Microsoft AZ-801: Hyper-V, виртуализация и хранилище — Руководство по подготовке

Часть Microsoft Windows Server Hybrid Administrator Associate AZ-801 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Microsoft, или пройдите тесты на время на ExamRoll.io.

Обзор

Hyper-V и программно-определяемое хранилище Windows Server образуют единую платформу для безопасных, изолированных и высокодоступных рабочих нагрузок. Для её освоения необходимо понимать, как защищённые структуры (guarded fabrics) защищают виртуальные машины арендаторов от администраторов структуры, как безопасность на основе виртуализации (Virtualization-Based Security, VBS) усиливает защиту ОС с помощью аппаратной изоляции, как сеть Hyper-V обеспечивает изоляцию, а также как репликация, контрольные точки и кластеризация ведут себя при нагрузке и сбоях. В этом разделе объясняется модель безопасности для экранированных ВМ (shielded VMs) и усиления защиты хостов, рассматриваются конструкции сетевой изоляции, освещаются вопросы отказоустойчивости с помощью Hyper-V Replica и механики контрольных точек, а также разбираются Storage Spaces Direct (S2D), общие тома кластера (Cluster Shared Volumes, CSV) и проектирование кворума в отказоустойчивой кластеризации (Failover Clustering).

Безопасная виртуализация и защита рабочих нагрузок

Экранированные ВМ (Shielded VMs) защищают активы арендатора от доступа со стороны структуры. Служба защиты хоста (Host Guardian Service, HGS) выступает в роли якоря доверия, предоставляя две службы: аттестацию (проверяет работоспособность хоста) и защиту ключей (выдаёт ключи для разблокировки виртуального TPM виртуальной машины). HGS развёртывается в выделенном, защищённом лесу или домене для минимизации риска компрометации. Существует два режима аттестации:

Роли администратора структуры и администратора арендатора целенаправленно разделены. Администраторы структуры управляют хостами, кластерами, хранилищем и сетью, но не могут просматривать диски экранированных ВМ, подключать отладчики или использовать консоль/PowerShell Direct. Администраторы арендатора создают ВМ, владеют учётными данными ОС и создают данные экранирования (запечатанный пакет, содержащий файл ответов автоматической установки, сертификат RDP и ключи-хранители), чтобы контролировать, где может работать ВМ. Экранированные ВМ используют BitLocker внутри гостевой ОС, привязанный к vTPM, и только защищённые хосты, прошедшие аттестацию в HGS, получают секреты, необходимые для загрузки.

Безопасность на основе виртуализации (Virtualization-Based Security, VBS) поднимает границу безопасности над ядром, создавая режим Virtual Secure Mode (VSM). При использовании VBS гипервизор обеспечивает соблюдение уровней доверия виртуализации (Virtual Trust Levels, VTL), изолируя чувствительные компоненты в VTL1 вместе с защищённым ядром. Ключевые функции:

Сетевая изоляция, репликация и контрольные точки Hyper-V

Виртуальные коммутаторы Hyper-V обеспечивают изоляцию на уровнях L2/L3:

Hyper-V Replica обеспечивает асинхронную репликацию для каждой ВМ без требования к общему хранилищу. Один сервер является основным (отправляет журналы изменений), а другой — репликой (получает дельты на основе AVHDX). Интервалы репликации составляют 30 секунд, 5 минут или 15 минут. Варианты аутентификации:

Контрольные точки фиксируют состояние на определенный момент времени для восстановления, разработки и тестирования. Стандартные контрольные точки сохраняют память ВМ и состояние устройств, позволяя выполнять мгновенные откаты, но потенциально нарушая согласованность приложений. Рабочие контрольные точки используют VSS внутри гостевой ОС (Windows) или сброс кэша файловой системы (Linux) для создания образа, согласованного на уровне приложений, без сохранения состояния памяти; они подходят для процессов резервного копирования и долгоживущих точек восстановления. Хранилище реализовано в виде разностных дисков AVHDX, связанных в цепочку с базовым VHDX. Применение или удаление контрольной точки приводит к онлайн-объединению цепочки разностных дисков с родительским диском; большие объединения создают нагрузку на подсистему ввода-вывода, поэтому поддерживайте достаточный запас производительности и избегайте длинных цепочек. Для контроллеров домена и распределенных приложений рабочие контрольные точки смягчают проблемы отката USN и связанные с ним вопросы; стандартные контрольные точки лучше всего использовать для краткосрочных задач разработки и тестирования.

Возможности хоста, вложенная виртуализация и безопасность поколений ВМ

ВМ 2-го поколения загружаются через UEFI, поддерживая Secure Boot и vTPM. Secure Boot проверяет загрузчики по базе доверенных (используйте шаблон Windows или соответствующий шаблон Linux). vTPM предоставляет гостевой ОС семантику TPM 2.0, что позволяет использовать BitLocker, подготовку Windows Hello для бизнеса и сценарии с экранированными ВМ. Если для более старых гостевых ОС требуется BIOS или устаревшие устройства, ВМ 1-го поколения по-прежнему доступны, но в них отсутствуют Secure Boot и vTPM.

Вложенная виртуализация позволяет запускать Hyper-V внутри ВМ. Требования включают совместимый процессор (Intel VT-x/EPT или AMD-V/NPT), Windows Server 2016 или новее на хосте и в гостевой ОС, а также ВМ, настроенную со следующими параметрами:


Управление обновлениями и исправлениями Windows Server · Все домены · Аварийное восстановление и непрерывность бизнеса

Отработать эти вопросы → · Тесты на время на ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Сдайте экзамен →

Просмотреть Microsoft →

Related guides

Все включено

Одна подписка. Каждый экзамен.

Каждый план открывает неограниченный поиск ответов, практические тесты, объяснения AI и полную библиотеку ресурсов — на более чем 20 языках.

Ежемесячно
24.87
Just €0.83/day
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

Лучшая цена
12 месяцев
179.87
Just €0.49/daySave 40%
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

✓ Включен бесплатный план · ✓ Отмена в любое время · ✓ Все планы открывают полный продукт