En el examen AZ-104, el dominio de almacenamiento representa entre el 15 y el 20% del total. A primera vista hay muchos términos desconocidos, pero abordarlos mediante analogías de la vida cotidiana hace que sean mucho más fáciles de entender. En este artículo se explican uno a uno los conceptos clave — configuración de cuentas de almacenamiento, control de acceso, Blob Storage y Azure Files — de manera amigable y accesible.
Cuentas de almacenamiento
Una cuenta de almacenamiento es como la bóveda de un banco. Así como un banco tiene distintos tipos de bóvedas (cuenta corriente, cuenta de ahorro, caja de seguridad), dentro de una cuenta de almacenamiento de Azure existen varios tipos de espacios de almacenamiento (Blob, Files, Queue, Table). La propia cuenta de almacenamiento actúa como un "contenedor" que agrupa y gestiona todo esto.
Por ejemplo, es posible gestionar los archivos de imágenes del sitio web de la empresa, los registros de logs y las carpetas compartidas de los empleados, todo bajo una única cuenta de almacenamiento. Lo primero que hay que decidir al crear una cuenta de almacenamiento es la Redundancia — es decir, cuántas copias de los datos se van a mantener y en qué lugares.
Opciones de redundancia
La redundancia consiste en "en cuántos lugares se hace una copia de seguridad de los datos". Para no perder datos cuando un disco duro falla repentinamente, cuando se va la luz en todo un edificio o incluso cuando un desastre natural daña un centro de datos entero, es necesario crear copias en varios lugares.
| Opción | Ubicación de las copias | Protección ante desastres regionales | Resumen en una línea | |--------|------------------------|--------------------------------------|----------------------| | LRS | 3 copias dentro de un único centro de datos | No | La más barata; protege dentro del mismo edificio | | ZRS | Copias en 3 Zonas de Disponibilidad (AZ) de la misma región | No | Protege ante fallos a nivel de edificio | | GRS | LRS + copia en otra región a cientos de km (6 en total) | Sí (lectura no disponible antes de la conmutación) | Protege ante desastres regionales | | RA-GRS | Igual que GRS + acceso de lectura desde la región remota | Sí (lectura disponible) | Mantiene el servicio de lectura incluso durante un desastre | | GZRS | ZRS + LRS en región remota (6 en total) | Sí (máxima durabilidad) | La protección más robusta disponible |
Entender mediante analogías de la vida real
LRS es como hacer tres copias de documentos importantes en tres archivadores distintos de la oficina. Si uno se estropea no hay problema, pero si el edificio de oficinas se incendia se pierden todos. ZRS es como guardar documentos en cajas fuertes de tres edificios distintos dentro de la misma ciudad. Aunque un edificio se derrumbe, los datos sobreviven en los otros. GRS es como tener el original en una oficina de una ciudad y esconder una copia en un almacén de otra ciudad. Aunque toda la primera ciudad sufra un desastre, la copia en la segunda ciudad permanece. Sin embargo, en condiciones normales no se puede acceder directamente a esa copia — primero hay que pasar por un proceso de recuperación. RA-GRS es igual que GRS, pero con la diferencia de que se puede acceder al almacén remoto en modo "solo lectura" en cualquier momento. Incluso se puede configurar para que las solicitudes de lectura se atiendan desde la región remota cuando la región principal está muy ocupada. GZRS es la combinación definitiva de ZRS y GRS. Dentro de la misma región los datos se distribuyen entre tres edificios, y además se mantiene una copia adicional en una región remota.
En el examen, si le piden elegir la "opción más económica" seleccione LRS; si se necesita "protección ante desastres regionales + lectura remota", seleccione RA-GRS.
!5 opciones de redundancia de almacenamiento
Control de acceso
El control de acceso consiste en gestionar quién puede acceder a la cuenta de almacenamiento y de qué manera. Al igual que un sistema de control de acceso a un edificio, gestiona llaves y credenciales para que solo las personas autorizadas puedan entrar.
Claves de acceso
Las claves de acceso son la llave maestra de la cuenta de almacenamiento. Con esta sola clave es posible acceder y modificar todos los datos de esa cuenta de almacenamiento. Es como una llave maestra que puede abrir todas las habitaciones del edificio. Por eso es muy poderosa — y también muy peligrosa. Nunca se debe escribir directamente en el código ni exponerla externamente; se recomienda encarecidamente guardarla de forma segura en Azure Key Vault.
SAS (Shared Access Signature)
SAS es como un pase de visitante temporal. Se utiliza cuando no se quiere entregar la llave maestra, pero se desea conceder acceso a una sala específica, durante un tiempo limitado y con permisos concretos únicamente (como solo lectura).
Por ejemplo, si desea proporcionar a un socio externo un enlace para descargar un archivo de imagen durante solo 24 horas, puede generar una URL con un token SAS y compartirla. Pasadas las 24 horas, el enlace queda invalidado automáticamente.
