Microsoft AZ-801: Hyper-V, 가상화 및 스토리지 — 학습 가이드
다음의 일부입니다: Microsoft Windows Server Hybrid Administrator Associate AZ-801 — 학습 가이드. 검증된 답안으로 연습하기: Microsoft 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.
개요
Hyper-V와 Windows Server 소프트웨어 정의 스토리지는 안전하고 격리되었으며 고가용성을 갖춘 워크로드를 위한 통합 플랫폼을 형성합니다. 이 기술을 완벽히 마스터하려면 보호된 패브릭(guarded fabric)이 패브릭 관리자로부터 테넌트 VM을 보호하는 방법, 가상화 기반 보안(VBS)이 하드웨어 기반 격리를 통해 OS를 강화하는 방법, Hyper-V 네트워킹이 격리를 강제하는 방법, 그리고 복제, 검사점, 클러스터링이 부하 및 장애 상황에서 어떻게 동작하는지를 이해해야 합니다. 이 섹션에서는 보호된 VM(shielded VM)과 호스트 보안 강화를 위한 보안 모델을 설명하고, 네트워크 격리 구조를 자세히 살펴보고, Hyper-V Replica와 검사점 메커니즘을 통한 내구성을 다룬 후, 장애 조치(failover) 클러스터링에서의 Storage Spaces Direct(S2D), 클러스터 공유 볼륨(CSV), 쿼럼 설계로 마무리합니다.
보안 가상화 및 워크로드 보호
보호된 VM(Shielded VM)은 패브릭 액세스로부터 테넌트 자산을 보호합니다. HGS(Host Guardian Service)는 신뢰의 기준점(trust anchor) 역할을 하며, 증명(호스트 상태 검증)과 키 보호(VM의 가상 TPM 잠금 해제를 위한 키 릴리스)라는 두 가지 서비스를 제공합니다. HGS는 침해 위험을 최소화하기 위해 전용으로 잠긴 포리스트나 도메인에 배포됩니다. 두 가지 증명 모드가 있습니다:
- TPM 신뢰 증명: 가장 강력한 보증을 제공합니다. Hyper-V 호스트는 TPM 2.0, Secure Boot, 코드 무결성 정책 강제 적용, 측정된 부팅(measured boot)이 필요합니다. HGS는 측정된 부팅 로그와 호스트 ID를 확인한 후 VM의 vTPM에 키 보호기(key protector)를 릴리스합니다.
- 관리자 신뢰(Active Directory) 증명: 더 가벼운 보증을 제공합니다. 호스트는 AD 그룹 멤버십과 게시된 호스트 메타데이터를 통해 신뢰를 증명합니다. 측정된 부팅 증거는 평가되지 않으므로 부트스트랩하기는 더 쉽지만 변조 방지 기능은 약합니다.
패브릭 관리자와 테넌트 관리자의 역할은 의도적으로 분리됩니다. 패브릭 관리자는 호스트, 클러스터, 스토리지, 네트워킹을 관리하지만, 보호된 VM의 디스크를 검사하거나, 디버거를 연결하거나, 콘솔/PowerShell Direct를 사용하는 것은 금지됩니다. 테넌트 관리자는 VM을 빌드하고, OS 자격 증명을 소유하며, VM이 실행될 수 있는 위치를 제어하기 위해 보호 데이터(무인 응답 파일, RDP 인증서, 가디언 키가 포함된 봉인된 패키지)를 생성합니다. 보호된 VM은 게스트 내부에서 vTPM에 고정된 BitLocker를 사용하며, HGS의 증명을 통과한 보호된 호스트만이 부팅에 필요한 비밀 정보를 받습니다.
가상화 기반 보안(VBS)은 VSM(Virtual Secure Mode)을 생성하여 보안 경계를 커널 위로 끌어올립니다. VBS를 사용하면 하이퍼바이저가 VTL(Virtual Trust Levels)을 강제하여, 보안 커널과 함께 민감한 구성 요소들을 VTL1에 격리합니다. 주요 기능은 다음과 같습니다:
- Credential Guard: LSASS 비밀 정보는 VSM 내의 격리된 프로세스(LSAISO)에 저장되며, 일반 OS(VTL0)는 메모리를 직접 읽을 수 없습니다.
