Contas do Armazenamento do Azure: serviços, tipos, redundância, endpoints e acesso de rede
Voltar para a trilha AZ-104
AZ-104Capítulo 17

Estudo para a Certificação Microsoft AZ-104

Contas do Armazenamento do Azure: serviços, tipos, redundância, endpoints e acesso de rede

Aprenda a relacionar os dados ao Armazenamento de Blobs do Azure, Arquivos do Azure, Armazenamento de Filas ou de Tabelas; escolher conta e redundância; formar endpoints; mapear domínio; e isolar o acesso.

Tempo de estudo sugerido: 80 minutos • Nível intermediário • Reescrita autoral baseada no módulo fornecido do Microsoft Learn e corrigida pela documentação vigente do Armazenamento do Azure

Escudo neon de administrador do Azure cercado por máquinas virtuais, redes, armazenamento, identidade, governança, monitoramento, backup e infraestrutura como código

1. Projete o armazenamento para um comércio eletrônico de alto tráfego

Imagine uma grande empresa de comércio eletrônico que precisa guardar e entregar um catálogo enorme de imagens de produtos. O tráfego pode crescer repentinamente, os objetos devem permanecer duráveis e a recuperação após uma interrupção precisa ser rápida. O do oferece serviços de dados escaláveis, mas o administrador ainda deve escolher serviço, tipo de conta, redundância, e limite de acesso.

Este capítulo prepara o administrador do para identificar recursos e casos de uso das contas de armazenamento, criar a conta apropriada, escolher uma estratégia de replicação e proteger o acesso de rede aos de dados.

  • Classificar dados de máquinas virtuais, não estruturados e estruturados.
  • Escolher entre , , e .
  • Comparar contas Standard e Premium e reconhecer contas herdadas.
  • Relacionar LRS, ZRS, GRS, RA-GRS, GZRS ou RA-GZRS ao modelo de falha.
  • Formar de serviço, mapear um domínio personalizado e escolher acesso público, por de serviço ou por privado.

Os pré-requisitos são experiência com o e familiaridade com o gerenciamento de diferentes formas de armazenamento de dados.

Mapa de estudo que parte da classificação dos dados e passa por serviço, tipo de conta, redundância, endpoint e acesso de rede.
Um projeto consistente conecta seis decisões: dado, serviço, conta, redundância, endereço e acesso.

2. O do é uma plataforma gerenciada para vários padrões de dados

O do é a plataforma de armazenamento em nuvem da Microsoft para cargas modernas. Uma conta pode expor um repositório de objetos altamente escalável, compartilhamentos de arquivos gerenciados, mensagens duráveis entre aplicações e um repositório de chave/atributo sem esquema. A plataforma atende dados de trabalho de sites, aplicativos móveis e desktop, máquinas virtuais de , serviços , análise e preparados para IA.

A plataforma foi criada para durabilidade e disponibilidade, criptografia, grande capacidade e taxa de transferência, hardware e atualizações gerenciados pela Microsoft e acesso mundial por ou . Isso não elimina as decisões de arquitetura: conta, serviço, protocolo, camada de acesso, redundância e continuam determinando comportamento e custo.

3. Comece classificando os dados

Três categorias destacadas pelo módulo.
CategoriaFormatoOpções típicas no
Dados de máquina virtualDiscos persistentes e arquivos compartilhados usados por VMs de do .Discos gerenciados do para sistema operacional e dados; para compartilhamentos gerenciados. Discos de dados podem conter bancos, conteúdo de sites ou código; o tamanho da VM limita a quantidade.
Dados não estruturadosTexto, objetos binários, mídia, backups, ou dados de lake sem esquema tabular comum. e . O acrescenta recursos hierárquicos compatíveis com HDFS ao de Blobs.
Dados estruturadosLinhas, colunas, chaves ou entidades estruturadas. do , e . O Banco de Dados SQL fornece SQL relacional gerenciado; Tabelas e Cosmos DB atendem padrões .
Categorias de dados de máquina virtual, não estruturados e estruturados apontam para discos e arquivos, blobs e data lake, ou tabelas, Cosmos DB e SQL.
Classifique o formato e o padrão de acesso antes de escolher o serviço.

4. As formas de acesso e os protocolos afetam gerenciamento e segurança

Aplicações podem usar a do do ou bibliotecas de cliente para linguagens como .NET, Java, Node.js, Python, PHP, Ruby e Go. Administradores automatizam com e CLI do ou trabalham visualmente no e no do .

