Cloud & IT Cert Prep · Pelajaran

Storan Cakera dan Keselamatan Storan

Lampirkan cakera terurus pada VM, pilih jenis cakera yang sesuai (HDD, SSD, Ultra), dan lindungi akaun storan dengan tandatangan akses kongsi serta titik akhir persendirian.

Pelajaran 4 daripada 413 langkah

Storan Cakera dan Keselamatan Storan ialah pelajaran Cloud & IT Cert Prep percuma di CoddyKit. Ini ialah pelajaran 4 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Cloud & IT Cert Prep, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Cloud & IT Cert Prep merangkumi sejumlah 4 pelajaran.

Apakah Cakera Terurus Azure?

Cakera Terurus Azure ialah volum storan peringkat blok yang dilampirkan pada VM Azure — setara awan dengan pemacu keras fizikal atau SSD dalam pelayan. Azure menguruskan cakera tersebut: penempatan akaun storan, lebihan dan kitar hayat dikendalikan secara automatik. Sebelum Cakera Terurus diperkenalkan, pelanggan perlu mengurus akaun storan dan fail VHD sendiri, yang mudah menyebabkan kesilapan. Kini, Cakera Terurus ialah cara standard untuk menyediakan storan OS dan data berterusan bagi VM, sekali gus memudahkan pengurusan serta menyokong penggunaan set ketersediaan dan zon secara natif.

Jenis Cakera: HDD berbanding SSD

Azure menawarkan empat jenis cakera terurus: HDD Standard — kos paling rendah, sehingga 500 IOPS setiap cakera; untuk VM pembangunan/pengujian dan beban kerja yang tidak kritikal. SSD Standard — prestasi lebih konsisten berbanding HDD, sehingga 6,000 IOPS; untuk pelayan web yang kurang digunakan dan ejen binaan CI/CD. SSD Premium — prestasi tinggi, sehingga 20,000 IOPS; untuk pangkalan data produksi, aplikasi perusahaan dan sebarang beban kerja yang sensitif terhadap I/O. Cakera Ultra — prestasi tertinggi, sehingga 160,000 IOPS dengan kependaman kurang daripada satu milisaat; untuk beban kerja paling mencabar seperti SAP HANA dan SQL Server peringkat tertinggi. Cakera Ultra memerlukan VM daripada keluarga dan konfigurasi tertentu.

Peranan Cakera: OS, Data dan Sementara

VM Azure mempunyai sehingga tiga peranan cakera: cakera OS — mengandungi sistem pengendalian (Windows atau Linux), saiz maksimum 4 TB, dan mesti menggunakan SSD Premium atau SSD Standard untuk prestasi yang boleh dipercayai. Cakera data — cakera terurus tambahan untuk data aplikasi, pangkalan data atau fail log; anda boleh melampirkan beberapa cakera data (sehingga 32 untuk saiz VM yang lebih besar). Cakera sementara — SSD setempat pada pelayan hos, sangat pantas (ratusan ribu IOPS) tetapi tidak berterusan; data akan hilang apabila VM dinyahperuntukkan atau digunakan semula. Jangan sekali-kali menyimpan data penting pada cakera sementara.

# Create and attach a new Premium SSD data disk
az disk create \
  --resource-group myRG \
  --name myDataDisk \
  --size-gb 256 \
  --sku Premium_LRS

az vm disk attach \
  --resource-group myRG \
  --vm-name myVM \
  --name myDataDisk

Syot Kilat dan Sandaran Cakera

Cakera Terurus Azure menyokong syot kilat cakera — salinan baca sahaja bagi cakera pada satu titik masa tertentu. Syot kilat disimpan dalam Azure Storage dan dicaj berdasarkan GB data yang digunakan (bukan keseluruhan saiz cakera yang diperuntukkan). Anda boleh mencipta cakera baharu daripada syot kilat untuk memulihkan VM kepada keadaan sebelumnya atau mengklon cakera untuk pengujian. Untuk sandaran produksi, Azure Backup mengautomatikkan penjadualan syot kilat, pengekalan dan sandaran merentas rantau dengan sandaran yang konsisten serta menyedari aplikasi, bukannya syot kilat cakera mentah.

