Microsoft AZ-801: Hyper-V, Virtualização e Armazenamento — Guia de estudos

Faz parte do Microsoft Windows Server Hybrid Administrator Associate AZ-801 — Guia de estudos. Pratique com respostas verificadas no centro de exames da Microsoft, ou faça testes cronometrados no ExamRoll.io.

Visão Geral

O Hyper-V e o armazenamento definido por software do Windows Server formam uma plataforma coesa para cargas de trabalho seguras, isoladas e de alta disponibilidade. O domínio do assunto exige a compreensão de como as malhas protegidas (guarded fabrics) protegem as VMs de locatários (tenants) contra os administradores da malha, como o Virtualization-Based Security (VBS) fortalece o SO com isolamento baseado em hardware, como a rede do Hyper-V impõe o isolamento e como a replicação, os checkpoints e o clustering se comportam sob carga e falha. Esta seção explica o modelo de segurança para VMs blindadas (shielded VMs) e o fortalecimento de hosts (host hardening), aprofunda-se nas construções de isolamento de rede, aborda a durabilidade por meio do Hyper-V Replica e da mecânica de checkpoints e finaliza com o Storage Spaces Direct (S2D), Cluster Shared Volumes (CSV) e o design de quorum no Failover Clustering.

Virtualização segura e proteção de cargas de trabalho

As VMs blindadas (Shielded VMs) protegem os ativos dos locatários contra o acesso da malha (fabric). O Host Guardian Service (HGS) atua como a âncora de confiança (trust anchor), fornecendo dois serviços: atestação (valida a saúde do host) e proteção de chave (libera as chaves para desbloquear o TPM virtual da VM). O HGS é implantado em uma floresta ou domínio dedicado e restrito (locked-down) para minimizar o risco de comprometimento. Existem dois modos de atestação:

As funções de malha (fabric) e de locatário (tenant) são deliberadamente separadas. Os administradores da malha gerenciam hosts, clusters, armazenamento e redes, mas são impedidos de inspecionar os discos de VMs blindadas, anexar depuradores (debuggers) ou usar o console/PowerShell Direct. Os administradores do locatário constroem a VM, possuem as credenciais do SO e criam os dados de blindagem (shielding data) — um pacote selado contendo um arquivo de resposta de instalação autônoma (unattend answer file), um certificado RDP e chaves de guardião (guardian keys) — para controlar onde a VM pode ser executada. As VMs blindadas usam o BitLocker dentro do sistema operacional convidado (guest), ancorado em um vTPM, e somente os hosts protegidos (guarded hosts) atestados pelo HGS recebem os segredos necessários para a inicialização.

O Virtualization-Based Security (VBS) eleva a fronteira de segurança para acima do kernel, criando o Virtual Secure Mode (VSM). Com o VBS, o hypervisor impõe Níveis de Confiança Virtuais (Virtual Trust Levels - VTLs), isolando componentes sensíveis no VTL1 juntamente com um kernel seguro. Os recursos incluem:

undefined

e, em seguida, habilite o Credential Guard e o HVCI; bloqueie a configuração com o Secure Boot para impedir a reversão (rollback). Juntamente com VMs de Geração 2, Secure Boot e vTPM, o VBS/VSM proporciona um forte fortalecimento (hardening) tanto para os hosts quanto para os sistemas convidados (guests).

Isolamento de rede, replicação e checkpoints do Hyper-V

Os comutadores virtuais do Hyper-V impõem isolamento de Camada 2/L3:

O Hyper-V Replica fornece replicação assíncrona por VM sem a necessidade de armazenamento compartilhado. Um servidor é o primário (enviando logs de alterações) e outro é a réplica (recebendo deltas baseados em AVHDX). Os intervalos de replicação são de 30 segundos, 5 minutos ou 15 minutos. Opções de autenticação:

Os checkpoints capturam um estado point-in-time para recuperação e dev/test. Checkpoints padrão (standard) salvam a memória da VM e o estado do dispositivo, permitindo reversões instantâneas, mas podendo interromper a consistência da aplicação. Checkpoints de produção (production) usam o VSS no convidado (Windows) ou a liberação do sistema de arquivos (Linux) para criar uma imagem consistente com a aplicação sem o estado da memória; são apropriados para fluxos de trabalho de backup e pontos de restauração de longa duração. O armazenamento é implementado como discos de diferenciação AVHDX encadeados ao VHDX base. Aplicar ou excluir um checkpoint mescla a cadeia de diferenciação de volta ao seu pai online; mesclagens grandes criam pressão de E/S (I/O), portanto, mantenha uma margem de capacidade (headroom) adequada e evite árvores profundas. Para controladores de domínio e aplicações distribuídas, os checkpoints de produção mitigam a reversão de USN e problemas relacionados; os checkpoints padrão são mais adequados para trabalhos de dev/test de curta duração.

