Magazyn dysków i bezpieczeństwo magazynu
Dołączaj dyski zarządzane do maszyn wirtualnych, wybieraj odpowiedni typ dysku (HDD, SSD, Ultra) i zabezpieczaj konta magazynu za pomocą sygnatur dostępu współdzielonego oraz prywatnych punktów końcowych.
Magazyn dysków i bezpieczeństwo magazynu to bezpłatna lekcja Azure Fundamentals na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Azure Fundamentals, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Azure Fundamentals zawiera 4 lekcji w sumie.
Czym są Azure Managed Disks?
Azure Managed Disks to woluminy pamięci masowej na poziomie bloków, dołączane do maszyn wirtualnych Azure — ich chmurowy odpowiednik stanowi fizyczny dysk twardy lub SSD w serwerze. Azure zarządza dyskiem: automatycznie obsługuje rozmieszczenie na kontach magazynu, nadmiarowość i cykl życia. Przed wprowadzeniem Managed Disks klienci musieli samodzielnie zarządzać kontami magazynu i plikami VHD, co było podatne na błędy. Obecnie Managed Disks to standardowy sposób zapewniania trwałej pamięci masowej systemu operacyjnego i danych dla maszyn wirtualnych, który upraszcza zarządzanie oraz natywnie obsługuje wdrożenia w zestawach dostępności i strefach.
Typy dysków: HDD a SSD
Azure oferuje cztery typy dysków zarządzanych: Standard HDD — najniższy koszt, do 500 operacji wejścia/wyjścia na sekundę (IOPS) na dysk; do maszyn wirtualnych używanych w środowiskach deweloperskich i testowych oraz do obciążeń niekrytycznych. Standard SSD — bardziej stabilna wydajność niż w przypadku HDD, do 6000 IOPS; do lekko obciążonych serwerów internetowych i agentów kompilacji CI/CD. Premium SSD — wysoka wydajność, do 20 000 IOPS; do produkcyjnych baz danych, aplikacji klasy korporacyjnej i wszystkich obciążeń wrażliwych na operacje wejścia/wyjścia. Ultra Disk — najwyższa wydajność, do 160 000 IOPS przy opóźnieniu poniżej jednej milisekundy; do najbardziej wymagających obciążeń, takich jak SAP HANA i SQL Server najwyższej klasy. Dyski Ultra wymagają maszyn wirtualnych z określonych rodzin i o określonych konfiguracjach.
Role dysków: system operacyjny, dane i dysk tymczasowy
Maszyna wirtualna Azure może mieć maksymalnie trzy role dysków: dysk systemu operacyjnego — zawiera system operacyjny (Windows lub Linux), ma maksymalny rozmiar 4 TB i musi być dyskiem Premium lub Standard SSD, aby zapewnić niezawodną wydajność. Dyski danych — dodatkowe dyski zarządzane przeznaczone na dane aplikacji, bazy danych lub pliki dzienników; można dołączyć wiele dysków danych (do 32 w przypadku większych rozmiarów maszyn wirtualnych). Dysk tymczasowy — lokalny dysk SSD na serwerze hosta, bardzo szybki (setki tysięcy IOPS), ale nietrwały; dane są tracone po cofnięciu przydziału maszyny wirtualnej lub jej ponownym wdrożeniu. Nie należy nigdy przechowywać ważnych danych na dysku tymczasowym.
# Create and attach a new Premium SSD data disk
az disk create \
--resource-group myRG \
--name myDataDisk \
--size-gb 256 \
--sku Premium_LRS
az vm disk attach \
--resource-group myRG \
--vm-name myVM \
--name myDataDiskMigawki i kopie zapasowe dysków
Azure Managed Disks obsługują migawki dysków — przeznaczone tylko do odczytu kopie dysku z określonego momentu. Migawki są przechowywane w usłudze Azure Storage, a opłaty są naliczane za każdy GB używanych danych (nie za pełny przydzielony rozmiar dysku). Na podstawie migawki można utworzyć nowy dysk, aby przywrócić maszynę wirtualną do wcześniejszego stanu lub sklonować dysk na potrzeby testów. W przypadku kopii zapasowych środowisk produkcyjnych usługa Azure Backup automatyzuje harmonogram tworzenia migawek, zasady przechowywania oraz tworzenie kopii między regionami, zapewniając spójną kopię uwzględniającą aplikację, a nie jedynie nieprzetworzoną migawkę dysku.
# Create a snapshot of a managed disk
az snapshot create \
--resource-group myRG \
--source myDataDisk \
--name myDiskSnapshotDyski współdzielone dla klastrowanych maszyn wirtualnych
Azure Shared Disks umożliwiają jednoczesne dołączenie jednego dysku zarządzanego do wielu maszyn wirtualnych — co pozwala obsługiwać klastrowane aplikacje, takie jak SQL Server Failover Cluster Instances lub klastry SAP ASCS. Dyski współdzielone są dostępne w warstwach Premium SSD i Ultra Disk oraz wymagają ustawienia maxShares, które określa maksymalną liczbę maszyn wirtualnych mogących jednocześnie zamontować dysk. Aplikacja musi koordynować dostęp za pomocą oprogramowania klastrowego (Windows Server Failover Clustering lub odpowiednika dla systemu Linux), aby zapobiec uszkodzeniu danych wskutek jednoczesnych zapisów.
