Microsoft AZ-801: Hyper-V、仮想化、ストレージ — 学習ガイド
こちらの一部です: Microsoft Windows Server Hybrid Administrator Associate AZ-801 — 学習ガイド. 検証済みの解答で練習: Microsoft試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.
概要
Hyper-VとWindows Serverのソフトウェア定義ストレージは、安全で分離され、高可用性を備えたワークロードのための統合プラットフォームを形成します。これを習得するには、保護されたファブリックがどのようにテナントVMをファブリック管理者から保護するか、仮想化ベースのセキュリティ (VBS) がどのようにハードウェアに根差した分離でOSを強化するか、Hyper-Vネットワークがどのように分離を強制するか、そしてレプリケーション、チェックポイント、クラスタリングが負荷や障害の下でどのように動作するかを理解する必要があります。このセクションでは、シールドされたVMのセキュリティモデルとホストの強化について説明し、ネットワーク分離の構成要素を掘り下げ、Hyper-Vレプリカとチェックポイントのメカニズムによる持続性をカバーし、最後にフェールオーバー クラスタリングにおける記憶域スペース ダイレクト (S2D)、クラスター共有ボリューム (CSV)、クォーラム設計について解説します。
安全な仮想化とワークロードの保護
シールドされたVMは、テナントの資産をファブリックからのアクセスから保護します。ホスト ガーディアン サービス (HGS) は信頼のアンカーとして機能し、2つのサービスを提供します。構成証明 (ホストの正常性を検証) とキー保護 (VMの仮想TPMをアンロックするためのキーを解放) です。HGSは、侵害リスクを最小限に抑えるため、ロックダウンされた専用のフォレストまたはドメインに展開されます。構成証明には2つのモードがあります。
- TPM信頼モードの構成証明: 最も強力な保証です。Hyper-Vホストには、TPM 2.0、セキュアブート、コード整合性ポリシーの適用、およびメジャードブートが必要です。HGSは、VMのvTPMにキー プロテクターを解放する前に、メジャードブートのログとホストのIDを検証します。
- 管理者信頼モード (Active Directory) の構成証明: より簡易な保証です。ホストは、ADグループのメンバーシップと公開されたホストメタデータによって信頼を証明します。メジャードブートの証拠は評価されないため、ブートストラップは容易ですが、改ざん耐性は低くなります。
ファブリックとテナントの役割は意図的に分離されています。ファブリック管理者はホスト、クラスター、ストレージ、ネットワークを管理しますが、シールドされたVMのディスクを検査したり、デバッガーをアタッチしたり、コンソールやPowerShell Directを使用したりすることはできません。テナント管理者はVMを構築し、OSの資格情報を所有し、VMがどこで実行できるかを制御するためのシールド データ (unattend応答ファイル、RDP証明書、ガーディアン キーを含む封印されたパッケージ) を作成します。シールドされたVMは、ゲスト内でvTPMに固定されたBitLockerを使用し、HGSによって構成証明された保護されたホストのみが、ブートに必要なシークレットを受け取ります。
仮想化ベースのセキュリティ (VBS) は、仮想セキュア モード (VSM) を作成することで、セキュリティ境界をカーネルより上に引き上げます。VBSを使用すると、ハイパーバイザーは仮想信頼レベル (VTL) を適用し、機密性の高いコンポーネントをセキュア カーネルと共にVTL1に分離します。機能は次のとおりです。
- Credential Guard: LSASSのシークレットはVSM内の分離されたプロセス (LSAISO) に存在し、通常のOS (VTL0) はメモリを直接読み取ることはできません。
- ハイパーバイザーによって適用されるコード整合性 (HVCI): 最新の署名および整合性要件を満たすカーネルコードのみが実行されます。DMA攻撃はIOMMUによって軽減されます。 要件には、セキュアブート対応のUEFI、SLAT (Intel EPT/AMD NPT) 対応のCPU仮想化、およびIOMMU (Intel VT‑d/AMD‑Vi) が含まれます。グループポリシーを通じて構成します。「仮想化ベースのセキュリティを有効にする」をオンにし、次にCredential GuardとHVCIを有効にします。ロールバックを防ぐために、セキュアブートで構成をロックします。第2世代VM、セキュアブート、vTPMと組み合わせることで、VBS/VSMはホストとゲストの両方に強力な強化を提供します。
