Disklager og lagersikkerhed
Tilknyt managed disks til VM'er, vælg den rigtige disktype (HDD, SSD, Ultra), og beskyt storage-konti med shared access signatures og private endpoints.
Disklager og lagersikkerhed er en gratis Cloud & IT Cert Prep-lektion på CoddyKit. Dette er lektion 4 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Cloud & IT Cert Prep, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.
Hvad er Azure Managed Disks?
Azure Managed Disks er blokbaserede lagerenheder, der er tilknyttet Azure-VM'er – cloudens pendant til en fysisk harddisk eller SSD i en server. Azure administrerer disken: Tjenesten håndterer automatisk placering på lagerkonti, redundans og livscyklus. Før Managed Disks skulle kunderne selv administrere lagerkonti og VHD-filer, hvilket ofte førte til fejl. I dag er Managed Disks den standardiserede måde at levere persistent operativsystem- og datalager til VM'er på, hvilket forenkler administrationen og understøtter implementeringer med tilgængelighedssæt og zoner direkte.
Disktyper: HDD vs. SSD
Azure tilbyder fire typer administrerede diske: Standard HDD – laveste pris, op til 500 IOPS pr. disk; til VM'er til udvikling og test samt ikke-kritiske arbejdsbelastninger. Standard SSD – mere ensartet ydeevne end HDD, op til 6.000 IOPS; til webservere med lav belastning og CI/CD-buildagenter. Premium SSD – høj ydeevne, op til 20.000 IOPS; til produktionsdatabaser, virksomhedsprogrammer og alle arbejdsbelastninger, der er følsomme over for I/O. Ultra Disk – den højeste ydeevne, op til 160.000 IOPS med latenstid under et millisekund; til de mest krævende arbejdsbelastninger som SAP HANA og SQL Server i den højeste klasse. Ultra Disks kræver VM'er med bestemte serier og konfigurationer.
Diskroller: OS, data og midlertidig
En Azure-VM har op til tre diskroller: OS-disk – indeholder operativsystemet (Windows eller Linux), har en maksimal størrelse på 4 TB og skal være en Premium SSD eller Standard SSD for at sikre pålidelig ydeevne. Datadiske – ekstra administrerede diske til programdata, databaser eller logfiler; du kan tilknytte flere datadiske (op til 32 for større VM-størrelser). Midlertidig disk – en lokal SSD på værtsserveren, som er meget hurtig (hundredtusindvis af IOPS), men ikke persistent; data går tabt, når VM'en deallokeres eller implementeres igen. Gem aldrig vigtige data på den midlertidige disk.
# Create and attach a new Premium SSD data disk
az disk create \
--resource-group myRG \
--name myDataDisk \
--size-gb 256 \
--sku Premium_LRS
az vm disk attach \
--resource-group myRG \
--vm-name myVM \
--name myDataDiskDiskøjebliksbilleder og sikkerhedskopier
Azure Managed Disks understøtter diskøjebliksbilleder – skrivebeskyttede kopier af en disk på et bestemt tidspunkt. Øjebliksbilleder gemmes i Azure Storage og faktureres pr. GB brugte data (ikke efter den fuldt allokerede diskstørrelse). Du kan oprette en ny disk fra et øjebliksbillede for at gendanne en VM til en tidligere tilstand eller klone en disk til test. Til sikkerhedskopiering i produktion automatiserer Azure Backup planlægning af øjebliksbilleder, opbevaring og sikkerhedskopiering på tværs af regioner med en konsistent, programbevidst sikkerhedskopi i stedet for et råt diskøjebliksbillede.
# Create a snapshot of a managed disk
az snapshot create \
--resource-group myRG \
--source myDataDisk \
--name myDiskSnapshotDelte diske til klyngede VM'er
Azure Shared Disks gør det muligt at tilknytte en enkelt administreret disk til flere VM'er samtidigt – så klyngede programsituationer som SQL Server Failover Cluster Instances eller SAP ASCS clusters kan bruges. Delte diske er tilgængelige på niveauerne Premium SSD og Ultra Disk med en specifik indstilling for maxShares, som begrænser, hvor mange VM'er der kan montere disken samtidigt. Programmet er ansvarligt for at koordinere adgangen ved hjælp af klyngesoftware (Windows Server Failover Clustering eller et tilsvarende Linux-system) for at forhindre datakorruption som følge af samtidige skrivninger.
Kryptering af diske i hvile
Azure Managed Disks krypterer som standard alle data i hvile ved hjælp af Server-Side Encryption (SSE) med AES-256-bit-nøgler. Som standard administrerer Microsoft krypteringsnøglerne (Platform-Managed Keys). Organisationer, der kræver kontrol over krypteringsnøglerne, kan i stedet bruge Customer-Managed Keys (CMK), der er gemt i Azure Key Vault. En tredje mulighed – Azure Disk Encryption (ADE) – krypterer OS- og datadiske ved hjælp af BitLocker (Windows) eller DM-Crypt (Linux), så disken krypteres på OS-niveau ud over platformniveauet, hvilket giver forsvar i dybden.
Delte adgangssignaturer (SAS)
En Shared Access Signature (SAS) er en URI, der giver begrænset adgang til Azure Storage-ressourcer (blob, filer, køer og tabeller) i et bestemt tidsrum uden at dele kontoens hovedadgangsnøgler. Et SAS-token angiver: Ressource (hvilken blob eller container), Tilladelser (læse, skrive, slette og vise), Start- og udløbstidspunkt og eventuelt IP-begrænsninger. Der findes tre SAS-typer: Account SAS (flere tjenester), Service SAS (én tjeneste) og User delegation SAS (baseret på Entra ID-legitimationsoplysninger og den mest sikre).
