Examen Azure Database Administrator DP-300

Compara Azure SQL Database, Managed Instance, Always Encrypted y Failover Group para dominar los conceptos clave del examen DP-300.

El examen DP-300 te pide elegir el modelo de implementación de Azure SQL correcto para cada escenario. Memorizar nombres de funciones no es suficiente: debes entender cuándo cada opción llega a sus límites. El examen cubre cinco dominios operativos: implementación de la plataforma de datos, protección del entorno, monitoreo y optimización, automatización y diseño de HA/DR. Este artículo recorre los criterios de decisión y las trampas más frecuentes con escenarios del mundo real.

Tres modelos de implementación

Imagina elegir entre un apartamento donde el condominio se encarga de todo el mantenimiento y uno donde tú mismo debes reparar la plomería. Las dos opciones cambian por completo tu vida diaria. Con Azure SQL ocurre exactamente lo mismo.

es una oferta de PaaS completamente administrada. Microsoft se encarga de parches del SO, copias de seguridad y alta disponibilidad. Opera a nivel de base de datos individual; no admite SQL Server Agent, consultas entre bases de datos ni CLR.

también es PaaS, pero proporciona una instancia completa de SQL Server. Es la opción adecuada para migraciones de sistemas heredados que requieren SQL Server Agent, consultas entre bases de datos o Linked Servers. Su mayor superficie de administración implica un costo más elevado.

es IaaS. El DBA controla el SO y la instalación completa de SQL Server. Elige esta opción cuando necesitas SSRS, SSIS o control total sobre el sistema operativo.

 

Opciones de cifrado: ¿TDE o Always Encrypted?

Si depositas dinero en una caja fuerte pero los empleados de la empresa gestora pueden abrirla y ver el contenido, ¿realmente puedes llamar a eso seguridad? Esa pregunta traza la línea exacta entre TDE y Always Encrypted.

cifra los datos en reposo a nivel de disco. El motor de SQL Server y los DBAs aún pueden ver los datos en texto plano. Protege contra ransomware y robo físico de discos, y está habilitado por defecto en Azure SQL Database y Managed Instance.

es cifrado del lado del cliente. Como las claves de cifrado residen en la aplicación cliente o en Azure Key Vault, el motor de SQL Server no puede acceder al texto plano. Cuando un requisito establece que incluso los DBAs no deben poder leer columnas sensibles —como números de identificación o tarjetas de crédito— Always Encrypted es la respuesta correcta.

En las preguntas del examen: 'cifrar datos en reposo' por sí solo apunta a TDE. 'Los DBAs no pueden leer la columna' o 'el equipo de seguridad controla las claves por separado' apunta a Always Encrypted. Ambas son funciones de cifrado, pero la diferencia clave está en quién puede acceder al texto sin cifrar: con TDE, el motor de SQL Server puede hacerlo; con Always Encrypted, nadie dentro de la base de datos puede leer los valores reales de las columnas protegidas.

 

Alta disponibilidad: Auto-Failover Group vs Active Geo-Replication

Un avión comercial no vuela con un solo motor. Si uno falla, el otro mantiene el vuelo. La alta disponibilidad de Azure SQL sigue el mismo principio, pero tu elección depende del nivel de automatización que necesitas.

crea réplicas secundarias de solo lectura en una región de Azure diferente. Si ocurre un error, debes activar la conmutación por error manualmente. Solo compatible con Azure SQL Database.

añade una capa de conmutación automática sobre Active Geo-Replication. Cuando la región principal cae, Azure redirige el tráfico a la secundaria automáticamente. Proporciona un único punto de conexión de lectura y escritura: la cadena de conexión de la aplicación no cambia. Compatible con Azure SQL Database y Managed Instance.

Cuando los requisitos de RPO y RTO son estrictos y necesitas automatización completa, elige Auto-Failover Group. Cuando prefieres el control manual para reducir costos, o cuando solo necesitas réplicas de lectura en otra región sin conmutación automática, Active Geo-Replication es la solución más eficiente y económica.

 

Ajuste de rendimiento: DTU vs vCore

Al comprar un automóvil, ¿solo miras los caballos de fuerza o también el consumo de combustible y el torque? Elegir el nivel de servicio de Azure SQL correcto requiere el mismo análisis multidimensional.

El modelo agrupa CPU, memoria e I/O en un único número. Configuración sencilla, adecuada para cargas de trabajo predecibles, pero no permite ajustar recursos individuales. Común en aplicaciones pequeñas o migraciones iniciales.

