Azure Storage Accounts
ストレージ アカウントを作成して構成し、冗長性オプション(LRS、GRS、ZRS、GZRS)を理解したうえで、ワークロードに適したパフォーマンス レベルを選択します。
「Azure Storage Accounts」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
Azure Storage Account とは
Azure Storage Account は、Azure の中核的なストレージ サービスであるBlob Storage(オブジェクト ストア)、Azure Files(マネージド ファイル共有)、Queue Storage(メッセージ キュー)、Table Storage(NoSQL キーと値のストア)、Azure Data Lake Storage Gen2(分析用の階層型名前空間)へのアクセスを提供する基盤リソースです。1 つのストレージ アカウントでこれらすべてのサービスを同時にホストでき、Azure 内で一意の名前空間を提供します。アカウント名は、そこに含まれるすべてのオブジェクトの URL の一部になります。
# Create a general-purpose v2 storage account
az storage account create \
--name mystorageacct12345 \
--resource-group myRG \
--location eastus \
--sku Standard_LRS \
--kind StorageV2Storage Account の種類
Azure には、いくつかのストレージ アカウントの種類があります。Standard general-purpose v2 (GPv2) — ほとんどのシナリオで推奨される種類で、標準パフォーマンスですべてのストレージ サービスと冗長性オプションをサポートします。Premium block blobs — Blob Storage の操作で非常に低いレイテンシが必要なシナリオ向けの、SSD ベースのストレージです。Premium file shares — データベースやホーム ディレクトリなど、高 IOPS のワークロード向けの SSD ベースの Azure Files 共有です。Premium page blobs — Azure VM の OS ディスクおよびデータ ディスク向けの SSD ストレージです(Managed Disks は内部でこれを使用します)。ほとんどのユース ケースでは、Standard GPv2 アカウントから始めてください。
冗長性オプションの説明
Azure Storage は、ハードウェア障害からデータを保護するため、データを自動的にレプリケートします。冗長性オプションは 4 つあります。LRS (Locally Redundant Storage) — 1 つのデータセンター内に 3 つの同期コピーを保持します。ZRS (Zone-Redundant Storage) — 1 つのリージョン内にある 3 つの可用性ゾーンに、3 つの同期コピーを保持します。GRS (Geo-Redundant Storage) — プライマリ リージョンでは LRS を使用し、セカンダリ リージョン(LRS)へ非同期レプリケーションを行います。GZRS (Geo-Zone-Redundant Storage) — プライマリ リージョンでは ZRS を使用し、セカンダリ リージョンへ非同期レプリケーションを行います。冗長性が高いほど、データの耐久性とコストも高くなります。
冗長性レベルの選択
RTO、RPO、予算の要件に基づいて冗長性レベルを選択してください。LRS — 最も安価で、11 ナインの耐久性を備えますが、データセンターの障害からは保護されません。開発やテスト、または再作成できるデータに使用します。ZRS — データセンターの障害から保護されるため、単一リージョン内の本番データに適しています。GRS/GZRS — Azure リージョン全体が停止した場合にも保護されます。データはペア リージョンに非同期でレプリケートされます。リージョン障害が発生しても維持する必要がある重要な業務データには、追加コストがかかる場合でも GRS または GZRS が適しています。
Storage Account のパフォーマンス レベル
Azure Storage には 2 つのパフォーマンス レベルがあります。Standard — ハード ディスク ドライブ(HDD)を基盤とし、1 GB あたりのコストが低く、ほとんどのワークロードに適しています。Premium — ソリッド ステート ドライブ(SSD)を基盤とし、1 桁台のミリ秒の I/O が必要なレイテンシに敏感なシナリオ向けに設計されています。Standard ストレージは保存した容量 1 GB ごとに課金されます。Premium は 1 GB あたりの料金が高い一方、安定した予測可能なパフォーマンスを提供します。Web アセット、バックアップ、ログ、アーカイブには Standard が適しています。I/O 負荷の高いデータベースを持つ VM や、デスクトップ ユーザーがアクセスするファイル共有には Premium が適しています。
Storage Account の命名規則
ストレージ アカウント名は、Azure 全体でグローバルに一意である必要があります(mystorageacct.blob.core.windows.net のようなパブリック DNS 名の一部になるためです)。名前は 3~24 文字で、小文字と数字のみを使用する必要があります。ハイフン、アンダースコア、大文字は使用できません。名前はグローバルに一意である必要があるため、一般的な単語やブランド名はすでに使用されている可能性があります。会社のプレフィックス、環境(prod/dev)、用途(store/media)を組み合わせ、必要に応じてランダムなサフィックスを追加するのがよい方法です。例: contosoprodmedia7x2。
Storage Account のアクセス キー
各ストレージ アカウントには、アカウント内のすべてに対する完全な管理アクセスを許可する 2 つの512 ビット アクセス キーがあります。これらのキーはパスワードと同様に扱い、コードや構成ファイルではなく Azure Key Vault に保存してください。Azure が 2 つのキーを生成するのは、ダウンタイムなしでキーのローテーションを実行できるようにするためです。まずアプリケーションを Key 2 に切り替え、Key 1 を再生成し、次にアプリケーションを Key 1 に切り替えてから、Key 2 を再生成します。よりきめ細かなアクセス制御が必要な場合は、マスター キーを共有するのではなく、Shared Access Signatures (SAS) または Azure RBAC を使用してください。