# Generate a user delegation SAS for a blob container
az storage container generate-sas \
--account-name mystorageacct \
--name mycontainer \
--permissions rl \
--expiry 2024-12-31 \
--auth-mode loginPrivate slutpunkter til lager
Et Private Endpoint tildeler en privat IP-adresse fra dit VNet til en Azure Storage-konto, så den er tilgængelig i dit virtuelle netværk via Azures private backbone – uden at trafik passerer over det offentlige internet. Når du har oprettet et private endpoint til en lagerkonto, kan du deaktivere kontoens offentlige endpoint helt, så den kun kan nås fra det tilsluttede VNet (og via VPN/ExpressRoute fra lokale systemer). Private endpoints er den sikreste måde at få adgang til lagerkonti fra VM'er, Kubernetes-klynger eller lokale systemer på.
Firewallregler for lagerkonti
Før private endpoints blev implementeret, brugte mange organisationer Storage Account Firewall til at begrænse adgangen til bestemte IP-områder eller undernet i virtuelle netværk. Firewallen konfigureres under fanen 'Networking' for lagerkontoen i Azure-portalen. Du kan tillade adgang fra: Bestemte offentlige IP-områder (f.eks. dit kontors NAT-IP), bestemte undernet i VNet'er (ved hjælp af tjenesteslutpunkter) eller Azure-tjenester (betroede Microsoft-tjenester som Azure Backup og Azure Monitor). Firewallregler er et vigtigt forsvarslag, selv når du bruger RBAC til adgangskontrol på dataniveau.
# Restrict storage account to a specific VNet subnet
az storage account network-rule add \
--account-name mystorageacct \
--resource-group myRG \
--vnet-name myVNet \
--subnet mySubnetStorage Defender og avanceret beskyttelse mod trusler
Microsoft Defender for Storage (en del af Defender for Cloud) overvåger dine lagerkonti for usædvanlige adgangsmønstre, der kan være tegn på en sikkerhedstrussel – f.eks. adgang fra usædvanlige placeringer, adgang til mange filer på kort tid (ransomware-eksfiltration) eller upload af kendte malwarefiler. Underretninger fra Defender for Storage sendes til dit sikkerhedsteam og kan udløse automatiserede reaktioner via Logic Apps eller Function Apps. Det er en anbefalet fremgangsmåde at aktivere Defender for Storage for lagerkonti i produktion, der indeholder følsomme eller forretningskritiske data.
Oversigt over bedste praksis for lagersikkerhed
Følgende bedste praksisser for lagersikkerhed giver dig en stærk sikkerhedsprofil: Del aldrig kontonøgler i kode – brug administrerede identiteter eller SAS-tokens. Aktivér RBAC til adgang på dataniveau i stedet for nøglebaseret godkendelse, hvor det er muligt. Brug private endpoints for at fjerne eksponering mod det offentlige internet for følsomme data. Aktivér Storage Firewall for at begrænse adgangen til kendte netværk. Aktivér soft delete og versionering for at kunne gendanne data efter utilsigtet sletning. Aktivér Defender for Storage til registrering af afvigelser. Kræv kun HTTPS for at forhindre ukrypteret adgang. Tilsammen håndterer disse kontroller de mest almindelige sikkerhedsrisici for lager.
Hurtigt tjek
Test din forståelse af begreberne fra Microsoft Azure Fundamentals (AZ-900) i denne lektion.
Opsummering af lektionen
I denne lektion har du lært, at administrerede diske findes i fire typer – Standard HDD, Standard SSD, Premium SSD og Ultra Disk – som hver især egner sig til forskellige krav til ydeevne og pris, at Shared Access Signatures giver tidsbegrænset adgang med afgrænsede tilladelser til lagerressourcer uden at dele hovednøgler, og at private endpoints og lagerfirewalls begrænser adgangen til betroede netværk og fjerner eksponering mod det offentlige internet. Nu begynder vi på Azure Networking – med Virtual Networks og undernet.
Lær Cloud & IT Cert Prep med en AI-underviser — gratis
Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.
- Kurser
- 150
- Lektioner
- 600
Ofte stillede spørgsmål
Er lektionen “Disklager og lagersikkerhed” gratis?
Ja — hele teksten til “Disklager og lagersikkerhed” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Cloud & IT Cert Prep-kurset, skal du opgradere til CoddyKit PRO. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.
Hvad lærer jeg i “Disklager og lagersikkerhed”?
Tilknyt managed disks til VM'er, vælg den rigtige disktype (HDD, SSD, Ultra), og beskyt storage-konti med shared access signatures og private endpoints. Du øver dig i Cloud & IT Cert Prep med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.
Skal jeg have erfaring for at begynde på Cloud & IT Cert Prep?
Der kræves ingen tidligere erfaring. Cloud & IT Cert Prep på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 4 af 4.
Hvor lang tid tager lektionen “Disklager og lagersikkerhed”?
De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.
Kan jeg skrive og køre kode i denne Cloud & IT Cert Prep-lektion?
Ja. Alle Cloud & IT Cert Prep-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.
Alle lektioner i dette kursus
- Azure Storage-konti
- Blob Storage: objektlagring i cloudmiljøet
- Azure Files og Queue Storage
- Disklager og lagersikkerhed