após a interrupção. RTO de três horas exige retorno do acesso nesse intervalo.

RPO e RTO conduzem escolhas diferentes.
ObjetivoComo melhorarCompensação
RPO menorSnapshots mais frequentes, backups de ou proteção operacional/contínua.Mais pontos, processamento, armazenamento e limites específicos.
RTO menorRestauração por snapshot, automação, destinos planejados, capacidade e runbooks ensaiados.Camadas rápidas e snapshots locais podem custar mais.
Retenção longaPontos mensais/anuais e cópias elegíveis para arquivo.Menor custo de armazenamento, mas restauração lenta e possíveis custos/retenção mínima.

Agenda não garante RPO e retenção não garante RTO. Inclua duração e falha do trabalho, atraso de replicação, preparação, validação do aplicativo, dependências e retomada do serviço.

Linha do tempo mostrando frequência de backup como RPO e duração do incidente à restauração como RTO.
RPO limita até onde os dados podem voltar; RTO limita o tempo de indisponibilidade.

5. Entenda as quatro camadas da arquitetura

Arquitetura do .
CamadaResponsabilidade
Integração da cargaExtensão, agente, de snapshot ou conector reconhece a origem e cria snapshot ou fluxo de backup.
Plano de dados - camadasOperacional/snapshot, Standard do cofre e Arquivo do cofre oferecem isolamento, tempo, retenção e preço diferentes.
Plano de dados - disponibilidade e segurançaLRS, ZRS ou GRS replica cópias; criptografia, , rede, exclusão reversível e imutabilidade controlam acesso e ciclo.
Plano de gerenciamentoCofres dos Serviços de Recuperação e cofres de Backup mantêm políticas, pontos, instâncias, trabalhos e configuração; experiências centrais agregam o ambiente.
Arquitetura em quatro camadas conectando cargas, integração segura, camadas e replicação, cofres, políticas, segurança e gerenciamento.
A proteção sobe da integração da carga para dados isolados e depois para política, governança e monitoramento.

6. Associe cada cenário ao agente ou extensão

Componentes de proteção de máquinas.
ComponenteOnde executaO que protege
Extensão de backup da VM do Instalada pelo agente da VM.Coordena snapshot e protege a VM inteira; políticas atuais podem usar consistência de aplicativo/arquivo com agente ou consistência de falha quando compatível.
Agente MARSServidor Windows ou VM do compatível.Arquivos, pastas, volumes e estado do sistema diretamente para cofre; não protege VM Linux inteira.
System Center DPMServidor dedicado, normalmente local para cargas locais.Coleta máquinas/aplicativos para disco e usa MARS para pontos online no .
Backup Server (MABS)Servidor local ou VM do conforme o ambiente.Proteção derivada do DPM sem licença do System Center, com disco local e cofre.
Extensão da cargaVM de origem ou infraestrutura de trabalho.Gera snapshots para VM/Arquivos ou fluxos de bancos como SQL Server e SAP HANA.

A extensão integra a carga; não é o destino durável. Os dados trafegam por e redes seguras do , com , ou pontos de extremidade privados quando aceitos, até armazenamento gerenciado.

MARS, extensão de VM, DPM/MABS e extensões enviam snapshots ou fluxos por rede segura ao cofre.
Escolha o componente pelo escopo: VM inteira, arquivos/estado ou banco reconhecido pela carga.

7. Diferencie backup completo, incremental, diferencial, de e seletivo

Tipos discutidos.
TipoConteúdo e dependênciaUso
CompletoToda a origem/banco e suficientes para recuperação.Base inicial; SQL aceita no máximo um completo agendado por dia, diário ou semanal.
IncrementalSomente blocos alterados desde o backup anterior.DPM/MABS em disco e backups enviados ao usam transferência incremental eficiente.
DiferencialAlterações do SQL desde o último completo; depende dele.No máximo um por dia e nunca no mesmo dia do completo.
de transaçõesRegistros do SQL para restauração pontual até um segundo específico.Pode ser agendado a cada 15 minutos em bancos e modelos compatíveis.
Disco seletivoProtege e restaura subconjunto de discos de dados de uma VM.Reduz custo quando apenas discos críticos precisam de proteção em nível de VM.
Vários backups de VM por diaPolítica aprimorada cria mais de um ponto diário.A política atual aceita intervalos mínimos de quatro horas, diferente da política Standard diária.