# List storage account keys
az storage account keys list \
--resource-group myRG \
--account-name mystorageacct12345RBAC による Storage のセキュリティ保護
Azure RBAC (Role-Based Access Control) は、キーを共有せずにストレージ データへのアクセスを承認するための推奨方法です。Blob Storage への読み取り専用アクセスを許可するには Storage Blob Data Reader ロールを割り当て、読み取りと書き込みを許可するには Storage Blob Data Contributor ロールを割り当てます。これらのロールは Entra ID のユーザー、グループ、またはマネージド ID に割り当てられるため、アクセスは共有シークレットではなく認証済みの ID に紐付けられます。ストレージに対する RBAC 承認は Blob、Queue、Table サービスで利用できます(File では利用できません。File は独自のアクセス制御を持つ SMB/NFS プロトコルを使用します)。
# Grant Blob Data Reader to a user
az role assignment create \
--assignee user@company.com \
--role 'Storage Blob Data Reader' \
--scope /subscriptions/SUB_ID/resourceGroups/myRG/providers/Microsoft.Storage/storageAccounts/mystorageacctStorage Firewall と Private Endpoint
既定では、ストレージ アカウントはすべてのネットワークからの接続を受け入れます。本番環境のセキュリティを確保するには、Storage Account Firewall を使用してアクセスを制限します。許可するパブリック IP 範囲または仮想ネットワーク サブネットのみを指定してください。最も高いセキュリティを実現するには、パブリック インターネットからのアクセスを完全に無効にし、Private Endpoint を使用します。これは VNet 内のプライベート IP アドレスであり、Azure のプライベート バックボーンを通じてストレージ アカウントへトラフィックをルーティングするため、パブリック インターネットに公開されることはありません。Private Endpoint は、機密データや規制対象データを含むストレージ アカウントに推奨される方法です。
Soft Delete とバージョン管理
Azure Storage には、誤った削除からデータを保護する組み込みのデータ保護機能があります。Blob soft delete — 削除された BLOB とそのバージョンを構成可能な期間(1~365 日)保持し、バックアップから復元せずに回復できます。Blob versioning — 上書きするたびに新しいバージョンが作成されるため、BLOB の以前の任意のバージョンを復元できます。Container soft delete — 誤って削除したコンテナーを回復できます。これらの機能は既定で無効になっているため、他の場所にバックアップされていない重要なデータを保持する本番ストレージ アカウントでは有効にしてください。
Storage Account の使用状況の監視
Azure Monitor は、すべてのストレージ アカウントについて、使用済み総容量、トランザクション数、イングレスおよびエグレスのバイト数、エンドツーエンドのレイテンシなどのメトリックを自動的に収集します。これらは、ストレージ アカウントの Azure portal にあるInsights ブレードで確認できます。ここでは、容量、可用性、パフォーマンスの事前構築済みのグラフが提供されます。アクセスを詳細に監査するには、Storage Diagnostic Logs を有効にして、読み取り、書き込み、削除の各操作をログの保存先に記録します。これは、セキュリティ調査やコンプライアンス レポートに役立ちます。
理解度チェック
このレッスンで扱った Microsoft Azure Fundamentals (AZ-900) の概念について、理解度を確認しましょう。
レッスンのまとめ
このレッスンでは、ストレージ アカウントがすべての Azure ストレージ サービスのルート リソースであり、グローバルに一意な名前で識別されること、LRS、ZRS、GRS、GZRS の冗長性オプションによって、コストが増加するのに伴い、より高いレベルの耐久性が提供されること、そしてアクセスはマスター アクセス キーを共有するのではなく、RBAC とプライベート エンドポイントによって制御する必要があることを学びました。次は、非構造化データ向けの Azure のオブジェクト ストアである Blob Storage について詳しく学習します。
よくある質問
「Azure Storage Accounts」レッスンは無料ですか?
はい。「Azure Storage Accounts」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
「Azure Storage Accounts」で何を学びますか?
ストレージ アカウントを作成して構成し、冗長性オプション(LRS、GRS、ZRS、GZRS)を理解したうえで、ワークロードに適したパフォーマンス レベルを選択します。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cloud & IT Cert Prepを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。
「Azure Storage Accounts」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?
はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- Azure Storage Accounts
- Blob Storage:クラウド向けオブジェクト ストレージ
- Azure Files と Queue Storage
- ディスク ストレージとストレージ セキュリティ