Microsoft AZ-801: Hyper-V, Sanallaştırma ve Depolama — Çalışma kılavuzu
Şunun bir parçası: Microsoft Windows Server Hybrid Administrator Associate AZ-801 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Microsoft sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Genel Bakış
Hyper-V ve Windows Server yazılım tanımlı depolama, güvenli, yalıtılmış ve yüksek oranda erişilebilir iş yükleri için bütünleşik bir platform oluşturur. Bu konuda uzmanlaşmak; korumalı dokuların (guarded fabrics) kiracı VM’lerini doku yöneticilerinden nasıl koruduğunu, Sanallaştırma Tabanlı Güvenliğin (VBS) donanım köklü yalıtımla işletim sistemini nasıl güçlendirdiğini, Hyper-V ağının yalıtımı nasıl sağladığını ve replikasyon, denetim noktaları (checkpoints) ile kümelemenin yük ve arıza durumlarında nasıl davrandığını anlamayı gerektirir. Bu bölümde, korumalı VM’ler (shielded VMs) ve konak (host) güçlendirmesi için güvenlik modeli açıklanmakta, ağ yalıtım yapıları ayrıntılı olarak incelenmekte, Hyper-V Replica ve denetim noktası mekanikleri aracılığıyla dayanıklılık ele alınmakta ve son olarak Yük Devretme Kümelemesinde (Failover Clustering) Storage Spaces Direct (S2D), Küme Paylaşılan Birimleri (CSV) ve çoğunluk (quorum) tasarımı konularına değinilmektedir.
Güvenli sanallaştırma ve iş yükü koruması
Korumalı VM’ler (Shielded VMs), kiracı varlıklarını doku (fabric) erişiminden korur. Host Guardian Service (HGS), güvenilirliğin temel dayanağı (trust anchor) olarak çalışır ve iki hizmet sunar: kanıtlama (attestation - konak sağlığını doğrular) ve anahtar koruma (key protection - VM’nin sanal TPM’inin kilidini açacak anahtarları serbest bırakır). HGS, güvenlik ihlali riskini en aza indirmek için adanmış, kilitlenmiş bir orman (forest) veya etki alanında (domain) dağıtılır. İki kanıtlama modu mevcuttur:
- TPM güvenilir kanıtlama: en güçlü güvenceyi sağlar. Hyper-V konakları TPM 2.0, Güvenli Önyükleme (Secure Boot), kod bütünlüğü ilkesi zorlaması ve ölçümlü önyükleme (measured boot) gerektirir. HGS, anahtar koruyucuyu VM’nin vTPM’ine serbest bırakmadan önce ölçümlü önyükleme günlüklerini ve konak kimliğini doğrular.
- Yönetici güvenilir (Active Directory) kanıtlama: daha hafif bir güvence sağlar. Konaklar, AD grup üyeliği ve yayınlanmış konak meta verileri ile güvenilir olduklarını kanıtlarlar. Ölçümlü önyükleme kanıtı değerlendirilmediği için ilk kurulumu daha kolaydır ancak kurcalamaya karşı daha az dirençlidir.
Doku (fabric) ve kiracı rolleri kasıtlı olarak ayrılmıştır. Doku yöneticileri konakları, kümeleri, depolamayı ve ağı yönetir ancak korumalı VM disklerini incelemeleri, hata ayıklayıcıları (debuggers) bağlamaları veya konsol/PowerShell Direct kullanmaları engellenir. Kiracı yöneticileri VM’yi oluşturur, işletim sistemi kimlik bilgilerine sahiptir ve VM’nin nerede çalışabileceğini kontrol etmek için koruma verileri (bir katılımsız yanıt dosyası, RDP sertifikası ve koruyucu anahtarları içeren mühürlenmiş bir paket) oluşturur. Korumalı VM’ler, konuk işletim sistemi içinde bir vTPM’e dayalı olarak BitLocker kullanır ve yalnızca HGS tarafından kanıtlanmış korumalı konaklar (guarded hosts) önyükleme için gereken sırları alır.
