0Pricing
Cloud & IT Cert Prep · Lektion

Datenträgerspeicher und Speichersicherheit

Binden Sie verwaltete Datenträger an VMs an, wählen Sie den passenden Datenträgertyp (HDD, SSD, Ultra) und sichern Sie Storage-Konten mit Shared Access Signatures und privaten Endpunkten.

Datenträgerspeicher und Speichersicherheit ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Was sind Azure Managed Disks?

Azure Managed Disks sind Speicher-Volumes auf Blockebene, die an Azure-VMs angefügt werden – das Cloud-Gegenstück zu einer physischen Festplatte oder SSD in einem Server. Azure verwaltet den Datenträger: Die Platzierung im Speicherkonto, Redundanz und der Lebenszyklus werden automatisch gesteuert. Vor der Einführung von Managed Disks mussten Kunden Speicherkonten und VHD-Dateien selbst verwalten, was fehleranfällig war. Heute sind Managed Disks die standardmäßige Methode, um dauerhaften Betriebssystem- und Datenspeicher für VMs bereitzustellen. Dadurch wird die Verwaltung vereinfacht und die Bereitstellung in Verfügbarkeitsgruppen und Zonen nativ unterstützt.

Datenträgertypen: HDD im Vergleich zu SSD

Azure bietet vier Typen verwalteter Datenträger: Standard HDD – niedrigste Kosten, bis zu 500 IOPS pro Datenträger; für VMs zu Entwicklungs- und Testzwecken sowie unkritische Workloads. Standard SSD – gleichmäßigere Leistung als HDD, bis zu 6.000 IOPS; für wenig ausgelastete Webserver und CI/CD-Build-Agents. Premium SSD – hohe Leistung, bis zu 20.000 IOPS; für Produktionsdatenbanken, Unternehmensanwendungen und alle Workloads mit hohen I/O-Anforderungen. Ultra Disk – höchste Leistung, bis zu 160.000 IOPS bei Latenzen im Submillisekundenbereich; für besonders anspruchsvolle Workloads wie SAP HANA und SQL Server auf höchstem Leistungsniveau. Ultra Disks erfordern VMs bestimmter Familien und Konfigurationen.

Rollen von Datenträgern: Betriebssystem, Daten und temporär

Eine Azure-VM kann bis zu drei Datenträgerrollen haben: OS disk – enthält das Betriebssystem (Windows oder Linux), maximale Größe 4 TB; für zuverlässige Leistung muss es sich um eine Premium SSD oder Standard SSD handeln. Data disks – zusätzliche verwaltete Datenträger für Anwendungsdaten, Datenbanken oder Protokolldateien; Sie können mehrere Datenträger anfügen (bei größeren VM-Größen bis zu 32). Temporary disk – lokale SSD auf dem Hostserver, sehr schnell (Hunderttausende IOPS), aber nicht dauerhaft; Daten gehen bei der Deallokation oder erneuten Bereitstellung der VM verloren. Speichern Sie niemals wichtige Daten auf dem temporären Datenträger.

# Create and attach a new Premium SSD data disk
az disk create \
  --resource-group myRG \
  --name myDataDisk \
  --size-gb 256 \
  --sku Premium_LRS

az vm disk attach \
  --resource-group myRG \
  --vm-name myVM \
  --name myDataDisk

Snapshots und Sicherungen von Datenträgern

Azure Managed Disks unterstützen disk snapshots – schreibgeschützte Kopien eines Datenträgers zu einem bestimmten Zeitpunkt. Snapshots werden in Azure Storage gespeichert und pro GB der verwendeten Daten abgerechnet (nicht nach der vollständigen Größe des zugewiesenen Datenträgers). Sie können aus einem Snapshot einen neuen Datenträger erstellen, um eine VM auf einen früheren Zustand zurückzusetzen oder einen Datenträger zu Testzwecken zu klonen. Für die Sicherung in Produktionsumgebungen automatisiert Azure Backup die Snapshot-Planung, Aufbewahrung und regionsübergreifende Sicherung mit einer anwendungskonsistenten Sicherung statt eines einfachen Datenträger-Snapshots.