- 하이퍼바이저 적용 코드 무결성(HVCI): 최신 서명 및 무결성 요구 사항을 충족하는 커널 코드만 실행되며, DMA 공격은 IOMMU를 통해 완화됩니다. 요구 사항에는 Secure Boot가 활성화된 UEFI, SLAT(Intel EPT/AMD NPT)를 지원하는 CPU 가상화, IOMMU(Intel VT-d/AMD-Vi)가 포함됩니다. 그룹 정책을 통해 구성합니다: ‘가상화 기반 보안 켜기’를 설정한 다음, Credential Guard와 HVCI를 활성화하고, 롤백을 방지하기 위해 Secure Boot로 구성을 잠급니다. VBS/VSM은 2세대 VM, Secure Boot, vTPM과 함께 호스트와 게스트 모두에 강력한 보안 강화를 제공합니다.
Hyper-V 네트워크 격리, 복제 및 검사점
Hyper-V 가상 스위치는 Layer-2/L3 격리를 적용합니다:
- 외부 스위치는 물리적 NIC(또는 SET 팀)에 바인딩하여 LAN에 연결합니다. 관리 트래픽과 테넌트 트래픽에 별도의 어댑터를 사용하여 상호 간섭을 방지하십시오.
- 내부 스위치는 VM을 호스트에만 연결하며, 외부 업링크는 없습니다.
- 개인 스위치는 VM끼리만 연결하며, 호스트나 LAN 연결은 없습니다. VLAN은 L2 도메인을 분할합니다. 간단한 격리를 위해 VM NIC당 액세스 VLAN을 할당하거나, 트렁크 모드를 활성화하여 VLAN을 인식하는 게스트 어플라이언스로 여러 VLAN을 전달할 수 있습니다. VM 네트워크 어댑터의 포트 ACL은 방향(in/out/both)과 작업(allow/deny/meter)을 포함하는 상태 비저장 5-튜플 필터링(소스/대상 IP, 프로토콜, 포트)을 추가합니다. 포트 ACL은 호스트에서 적용되며 로컬 격리 및 기본적인 이그레스 제어에 유용하지만, 완전한 방화벽을 대체할 수는 없습니다.
Hyper-V Replica는 공유 스토리지가 필요 없는 비동기식 VM별 복제를 제공합니다. 한 서버는 주 서버(변경 로그 전송)가 되고 다른 서버는 복제 서버(AVHDX 기반 델타 수신)가 됩니다. 복제 간격은 30초, 5분 또는 15분입니다. 인증 옵션은 다음과 같습니다:
- Kerberos (HTTP 80): 도메인에 가입된 서버에 간단하며, 트래픽은 암호화되지 않습니다. 전송 중 암호화가 필요한 경우 IPsec을 사용하십시오.
- 인증서 기반(HTTPS 443): TLS로 암호화되며, 신뢰할 수 없는 네트워크 및 작업 그룹 간에 작동합니다. 이에 맞춰 방화벽 포트를 계획하고, 복제 서버에서 권한 부여를 구성하며, 복제본 스토리지를 선택하십시오. 장애 조치(Failover) 유형은 다음과 같습니다:
- 테스트 장애 조치(Test Failover): 보호 상태에 영향을 주지 않고 복제 서버에서 격리된 테스트 VM을 부팅합니다.
- 계획된 장애 조치(Planned Failover): 오케스트레이션된 전환입니다. 주 서버가 종료되고 남은 로그가 전송되어, 정상적인 연결 상태에서는 데이터 손실이 없는 RPO(zero-data-loss RPO)를 달성합니다. 보호 상태를 다시 설정하기 위해 역방향 복제를 지원합니다.
