0Pricing
Azure Fundamentals · درس

تخزين الأقراص وأمان التخزين

أرفق الأقراص المُدارة بالأجهزة الافتراضية، واختر نوع القرص المناسب (HDD أو SSD أو Ultra)، وأمّن حسابات التخزين باستخدام تواقيع الوصول المشترك ونقاط النهاية الخاصة.

تخزين الأقراص وأمان التخزين درس مجاني في Azure Fundamentals على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Azure Fundamentals، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Azure Fundamentals 4 دروس في المجموع.

ما هي الأقراص المُدارة من Azure؟

الأقراص المُدارة من Azure هي وحدات تخزين على مستوى الكتل متصلة بأجهزة Azure الافتراضية — وهي النظير السحابي لمحرك الأقراص الثابتة أو SSD الفعلي في الخادم. تتولى Azure إدارة القرص، بما في ذلك تحديد حساب التخزين والتكرار ودورة الحياة تلقائيًا. قبل ظهور الأقراص المُدارة، كان يتعين على العملاء إدارة حسابات التخزين وملفات VHD بأنفسهم، مما كان عرضة للأخطاء. أما اليوم، فالأقراص المُدارة هي الطريقة القياسية لتوفير تخزين دائم لنظام التشغيل والبيانات لأجهزة VM، إذ تبسّط الإدارة وتدعم عمليات النشر باستخدام مجموعات التوافر والمناطق بشكل أصلي.

أنواع الأقراص: HDD مقابل SSD

توفر Azure أربعة أنواع من الأقراص المُدارة: Standard HDD — الأقل تكلفة، بما يصل إلى 500 عملية إدخال/إخراج في الثانية لكل قرص؛ لأجهزة VM المخصصة للتطوير والاختبار وأحمال العمل غير الحرجة. Standard SSD — أداء أكثر اتساقًا من HDD، بما يصل إلى 6,000 عملية إدخال/إخراج في الثانية؛ لخوادم الويب قليلة الاستخدام ووكلاء إنشاء CI/CD. Premium SSD — أداء عالٍ، بما يصل إلى 20,000 عملية إدخال/إخراج في الثانية؛ لقواعد بيانات الإنتاج وتطبيقات المؤسسات وأي أحمال عمل حساسة لعمليات الإدخال/الإخراج. Ultra Disk — أعلى أداء، بما يصل إلى 160,000 عملية إدخال/إخراج في الثانية مع زمن انتقال أقل من ميلي ثانية؛ لأكثر أحمال العمل تطلبًا، مثل SAP HANA وSQL Server من الفئة الأعلى. تتطلب Ultra Disks أجهزة VM من عائلات وتكوينات محددة.

أدوار الأقراص: نظام التشغيل والبيانات والمؤقت

يحتوي جهاز Azure VM على ما يصل إلى ثلاثة أدوار للأقراص: قرص نظام التشغيل — يحتوي على نظام التشغيل (Windows أو Linux)، ويبلغ الحد الأقصى لحجمه 4 تيرابايت، ويجب أن يكون من نوع Premium أو Standard SSD لضمان أداء موثوق. أقراص البيانات — أقراص مُدارة إضافية لبيانات التطبيقات أو قواعد البيانات أو ملفات السجل؛ ويمكنكم إرفاق عدة أقراص بيانات، بما يصل إلى 32 قرصًا لأحجام أجهزة VM الأكبر. القرص المؤقت — وحدة SSD محلية على الخادم المضيف، تتميز بسرعة عالية جدًا (مئات الآلاف من عمليات الإدخال/الإخراج في الثانية)، لكنها غير دائمة؛ إذ تُفقد البيانات عند إلغاء تخصيص جهاز VM أو إعادة نشره. لا تخزنوا البيانات المهمة على القرص المؤقت.

# Create and attach a new Premium SSD data disk
az disk create \
  --resource-group myRG \
  --name myDataDisk \
  --size-gb 256 \
  --sku Premium_LRS

az vm disk attach \
  --resource-group myRG \
  --vm-name myVM \
  --name myDataDisk

لقطات الأقراص ونسخها الاحتياطية

تدعم الأقراص المُدارة من Azure لقطات الأقراص — وهي نسخ للقرص للقراءة فقط، ملتقطة في نقطة زمنية محددة. تُخزَّن اللقطات في Azure Storage وتُحتسب تكلفتها لكل جيجابايت من البيانات المستخدمة (وليس من الحجم الكامل للقرص المخصص). يمكنكم إنشاء قرص جديد من لقطة لاستعادة جهاز VM إلى حالة سابقة أو لاستنساخ قرص بغرض الاختبار. أما للنسخ الاحتياطي في بيئات الإنتاج، فتعمل Azure Backup على أتمتة جدولة اللقطات والاحتفاظ بها والنسخ الاحتياطي عبر المناطق، مع توفير نسخة احتياطية متسقة ومدركة للتطبيق بدلًا من لقطة قرص خام.