O de Blobs pode oferecer SFTP na porta 22 para ferramentas de transferência existentes quando o hierárquico (HNS) está habilitado. O HNS pode ser selecionado na guia Avançado durante a criação ou habilitado depois pelo fluxo de Configuração quando a conta for elegível. O NFS 3.0 permite que clientes Linux montem um contêiner de blobs como compartilhamento NFS e facilita migrações de cargas de arquivos Linux. A compatibilidade muda quando HNS, NFS ou SFTP é habilitado; confira a matriz vigente antes da implantação.

Para autorização, prefira e do com privilégio mínimo sempre que o protocolo permitir. O portal pode usar por padrão a autorização do no acesso aos dados em vez da Chave Compartilhada. Desabilitar a Chave Compartilhada é mais forte do que apenas mudar o padrão do portal, mas exige validar compatibilidade com aplicações, , SAS e ferramentas.

5. Quatro serviços principais compartilham o limite da conta

Serviços principais e unidades nativas.
ServiçoUnidadeMelhor aplicação
Contêiner → blobObjetos não estruturados em massa, , backup, arquivo morto e análise.
Compartilhamento → diretório → arquivoCompartilhamentos SMB ou NFS gerenciados para clientes locais ou em nuvem.
do Fila → mensagemFilas de trabalho assíncronas confiáveis e baixo acoplamento entre componentes.
do Tabela → entidade → propriedadesDados estruturados de chave/atributo, econômicos e sem esquema.
Uma conta de armazenamento se divide em contêineres e blobs, compartilhamentos e diretórios, filas e mensagens, e tabelas e entidades.
Os serviços compartilham a conta, mas expõem modelos de dados e diferentes.

6. O de Blobs atende objetos não estruturados em massa

O é otimizado para texto e objetos binários em escala muito grande. É apropriado para imagens ou documentos entregues ao navegador, arquivos distribuídos, de áudio e vídeo, , backup e restauração, recuperação de desastre, arquivamento e dados analisados por um serviço local ou hospedado no .

Clientes acessam blobs de qualquer lugar por ou usando , do do , , CLI do ou biblioteca de cliente. O serviço também sustenta o Gen2 quando o HNS é habilitado.

7. fornece compartilhamentos de rede gerenciados

expõe compartilhamentos altamente disponíveis por SMB e, em configurações Premium compatíveis, por NFS. Várias VMs podem ler e gravar os mesmos arquivos; e bibliotecas de cliente oferecem outra forma de acesso.

  • Monte o compartilhamento com a mesma letra de unidade esperada pelo aplicativo local para reduzir mudanças na migração.
  • Centralize arquivos de configuração, ferramentas e utilitários para que VMs ou desenvolvedores usem a mesma versão.
  • Colete de diagnóstico, métricas e despejos de memória para processamento ou análise posterior.

O módulo fornecido descreve as credenciais da conta concedendo leitura e gravação aos usuários que montam o compartilhamento. Projetos atuais devem avaliar identidade baseada no , para SMB, permissões de compartilhamento e arquivo e privilégio mínimo, em vez de distribuir chaves da conta.

8. O desacopla o processamento assíncrono

O do mantém mensagens para processamento posterior. Uma mensagem pode ter até 64 KB e uma fila pode conter milhões de mensagens. Produtor e consumidor escalam separadamente, o que absorve picos e forma filas de trabalho confiáveis.

No cenário do módulo, o cliente envia uma imagem e recebe resposta rapidamente. A aplicação adiciona uma mensagem à fila; uma Function a consome e cria a miniatura depois. Assim, a capacidade de upload e a de processamento de imagem podem ser ajustadas de modo independente.

9. O oferece um repositório sem esquema

O do guarda dados estruturados não relacionais como entidades e propriedades, sem impor um único esquema. O serviço é dimensionado conforme a demanda, o desenho se adapta à evolução da aplicação e pode ser mais rápido e econômico que o SQL relacional em volumes adequados a chaves.

for Table é a alternativa relacionada quando a carga exige tabelas otimizadas para taxa de transferência, distribuição global, índices secundários automáticos ou outros recursos do Cosmos DB. Nenhum dos dois substitui o quando junções, restrições relacionais ou um mecanismo SQL são essenciais.

