Microsoft AZ-801: Hyper-V、虛擬化與儲存 — 學習指南
屬於 Microsoft Windows Server Hybrid Administrator Associate AZ-801 — 學習指南. 使用經過驗證的解答練習: Microsoft 考試中心, 或參加限時模擬考試: ExamRoll.io.
總覽
Hyper-V 與 Windows Server 軟體定義儲存構成一個緊密整合的平台,用於安全、隔離且高可用性的工作負載。要精通此平台,需要了解受防護網狀架構 (guarded fabrics) 如何保護租用戶 VM 免於網狀架構管理員的存取、虛擬化型安全性 (Virtualization-Based Security, VBS) 如何透過硬體根源的隔離來強化作業系統、Hyper-V 網路如何強制執行隔離,以及複寫、檢查點和叢集在負載和故障下的行為。本節將解釋受防護 VM (shielded VMs) 的安全性模型和主機強化、深入探討網路隔離的建構、涵蓋透過 Hyper-V Replica 和檢查點機制實現的持久性,最後以 Storage Spaces Direct (S2D)、叢集共用磁碟區 (Cluster Shared Volumes, CSV) 以及容錯移轉叢集 (Failover Clustering) 中的仲裁設計作結。
安全虛擬化與工作負載保護
受防護 VM (Shielded VMs) 保護租用戶的資產,使其免於網狀架構的存取。主機守護者服務 (Host Guardian Service, HGS) 作為信任錨點,提供兩種服務:證明 (attestation) (驗證主機健康狀態) 和金鑰保護 (key protection) (釋放金鑰以解鎖 VM 的虛擬 TPM)。HGS 部署在一個專用且鎖定的樹系或網域中,以將洩露風險降至最低。存在兩種證明模式:
- TPM-trusted attestation (TPM 信任的證明):提供最強的保證。Hyper-V 主機需要 TPM 2.0、安全開機 (Secure Boot)、程式碼完整性原則強制執行以及測量開機 (measured boot)。HGS 在將金鑰保護裝置 (key protector) 釋放給 VM 的 vTPM 之前,會驗證測量開機日誌和主機身分。
- Admin-trusted (Active Directory) attestation (管理員信任的證明):提供較輕度的保證。主機透過 AD 群組成員資格和已發佈的主機中繼資料來證明其信任。此模式不評估測量開機的證據,因此更容易啟動,但防竄改能力較弱。
網狀架構和租用戶的角色被刻意分離。網狀架構管理員管理主機、叢集、儲存和網路,但被禁止檢查受防護 VM 的磁碟、附加偵錯工具,或使用主控台/PowerShell Direct。租用戶管理員則負責建置 VM、擁有作業系統認證,並建立防護資料 (shielding data) (一個包含 unattend 回應檔案、RDP 憑證和守護者金鑰的密封套件),以控制 VM 可在何處執行。受防護 VM 在客體作業系統內部使用 BitLocker,並錨定於 vTPM 中,只有經 HGS 證明的受防護主機才能接收開機所需的祕密。
虛擬化型安全性 (Virtualization-Based Security, VBS) 透過建立虛擬安全模式 (Virtual Secure Mode, VSM) 將安全性邊界提升至核心之上。透過 VBS,Hypervisor 會強制執行虛擬信任層級 (Virtual Trust Levels, VTLs),將敏感元件與一個安全的核心一起隔離在 VTL1 中。功能包括:
- Credential Guard:LSASS 的祕密存活於 VSM 中一個隔離的程序 (LSAISO) 內;正常的作業系統 (VTL0) 無法直接讀取其記憶體。
- Hypervisor 強制執行的程式碼完整性 (Hypervisor-Enforced Code Integrity, HVCI):只有符合現代簽署和完整性要求的核心程式碼才能執行;DMA 攻擊可透過 IOMMU 來緩解。 需求包括具備 Secure Boot 的 UEFI、支援 SLAT (Intel EPT/AMD NPT) 的 CPU 虛擬化,以及 IOMMU (Intel VT-d/AMD-Vi)。透過群組原則 (Group Policy) 進行設定:開啟「開啟虛擬化型安全性」(Turn On Virtualization Based Security),然後啟用 Credential Guard 和 HVCI;使用 Secure Boot 鎖定設定以防止回復。VBS/VSM 結合第 2 代 VM、Secure Boot 和 vTPM,為主機和客體作業系統提供了強大的強化保護。
