Microsoft AZ-801: Hyper-V, virtualisation et stockage — Guide d'étude

Fait partie du Microsoft Windows Server Hybrid Administrator Associate AZ-801 — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Microsoft, ou passez des tests chronométrés sur ExamRoll.io.

Vue d’ensemble

Hyper-V et le stockage défini par logiciel de Windows Server forment une plateforme cohésive pour les charges de travail sécurisées, isolées et hautement disponibles. La maîtrise de ces technologies exige de comprendre comment les structures protégées (guarded fabrics) protègent les machines virtuelles des locataires contre les administrateurs de la structure, comment la sécurité basée sur la virtualisation (VBS) renforce le système d’exploitation avec une isolation ancrée dans le matériel, comment le réseau Hyper-V applique l’isolation, et comment la réplication, les points de contrôle et le clustering se comportent en charge et en cas de défaillance. Cette section explique le modèle de sécurité pour les machines virtuelles protégées (shielded VMs) et le renforcement des hôtes, explore en détail les constructions d’isolation réseau, couvre la durabilité via Hyper-V Replica et les mécanismes de points de contrôle, et se termine par Storage Spaces Direct (S2D), les volumes partagés de cluster (CSV) et la conception du quorum dans le clustering de basculement (Failover Clustering).

Virtualisation sécurisée et protection des charges de travail

Les machines virtuelles protégées (Shielded VMs) protègent les ressources des locataires contre l’accès par la structure (fabric). Le service Host Guardian Service (HGS) fonctionne comme l’ancre de confiance, fournissant deux services : l’attestation (qui valide la santé de l’hôte) et la protection des clés (qui libère les clés pour déverrouiller le TPM virtuel de la machine virtuelle). HGS est déployé dans une forêt ou un domaine dédié et verrouillé pour minimiser le risque de compromission. Deux modes d’attestation existent :

Les rôles de la structure (fabric) et du locataire sont délibérément séparés. Les administrateurs de la structure gèrent les hôtes, les clusters, le stockage et le réseau, mais ne peuvent pas inspecter les disques des machines virtuelles protégées, attacher des débogueurs ou utiliser la console/PowerShell Direct. Les administrateurs du locataire construisent la machine virtuelle, possèdent les informations d’identification du système d’exploitation et créent les données de protection (shielding data) (un paquet scellé contenant un fichier de réponses unattend, un certificat RDP et des clés de protection) pour contrôler où la machine virtuelle peut s’exécuter. Les machines virtuelles protégées utilisent BitLocker à l’intérieur de l’invité, ancré dans un vTPM, et seuls les hôtes protégés (guarded hosts) attestés par HGS reçoivent les secrets nécessaires au démarrage.

La sécurité basée sur la virtualisation (Virtualization-Based Security, VBS) élève la frontière de sécurité au-dessus du noyau en créant le mode sécurisé virtuel (Virtual Secure Mode, VSM). Avec VBS, l’hyperviseur applique des niveaux de confiance virtuels (Virtual Trust Levels, VTL), isolant les composants sensibles dans VTL1 aux côtés d’un noyau sécurisé. Les fonctionnalités incluent :

Isolation réseau, réplication et points de contrôle Hyper-V

Les commutateurs virtuels Hyper-V appliquent une isolation de Couche 2/L3 :

Hyper-V Replica fournit une réplication asynchrone par VM sans nécessiter de stockage partagé. Un serveur est le principal (envoyant les journaux de modifications) et un autre est le réplica (recevant les deltas basés sur AVHDX). Les intervalles de réplication sont de 30 secondes, 5 minutes ou 15 minutes. Options d’authentification :

Les points de contrôle (checkpoints) capturent un état à un instant T pour la récupération et le dev/test. Les points de contrôle standard enregistrent la mémoire de la VM et l’état des périphériques, permettant des restaurations instantanées mais pouvant perturber la cohérence des applications. Les points de contrôle de production utilisent VSS dans l’invité (Windows) ou le vidage du système de fichiers (Linux) pour créer une image cohérente au niveau applicatif sans état de la mémoire ; ils sont appropriés pour les flux de sauvegarde et les points de restauration à longue durée de vie. Le stockage est implémenté sous forme de disques de différenciation AVHDX chaînés au VHDX de base. L’application ou la suppression d’un point de contrôle fusionne la chaîne de différenciation dans son parent en ligne ; les fusions importantes créent une pression sur les E/S, il faut donc maintenir une marge de manœuvre adéquate et éviter les arborescences profondes. Pour les contrôleurs de domaine et les applications distribuées, les points de contrôle de production atténuent la restauration USN (USN rollback) et les problèmes associés ; les points de contrôle standard sont mieux adaptés aux travaux de dev/test de courte durée.