10. Escolha o serviço pela operação dominante da carga

Seleção rápida.
RequisitoComece com
Entregar ou transmitir conteúdo não estruturado em massa; fazer backup, restauração, arquivamento ou análise de objetos
Compartilhar um sistema de arquivos familiar entre VMs ou migrar aplicação dependente de compartilhamento
Criar uma grande fila assíncrona entre componentes que escalam separadamente do
Guardar entidades estruturadas e flexíveis, sem junções ou esquema fixo do ou for Table
Anexar armazenamento persistente de sistema operacional ou dados a uma VMDiscos gerenciados do

11. Standard e Premium descrevem desempenho e intenção da carga

Standard é a opção padrão, orientada a custo, para contas de uso geral v2 e para a maioria dos cenários. O módulo a apresenta para armazenamento em massa ou dados pouco acessados. Premium usa infraestrutura baseada em SSD para baixa latência consistente e alta taxa de transferência, com tipos especializados por serviço.

Uma conta existente não muda de tipo simplesmente alternando entre Standard e Premium. Crie outra conta do tipo desejado e copie os dados. Em todos os tipos, o do aplica automaticamente a SSE (Criptografia do Serviço de ) aos .

12. A matriz de tipos de conta limita serviços e redundância

Tipos de conta recomendados atualmente.
Tipo de contaServiçosRedundância básicaUso recomendado
Uso geral v2 StandardBlobs, , Filas, Tabelas e LRS, ZRS, GRS, RA-GRS, GZRS, RA-GZRSPadrão para a maioria dos blobs, compartilhamentos, filas e tabelas.
Blobs de blocos PremiumBlobs de blocos e de acréscimo; recursos do LRS ou ZRSMuitas transações, objetos menores e latência baixa e consistente.
Compartilhamentos de arquivos PremiumSomente LRS ou ZRSCompartilhamentos SMB/NFS corporativos e de alto desempenho.
Blobs de página PremiumSomente blobs de páginaA matriz de criação lista LRS; a visão geral também documenta ZRS dependente de regiãoDados esparsos ou baseados em índice, como VHDs, discos de VMs e arquivos de banco.

As opções exatas variam por tipo de conta e região do . No momento da implantação, use o portal e a documentação vigente como fonte de verdade, em vez de supor que toda combinação esteja disponível globalmente.

Uso geral v2 Standard atende os quatro serviços e seis modos de redundância, enquanto três contas Premium se especializam em blobs de blocos, arquivos ou blobs de página.
O tipo de conta é um limite de recursos, não apenas uma escolha de preço.

13. Contas herdadas devem evoluir para uso geral v2

Assinaturas antigas ainda podem conter contas de uso geral v1 e BlobStorage herdado. Elas não têm recursos modernos ou opções atuais de otimização de custos e não são recomendadas para novas implantações. A Microsoft permite atualização in-loco para uso geral v2 pelo portal, CLI do ou PowerShell; analise custos e compatibilidade, pois a atualização não pode ser desfeita.

As contas clássicas do Service Management foram desativadas em 31 de agosto de 2024. Não confunda a atualização GPv1 para GPv2 com a mudança entre Standard e Premium, que exige nova conta de destino e cópia dos dados.

14. Redundância é uma decisão sobre falhas e acesso

O do mantém várias cópias para enfrentar eventos planejados e não planejados de hardware, rede, energia, , zona e região. As opções equilibram custo, maior limite de falha, latência da replicação e possibilidade de leitura da região secundária antes do .

Uma configuração de redundância vale para os serviços de uma conta. Separe recursos em contas diferentes quando os requisitos de durabilidade, residência ou leitura secundária divergirem. Redundância não é backup: exclusões e substituições podem chegar a todas as cópias; use exclusão reversível, controle de versão, instantâneos ou backup para erros lógicos.

15. LRS mantém cópias em um físico

O armazenamento com redundância local (LRS) mantém três cópias síncronas em um da região primária. É a opção de menor custo e protege contra falhas de disco, servidor e rack, mas incêndio, inundação ou indisponibilidade prolongada de todo o pode afetar todas as réplicas.

  • Use quando os dados puderem ser reconstruídos após perda.
  • Considere para dados de feed que mudam constantemente e cuja retenção não é essencial.
  • Use quando a governança exigir replicação em uma única localidade e a menor resiliência for aceita.

16. ZRS sobrevive à falha de uma zona na mesma região

O armazenamento com redundância de zona (ZRS) copia dados de modo síncrono em três ou mais zonas de disponibilidade da região primária. Cada zona tem energia, refrigeração e rede independentes. Leitura e gravação continuam se uma zona ficar indisponível, com bom desempenho e baixa latência.

