Contas do Armazenamento do Azure: serviços, tipos, redundância, endpoints e acesso de rede
Aprenda a relacionar os dados ao Armazenamento de Blobs do Azure, Arquivos do Azure, Armazenamento de Filas ou de Tabelas; escolher conta e redundância; formar endpoints; mapear domínio; e isolar o acesso.
Tempo de estudo sugerido: 80 minutos • Nível intermediário • Reescrita autoral baseada no módulo fornecido do Microsoft Learn e corrigida pela documentação vigente do Armazenamento do Azure
Por João Ricardo Dutra••Conteúdo autoral completo
1. Projete o armazenamento para um comércio eletrônico de alto tráfego
Imagine uma grande empresa de comércio eletrônico que precisa guardar e entregar um catálogo enorme de imagens de produtos. O tráfego pode crescer repentinamente, os objetos devem permanecer duráveis e a recuperação após uma interrupção precisa ser rápida. O do oferece serviços de dados escaláveis, mas o administrador ainda deve escolher serviço, tipo de conta, redundância, e limite de acesso.
Este capítulo prepara o administrador do para identificar recursos e casos de uso das contas de armazenamento, criar a conta apropriada, escolher uma estratégia de replicação e proteger o acesso de rede aos de dados.
Classificar dados de máquinas virtuais, não estruturados e estruturados.
Escolher entre ,, e .
Comparar contas Standard e Premium e reconhecer contas herdadas.
Relacionar LRS, ZRS, GRS, RA-GRS, GZRS ou RA-GZRS ao modelo de falha.
Formar de serviço, mapear um domínio personalizado e escolher acesso público, por de serviço ou por privado.
Os pré-requisitos são experiência com o e familiaridade com o gerenciamento de diferentes formas de armazenamento de dados.
Um projeto consistente conecta seis decisões: dado, serviço, conta, redundância, endereço e acesso.
2. O do é uma plataforma gerenciada para vários padrões de dados
O do é a plataforma de armazenamento em nuvem da Microsoft para cargas modernas. Uma conta pode expor um repositório de objetos altamente escalável, compartilhamentos de arquivos gerenciados, mensagens duráveis entre aplicações e um repositório de chave/atributo sem esquema. A plataforma atende dados de trabalho de sites, aplicativos móveis e desktop, máquinas virtuais de , serviços , análise e preparados para IA.
A plataforma foi criada para durabilidade e disponibilidade, criptografia, grande capacidade e taxa de transferência, hardware e atualizações gerenciados pela Microsoft e acesso mundial por ou . Isso não elimina as decisões de arquitetura: conta, serviço, protocolo, camada de acesso, redundância e continuam determinando comportamento e custo.
3. Comece classificando os dados
Três categorias destacadas pelo módulo.
Categoria
Formato
Opções típicas no
Dados de máquina virtual
Discos persistentes e arquivos compartilhados usados por VMs de do .
Discos gerenciados do para sistema operacional e dados; para compartilhamentos gerenciados. Discos de dados podem conter bancos, conteúdo de sites ou código; o tamanho da VM limita a quantidade.
Dados não estruturados
Texto, objetos binários, mídia, backups, ou dados de lake sem esquema tabular comum.
e . O acrescenta recursos hierárquicos compatíveis com HDFS ao de Blobs.
Dados estruturados
Linhas, colunas, chaves ou entidades estruturadas.
do , e . O Banco de Dados SQL fornece SQL relacional gerenciado; Tabelas e Cosmos DB atendem padrões .
Classifique o formato e o padrão de acesso antes de escolher o serviço.
4. As formas de acesso e os protocolos afetam gerenciamento e segurança
Aplicações podem usar a do do ou bibliotecas de cliente para linguagens como .NET, Java, Node.js, Python, PHP, Ruby e Go. Administradores automatizam com e CLI do ou trabalham visualmente no e no do .
O de Blobs pode oferecer SFTP na porta 22 para ferramentas de transferência existentes quando o hierárquico (HNS) está habilitado. O HNS pode ser selecionado na guia Avançado durante a criação ou habilitado depois pelo fluxo de Configuração quando a conta for elegível. O NFS 3.0 permite que clientes Linux montem um contêiner de blobs como compartilhamento NFS e facilita migrações de cargas de arquivos Linux. A compatibilidade muda quando HNS, NFS ou SFTP é habilitado; confira a matriz vigente antes da implantação.
Para autorização, prefira e do com privilégio mínimo sempre que o protocolo permitir. O portal pode usar por padrão a autorização do no acesso aos dados em vez da Chave Compartilhada. Desabilitar a Chave Compartilhada é mais forte do que apenas mudar o padrão do portal, mas exige validar compatibilidade com aplicações, , SAS e ferramentas.
5. Quatro serviços principais compartilham o limite da conta
Serviços principais e unidades nativas.