Los tipos de SAS son los siguientes:
SAS de servicio: Concede acceso a un servicio específico (por ejemplo, solo Blob o solo Files). SAS de cuenta: Concede acceso a varios servicios dentro de una cuenta de almacenamiento. Directiva de acceso almacenada (Stored Access Policy): Al asociar un SAS a una directiva, puede invalidar de forma centralizada todos los tokens SAS relacionados simplemente eliminando o modificando esa directiva. Es como cambiar la "directiva de emisión de pases de visitante de la empresa" — todos los pases emitidos bajo esa directiva quedan invalidados de inmediato.
Firewall de almacenamiento
El firewall de almacenamiento es como una barrera de seguridad del edificio. Permite el acceso únicamente desde una red corporativa específica (VNet) o desde direcciones IP específicas, y bloquea todos los demás accesos. Por ejemplo, al configurar el almacenamiento para que solo sea accesible desde la red interna de la empresa, se puede bloquear de raíz el acceso no autorizado desde el exterior.
Blob Storage
Blob Storage es como un almacén digital. Puede almacenar casi cualquier tipo de archivo — imágenes, vídeos, documentos, archivos de log, datos de copia de seguridad — independientemente del formato. "Blob" es la abreviatura de Binary Large Object y está optimizado para almacenar datos no estructurados.
Tipos de Blob
Incluso dentro de Blob Storage existen tres tipos según las características de los datos que se almacenan. Al igual que un almacén tiene estanterías normales, una cámara frigorífica y archivadores — cada uno con una función distinta.
Block Blob: El tipo más común. Se utiliza para datos que se almacenan y leen en "bloques" — imágenes, vídeos, documentos, archivos de música. Es el tipo predeterminado que se usa en la mayoría de los escenarios. Dado que los archivos se dividen en múltiples bloques para la carga, incluso los archivos de gran tamaño se gestionan de manera eficiente.
Page Blob: Un tipo especializado en almacenar archivos de disco de máquinas virtuales (VM) (VHD). Se utiliza cuando hay muchas operaciones de lectura y escritura aleatoria en posiciones específicas — como un disco duro. Cuando se crea una VM, el Page Blob actúa internamente como el disco.
Append Blob: Un tipo optimizado para datos que "solo se añaden al final" — como datos de log. Una vez escrito, el contenido no puede modificarse ni eliminarse; solo es posible añadir contenido nuevo al final. Adecuado para datos que se acumulan en orden cronológico, como registros de acceso al servidor o logs de eventos del sistema.
Niveles de almacenamiento y ciclo de vida
Blob Storage se puede gestionar en cuatro niveles con costos distintos según la frecuencia de acceso a los datos. Es similar al alquiler de un almacén — los artículos a los que se accede con frecuencia se guardan en un almacén cercano, y los que rara vez se usan se colocan en uno más lejano pero más barato.
Hot: Datos a los que se accede con frecuencia. El costo de almacenamiento es alto pero el de lectura es bajo. Adecuado para imágenes o documentos que se están sirviendo actualmente. Cool: Datos que no se usan mucho durante 30 días o más. El costo de almacenamiento es menor que el de Hot pero el de lectura es mayor. Adecuado para archivos que solo se consultan ocasionalmente, como informes mensuales. Cold: Datos que apenas se usan durante 90 días o más. Aún más económico, pero el costo de lectura es aún mayor. Archive: Datos a los que casi no se accede durante 180 días o más. El nivel más barato, pero para leer los datos primero hay que pasar por un proceso de "rehidratación" (que tarda varias horas). Al estar sin conexión, los datos no se pueden leer de inmediato. Adecuado para documentos antiguos sujetos a requisitos legales de retención o copias de seguridad a largo plazo.
Directiva de administración del ciclo de vida
Decidir manualmente cada día "este archivo ya debería moverse a Cool" no es realista. Las directivas de administración del ciclo de vida automatizan este proceso. Por ejemplo, puede crear una directiva como "mover automáticamente los archivos a los que no se ha accedido en 30 días o más al nivel Cool, mover a Archive los que llevan 90 días o más sin acceso, y eliminar automáticamente los archivos después de 1 año" — y Azure lo gestionará por usted.
!Los 4 niveles de Blob Storage
Protección de datos
Para protegerse contra la eliminación accidental o la sobreescritura de datos importantes, Azure ofrece varias características de protección de datos.
Eliminación temporal (Soft Delete)
La eliminación temporal funciona como una papelera de reciclaje. Aunque elimine un archivo, no desaparece de inmediato — se conserva en la papelera durante un período configurado (por ejemplo, 14 días). Se puede recuperar en cualquier momento dentro de ese período. Esta función es un salvavidas cuando se elimina accidentalmente