0Pricing
Azure Fundamentals · Lección

Almacenamiento de discos y seguridad del almacenamiento

Conecte discos administrados a máquinas virtuales, seleccione el tipo de disco adecuado (HDD, SSD, Ultra) y proteja las cuentas de almacenamiento con firmas de acceso compartido y puntos de conexión privados.

Almacenamiento de discos y seguridad del almacenamiento es una lección gratuita de Azure Fundamentals en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Azure Fundamentals, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Azure Fundamentals incluye 4 lecciones en total.

¿Qué son los discos administrados de Azure?

Los discos administrados de Azure son volúmenes de almacenamiento a nivel de bloque conectados a máquinas virtuales de Azure: el equivalente en la nube de un disco duro físico o una unidad SSD de un servidor. Azure administra el disco: gestiona automáticamente la ubicación en la cuenta de almacenamiento, la redundancia y el ciclo de vida. Antes de los discos administrados, los clientes tenían que administrar por sí mismos las cuentas de almacenamiento y los archivos VHD, lo que podía provocar errores. Actualmente, los discos administrados son la forma estándar de proporcionar almacenamiento persistente para el sistema operativo y los datos de las máquinas virtuales, simplifican la administración y admiten de forma nativa las implementaciones en conjuntos de disponibilidad y zonas.

Tipos de disco: HDD frente a SSD

Azure ofrece cuatro tipos de discos administrados: HDD estándar: el menor coste, hasta 500 IOPS por disco; para máquinas virtuales de desarrollo y pruebas, y cargas de trabajo no críticas. SSD estándar: rendimiento más uniforme que el HDD, hasta 6.000 IOPS; para servidores web con poca carga y agentes de compilación de CI/CD. SSD Premium: alto rendimiento, hasta 20.000 IOPS; para bases de datos de producción, aplicaciones empresariales y cualquier carga de trabajo sensible a la E/S. Ultra Disk: el máximo rendimiento, hasta 160.000 IOPS con una latencia inferior a un milisegundo; para las cargas de trabajo más exigentes, como SAP HANA y SQL Server de primer nivel. Ultra Disks requiere máquinas virtuales de familias y configuraciones específicas.

Roles de los discos: sistema operativo, datos y temporales

Una máquina virtual de Azure puede tener hasta tres roles de disco: disco del sistema operativo: contiene el sistema operativo (Windows o Linux), tiene un tamaño máximo de 4 TB y debe ser un SSD Premium o un SSD estándar para ofrecer un rendimiento fiable. Discos de datos: discos administrados adicionales para datos de aplicaciones, bases de datos o archivos de registro; puede conectar varios discos de datos (hasta 32 en tamaños de máquina virtual grandes). Disco temporal: SSD local del servidor host, muy rápido (cientos de miles de IOPS), pero no persistente; los datos se pierden al desasignar o volver a implementar la máquina virtual. Nunca almacene datos importantes en el disco temporal.

# Create and attach a new Premium SSD data disk
az disk create \
  --resource-group myRG \
  --name myDataDisk \
  --size-gb 256 \
  --sku Premium_LRS

az vm disk attach \
  --resource-group myRG \
  --vm-name myVM \
  --name myDataDisk

Instantáneas y copias de seguridad de discos

Los discos administrados de Azure admiten instantáneas de disco: copias de solo lectura de un disco en un momento específico. Las instantáneas se almacenan en Azure Storage y se facturan por GB de datos utilizados (no por el tamaño total asignado del disco). Puede crear un disco nuevo a partir de una instantánea para restaurar una máquina virtual a un estado anterior o clonar un disco para realizar pruebas. Para las copias de seguridad de producción, Azure Backup automatiza la programación de instantáneas, la retención y las copias de seguridad entre regiones, con una copia coherente y compatible con las aplicaciones en lugar de una instantánea de disco sin procesar.

# Create a snapshot of a managed disk
az snapshot create \
  --resource-group myRG \
  --source myDataDisk \
  --name myDiskSnapshot

Discos compartidos para máquinas virtuales en clúster

Azure Shared Disks permite conectar un único disco administrado a varias máquinas virtuales simultáneamente, lo que habilita escenarios de aplicaciones en clúster, como SQL Server Failover Cluster Instances o clústeres de SAP ASCS. Los discos compartidos están disponibles en los niveles SSD Premium y Ultra Disk, con una configuración específica de maxShares que limita cuántas máquinas virtuales pueden montar el disco de forma simultánea. La aplicación debe coordinar el acceso mediante software de clúster (Windows Server Failover Clustering o un equivalente de Linux) para evitar la corrupción de datos causada por escrituras simultáneas.

Cifrado en reposo de los discos

Los discos administrados de Azure cifran de forma predeterminada todos los datos en reposo mediante Server-Side Encryption (SSE) con claves AES de 256 bits. De forma predeterminada, Microsoft administra las claves de cifrado (Platform-Managed Keys). Para las organizaciones que necesitan controlar las claves de cifrado, pueden utilizarse en su lugar Customer-Managed Keys (CMK) almacenadas en Azure Key Vault. Una tercera opción, Azure Disk Encryption (ADE), cifra los discos del sistema operativo y de datos mediante BitLocker (Windows) o DM-Crypt (Linux), de modo que el disco se cifra a nivel del sistema operativo además de a nivel de la plataforma, lo que proporciona defensa en profundidad.

