Cuentas de Azure Storage
Cree y configure una cuenta de almacenamiento, comprenda las opciones de redundancia (LRS, GRS, ZRS, GZRS) y elija el nivel de rendimiento adecuado para su carga de trabajo.
Cuentas de Azure Storage es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
¿Qué es una cuenta de almacenamiento de Azure?
Una Azure Storage Account es el recurso fundamental que proporciona acceso a los servicios de almacenamiento principales de Azure: Blob Storage (almacenamiento de objetos), Azure Files (recursos compartidos de archivos administrados), Queue Storage (colas de mensajes), Table Storage (almacén NoSQL de pares clave-valor) y Azure Data Lake Storage Gen2 (espacio de nombres jerárquico para análisis). Una sola cuenta de almacenamiento puede alojar todos estos servicios simultáneamente y proporciona un espacio de nombres único en Azure: el nombre de la cuenta forma parte de la URL de cada objeto que contiene.
# Create a general-purpose v2 storage account
az storage account create \
--name mystorageacct12345 \
--resource-group myRG \
--location eastus \
--sku Standard_LRS \
--kind StorageV2Tipos de cuentas de almacenamiento
Azure ofrece varios tipos de cuentas de almacenamiento: Standard general-purpose v2 (GPv2) — el tipo recomendado para la mayoría de los escenarios; admite todos los servicios de almacenamiento y las opciones de redundancia con rendimiento estándar. Premium block blobs — almacenamiento respaldado por SSD para escenarios que requieren una latencia muy baja en las operaciones de Blob Storage. Premium file shares — recursos compartidos de Azure Files respaldados por SSD para cargas de trabajo con muchos IOPS, como bases de datos o directorios principales. Premium page blobs — almacenamiento SSD para los discos del sistema operativo y de datos de las VMs de Azure (Managed Disks lo utiliza internamente). Para la mayoría de los casos de uso, comience con una cuenta Standard GPv2.
Explicación de las opciones de redundancia
Azure Storage replica sus datos automáticamente para protegerlos frente a fallos de hardware. Las cuatro opciones de redundancia son: LRS (Locally Redundant Storage) — tres copias síncronas dentro de un único centro de datos. ZRS (Zone-Redundant Storage) — tres copias síncronas distribuidas entre tres zonas de disponibilidad de una región. GRS (Geo-Redundant Storage) — LRS en la región primaria más replicación asíncrona a una región secundaria (LRS). GZRS (Geo-Zone-Redundant Storage) — ZRS en la región primaria más replicación asíncrona a una región secundaria. Una mayor redundancia implica una mayor durabilidad y un coste más elevado.
Cómo elegir un nivel de redundancia
Elija el nivel de redundancia según sus requisitos de RTO, RPO y presupuesto: LRS — es la opción más económica, ofrece una durabilidad de 11 nueves y no protege frente a fallos del centro de datos. Úsela para desarrollo y pruebas, o para datos que pueda volver a crear. ZRS — protege frente a fallos del centro de datos y es adecuada para datos de producción en una sola región. GRS/GZRS — protege frente a la interrupción completa de una región de Azure; los datos se replican asíncronamente en la región emparejada. Para datos empresariales críticos que deban sobrevivir a un desastre regional, GRS o GZRS es la opción adecuada a pesar del coste adicional.
Niveles de rendimiento de las cuentas de almacenamiento
Azure Storage ofrece dos niveles de rendimiento: Standard — respaldado por unidades de disco duro (HDD), adecuado para la mayoría de las cargas de trabajo con un coste menor por GB. Premium — respaldado por unidades de estado sólido (SSD), diseñado para escenarios sensibles a la latencia que requieren operaciones de E/S de milisegundos de un solo dígito. El almacenamiento Standard se factura por cada GB almacenado; Premium es más caro por GB, pero ofrece un rendimiento uniforme y predecible. Para recursos web, copias de seguridad, registros y archivado, Standard es adecuado. Para VMs con bases de datos con uso intensivo de E/S o recursos compartidos de archivos a los que acceden usuarios de escritorio, Premium es la mejor opción.
Reglas para asignar nombres a las cuentas de almacenamiento
Los nombres de las cuentas de almacenamiento deben ser globalmente únicos en todo Azure (porque forman parte de un nombre DNS público como mystorageacct.blob.core.windows.net). Deben tener entre 3 y 24 caracteres y contener únicamente letras minúsculas y números; no se permiten guiones, guiones bajos ni mayúsculas. Como los nombres deben ser globalmente únicos, las palabras comunes y los nombres de marcas ya suelen estar ocupados. Una buena práctica consiste en combinar un prefijo de la empresa, el entorno (prod/dev) y la finalidad (store/media), y añadir después un sufijo aleatorio si es necesario; por ejemplo, contosoprodmedia7x2.
