Microsoft AZ-801: Hyper-V, виртуализация и хранилище — Руководство по подготовке
Часть Microsoft Windows Server Hybrid Administrator Associate AZ-801 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Microsoft, или пройдите тесты на время на ExamRoll.io.
Обзор
Hyper-V и программно-определяемое хранилище Windows Server образуют единую платформу для безопасных, изолированных и высокодоступных рабочих нагрузок. Для её освоения необходимо понимать, как защищённые структуры (guarded fabrics) защищают виртуальные машины арендаторов от администраторов структуры, как безопасность на основе виртуализации (Virtualization-Based Security, VBS) усиливает защиту ОС с помощью аппаратной изоляции, как сеть Hyper-V обеспечивает изоляцию, а также как репликация, контрольные точки и кластеризация ведут себя при нагрузке и сбоях. В этом разделе объясняется модель безопасности для экранированных ВМ (shielded VMs) и усиления защиты хостов, рассматриваются конструкции сетевой изоляции, освещаются вопросы отказоустойчивости с помощью Hyper-V Replica и механики контрольных точек, а также разбираются Storage Spaces Direct (S2D), общие тома кластера (Cluster Shared Volumes, CSV) и проектирование кворума в отказоустойчивой кластеризации (Failover Clustering).
Безопасная виртуализация и защита рабочих нагрузок
Экранированные ВМ (Shielded VMs) защищают активы арендатора от доступа со стороны структуры. Служба защиты хоста (Host Guardian Service, HGS) выступает в роли якоря доверия, предоставляя две службы: аттестацию (проверяет работоспособность хоста) и защиту ключей (выдаёт ключи для разблокировки виртуального TPM виртуальной машины). HGS развёртывается в выделенном, защищённом лесу или домене для минимизации риска компрометации. Существует два режима аттестации:
- Аттестация на основе доверия TPM: самый высокий уровень гарантии. Хосты Hyper-V требуют наличия TPM 2.0, Secure Boot, принудительного применения политики целостности кода и измеренной загрузки (measured boot). HGS проверяет журналы измеренной загрузки и идентификатор хоста перед тем, как выдать средство защиты ключа для vTPM виртуальной машины.
- Аттестация на основе доверия администратора (Active Directory): более низкий уровень гарантии. Хосты подтверждают доверие через членство в группе AD и опубликованные метаданные хоста. Данные измеренной загрузки не оцениваются, поэтому начальная настройка проще, но система менее устойчива к несанкционированному вмешательству.
Роли администратора структуры и администратора арендатора целенаправленно разделены. Администраторы структуры управляют хостами, кластерами, хранилищем и сетью, но не могут просматривать диски экранированных ВМ, подключать отладчики или использовать консоль/PowerShell Direct. Администраторы арендатора создают ВМ, владеют учётными данными ОС и создают данные экранирования (запечатанный пакет, содержащий файл ответов автоматической установки, сертификат RDP и ключи-хранители), чтобы контролировать, где может работать ВМ. Экранированные ВМ используют BitLocker внутри гостевой ОС, привязанный к vTPM, и только защищённые хосты, прошедшие аттестацию в HGS, получают секреты, необходимые для загрузки.
Безопасность на основе виртуализации (Virtualization-Based Security, VBS) поднимает границу безопасности над ядром, создавая режим Virtual Secure Mode (VSM). При использовании VBS гипервизор обеспечивает соблюдение уровней доверия виртуализации (Virtual Trust Levels, VTL), изолируя чувствительные компоненты в VTL1 вместе с защищённым ядром. Ключевые функции:
- Credential Guard: секреты LSASS хранятся в изолированном процессе (LSAISO) в VSM; обычная ОС (VTL0) не может напрямую читать эту память.
- Целостность кода, защищённая гипервизором (Hypervisor-Enforced Code Integrity, HVCI): выполняется только тот код ядра, который соответствует современным требованиям к подписи и целостности; атаки через DMA смягчаются с помощью IOMMU. Требования включают UEFI с Secure Boot, виртуализацию ЦП с SLAT (Intel EPT/AMD NPT) и IOMMU (Intel VT-d/AMD-Vi). Настраивается через групповую политику: включите «Turn On Virtualization Based Security», затем активируйте Credential Guard и HVCI; заблокируйте конфигурацию с помощью Secure Boot для предотвращения отката. Вместе с ВМ поколения 2, Secure Boot и vTPM, VBS/VSM обеспечивает надёжное усиление защиты как для хостов, так и для гостевых систем.
Сетевая изоляция, репликация и контрольные точки Hyper-V
Виртуальные коммутаторы Hyper-V обеспечивают изоляцию на уровнях L2/L3:
- Внешние коммутаторы привязываются к физическому сетевому адаптеру (или команде SET) для доступа к локальной сети. Используйте отдельные адаптеры для трафика управления и трафика клиентов, чтобы избежать их взаимного влияния.
- Внутренние коммутаторы соединяют ВМ только с хостом; внешний канал отсутствует.