A disponibilidade de ZRS depende da região e do tipo de conta. Migrar de um único selo de armazenamento para distribuição zonal pode exigir conversão e movimentação física dos dados. ZRS protege contra falha de zona, não contra desastre que afete permanentemente a região inteira.

LRS mantém cópias em um datacenter, enquanto ZRS distribui cópias síncronas por três zonas isoladas.
A redundância na região primária muda a maior falha local que a conta tolera.

17. GRS acrescenta replicação assíncrona para outra região

O armazenamento com redundância geográfica (GRS) confirma primeiro os dados de modo síncrono por LRS na região primária e depois os copia de forma assíncrona para uma região secundária distante, onde LRS cria réplicas locais. As unidades de escala primária e secundária usam domínios de falha e atualização separados. O GRS foi projetado para durabilidade anual mínima de 99,99999999999999% — dezesseis noves.

Com GRS, os dados secundários só ficam legíveis depois do . O armazenamento com redundância geográfica com acesso de leitura (RA-GRS) expõe antes um secundário somente leitura. Como a cópia entre regiões é assíncrona, as gravações mais recentes podem estar atrasadas; verifique o horário da última sincronização e planeje o ponto de recuperação.

18. GZRS combina continuidade zonal e recuperação regional

O armazenamento com redundância de zona geográfica (GZRS) usa ZRS na região primária e replica de modo assíncrono para uma região secundária protegida por LRS. O emparelha as regiões dentro da mesma geografia. GZRS mantém leitura e gravação na falha de uma zona, conserva uma cópia contra desastre regional, tem as mesmas metas de escalabilidade dos outros modos e foi projetado para dezesseis noves de durabilidade anual dos objetos.

O armazenamento com redundância de zona geográfica com acesso de leitura (RA-GZRS) também oferece leitura da cópia secundária antes do . O módulo recomenda GZRS quando consistência, durabilidade, disponibilidade, desempenho e resiliência regional importam, e RA-GZRS quando também é necessária leitura secundária. não dá suporte a RA-GRS nem RA-GZRS.

GRS e RA-GRS replicam uma primária LRS para uma secundária LRS; GZRS e RA-GZRS usam zonas na primária e LRS na secundária, com leitura nos modos RA.
A replicação geográfica protege a fronteira regional; as variantes RA acrescentam leitura antes do .

19. Compare a redundância pela interrupção que deve ser atendida

Cobertura de falhas destacada pelo módulo.
Falha ou requisitoOpções que atendem
Nó indisponível dentro de um LRS, ZRS, GRS, RA-GRS, GZRS, RA-GZRS
ou zona inteira indisponívelZRS, GRS, RA-GRS, GZRS, RA-GZRS
Região primária indisponível e dados duráveis para GRS, RA-GRS, GZRS, RA-GZRS
Leitura da região secundária antes ou durante a recuperaçãoRA-GRS ou RA-GZRS
Falha zonal na região primária sem interromper leitura e gravaçãoZRS, GZRS ou RA-GZRS

20. Cada serviço expõe um diferente

O nome da conta forma o subdomínio de cada padrão. O sufixo próprio do serviço completa o e o caminho do objeto vem depois.

públicos padrão para a conta mystorageaccount.
Serviço
Blob/contêiner://mystorageaccount.blob.core.windows.net
Tabela://mystorageaccount.table.core.windows.net
Fila://mystorageaccount.queue.core.windows.net
Arquivo://mystorageaccount.file.core.windows.net

O blob myblob dentro de mycontainer terá ://mystorageaccount.blob.core.windows.net/mycontainer/myblob. O da conta é globalmente exclusivo e nomes atuais têm de 3 a 24 letras minúsculas ou números.

Endpoints de blob, arquivo, fila e tabela derivam de um nome de conta, enquanto um CNAME DNS mapeia um subdomínio personalizado para o endpoint de blob.
O identifica o serviço; o restante do caminho identifica o objeto.

21. Um domínio personalizado mapeia um subdomínio para blobs ou site estático

O mapeamento direto cria um público de um subdomínio, como blobs.contoso.com, para o host da conta, por exemplo contosoblobs.blob.core.windows.net. Registre o domínio personalizado na conta, aguarde a propagação , verifique a propriedade e teste um objeto conhecido.

O mapeamento nativo atende subdomínios, não o domínio raiz. O mapeamento direto isolado oferece apenas ; use ou do quando o domínio exigir ou entrega pela raiz. Para um domínio ativo que não admite interrupção, use o intermediário asverify e a validação indireta antes de trocar o de produção.