Serviço
Unidade
Melhor aplicação
Contêiner → blob
Objetos não estruturados em massa, , backup, arquivo morto e análise.
Compartilhamento → diretório → arquivo
Compartilhamentos SMB ou NFS gerenciados para clientes locais ou em nuvem.
do
Fila → mensagem
Filas de trabalho assíncronas confiáveis e baixo acoplamento entre componentes.
do
Tabela → entidade → propriedades
Dados estruturados de chave/atributo, econômicos e sem esquema.
Os serviços compartilham a conta, mas expõem modelos de dados e diferentes.
6. O de Blobs atende objetos não estruturados em massa
O é otimizado para texto e objetos binários em escala muito grande. É apropriado para imagens ou documentos entregues ao navegador, arquivos distribuídos, de áudio e vídeo, , backup e restauração, recuperação de desastre, arquivamento e dados analisados por um serviço local ou hospedado no .
Clientes acessam blobs de qualquer lugar por ou usando , do do ,, CLI do ou biblioteca de cliente. O serviço também sustenta o Gen2 quando o HNS é habilitado.
7. fornece compartilhamentos de rede gerenciados
expõe compartilhamentos altamente disponíveis por SMB e, em configurações Premium compatíveis, por NFS. Várias VMs podem ler e gravar os mesmos arquivos; e bibliotecas de cliente oferecem outra forma de acesso.
Monte o compartilhamento com a mesma letra de unidade esperada pelo aplicativo local para reduzir mudanças na migração.
Centralize arquivos de configuração, ferramentas e utilitários para que VMs ou desenvolvedores usem a mesma versão.
Colete de diagnóstico, métricas e despejos de memória para processamento ou análise posterior.
O módulo fornecido descreve as credenciais da conta concedendo leitura e gravação aos usuários que montam o compartilhamento. Projetos atuais devem avaliar identidade baseada no , para SMB, permissões de compartilhamento e arquivo e privilégio mínimo, em vez de distribuir chaves da conta.
8. O desacopla o processamento assíncrono
O do mantém mensagens para processamento posterior. Uma mensagem pode ter até 64 KB e uma fila pode conter milhões de mensagens. Produtor e consumidor escalam separadamente, o que absorve picos e forma filas de trabalho confiáveis.
No cenário do módulo, o cliente envia uma imagem e recebe resposta rapidamente. A aplicação adiciona uma mensagem à fila; uma Function a consome e cria a miniatura depois. Assim, a capacidade de upload e a de processamento de imagem podem ser ajustadas de modo independente.
9. O oferece um repositório sem esquema
O do guarda dados estruturados não relacionais como entidades e propriedades, sem impor um único esquema. O serviço é dimensionado conforme a demanda, o desenho se adapta à evolução da aplicação e pode ser mais rápido e econômico que o SQL relacional em volumes adequados a chaves.
for Table é a alternativa relacionada quando a carga exige tabelas otimizadas para taxa de transferência, distribuição global, índices secundários automáticos ou outros recursos do Cosmos DB. Nenhum dos dois substitui o quando junções, restrições relacionais ou um mecanismo SQL são essenciais.
10. Escolha o serviço pela operação dominante da carga
Seleção rápida.
Requisito
Comece com
Entregar ou transmitir conteúdo não estruturado em massa; fazer backup, restauração, arquivamento ou análise de objetos
Compartilhar um sistema de arquivos familiar entre VMs ou migrar aplicação dependente de compartilhamento
Criar uma grande fila assíncrona entre componentes que escalam separadamente
do
Guardar entidades estruturadas e flexíveis, sem junções ou esquema fixo
do ou for Table
Anexar armazenamento persistente de sistema operacional ou dados a uma VM
Discos gerenciados do
11. Standard e Premium descrevem desempenho e intenção da carga
Standard é a opção padrão, orientada a custo, para contas de uso geral v2 e para a maioria dos cenários. O módulo a apresenta para armazenamento em massa ou dados pouco acessados. Premium usa infraestrutura baseada em SSD para baixa latência consistente e alta taxa de transferência, com tipos especializados por serviço.
Uma conta existente não muda de tipo simplesmente alternando entre Standard e Premium. Crie outra conta do tipo desejado e copie os dados. Em todos os tipos, o do aplica automaticamente a SSE (Criptografia do Serviço de ) aos .
12. A matriz de tipos de conta limita serviços e redundância
Tipos de conta recomendados atualmente.
Tipo de conta
Serviços
Redundância básica
Uso recomendado
Uso geral v2 Standard
Blobs, , Filas, Tabelas e
LRS, ZRS, GRS, RA-GRS, GZRS, RA-GZRS
Padrão para a maioria dos blobs, compartilhamentos, filas e tabelas.
Blobs de blocos Premium
Blobs de blocos e de acréscimo; recursos do
LRS ou ZRS
Muitas transações, objetos menores e latência baixa e consistente.