Hyper-Vのネットワーク分離、レプリケーション、チェックポイント
Hyper-V仮想スイッチは、Layer-2/L3の分離を強制します。
- 外部スイッチは、物理NIC(またはSETチーム)にバインドしてLANに接続します。管理トラフィックとテナントトラフィックには別々のアダプターを使用し、混信を避けてください。
- 内部スイッチは、VMをホストのみに接続します。外部へのアップリンクはありません。
- プライベートスイッチは、VM同士のみを接続します。ホストやLANへの接続性はありません。 VLANはL2ドメインをセグメント化します。単純な分離のためにはVM NICごとにアクセスVLANを割り当てるか、トランクモードを有効にしてVLAN対応のゲストアプライアンスに複数のVLANを渡します。VMネットワークアダプターのポートACLは、ステートレスな5タプル(送信元/宛先IP、プロトコル、ポート)フィルタリングを追加し、方向(入力/出力/両方)とアクション(許可/拒否/測定)を指定できます。ポートACLはホストによって強制され、ローカルな分離や基本的なエグレス制御に役立ちますが、完全なファイアウォールの代替にはなりません。
Hyper-V Replicaは、共有ストレージを必要としない、VMごとの非同期レプリケーションを提供します。一方のサーバーがプライマリ(変更ログを送信)となり、もう一方がレプリカ(AVHDXベースの差分を受信)となります。レプリケーション間隔は30秒、5分、または15分です。認証オプション:
- Kerberos (HTTP 80): ドメイン参加済みサーバー向けでシンプルです。トラフィックは暗号化されません。転送中の暗号化が必要な場合は、IPsecを使用してください。
- 証明書ベース (HTTPS 443): TLSで暗号化され、信頼されていないネットワークやワークグループ間でも機能します。 これに応じてファイアウォールのポート開放を計画し、レプリカサーバーで承認を構成し、レプリカストレージを選択します。フェールオーバーの種類:
- テストフェールオーバー: 保護に影響を与えることなく、レプリカ上で分離されたテストVMを起動します。
- 計画フェールオーバー: オーケストレーションされた切り替えです。プライマリがシャットダウンされ、残りのログが送信されるため、正常な接続性があればデータ損失ゼロのRPOが実現します。保護を再確立するための逆方向レプリケーションをサポートします。
- 計画外フェールオーバー: プライマリが利用不能な場合に実行されます。RPOは最後に受信したログの時点になります。 拡張レプリケーションは、レプリカから第3のサイトに変更を転送し、冗長性を高めることができます。
チェックポイントは、復旧や開発/テストのために特定の時点の状態をキャプチャします。標準チェックポイントはVMのメモリとデバイスの状態を保存し、即時のロールバックを可能にしますが、アプリケーションの整合性を損なう可能性があります。運用チェックポイントは、ゲスト内のVSS(Windows)またはファイルシステムのフラッシュ(Linux)を使用して、メモリ状態なしでアプリケーション整合性のあるイメージを作成します。これらはバックアップワークフローや長期間の復元ポイントに適しています。ストレージは、ベースのVHDXにチェーンされたAVHDX差分ディスクとして実装されます。チェックポイントの適用または削除は、差分チェーンをオンラインで親ディスクにマージします。大規模なマージはI/O負荷を発生させるため、十分なヘッドルームを維持し、深いツリー構造を避けてください。ドメインコントローラーや分散アプリケーションの場合、運用チェックポイントはUSNロールバックや関連する問題を軽減します。標準チェックポイントは、短期間の開発/テスト作業に限定するのが最善です。
ホストの機能、入れ子構造の仮想化、VM世代のセキュリティ
第2世代VMはUEFI経由で起動し、Secure BootとvTPMをサポートします。Secure Bootは、信頼されたデータベースに対してブートローダーを検証します(Windowsまたは適切なLinuxテンプレートを使用)。vTPMは、ゲストにTPM 2.0のセマンティクスをもたらし、BitLocker、Windows Hello for Businessのプロビジョニング、シールドされたVMのシナリオを可能にします。古いゲストがBIOSやレガシーデバイスを必要とする場合、第1世代VMも利用可能ですが、Secure BootとvTPMには対応していません。
