Microsoft AZ-801: Hyper-V、虚拟化和存储 — 学习指南

属于 Microsoft Windows Server Hybrid Administrator Associate AZ-801 — 学习指南. 使用经过验证的答案练习: Microsoft 考试中心, 或参加限时模拟考试: ExamRoll.io.

概述

Hyper-V 和 Windows Server 软件定义存储构成了一个紧密协作的平台,用于承载安全、隔离且高度可用的工作负载。要精通此平台,需要理解保护结构 (guarded fabric) 如何保护租户虚拟机免受结构管理员的访问,基于虚拟化的安全性 (VBS) 如何通过硬件根的隔离来强化操作系统,Hyper-V 网络如何强制实施隔离,以及复制、检查点和群集在负载和故障下的行为方式。本节将解释受防护的虚拟机和主机强化的安全模型,深入探讨网络隔离构造,介绍通过 Hyper-V 副本和检查点机制实现的持久性,最后讲解存储空间直通 (S2D)、群集共享卷 (CSV) 以及故障转移群集中的仲裁设计。

安全虚拟化和工作负载保护

受防护的虚拟机 (Shielded VM) 保护租户资产免受结构访问。主机保护者服务 (HGS) 作为信任锚点运行,提供两项服务:证明 (attestation)(验证主机健康状况)和密钥保护 (key protection)(释放密钥以解锁虚拟机的虚拟 TPM)。HGS 部署在专用的、锁定的林或域中,以最大限度地降低泄露风险。存在两种证明模式:

结构管理员和租户管理员的角色被有意地分离开来。结构管理员管理主机、群集、存储和网络,但被禁止检查受防护虚拟机的磁盘、附加调试器或使用控制台/PowerShell Direct。租户管理员构建虚拟机,拥有操作系统凭据,并创建屏蔽数据(一个密封的数据包,包含无人参与应答文件、RDP 证书和监护人密钥),以控制虚拟机可以在何处运行。受防护的虚拟机在来宾操作系统内部使用 BitLocker,并锚定在 vTPM 中,只有经过 HGS 证明的受保护主机才能接收到启动所需的机密。

基于虚拟化的安全性 (VBS) 通过创建虚拟安全模式 (VSM) 将安全边界提升到内核之上。借助 VBS,虚拟机监控程序 (hypervisor) 强制执行虚拟信任级别 (VTL),将敏感组件与安全内核一起隔离在 VTL1 中。其功能包括:

Hyper-V 网络隔离、复制和检查点

Hyper-V 虚拟交换机强制执行第 2 层/第 3 层隔离:

Hyper-V 副本提供无需共享存储的按 VM 异步复制。一台服务器是主服务器(发送更改日志),另一台是副本服务器(接收基于 AVHDX 的增量)。复制间隔为 30 秒、5 分钟或 15 分钟。身份验证选项:

检查点捕获一个时间点状态,用于恢复和开发/测试。标准检查点保存 VM 内存和设备状态,可实现即时回滚,但可能会破坏应用程序一致性。生产检查点使用来宾内 VSS (Windows) 或文件系统刷新 (Linux) 来创建不含内存状态的应用程序一致的映像;它们适用于备份工作流和长期还原点。存储实现为链接到基础 VHDX 的 AVHDX 差异磁盘。应用或删除检查点会在线将差异链合并回其父级;大型合并会产生 I/O 压力,因此请保持足够的余量并避免深度树。对于域控制器和分布式应用,生产检查点可缓解 USN 回滚及相关问题;标准检查点最好仅用于短期的开发/测试工作。

主机功能、嵌套虚拟化和 VM 代系安全性

第 2 代 VM 通过 UEFI 启动,支持安全启动和 vTPM。安全启动会根据受信任的数据库验证引导加载程序(使用 Windows 或相应的 Linux 模板)。vTPM 将 TPM 2.0 语义引入来宾,从而支持 BitLocker、Windows Hello for Business 预配和受防护的 VM 场景。当旧版来宾需要 BIOS 或旧式设备时,第 1 代 VM 仍然可用,但缺少安全启动和 vTPM。

嵌套虚拟化允许在 VM 内部运行 Hyper-V。要求包括兼容的 CPU (Intel VT-x/EPT 或 AMD-V/NPT)、主机和来宾上运行 Windows Server 2016 或更高版本,以及配置了以下内容的 VM:

软件定义存储、CSV 行为和仲裁

Storage Spaces Direct 使用 SMB3、RDMA 和集群堆栈将本地连接的驱动器聚合到集群范围的池中。集群要求包括 Windows Server Datacenter 版本、具有同构 NIC 的已加入域的节点、高带宽低延迟网络(10/25/40 GbE;推荐通过 iWARP 或 RoCEv2 使用 RDMA)以及经过验证的硬件。容错域可以代表节点、机箱和机架;配置它们可以改善放置和修复行为,并减轻相关性故障。恢复能力类型包括:

集群共享卷 (CSV) 向所有节点公开一个一致的命名空间 (C:\ClusterStorage...),从而允许通过 CSVFS 并发访问 NTFS/ReFS 卷。正常操作使用直接 I/O,其中元数据协调通过 SMB 进行,但读/写直接访问存储路径。在某些情况下会启用重定向 I/O——例如维护、存储路径故障、快照/备份操作或卷被暂停时。存在两种重定向模式:

故障转移集群仲裁决定了集群的活动状态。模式包括:

实际问题场景

在西门子,OT/IT 团队需要对一个小型边缘站点进行现代化改造,该站点托管着三台运行生产遥测数据的 Windows Server VM。他们必须隔离 OT 网络和公司网络之间的流量,保护主机上的凭据,并在没有共享存储的情况下实现站点级恢复能力。

  1. 使用 Storage Spaces Direct 构建一个双节点 Hyper-V 故障转移集群
  1. 在两台主机上启用带有 Credential Guard 和 HVCI 的 VBS
  1. 使用具有安全启动和 vTPM 的第 2 代 VM
  1. 为每个物理上行链路创建一个外部 Hyper-V 交换机,并使用 VLAN 和端口 ACL 进行分段
  1. 通过 HTTPS 将 Hyper-V 副本从边缘站点配置到中央数据中心的副本服务器
  1. 仅标准化使用生产检查点
  1. 启用 CSV 缓存并采用保守的大小配置

此设计使用 S2D 实现高可用性,使用 VBS/vTPM/安全启动实现强化信任,使用 VLAN 和端口 ACL 实现确定性隔离,并使用 Hyper-V 副本实现站点恢复能力——在资源有限的边缘环境中平衡了安全性、性能和可操作性。


Windows Server 更新和补丁管理 · 所有领域 · 灾难恢复和业务连续性

练习这些题目 → · 在 ExamRoll.io 上限时练习 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通过考试 →

浏览 Microsoft →

Related guides

一体化访问

一次订阅。所有考试。

所有计划均可无限制搜索答案、进行模拟测试、获取AI解释以及访问完整的资源库 — 支持20多种语言。

每月
24.87
Just €0.83/day
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

最具价值
12个月
179.87
Just €0.49/daySave 40%
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

✓ 包含免费计划 · ✓ 随时取消 · ✓ 所有计划均解锁完整产品