0Pricing
Azure Fundamentals · Pelajaran

Penyimpanan Disk dan Keamanan Penyimpanan

Pasang disk terkelola ke VM, pilih jenis disk yang tepat (HDD, SSD, Ultra), lalu amankan akun penyimpanan dengan tanda tangan akses bersama dan titik akhir privat.

Penyimpanan Disk dan Keamanan Penyimpanan adalah pelajaran Azure Fundamentals gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Azure Fundamentals, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Azure Fundamentals mencakup 4 pelajaran total.

Apa Itu Disk Terkelola Azure?

Disk Terkelola Azure adalah volume penyimpanan tingkat blok yang terpasang pada VM Azure — padanan cloud untuk hard drive fisik atau SSD pada server. Azure mengelola disk tersebut: penempatan akun penyimpanan, redundansi, dan siklus hidup ditangani secara otomatis. Sebelum adanya Disk Terkelola, pelanggan harus mengelola akun penyimpanan dan file VHD sendiri, yang rentan menimbulkan kesalahan. Saat ini, Disk Terkelola adalah cara standar untuk menyediakan penyimpanan OS dan data yang persisten bagi VM, sehingga pengelolaan lebih sederhana serta deployment set ketersediaan dan zona didukung secara bawaan.

Jenis Disk: HDD vs SSD

Azure menyediakan empat jenis disk terkelola: HDD Standard — biaya terendah, hingga 500 IOPS/disk; untuk VM pengembangan/pengujian dan beban kerja nonkritis. SSD Standard — kinerja lebih konsisten daripada HDD, hingga 6.000 IOPS; untuk server web dengan penggunaan ringan dan agen pembangunan CI/CD. SSD Premium — kinerja tinggi, hingga 20.000 IOPS; untuk basis data produksi, aplikasi perusahaan, dan beban kerja yang sensitif terhadap I/O. Ultra Disk — kinerja tertinggi, hingga 160.000 IOPS dengan latensi kurang dari satu milidetik; untuk beban kerja paling berat seperti SAP HANA dan SQL Server kelas atas. Ultra Disk memerlukan VM dengan keluarga dan konfigurasi tertentu.

Peran Disk: OS, Data, dan Sementara

VM Azure memiliki hingga tiga peran disk: disk OS — berisi sistem operasi (Windows atau Linux), ukuran maksimum 4 TB, dan harus berupa SSD Premium atau SSD Standard untuk kinerja yang andal. Disk data — disk terkelola tambahan untuk data aplikasi, basis data, atau file log; Anda dapat memasang beberapa disk data (hingga 32 untuk ukuran VM yang lebih besar). Disk sementara — SSD lokal pada server host, sangat cepat (ratusan ribu IOPS), tetapi tidak persisten; data akan hilang saat VM dibatalkan alokasinya atau diterapkan ulang. Jangan pernah menyimpan data penting pada disk sementara.

# Create and attach a new Premium SSD data disk
az disk create \
  --resource-group myRG \
  --name myDataDisk \
  --size-gb 256 \
  --sku Premium_LRS

az vm disk attach \
  --resource-group myRG \
  --vm-name myVM \
  --name myDataDisk

Snapshot dan Pencadangan Disk

Disk Terkelola Azure mendukung snapshot disk — salinan disk hanya-baca pada titik waktu tertentu. Snapshot disimpan di Azure Storage dan ditagihkan berdasarkan GB data yang digunakan (bukan ukuran disk yang dialokasikan secara keseluruhan). Anda dapat membuat disk baru dari snapshot untuk memulihkan VM ke keadaan sebelumnya atau menggandakan disk untuk pengujian. Untuk pencadangan produksi, Pencadangan Azure mengotomatiskan penjadwalan snapshot, retensi, dan pencadangan lintas wilayah dengan pencadangan yang konsisten dan memahami aplikasi, bukan sekadar snapshot disk mentah.

# Create a snapshot of a managed disk
az snapshot create \
  --resource-group myRG \
  --source myDataDisk \
  --name myDiskSnapshot

Disk Bersama untuk VM Berklaster

Disk Bersama Azure memungkinkan satu disk terkelola dipasang ke beberapa VM secara bersamaan — sehingga mendukung skenario aplikasi berklaster seperti Instans Kluster Failover SQL Server atau kluster SAP ASCS. Disk bersama tersedia pada tingkat SSD Premium dan Ultra Disk dengan pengaturan maxShares tertentu yang membatasi jumlah VM yang dapat memasang disk secara bersamaan. Aplikasi bertanggung jawab mengoordinasikan akses menggunakan perangkat lunak pengklasteran (Windows Server Failover Clustering atau padanannya di Linux) untuk mencegah kerusakan data akibat penulisan secara bersamaan.

Enkripsi Saat Tidak Digunakan untuk Disk

Disk Terkelola Azure mengenkripsi semua data saat tidak digunakan secara bawaan menggunakan Enkripsi Sisi Server (SSE) dengan kunci AES 256-bit. Secara bawaan, Microsoft mengelola kunci enkripsi tersebut (Kunci yang Dikelola Platform). Untuk organisasi yang memerlukan kendali atas kunci enkripsi, Kunci yang Dikelola Pelanggan (CMK) yang disimpan di Azure Key Vault dapat digunakan sebagai gantinya. Opsi ketiga — Enkripsi Disk Azure (ADE) — mengenkripsi disk OS dan data menggunakan BitLocker (Windows) atau DM-Crypt (Linux), sehingga disk dienkripsi pada tingkat OS selain tingkat platform dan memberikan pertahanan berlapis.

Tanda Tangan Akses Bersama (SAS)

Tanda Tangan Akses Bersama (SAS) adalah URI yang memberikan akses terbatas dan berbatas waktu ke sumber daya Azure Storage (blob, file, antrean, dan tabel) tanpa membagikan kunci akses utama akun. Token SAS menentukan: Sumber daya (blob atau kontainer yang mana), Izin (baca, tulis, hapus, cantumkan), Waktu mulai dan kedaluwarsa, serta, secara opsional, pembatasan IP. Ada tiga jenis SAS: SAS akun (beberapa layanan), SAS layanan (satu layanan), dan SAS delegasi pengguna (didukung oleh kredensial Entra ID dan paling aman).

# Generate a user delegation SAS for a blob container
az storage container generate-sas \
  --account-name mystorageacct \
  --name mycontainer \
  --permissions rl \
  --expiry 2024-12-31 \
  --auth-mode login

Titik Akhir Privat untuk Penyimpanan

Titik Akhir Privat menetapkan alamat IP privat dari VNet Anda ke akun Azure Storage, sehingga akun tersebut dapat diakses di dalam jaringan virtual Anda melalui jaringan privat Azure — tanpa lalu lintas yang melewati internet publik. Setelah membuat titik akhir privat untuk akun penyimpanan, Anda dapat menonaktifkan titik akhir publik akun tersebut sepenuhnya, sehingga akun hanya dapat dijangkau dari dalam VNet yang terhubung (dan melalui VPN/ExpressRoute dari lokasi lokal). Titik akhir privat adalah cara paling aman untuk mengakses akun penyimpanan dari VM, kluster Kubernetes, atau sistem lokal.

Aturan Firewall Akun Penyimpanan

Sebelum menerapkan Titik Akhir Privat, banyak organisasi menggunakan Firewall Akun Penyimpanan untuk membatasi akses ke rentang IP atau subnet jaringan virtual tertentu. Firewall dikonfigurasi pada bilah 'Jaringan' akun penyimpanan di portal Azure. Anda dapat mengizinkan akses dari: rentang IP publik tertentu (misalnya IP NAT kantor Anda), subnet VNet tertentu (menggunakan titik akhir layanan), atau layanan Azure (layanan Microsoft tepercaya seperti Pencadangan Azure dan Azure Monitor). Aturan firewall merupakan lapisan pertahanan penting meskipun Anda menggunakan RBAC untuk pengendalian akses bidang data.

# Restrict storage account to a specific VNet subnet
az storage account network-rule add \
  --account-name mystorageacct \
  --resource-group myRG \
  --vnet-name myVNet \
  --subnet mySubnet

Defender Penyimpanan dan Perlindungan Ancaman Tingkat Lanjut

Microsoft Defender untuk Penyimpanan (bagian dari Defender untuk Cloud) memantau akun penyimpanan Anda untuk mendeteksi pola akses yang tidak wajar yang mungkin menunjukkan ancaman keamanan — seperti akses dari lokasi yang tidak biasa, akses ke banyak file dalam waktu singkat (ekstraksi ransomware), atau pengunggahan file malware yang telah diketahui. Peringatan Defender untuk Penyimpanan dikirim kepada tim keamanan Anda dan dapat memicu respons otomatis melalui Logic Apps atau Function Apps. Mengaktifkan Defender untuk Penyimpanan merupakan praktik terbaik untuk akun penyimpanan produksi yang menyimpan data sensitif atau penting bagi bisnis.

Ringkasan Praktik Terbaik Keamanan Penyimpanan

Menerapkan praktik terbaik keamanan penyimpanan berikut akan memberikan postur keamanan yang kuat: Jangan pernah membagikan kunci akun dalam kode — gunakan identitas terkelola atau token SAS. Aktifkan RBAC untuk akses bidang data, bukan autentikasi berbasis kunci jika memungkinkan. Gunakan Titik Akhir Privat untuk menghilangkan paparan internet publik bagi data sensitif. Aktifkan Firewall Penyimpanan untuk membatasi akses ke jaringan yang dikenal. Aktifkan penghapusan sementara dan pembuatan versi untuk memulihkan data dari penghapusan yang tidak disengaja. Aktifkan Defender untuk Penyimpanan untuk mendeteksi anomali. Wajibkan HTTPS saja untuk mencegah akses tanpa enkripsi. Secara bersama-sama, pengendalian ini mengatasi risiko keamanan penyimpanan yang paling umum.

Pemeriksaan Singkat

Uji pemahaman Anda tentang konsep Dasar-Dasar Microsoft Azure (AZ-900) dari pelajaran ini.

Rangkuman Pelajaran

Dalam pelajaran ini Anda mempelajari bahwa: disk terkelola tersedia dalam empat jenis — HDD Standard, SSD Standard, SSD Premium, dan Ultra Disk — yang masing-masing sesuai untuk kebutuhan kinerja dan biaya yang berbeda, Tanda Tangan Akses Bersama menyediakan akses berbatas waktu dan berdasarkan cakupan izin ke sumber daya penyimpanan tanpa membagikan kunci utama, serta titik akhir privat dan firewall penyimpanan membatasi akses ke jaringan tepercaya sehingga menghilangkan paparan internet publik. Selanjutnya kita akan memulai Jaringan Azure — diawali dengan Jaringan Virtual dan subnet.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Penyimpanan Disk dan Keamanan Penyimpanan” gratis?

Ya — teks lengkap “Penyimpanan Disk dan Keamanan Penyimpanan” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Azure Fundamentals, upgrade ke CoddyKit PRO. Kursus Azure Fundamentals mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Penyimpanan Disk dan Keamanan Penyimpanan”?

Pasang disk terkelola ke VM, pilih jenis disk yang tepat (HDD, SSD, Ultra), lalu amankan akun penyimpanan dengan tanda tangan akses bersama dan titik akhir privat. Kamu berlatih Azure Fundamentals dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Azure Fundamentals?

Tidak diperlukan pengalaman sebelumnya. Azure Fundamentals di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.

Berapa lama pelajaran “Penyimpanan Disk dan Keamanan Penyimpanan” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Azure Fundamentals ini?

Ya. Setiap pelajaran Azure Fundamentals menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Akun Azure Storage
  2. Blob Storage: Penyimpanan Objek untuk Cloud
  3. Azure Files dan Queue Storage
  4. Penyimpanan Disk dan Keamanan Penyimpanan
← Kembali ke Azure Fundamentals