Disklagring og lagringssikkerhet
Koble managed disks til VM-er, velg riktig disktype (HDD, SSD, Ultra), og sikre lagringskontoer med shared access signatures og private endepunkter.
Disklagring og lagringssikkerhet er en gratis leksjon i Cloud & IT Cert Prep på CoddyKit. Dette er leksjon 4 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cloud & IT Cert Prep, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.
Hva er Azure Managed Disks
Azure Managed Disks er blokklagringsvolumer som er koblet til Azure-VM-er – nettskyens ekvivalent til en fysisk harddisk eller SSD i en server. Azure administrerer disken: Tjenesten håndterer automatisk plassering i lagringskontoer, redundans og livssyklus. Før Managed Disks måtte kundene administrere lagringskontoer og VHD-filer selv, noe som ofte førte til feil. I dag er Managed Disks den standardiserte måten å tilby vedvarende OS- og datalagring for VM-er på. Dette forenkler administrasjonen og støtter distribusjoner i tilgjengelighetssett og soner på en innebygd måte.
Diskt typer: HDD kontra SSD
Azure tilbyr fire typer administrerte disker: Standard HDD – lavest kostnad, opptil 500 IOPS per disk; for utviklings- og test-VM-er og ikke-kritiske arbeidsbelastninger. Standard SSD – jevnere ytelse enn HDD, opptil 6 000 IOPS; for lite belastede webservere og CI/CD-byggagenter. Premium SSD – høy ytelse, opptil 20 000 IOPS; for produksjonsdatabaser, virksomhetsapplikasjoner og alle arbeidsbelastninger som er følsomme for I/O. Ultra Disk – høyest ytelse, opptil 160 000 IOPS med latenstid under ett millisekund; for de mest krevende arbeidsbelastningene, som SAP HANA og SQL Server i toppklassen. Ultra Disks krever VM-er med bestemte familier og konfigurasjoner.
Diskroller: OS, data og midlertidig lagring
En Azure-VM har opptil tre diskroller: OS-disk – inneholder operativsystemet (Windows eller Linux), maksimal størrelse er 4 TB og disken må være en Premium- eller Standard SSD for pålitelig ytelse. Datadisker – ekstra administrerte disker for applikasjonsdata, databaser eller loggfiler. Du kan koble til flere datadisker (opptil 32 for større VM-størrelser). Midlertidig disk – lokal SSD på vertsserveren, svært rask (hundretusener av IOPS), men ikke vedvarende; data går tapt når VM-en deallokeres eller distribueres på nytt. Lagre aldri viktige data på den midlertidige disken.
# Create and attach a new Premium SSD data disk
az disk create \
--resource-group myRG \
--name myDataDisk \
--size-gb 256 \
--sku Premium_LRS
az vm disk attach \
--resource-group myRG \
--vm-name myVM \
--name myDataDiskDiskøyeblikksbilder og sikkerhetskopier
Azure Managed Disks støtter diskøyeblikksbilder – skrivebeskyttede kopier av en disk slik den så ut på et bestemt tidspunkt. Øyeblikksbilder lagres i Azure Storage og faktureres per GB med brukte data (ikke ut fra hele den tildelte diskstørrelsen). Du kan opprette en ny disk fra et øyeblikksbilde for å gjenopprette en VM til en tidligere tilstand eller klone en disk for testing. For sikkerhetskopiering i produksjon automatiserer Azure Backup planlegging av øyeblikksbilder, oppbevaring og sikkerhetskopiering på tvers av regioner, med en applikasjonskonsistent sikkerhetskopi som tar hensyn til applikasjonen, i stedet for et rått diskøyeblikksbilde.
# Create a snapshot of a managed disk
az snapshot create \
--resource-group myRG \
--source myDataDisk \
--name myDiskSnapshotDelte disker for klyngede VM-er
Azure Shared Disks gjør det mulig å koble én administrert disk til flere VM-er samtidig – og støtter dermed scenarier med klyngede applikasjoner, for eksempel SQL Server Failover Cluster Instances eller SAP ASCS clusters. Delte disker er tilgjengelige på nivåene Premium SSD og Ultra Disk, med en bestemt innstilling for maxShares som begrenser hvor mange VM-er som kan montere disken samtidig. Applikasjonen er ansvarlig for å koordinere tilgangen ved hjelp av klyngeprogramvare (Windows Server Failover Clustering eller en tilsvarende Linux-løsning) for å forhindre datakorrupsjon som følge av samtidige skriveoperasjoner.
Kryptering av disker i hvile
Azure Managed Disks krypterer som standard alle data i hvile ved hjelp av Server-Side Encryption (SSE) med AES-256-bit-nøkler. Som standard administrerer Microsoft krypteringsnøklene (Platform-Managed Keys). Organisasjoner som trenger kontroll over krypteringsnøklene, kan i stedet bruke Customer-Managed Keys (CMK) som er lagret i Azure Key Vault. Et tredje alternativ – Azure Disk Encryption (ADE) – krypterer OS- og datadisker ved hjelp av BitLocker (Windows) eller DM-Crypt (Linux). Dermed krypteres disken på OS-nivå i tillegg til plattformnivået, noe som gir forsvar i dybden.
Shared Access Signatures (SAS)
En Shared Access Signature (SAS) er en URI som gir begrenset tilgang til Azure Storage-ressurser (blobber, filer, køer og tabeller) i et avgrenset tidsrom, uten at kontoens hovednøkler for tilgang deles. Et SAS-token angir: Ressurs (hvilken blob eller beholder), Tillatelser (lese, skrive, slette og vise), Start- og utløpstidspunkt og eventuelt IP-begrensninger. Det finnes tre SAS-typer: Account SAS (flere tjenester), Service SAS (én tjeneste) og User delegation SAS (basert på Entra ID-legitimasjon og den sikreste typen).
