Microsoft AZ-801: Hyper-V, virtualización y almacenamiento — Guía de estudio

Forma parte de la Microsoft Windows Server Hybrid Administrator Associate AZ-801 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Microsoft, o realiza tests cronometrados en ExamRoll.io.

Información general

Hyper‑V y el almacenamiento definido por software de Windows Server forman una plataforma cohesiva para cargas de trabajo seguras, aisladas y de alta disponibilidad. Su dominio requiere comprender cómo las estructuras protegidas (guarded fabrics) protegen las VM de los inquilinos frente a los administradores de la estructura, cómo la Seguridad basada en virtualización (VBS) fortalece el SO con aislamiento anclado en hardware, cómo las redes de Hyper‑V imponen el aislamiento y cómo se comportan la replicación, los puntos de control y los clústeres bajo carga y en caso de fallo. Esta sección explica el modelo de seguridad para las VM blindadas y el fortalecimiento del host, profundiza en las construcciones de aislamiento de red, cubre la durabilidad a través de la Réplica de Hyper‑V y la mecánica de los puntos de control, y finaliza con Storage Spaces Direct (S2D), los Volúmenes compartidos de clúster (CSV) y el diseño de cuórum en los Clústeres de conmutación por error.

Virtualización segura y protección de cargas de trabajo

Las VM blindadas (Shielded VMs) protegen los activos del inquilino del acceso de la estructura. El Servicio de protección de host (HGS) opera como el ancla de confianza, ofreciendo dos servicios: atestación (valida la salud del host) y protección de claves (libera las claves para desbloquear el TPM virtual de la VM). HGS se despliega en un bosque o dominio dedicado y bloqueado para minimizar el riesgo de compromiso. Existen dos modos de atestación:

Los roles de estructura e inquilino están deliberadamente separados. Los administradores de la estructura gestionan hosts, clústeres, almacenamiento y redes, pero se les impide inspeccionar los discos de las VM blindadas, adjuntar depuradores o usar la consola/PowerShell Direct. Los administradores de inquilinos construyen la VM, son propietarios de las credenciales del SO y crean los datos de blindaje (un paquete sellado que contiene un archivo de respuesta de instalación desatendida, un certificado RDP y claves de guardián) para controlar dónde puede ejecutarse la VM. Las VM blindadas utilizan BitLocker dentro del invitado, anclado en un vTPM, y solo los hosts protegidos atestiguados por HGS reciben los secretos necesarios para arrancar.

La Seguridad basada en virtualización (VBS) eleva el límite de seguridad por encima del kernel al crear el Modo seguro virtual (VSM). Con VBS, el hipervisor impone Niveles de confianza virtual (VTL), aislando componentes sensibles en VTL1 junto con un kernel seguro. Las características incluyen:

Aislamiento de red, replicación y puntos de control de Hyper-V

Los conmutadores virtuales de Hyper-V imponen el aislamiento de Capa 2/L3:

Hyper-V Replica proporciona replicación asíncrona por VM sin necesidad de almacenamiento compartido. Un servidor es el primario (que envía los registros de cambios) y otro es la réplica (que recibe los deltas basados en AVHDX). Los intervalos de replicación son de 30 segundos, 5 minutos o 15 minutos. Opciones de autenticación:

Los puntos de control (checkpoints) capturan un estado en un momento dado para recuperación y desarrollo/pruebas (dev/test). Los puntos de control estándar guardan la memoria de la VM y el estado del dispositivo, permitiendo reversiones instantáneas pero pudiendo interrumpir la consistencia de la aplicación. Los puntos de control de producción utilizan VSS dentro del invitado (Windows) o un volcado del sistema de archivos (Linux) para crear una imagen consistente con la aplicación sin el estado de la memoria; son apropiados para flujos de trabajo de copia de seguridad y puntos de restauración de larga duración. El almacenamiento se implementa como discos de diferenciación AVHDX encadenados al VHDX base. Aplicar o eliminar un punto de control fusiona la cadena de diferenciación con su padre en línea; las fusiones grandes crean presión de E/S, por lo que se debe mantener un margen de rendimiento adecuado y evitar árboles profundos. Para controladores de dominio y aplicaciones distribuidas, los puntos de control de producción mitigan la reversión de USN y problemas relacionados; los puntos de control estándar se limitan mejor a trabajos de desarrollo/pruebas de corta duración.

