Schijfopslag en opslagbeveiliging
Koppel beheerde schijven aan VM’s, selecteer het juiste schijftype (HDD, SSD, Ultra) en beveilig storage-accounts met shared access signatures en private endpoints.
Schijfopslag en opslagbeveiliging is een gratis Cloud & IT Cert Prep-les op CoddyKit. Dit is les 4 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Cloud & IT Cert Prep. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.
Wat zijn Azure Managed Disks?
Azure Managed Disks zijn opslagvolumes op blokniveau die aan Azure-VM's zijn gekoppeld — de cloudvariant van een fysieke harde schijf of SSD in een server. Azure beheert de schijf: het regelt automatisch de plaatsing in opslagaccounts, redundantie en levenscyclus. Vóór Managed Disks moesten klanten opslagaccounts en VHD-bestanden zelf beheren, wat foutgevoelig was. Tegenwoordig zijn Managed Disks de standaardmanier om permanente opslag voor het besturingssysteem en gegevens van VM's te bieden. Ze vereenvoudigen het beheer en ondersteunen implementaties met beschikbaarheidssets en zones standaard.
Schijftypen: HDD versus SSD
Azure biedt vier typen beheerde schijven: Standard HDD — de laagste kosten, tot 500 IOPS per schijf; voor VM's voor ontwikkeling en tests en niet-kritieke werklasten. Standard SSD — consistentere prestaties dan HDD, tot 6.000 IOPS; voor licht gebruikte webservers en CI/CD-buildagents. Premium SSD — hoge prestaties, tot 20.000 IOPS; voor productiedatabases, bedrijfstoepassingen en alle werklasten die gevoelig zijn voor I/O. Ultra Disk — de hoogste prestaties, tot 160.000 IOPS met een latentie van minder dan een milliseconde; voor de meest veeleisende werklasten, zoals SAP HANA en SQL Server op topniveau. Voor Ultra Disks zijn VM's uit specifieke families en met specifieke configuraties vereist.
Schijffuncties: besturingssysteem, gegevens en tijdelijk
Een Azure-VM heeft maximaal drie schijffuncties: OS-schijf — bevat het besturingssysteem (Windows of Linux), met een maximale grootte van 4 TB; voor betrouwbare prestaties moet dit een Premium SSD of Standard SSD zijn. Gegevensschijven — extra beheerde schijven voor toepassingsgegevens, databases of logboekbestanden; je kunt meerdere gegevensschijven koppelen (maximaal 32 bij grotere VM-grootten). Tijdelijke schijf — lokale SSD op de hostserver, zeer snel (honderdduizenden IOPS), maar niet permanent; gegevens gaan verloren wanneer de toewijzing van de VM wordt opgeheven of de VM opnieuw wordt geïmplementeerd. Sla nooit belangrijke gegevens op de tijdelijke schijf op.
# Create and attach a new Premium SSD data disk
az disk create \
--resource-group myRG \
--name myDataDisk \
--size-gb 256 \
--sku Premium_LRS
az vm disk attach \
--resource-group myRG \
--vm-name myVM \
--name myDataDiskMomentopnamen en back-ups van schijven
Azure Managed Disks ondersteunen momentopnamen van schijven — alleen-lezenkopieën van een schijf op een specifiek tijdstip. Momentopnamen worden opgeslagen in Azure Storage en gefactureerd per GB aan gebruikte gegevens (niet op basis van de volledige toegewezen schijfgrootte). Je kunt een nieuwe schijf maken vanuit een momentopname om een VM naar een eerdere toestand te herstellen of een schijf te klonen voor tests. Voor back-ups in productie automatiseert Azure Backup het plannen van momentopnamen, de bewaartermijn en back-ups naar andere regio's. Daarbij wordt een consistente back-up gemaakt die rekening houdt met de toepassing, in plaats van een onbewerkte momentopname van de schijf.