Capacidades do host, virtualização aninhada e segurança de geração de VM

VMs de Geração 2 inicializam via UEFI, suportando Secure Boot e vTPM. O Secure Boot verifica os bootloaders em relação a um banco de dados confiável (use o modelo do Windows ou do Linux apropriado). O vTPM traz a semântica do TPM 2.0 para o convidado (guest), habilitando o BitLocker, o provisionamento do Windows Hello for Business e cenários de VMs blindadas (shielded VMs). Onde convidados mais antigos exigem BIOS ou dispositivos legados, as VMs de Geração 1 permanecem disponíveis, mas não possuem Secure Boot e vTPM.

A virtualização aninhada (nested virtualization) permite executar o Hyper-V dentro de uma VM. Os requisitos incluem uma CPU compatível (Intel VT-x/EPT ou AMD-V/NPT), Windows Server 2016 ou posterior no host e no convidado, e uma VM configurada com:

undefined

).

Armazenamento definido por software, comportamento do CSV e quórum

O Storage Spaces Direct agrega unidades conectadas localmente em um pool para todo o cluster usando SMB3, RDMA e a pilha de clustering. Os requisitos do cluster incluem a edição Windows Server Datacenter, nós ingressados no domínio com NICs homogêneas, rede de alta largura de banda e baixa latência (10/25/40 GbE; RDMA via iWARP ou RoCEv2 recomendado) e hardware validado. Os domínios de falha podem representar nós, chassis e racks; configurá-los melhora o comportamento de posicionamento e reparo e mitiga falhas correlacionadas. Os tipos de resiliência incluem:

Os Cluster Shared Volumes (CSV) expõem um namespace consistente (C:\ClusterStorage...) a todos os nós, permitindo acesso simultâneo a volumes NTFS/ReFS via CSVFS. As operações normais usam E/S direta, onde a coordenação de metadados ocorre sobre SMB, mas as leituras/escritas atingem os caminhos de armazenamento diretamente. A E/S redirecionada é ativada sob certas condições — manutenção, falha no caminho de armazenamento, operações de snapshot/backup ou quando um volume é pausado. Existem dois modos redirecionados:

O quórum do Cluster de Failover determina a atividade do cluster. Os modos incluem:

Cenário de Problema Prático

Na Siemens, a equipe de OT/TI precisa modernizar um pequeno site de borda que hospeda três VMs do Windows Server que executam telemetria de manufatura. Eles devem isolar o tráfego entre as redes de OT e corporativa, proteger as credenciais nos hosts e alcançar resiliência no nível do site sem armazenamento compartilhado.

  1. Construir um cluster de failover Hyper-V de dois nós com Storage Spaces Direct
  1. Habilitar VBS com Credential Guard e HVCI em ambos os hosts
  1. Usar VMs de Geração 2 com Secure Boot e vTPM
  1. Criar um comutador Hyper-V externo para cada uplink físico e segmentar com VLANs e ACLs de Porta
  1. Configurar o Hyper-V Replica do site de borda para um servidor de réplica em um datacenter central via HTTPS
  1. Padronizar o uso apenas de checkpoints de produção
  1. Habilitar o cache do CSV com dimensionamento conservador

Este projeto usa S2D para alta disponibilidade, VBS/vTPM/Secure Boot para confiança reforçada, VLANs e ACLs de Porta para isolamento determinístico e Hyper-V Replica para resiliência de site — equilibrando segurança, desempenho e operacionalidade em um ambiente de borda com recursos limitados.


Atualização e Gerenciamento de Patches do Windows Server · Todos os domínios · Recuperação de Desastres e Continuidade de Negócios

Pratique estas questões → · Prática cronometrada no ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Passe no seu exame →

Navegar Microsoft →

Related guides

Acesso completo

Uma assinatura. Todos os exames.

Todo plano desbloqueia pesquisa ilimitada de respostas, testes práticos, explicações de AI e a biblioteca completa de recursos — em mais de 20 idiomas.

Mensal
24.87
Just €0.83/day
Tudo incluído:
  • Pesquisa ilimitada de respostas
  • Testes práticos ilimitados
  • Explicações com AI
  • Biblioteca completa de recursos
  • Mais de 20 idiomas
  • Atualizações semanais de conteúdo
  • Recompensas e indicações
  • Suporte prioritário
Iniciar teste grátis

*Não é necessário cartão de crédito

Melhor custo-benefício
12 meses
179.87
Just €0.49/daySave 40%
Tudo incluído:
  • Pesquisa ilimitada de respostas
  • Testes práticos ilimitados
  • Explicações com AI
  • Biblioteca completa de recursos
  • Mais de 20 idiomas
  • Atualizações semanais de conteúdo
  • Recompensas e indicações
  • Suporte prioritário
Iniciar teste grátis

*Não é necessário cartão de crédito

✓ Plano gratuito incluído · ✓ Cancele a qualquer momento · ✓ Todos os planos desbloqueiam o produto completo