Microsoft AZ-801: Hyper-V、虚拟化和存储 — 学习指南
属于 Microsoft Windows Server Hybrid Administrator Associate AZ-801 — 学习指南. 使用经过验证的答案练习: Microsoft 考试中心, 或参加限时模拟考试: ExamRoll.io.
概述
Hyper-V 和 Windows Server 软件定义存储构成了一个紧密协作的平台,用于承载安全、隔离且高度可用的工作负载。要精通此平台,需要理解保护结构 (guarded fabric) 如何保护租户虚拟机免受结构管理员的访问,基于虚拟化的安全性 (VBS) 如何通过硬件根的隔离来强化操作系统,Hyper-V 网络如何强制实施隔离,以及复制、检查点和群集在负载和故障下的行为方式。本节将解释受防护的虚拟机和主机强化的安全模型,深入探讨网络隔离构造,介绍通过 Hyper-V 副本和检查点机制实现的持久性,最后讲解存储空间直通 (S2D)、群集共享卷 (CSV) 以及故障转移群集中的仲裁设计。
安全虚拟化和工作负载保护
受防护的虚拟机 (Shielded VM) 保护租户资产免受结构访问。主机保护者服务 (HGS) 作为信任锚点运行,提供两项服务:证明 (attestation)(验证主机健康状况)和密钥保护 (key protection)(释放密钥以解锁虚拟机的虚拟 TPM)。HGS 部署在专用的、锁定的林或域中,以最大限度地降低泄露风险。存在两种证明模式:
- TPM 受信任的证明:提供最强的保证。Hyper-V 主机需要 TPM 2.0、安全启动、代码完整性策略强制执行和测量启动。HGS 在将密钥保护器释放到虚拟机的 vTPM 之前,会验证测量启动日志和主机身份。
- 管理员信任的(Active Directory)证明:保证级别较低。主机通过 AD 组成员身份和已发布的主机元数据来证明其信任。此模式不评估测量启动证据,因此更易于引导,但防篡改能力较弱。
结构管理员和租户管理员的角色被有意地分离开来。结构管理员管理主机、群集、存储和网络,但被禁止检查受防护虚拟机的磁盘、附加调试器或使用控制台/PowerShell Direct。租户管理员构建虚拟机,拥有操作系统凭据,并创建屏蔽数据(一个密封的数据包,包含无人参与应答文件、RDP 证书和监护人密钥),以控制虚拟机可以在何处运行。受防护的虚拟机在来宾操作系统内部使用 BitLocker,并锚定在 vTPM 中,只有经过 HGS 证明的受保护主机才能接收到启动所需的机密。
基于虚拟化的安全性 (VBS) 通过创建虚拟安全模式 (VSM) 将安全边界提升到内核之上。借助 VBS,虚拟机监控程序 (hypervisor) 强制执行虚拟信任级别 (VTL),将敏感组件与安全内核一起隔离在 VTL1 中。其功能包括:
- Credential Guard:LSASS 的机密信息存活在 VSM 中的一个隔离进程 (LSAISO) 中;普通操作系统 (VTL0) 无法直接读取其内存。
- 虚拟机监控程序强制执行的代码完整性 (HVCI):只有满足现代签名和完整性要求的内核代码才能执行;通过 IOMMU 可缓解 DMA 攻击。 要求包括支持安全启动的 UEFI、支持 SLAT (Intel EPT/AMD NPT) 的 CPU 虚拟化以及 IOMMU (Intel VT-d/AMD-Vi)。通过组策略进行配置:打开“启用基于虚拟化的安全性”,然后启用 Credential Guard 和 HVCI;使用安全启动锁定配置以防止回滚。VBS/VSM 与第二代虚拟机、安全启动和 vTPM 相结合,为主机和来宾操作系统都提供了强大的强化功能。
Hyper-V 网络隔离、复制和检查点
Hyper-V 虚拟交换机强制执行第 2 层/第 3 层隔离:
- 外部交换机绑定到物理网卡(或 SET 团队)以访问 LAN。为管理流量和租户流量使用不同的适配器,以避免串扰。
- 内部交换机仅将 VM 连接到主机;没有外部上行链路。
- 私有交换机仅将 VM 相互连接;不存在与主机或 LAN 的连接。 VLAN 用于分段 L2 域。为每个 VM 网卡分配一个接入 VLAN 以实现简单隔离,或启用中继模式将多个 VLAN 传输到支持 VLAN 的来宾设备。VM 网络适配器上的端口 ACL 可添加无状态五元组筛选(源/目标 IP、协议、端口),并可指定方向(入/出/双向)和操作(允许/拒绝/计量)。端口 ACL 由主机强制执行,对于本地隔离和基本的出口控制很有用,但它们不能替代完整的防火墙。
