Cloud & IT Cert Prep · leksjon

Azure Storage-kontoer

Opprett og konfigurer en lagringskonto, forstå alternativer for redundans (LRS, GRS, ZRS, GZRS), og velg riktig ytelsesnivå for arbeidsbelastningen.

Leksjon 1 av 413 trinn

Azure Storage-kontoer er en gratis leksjon i Cloud & IT Cert Prep på CoddyKit. Dette er leksjon 1 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cloud & IT Cert Prep, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.

Hva er en Azure Storage Account?

En Azure Storage Account er den grunnleggende ressursen som gir tilgang til Azure sine sentrale lagringstjenester: Blob Storage (objektlagring), Azure Files (administrerte filressurser), Queue Storage (meldingskøer), Table Storage (NoSQL-nøkkel-verdi-lager) og Azure Data Lake Storage Gen2 (hierarkisk navneområde for analyse). Én lagringskonto kan være vert for alle disse tjenestene samtidig og gir et unikt navneområde i Azure — kontonavnet blir en del av URL-en til hvert objekt den inneholder.

# Create a general-purpose v2 storage account
az storage account create \
  --name mystorageacct12345 \
  --resource-group myRG \
  --location eastus \
  --sku Standard_LRS \
  --kind StorageV2

Typer Storage Account

Azure tilbyr flere typer lagringskontoer: Standard general-purpose v2 (GPv2) — den anbefalte typen for de fleste scenarier, med støtte for alle lagringstjenester og redundansalternativer med standard ytelse. Premium block blobs — SSD-basert lagring for scenarier som krever svært lav ventetid ved operasjoner i Blob Storage. Premium file shares — SSD-baserte Azure Files-ressurser for arbeidsbelastninger med høy IOPS, for eksempel databaser eller hjemmekataloger. Premium page blobs — SSD-lagring for operativsystem- og datadisker i Azure-VM-er (Managed Disks bruker dette under panseret). For de fleste bruksområder bør De starte med en Standard GPv2-konto.

Redundansalternativer forklart

Azure replikerer dataene Deres automatisk for å beskytte mot maskinvarefeil. De fire redundansalternativene er: LRS (Locally Redundant Storage) — tre synkrone kopier i ett enkelt datasenter. ZRS (Zone-Redundant Storage) — tre synkrone kopier på tvers av tre tilgjengelighetssoner i én region. GRS (Geo-Redundant Storage) — LRS i den primære regionen + asynkron replikering til en sekundær region (LRS). GZRS (Geo-Zone-Redundant Storage) — ZRS i den primære regionen + asynkron replikering til en sekundær region. Mer redundans betyr høyere datavarighet og høyere kostnad.

Velge redundansnivå

Velg redundansnivå basert på kravene Deres til RTO, RPO og budsjett: LRS — billigst, 11 niere datavarighet, ingen beskyttelse mot feil i datasenteret. Bruk dette til utvikling og testing eller data som kan opprettes på nytt. ZRS — beskytter mot feil i datasenteret og passer godt for produksjonsdata i én region. GRS/GZRS — beskytter mot at en hel Azure-region blir utilgjengelig; data replikeres asynkront til den sammenkoblede regionen. For kritiske forretningsdata som må overleve en regional katastrofe, er GRS eller GZRS det riktige valget til tross for den ekstra kostnaden.

Ytelsesnivåer for Storage Account

Azure Storage tilbyr to ytelsesnivåer: Standard — basert på harddisker (HDD), egnet for de fleste arbeidsbelastninger til en lavere kostnad per GB. Premium — basert på SSD-er, utformet for ventetidsfølsomme scenarier som krever I/O på ensifret millisekundnivå. Standard-lagring faktureres per lagret GB. Premium er dyrere per GB, men gir jevn og forutsigbar ytelse. For nettressurser, sikkerhetskopier, logger og arkivering er Standard et passende valg. For VM-er med I/O-intensive databaser eller fildelinger som brukes av skrivebordsbrukere, er Premium det beste valget.

Navngivingsregler for Storage Account

Navn på lagringskontoer må være globalt unike på tvers av hele Azure (fordi de inngår i et offentlig DNS-navn, for eksempel mystorageacct.blob.core.windows.net). Navnene må være 3–24 tegn lange og bare inneholde små bokstaver og sifre — ingen bindestreker, understreker eller store bokstaver. Siden navnene må være globalt unike, er vanlige ord og merkenavn allerede tatt. En god praksis er å kombinere et firmaprefiks, miljø (prod/dev) og formål (store/media), og deretter legge til et tilfeldig suffiks ved behov: for eksempel contosoprodmedia7x2.

Tilgangsnøkler for Storage Account

Hver lagringskonto har to 512-bit-tilgangsnøkler som gir full administrativ tilgang til alt i kontoen. Disse nøklene bør behandles som passord — de bør lagres i Azure Key Vault i stedet for i kode eller konfigurasjonsfiler. Azure genererer to nøkler slik at De kan utføre nøkkelrotasjon uten nedetid: Oppdater applikasjonene slik at de bruker Key 2, regenerer deretter Key 1, bytt så applikasjonene til Key 1, og regenerer til slutt Key 2. For mer detaljert tilgangskontroll bør De bruke Shared Access Signatures (SAS) eller Azure RBAC i stedet for å dele hovednøklene.