A cadeia deve continuar recuperável. Reter diferencial ou pode manter o completo-pai além da retenção visível enquanto existirem pontos dependentes.

8. Escolha snapshot, Standard ou Arquivo do cofre

Camadas de acesso.
CamadaPosicionamento e finalidadePerfil de recuperação
Snapshot ou operacionalSnapshot específico permanece próximo da origem na assinatura ou plano de dados do cliente.Restauração mais rápida, mas menor isolamento contra comprometimento da assinatura de origem.
Standard do cofreCópia online isolada em armazenamento gerenciado pela Microsoft, podendo coexistir com snapshot.Equilíbrio entre tempo e custo e proteção mesmo se origem/snapshot forem excluídos.
Arquivo do cofrePontos elegíveis de retenção longa vão para armazenamento barato e pouco acessado.Restauração lenta, regras de elegibilidade, idade/retenção mínima e custos de arquivo.

O suporte atual é específico: por exemplo, somente pontos mensais/anuais elegíveis de cargas compatíveis podem ir para arquivo, e o Arquivo não é aceito com ZRS em cofre dos Serviços de Recuperação. Consulte a matriz vigente.

Três camadas organizadas por velocidade de restauração, isolamento, retenção e custo.
Mantenha pontos recentes próximos, cópia isolada online no Standard e retenção elegível no Arquivo.

9. Selecione redundância para a falha que deve sobreviver

Opções de replicação.
OpçãoEscopoNota
LRSTrês cópias em um da região primária.Menor custo; protege contra falha de rack/disco, não contra perda regional.
ZRSCópias entre zonas de disponibilidade da região compatível.Resiliência zonal com residência na região; varia por carga e região.
GRSReplica para região secundária emparelhada e é padrão do cofre dos Serviços de Recuperação.Durabilidade regional; Restauração Entre Regiões depende de carga, cofre, permissão, custo e região.

Backup entre regiões e restauração entre regiões não são sinônimos. A maioria das cargas não pode copiar arbitrariamente para qualquer região. Um cofre GRS pode habilitar Restauração Entre Regiões na região emparelhada. Para backup de VM, o RPO secundário atual pode chegar a 36 horas no pior caso e não deve ser igualado à agenda local.

10. Proteja pontos de recuperação contra erros e ataques

  • Criptografe em trânsito e em repouso e use chaves gerenciadas pelo cliente quando exigido.
  • Separe administração da carga e do backup com do e privilégio mínimo.
  • Use pontos de extremidade privados e controles de rede quando compatíveis.
  • Monitore alterações de política, falhas, restaurações e operações destrutivas com alertas e configurações de diagnóstico.
  • Use exclusão reversível: o padrão atual retém dados excluídos por 14 dias sem custo adicional de backup no cofre e pode aceitar de 14 a 180 dias, com cobrança além do período gratuito.
  • Use cofre imutável para bloquear operações que eliminariam pontos; o bloqueio pode ser irreversível.
  • Use Resource Guard e autorização multiusuário para exigir aprovação de administrador de segurança em fronteira separada.

Exclusão reversível não substitui retenção; imutabilidade não substitui identidade, monitoramento ou teste. Construa defesa em profundidade para que um único administrador comprometido não apague todas as cópias.

Pontos protegidos por criptografia, RBAC, rede privada, exclusão reversível, cofre imutável, Resource Guard, alertas e MUA.
Resiliência a ransomware combina dados isolados com prevenção, detecção, atraso e autorização de operações destrutivas.