Hyper-V 副本提供无需共享存储的按 VM 异步复制。一台服务器是主服务器(发送更改日志),另一台是副本服务器(接收基于 AVHDX 的增量)。复制间隔为 30 秒、5 分钟或 15 分钟。身份验证选项:
- Kerberos (HTTP 80):对于已加入域的服务器来说很简单;流量不加密。如果需要传输中加密,请使用 IPsec。
- 基于证书 (HTTPS 443):经 TLS 加密,可跨不受信任的网络和工作组工作。 相应地规划防火墙开放端口,在副本服务器上配置授权,并选择副本存储。故障转移类型:
- 测试故障转移:在副本服务器上启动一个隔离的测试 VM,而不影响保护。
- 计划内故障转移:协调的切换;主服务器被关闭,剩余的日志被发送,在连接健康时可实现零数据丢失的 RPO。支持反向复制以重新建立保护。
- 计划外故障转移:在主服务器不可用时调用;RPO 等于最后收到的日志。 扩展复制可以将更改从副本服务器转发到第三站点,从而增加冗余。
检查点捕获一个时间点状态,用于恢复和开发/测试。标准检查点保存 VM 内存和设备状态,可实现即时回滚,但可能会破坏应用程序一致性。生产检查点使用来宾内 VSS (Windows) 或文件系统刷新 (Linux) 来创建不含内存状态的应用程序一致的映像;它们适用于备份工作流和长期还原点。存储实现为链接到基础 VHDX 的 AVHDX 差异磁盘。应用或删除检查点会在线将差异链合并回其父级;大型合并会产生 I/O 压力,因此请保持足够的余量并避免深度树。对于域控制器和分布式应用,生产检查点可缓解 USN 回滚及相关问题;标准检查点最好仅用于短期的开发/测试工作。
主机功能、嵌套虚拟化和 VM 代系安全性
第 2 代 VM 通过 UEFI 启动,支持安全启动和 vTPM。安全启动会根据受信任的数据库验证引导加载程序(使用 Windows 或相应的 Linux 模板)。vTPM 将 TPM 2.0 语义引入来宾,从而支持 BitLocker、Windows Hello for Business 预配和受防护的 VM 场景。当旧版来宾需要 BIOS 或旧式设备时,第 1 代 VM 仍然可用,但缺少安全启动和 vTPM。
嵌套虚拟化允许在 VM 内部运行 Hyper-V。要求包括兼容的 CPU (Intel VT-x/EPT 或 AMD-V/NPT)、主机和来宾上运行 Windows Server 2016 或更高版本,以及配置了以下内容的 VM:
- 静态内存(禁用动态内存)。
- 公开虚拟化扩展 (Set-VMProcessor -ExposeVirtualizationExtensions $true)。
- MAC 地址欺骗,用于内部主机提供 NAT 或桥接网络的场景。 用例包括运行 Hyper-V 隔离容器、构建实验室集群、测试故障转移以及需要虚拟机监控程序的 CI 管道。Azure 在特定的 VM 系列上支持嵌套虚拟化;确保所选大小与对虚拟化扩展的需求相符。
软件定义存储、CSV 行为和仲裁
Storage Spaces Direct 使用 SMB3、RDMA 和集群堆栈将本地连接的驱动器聚合到集群范围的池中。集群要求包括 Windows Server Datacenter 版本、具有同构 NIC 的已加入域的节点、高带宽低延迟网络(10/25/40 GbE;推荐通过 iWARP 或 RoCEv2 使用 RDMA)以及经过验证的硬件。容错域可以代表节点、机箱和机架;配置它们可以改善放置和修复行为,并减轻相关性故障。恢复能力类型包括:
- 双向镜像(最少 2 个容错域):性能导向,可容忍一次故障。
- 三向镜像(最少 3 个容错域):更高的持久性,可容忍两次故障。
- 双奇偶校验和镜像加速奇偶校验:容量效率高,但在写入延迟方面有所取舍;适用于带有回写式缓存的归档或混合工作负载。 缓存层将更快的介质(NVMe/SSD)作为读/写缓存绑定到容量驱动器(SSD/HDD)。回写式缓存吸收随机写入并将其合并;调整是按卷进行的。使用 ReFS 以实现加速分配、块克隆和完整性流;它与 S2D 的性能和修复语义非常匹配。对于双节点 S2D,必须使用见证(磁盘、文件共享或云)来承受单节点故障。