# Create a snapshot of a managed disk
az snapshot create \
--resource-group myRG \
--source myDataDisk \
--name myDiskSnapshotGedeelde schijven voor geclusterde VM's
Met Azure Shared Disks kan één beheerde schijf tegelijkertijd aan meerdere VM's worden gekoppeld. Dit maakt scenario's met geclusterde toepassingen mogelijk, zoals SQL Server Failover Cluster Instances of SAP ASCS clusters. Gedeelde schijven zijn beschikbaar in de Premium SSD- en Ultra Disk-lagen, met een specifieke instelling voor maxShares die beperkt hoeveel VM's de schijf gelijktijdig kunnen koppelen. De toepassing is verantwoordelijk voor het coördineren van de toegang met clusterprogrammatuur (Windows Server Failover Clustering of een Linux-equivalent), om beschadiging van gegevens door gelijktijdige schrijfbewerkingen te voorkomen.
Versleuteling van schijven in rust
Azure Managed Disks versleutelen standaard alle gegevens in rust met Server-Side Encryption (SSE) en AES-256-bitsleutels. Standaard beheert Microsoft de versleutelingssleutels (Platform-Managed Keys). Voor organisaties die controle over hun versleutelingssleutels nodig hebben, kunnen in Azure Key Vault opgeslagen Customer-Managed Keys (CMK) worden gebruikt. Een derde optie — Azure Disk Encryption (ADE) — versleutelt de OS- en gegevensschijven met BitLocker (Windows) of DM-Crypt (Linux). Hierdoor wordt de schijf naast op platformniveau ook op besturingssysteemniveau versleuteld, wat extra beveiliging in lagen biedt.
Shared Access Signatures (SAS)
Een Shared Access Signature (SAS) is een URI die beperkte toegang voor een beperkte tijd verleent tot Azure Storage-resources (blobs, bestanden, wachtrijen en tabellen), zonder de hoofdsleutels voor toegang tot het account te delen. Een SAS-token specificeert: Resource (welke blob of container), Machtigingen (lezen, schrijven, verwijderen, weergeven), Start- en vervaltijd en optioneel IP-beperkingen. Er zijn drie SAS-typen: Account SAS (meerdere services), Service SAS (één service) en User delegation SAS (gebaseerd op Entra ID-referenties en het veiligst).
# Generate a user delegation SAS for a blob container
az storage container generate-sas \
--account-name mystorageacct \
--name mycontainer \
--permissions rl \
--expiry 2024-12-31 \
--auth-mode loginPrivé-eindpunten voor opslag
Een Private Endpoint wijst een privé-IP-adres uit je VNet toe aan een Azure Storage-account. Daardoor is het account binnen je virtuele netwerk toegankelijk via de private backbone van Azure, zonder dat verkeer over het openbare internet gaat. Nadat je een privé-eindpunt voor een opslagaccount hebt gemaakt, kun je het openbare eindpunt van het account volledig uitschakelen. Zo is het account alleen bereikbaar vanuit het verbonden VNet (en vanaf on-premises via VPN/ExpressRoute). Privé-eindpunten zijn de veiligste manier om opslagaccounts te benaderen vanuit VM's, Kubernetes-clusters of on-premises systemen.
Firewallregels voor opslagaccounts
Voordat ze privé-eindpunten implementeren, gebruiken veel organisaties de firewall van het opslagaccount om toegang te beperken tot specifieke IP-bereiken of subnetten van virtuele netwerken. Je configureert de firewall in het onderdeel 'Networking' van het opslagaccount in de Azure-portal. Je kunt toegang toestaan vanaf: specifieke openbare IP-bereiken (bijvoorbeeld het NAT-IP-adres van je kantoor), specifieke VNet-subnetten (met service-eindpunten) of Azure-services (vertrouwde Microsoft-services zoals Azure Backup en Azure Monitor). Firewallregels vormen een belangrijke beveiligingslaag, ook wanneer je RBAC gebruikt voor toegangsbeheer op het gegevensvlak.
