Microsoft AZ-801: Hyper-V, Virtualisatie en Opslag — Studiegids

Onderdeel van de Microsoft Windows Server Hybrid Administrator Associate AZ-801 — Studiegids. Oefen met geverifieerde antwoorden in het Microsoft-examencentrum, of doe getimede oefentests op ExamRoll.io.

Overzicht

Hyper-V en software-defined storage van Windows Server vormen een samenhangend platform voor veilige, geïsoleerde en hoogbeschikbare workloads. Om dit te beheersen, is het essentieel te begrijpen hoe guarded fabrics tenant-VM’s beschermen tegen fabric-beheerders, hoe Virtualization-Based Security (VBS) het besturingssysteem verhardt met in hardware verankerde isolatie, hoe Hyper-V-netwerken isolatie afdwingen en hoe replicatie, checkpoints en clustering zich gedragen onder belasting en bij storingen. Dit gedeelte legt het beveiligingsmodel voor shielded VM’s en host hardening uit, gaat dieper in op de constructies voor netwerkisolatie, behandelt duurzaamheid via Hyper-V Replica en de werking van checkpoints, en eindigt met Storage Spaces Direct (S2D), Cluster Shared Volumes (CSV) en quorum-ontwerp in Failover Clustering.

Veilige virtualisatie en workload-bescherming

Shielded VM’s beschermen de resources van tenants tegen toegang door de fabric. Host Guardian Service (HGS) fungeert als het vertrouwensanker en levert twee diensten: attestation (valideert de status van de host) en key protection (geeft sleutels vrij om de virtuele TPM van de VM te ontgrendelen). HGS wordt geïmplementeerd in een speciaal, afgeschermd forest of domein om het risico op compromittering te minimaliseren. Er bestaan twee attestation-modi:

De rollen van fabric en tenant zijn bewust gescheiden. Fabric-beheerders beheren hosts, clusters, opslag en netwerken, maar worden verhinderd om de schijven van shielded VM’s te inspecteren, debuggers te koppelen of de console/PowerShell Direct te gebruiken. Tenant-beheerders bouwen de VM, zijn eigenaar van de OS-inloggegevens en maken shielding data aan (een verzegeld pakket met een unattend-antwoordbestand, RDP-certificaat en guardian-sleutels) om te bepalen waar de VM mag draaien. Shielded VM’s gebruiken BitLocker binnen de guest, verankerd in een vTPM, en alleen guarded hosts die door HGS zijn geattesteerd, ontvangen de geheimen die nodig zijn om op te starten.

Virtualization-Based Security (VBS) verhoogt de beveiligingsgrens tot boven de kernel door Virtual Secure Mode (VSM) te creëren. Met VBS dwingt de hypervisor Virtual Trust Levels (VTL’s) af, waardoor gevoelige componenten in VTL1 worden geïsoleerd naast een beveiligde kernel. Functies zijn onder meer:

Hyper‑V-netwerkisolatie, -replicatie en -checkpoints

Virtuele switches van Hyper‑V dwingen Layer‑2/L3-isolatie af:

Hyper‑V Replica biedt asynchrone replicatie per VM zonder dat gedeelde opslag vereist is. Een server is de primaire server (verstuurt wijzigingslogboeken) en een andere is de replica (ontvangt delta’s op basis van AVHDX). Replicatie-intervallen zijn 30 seconden, 5 minuten of 15 minuten. Authenticatie-opties:

Checkpoints leggen een ‘point-in-time’-status vast voor herstel en dev/test. Standaard checkpoints slaan het VM-geheugen en de apparaatstatus op, wat onmiddellijke rollbacks mogelijk maakt, maar de consistentie van applicaties kan verstoren. Productiecheckpoints gebruiken VSS (Windows) binnen de gast of een ‘file system flush’ (Linux) om een applicatieconsistente image te creëren zonder geheugenstatus; ze zijn geschikt voor back-upworkflows en herstelpunten met een lange levensduur. De opslag wordt geïmplementeerd als AVHDX-verschilschijven die gekoppeld zijn aan de basis-VHDX. Het toepassen of verwijderen van een checkpoint voegt de keten van verschilschijven online weer samen met de bovenliggende schijf; grote samenvoegingen veroorzaken I/O-druk, dus zorg voor voldoende ‘headroom’ en vermijd diepe ketens (’trees’). Voor domain controllers en gedistribueerde apps verminderen productiecheckpoints USN-rollback en gerelateerde problemen; standaard checkpoints kunnen het beste beperkt blijven tot kortstondig dev/test-werk.

