Microsoft AZ-801: Hyper-V, wirtualizacja i pamięć masowa — Przewodnik do nauki

Część Microsoft Windows Server Hybrid Administrator Associate AZ-801 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Microsoft, albo rozwiąż testy na czas na ExamRoll.io.

Przegląd

Hyper‑V i zdefiniowane programowo magazyny w Windows Server tworzą spójną platformę dla bezpiecznych, izolowanych i wysoko dostępnych obciążeń. Opanowanie materiału wymaga zrozumienia, jak chronione sieci szkieletowe (guarded fabrics) zabezpieczają maszyny wirtualne dzierżawców przed administratorami sieci szkieletowej, jak Virtualization‑Based Security (VBS) wzmacnia system operacyjny poprzez izolację zakorzenioną w sprzęcie, jak sieć Hyper‑V wymusza izolację oraz jak replikacja, punkty kontrolne i klastrowanie zachowują się pod obciążeniem i w przypadku awarii. Ta sekcja wyjaśnia model bezpieczeństwa dla maszyn wirtualnych chronionych (shielded VMs) i wzmacniania zabezpieczeń hosta, zagłębia się w konstrukcje izolacji sieciowej, omawia trwałość danych dzięki Hyper‑V Replica i mechanizmom punktów kontrolnych, a kończy na Storage Spaces Direct (S2D), woluminach udostępnionych klastra (Cluster Shared Volumes, CSV) i projektowaniu kworum w klastrach trybu failover (Failover Clustering).

Bezpieczna wirtualizacja i ochrona obciążeń

Maszyny wirtualne chronione (Shielded VMs) zabezpieczają zasoby dzierżawcy przed dostępem z poziomu sieci szkieletowej (fabric). Usługa Host Guardian Service (HGS) działa jako kotwica zaufania (trust anchor), dostarczając dwie usługi: atestację (weryfikuje kondycję hosta) i ochronę kluczy (udostępnia klucze do odblokowania wirtualnego modułu TPM maszyny wirtualnej). HGS jest wdrażany w dedykowanym, zabezpieczonym lesie lub domenie, aby zminimalizować ryzyko naruszenia bezpieczeństwa. Istnieją dwa tryby atestacji:

Role administratora sieci szkieletowej (fabric) i dzierżawcy są celowo rozdzielone. Administratorzy sieci szkieletowej zarządzają hostami, klastrami, magazynem i siecią, ale nie mogą inspekcjonować dysków maszyn wirtualnych chronionych, podłączać debugerów ani używać konsoli/PowerShell Direct. Administratorzy dzierżawcy tworzą maszynę wirtualną, posiadają poświadczenia do systemu operacyjnego i tworzą dane osłony (shielding data) – zapieczętowany pakiet zawierający plik odpowiedzi unattend, certyfikat RDP i klucze opiekuna (guardian keys) – aby kontrolować, gdzie maszyna wirtualna może być uruchamiana. Maszyny wirtualne chronione używają funkcji BitLocker wewnątrz systemu gościa, zakotwiczonej w wirtualnym module TPM (vTPM), a tylko chronione hosty (guarded hosts) z atestacją HGS otrzymują sekrety potrzebne do ich uruchomienia.

Virtualization‑Based Security (VBS) podnosi granicę bezpieczeństwa ponad jądro systemu, tworząc tryb Virtual Secure Mode (VSM). Dzięki VBS hypervisor wymusza wirtualne poziomy zaufania (Virtual Trust Levels, VTLs), izolując wrażliwe komponenty w VTL1 obok bezpiecznego jądra. Funkcje obejmują:

Izolacja sieciowa, replikacja i punkty kontrolne w Hyper‑V

Przełączniki wirtualne Hyper‑V wymuszają izolację na warstwie 2/L3:

Hyper‑V Replica zapewnia asynchroniczną replikację per maszyna wirtualna bez wymogu współdzielonej pamięci masowej. Jeden serwer jest serwerem podstawowym (primary, wysyłającym dzienniki zmian), a drugi serwerem repliki (replica, odbierającym delty oparte na plikach AVHDX). Interwały replikacji wynoszą 30 sekund, 5 minut lub 15 minut. Opcje uwierzytelniania:

Punkty kontrolne (Checkpoints) przechwytują stan maszyny wirtualnej w danym punkcie czasowym na potrzeby odzyskiwania oraz środowisk deweloperskich i testowych. Standardowe punkty kontrolne (Standard checkpoints) zapisują pamięć maszyny wirtualnej i stan urządzeń, umożliwiając natychmiastowe przywracanie, ale mogą potencjalnie zakłócić spójność aplikacji. Produkcyjne punkty kontrolne (Production checkpoints) używają VSS wewnątrz systemu gościa (Windows) lub opróżniania buforów systemu plików (Linux), aby utworzyć spójny aplikacyjnie obraz bez stanu pamięci; są odpowiednie dla procesów tworzenia kopii zapasowych i długotrwałych punktów przywracania. Pamięć masowa jest zaimplementowana jako dyski różnicowe AVHDX połączone łańcuchowo z bazowym dyskiem VHDX. Zastosowanie lub usunięcie punktu kontrolnego scala łańcuch różnicowy z jego rodzicem w trybie online; duże operacje scalania generują obciążenie I/O, dlatego należy utrzymywać odpowiedni zapas wydajności i unikać głębokich drzew. W przypadku kontrolerów domeny i aplikacji rozproszonych, produkcyjne punkty kontrolne łagodzą problem wycofania numeru USN (USN rollback) i powiązane problemy; standardowe punkty kontrolne najlepiej ograniczyć do krótkotrwałych prac deweloperskich i testowych.