- 예기치 않은 장애 조치(Unplanned Failover): 주 서버를 사용할 수 없을 때 호출되며, RPO는 마지막으로 수신된 로그 시점과 같습니다. 확장 복제는 복제 서버의 변경 사항을 제3의 사이트로 전달하여 이중화를 높일 수 있습니다.
검사점은 복구 및 개발/테스트를 위해 특정 시점의 상태를 캡처합니다. 표준 검사점은 VM 메모리와 장치 상태를 저장하여 즉각적인 롤백을 가능하게 하지만, 앱 일관성을 해칠 수 있습니다. 프로덕션 검사점은 게스트 내부의 VSS(Windows) 또는 파일 시스템 플러시(Linux)를 사용하여 메모리 상태 없이 애플리케이션 일관성이 보장되는 이미지를 생성합니다. 이는 백업 워크플로와 장기 보존 복원 지점에 적합합니다. 스토리지는 기본 VHDX에 연결된 AVHDX 차이점 보관용 디스크로 구현됩니다. 검사점을 적용하거나 삭제하면 차이점 보관용 디스크 체인이 온라인 상태에서 부모 디스크로 병합됩니다. 대규모 병합은 I/O 부하를 유발하므로 충분한 헤드룸을 유지하고 깊은 트리 구조를 피해야 합니다. 도메인 컨트롤러 및 분산 앱의 경우, 프로덕션 검사점은 USN 롤백 및 관련 문제를 완화합니다. 표준 검사점은 단기적인 개발/테스트 작업에만 사용하는 것이 가장 좋습니다.
호스트 기능, 중첩 가상화 및 VM 세대 보안
2세대 VM은 UEFI를 통해 부팅하며 Secure Boot와 vTPM을 지원합니다. Secure Boot는 신뢰할 수 있는 데이터베이스를 기준으로 부트로더를 확인합니다(Windows 또는 적절한 Linux 템플릿 사용). vTPM은 TPM 2.0 시맨틱을 게스트에 제공하여 BitLocker, 비즈니스용 Windows Hello 프로비저닝 및 보호된 VM 시나리오를 활성화합니다. 이전 게스트에서 BIOS나 레거시 장치가 필요한 경우 1세대 VM을 계속 사용할 수 있지만, Secure Boot와 vTPM은 지원하지 않습니다.
중첩 가상화는 VM 내에서 Hyper-V를 활성화하는 기능입니다. 요구 사항에는 호환되는 CPU(Intel VT-x/EPT 또는 AMD-V/NPT), 호스트와 게스트 모두 Windows Server 2016 이상, 그리고 다음과 같이 구성된 VM이 포함됩니다:
- 고정 메모리(동적 메모리 비활성화).
- 노출된 가상화 확장 기능(Set-VMProcessor -ExposeVirtualizationExtensions $true).
- 내부 호스트가 NAT 또는 브리지 네트워킹을 제공하는 시나리오를 위한 MAC 주소 스푸핑. 사용 사례로는 Hyper-V 격리 컨테이너 실행, 랩 클러스터 구축, 장애 조치 테스트, 하이퍼바이저가 필요한 CI 파이프라인 등이 있습니다. Azure는 특정 VM 시리즈에서 중첩 가상화를 지원하므로, VM 크기를 선택할 때 가상화 확장 기능 필요 여부를 반드시 확인해야 합니다.
소프트웨어 정의 스토리지, CSV 동작 및 쿼럼
Storage Spaces Direct는 SMB3, RDMA 및 클러스터링 스택을 사용하여 로컬에 연결된 드라이브를 클러스터 전체 풀로 집계합니다. 클러스터 요구 사항에는 Windows Server Datacenter 에디션, 동종 NIC를 갖춘 도메인 가입 노드, 고대역폭 저지연 네트워킹(10/25/40 GbE; iWARP 또는 RoCEv2를 통한 RDMA 권장), 그리고 검증된 하드웨어가 포함됩니다. 장애 도메인(Fault domain)은 노드, 섀시, 랙을 나타낼 수 있으며, 이를 구성하면 배치 및 복구 동작이 개선되고 상호 연관된 장애를 완화할 수 있습니다. 복원력 유형은 다음과 같습니다:
- 양방향 미러(최소 2개의 장애 도메인): 성능 중심, 단일 장애 허용.
- 3방향 미러(최소 3개의 장애 도메인): 더 높은 내구성, 2개의 장애 허용.
- 이중 패리티 및 미러 가속 패리티: 쓰기 지연 시간과의 트레이드오프가 있는 용량 효율적인 방식. 쓰기 저장 캐시(write‑back cache)와 함께 아카이브 또는 혼합 워크로드에 적합합니다. 캐싱 계층은 더 빠른 미디어(NVMe/SSD)를 읽기/쓰기 캐시로 용량 드라이브(SSD/HDD)에 바인딩합니다. 쓰기 저장 캐시는 임의 쓰기를 흡수하여 병합하며, 튜닝은 볼륨별로 수행됩니다. 가속화된 할당, 블록 복제, 무결성 스트림을 위해 ReFS를 사용하세요. 이는 S2D의 성능 및 복구 시맨틱과 잘 어울립니다. 2노드 S2D가 단일 노드 장애를 견디려면 감시(witness)(디스크, 파일 공유 또는 클라우드)가 필수입니다.
CSV(클러스터 공유 볼륨)는 모든 노드에 일관된 네임스페이스(C:\ClusterStorage...)를 노출하여 CSVFS를 통해 NTFS/ReFS 볼륨에 대한 동시 액세스를 가능하게 합니다. 정상적인 작업에서는 직접 I/O(direct I/O)를 사용하며, 메타데이터 조정은 SMB를 통해 이루어지지만 읽기/쓰기는 스토리지 경로에 직접 도달합니다. 리디렉션된 I/O(Redirected I/O)는 유지 관리, 스토리지 경로 장애, 스냅샷/백업 작업 또는 볼륨이 일시 중지된 경우와 같은 특정 조건에서 작동합니다. 두 가지 리디렉션 모드가 있습니다:
- 파일 시스템 리디렉션 I/O: 트래픽이 SMB를 통해 코디네이터로 전달됩니다.
- 블록 리디렉션 I/O: 필요한 경우 블록 중심 워크로드에 더 효율적입니다. CSV 캐시는 호스트 메모리 읽기 캐시로, VHDX 부모 디스크 및 차이점 보관용 체인과 같은 읽기 중심 워크로드에 유용합니다. 클러스터 수준에서 캐시를 활성화하고 사용 가능한 RAM에 적합한 블록 캐시 크기를 설정하여 호스트 및 워크로드를 위한 여유 공간을 남겨두어 캐시를 구성합니다. 캐시 적중률을 모니터링하고 시스템 메모리 부족을 방지하기 위해 보수적으로 조정합니다.
장애 조치(Failover) 클러스터 쿼럼은 클러스터의 활성 상태(liveness)를 결정합니다. 모드는 다음과 같습니다:
- 노드 과반수(Node Majority): 홀수 개의 노드. floor((N‑1)/2)개의 장애에서 생존합니다.
- 노드 및 디스크 과반수(Node and Disk Majority): 투표에 참여하는 디스크 감시를 추가. 공유 스토리지가 있을 때 유용합니다.
- 노드 및 파일 공유 과반수(Node and File Share Majority): 클러스터의 장애 도메인 외부에 호스팅된 파일 공유 감시를 사용합니다.
- 클라우드 감시(Cloud Witness): Azure Storage 계정을 활용하여 가볍고 가용성이 높은 감시를 제공. 다중 사이트 및 엣지 배포에 이상적입니다. 최신 클러스터는 동적 쿼럼(dynamic quorum)과 동적 감시(dynamic witness)를 사용합니다. 장애 허용 범위를 최대화하기 위해 투표 수가 실시간으로 조정되며, 감시는 동점 상황을 피하기 위해 자동으로 투표권을 얻거나 잃습니다. 필요한 경우 노드 가중치를 적용하여 신뢰할 수 없는 노드를 투표에서 제외합니다. 2노드 클러스터의 경우, 단일 노드 장애에서 생존할 수 있도록 항상 감시(파일 공유 또는 클라우드)를 구성해야 합니다.
실제 문제 시나리오
Siemens의 OT/IT 팀은 제조 원격 측정(telemetry)을 실행하는 3개의 Windows Server VM을 호스팅하는 소규모 엣지 사이트를 현대화해야 합니다. OT 네트워크와 회사 네트워크 간의 트래픽을 격리하고, 호스트의 자격 증명을 보호하며, 공유 스토리지 없이 사이트 수준의 복원력을 달성해야 합니다.
- Storage Spaces Direct를 사용하여 2노드 Hyper‑V 장애 조치 클러스터 구축
- 이유: S2D는 SAN의 필요성을 없애고, 내구성을 위해 노드 간 미러링을 제공하며, 자동 장애 조치를 위해 Failover Clustering과 통합됩니다. 2노드 클러스터가 단일 노드 장애를 견딜 수 있도록 파일 공유 또는 클라우드 감시가 추가됩니다.
- 두 호스트 모두에서 Credential Guard 및 HVCI와 함께 VBS 활성화
- 이유: VBS/VSM은 LSASS 자격 증명을 격리하고 커널 코드 무결성을 강제하여, 혼합된 OT 장치가 있는 환경에서 맬웨어의 수평적 이동(lateral movement)으로 인한 위험을 줄입니다.
- Secure Boot 및 vTPM을 사용하는 2세대 VM 사용
- 이유: UEFI Secure Boot는 부트킷 변조를 방지하고, vTPM은 게스트 내에서 저장된 데이터(data at rest)에 대해 BitLocker를 활성화합니다. 이는 원격 위치에서 민감한 원격 측정 구성이 도난당하지 않도록 보호해야 하는 Siemens의 요구 사항과 일치합니다.
- 각 물리적 업링크에 대해 외부 Hyper‑V 스위치를 생성하고 VLAN 및 포트 ACL로 분할
- 이유: VLAN은 동일한 물리적 패브릭에서 OT와 회사 트래픽을 분리하는 반면, 포트 ACL은 엣지에 전체 가상 어플라이언스를 배포하지 않고도 계층 간의 동서(east‑west) 통신을 방지하기 위해 세분화된 호스트 강제 필터를 제공합니다.
- 엣지 사이트에서 중앙 데이터센터 복제 서버로 HTTPS를 통해 Hyper‑V Replica 구성
- 이유: 인증서 기반 인증은 신뢰할 수 없는 WAN 링크 전반에서 복제를 종단 간 암호화합니다. 계획된 장애 조치는 유지 관리 기간을 지원하고, 계획되지 않은 장애 조치는 엣지 사이트가 오프라인일 때 DR을 제공합니다. 역방향 복제는 장애 복구(failback) 후 다시 보호합니다.
- 프로덕션 검사점만 사용하도록 표준화
- 이유: 프로덕션 검사점은 메모리 상태 없이 애플리케이션 일관성을 갖춘 복원 지점을 생성하므로 원격 측정 스택에 적합하며, 휘발성 메모리를 캡처하는 표준 검사점보다 시간이 지나도 더 안전합니다.
- 보수적인 크기 조정으로 CSV 캐시 활성화
- 이유: 대부분 읽기 작업인 원격 측정 대시보드는 캐시된 부모 블록의 이점을 활용하여, 제한된 엣지 노드에서 과도한 RAM을 소비하지 않고도 응답성을 향상시킵니다.
이 설계는 고가용성을 위해 S2D를, 강화된 신뢰를 위해 VBS/vTPM/Secure Boot를, 결정론적 격리를 위해 VLAN 및 포트 ACL을, 사이트 복원력을 위해 Hyper‑V Replica를 사용하여 리소스가 제한된 엣지 환경에서 보안, 성능 및 운영성의 균형을 맞춥니다.
← Windows Server 업데이트 및 패치 관리 · 모든 도메인 · 재해 복구 및 비즈니스 연속성 →
이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
시험 합격하기 →