Capacidades del host, virtualización anidada y seguridad de generación de VM

Las VM de Generación 2 arrancan a través de UEFI, soportando Secure Boot y vTPM. Secure Boot verifica los cargadores de arranque contra una base de datos de confianza (utilice la plantilla de Windows o la de Linux apropiada). vTPM lleva la semántica de TPM 2.0 al invitado, habilitando BitLocker, el aprovisionamiento de Windows Hello for Business y escenarios de VM blindadas (shielded VM). Cuando los invitados más antiguos requieren BIOS o dispositivos heredados, las VM de Generación 1 siguen disponibles pero carecen de Secure Boot y vTPM.

La virtualización anidada permite ejecutar Hyper-V dentro de una VM. Los requisitos incluyen una CPU compatible (Intel VT-x/EPT o AMD-V/NPT), Windows Server 2016 o posterior en el host y el invitado, y una VM configurada con:

Almacenamiento definido por software, comportamiento de CSV y cuórum

Storage Spaces Direct agrega unidades conectadas localmente en un grupo para todo el clúster utilizando SMB3, RDMA y la pila de clústeres. Los requisitos del clúster incluyen la edición Windows Server Datacenter, nodos unidos a un dominio con NIC homogéneas, redes de alto ancho de banda y baja latencia (10/25/40 GbE; se recomienda RDMA a través de iWARP o RoCEv2) y hardware validado. Los dominios de error pueden representar nodos, chasis y racks; configurarlos mejora el comportamiento de la ubicación y reparación de datos y mitiga los fallos correlacionados. Los tipos de resiliencia incluyen:

Los Volúmenes compartidos de clúster (CSV) exponen un espacio de nombres coherente (C:\ClusterStorage...) a todos los nodos, permitiendo el acceso concurrente a volúmenes NTFS/ReFS a través de CSVFS. Las operaciones normales utilizan E/S directa, donde la coordinación de metadatos se produce a través de SMB, pero las lecturas/escrituras acceden directamente a las rutas de almacenamiento. La E/S redirigida se activa bajo ciertas condiciones: mantenimiento, fallo en la ruta de almacenamiento, operaciones de instantáneas/copias de seguridad o cuando un volumen está en pausa. Existen dos modos de redirección:

El cuórum del clúster de conmutación por error determina la vitalidad del clúster. Los modos incluyen:

Escenario de problema práctico

En Siemens, el equipo de OT/TI necesita modernizar un pequeño sitio de borde (edge) que aloja tres VM de Windows Server que ejecutan telemetría de fabricación. Deben aislar el tráfico entre las redes de OT y las corporativas, proteger las credenciales en los hosts y lograr una resiliencia a nivel de sitio sin almacenamiento compartido.

  1. Construir un clúster de conmutación por error de Hyper‑V de dos nodos con Storage Spaces Direct
  1. Habilitar VBS con Credential Guard y HVCI en ambos hosts
  1. Usar VM de Generación 2 con Secure Boot y vTPM
  1. Crear un conmutador externo de Hyper‑V para cada enlace ascendente físico y segmentar con VLAN y ACL de puerto
  1. Configurar Hyper‑V Replica desde el sitio de borde a un servidor de réplica en un centro de datos central a través de HTTPS
  1. Estandarizar el uso exclusivo de puntos de control de producción
  1. Habilitar la caché de CSV con un dimensionamiento conservador

Este diseño utiliza S2D para alta disponibilidad, VBS/vTPM/Secure Boot para una confianza reforzada, VLAN y ACL de puerto para un aislamiento determinista, y Hyper‑V Replica para la resiliencia del sitio, equilibrando la seguridad, el rendimiento y la operatividad en un entorno de borde con recursos limitados.


Actualización y gestión de parches de Windows Server · Todos los dominios · Recuperación ante desastres y continuidad del negocio

Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Aprueba tu examen →

Explorar Microsoft →

Related guides

Acceso todo en uno

Una suscripción. Todos los exámenes.

Cada plan desbloquea la búsqueda ilimitada de respuestas, pruebas de práctica, explicaciones de AI y la biblioteca completa de recursos, en más de 20 idiomas.

Mensual
24.87
Just €0.83/day
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

Mejor valor
12 meses
179.87
Just €0.49/daySave 40%
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

✓ Plan gratuito incluido · ✓ Cancela en cualquier momento · ✓ Todos los planes desbloquean el producto completo