# Generate a user delegation SAS for a blob container
az storage container generate-sas \
--account-name mystorageacct \
--name mycontainer \
--permissions rl \
--expiry 2024-12-31 \
--auth-mode loginPrivate endepunkter for Storage
Et Private Endpoint tildeler en privat IP-adresse fra VNet-et ditt til en Azure Storage-konto, slik at kontoen blir tilgjengelig i det virtuelle nettverket via Azure sitt private backbone-nettverk – uten at trafikken går over det offentlige internett. Når du har opprettet et privat endepunkt for en lagringskonto, kan du deaktivere kontoens offentlige endepunkt fullstendig. Da er kontoen bare tilgjengelig fra det tilkoblede VNet-et (og via VPN/ExpressRoute fra lokale nettverk). Private endepunkter er den sikreste måten å få tilgang til lagringskontoer fra VM-er, Kubernetes-klynger eller lokale systemer på.
Brannmurregler for lagringskontoer
Før private endepunkter ble tatt i bruk, brukte mange organisasjoner Storage Account Firewall for å begrense tilgangen til bestemte IP-områder eller delnett i virtuelle nettverk. Brannmuren konfigureres under «Networking» for lagringskontoen i Azure-portalen. Du kan tillate tilgang fra: Bestemte offentlige IP-områder (for eksempel NAT-IP-adressen til kontoret), bestemte delnett i VNet (ved hjelp av tjenesteendepunkter) eller Azure-tjenester (klarerte Microsoft-tjenester som Azure Backup og Azure Monitor). Brannmurregler er et viktig forsvarslag selv når RBAC brukes til tilgangskontroll på dataplanet.
# Restrict storage account to a specific VNet subnet
az storage account network-rule add \
--account-name mystorageacct \
--resource-group myRG \
--vnet-name myVNet \
--subnet mySubnetStorage Defender og avansert trusselbeskyttelse
Microsoft Defender for Storage (en del av Defender for Cloud) overvåker lagringskontoene dine for avvikende tilgangsmønstre som kan tyde på en sikkerhetstrussel – for eksempel tilgang fra uvanlige steder, tilgang til mange filer på kort tid (datauthenting ved løsepengevirus) eller opplasting av kjente skadevarefiler. Varsler fra Defender for Storage sendes til sikkerhetsteamet ditt og kan utløse automatiserte svar via Logic Apps eller Function Apps. Det er en anbefalt fremgangsmåte å aktivere Defender for Storage for lagringskontoer i produksjon som inneholder sensitive eller virksomhetskritiske data.
Sammendrag av anbefalte fremgangsmåter for lagringssikkerhet
Ved å følge disse anbefalte fremgangsmåtene for lagringssikkerhet får du en sterk sikkerhetsstilling: Del aldri kontonøkler i kode – bruk administrerte identiteter eller SAS-tokener. Aktiver RBAC for tilgang til dataplanet i stedet for nøkkelbasert autentisering når det er mulig. Bruk private endepunkter for å fjerne eksponering mot det offentlige internett for sensitive data. Aktiver Storage Firewall for å begrense tilgangen til kjente nettverk. Aktiver soft delete og versjonskontroll for å kunne gjenopprette data etter utilsiktet sletting. Aktiver Defender for Storage for å oppdage avvik. Krev HTTPS for å forhindre ukryptert tilgang. Til sammen håndterer disse kontrollene de vanligste sikkerhetsrisikoene ved lagring.
Hurtigsjekk
Test forståelsen Deres av Microsoft Azure Fundamentals (AZ-900)-konseptene fra denne leksjonen.
Oppsummering av leksjonen
I denne leksjonen har De lært at administrerte disker finnes i fire typer – Standard HDD, Standard SSD, Premium SSD og Ultra Disk – og at hver type passer til ulike krav til ytelse og kostnad, at Shared Access Signatures gir tidsbegrenset tilgang med avgrensede tillatelser til lagringsressurser uten at hovednøkler deles, og at private endepunkter og lagringsbrannmurer begrenser tilgangen til klarerte nettverk og fjerner eksponering mot det offentlige internett. Neste tema er Azure Networking, med Virtual Networks og delnett som utgangspunkt.
Lær deg Cloud & IT Cert Prep med en AI-veileder – gratis
Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.
- Kurs
- 150
- Leksjoner
- 600
Ofte stilte spørsmål
Er leksjonen «Disklagring og lagringssikkerhet» gratis?
Ja – hele teksten i «Disklagring og lagringssikkerhet» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Cloud & IT Cert Prep-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.
Hva lærer jeg i «Disklagring og lagringssikkerhet»?
Koble managed disks til VM-er, velg riktig disktype (HDD, SSD, Ultra), og sikre lagringskontoer med shared access signatures og private endepunkter. Du øver på Cloud & IT Cert Prep med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.
Trenger jeg erfaring for å begynne med Cloud & IT Cert Prep?
Ingen tidligere erfaring er nødvendig. Cloud & IT Cert Prep på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 4 av 4.
Hvor lang tid tar leksjonen «Disklagring og lagringssikkerhet»?
De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.
Kan jeg skrive og kjøre kode i denne Cloud & IT Cert Prep-leksjonen?
Ja. Alle Cloud & IT Cert Prep-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.
Alle leksjonene i dette kurset
- Azure Storage-kontoer
- Blob Storage: Objektlagring i skyen
- Azure Files og Queue Storage
- Disklagring og lagringssikkerhet