# Create a snapshot of a managed disk
az snapshot create \
  --resource-group myRG \
  --source myDataDisk \
  --name myDiskSnapshot

الأقراص المشتركة لأجهزة VM المجمعة

تتيح Azure Shared Disks إرفاق قرص مُدار واحد بعدة أجهزة VM في الوقت نفسه، مما يتيح سيناريوهات التطبيقات المجمعة مثل SQL Server Failover Cluster Instances أو SAP ASCS clusters. تتوفر الأقراص المشتركة ضمن مستويي Premium SSD وUltra Disk، مع إعداد maxShares محدد يقيّد عدد أجهزة VM التي يمكنها تركيب القرص في الوقت نفسه. ويتحمل التطبيق مسؤولية تنسيق الوصول باستخدام برامج التجميع (Windows Server Failover Clustering أو ما يعادله في Linux) لمنع تلف البيانات الناتج عن عمليات الكتابة المتزامنة.

التشفير أثناء السكون للأقراص

تشفّر الأقراص المُدارة من Azure جميع البيانات أثناء السكون افتراضيًا باستخدام Server-Side Encryption (SSE) مع مفاتيح AES-256-bit. وتدير Microsoft مفاتيح التشفير افتراضيًا (Platform-Managed Keys). أما المؤسسات التي تتطلب التحكم في مفاتيح التشفير، فيمكنها استخدام Customer-Managed Keys (CMK) المخزنة في Azure Key Vault بدلًا من ذلك. ويوجد خيار ثالث هو Azure Disk Encryption (ADE)، الذي يشفّر أقراص نظام التشغيل والبيانات باستخدام BitLocker (في Windows) أو DM-Crypt (في Linux)، بحيث يُشفّر القرص على مستوى نظام التشغيل بالإضافة إلى مستوى المنصة، مما يوفر دفاعًا متعدد الطبقات.

تواقيع الوصول المشترك (SAS)

إن Shared Access Signature (SAS) هو URI يمنح وصولًا مقيّدًا ومحدّدًا زمنيًا إلى موارد Azure Storage (النقاط الثنائية والملفات وقوائم الانتظار والجداول) من دون مشاركة مفاتيح الوصول الرئيسية للحساب. ويحدد رمز SAS ما يلي: المورد (أي نقطة ثنائية أو حاوية)، والأذونات (القراءة والكتابة والحذف والسرد)، ووقت البدء والانتهاء، واختياريًا قيود IP. توجد ثلاثة أنواع من SAS: Account SAS (لخدمات متعددة)، وService SAS (لخدمة واحدة)، وUser delegation SAS (مدعوم ببيانات اعتماد Entra ID، وهو الأكثر أمانًا).

# Generate a user delegation SAS for a blob container
az storage container generate-sas \
  --account-name mystorageacct \
  --name mycontainer \
  --permissions rl \
  --expiry 2024-12-31 \
  --auth-mode login

نقاط النهاية الخاصة للتخزين

تعيّن Private Endpoint عنوان IP خاصًا من VNet الخاص بكم لحساب Azure Storage، مما يجعله متاحًا داخل شبكتكم الافتراضية عبر العمود الفقري الخاص بـ Azure، من دون مرور أي حركة مرور عبر الإنترنت العام. بعد إنشاء نقطة نهاية خاصة لحساب تخزين، يمكنكم تعطيل نقطة النهاية العامة للحساب بالكامل، لضمان إمكانية الوصول إليه فقط من داخل VNet المتصل (وعبر VPN/ExpressRoute من المواقع المحلية). وتُعد نقاط النهاية الخاصة الطريقة الأكثر أمانًا للوصول إلى حسابات التخزين من أجهزة VM أو مجموعات Kubernetes أو الأنظمة المحلية.

قواعد جدار حماية حساب التخزين

قبل تطبيق نقاط النهاية الخاصة، تستخدم مؤسسات كثيرة Storage Account Firewall لتقييد الوصول إلى نطاقات IP أو الشبكات الفرعية للشبكات الافتراضية المحددة. ويُكوَّن جدار الحماية من لوحة 'Networking' في حساب التخزين ضمن مدخل Azure. ويمكنكم السماح بالوصول من: نطاقات IP العامة المحددة (مثل عنوان NAT الخاص بمكتبكم)، أو الشبكات الفرعية المحددة في VNet (باستخدام نقاط نهاية الخدمة)، أو خدمات Azure (مثل خدمات Microsoft الموثوقة، كـ Azure Backup وAzure Monitor). وتُعد قواعد جدار الحماية طبقة دفاع مهمة حتى عند استخدام RBAC للتحكم في الوصول إلى مستوى البيانات.