# Create a snapshot of a managed disk
az snapshot create \
  --resource-group myRG \
  --source myDataDisk \
  --name myDiskSnapshot

Shared Disks für gruppierte VMs

Azure Shared Disks ermöglichen es, einen einzelnen verwalteten Datenträger gleichzeitig an mehrere VMs anzufügen. Dadurch werden Szenarien mit gruppierten Anwendungen unterstützt, etwa SQL Server Failover Cluster Instances oder SAP ASCS clusters. Shared Disks sind in den Tarifen Premium SSD und Ultra Disk mit einer bestimmten Einstellung maxShares verfügbar, die begrenzt, wie viele VMs den Datenträger gleichzeitig einbinden können. Die Anwendung ist dafür verantwortlich, den Zugriff mithilfe von Clustering-Software (Windows Server Failover Clustering oder einer Linux-Entsprechung) zu koordinieren, um eine Beschädigung der Daten durch gleichzeitige Schreibvorgänge zu verhindern.

Verschlüsselung ruhender Daten auf Datenträgern

Azure Managed Disks verschlüsseln standardmäßig alle ruhenden Daten mithilfe von Server-Side Encryption (SSE) mit AES-256-Bit-Schlüsseln. Standardmäßig verwaltet Microsoft die Verschlüsselungsschlüssel (Platform-Managed Keys). Für Organisationen, die Kontrolle über die Verschlüsselungsschlüssel benötigen, können stattdessen Customer-Managed Keys (CMK) verwendet werden, die in Azure Key Vault gespeichert sind. Eine dritte Option – Azure Disk Encryption (ADE) – verschlüsselt die Betriebssystem- und Datenträger mithilfe von BitLocker (Windows) oder DM-Crypt (Linux). Dadurch wird der Datenträger zusätzlich zur Verschlüsselung auf Plattformebene auch auf Betriebssystemebene verschlüsselt, was einen mehrschichtigen Schutz bietet.

Shared Access Signatures (SAS)

Eine Shared Access Signature (SAS) ist ein URI, der zeitlich begrenzten Zugriff mit eingeschränkten Berechtigungen auf Azure Storage-Ressourcen (Blobs, Dateien, Warteschlangen und Tabellen) gewährt, ohne die Hauptzugriffsschlüssel des Kontos freizugeben. Ein SAS-Token legt Folgendes fest: Resource (welches Blob oder welcher Container), Permissions (Lesen, Schreiben, Löschen, Auflisten), Start and expiry time sowie optional IP restrictions. Es gibt drei SAS-Typen: Account SAS (mehrere Dienste), Service SAS (ein einzelner Dienst) und User delegation SAS (basiert auf Entra ID-Anmeldeinformationen und bietet die höchste Sicherheit).

# Generate a user delegation SAS for a blob container
az storage container generate-sas \
  --account-name mystorageacct \
  --name mycontainer \
  --permissions rl \
  --expiry 2024-12-31 \
  --auth-mode login

Private Endpoints für Storage

Ein Private Endpoint weist dem Azure-Speicherkonto eine private IP-Adresse aus Ihrem VNet zu. Dadurch ist es innerhalb Ihres virtuellen Netzwerks über das private Azure-Backbone erreichbar, ohne dass Datenverkehr über das öffentliche Internet fließt. Nachdem Sie einen privaten Endpunkt für ein Speicherkonto erstellt haben, können Sie dessen öffentlichen Endpunkt vollständig deaktivieren. So ist das Konto nur innerhalb des verbundenen VNets erreichbar (sowie über VPN/ExpressRoute aus lokalen Netzwerken). Private Endpoints sind die sicherste Möglichkeit, von VMs, Kubernetes-Clustern oder lokalen Systemen auf Speicherkonten zuzugreifen.

Firewallregeln für Speicherkonten

Vor der Einführung von Private Endpoints verwenden viele Organisationen die Storage Account Firewall, um den Zugriff auf bestimmte IP-Bereiche oder Subnetze virtueller Netzwerke zu beschränken. Die Firewall wird im Azure-Portal im Blatt „Networking“ des Speicherkontos konfiguriert. Sie können den Zugriff erlauben von: bestimmten öffentlichen IP-Bereichen (z. B. der NAT-IP-Adresse Ihres Büros), bestimmten VNet-Subnetzen (mithilfe von Dienstendpunkten) oder Azure-Diensten (vertrauenswürdigen Microsoft-Diensten wie Azure Backup und Azure Monitor). Firewallregeln bilden eine wichtige Schutzschicht, auch wenn Sie RBAC für die Zugriffssteuerung auf der Datenebene verwenden.