Sanallaştırma Tabanlı Güvenlik (VBS), Sanal Güvenli Mod (VSM) oluşturarak güvenlik sınırını çekirdeğin (kernel) üzerine çıkarır. VBS ile hipervizör, Sanal Güven Seviyelerini (VTL’ler) zorunlu kılarak hassas bileşenleri güvenli bir çekirdekle birlikte VTL1’de yalıtır. Özellikleri şunlardır:
- Credential Guard: LSASS sırları, VSM içinde yalıtılmış bir süreçte (LSAISO) bulunur; normal işletim sistemi (VTL0) belleği doğrudan okuyamaz.
- Hipervizör Tarafından Zorlanan Kod Bütünlüğü (HVCI): yalnızca modern imzalama ve bütünlük gereksinimlerini karşılayan çekirdek kodu çalıştırılır; DMA saldırıları IOMMU ile azaltılır. Gereksinimler arasında Güvenli Önyükleme (Secure Boot) özellikli UEFI, SLAT (Intel EPT/AMD NPT) ile CPU sanallaştırma ve IOMMU (Intel VT-d/AMD-Vi) bulunur. Grup İlkesi (Group Policy) aracılığıyla yapılandırın: “Turn On Virtualization Based Security” seçeneğini açın, ardından Credential Guard ve HVCI’yi etkinleştirin; geri almayı önlemek için yapılandırmayı Güvenli Önyükleme (Secure Boot) ile kilitleyin. Generation 2 VM’ler, Güvenli Önyükleme (Secure Boot) ve vTPM ile birlikte VBS/VSM, hem konaklar hem de konuklar için güçlü bir sıkılaştırma sağlar.
Hyper-V ağ yalıtımı, replikasyonu ve denetim noktaları
Hyper-V sanal anahtarları Katman-2/L3 yalıtımını zorunlu kılar:
- Harici anahtarlar, LAN’a ulaşmak için fiziksel bir NIC’e (veya SET takımına) bağlanır. Yönetim ve kiracı trafiği arasında sızmayı önlemek için ayrı adaptörler kullanın.
- Dahili anahtarlar, VM’leri yalnızca ana bilgisayara bağlar; harici bir uplink yoktur.
- Özel anahtarlar, VM’leri yalnızca birbirine bağlar; ne ana bilgisayar ne de LAN bağlantısı mevcuttur. VLAN’lar L2 alanlarını segmentlere ayırır. Basit yalıtım için her VM NIC’ine bir erişim VLAN’ı atayın veya VLAN duyarlı bir konuk cihazına birden çok VLAN taşımak için trunk modunu etkinleştirin. Bir VM ağ adaptöründeki Bağlantı Noktası ACL’leri, yönler (gelen/giden/her ikisi) ve eylemler (izin ver/reddet/ölç) ile durum bilgisi olmayan 5’li demet filtrelemesi (kaynak/hedef IP, protokol, bağlantı noktası) ekler. Bağlantı Noktası ACL’leri ana bilgisayar tarafından zorunlu kılınır ve yerel yalıtım ile temel düzeyde dışa aktarım kontrolü için kullanışlıdır, ancak tam teşekküllü bir güvenlik duvarının yerini tutmazlar.
Hyper-V Replica, paylaşılan depolama gereksinimi olmadan VM başına zaman uyumsuz replikasyon sağlar. Bir sunucu birincil (değişiklik günlüklerini gönderen) ve diğeri ise replikadır (AVHDX tabanlı deltaları alan). Replikasyon aralıkları 30 saniye, 5 dakika veya 15 dakikadır. Kimlik doğrulama seçenekleri:
- Kerberos (HTTP 80): etki alanına katılmış sunucular için basittir; trafik şifrelenmez. Aktarım sırasında şifreleme gerekiyorsa IPsec kullanın.
- Sertifika tabanlı (HTTPS 443): TLS ile şifrelenir, güvenilmeyen ağlar ve çalışma grupları arasında çalışır. Güvenlik duvarı açıklıklarını buna göre planlayın, replika üzerinde yetkilendirmeyi yapılandırın ve replika depolama alanını seçin. Yük Devretme türleri:
- Test Yük Devretme: korumayı etkilemeden replika üzerinde yalıtılmış bir test VM’i başlatır.