# Restrict storage account to a specific VNet subnet
az storage account network-rule add \
  --account-name mystorageacct \
  --resource-group myRG \
  --vnet-name myVNet \
  --subnet mySubnet

Defender للتخزين والحماية المتقدمة من التهديدات

تراقب Microsoft Defender for Storage (وهي جزء من Defender for Cloud) حسابات التخزين بحثًا عن أنماط وصول غير مألوفة قد تشير إلى تهديد أمني، مثل الوصول من مواقع غير معتادة، أو الوصول إلى عدد كبير من الملفات خلال فترة قصيرة (استخراج البيانات بواسطة برمجيات الفدية)، أو تحميل ملفات معروفة بأنها ضارة. وتُرسل تنبيهات Defender for Storage إلى فريق الأمان، ويمكنها تشغيل استجابات مؤتمتة عبر Logic Apps أو Function Apps. ويُعد تمكين Defender for Storage من أفضل الممارسات لحسابات التخزين الإنتاجية التي تحتوي على بيانات حساسة أو حيوية للأعمال.

ملخص أفضل ممارسات أمان التخزين

يمنحكم تطبيق أفضل ممارسات أمان التخزين التالية وضعًا أمنيًا قويًا: لا تشاركوا مفاتيح الحساب مطلقًا داخل التعليمات البرمجية، واستخدموا الهويات المُدارة أو رموز SAS. فعّلوا RBAC للوصول إلى مستوى البيانات بدلًا من المصادقة المستندة إلى المفاتيح حيثما أمكن. استخدموا نقاط النهاية الخاصة لإلغاء تعريض البيانات الحساسة للإنترنت العام. فعّلوا Storage Firewall لتقييد الوصول إلى الشبكات المعروفة. فعّلوا الحذف المبدئي والتحكم في الإصدارات للتعافي من عمليات الحذف غير المقصودة. فعّلوا Defender for Storage لاكتشاف الأنماط غير المألوفة. افرضوا استخدام HTTPS فقط لمنع الوصول غير المشفّر. وبمجملها، تعالج عناصر التحكم هذه أكثر مخاطر أمان التخزين شيوعًا.

تحقق سريع

اختبروا مدى فهمكم لمفاهيم Microsoft Azure Fundamentals (AZ-900) الواردة في هذا الدرس.

مراجعة الدرس

تعلمتم في هذا الدرس أن: الأقراص المُدارة تأتي في أربعة أنواع — Standard HDD وStandard SSD وPremium SSD وUltra Disk — وكل نوع منها مناسب لمتطلبات مختلفة من حيث الأداء والتكلفة، وأن تواقيع الوصول المشترك توفر وصولًا محدد المدة ومقيّدًا بالأذونات إلى موارد التخزين من دون مشاركة المفاتيح الرئيسية، وأن نقاط النهاية الخاصة وجدران حماية التخزين تقيّد الوصول إلى الشبكات الموثوقة، مما يلغي التعرض للإنترنت العام. سنبدأ بعد ذلك شبكات Azure، بدءًا من الشبكات الافتراضية والشبكات الفرعية.

الأسئلة الشائعة

هل درس «تخزين الأقراص وأمان التخزين» مجاني؟

نعم — نص درس «تخزين الأقراص وأمان التخزين» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Azure Fundamentals، انتقل إلى CoddyKit PRO. تتضمن دورة Azure Fundamentals 4 دروس في المجموع.

ماذا ستتعلم في «تخزين الأقراص وأمان التخزين»؟

أرفق الأقراص المُدارة بالأجهزة الافتراضية، واختر نوع القرص المناسب (HDD أو SSD أو Ultra)، وأمّن حسابات التخزين باستخدام تواقيع الوصول المشترك ونقاط النهاية الخاصة. تتمرن على Azure Fundamentals مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Azure Fundamentals؟

لا تُشترط خبرة سابقة. Azure Fundamentals على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.

كم من الوقت يستغرق درس «تخزين الأقراص وأمان التخزين»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Azure Fundamentals هذا؟

نعم. كل درس في Azure Fundamentals يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. حسابات Azure Storage
  2. Blob Storage: تخزين الكائنات في السحابة
  3. Azure Files وQueue Storage
  4. تخزين الأقراص وأمان التخزين
← العودة إلى Azure Fundamentals