# Create a snapshot of a managed disk
az snapshot create \
  --resource-group myRG \
  --source myDataDisk \
  --name myDiskSnapshot

Cakera Dikongsi untuk VM Berkelompok

Cakera Dikongsi Azure membolehkan satu cakera terurus dilampirkan pada beberapa VM secara serentak — bagi membolehkan senario aplikasi berkelompok seperti SQL Server Failover Cluster Instances atau kelompok SAP ASCS. Cakera dikongsi tersedia pada peringkat SSD Premium dan Cakera Ultra dengan tetapan maxShares tertentu yang mengehadkan bilangan VM yang boleh memasang cakera tersebut secara serentak. Aplikasi bertanggungjawab menyelaraskan akses menggunakan perisian pengelompokan (Windows Server Failover Clustering atau setara Linux) bagi mencegah kerosakan data akibat penulisan serentak.

Penyulitan Cakera Semasa Rehat

Cakera Terurus Azure menyulitkan semua data semasa rehat secara lalai menggunakan Penyulitan Sebelah Pelayan (SSE) dengan kunci AES 256-bit. Secara lalai, Microsoft menguruskan kunci penyulitan (Kunci Terurus Platform). Bagi organisasi yang memerlukan kawalan terhadap kunci penyulitan, Kunci Terurus Pelanggan (CMK) yang disimpan dalam Azure Key Vault boleh digunakan. Pilihan ketiga — Penyulitan Cakera Azure (ADE) — menyulitkan cakera OS dan data menggunakan BitLocker (Windows) atau DM-Crypt (Linux), supaya cakera disulitkan pada peringkat OS di samping peringkat platform, lalu menyediakan pertahanan berlapis.

Tandatangan Akses Dikongsi (SAS)

Tandatangan Akses Dikongsi (SAS) ialah URI yang memberikan akses terhad dan berjangka masa kepada sumber Azure Storage (gumpalan, fail, baris gilir dan jadual) tanpa berkongsi kunci akses induk akaun. Token SAS menentukan: Sumber (gumpalan atau bekas yang mana), Kebenaran (baca, tulis, padam, senarai), Masa mula dan tamat tempoh, serta secara pilihan sekatan IP. Terdapat tiga jenis SAS: SAS Akaun (berbilang perkhidmatan), SAS Perkhidmatan (satu perkhidmatan), dan SAS delegasi pengguna (disokong oleh kelayakan Entra ID, paling selamat).

# Generate a user delegation SAS for a blob container
az storage container generate-sas \
  --account-name mystorageacct \
  --name mycontainer \
  --permissions rl \
  --expiry 2024-12-31 \
  --auth-mode login

Titik Akhir Persendirian untuk Storan

Titik Akhir Persendirian menetapkan alamat IP persendirian daripada VNet anda kepada akaun Azure Storage, menjadikannya boleh dicapai dalam rangkaian maya anda melalui tulang belakang persendirian Azure — tanpa trafik melalui internet awam. Selepas mencipta titik akhir persendirian untuk akaun storan, anda boleh menyahdayakan titik akhir awam akaun tersebut sepenuhnya, bagi memastikan ia hanya boleh dicapai dari dalam VNet yang disambungkan (dan melalui VPN/ExpressRoute dari premis). Titik akhir persendirian ialah cara paling selamat untuk mengakses akaun storan daripada VM, kelompok Kubernetes atau sistem di premis.

Peraturan Tembok Api Akaun Storan

Sebelum melaksanakan Titik Akhir Persendirian, banyak organisasi menggunakan Tembok Api Akaun Storan untuk mengehadkan akses kepada julat IP atau subnet rangkaian maya tertentu. Tembok api dikonfigurasikan dalam bilah 'Rangkaian' akaun storan di portal Azure. Anda boleh membenarkan akses daripada: julat IP awam tertentu (contohnya, IP NAT pejabat anda), subnet VNet tertentu (menggunakan titik akhir perkhidmatan), atau perkhidmatan Azure (perkhidmatan Microsoft yang dipercayai seperti Azure Backup dan Azure Monitor). Peraturan tembok api ialah lapisan pertahanan penting walaupun RBAC digunakan untuk kawalan akses satah data.