- Planlı Yük Devretme: orkestre edilmiş bir geçiştir; birincil sunucu kapatılır, kalan günlükler gönderilir ve sağlıklı bağlantı mevcut olduğunda sıfır veri kaybı RPO’su elde edilir. Korumayı yeniden kurmak için ters replikasyonu destekler.
- Plansız Yük Devretme: birincil sunucu kullanılamadığında başlatılır; RPO, alınan son günlüğe eşittir. Genişletilmiş replikasyon, yedekliliği artırarak değişiklikleri replikadan üçüncül bir siteye iletebilir.
Denetim noktaları, kurtarma ve geliştirme/test için belirli bir anın durumunu yakalar. Standart denetim noktaları, VM belleğini ve aygıt durumunu kaydederek anında geri almalara olanak tanır ancak potansiyel olarak uygulama tutarlılığını bozabilir. Üretim denetim noktaları, bellek durumu olmadan uygulama tutarlı bir imaj oluşturmak için konuk içi VSS (Windows) veya dosya sistemi boşaltma (Linux) kullanır; yedekleme iş akışları ve uzun ömürlü geri yükleme noktaları için uygundurlar. Depolama, temel VHDX’e zincirlenmiş AVHDX fark diskleri olarak uygulanır. Bir denetim noktasını uygulamak veya silmek, fark zincirini çevrimiçi olarak üst diskine geri birleştirir; büyük birleştirmeler G/Ç baskısı oluşturur, bu nedenle yeterli pay bırakın ve derin ağaçlardan kaçının. Etki alanı denetleyicileri ve dağıtık uygulamalar için, üretim denetim noktaları USN geri alma ve ilgili sorunları azaltır; standart denetim noktaları en iyi şekilde kısa ömürlü geliştirme/test çalışmalarıyla sınırlandırılmalıdır.
Ana bilgisayar yetenekleri, iç içe sanallaştırma ve VM nesil güvenliği
- Nesil VM’ler, Secure Boot ve vTPM’i destekleyerek UEFI aracılığıyla önyükleme yapar. Secure Boot, önyükleyicileri güvenilir bir veritabanına göre doğrular (Windows veya uygun Linux şablonunu kullanın). vTPM, konuk işletim sistemine TPM 2.0 semantiğini getirerek BitLocker, Windows Hello for Business provizyonu ve korumalı VM senaryolarını etkinleştirir. Daha eski konukların BIOS veya eski aygıtlar gerektirdiği durumlarda, 1. Nesil VM’ler kullanılabilir olmaya devam eder ancak Secure Boot ve vTPM’den yoksundur.
İç içe sanallaştırma, bir VM içinde Hyper-V çalıştırılmasını sağlar. Gereksinimler arasında uyumlu bir CPU (Intel VT-x/EPT veya AMD-V/NPT), ana bilgisayar ve konuk üzerinde Windows Server 2016 veya üstü ve aşağıdaki gibi yapılandırılmış bir VM bulunur:
- Statik bellek (Dinamik Bellek’i devre dışı bırakın).
- Görünür kılınmış sanallaştırma uzantıları (Set-VMProcessor -ExposeVirtualizationExtensions $true).
- İçerideki ana bilgisayarların NAT veya köprülü ağ iletişimi sağladığı senaryolar için MAC adresi sahtekarlığı. Kullanım senaryoları arasında Hyper-V yalıtılmış kapsayıcıları çalıştırma, laboratuvar kümeleri oluşturma, yük devretmeyi test etme ve hipervizörlere ihtiyaç duyan CI işlem hatları bulunur. Azure, belirli VM serilerinde iç içe sanallaştırmayı destekler; boyut seçiminin sanallaştırma uzantıları ihtiyacıyla uyumlu olduğundan emin olun.
Yazılım tanımlı depolama, CSV davranışı ve quorum
Storage Spaces Direct, SMB3, RDMA ve kümeleme yığınını kullanarak yerel olarak takılı sürücüleri küme genelinde bir havuzda birleştirir. Küme gereksinimleri arasında Windows Server Datacenter sürümü, homojen NIC’lere sahip etki alanına katılmış düğümler, yüksek bant genişliğine ve düşük gecikme süresine sahip ağ (10/25/40 GbE; iWARP veya RoCEv2 üzerinden RDMA önerilir) ve doğrulanmış donanım bulunur. Hata etki alanları düğümleri, şasileri ve kabinetleri temsil edebilir; bunların yapılandırılması yerleşim ve onarım davranışını iyileştirir ve ilişkili arızaları azaltır. Dayanıklılık türleri şunları içerir:
- İki yönlü yansıma (min. 2 hata etki alanı): performans odaklıdır, bir arızayı tolere eder.