Compartilhamentos de arquivos Premium
Somente
LRS ou ZRS
Compartilhamentos SMB/NFS corporativos e de alto desempenho.
Blobs de página Premium
Somente blobs de página
A matriz de criação lista LRS; a visão geral também documenta ZRS dependente de região
Dados esparsos ou baseados em índice, como VHDs, discos de VMs e arquivos de banco.
As opções exatas variam por tipo de conta e região do . No momento da implantação, use o portal e a documentação vigente como fonte de verdade, em vez de supor que toda combinação esteja disponível globalmente.
O tipo de conta é um limite de recursos, não apenas uma escolha de preço.
13. Contas herdadas devem evoluir para uso geral v2
Assinaturas antigas ainda podem conter contas de uso geral v1 e BlobStorage herdado. Elas não têm recursos modernos ou opções atuais de otimização de custos e não são recomendadas para novas implantações. A Microsoft permite atualização in-loco para uso geral v2 pelo portal, CLI do ou PowerShell; analise custos e compatibilidade, pois a atualização não pode ser desfeita.
As contas clássicas do Service Management foram desativadas em 31 de agosto de 2024. Não confunda a atualização GPv1 para GPv2 com a mudança entre Standard e Premium, que exige nova conta de destino e cópia dos dados.
14. Redundância é uma decisão sobre falhas e acesso
O do mantém várias cópias para enfrentar eventos planejados e não planejados de hardware, rede, energia, , zona e região. As opções equilibram custo, maior limite de falha, latência da replicação e possibilidade de leitura da região secundária antes do .
Uma configuração de redundância vale para os serviços de uma conta. Separe recursos em contas diferentes quando os requisitos de durabilidade, residência ou leitura secundária divergirem. Redundância não é backup: exclusões e substituições podem chegar a todas as cópias; use exclusão reversível, controle de versão, instantâneos ou backup para erros lógicos.
15. LRS mantém cópias em um físico
O armazenamento com redundância local (LRS) mantém três cópias síncronas em um da região primária. É a opção de menor custo e protege contra falhas de disco, servidor e rack, mas incêndio, inundação ou indisponibilidade prolongada de todo o pode afetar todas as réplicas.
Use quando os dados puderem ser reconstruídos após perda.
Considere para dados de feed que mudam constantemente e cuja retenção não é essencial.
Use quando a governança exigir replicação em uma única localidade e a menor resiliência for aceita.
16. ZRS sobrevive à falha de uma zona na mesma região
O armazenamento com redundância de zona (ZRS) copia dados de modo síncrono em três ou mais zonas de disponibilidade da região primária. Cada zona tem energia, refrigeração e rede independentes. Leitura e gravação continuam se uma zona ficar indisponível, com bom desempenho e baixa latência.
A disponibilidade de ZRS depende da região e do tipo de conta. Migrar de um único selo de armazenamento para distribuição zonal pode exigir conversão e movimentação física dos dados. ZRS protege contra falha de zona, não contra desastre que afete permanentemente a região inteira.
A redundância na região primária muda a maior falha local que a conta tolera.
17. GRS acrescenta replicação assíncrona para outra região
O armazenamento com redundância geográfica (GRS) confirma primeiro os dados de modo síncrono por LRS na região primária e depois os copia de forma assíncrona para uma região secundária distante, onde LRS cria réplicas locais. As unidades de escala primária e secundária usam domínios de falha e atualização separados. O GRS foi projetado para durabilidade anual mínima de 99,99999999999999% — dezesseis noves.
Com GRS, os dados secundários só ficam legíveis depois do . O armazenamento com redundância geográfica com acesso de leitura (RA-GRS) expõe antes um secundário somente leitura. Como a cópia entre regiões é assíncrona, as gravações mais recentes podem estar atrasadas; verifique o horário da última sincronização e planeje o ponto de recuperação.
18. GZRS combina continuidade zonal e recuperação regional
O armazenamento com redundância de zona geográfica (GZRS) usa ZRS na região primária e replica de modo assíncrono para uma região secundária protegida por LRS. O emparelha as regiões dentro da mesma geografia. GZRS mantém leitura e gravação na falha de uma zona, conserva uma cópia contra desastre regional, tem as mesmas metas de escalabilidade dos outros modos e foi projetado para dezesseis noves de durabilidade anual dos objetos.
O armazenamento com redundância de zona geográfica com acesso de leitura (RA-GZRS) também oferece leitura da cópia secundária antes do . O módulo recomenda GZRS quando consistência, durabilidade, disponibilidade, desempenho e resiliência regional importam, e RA-GZRS quando também é necessária leitura secundária. não dá suporte a RA-GRS nem RA-GZRS.
A replicação geográfica protege a fronteira regional; as variantes RA acrescentam leitura antes do .