Host-capaciteiten, geneste virtualisatie en VM-generatiebeveiliging

Generatie 2 VM’s starten op via UEFI en ondersteunen Secure Boot en vTPM. Secure Boot verifieert bootloaders aan de hand van een vertrouwde database (gebruik de Windows- of de juiste Linux-template). vTPM brengt TPM 2.0-semantiek naar de gast, wat BitLocker, ‘provisioning’ voor Windows Hello for Business en ‘shielded VM’-scenario’s mogelijk maakt. Waar oudere gasten BIOS of legacy-apparaten vereisen, blijven Generatie 1 VM’s beschikbaar, maar deze missen Secure Boot en vTPM.

Geneste virtualisatie maakt het mogelijk om Hyper‑V binnen een VM te draaien. Vereisten zijn onder meer een compatibele CPU (Intel VT‑x/EPT of AMD‑V/NPT), Windows Server 2016 of later op zowel de host als de gast, en een VM die is geconfigureerd met:

Softwaregedefinieerde opslag, CSV-gedrag en quorum

Storage Spaces Direct voegt lokaal aangesloten schijven samen in een clusterbrede pool met behulp van SMB3, RDMA en de clustering-stack. Clustereisen omvatten de Windows Server Datacenter-editie, aan een domein gekoppelde nodes met homogene NIC’s, een netwerk met hoge bandbreedte en lage latentie (10/25/40 GbE; RDMA via iWARP of RoCEv2 aanbevolen) en gevalideerde hardware. Foutdomeinen kunnen nodes, chassis en racks vertegenwoordigen; het configureren ervan verbetert het plaatsings- en herstelgedrag en beperkt gecorreleerde storingen. Resilientietypes omvatten:

Cluster Shared Volumes (CSV) bieden een consistente naamruimte (C:\ClusterStorage...) aan alle nodes, wat gelijktijdige toegang tot NTFS/ReFS-volumes via CSVFS mogelijk maakt. Normale operaties gebruiken directe I/O, waarbij metadatacoördinatie via SMB plaatsvindt, maar lees-/schrijfacties rechtstreeks de opslagpaden benaderen. Omgeleide I/O wordt ingeschakeld onder bepaalde omstandigheden—onderhoud, storing van een opslagpad, snapshot-/back-upoperaties, of wanneer een volume is gepauzeerd. Er bestaan twee omgeleide modi:

Het Failover Cluster-quorum bepaalt de levensvatbaarheid van het cluster. Modi omvatten:

Praktijkscenario

Bij Siemens moet het OT/IT-team een kleine edge-locatie moderniseren die drie Windows Server VM’s host voor productietelemetrie. Ze moeten het verkeer tussen OT- en bedrijfsnetwerken isoleren, de credentials op de hosts beschermen en veerkracht op siteniveau bereiken zonder gedeelde opslag.

  1. Bouw een Hyper-V-failovercluster met twee nodes en Storage Spaces Direct
  1. Schakel VBS met Credential Guard en HVCI in op beide hosts
  1. Gebruik Generatie 2 VM’s met Secure Boot en vTPM
  1. Maak een externe Hyper-V-switch voor elke fysieke uplink en segmenteer met VLAN’s en Port ACL’s
  1. Configureer Hyper-V Replica van de edge-locatie naar een centrale datacenterréplicaserver via HTTPS
  1. Standaardiseer uitsluitend op productiecheckpoints
  1. Schakel CSV-cache in met een conservatieve omvang

Dit ontwerp gebruikt S2D voor hoge beschikbaarheid, VBS/vTPM/Secure Boot voor versterkt vertrouwen, VLAN’s en Port ACL’s voor deterministische isolatie, en Hyper-V Replica voor de veerkracht van de site—waarbij een balans wordt gevonden tussen beveiliging, prestaties en beheerbaarheid in een edge-footprint met beperkte resources.


Windows Server Update- en Patchbeheer · Alle domeinen · Disaster Recovery en Bedrijfscontinuïteit

Oefen deze vragen → · Getimede oefening op ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Slaag voor je examen →

Blader door Microsoft →

Related guides

Alles-in-één toegang

Eén abonnement. Elk examen.

Elk plan ontgrendelt onbeperkt zoeken naar antwoorden, oefentests, AI-uitleg en de volledige bronnenbibliotheek — in meer dan 20 talen.

Maandelijks
24.87
Just €0.83/day
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

Beste waarde
12 maanden
179.87
Just €0.49/daySave 40%
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

✓ Gratis plan inbegrepen · ✓ Annuleer op elk moment · ✓ Alle plannen ontgrendelen het volledige product