集群共享卷 (CSV) 向所有节点公开一个一致的命名空间 (C:\ClusterStorage...),从而允许通过 CSVFS 并发访问 NTFS/ReFS 卷。正常操作使用直接 I/O,其中元数据协调通过 SMB 进行,但读/写直接访问存储路径。在某些情况下会启用重定向 I/O——例如维护、存储路径故障、快照/备份操作或卷被暂停时。存在两种重定向模式:
- 文件系统重定向 I/O:流量通过 SMB 传输到协调器。
- 块重定向 I/O:在必要时对块密集型工作负载更高效。 CSV 缓存是一种主机内存读取缓存,有利于以读取为主的工作负载,例如 VHDX 父磁盘和差异链。在集群级别配置缓存,方法是启用它并设置适合可用 RAM 的块缓存大小,同时为主机和工作负载留出余量。监控缓存命中率并保守地进行调整,以避免耗尽系统内存。
故障转移集群仲裁决定了集群的活动状态。模式包括:
- 节点多数:节点数为奇数;可承受 floor((N-1)/2) 次故障。
- 节点和磁盘多数:添加一个参与投票的磁盘见证;在存在共享存储时适用。
- 节点和文件共享多数:使用托管在集群容错域之外的文件共享见证。
- 云见证:利用 Azure Storage 帐户作为轻量级、高可用的见证,非常适合多站点和边缘部署。 现代集群使用动态仲裁和动态见证:投票会实时调整以最大化故障容忍度,并且见证会自动获得或失去投票权以避免平局。在需要时应用节点权重,将不可靠的节点从投票中排除。对于双节点集群,始终配置一个见证(文件共享或云),以允许在单节点故障后集群能够幸存。
实际问题场景
在西门子,OT/IT 团队需要对一个小型边缘站点进行现代化改造,该站点托管着三台运行生产遥测数据的 Windows Server VM。他们必须隔离 OT 网络和公司网络之间的流量,保护主机上的凭据,并在没有共享存储的情况下实现站点级恢复能力。
- 使用 Storage Spaces Direct 构建一个双节点 Hyper-V 故障转移集群
- 原因:S2D 无需 SAN,通过跨节点镜像提供持久性,并与故障转移集群集成以实现自动故障转移。添加文件共享或云见证,使双节点集群能够承受单节点故障。
- 在两台主机上启用带有 Credential Guard 和 HVCI 的 VBS
- 原因:VBS/VSM 隔离 LSASS 凭据并强制执行内核代码完整性,从而在混合 OT 设备的环境中降低恶意软件横向移动的风险。
- 使用具有安全启动和 vTPM 的第 2 代 VM
- 原因:UEFI 安全启动可抵御 boot-kit 篡改;vTPM 允许在来宾系统中使用 BitLocker 来保护静态数据。这符合西门子保护远程位置的敏感遥测配置免遭盗窃的要求。
- 为每个物理上行链路创建一个外部 Hyper-V 交换机,并使用 VLAN 和端口 ACL 进行分段
- 原因:VLAN 在同一物理网络结构上分离 OT 和公司流量,而端口 ACL 提供细粒度的、由主机强制执行的过滤器,以防止层间的东西向通信,而无需在边缘部署完整的虚拟设备。
- 通过 HTTPS 将 Hyper-V 副本从边缘站点配置到中央数据中心的副本服务器
- 原因:基于证书的身份验证可在不受信任的广域网链接上对复制进行端到端加密。计划内故障转移支持维护窗口;计划外故障转移在边缘站点离线时提供灾难恢复 (DR)。故障恢复后,反向复制会重新提供保护。
- 仅标准化使用生产检查点
- 原因:生产检查点可生成不含内存状态的应用程序一致性还原点,这适用于遥测堆栈,并且比捕获易失性内存的标准检查点更安全。
- 启用 CSV 缓存并采用保守的大小配置
- 原因:以读取为主的遥测仪表板受益于缓存的父块,从而在不消耗资源受限的边缘节点上过多 RAM 的情况下提高响应能力。
此设计使用 S2D 实现高可用性,使用 VBS/vTPM/安全启动实现强化信任,使用 VLAN 和端口 ACL 实现确定性隔离,并使用 Hyper-V 副本实现站点恢复能力——在资源有限的边缘环境中平衡了安全性、性能和可操作性。
← Windows Server 更新和补丁管理 · 所有领域 · 灾难恢复和业务连续性 →
练习这些题目 → · 在 ExamRoll.io 上限时练习 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通过考试 →