# Restrict storage account to a specific VNet subnet
az storage account network-rule add \
--account-name mystorageacct \
--resource-group myRG \
--vnet-name myVNet \
--subnet mySubnetStorage Defender en geavanceerde bescherming tegen bedreigingen
Microsoft Defender for Storage (onderdeel van Defender for Cloud) bewaakt je opslagaccounts op afwijkende toegangspatronen die op een beveiligingsbedreiging kunnen wijzen — zoals toegang vanuit ongebruikelijke locaties, het openen van veel bestanden in korte tijd (exfiltratie door ransomware) of het uploaden van bestanden waarvan bekend is dat ze malware bevatten. Waarschuwingen van Defender for Storage worden naar je beveiligingsteam gestuurd en kunnen geautomatiseerde reacties via Logic Apps of Function Apps activeren. Het inschakelen van Defender for Storage is een aanbevolen werkwijze voor opslagaccounts in productie die gevoelige of bedrijfskritieke gegevens bevatten.
Samenvatting van aanbevolen beveiligingsmaatregelen voor opslag
Met de volgende aanbevolen beveiligingsmaatregelen voor opslag bereik je een sterke beveiligingspositie: deel accountsleutels nooit in code — gebruik beheerde identiteiten of SAS-tokens. Schakel RBAC in voor toegang tot het gegevensvlak in plaats van verificatie op basis van sleutels, waar mogelijk. Gebruik privé-eindpunten om blootstelling van gevoelige gegevens aan het openbare internet te voorkomen. Schakel de firewall voor opslag in om toegang tot bekende netwerken te beperken. Schakel soft delete en versiebeheer in om gegevens na onbedoelde verwijdering te kunnen herstellen. Schakel Defender for Storage in voor detectie van afwijkingen. Dwing uitsluitend HTTPS af om niet-versleutelde toegang te voorkomen. Samen pakken deze maatregelen de meest voorkomende beveiligingsrisico's voor opslag aan.
Kennischeck
Toets je begrip van de concepten uit Microsoft Azure Fundamentals (AZ-900) die in deze les zijn behandeld.
Samenvatting van de les
In deze les heb je geleerd dat beheerde schijven in vier typen beschikbaar zijn — Standard HDD, Standard SSD, Premium SSD en Ultra Disk — die elk geschikt zijn voor verschillende vereisten op het gebied van prestaties en kosten, dat Shared Access Signatures tijdgebonden toegang met beperkte machtigingen bieden tot opslagresources zonder hoofdsleutels te delen en dat privé-eindpunten en opslagfirewalls de toegang beperken tot vertrouwde netwerken, waardoor blootstelling aan het openbare internet wordt geëlimineerd. Hierna beginnen we met Azure Networking — met Virtual Networks en subnetten.
Leer Cloud & IT Cert Prep met een AI-tutor — gratis
Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.
- Cursussen
- 150
- Lessen
- 600
Veelgestelde vragen
Is de les “Schijfopslag en opslagbeveiliging” gratis?
Ja — de volledige tekst van “Schijfopslag en opslagbeveiliging” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus Cloud & IT Cert Prep wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.
Wat leer ik in “Schijfopslag en opslagbeveiliging”?
Koppel beheerde schijven aan VM’s, selecteer het juiste schijftype (HDD, SSD, Ultra) en beveilig storage-accounts met shared access signatures en private endpoints. Je oefent met Cloud & IT Cert Prep door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.
Heb ik ervaring nodig om met Cloud & IT Cert Prep te beginnen?
Ervaring vooraf is niet nodig. Cloud & IT Cert Prep op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 4 van 4.
Hoe lang duurt de les “Schijfopslag en opslagbeveiliging”?
De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.
Kan ik code schrijven en uitvoeren in deze les over Cloud & IT Cert Prep?
Ja. Elke les over Cloud & IT Cert Prep bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.
Alle lessen in deze cursus
- Azure Storage-accounts
- Blob Storage: objectopslag voor de cloud
- Azure Files en Queue Storage
- Schijfopslag en opslagbeveiliging