- Üç yönlü yansıma (min. 3 hata etki alanı): daha yüksek dayanıklılık, iki arızayı tolere eder.
- Çift parite ve yansıma ile hızlandırılmış parite: yazma gecikmesinde ödünler vererek kapasite verimliliği sağlar; arşivsel veya geri yazma önbelleği ile karma iş yükleri için uygundur. Önbellekleme katmanları, daha hızlı medyayı (NVMe/SSD) kapasite sürücülerine (SSD/HDD) okuma/yazma önbelleği olarak bağlar. Geri yazma önbelleği, rastgele yazmaları emer ve birleştirir; ayarlama birim bazındadır. Hızlandırılmış ayırma, blok klonlama ve bütünlük akışları için ReFS kullanın; S2D’nin performans ve onarım semantiği ile iyi bir ikili oluşturur. İki düğümlü S2D’nin tek bir düğüm arızasını tolere edebilmesi için bir tanık (disk, dosya paylaşımı veya bulut) zorunludur.
Küme Paylaşılan Birimleri (CSV), tüm düğümlere tutarlı bir ad alanı (C:\ClusterStorage...) sunarak NTFS/ReFS birimlerine CSVFS aracılığıyla eş zamanlı erişim sağlar. Normal işlemler, meta veri koordinasyonunun SMB üzerinden gerçekleştiği ancak okuma/yazma işlemlerinin doğrudan depolama yollarına ulaştığı doğrudan G/Ç kullanır. Yönlendirilmiş G/Ç, belirli koşullar altında devreye girer—bakım, depolama yolu arızası, anlık görüntü/yedekleme işlemleri veya bir birim duraklatıldığında. İki yönlendirilmiş mod mevcuttur:
- Dosya sistemi yönlendirmeli G/Ç: trafik, SMB üzerinden koordinatöre gider.
- Blok yönlendirmeli G/Ç: gerektiğinde blok ağırlıklı iş yükleri için daha verimlidir. CSV önbelleği, VHDX üst diskleri ve fark zincirleri gibi okuma ağırlıklı iş yüklerine fayda sağlayan bir ana bilgisayar belleği okuma önbelleğidir. Önbelleği küme düzeyinde etkinleştirerek ve mevcut RAM’e uygun bir blok önbellek boyutu ayarlayarak, ana bilgisayar ve iş yükleri için pay bırakarak yapılandırın. Önbellek isabet oranlarını izleyin ve sistem belleğini tüketmekten kaçınmak için ihtiyatlı bir şekilde ayarlayın.
Yük Devretme Kümesi quorum’u, kümenin canlılığını belirler. Modlar şunları içerir:
- Düğüm Çoğunluğu: tek sayıda düğüm; floor((N-1)/2) arızayı tolere eder.
- Düğüm ve Disk Çoğunluğu: oylamaya katılan bir disk tanığı ekler; paylaşımlı depolama mevcut olduğunda iyidir.
- Düğüm ve Dosya Paylaşımı Çoğunluğu: kümenin hata etki alanı dışında barındırılan bir dosya paylaşımı tanığı kullanır.
- Bulut Tanığı: çok sahalı ve uç dağıtımlar için ideal olan hafif, yüksek erişilebilirliğe sahip bir tanık için bir Azure Storage hesabından yararlanır. Modern kümeler dinamik quorum ve dinamik tanık kullanır: oylar, arızalara karşı toleransı en üst düzeye çıkarmak için gerçek zamanlı olarak ayarlanır ve tanık, beraberlik durumlarından kaçınmak için otomatik olarak bir oy kazanır veya kaybeder. Gerektiğinde güvenilir olmayan düğümleri oylamadan çıkarmak için düğüm ağırlıkları uygulayın. İki düğümlü kümeler için, tek bir düğüm arızasının tolere edilmesine izin vermek amacıyla her zaman bir tanık (dosya paylaşımı veya bulut) yapılandırın.