El modelo permite especificar núcleos de CPU, memoria y almacenamiento de forma independiente. Admite Azure Hybrid Benefit para aplicar licencias existentes de SQL Server y reducir costos. Preferido en entornos empresariales donde la flexibilidad de recursos y el aprovechamiento de licencias existentes son prioritarios.

es un conjunto de optimizaciones introducidas en SQL Server 2019: Adaptive Joins, Memory Grant Feedback, Deferred Variable Deferral. Solo eleva el nivel de compatibilidad a 150 o superior y se activan automáticamente, sin cambios de código.

!DTU vs vCore

Los tres modelos de un vistazo

| Criterio | Azure SQL Database | Azure SQL Managed Instance | SQL Server on Azure VM | |:--|:--|:--|:--| | Tipo de servicio | PaaS | PaaS | IaaS | | Control del SO | No disponible | No disponible | Control total | | SQL Server Agent | No disponible | Disponible | Disponible | | Consultas entre BD | No disponible | Disponibles | Disponibles | | SSRS / SSIS | No disponible | Limitado | Soporte completo | | Gestión de copias | Automática (Microsoft) | Automática (Microsoft) | Autogestión |

Funciones heredadas de SQL Server: Managed Instance. Control total del SO: SQL Server on VM. Mínima carga de administración para una nueva app: Azure SQL Database.

 

Hoja de ruta de estudio

Un bibliotecario clasifica los libros por género primero y luego por autor y año. Prepararse para el DP-300 funciona de la misma manera: comienza con el panorama general y luego profundiza en las funciones específicas de cada dominio. Este orden te ayuda a entender el 'por qué' antes del 'cómo', que es exactamente lo que evalúa el examen.

Modelos de implementación: define la frontera entre Azure SQL Database, Managed Instance y SQL Server on Azure VM. → Azure SQL Database, Managed Instance y SQL on VM, Niveles de Servicio y Modelos de Cómputo de Azure SQL, Migración de SQL Server a Azure SQL Autenticación: integración con Microsoft Entra ID, logins de servidor vs usuarios de base de datos, RBAC. → Microsoft Entra ID y Autenticación SQL Protección de datos: TDE vs Always Encrypted, alcance de Dynamic Data Masking. → TDE y Always Encrypted, SQL Audit, Dynamic Data Masking y Row-Level Security Monitoreo y ajuste: Query Store, Intelligent Query Processing, DMVs clave. → Query Store, Azure Monitor y SQL Insights, Automatic Tuning, Mantenimiento de Índices y MAXDOP Automatización: SQL Server Agent (solo Managed Instance) vs Elastic Jobs (Azure SQL Database). → SQL Server Agent y Elastic Jobs HA/DR: PITR, LTR, Active Geo-Replication, Auto-Failover Group según retención y automatización. → Failover Group, Geo-Replication y PITR/LTR

 

Trampas comunes: PITR vs LTR

Tomar una foto diaria del inventario y conservar un año de fotos tienen propósitos distintos. La estrategia de copias de seguridad en DP-300 sigue la misma lógica.

es la copia de seguridad automática integrada de Azure SQL Database y Managed Instance. Retención predeterminada: 7 días, configurable hasta 35. Ideal para recuperarse de eliminaciones accidentales restaurando a un momento específico.

almacena copias en Azure Blob Storage hasta 10 años. Para requisitos legales o de cumplimiento que superan los 35 días de PITR. Cualquier mención de 'retención más de 35 días' o 'archivo de cumplimiento' apunta a LTR.

SQL Server Agent solo está disponible en Managed Instance. Para Azure SQL Database, usa para programar y automatizar tareas a nivel de base de datos en una o varias bases de datos. Elastic Jobs es el equivalente funcional de SQL Server Agent para el entorno PaaS de un solo banco de datos.

 

Resumen para el Examen

'Migración heredada con consultas T-SQL entre bases de datos' -- Azure SQL Managed Instance 'Control total del SO y la instalación de SQL Server' -- SQL Server on Azure VM 'Base de datos única con mínima carga de administración' -- Azure SQL Database 'Cifrado de columna que los DBAs no pueden descifrar' -- Always Encrypted 'Cifrado transparente en reposo, habilitado por defecto' -- Transparent Data Encryption (TDE) 'Conmutación automática con único punto de conexión' -- Auto-Failover Group 'Réplica de solo lectura entre regiones, conmutación manual' -- Active Geo-Replication 'Retención de copias más de 35 días, cumplimiento' -- Long-Term Retention (LTR) 'Restauración a punto específico tras eliminación accidental, hasta 35 días' -- Point-in-Time Restore (PITR) 'Licencias SQL Server existentes, recursos independientes' -- Modelo vCore 'Automatización de tareas en Azure SQL Database' -- Elastic Jobs

TDE = cifrado transparente en disco | Always Encrypted = clave en cliente, columnas cifradas | Auto-Failover Group = conmutación automática + punto único

¿Listo para saber en qué punto estás? Prueba ahora el examen de práctica de DP-300.

Volver a la lista del blog