Hyper-V 網路隔離、複寫與檢查點
Hyper-V 虛擬交換器可強制執行 Layer-2/L3 隔離:
- 外部交換器會繫結至實體網路卡 (NIC) (或 SET 小組) 以連線至 LAN。請為管理流量和租用戶流量使用不同的介面卡,以避免流量混雜。
- 內部交換器僅將 VM 連線至主機;沒有外部上行鏈路。
- 私人交換器僅將 VM 彼此連線;不存在與主機或 LAN 的連線能力。 VLAN 可用來分割 L2 網域。為每個 VM NIC 指派一個存取 VLAN 以進行簡單隔離,或啟用幹線模式 (trunk mode) 將多個 VLAN 傳送至具備 VLAN 感知能力的客體設備。VM 網路介面卡上的連接埠 ACL 可新增無狀態的 5-tuple 過濾 (來源/目的地 IP、協定、連接埠),並可設定方向 (輸入/輸出/雙向) 和動作 (允許/拒絕/計量)。連接埠 ACL 由主機強制執行,對於本機隔離和基本的輸出控制很有用,但它們不能取代完整的防火牆。
Hyper-V 複本提供非同步的個別 VM 複寫,且無需共用儲存體。一台伺服器是主要伺服器 (傳送變更記錄),另一台是複本伺服器 (接收基於 AVHDX 的差異)。複寫間隔為 30 秒、5 分鐘或 15 分鐘。驗證選項:
- Kerberos (HTTP 80):對於已加入網域的伺服器而言很簡單;流量未加密。若需要傳輸中加密,請使用 IPsec。
- 憑證式 (HTTPS 443):經 TLS 加密,可跨不受信任的網路和工作群組運作。 請據此規劃防火牆開放規則、在複本伺服器上設定授權,並選擇複本儲存體。容錯移轉類型:
- 測試容錯移轉:在複本伺服器上啟動一個隔離的測試 VM,而不會影響保護。
- 計劃性容錯移轉:協調的切換;主要伺服器會被關閉,剩餘的記錄會被傳送,在連線狀況良好時可達成零資料遺失的 RPO。支援反向複寫以重新建立保護。
- 非計劃性容錯移轉:當主要伺服器無法使用時觸發;RPO 等於最後收到的記錄。 延伸複寫可將變更從複本伺服器轉送到第三站點,以增加備援能力。
檢查點會擷取某個時間點的狀態,以供復原和開發/測試之用。標準檢查點會儲存 VM 記憶體和裝置狀態,可實現即時回復,但可能會破壞應用程式的一致性。生產檢查點使用客體內的 VSS (Windows) 或檔案系統排清 (Linux) 來建立一個不含記憶體狀態的應用程式一致映像;它們適用於備份工作流程和長期存在的還原點。儲存體是以鏈結至基礎 VHDX 的 AVHDX 差異磁碟來實作。線上套用或刪除檢查點會將差異鏈合併回其父系磁碟;大型合併會產生 I/O 壓力,因此請維持足夠的餘裕並避免深層的樹狀結構。對於網域控制站和分散式應用程式,生產檢查點可緩解 USN 回復及相關問題;標準檢查點最好僅限於短期的開發/測試工作。
主機功能、巢狀虛擬化與 VM 世代安全性
第 2 代 VM 透過 UEFI 開機,支援安全開機 (Secure Boot) 和 vTPM。安全開機會根據受信任的資料庫來驗證開機載入器 (請使用 Windows 或適當的 Linux 範本)。vTPM 將 TPM 2.0 語意帶入客體作業系統,從而啟用 BitLocker、Windows Hello 企業版佈建以及受防護的 VM 情境。當較舊的客體需要 BIOS 或舊版裝置時,仍可使用第 1 代 VM,但其缺乏安全開機和 vTPM 功能。
巢狀虛擬化可在 VM 內部啟用 Hyper-V。需求包括相容的 CPU (Intel VT-x/EPT 或 AMD-V/NPT)、主機和客體上執行 Windows Server 2016 或更新版本,以及設定了以下項目的 VM:
- 靜態記憶體 (停用動態記憶體)。
- 公開虛擬化擴充功能 (Set-VMProcessor -ExposeVirtualizationExtensions $true)。
- MAC 位址詐騙,適用於內部主機提供 NAT 或橋接網路的情境。 使用案例包括執行 Hyper-V 隔離容器、建置實驗室叢集、測試容錯移轉,以及需要虛擬化監管程式 (hypervisor) 的 CI 管線。Azure 在特定的 VM 系列上支援巢狀虛擬化;請確保所選的大小符合虛擬化擴充功能的需求。
← Windows Server 更新與修補程式管理 · 所有領域 · 災害復原與業務連續性 →
練習這些題目 → · 在 ExamRoll.io 上限時練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通過考試 →