Microsoft AZ-801: Hyper-V, Sanallaştırma ve Depolama — Çalışma kılavuzu

Şunun bir parçası: Microsoft Windows Server Hybrid Administrator Associate AZ-801 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Microsoft sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.

Genel Bakış

Hyper-V ve Windows Server yazılım tanımlı depolama, güvenli, yalıtılmış ve yüksek oranda erişilebilir iş yükleri için bütünleşik bir platform oluşturur. Bu konuda uzmanlaşmak; korumalı dokuların (guarded fabrics) kiracı VM’lerini doku yöneticilerinden nasıl koruduğunu, Sanallaştırma Tabanlı Güvenliğin (VBS) donanım köklü yalıtımla işletim sistemini nasıl güçlendirdiğini, Hyper-V ağının yalıtımı nasıl sağladığını ve replikasyon, denetim noktaları (checkpoints) ile kümelemenin yük ve arıza durumlarında nasıl davrandığını anlamayı gerektirir. Bu bölümde, korumalı VM’ler (shielded VMs) ve konak (host) güçlendirmesi için güvenlik modeli açıklanmakta, ağ yalıtım yapıları ayrıntılı olarak incelenmekte, Hyper-V Replica ve denetim noktası mekanikleri aracılığıyla dayanıklılık ele alınmakta ve son olarak Yük Devretme Kümelemesinde (Failover Clustering) Storage Spaces Direct (S2D), Küme Paylaşılan Birimleri (CSV) ve çoğunluk (quorum) tasarımı konularına değinilmektedir.

Güvenli sanallaştırma ve iş yükü koruması

Korumalı VM’ler (Shielded VMs), kiracı varlıklarını doku (fabric) erişiminden korur. Host Guardian Service (HGS), güvenilirliğin temel dayanağı (trust anchor) olarak çalışır ve iki hizmet sunar: kanıtlama (attestation - konak sağlığını doğrular) ve anahtar koruma (key protection - VM’nin sanal TPM’inin kilidini açacak anahtarları serbest bırakır). HGS, güvenlik ihlali riskini en aza indirmek için adanmış, kilitlenmiş bir orman (forest) veya etki alanında (domain) dağıtılır. İki kanıtlama modu mevcuttur:

Doku (fabric) ve kiracı rolleri kasıtlı olarak ayrılmıştır. Doku yöneticileri konakları, kümeleri, depolamayı ve ağı yönetir ancak korumalı VM disklerini incelemeleri, hata ayıklayıcıları (debuggers) bağlamaları veya konsol/PowerShell Direct kullanmaları engellenir. Kiracı yöneticileri VM’yi oluşturur, işletim sistemi kimlik bilgilerine sahiptir ve VM’nin nerede çalışabileceğini kontrol etmek için koruma verileri (bir katılımsız yanıt dosyası, RDP sertifikası ve koruyucu anahtarları içeren mühürlenmiş bir paket) oluşturur. Korumalı VM’ler, konuk işletim sistemi içinde bir vTPM’e dayalı olarak BitLocker kullanır ve yalnızca HGS tarafından kanıtlanmış korumalı konaklar (guarded hosts) önyükleme için gereken sırları alır.

Sanallaştırma Tabanlı Güvenlik (VBS), Sanal Güvenli Mod (VSM) oluşturarak güvenlik sınırını çekirdeğin (kernel) üzerine çıkarır. VBS ile hipervizör, Sanal Güven Seviyelerini (VTL’ler) zorunlu kılarak hassas bileşenleri güvenli bir çekirdekle birlikte VTL1’de yalıtır. Özellikleri şunlardır:

Hyper-V ağ yalıtımı, replikasyonu ve denetim noktaları

Hyper-V sanal anahtarları Katman-2/L3 yalıtımını zorunlu kılar:

Hyper-V Replica, paylaşılan depolama gereksinimi olmadan VM başına zaman uyumsuz replikasyon sağlar. Bir sunucu birincil (değişiklik günlüklerini gönderen) ve diğeri ise replikadır (AVHDX tabanlı deltaları alan). Replikasyon aralıkları 30 saniye, 5 dakika veya 15 dakikadır. Kimlik doğrulama seçenekleri:

Denetim noktaları, kurtarma ve geliştirme/test için belirli bir anın durumunu yakalar. Standart denetim noktaları, VM belleğini ve aygıt durumunu kaydederek anında geri almalara olanak tanır ancak potansiyel olarak uygulama tutarlılığını bozabilir. Üretim denetim noktaları, bellek durumu olmadan uygulama tutarlı bir imaj oluşturmak için konuk içi VSS (Windows) veya dosya sistemi boşaltma (Linux) kullanır; yedekleme iş akışları ve uzun ömürlü geri yükleme noktaları için uygundurlar. Depolama, temel VHDX’e zincirlenmiş AVHDX fark diskleri olarak uygulanır. Bir denetim noktasını uygulamak veya silmek, fark zincirini çevrimiçi olarak üst diskine geri birleştirir; büyük birleştirmeler G/Ç baskısı oluşturur, bu nedenle yeterli pay bırakın ve derin ağaçlardan kaçının. Etki alanı denetleyicileri ve dağıtık uygulamalar için, üretim denetim noktaları USN geri alma ve ilgili sorunları azaltır; standart denetim noktaları en iyi şekilde kısa ömürlü geliştirme/test çalışmalarıyla sınırlandırılmalıdır.