入れ子構造の仮想化(Nested Virtualization)により、VM内でHyper-Vを実行できます。要件には、互換性のあるCPU(Intel VT-x/EPTまたはAMD-V/NPT)、ホストとゲストの両方でWindows Server 2016以降、および以下のように構成されたVMが含まれます。
- 静的メモリ(動的メモリを無効化)。
- 仮想化拡張機能の公開(
Set-VMProcessor -ExposeVirtualizationExtensions $true)。 - 内部ホストがNATまたはブリッジネットワークを提供するシナリオのためのMACアドレススプーフィング。 ユースケースには、Hyper-V分離コンテナーの実行、ラボクラスターの構築、フェールオーバーのテスト、ハイパーバイザーを必要とするCIパイプラインなどがあります。Azureは特定のVMシリーズで入れ子構造の仮想化をサポートしています。仮想化拡張機能の要件に合致するサイズを選択するようにしてください。
ソフトウェア定義ストレージ、CSVの動作、およびクォーラム
Storage Spaces Directは、SMB3、RDMA、およびクラスタリングスタックを使用して、ローカルに接続されたドライブをクラスター全体のプールに集約します。クラスターの要件には、Windows Server Datacenterエディション、同種のNICを持つドメイン参加済みノード、高帯域幅・低遅延のネットワーク(10/25/40 GbE; iWARPまたはRoCEv2経由のRDMAを推奨)、および検証済みハードウェアが含まれます。フォールトドメインはノード、シャーシ、ラックを表すことができ、これらを設定することで配置と修復の動作が改善され、相関故障が軽減されます。回復性の種類は次のとおりです。
- 双方向ミラー(最小2フォールトドメイン):パフォーマンス指向で、1つの障害に耐えられます。
- 三方向ミラー(最小3フォールトドメイン):より高い耐久性を持ち、2つの障害に耐えられます。
- デュアルパリティおよびミラーアクセラレータパリティ:書き込みレイテンシとのトレードオフがある容量効率の高い方式。アーカイブや、ライトバックキャッシュを使用した混合ワークロードに適しています。 キャッシュ層は、より高速なメディア(NVMe/SSD)を読み取り/書き込みキャッシュとして、容量ドライブ(SSD/HDD)にバインドします。ライトバックキャッシュはランダムな書き込みを吸収して統合し、チューニングはボリュームごとに行います。高速な割り当て、ブロッククローニング、整合性ストリームのためにReFSを使用します。これはS2Dのパフォーマンスと修復セマンティクスと相性が良いです。2ノードのS2Dが単一ノードの障害に耐えるためには、監視(ディスク、ファイル共有、またはクラウド)が必須です。
クラスター共有ボリューム(CSV)は、一貫した名前空間(C:\ClusterStorage...)をすべてのノードに公開し、CSVFSを介してNTFS/ReFSボリュームへの同時アクセスを可能にします。通常の操作ではダイレクトI/Oが使用され、メタデータの調整はSMBを介して行われますが、読み取り/書き込みはストレージパスに直接ヒットします。リダイレクトI/Oは、メンテナンス、ストレージパスの障害、スナップショット/バックアップ操作、またはボリュームが一時停止された場合など、特定の条件下で動作します。リダイレクトモードには2種類あります。
- ファイルシステムリダイレクトI/O:トラフィックはSMBを経由してコーディネーターに転送されます。
- ブロックリダイレクトI/O:必要に応じて、ブロック中心のワークロードに対してより効率的です。 CSVキャッシュは、ホストメモリの読み取りキャッシュであり、VHDXの親ディスクや差分チェーンなど、読み取り中心のワークロードにメリットがあります。キャッシュを有効にし、利用可能なRAMに適したブロックキャッシュサイズを設定することで、クラスターレベルでキャッシュを構成します。この際、ホストとワークロードのためのヘッドルームを残しておきます。キャッシュのヒット率を監視し、システムメモリの枯渇を避けるために控えめに調整します。
フェールオーバークラスターのクォーラムは、クラスターの生存状態を決定します。モードには以下が含まれます。
- ノードマジョリティ:奇数個のノード。floor((N-1)/2)個の障害まで存続可能です。