# Restrict storage account to a specific VNet subnet
az storage account network-rule add \
  --account-name mystorageacct \
  --resource-group myRG \
  --vnet-name myVNet \
  --subnet mySubnet

Defender Storan dan Perlindungan Ancaman Lanjutan

Microsoft Defender for Storage (sebahagian daripada Defender for Cloud) memantau akaun storan anda untuk corak akses luar biasa yang mungkin menunjukkan ancaman keselamatan — seperti akses dari lokasi yang luar biasa, akses kepada banyak fail dalam tempoh yang singkat (pengeluaran data perisian tebusan), atau muat naik fail perisian hasad yang diketahui. Makluman Defender for Storage dihantar kepada pasukan keselamatan anda dan boleh mencetuskan respons automatik melalui Logic Apps atau Function Apps. Mendayakan Defender for Storage ialah amalan terbaik untuk akaun storan produksi yang menyimpan data sensitif atau kritikal perniagaan.

Ringkasan Amalan Terbaik Keselamatan Storan

Menggunakan amalan terbaik keselamatan storan berikut memberikan postur keselamatan yang kukuh: Jangan sekali-kali berkongsi kunci akaun dalam kod — gunakan identiti terurus atau token SAS. Dayakan RBAC untuk akses satah data dan bukannya pengesahan berasaskan kunci jika boleh. Gunakan Titik Akhir Persendirian untuk menghapuskan pendedahan data sensitif kepada internet awam. Dayakan Tembok Api Storan untuk mengehadkan akses kepada rangkaian yang diketahui. Hidupkan pemadaman lembut dan pemversian untuk memulihkan data daripada pemadaman tidak sengaja. Dayakan Defender for Storage untuk pengesanan anomali. Paksa HTTPS sahaja bagi menghalang akses yang tidak disulitkan. Secara bersama, kawalan ini menangani risiko keselamatan storan yang paling lazim.

Semakan Ringkas

Uji pemahaman anda tentang konsep Asas Microsoft Azure (AZ-900) daripada pelajaran ini.

Ulang Kaji Pelajaran

Dalam pelajaran ini anda telah mempelajari bahawa: cakera terurus hadir dalam empat jenis — HDD Standard, SSD Standard, SSD Premium dan Cakera Ultra — setiap satunya sesuai untuk keperluan prestasi dan kos yang berbeza, Tandatangan Akses Dikongsi menyediakan akses berjangka masa dan berskop kebenaran kepada sumber storan tanpa berkongsi kunci induk, dan titik akhir persendirian serta tembok api storan mengehadkan akses kepada rangkaian yang dipercayai, sekali gus menghapuskan pendedahan kepada internet awam. Seterusnya kita akan memulakan Rangkaian Azure — bermula dengan Rangkaian Maya dan subnet.

Percuma untuk bermula

Pelajari Cloud & IT Cert Prep dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
150
Pelajaran
600

Soalan Lazim

Adakah pelajaran “Storan Cakera dan Keselamatan Storan” percuma?

Ya — teks penuh “Storan Cakera dan Keselamatan Storan” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus Cloud & IT Cert Prep, tingkat taraf kepada CoddyKit PRO. Kursus Cloud & IT Cert Prep merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Storan Cakera dan Keselamatan Storan”?

Lampirkan cakera terurus pada VM, pilih jenis cakera yang sesuai (HDD, SSD, Ultra), dan lindungi akaun storan dengan tandatangan akses kongsi serta titik akhir persendirian. Anda berlatih Cloud & IT Cert Prep menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan Cloud & IT Cert Prep?

Tiada pengalaman terdahulu diperlukan. Pembelajaran Cloud & IT Cert Prep di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 4 daripada 4.

Berapa lamakah pelajaran “Storan Cakera dan Keselamatan Storan” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran Cloud & IT Cert Prep ini?

Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Akaun Storan Azure
  2. Storan Blob: Storan Objek untuk Awan
  3. Azure Files dan Storan Giliran
  4. Storan Cakera dan Keselamatan Storan
← Kembali ke Cloud & IT Cert Prep