Claves de acceso de las cuentas de almacenamiento
Cada cuenta de almacenamiento tiene dos claves de acceso de 512 bits que conceden acceso administrativo completo a todo lo que contiene la cuenta. Estas claves deben tratarse como contraseñas y almacenarse en Azure Key Vault, no en el código ni en archivos de configuración. Azure genera dos claves para que pueda realizar una rotación de claves sin tiempo de inactividad: actualice sus aplicaciones para que utilicen Key 2, regenere Key 1, cambie las aplicaciones para que utilicen Key 1 y, a continuación, regenere Key 2. Para obtener un control de acceso más específico, use Shared Access Signatures (SAS) o Azure RBAC en lugar de compartir las claves maestras.
# List storage account keys
az storage account keys list \
--resource-group myRG \
--account-name mystorageacct12345Protección del almacenamiento con RBAC
Azure RBAC (Role-Based Access Control) es la forma recomendada de autorizar el acceso a los datos de almacenamiento sin compartir claves. Asigne el rol Storage Blob Data Reader para permitir acceso de solo lectura a Blob Storage, o Storage Blob Data Contributor para permitir lectura y escritura. Estos roles se asignan a usuarios, grupos o identidades administradas de Entra ID, por lo que el acceso queda vinculado a una identidad autenticada en lugar de a un secreto compartido. La autorización mediante RBAC para almacenamiento está disponible en los servicios Blob, Queue y Table (no en File, que utiliza los protocolos SMB/NFS con sus propios controles de acceso).
# Grant Blob Data Reader to a user
az role assignment create \
--assignee user@company.com \
--role 'Storage Blob Data Reader' \
--scope /subscriptions/SUB_ID/resourceGroups/myRG/providers/Microsoft.Storage/storageAccounts/mystorageacctFirewall de almacenamiento y puntos de conexión privados
De forma predeterminada, las cuentas de almacenamiento aceptan conexiones desde cualquier red. Para proteger un entorno de producción, restrinja el acceso mediante el Storage Account Firewall: permita únicamente rangos de IP públicas o subredes de redes virtuales específicos. Para obtener el máximo nivel de seguridad, deshabilite por completo el acceso a Internet público y use un Private Endpoint: una dirección IP privada dentro de su VNet que enruta el tráfico a la cuenta de almacenamiento a través de la red troncal privada de Azure, sin exponerla nunca en Internet público. Los Private Endpoints son el enfoque recomendado para las cuentas de almacenamiento que contienen datos confidenciales o sujetos a normativas.
Eliminación temporal y control de versiones
Azure Storage proporciona funciones integradas de protección de datos para evitar eliminaciones accidentales: Blob soft delete — los blobs y las versiones eliminados se conservan durante un periodo configurable (de 1 a 365 días) y pueden recuperarse sin restaurarlos desde una copia de seguridad. Blob versioning — cada sobrescritura crea una versión nueva, por lo que puede restaurar cualquier versión anterior de un blob. Container soft delete — los contenedores eliminados accidentalmente pueden recuperarse. Estas funciones están deshabilitadas de forma predeterminada y deben habilitarse en las cuentas de almacenamiento de producción que contengan datos importantes no respaldados en otro lugar.
Supervisión del uso de las cuentas de almacenamiento
Azure Monitor recopila automáticamente métricas de cada cuenta de almacenamiento: capacidad total utilizada, número de transacciones, bytes de entrada y salida, y latencia de extremo a extremo. Puede verlas en el panel Insights del portal de Azure correspondiente a su cuenta de almacenamiento, que proporciona gráficos prediseñados de capacidad, disponibilidad y rendimiento. Para realizar auditorías detalladas de acceso, habilite Storage Diagnostic Logs para registrar cada operación de lectura, escritura y eliminación en un destino de registros; resulta útil para investigaciones de seguridad y la generación de informes de cumplimiento.
Comprobación rápida
Compruebe sus conocimientos sobre los conceptos de Microsoft Azure Fundamentals (AZ-900) tratados en esta lección.
Resumen de la lección
En esta lección ha aprendido que una cuenta de almacenamiento es el recurso raíz de todos los servicios de almacenamiento de Azure y se identifica mediante un nombre globalmente único; las opciones de redundancia —LRS, ZRS, GRS y GZRS— ofrecen niveles cada vez mayores de durabilidad con un coste también creciente; y el acceso debe controlarse mediante RBAC y puntos de conexión privados, en lugar de compartir las claves de acceso maestras. A continuación, profundizaremos en Blob Storage, el almacenamiento de objetos de Azure para datos no estructurados.
Preguntas frecuentes
¿La lección «Cuentas de Azure Storage» es gratis?
Sí — el texto completo de «Cuentas de Azure Storage» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
¿Qué aprenderé en «Cuentas de Azure Storage»?
Cree y configure una cuenta de almacenamiento, comprenda las opciones de redundancia (LRS, GRS, ZRS, GZRS) y elija el nivel de rendimiento adecuado para su carga de trabajo. Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?
No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.
¿Cuánto tiempo toma la lección «Cuentas de Azure Storage»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?
Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Cuentas de Azure Storage
- Blob Storage: almacenamiento de objetos en la nube
- Azure Files y Queue Storage
- Almacenamiento de discos y seguridad del almacenamiento