22. Firewall, de serviço e privado protegem limites diferentes

As regras de firewall do armazenamento controlam o público. Elas podem permitir sub-redes selecionadas, intervalos de público, instâncias de recurso ou exceções de serviços confiáveis e negar outras origens. No portal, esses controles aparecem em rede e acesso à rede pública; teste o resultado para não deixar exposição acidental nem bloquear produção.

Opções de acesso de rede.
OpçãoEndereço e caminhoUso
público com firewallHost público do serviço; admite IPs públicos e outras origens autorizadasAcesso público controlado e IPs de saída locais.
de serviço da rede virtualA conta mantém o público; a sub-rede usa rota otimizada no backbone e uma regra de VNet autoriza o acessoRestrição simples por sub-rede. Microsoft. atende a mesma região; Microsoft..Global atende qualquer região.
privado com Um privado da VNet representa um subrecurso; resolve o host normal para o caminho privadoIsolamento de produção, conformidade e tráfego sem exposição à Internet pública.

Criar privado não desabilita automaticamente o público; ajuste acesso público e firewall conforme o objetivo. Cada subrecurso pode precisar de privado e registro próprios. Use a cadeia de conexão e o host normais, sem se conectar diretamente à privatelink.

Cliente público acessa endpoint controlado por firewall, uma sub-rede usa endpoint de serviço e outra resolve um IP privado pelo Link Privado do Azure.
Escolha primeiro o limite de rede; depois alinhe , autorização e firewall.

23. As respostas da avaliação conectam requisitos a recursos

Revisão parafraseada da avaliação.
RequisitoEscolha corretaMotivo
Baixa latência na primária e durabilidade entre regiõesGZRSCombina zonas na primária e uma região secundária.
Ler a secundária sem aguardar o de GRSRA-GRSO acesso de leitura diferencia RA-GRS de GRS.
Dar à VNet um endereço privado para a conta privadoO atribui privado ao subrecurso.
Mapear um host de blob com segurançaVerificar propriedade e registrar domínio com A validação impede mapeamento inválido ou não autorizado.
Restringir o público a sub-redesRede/firewall do armazenamento e regras de VNetAs regras admitem a sub-rede por de serviço.
Usar um nome amigável para conteúdo de blobDomínio personalizadoMapeia subdomínio para blob ou site estático.
Desastre regional com leitura secundáriaRA-GZRSAdiciona leitura secundária ao GZRS.
Retirar o tráfego da Internet pública privados e acesso público bloqueado/restrito privado e Link Privado fornecem o caminho isolado.
Evitar falha comum de domínioVerificar a propriedade antes do mapeamento precisa validar domínio e .

24. Versão resumida de cada tópico

Revisão rápida.
TópicoLembrete
DadosVM usa discos/arquivos; não estruturado usa blobs/lake; estruturado usa Tabelas, Cosmos DB ou SQL.
ServiçosBlob = objetos; Arquivos = SMB/NFS; Fila = mensagens assíncronas; Tabela = entidades sem esquema.
Protocolos//CLI/PowerShell são amplos; SFTP exige HNS; NFS 3.0 tem matriz de compatibilidade.
ContasUso geral v2 é o padrão; Premium se especializa em blobs de blocos, arquivos ou blobs de página.
Criptografia/autorização são criptografados; prefira e privilégio mínimo à Chave Compartilhada.
LRS/ZRSUm versus várias zonas na região primária.
GRS/GZRSRegião secundária; GZRS também usa zonas na primária.
Variantes RARA-GRS e RA-GZRS expõem leitura secundária antes do .
Nome da conta + sufixo do serviço + caminho; domínio personalizado usa e validação.
RedeFirewall controla público; de serviço autoriza sub-rede; privado atribui privado.

25. Recuperação ativa e recursos oficiais

Perguntas de recuperação ativa

  • Explique redundância do do a uma pessoa não técnica sem chamá-la de backup.
  • Escolha o tipo de conta para aplicação geral, blobs com muitas transações, compartilhamentos SMB/NFS e blobs de página.
  • Desenhe LRS, ZRS, GRS, RA-GRS, GZRS e RA-GZRS de memória.
  • Monte os quatro padrão a partir do nome da conta.
  • Compare regra de firewall, de serviço e privado.
  • Explique por que o subdomínio personalizado precisa de e verificação de propriedade.
  • Peça ao Microsoft Copilot que compare tipos de conta e valide a resposta na matriz vigente.

Documentação oficial