11. Organize políticas e dados no cofre correto

O cofre é a entidade do para instâncias, pontos, políticas, trabalhos e segurança. O cofre dos Serviços de Recuperação protege famílias como VMs, SQL Server/SAP HANA em VMs, , MARS, DPM e MABS. O cofre de Backup atende fontes mais novas como Discos, blobs, PostgreSQL Servidor Flexível, e outras conforme a matriz atual.

Projeto de política e cofre.
DecisãoOrientação
AgendaDefina quando o backup executa e confirme se a frequência atende ao RPO.
RetençãoDefina vida diária, semanal, mensal e anual; mensal/anual costuma formar LTR.
ReusoAtribua uma política a muitos itens compatíveis, separando requisitos diferentes.
Um ou vários cofresUm cofre simplifica ambiente pequeno; assinaturas, regiões, segurança, cotas, equipes ou regras podem justificar vários.
MudançaAlterações de retenção podem atingir pontos existentes; confirme o comportamento retroativo antes de reduzir.
Sob demandaCrie ponto fora da agenda com retenção personalizada quando aceito; no cenário, ela independe da política agendada.
Recursos são associados a políticas em cofres dos Serviços de Recuperação e de Backup, sob segurança e retenção.
O cofre organiza; a política define quando os pontos nascem e por quanto tempo sobrevivem.

12. Gerencie e monitore o ambiente em escala

O módulo usa Centro de backup e Backup Explorer. O Centro de backup agrega cargas, cofres, assinaturas, regiões e locatários do para descobrir, governar, monitorar, operar e otimizar sem abrir cada cofre. A experiência evoluiu: o Centro de backup não aparece mais na pesquisa do portal e é acessado por Resiliência no , sucessor atual do Centro de Continuidade de Negócios do .

Escopos e ferramentas.
EscopoFerramentaMelhor uso
Um cofreTrabalhos, alertas, instâncias, políticas, métricas e painéis internos.Operação diária e diagnóstico local.
Vários cofresResiliência no e experiência evoluída do Centro de backup. central de fontes, assinaturas, regiões e .
Relatórios históricosDiagnóstico do , Analytics, do e Workbooks/relatórios.Tendências, conformidade, consumo, auditoria, otimização e KQL.
, CLI, SDKs, , e Resource Graph.Configuração repetível, descoberta e operações em massa.

O módulo define Backup Explorer como interno do com detalhamento entre locatários, locais, assinaturas, grupos e cofres. Preserve o conceito da prova, mas use as experiências atuais de Resiliência e relatórios no portal.

Operações dos cofres alimentam Azure Monitor e Log Analytics enquanto Resiliência no Azure agrega cargas, cofres, assinaturas, regiões e Lighthouse.
O cofre responde o que ocorreu aqui; a visão central responde o que ocorre em todo o ambiente.

13. Aplique o projeto ao SQL Server em três VMs

O cenário admite proteção em várias camadas. A extensão protege VMs Windows ou Linux inteiras. MARS atende arquivos, pastas e estado de sistema Windows. Para dados SQL, a solução em fluxo com reconhecimento da carga oferece proteção por banco sem infraestrutura separada.

Requisito e resposta.
RequisitoResposta do
Grupo Descubra e proteja bancos compatíveis nas VMs participantes conforme matriz e permissões.
TiposCombine completo semanal/diário, diferencial diário elegível e a cada 15 minutos.
GranularidadeRestaure banco individual e use para ponto no tempo até um segundo.
Dez anosUse LTR mensal/anual e mova pontos antigos elegíveis para Arquivo quando vantajoso.
MonitoramentoCombine trabalhos do cofre, , Analytics, relatórios e Resiliência no .
RegiãoProjete GRS/Restauração Entre Regiões; não suponha região arbitrária nem RPO igual ao local.
Três VMs em grupo SQL enviam backups completos, diferenciais e de log para cofre com LTR e monitoramento central.
Proteja o banco como carga quando RPO, ponto no tempo e retenção longa forem requisitos.