- Частные коммутаторы соединяют ВМ только друг с другом; подключение к хосту или локальной сети отсутствует. VLAN сегментируют домены L2. Назначьте VLAN доступа для каждого сетевого адаптера ВМ для простой изоляции или включите транковый режим для передачи нескольких VLAN на гостевое устройство с поддержкой VLAN. Списки контроля доступа (ACL) для портов на сетевом адаптере ВМ добавляют фильтрацию без сохранения состояния по 5 параметрам (IP-адрес источника/назначения, протокол, порт) с указанием направлений (входящий/исходящий/оба) и действий (разрешить/запретить/измерить). ACL для портов применяются на уровне хоста и полезны для локальной изоляции и базового контроля исходящего трафика, но они не заменяют полноценный межсетевой экран.
Hyper-V Replica обеспечивает асинхронную репликацию для каждой ВМ без требования к общему хранилищу. Один сервер является основным (отправляет журналы изменений), а другой — репликой (получает дельты на основе AVHDX). Интервалы репликации составляют 30 секунд, 5 минут или 15 минут. Варианты аутентификации:
- Kerberos (HTTP 80): простой вариант для серверов, присоединенных к домену; трафик не шифруется. Используйте IPsec, если требуется шифрование при передаче.
- На основе сертификатов (HTTPS 443): шифрование с помощью TLS, работает в недоверенных сетях и рабочих группах. Соответствующим образом спланируйте открытие портов в межсетевом экране, настройте авторизацию на реплике и выберите хранилище для реплики. Типы отработки отказа:
- Тестовая отработка отказа: запускает изолированную тестовую ВМ на реплике, не влияя на защиту.
- Плановая отработка отказа: организованное переключение; основной сервер выключается, отправляются оставшиеся журналы, что обеспечивает RPO с нулевой потерей данных при стабильном подключении. Поддерживает обратную репликацию для восстановления защиты.
- Внеплановая отработка отказа: вызывается, когда основной сервер недоступен; RPO равен времени последнего полученного журнала. Расширенная репликация может пересылать изменения с реплики на третью площадку, повышая избыточность.
Контрольные точки фиксируют состояние на определенный момент времени для восстановления, разработки и тестирования. Стандартные контрольные точки сохраняют память ВМ и состояние устройств, позволяя выполнять мгновенные откаты, но потенциально нарушая согласованность приложений. Рабочие контрольные точки используют VSS внутри гостевой ОС (Windows) или сброс кэша файловой системы (Linux) для создания образа, согласованного на уровне приложений, без сохранения состояния памяти; они подходят для процессов резервного копирования и долгоживущих точек восстановления. Хранилище реализовано в виде разностных дисков AVHDX, связанных в цепочку с базовым VHDX. Применение или удаление контрольной точки приводит к онлайн-объединению цепочки разностных дисков с родительским диском; большие объединения создают нагрузку на подсистему ввода-вывода, поэтому поддерживайте достаточный запас производительности и избегайте длинных цепочек. Для контроллеров домена и распределенных приложений рабочие контрольные точки смягчают проблемы отката USN и связанные с ним вопросы; стандартные контрольные точки лучше всего использовать для краткосрочных задач разработки и тестирования.
Возможности хоста, вложенная виртуализация и безопасность поколений ВМ
ВМ 2-го поколения загружаются через UEFI, поддерживая Secure Boot и vTPM. Secure Boot проверяет загрузчики по базе доверенных (используйте шаблон Windows или соответствующий шаблон Linux). vTPM предоставляет гостевой ОС семантику TPM 2.0, что позволяет использовать BitLocker, подготовку Windows Hello для бизнеса и сценарии с экранированными ВМ. Если для более старых гостевых ОС требуется BIOS или устаревшие устройства, ВМ 1-го поколения по-прежнему доступны, но в них отсутствуют Secure Boot и vTPM.
Вложенная виртуализация позволяет запускать Hyper-V внутри ВМ. Требования включают совместимый процессор (Intel VT-x/EPT или AMD-V/NPT), Windows Server 2016 или новее на хосте и в гостевой ОС, а также ВМ, настроенную со следующими параметрами:
- Статическая память (отключите динамическую память).
- Предоставление расширений виртуализации (Set‑VMProcessor -ExposeVirtualizationExtensions $true).
- Подмена MAC-адресов для сценариев, где внутренние хосты обеспечивают NAT или мостовое соединение. Сферы применения включают запуск изолированных контейнеров Hyper-V, создание лабораторных кластеров, тестирование отработки отказа и конвейеры CI, которым требуются гипервизоры. Azure поддерживает вложенную виртуализацию на определенных сериях ВМ; убедитесь, что выбранный размер соответствует требованию наличия расширений виртуализации.
← Управление обновлениями и исправлениями Windows Server · Все домены · Аварийное восстановление и непрерывность бизнеса →
Отработать эти вопросы → · Тесты на время на ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Сдайте экзамен →