Pratik Problem Senaryosu
Siemens’te, OT/IT ekibinin, üretim telemetrisi çalıştıran üç Windows Server VM’sini barındıran küçük bir uç sahayı modernize etmesi gerekiyor. OT ve kurumsal ağlar arasındaki trafiği izole etmeli, ana bilgisayarlardaki kimlik bilgilerini korumalı ve paylaşımlı depolama olmadan saha düzeyinde dayanıklılık sağlamalıdırlar.
- Storage Spaces Direct ile iki düğümlü bir Hyper-V yük devretme kümesi oluşturun
- Neden: S2D, bir SAN ihtiyacını ortadan kaldırır, dayanıklılık için düğümler arasında yansılama sağlar ve otomatik yük devretme için Yük Devretme Kümelemesi ile entegre olur. İki düğümlü kümenin bir düğüm arızasını tolere edebilmesi için bir dosya paylaşımı veya bulut tanığı eklenir.
- Her iki ana bilgisayarda Credential Guard ve HVCI ile VBS’yi etkinleştirin
- Neden: VBS/VSM, LSASS kimlik bilgilerini izole eder ve çekirdek kodu bütünlüğünü zorunlu kılar, bu da karma OT cihazlarının bulunduğu bir ortamda kötü amaçlı yazılımların yanal hareketinden kaynaklanan riski azaltır.
- Secure Boot ve vTPM ile 2. Nesil VM’ler kullanın
- Neden: UEFI Güvenli Önyükleme, önyükleme kiti müdahalelerine karşı direnç gösterir; vTPM, duran veriler için konuk içinde BitLocker’ı etkinleştirir. Bu, Siemens’in hassas telemetri yapılandırmalarını uzaktaki konumlarda hırsızlığa karşı koruma gereksinimiyle uyumludur.
- Her fiziksel uplink için harici bir Hyper-V anahtarı oluşturun ve VLAN’lar ve Port ACL’leri ile segmentlere ayırın
- Neden: VLAN’lar, OT ve kurumsal trafiği aynı fiziksel yapı üzerinde ayırırken, Port ACL’leri, uca tam sanal cihazlar dağıtmadan katmanlar arasındaki doğu-batı trafiğini önlemek için ince taneli, ana bilgisayar tarafından zorlanan filtreler sağlar.
- Hyper-V Replica’yı uç sahadan merkezi bir veri merkezi replika sunucusuna HTTPS üzerinden yapılandırın
- Neden: Sertifika tabanlı kimlik doğrulama, güvenilmeyen WAN bağlantıları üzerinden replikasyonu uçtan uca şifreler. Planlı yük devretme bakım pencerelerini destekler; plansız yük devretme, uç saha çevrimdışı olduğunda olağanüstü durum kurtarma sunar. Ters replikasyon, geri dönüş sonrası yeniden koruma sağlar.
- Yalnızca üretim denetim noktalarını standartlaştırın
- Neden: Üretim denetim noktaları, bellek durumu olmadan uygulama tutarlı geri yükleme noktaları sağlar; bu, telemetri yığını için uygundur ve zamanla, geçici belleği yakalayan standart denetim noktalarından daha güvenlidir.
- CSV önbelleğini ihtiyatlı boyutlandırma ile etkinleştirin
- Neden: Çoğunlukla okuma yapılan telemetri panoları, önbelleğe alınmış üst bloklardan faydalanır, bu da kısıtlı kaynaklara sahip uç düğümlerde aşırı RAM tüketmeden yanıt verme süresini iyileştirir.
Bu tasarım, yüksek erişilebilirlik için S2D, güçlendirilmiş güven için VBS/vTPM/Secure Boot, deterministik izolasyon için VLAN’lar ve Port ACL’leri ve saha dayanıklılığı için Hyper-V Replica kullanarak kaynakları sınırlı bir uç ayak izinde güvenlik, performans ve işletilebilirliği dengeler.
← Windows Server Güncelleştirme ve Yama Yönetimi · Tüm alanlar · Olağanüstü Durum Kurtarma ve İş Sürekliliği →
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →