0Pricing
Cloud & IT Cert Prep · Lezione

Archiviazione su disco e sicurezza dello storage

Colleghi dischi gestiti alle VM, selezioni il tipo di disco appropriato (HDD, SSD, Ultra) e protegga gli account di archiviazione con firme di accesso condiviso ed endpoint privati.

Archiviazione su disco e sicurezza dello storage è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Cosa sono i dischi gestiti di Azure

I dischi gestiti di Azure sono volumi di archiviazione a blocchi collegati alle VM di Azure: l'equivalente nel cloud di un disco rigido fisico o di un SSD in un server. Azure gestisce il disco occupandosi automaticamente del posizionamento nell'account di archiviazione, della ridondanza e del ciclo di vita. Prima dell'introduzione dei dischi gestiti, i clienti dovevano gestire autonomamente gli account di archiviazione e i file VHD, con il rischio di commettere errori. Oggi, i dischi gestiti sono il modo standard per fornire archiviazione persistente per il sistema operativo e i dati delle VM; semplificano la gestione e supportano nativamente le distribuzioni in set di disponibilità e zone.

Tipi di disco: HDD e SSD

Azure offre quattro tipi di dischi gestiti: Standard HDD: il costo più basso, fino a 500 IOPS per disco; per VM di sviluppo e test e carichi di lavoro non critici. Standard SSD: prestazioni più uniformi rispetto agli HDD, fino a 6.000 IOPS; per server Web con utilizzo ridotto e agenti di compilazione CI/CD. Premium SSD: prestazioni elevate, fino a 20.000 IOPS; per database di produzione, applicazioni aziendali e qualsiasi carico di lavoro sensibile alle operazioni di I/O. Ultra Disk: prestazioni massime, fino a 160.000 IOPS con latenza inferiore al millisecondo; per i carichi di lavoro più esigenti, come SAP HANA e SQL Server di fascia alta. Ultra Disk richiede VM appartenenti a famiglie e configurazioni specifiche.

Ruoli dei dischi: sistema operativo, dati e temporaneo

Una VM di Azure può avere fino a tre ruoli per i dischi: disco del sistema operativo: contiene il sistema operativo (Windows o Linux), ha una dimensione massima di 4 TB e deve essere un Premium SSD o uno Standard SSD per garantire prestazioni affidabili. Dischi dati: dischi gestiti aggiuntivi per i dati delle applicazioni, i database o i file di log; è possibile collegare più dischi dati, fino a 32 per le VM di dimensioni maggiori. Disco temporaneo: SSD locale nel server host, molto veloce (centinaia di migliaia di IOPS), ma non persistente; i dati vengono persi quando la VM viene deallocata o ridistribuita. Non archiviare mai dati importanti nel disco temporaneo.

# Create and attach a new Premium SSD data disk
az disk create \
  --resource-group myRG \
  --name myDataDisk \
  --size-gb 256 \
  --sku Premium_LRS

az vm disk attach \
  --resource-group myRG \
  --vm-name myVM \
  --name myDataDisk

Snapshot e backup dei dischi

I dischi gestiti di Azure supportano gli snapshot dei dischi: copie di sola lettura di un disco in un determinato momento. Gli snapshot vengono archiviati in Azure Storage e il costo viene calcolato per GB di dati utilizzati, non per l'intera dimensione allocata del disco. È possibile creare un nuovo disco da uno snapshot per ripristinare una VM a uno stato precedente o clonare un disco per i test. Per il backup in produzione, Azure Backup automatizza la pianificazione degli snapshot, la conservazione e il backup tra aree, con un backup coerente e consapevole dell'applicazione invece di un semplice snapshot del disco.

# Create a snapshot of a managed disk
az snapshot create \
  --resource-group myRG \
  --source myDataDisk \
  --name myDiskSnapshot

Dischi condivisi per VM in cluster

Azure Shared Disks consente di collegare contemporaneamente un singolo disco gestito a più VM, abilitando scenari con applicazioni in cluster come le SQL Server Failover Cluster Instances o i cluster SAP ASCS. I dischi condivisi sono disponibili nei livelli Premium SSD e Ultra Disk, con un'impostazione maxShares specifica che limita il numero di VM che possono montare contemporaneamente il disco. L'applicazione deve coordinare gli accessi mediante un software di clustering (Windows Server Failover Clustering o un equivalente Linux) per impedire il danneggiamento dei dati dovuto a scritture simultanee.

Crittografia dei dischi inattivi

I dischi gestiti di Azure crittografano per impostazione predefinita tutti i dati inattivi mediante la crittografia lato server (SSE) con chiavi AES a 256 bit. Per impostazione predefinita, Microsoft gestisce le chiavi di crittografia (chiavi gestite dalla piattaforma). Per le organizzazioni che richiedono il controllo sulle chiavi di crittografia, è possibile usare al loro posto le chiavi gestite dal cliente (CMK) archiviate in Azure Key Vault. Una terza opzione, Azure Disk Encryption (ADE), crittografa i dischi del sistema operativo e dei dati usando BitLocker (Windows) o DM-Crypt (Linux), pertanto il disco viene crittografato a livello del sistema operativo oltre che a livello della piattaforma, garantendo una difesa a più livelli.

Firme di accesso condiviso (SAS)

Una firma di accesso condiviso (SAS) è un URI che concede un accesso limitato e temporaneo alle risorse di Azure Storage (BLOB, file, code e tabelle) senza condividere le chiavi di accesso principali dell'account. Un token SAS specifica: Risorsa (il BLOB o il contenitore interessato), Autorizzazioni (lettura, scrittura, eliminazione, elenco), Data e ora di inizio e di scadenza e, facoltativamente, restrizioni IP. Esistono tre tipi di SAS: Account SAS (più servizi), Service SAS (un singolo servizio) e User delegation SAS (basata sulle credenziali di Entra ID e con il livello di sicurezza più elevato).

# Generate a user delegation SAS for a blob container
az storage container generate-sas \
  --account-name mystorageacct \
  --name mycontainer \
  --permissions rl \
  --expiry 2024-12-31 \
  --auth-mode login

Endpoint privati per l'archiviazione

Un endpoint privato assegna a un account di Azure Storage un indirizzo IP privato della propria VNet, rendendolo accessibile all'interno della rete virtuale tramite il backbone privato di Azure, senza che il traffico passi attraverso Internet pubblica. Dopo aver creato un endpoint privato per un account di archiviazione, è possibile disabilitare completamente l'endpoint pubblico dell'account, assicurandosi che sia raggiungibile solo dall'interno della VNet connessa (e tramite VPN/ExpressRoute dall'ambiente locale). Gli endpoint privati sono il modo più sicuro per accedere agli account di archiviazione da VM, cluster Kubernetes o sistemi locali.

Regole del firewall dell'account di archiviazione

Prima di implementare gli endpoint privati, molte organizzazioni usano il firewall dell'account di archiviazione per limitare l'accesso a intervalli IP o subnet di reti virtuali specifici. Il firewall viene configurato nel pannello 'Networking' dell'account di archiviazione nel portale di Azure. È possibile consentire l'accesso da: intervalli IP pubblici specifici (ad esempio, l'indirizzo IP NAT dell'ufficio), subnet VNet specifiche (usando gli endpoint di servizio) oppure servizi di Azure (servizi Microsoft attendibili come Azure Backup e Azure Monitor). Le regole del firewall rappresentano un importante livello di difesa anche quando si usa RBAC per il controllo degli accessi al piano dati.

# Restrict storage account to a specific VNet subnet
az storage account network-rule add \
  --account-name mystorageacct \
  --resource-group myRG \
  --vnet-name myVNet \
  --subnet mySubnet

Defender per lo storage e protezione avanzata dalle minacce

Microsoft Defender for Storage (parte di Defender for Cloud) monitora gli account di archiviazione alla ricerca di modelli di accesso anomali che potrebbero indicare una minaccia alla sicurezza, come accessi da posizioni insolite, accessi a numerosi file in un breve periodo (esfiltrazione causata da ransomware) o caricamento di file contenenti malware noto. Gli avvisi di Defender for Storage vengono inviati al team addetto alla sicurezza e possono attivare risposte automatizzate tramite Logic Apps o Function Apps. Abilitare Defender for Storage è una procedura consigliata per gli account di archiviazione di produzione che contengono dati sensibili o aziendali critici.

Riepilogo delle procedure consigliate per la sicurezza dello storage

L'applicazione delle seguenti procedure consigliate per la sicurezza dello storage consente di ottenere un livello di sicurezza elevato: non condividere mai le chiavi dell'account nel codice; usare invece identità gestite o token SAS. Abilitare RBAC per l'accesso al piano dati invece dell'autenticazione basata su chiavi, quando possibile. Usare endpoint privati per eliminare l'esposizione a Internet pubblica dei dati sensibili. Abilitare il firewall dello storage per limitare l'accesso alle reti note. Attivare l'eliminazione temporanea e il controllo delle versioni per recuperare i dati eliminati accidentalmente. Abilitare Defender for Storage per il rilevamento delle anomalie. Imporre l'uso esclusivo di HTTPS per impedire gli accessi non crittografati. Insieme, questi controlli affrontano i rischi più comuni per la sicurezza dello storage.

Verifica rapida

Verifichi la comprensione dei concetti di Microsoft Azure Fundamentals (AZ-900) trattati in questa lezione.

Riepilogo della lezione

In questa lezione ha imparato che: i dischi gestiti sono disponibili in quattro tipi — Standard HDD, Standard SSD, Premium SSD e Ultra Disk — ciascuno adatto a requisiti diversi in termini di prestazioni e costi; le firme di accesso condiviso forniscono un accesso alle risorse di archiviazione limitato nel tempo e nell'ambito delle autorizzazioni, senza condividere le chiavi principali; infine, gli endpoint privati e i firewall dello storage limitano l'accesso alle reti attendibili, eliminando l'esposizione a Internet pubblica. Ora inizieremo ad analizzare le reti di Azure, partendo dalle reti virtuali e dalle subnet.

Domande Frequenti

La lezione «Archiviazione su disco e sicurezza dello storage» è gratuita?

Sì — il testo completo di «Archiviazione su disco e sicurezza dello storage» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Cosa imparerò in «Archiviazione su disco e sicurezza dello storage»?

Colleghi dischi gestiti alle VM, selezioni il tipo di disco appropriato (HDD, SSD, Ultra) e protegga gli account di archiviazione con firme di accesso condiviso ed endpoint privati. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?

Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.

Quanto tempo richiede la lezione «Archiviazione su disco e sicurezza dello storage»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?

Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Account di archiviazione Azure
  2. Blob Storage: archiviazione di oggetti nel cloud
  3. Azure Files e Queue Storage
  4. Archiviazione su disco e sicurezza dello storage
← Torna a Cloud & IT Cert Prep