Firmas de acceso compartido (SAS)

Una Shared Access Signature (SAS) es un URI que concede acceso restringido y limitado en el tiempo a recursos de Azure Storage (blobs, archivos, colas y tablas) sin compartir las claves maestras de acceso de la cuenta. Un token SAS especifica: Recurso (qué blob o contenedor), Permisos (lectura, escritura, eliminación y listado), Hora de inicio y expiración y, opcionalmente, restricciones de IP. Hay tres tipos de SAS: Account SAS (varios servicios), Service SAS (un único servicio) y User delegation SAS (respaldada por credenciales de Entra ID y la más segura).

# Generate a user delegation SAS for a blob container
az storage container generate-sas \
  --account-name mystorageacct \
  --name mycontainer \
  --permissions rl \
  --expiry 2024-12-31 \
  --auth-mode login

Puntos de conexión privados para Storage

Un Private Endpoint asigna a una cuenta de Azure Storage una dirección IP privada de su VNet, lo que permite acceder a ella dentro de la red virtual a través de la red troncal privada de Azure, sin que el tráfico pase por Internet público. Después de crear un punto de conexión privado para una cuenta de almacenamiento, puede deshabilitar por completo el punto de conexión público de la cuenta, de modo que solo se pueda acceder a ella desde la VNet conectada (y mediante VPN/ExpressRoute desde las instalaciones locales). Los puntos de conexión privados son la forma más segura de acceder a cuentas de almacenamiento desde máquinas virtuales, clústeres de Kubernetes o sistemas locales.

Reglas del firewall de las cuentas de almacenamiento

Antes de implementar puntos de conexión privados, muchas organizaciones utilizan el firewall de la cuenta de almacenamiento para restringir el acceso a intervalos de IP específicos o subredes de redes virtuales. El firewall se configura en la sección «Networking» de la cuenta de almacenamiento, en el portal de Azure. Puede permitir el acceso desde: intervalos de IP públicos específicos (por ejemplo, la IP NAT de su oficina), subredes específicas de VNet (mediante puntos de conexión de servicio) o servicios de Azure (servicios de Microsoft de confianza, como Azure Backup y Azure Monitor). Las reglas del firewall son una capa de defensa importante incluso cuando se utiliza RBAC para controlar el acceso al plano de datos.

# Restrict storage account to a specific VNet subnet
az storage account network-rule add \
  --account-name mystorageacct \
  --resource-group myRG \
  --vnet-name myVNet \
  --subnet mySubnet

Defender for Storage y protección avanzada contra amenazas

Microsoft Defender for Storage (parte de Defender for Cloud) supervisa las cuentas de almacenamiento para detectar patrones de acceso anómalos que puedan indicar una amenaza de seguridad, como accesos desde ubicaciones inusuales, acceso a muchos archivos en un periodo corto (exfiltración de ransomware) o carga de archivos que contienen malware conocido. Las alertas de Defender for Storage se envían al equipo de seguridad y pueden activar respuestas automatizadas mediante Logic Apps o Function Apps. Habilitar Defender for Storage es una práctica recomendada para las cuentas de almacenamiento de producción que contienen datos confidenciales o críticos para la empresa.

Resumen de prácticas recomendadas de seguridad para el almacenamiento

Aplicar las siguientes prácticas recomendadas de seguridad para el almacenamiento proporciona una sólida postura de seguridad: No comparta nunca las claves de cuenta en el código; utilice identidades administradas o tokens SAS. Habilite RBAC para el acceso al plano de datos en lugar de la autenticación basada en claves siempre que sea posible. Utilice puntos de conexión privados para eliminar la exposición a Internet público de los datos confidenciales. Habilite el firewall de Storage para restringir el acceso a redes conocidas. Active la eliminación temporal y el control de versiones para recuperarse de eliminaciones accidentales. Habilite Defender for Storage para detectar anomalías. Exija únicamente HTTPS para evitar el acceso sin cifrado. En conjunto, estos controles abordan los riesgos de seguridad más habituales del almacenamiento.

Comprobación rápida

Compruebe sus conocimientos sobre los conceptos de Microsoft Azure Fundamentals (AZ-900) tratados en esta lección.

Resumen de la lección

En esta lección ha aprendido que los discos administrados están disponibles en cuatro tipos —HDD estándar, SSD estándar, SSD Premium y Ultra Disk—, cada uno adecuado para distintos requisitos de rendimiento y coste; que las firmas de acceso compartido proporcionan acceso a los recursos de almacenamiento limitado en el tiempo y restringido por permisos, sin compartir las claves maestras; y que los puntos de conexión privados y los firewalls de almacenamiento restringen el acceso a redes de confianza y eliminan la exposición a Internet público. A continuación comenzaremos con las redes de Azure, empezando por las redes virtuales y las subredes.

Preguntas frecuentes

¿La lección «Almacenamiento de discos y seguridad del almacenamiento» es gratis?

Sí — el texto completo de «Almacenamiento de discos y seguridad del almacenamiento» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Azure Fundamentals, actualiza a CoddyKit PRO. El curso de Azure Fundamentals incluye 4 lecciones en total.

¿Qué aprenderé en «Almacenamiento de discos y seguridad del almacenamiento»?

Conecte discos administrados a máquinas virtuales, seleccione el tipo de disco adecuado (HDD, SSD, Ultra) y proteja las cuentas de almacenamiento con firmas de acceso compartido y puntos de conexión… Practicas Azure Fundamentals con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Azure Fundamentals?

No se requiere experiencia previa. Azure Fundamentals en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.

¿Cuánto tiempo toma la lección «Almacenamiento de discos y seguridad del almacenamiento»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Azure Fundamentals?

Sí. Cada lección de Azure Fundamentals incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Cuentas de Azure Storage
  2. Blob Storage: almacenamiento de objetos en la nube
  3. Azure Files y Queue Storage
  4. Almacenamiento de discos y seguridad del almacenamiento
← Volver a Azure Fundamentals