Capacités de l’hôte, virtualisation imbriquée et sécurité des générations de VM

Les VM de Génération 2 démarrent via UEFI, prenant en charge le Secure Boot et le vTPM. Le Secure Boot vérifie les chargeurs de démarrage par rapport à une base de données de confiance (utilisez le modèle Windows ou le modèle Linux approprié). Le vTPM apporte la sémantique TPM 2.0 à l’invité, permettant l’utilisation de BitLocker, le provisionnement de Windows Hello for Business et les scénarios de VM protégées (shielded VM). Lorsque des invités plus anciens nécessitent un BIOS ou des périphériques hérités, les VM de Génération 1 restent disponibles mais ne disposent ni du Secure Boot ni du vTPM.

La virtualisation imbriquée permet d’exécuter Hyper-V à l’intérieur d’une VM. Les prérequis incluent un processeur compatible (Intel VT-x/EPT ou AMD-V/NPT), Windows Server 2016 ou une version ultérieure sur l’hôte et l’invité, et une VM configurée avec :

Stockage défini par logiciel, comportement des CSV et quorum

Storage Spaces Direct agrège les lecteurs locaux en un pool à l’échelle du cluster en utilisant SMB3, RDMA et la pile de clustering. Les prérequis pour le cluster incluent l’édition Windows Server Datacenter, des nœuds membres d’un domaine avec des cartes réseau homogènes, un réseau à haute bande passante et faible latence (10/25/40 GbE ; RDMA via iWARP ou RoCEv2 recommandé) et du matériel validé. Les domaines de panne peuvent représenter des nœuds, des châssis et des racks ; leur configuration améliore le placement et le comportement de réparation, et atténue les défaillances corrélées. Les types de résilience incluent :

Les Volumes partagés de cluster (CSV) exposent un espace de noms cohérent (C:\ClusterStorage...) à tous les nœuds, permettant un accès concurrent aux volumes NTFS/ReFS via CSVFS. Les opérations normales utilisent l’I/O direct, où la coordination des métadonnées se fait via SMB, mais les lectures/écritures atteignent directement les chemins de stockage. L’I/O redirigé s’active dans certaines conditions : maintenance, défaillance du chemin de stockage, opérations de snapshot/sauvegarde, ou lorsqu’un volume est mis en pause. Deux modes de redirection existent :

Le quorum du cluster de basculement détermine la vitalité du cluster. Les modes incluent :

Scénario de problème pratique

Chez Siemens, l’équipe OT/IT doit moderniser un petit site en périphérie (edge) hébergeant trois VM Windows Server qui exécutent de la télémétrie de fabrication. Ils doivent isoler le trafic entre les réseaux OT et d’entreprise, protéger les informations d’identification sur les hôtes et atteindre une résilience au niveau du site sans stockage partagé.

  1. Créer un cluster de basculement Hyper-V à deux nœuds avec Storage Spaces Direct
  1. Activer VBS avec Credential Guard et HVCI sur les deux hôtes
  1. Utiliser des VM de génération 2 avec Secure Boot et vTPM
  1. Créer un commutateur Hyper-V externe pour chaque liaison montante physique et segmenter avec des VLAN et des ACL de port
  1. Configurer Hyper-V Replica depuis le site en périphérie vers un serveur de réplica dans un datacenter central via HTTPS
  1. Standardiser sur l’utilisation unique des points de contrôle de production
  1. Activer le cache CSV avec un dimensionnement conservateur

Cette conception utilise S2D pour la haute disponibilité, VBS/vTPM/Secure Boot pour une confiance renforcée, les VLAN et les ACL de port pour une isolation déterministe, et Hyper-V Replica pour la résilience du site — équilibrant la sécurité, la performance et l’opérabilité dans un environnement en périphérie aux ressources limitées.


Mise à jour et gestion des correctifs de Windows Server · Tous les domaines · Reprise après sinistre et continuité des activités

Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Réussissez votre examen →

Parcourir Microsoft →

Related guides

Accès tout-en-un

Un seul abonnement. Chaque examen.

Chaque plan débloque la recherche de réponses illimitée, les tests pratiques, les explications IA et la bibliothèque complète de ressources — en plus de 20 langues.

Mensuel
24.87
Just €0.83/day
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

Meilleur rapport qualité/prix
12 mois
179.87
Just €0.49/daySave 40%
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

✓ Plan gratuit inclus · ✓ Annulez à tout moment · ✓ Tous les plans débloquent le produit complet