14. Decida quando o é apropriado

Critérios do módulo.
CritérioPerguntas
Cargas do A configuração exata da VM, disco, arquivo, blob, banco, servidor ou é aceita na região e cofre?
ConformidadeAgenda, LTR, arquivo, residência, criptografia, imutabilidade e evidências satisfazem a política?
Recuperação operacionalAdministradores podem restaurar exclusão/corrupção com autosserviço controlado e sem privilégio excessivo?
DisponibilidadeReplicação, cópias, RPO/RTO, região e testes combinam com a tolerância?
SegurançaSeparação, Resource Guard, MUA, alertas, rede privada, exclusão reversível e imutabilidade bastam?
Operação e custoA equipe monitora, automatiza, testa e prevê custos de instância, camada, operações e rede?

O serviço se encaixa quando a carga é aceita e a organização busca políticas nativas, armazenamento gerenciado, pontos seguros, governança central e restauração reconhecida pela carga. Tecnologias complementares podem ser necessárias para fontes incompatíveis, replicação contínua, de aplicativos, cópias para região arbitrária ou RPO/RTO extremamente baixos.

15. Explique todas as respostas da avaliação

Respostas e raciocínio.
PerguntaResposta corretaPor quê
Qual camada permite restauração rápida?Camada de Snapshot.O ponto fica perto da origem e evita copiar primeiro os dados de volta do cofre.
O que gerencia backups entre cargas, cofres, assinaturas, regiões e Lighthouse?Centro de backup.É a resposta do módulo e seu escopo central. No portal atual, acesse a evolução por Resiliência no .
O que deve existir antes de proteger VM inteira ou conteúdo?Extensões de backup.A extensão integra VM/carga; MARS é o agente específico para arquivos, pastas e estado compatíveis.

16. Revisão compacta de todos os tópicos

Versões curtas.
TópicoLembrete
ProblemaO projeto cobre atraso, ransomware, administradores, erros, retenção e prova de restauração.
Backup gerenciado, seguro e por consumo com política, armazenamento, restauração, automação e monitoramento.
EscopoProtege fontes locais, VMs, discos, arquivos, blobs, bancos, servidores flexíveis e por caminhos próprios.
RPO/RTORPO limita perda de dados; RTO limita tempo de recuperação.
IntegraçãoExtensão para VM inteira; MARS para Windows; DPM/MABS como servidor; bancos por fluxo.
TiposCompleto cria base, incremental envia mudanças, diferencial depende do completo e restauram SQL no tempo.
CamadasSnapshot é rápido, Standard é cópia online isolada e Arquivo guarda LTR elegível.
RedundânciaLRS cobre hardware, ZRS cobre zonas e GRS replica para região emparelhada.
SegurançaCriptografia, , rede, alertas, exclusão reversível, imutabilidade, Resource Guard e MUA.
CofresServiços de Recuperação e Backup atendem famílias diferentes; políticas definem agenda e retenção.
GerenciamentoCofre é local; Resiliência no , , Analytics e Workbooks enxergam o ambiente.
SQLCompleto/diferencial/, RPO de 15 minutos, ponto no tempo, LTR e monitoramento central.
AvaliaçãoSnapshot; Centro de backup; extensões de backup.

17. Prática e documentação vigente

  • Derive frequência do RPO e runbook do RTO para um banco crítico, incluindo dependências e validação.
  • Classifique dez cargas por componente, cofre, camada operacional, camada em cofre e granularidade de restauração.
  • Projete cofre resiliente a ransomware com privilégio mínimo, Resource Guard, MUA, alertas, exclusão reversível e imutabilidade bloqueada.
  • Crie política SQL com completo semanal, diferencial diário, de 15 minutos e LTR de dez anos e identifique pontos elegíveis ao Arquivo.
  • Monte painel com conformidade, falhas, fontes desprotegidas, testes, crescimento do armazenamento e nível de segurança.