- ノードとディスクマジョリティ:投票に参加するディスク監視を追加します。共有ストレージが存在する場合に適しています。
- ノードとファイル共有マジョリティ:クラスターのフォールトドメイン外でホストされるファイル共有監視を使用します。
- クラウド監視:Azure Storageアカウントを活用し、軽量で高可用性の監視を実現します。マルチサイトやエッジ展開に最適です。 最新のクラスターでは、動的クォーラムと動的監視が使用されます。障害への耐性を最大化するために投票がリアルタイムで調整され、同数を避けるために監視が自動的に投票権を得たり失ったりします。必要に応じて、信頼性の低いノードを投票から除外するためにノードの重みを適用します。2ノードクラスターの場合、単一ノードの障害を乗り越えられるように、常に監視(ファイル共有またはクラウド)を構成してください。
実践的な問題シナリオ
Siemens社では、OT/ITチームが、製造テレメトリを実行する3台のWindows Server VMをホストする小規模なエッジサイトを近代化する必要があります。彼らはOTネットワークと企業ネットワーク間のトラフィックを分離し、ホスト上の資格情報を保護し、共有ストレージなしでサイトレベルの回復性を実現しなければなりません。
- Storage Spaces Directを使用して2ノードのHyper-Vフェールオーバークラスターを構築する
- 理由:S2DはSANの必要性をなくし、ノード間のミラーリングによって耐久性を提供し、Failover Clusteringと統合して自動フェールオーバーを実現します。ファイル共有またはクラウド監視を追加することで、2ノードクラスターが1つのノード障害に耐えられるようになります。
- 両方のホストでVBSとCredential Guard、HVCIを有効にする
- 理由:VBS/VSMはLSASSの資格情報を分離し、カーネルコードの整合性を強制することで、混在するOTデバイス環境におけるマルウェアのラテラルムーブメント(水平展開)のリスクを低減します。
- Secure BootとvTPMを備えたGeneration 2 VMを使用する
- 理由:UEFI Secure Bootはブートキットの改ざんに対抗し、vTPMはゲスト内でのBitLockerによる保存データの暗号化を可能にします。これは、リモートロケーションでの機密性の高いテレメトリ構成の盗難を防ぐというSiemens社の要件に合致しています。
- 各物理アップリンクに対して外部Hyper-Vスイッチを作成し、VLANとPort ACLでセグメント化する
- 理由:VLANは同じ物理ファブリック上でOTトラフィックと企業トラフィックを分離し、Port ACLはきめ細かいホスト強制フィルターを提供して、エッジに完全な仮想アプライアンスを展開することなく階層間のイーストウエスト通信を防ぎます。
- HTTPS経由でエッジサイトから中央データセンターのレプリカサーバーへHyper-V Replicaを構成する
- 理由:証明書ベースの認証は、信頼されていないWANリンク越しのレプリケーションをエンドツーエンドで暗号化します。計画的フェールオーバーはメンテナンスウィンドウをサポートし、計画外フェールオーバーはエッジサイトがオフラインになった際のDRを提供します。逆方向レプリケーションは、フェールバック後に再保護を行います。
- 運用チェックポイントのみに標準化する
- 理由:運用チェックポイントは、メモリ状態を含まないアプリケーション整合性のある復元ポイントを生成します。これはテレメトリスタックに適しており、揮発性メモリをキャプチャする標準チェックポイントよりも長期的に安全です。
- 控えめなサイジングでCSVキャッシュを有効にする
- 理由:読み取り中心のテレメトリダッシュボードは、キャッシュされた親ブロックの恩恵を受け、リソースに制約のあるエッジノードで過剰なRAMを消費することなく応答性を向上させます。
この設計では、高可用性のためにS2Dを、強化された信頼のためにVBS/vTPM/Secure Bootを、決定論的な分離のためにVLANとPort ACLを、サイトの回復性のためにHyper-V Replicaを使用し、リソースに制約のあるエッジフットプリントにおいてセキュリティ、パフォーマンス、運用性のバランスを取っています。
← Windows Server の更新とパッチ管理 · すべてのドメイン · 災害復旧と事業継続 →
これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
試験に合格する →