19. Compare a redundância pela interrupção que deve ser atendida
Cobertura de falhas destacada pelo módulo.
Falha ou requisito
Opções que atendem
Nó indisponível dentro de um
LRS, ZRS, GRS, RA-GRS, GZRS, RA-GZRS
ou zona inteira indisponível
ZRS, GRS, RA-GRS, GZRS, RA-GZRS
Região primária indisponível e dados duráveis para
GRS, RA-GRS, GZRS, RA-GZRS
Leitura da região secundária antes ou durante a recuperação
RA-GRS ou RA-GZRS
Falha zonal na região primária sem interromper leitura e gravação
ZRS, GZRS ou RA-GZRS
20. Cada serviço expõe um diferente
O nome da conta forma o subdomínio de cada padrão. O sufixo próprio do serviço completa o e o caminho do objeto vem depois.
públicos padrão para a conta mystorageaccount.
Serviço
Blob/contêiner
://mystorageaccount.blob.core.windows.net
Tabela
://mystorageaccount.table.core.windows.net
Fila
://mystorageaccount.queue.core.windows.net
Arquivo
://mystorageaccount.file.core.windows.net
O blob myblob dentro de mycontainer terá ://mystorageaccount.blob.core.windows.net/mycontainer/myblob. O da conta é globalmente exclusivo e nomes atuais têm de 3 a 24 letras minúsculas ou números.
O identifica o serviço; o restante do caminho identifica o objeto.
21. Um domínio personalizado mapeia um subdomínio para blobs ou site estático
O mapeamento direto cria um público de um subdomínio, como blobs.contoso.com, para o host da conta, por exemplo contosoblobs.blob.core.windows.net. Registre o domínio personalizado na conta, aguarde a propagação , verifique a propriedade e teste um objeto conhecido.
O mapeamento nativo atende subdomínios, não o domínio raiz. O mapeamento direto isolado oferece apenas ; use ou do quando o domínio exigir ou entrega pela raiz. Para um domínio ativo que não admite interrupção, use o intermediário asverify e a validação indireta antes de trocar o de produção.
22. Firewall, de serviço e privado protegem limites diferentes
As regras de firewall do armazenamento controlam o público. Elas podem permitir sub-redes selecionadas, intervalos de público, instâncias de recurso ou exceções de serviços confiáveis e negar outras origens. No portal, esses controles aparecem em rede e acesso à rede pública; teste o resultado para não deixar exposição acidental nem bloquear produção.
Opções de acesso de rede.
Opção
Endereço e caminho
Uso
público com firewall
Host público do serviço; admite IPs públicos e outras origens autorizadas
Acesso público controlado e IPs de saída locais.
de serviço da rede virtual
A conta mantém o público; a sub-rede usa rota otimizada no backbone e uma regra de VNet autoriza o acesso
Restrição simples por sub-rede. Microsoft. atende a mesma região; Microsoft..Global atende qualquer região.
privado com
Um privado da VNet representa um subrecurso; resolve o host normal para o caminho privado
Isolamento de produção, conformidade e tráfego sem exposição à Internet pública.
Criar privado não desabilita automaticamente o público; ajuste acesso público e firewall conforme o objetivo. Cada subrecurso pode precisar de privado e registro próprios. Use a cadeia de conexão e o host normais, sem se conectar diretamente à privatelink.
Escolha primeiro o limite de rede; depois alinhe , autorização e firewall.
23. As respostas da avaliação conectam requisitos a recursos
Revisão parafraseada da avaliação.
Requisito
Escolha correta
Motivo
Baixa latência na primária e durabilidade entre regiões
GZRS
Combina zonas na primária e uma região secundária.
Ler a secundária sem aguardar o de GRS
RA-GRS
O acesso de leitura diferencia RA-GRS de GRS.
Dar à VNet um endereço privado para a conta
privado
O atribui privado ao subrecurso.
Mapear um host de blob com segurança
Verificar propriedade e registrar domínio com
A validação impede mapeamento inválido ou não autorizado.
Restringir o público a sub-redes
Rede/firewall do armazenamento e regras de VNet
As regras admitem a sub-rede por de serviço.
Usar um nome amigável para conteúdo de blob
Domínio personalizado
Mapeia subdomínio para blob ou site estático.
Desastre regional com leitura secundária
RA-GZRS
Adiciona leitura secundária ao GZRS.
Retirar o tráfego da Internet pública
privados e acesso público bloqueado/restrito
privado e Link Privado fornecem o caminho isolado.
Evitar falha comum de domínio
Verificar a propriedade antes do mapeamento
precisa validar domínio e .
24. Versão resumida de cada tópico
Revisão rápida.
Tópico
Lembrete
Dados
VM usa discos/arquivos; não estruturado usa blobs/lake; estruturado usa Tabelas, Cosmos DB ou SQL.