# Restrict storage account to a specific VNet subnet
az storage account network-rule add \
  --account-name mystorageacct \
  --resource-group myRG \
  --vnet-name myVNet \
  --subnet mySubnet

Storage Defender und erweiterter Bedrohungsschutz

Microsoft Defender for Storage (Bestandteil von Defender for Cloud) überwacht Ihre Speicherkonten auf anomale Zugriffsmuster, die auf eine Sicherheitsbedrohung hindeuten können – etwa Zugriffe von ungewöhnlichen Standorten, den Zugriff auf viele Dateien innerhalb kurzer Zeit (Exfiltration durch Ransomware) oder das Hochladen bekannter Schadsoftware. Warnungen von Defender for Storage werden an Ihr Sicherheitsteam gesendet und können über Logic Apps oder Function Apps automatisierte Reaktionen auslösen. Das Aktivieren von Defender for Storage ist eine bewährte Vorgehensweise für Produktionsspeicherkonten mit vertraulichen oder geschäftskritischen Daten.

Zusammenfassung der bewährten Vorgehensweisen für Storage-Sicherheit

Durch die Anwendung der folgenden bewährten Vorgehensweisen für die Storage-Sicherheit schaffen Sie eine starke Sicherheitslage: Geben Sie Kontoschlüssel niemals im Code weiter – verwenden Sie verwaltete Identitäten oder SAS-Token. Aktivieren Sie RBAC für den Zugriff auf der Datenebene, statt nach Möglichkeit eine schlüsselbasierte Authentifizierung zu verwenden. Verwenden Sie Private Endpoints, um die Offenlegung vertraulicher Daten im öffentlichen Internet zu vermeiden. Aktivieren Sie die Storage Firewall, um den Zugriff auf bekannte Netzwerke zu beschränken. Aktivieren Sie vorläufiges Löschen und Versionierung, um versehentliches Löschen rückgängig machen zu können. Aktivieren Sie Defender for Storage zur Erkennung von Anomalien. Erzwingen Sie ausschließlich HTTPS, um unverschlüsselten Zugriff zu verhindern. Zusammen adressieren diese Maßnahmen die häufigsten Sicherheitsrisiken bei Storage.

Kurze Überprüfung

Testen Sie Ihr Verständnis der Konzepte aus dieser Lektion zu Microsoft Azure Fundamentals (AZ-900).

Zusammenfassung der Lektion

In dieser Lektion haben Sie gelernt: Managed Disks gibt es in vier Typen – Standard HDD, Standard SSD, Premium SSD und Ultra Disk –, die jeweils für unterschiedliche Leistungs- und Kostenanforderungen geeignet sind; Shared Access Signatures ermöglichen zeitlich begrenzten Zugriff mit festgelegten Berechtigungen auf Storage-Ressourcen, ohne Hauptschlüssel weiterzugeben; und private Endpoints sowie Storage-Firewalls beschränken den Zugriff auf vertrauenswürdige Netzwerke und verhindern die Offenlegung im öffentlichen Internet. Als Nächstes beginnen wir mit Azure Networking – zunächst mit virtuellen Netzwerken und Subnetzen.

Häufig gestellte Fragen

Ist die Lektion „Datenträgerspeicher und Speichersicherheit“ kostenlos?

Ja — der vollständige Text von „Datenträgerspeicher und Speichersicherheit“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Datenträgerspeicher und Speichersicherheit“?

Binden Sie verwaltete Datenträger an VMs an, wählen Sie den passenden Datenträgertyp (HDD, SSD, Ultra) und sichern Sie Storage-Konten mit Shared Access Signatures und privaten Endpunkten. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?

Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.

Wie lange dauert die Lektion „Datenträgerspeicher und Speichersicherheit“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?

Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Azure Storage-Konten
  2. Blob Storage: Objektspeicher für die Cloud
  3. Azure Files und Queue Storage
  4. Datenträgerspeicher und Speichersicherheit
← Zurück zu Cloud & IT Cert Prep