Możliwości hosta, wirtualizacja zagnieżdżona i bezpieczeństwo generacji maszyn wirtualnych

Maszyny wirtualne Generacji 2 uruchamiają się za pomocą UEFI, obsługując Secure Boot i vTPM. Secure Boot weryfikuje programy rozruchowe na podstawie zaufanej bazy danych (użyj szablonu Windows lub odpowiedniego szablonu Linux). vTPM wprowadza semantykę TPM 2.0 do systemu gościa, umożliwiając korzystanie z BitLocker, aprowizację Windows Hello for Business oraz scenariusze maszyn wirtualnych chronionych (shielded VM). Gdy starsze systemy gościa wymagają BIOS-u lub urządzeń starszego typu, maszyny wirtualne Generacji 1 pozostają dostępne, ale nie posiadają Secure Boot ani vTPM.

Wirtualizacja zagnieżdżona (Nested virtualization) umożliwia uruchomienie Hyper‑V wewnątrz maszyny wirtualnej. Wymagania obejmują kompatybilny procesor (Intel VT‑x/EPT lub AMD‑V/NPT), system Windows Server 2016 lub nowszy na hoście i w gościu oraz maszynę wirtualną skonfigurowaną z:

undefined

).

Pamięć masowa zdefiniowana programowo, zachowanie woluminów CSV i kworum

Storage Spaces Direct agreguje lokalnie podłączone dyski w pulę obejmującą cały klaster, używając SMB3, RDMA i stosu klastrowania. Wymagania klastra obejmują system Windows Server w edycji Datacenter, węzły przyłączone do domeny z jednorodnymi kartami sieciowymi, sieć o wysokiej przepustowości i niskim opóźnieniu (10/25/40 GbE; zalecane RDMA przez iWARP lub RoCEv2) oraz zweryfikowany sprzęt. Domeny błędów (fault domains) mogą reprezentować węzły, obudowy i szafy serwerowe; ich skonfigurowanie poprawia zachowanie podczas umieszczania i naprawy danych oraz łagodzi skorelowane awarie. Typy odporności na awarie obejmują:

Współdzielone woluminy klastra (Cluster Shared Volumes, CSV) udostępniają spójną przestrzeń nazw (C:\ClusterStorage...) wszystkim węzłom, umożliwiając współbieżny dostęp do woluminów NTFS/ReFS przez CSVFS. Normalne operacje wykorzystują bezpośrednie I/O (direct I/O), gdzie koordynacja metadanych odbywa się przez SMB, ale operacje odczytu/zapisu trafiają bezpośrednio na ścieżki pamięci masowej. Przekierowane I/O (redirected I/O) jest aktywowane w określonych warunkach — podczas konserwacji, awarii ścieżki pamięci masowej, operacji migawek/kopii zapasowych lub gdy wolumin jest wstrzymany. Istnieją dwa tryby przekierowania:

Kworum klastra pracy awaryjnej określa żywotność klastra. Tryby obejmują:

Praktyczny scenariusz problemowy

W firmie Siemens zespół OT/IT musi zmodernizować małą lokalizację brzegową (edge site) hostującą trzy maszyny wirtualne z Windows Server, które obsługują telemetrię produkcyjną. Muszą odizolować ruch między sieciami OT i korporacyjnymi, chronić poświadczenia na hostach i osiągnąć odporność na poziomie lokalizacji bez współdzielonej pamięci masowej.

  1. Zbuduj dwuwęzłowy klaster pracy awaryjnej Hyper‑V z Storage Spaces Direct
  1. Włącz VBS z Credential Guard i HVCI na obu hostach
  1. Użyj maszyn wirtualnych generacji 2 z Secure Boot i vTPM
  1. Utwórz zewnętrzny przełącznik Hyper‑V dla każdego fizycznego łącza nadrzędnego (uplink) i segmentuj ruch za pomocą sieci VLAN i list ACL portów
  1. Skonfiguruj Hyper‑V Replica z lokalizacji brzegowej do serwera repliki w centralnym centrum danych przez HTTPS
  1. Standaryzuj użycie wyłącznie produkcyjnych punktów kontrolnych
  1. Włącz pamięć podręczną CSV z konserwatywnym doborem rozmiaru

Ten projekt wykorzystuje S2D do zapewnienia wysokiej dostępności, VBS/vTPM/Secure Boot do wzmocnienia zaufania, sieci VLAN i listy ACL portów do deterministycznej izolacji oraz Hyper‑V Replica do zapewnienia odporności na poziomie lokalizacji — równoważąc bezpieczeństwo, wydajność i operacyjność w środowisku brzegowym o ograniczonych zasobach.


Aktualizacje Windows Server i zarządzanie poprawkami · Wszystkie domeny · Odzyskiwanie po awarii i ciągłość działania

Przećwicz te pytania → · Testy na czas na ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Zdaj egzamin →

Przeglądaj Microsoft →

Related guides

Dostęp all-in-one

Jedna subskrypcja. Każdy egzamin.

Każdy plan odblokowuje nieograniczone wyszukiwanie odpowiedzi, testy praktyczne, wyjaśnienia AI i pełną bibliotekę zasobów — w ponad 20 językach.

Miesięczny
24.87
Just €0.83/day
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

Najlepsza wartość
12 miesięcy
179.87
Just €0.49/daySave 40%
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

✓ Plan darmowy w zestawie · ✓ Anuluj w dowolnym momencie · ✓ Wszystkie plany odblokowują pełny produkt