Ana bilgisayar yetenekleri, iç içe sanallaştırma ve VM nesil güvenliği

  1. Nesil VM’ler, Secure Boot ve vTPM’i destekleyerek UEFI aracılığıyla önyükleme yapar. Secure Boot, önyükleyicileri güvenilir bir veritabanına göre doğrular (Windows veya uygun Linux şablonunu kullanın). vTPM, konuk işletim sistemine TPM 2.0 semantiğini getirerek BitLocker, Windows Hello for Business provizyonu ve korumalı VM senaryolarını etkinleştirir. Daha eski konukların BIOS veya eski aygıtlar gerektirdiği durumlarda, 1. Nesil VM’ler kullanılabilir olmaya devam eder ancak Secure Boot ve vTPM’den yoksundur.

İç içe sanallaştırma, bir VM içinde Hyper-V çalıştırılmasını sağlar. Gereksinimler arasında uyumlu bir CPU (Intel VT-x/EPT veya AMD-V/NPT), ana bilgisayar ve konuk üzerinde Windows Server 2016 veya üstü ve aşağıdaki gibi yapılandırılmış bir VM bulunur:

Yazılım tanımlı depolama, CSV davranışı ve quorum

Storage Spaces Direct, SMB3, RDMA ve kümeleme yığınını kullanarak yerel olarak takılı sürücüleri küme genelinde bir havuzda birleştirir. Küme gereksinimleri arasında Windows Server Datacenter sürümü, homojen NIC’lere sahip etki alanına katılmış düğümler, yüksek bant genişliğine ve düşük gecikme süresine sahip ağ (10/25/40 GbE; iWARP veya RoCEv2 üzerinden RDMA önerilir) ve doğrulanmış donanım bulunur. Hata etki alanları düğümleri, şasileri ve kabinetleri temsil edebilir; bunların yapılandırılması yerleşim ve onarım davranışını iyileştirir ve ilişkili arızaları azaltır. Dayanıklılık türleri şunları içerir:

Küme Paylaşılan Birimleri (CSV), tüm düğümlere tutarlı bir ad alanı (C:\ClusterStorage...) sunarak NTFS/ReFS birimlerine CSVFS aracılığıyla eş zamanlı erişim sağlar. Normal işlemler, meta veri koordinasyonunun SMB üzerinden gerçekleştiği ancak okuma/yazma işlemlerinin doğrudan depolama yollarına ulaştığı doğrudan G/Ç kullanır. Yönlendirilmiş G/Ç, belirli koşullar altında devreye girer—bakım, depolama yolu arızası, anlık görüntü/yedekleme işlemleri veya bir birim duraklatıldığında. İki yönlendirilmiş mod mevcuttur:

Yük Devretme Kümesi quorum’u, kümenin canlılığını belirler. Modlar şunları içerir:

Pratik Problem Senaryosu

Siemens’te, OT/IT ekibinin, üretim telemetrisi çalıştıran üç Windows Server VM’sini barındıran küçük bir uç sahayı modernize etmesi gerekiyor. OT ve kurumsal ağlar arasındaki trafiği izole etmeli, ana bilgisayarlardaki kimlik bilgilerini korumalı ve paylaşımlı depolama olmadan saha düzeyinde dayanıklılık sağlamalıdırlar.

  1. Storage Spaces Direct ile iki düğümlü bir Hyper-V yük devretme kümesi oluşturun
  1. Her iki ana bilgisayarda Credential Guard ve HVCI ile VBS’yi etkinleştirin
  1. Secure Boot ve vTPM ile 2. Nesil VM’ler kullanın
  1. Her fiziksel uplink için harici bir Hyper-V anahtarı oluşturun ve VLAN’lar ve Port ACL’leri ile segmentlere ayırın
  1. Hyper-V Replica’yı uç sahadan merkezi bir veri merkezi replika sunucusuna HTTPS üzerinden yapılandırın
  1. Yalnızca üretim denetim noktalarını standartlaştırın
  1. CSV önbelleğini ihtiyatlı boyutlandırma ile etkinleştirin

Bu tasarım, yüksek erişilebilirlik için S2D, güçlendirilmiş güven için VBS/vTPM/Secure Boot, deterministik izolasyon için VLAN’lar ve Port ACL’leri ve saha dayanıklılığı için Hyper-V Replica kullanarak kaynakları sınırlı bir uç ayak izinde güvenlik, performans ve işletilebilirliği dengeler.


Windows Server Güncelleştirme ve Yama Yönetimi · Tüm alanlar · Olağanüstü Durum Kurtarma ve İş Sürekliliği

Bu soruları çözün → · ExamRoll.io’da süreli pratik →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Sınavınızı geçin →

Microsoft'a göz atın →

Related guides

Hepsi bir arada erişim

Tek abonelik. Her sınav.

Her plan, sınırsız cevap aramayı, pratik testlerini, AI açıklamalarını ve tam kaynak kütüphanesini — 20'den fazla dilde — açar.

Aylık
24.87
Just €0.83/day
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

En iyi değer
12 ay
179.87
Just €0.49/daySave 40%
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

✓ Ücretsiz plan dahil · ✓ İstediğiniz zaman iptal edin · ✓ Tüm planlar tam ürünü açar