# List storage account keys
az storage account keys list \
  --resource-group myRG \
  --account-name mystorageacct12345

Sikre Storage med RBAC

Azure RBAC (Role-Based Access Control) er den anbefalte metoden for å autorisere tilgang til lagringsdata uten å dele nøkler. Tildel rollen Storage Blob Data Reader for å tillate skrivebeskyttet tilgang til Blob Storage, eller Storage Blob Data Contributor for lese- og skrivetilgang. Disse rollene tildeles til brukere, grupper eller administrerte identiteter i Entra ID, slik at tilgangen knyttes til en autentisert identitet i stedet for en delt hemmelighet. RBAC-autorisasjon for lagring er tilgjengelig for Blob-, Queue- og Table-tjenestene (ikke File — denne bruker SMB/NFS-protokoller med egne tilgangskontroller).

# Grant Blob Data Reader to a user
az role assignment create \
  --assignee user@company.com \
  --role 'Storage Blob Data Reader' \
  --scope /subscriptions/SUB_ID/resourceGroups/myRG/providers/Microsoft.Storage/storageAccounts/mystorageacct

Storage Firewall og Private Endpoints

Som standard godtar lagringskontoer tilkoblinger fra alle nettverk. Av sikkerhetshensyn i produksjon bør De begrense tilgangen ved hjelp av Storage Account Firewall: tillat bare bestemte offentlige IP-områder eller undernett i virtuelle nettverk. For høyest mulig sikkerhet bør De deaktivere offentlig internettilgang fullstendig og bruke et Private Endpoint — en privat IP-adresse i VNet-et Deres som ruter trafikken til lagringskontoen gjennom Azure sitt private ryggradsnettverk, uten at den eksponeres på det offentlige internettet. Private Endpoints er den anbefalte tilnærmingen for lagringskontoer som inneholder sensitive eller regulerte data.

Soft Delete og versjonskontroll

Azure Storage har innebygde funksjoner for databeskyttelse som beskytter mot utilsiktet sletting: Blob soft delete — slettede blobber og versjoner beholdes i en konfigurerbar periode (1–365 dager) og kan gjenopprettes uten å gjenopprette fra en sikkerhetskopi. Blob versioning — hver overskriving oppretter en ny versjon, slik at De kan gjenopprette en tidligere versjon av en blob. Container soft delete — containere som er slettet ved et uhell, kan gjenopprettes. Disse funksjonene er deaktivert som standard og bør aktiveres for lagringskontoer i produksjon som inneholder viktige data som ikke er sikkerhetskopiert andre steder.

Overvåke bruk av Storage Account

Azure Monitor samler automatisk inn måledata for hver lagringskonto: total brukt kapasitet, antall transaksjoner, byte inn og ut samt ende-til-ende-ventetid. De kan se disse dataene i Insights-bladet i Azure-portalen for lagringskontoen, som inneholder ferdiglagde diagrammer for kapasitet, tilgjengelighet og ytelse. For detaljert tilgangsrevisjon kan De aktivere Storage Diagnostic Logs for å registrere alle lese-, skrive- og sletteoperasjoner på et loggmål — nyttig ved sikkerhetsundersøkelser og rapportering av samsvar.

Kort kontroll

Test forståelsen Deres av konseptene i Microsoft Azure Fundamentals (AZ-900) fra denne leksjonen.

Oppsummering av leksjonen

I denne leksjonen lærte De at en lagringskonto er rotressursen for alle Azure-lagringstjenester og identifiseres av et globalt unikt navn, at redundansalternativene — LRS, ZRS, GRS og GZRS — gir økende nivåer av datavarighet til en økende kostnad, og at tilgang bør kontrolleres via RBAC og private endepunkter i stedet for ved å dele hovedtilgangsnøkler. Deretter går vi i dybden på Blob Storage — Azure sin objektlagring for ustrukturerte data.

Gratis å komme i gang

Lær deg Cloud & IT Cert Prep med en AI-veileder – gratis

Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.

Kurs
150
Leksjoner
600

Ofte stilte spørsmål

Er leksjonen «Azure Storage-kontoer» gratis?

Ja – hele teksten i «Azure Storage-kontoer» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Cloud & IT Cert Prep-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.

Hva lærer jeg i «Azure Storage-kontoer»?

Opprett og konfigurer en lagringskonto, forstå alternativer for redundans (LRS, GRS, ZRS, GZRS), og velg riktig ytelsesnivå for arbeidsbelastningen. Du øver på Cloud & IT Cert Prep med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.

Trenger jeg erfaring for å begynne med Cloud & IT Cert Prep?

Ingen tidligere erfaring er nødvendig. Cloud & IT Cert Prep på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 1 av 4.

Hvor lang tid tar leksjonen «Azure Storage-kontoer»?

De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.

Kan jeg skrive og kjøre kode i denne Cloud & IT Cert Prep-leksjonen?

Ja. Alle Cloud & IT Cert Prep-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.

Alle leksjonene i dette kurset

  1. Azure Storage-kontoer
  2. Blob Storage: Objektlagring i skyen
  3. Azure Files og Queue Storage
  4. Disklagring og lagringssikkerhet
← Tilbake til Cloud & IT Cert Prep