Szyfrowanie dysków w spoczynku
Azure Managed Disks domyślnie szyfrują wszystkie dane w spoczynku za pomocą szyfrowania po stronie serwera (Server-Side Encryption, SSE) z użyciem kluczy AES-256. Domyślnie kluczami szyfrowania zarządza firma Microsoft (Platform-Managed Keys). Organizacje, które wymagają kontroli nad kluczami szyfrowania, mogą zamiast tego używać kluczy zarządzanych przez klienta (Customer-Managed Keys, CMK) przechowywanych w usłudze Azure Key Vault. Trzecia opcja — Azure Disk Encryption (ADE) — szyfruje dyski systemu operacyjnego i danych za pomocą BitLocker (Windows) lub DM-Crypt (Linux), dzięki czemu dysk jest szyfrowany na poziomie systemu operacyjnego dodatkowo do szyfrowania na poziomie platformy, zapewniając ochronę warstwową.
Sygnatury dostępu współdzielonego (SAS)
Sygnatura dostępu współdzielonego (Shared Access Signature, SAS) to identyfikator URI zapewniający ograniczony i czasowy dostęp do zasobów Azure Storage (obiektów blob, plików, kolejek i tabel) bez udostępniania głównych kluczy dostępu do konta. Token SAS określa: zasób (konkretny obiekt blob lub kontener), uprawnienia (odczyt, zapis, usuwanie, wyświetlanie listy), czas rozpoczęcia i wygaśnięcia, a opcjonalnie także ograniczenia adresów IP. Istnieją trzy typy SAS: Account SAS (wiele usług), Service SAS (pojedyncza usługa) oraz User delegation SAS (oparta na poświadczeniach Entra ID i zapewniająca najwyższy poziom bezpieczeństwa).
# Generate a user delegation SAS for a blob container
az storage container generate-sas \
--account-name mystorageacct \
--name mycontainer \
--permissions rl \
--expiry 2024-12-31 \
--auth-mode loginPunkty końcowe prywatne dla magazynu
Punkt końcowy prywatny (Private Endpoint) przypisuje do konta Azure Storage prywatny adres IP z sieci VNet, dzięki czemu konto jest dostępne w sieci wirtualnej za pośrednictwem prywatnej sieci szkieletowej Azure — bez przesyłania ruchu przez publiczny internet. Po utworzeniu prywatnego punktu końcowego dla konta magazynu można całkowicie wyłączyć publiczny punkt końcowy tego konta, zapewniając dostęp wyłącznie z połączonej sieci VNet (a także za pośrednictwem VPN/ExpressRoute z lokalnej infrastruktury). Punkty końcowe prywatne to najbezpieczniejszy sposób uzyskiwania dostępu do kont magazynu z maszyn wirtualnych, klastrów Kubernetes lub systemów lokalnych.
Reguły zapory konta magazynu
Przed wdrożeniem punktów końcowych prywatnych wiele organizacji korzysta z zapory konta magazynu (Storage Account Firewall), aby ograniczyć dostęp do określonych zakresów adresów IP lub podsieci sieci wirtualnych. Zaporę konfiguruje się w bloku „Networking” konta magazynu w witrynie Azure Portal. Można zezwolić na dostęp z: określonych publicznych zakresów adresów IP (np. publicznego adresu IP NAT biura), określonych podsieci VNet (za pomocą punktów końcowych usługi) lub usług Azure (zaufanych usług firmy Microsoft, takich jak Azure Backup i Azure Monitor). Reguły zapory stanowią ważną warstwę ochrony nawet wtedy, gdy do kontroli dostępu do płaszczyzny danych używana jest funkcja RBAC.
# Restrict storage account to a specific VNet subnet
az storage account network-rule add \
--account-name mystorageacct \
--resource-group myRG \
--vnet-name myVNet \
--subnet mySubnetDefender for Storage i zaawansowana ochrona przed zagrożeniami
Microsoft Defender for Storage (część usługi Defender for Cloud) monitoruje konta magazynu pod kątem anomalnych wzorców dostępu, które mogą wskazywać na zagrożenie bezpieczeństwa — takich jak dostęp z nietypowych lokalizacji, dostęp do wielu plików w krótkim czasie (eksfiltracja danych przez ransomware) lub przesyłanie znanych złośliwych plików. Alerty usługi Defender for Storage są wysyłane do zespołu ds. bezpieczeństwa i mogą uruchamiać automatyczne reakcje za pośrednictwem Logic Apps lub Function Apps. Włączenie usługi Defender for Storage jest zalecaną praktyką w przypadku produkcyjnych kont magazynu przechowujących dane wrażliwe lub krytyczne dla działalności.
Podsumowanie najlepszych praktyk zabezpieczania magazynu
Zastosowanie poniższych najlepszych praktyk zabezpieczania magazynu zapewnia solidny poziom ochrony: nigdy nie należy umieszczać kluczy konta w kodzie — zamiast tego należy używać zarządzanych tożsamości lub tokenów SAS. Należy włączyć RBAC do kontroli dostępu do płaszczyzny danych, wszędzie tam, gdzie jest to możliwe, zamiast uwierzytelniania opartego na kluczach. Należy używać punktów końcowych prywatnych, aby wyeliminować ekspozycję wrażliwych danych na publiczny internet. Należy włączyć zaporę magazynu, aby ograniczyć dostęp do znanych sieci. Należy włączyć usuwanie nietrwałe i przechowywanie wersji, aby umożliwić odzyskiwanie danych po przypadkowym usunięciu. Należy włączyć usługę Defender for Storage w celu wykrywania anomalii. Należy wymusić korzystanie wyłącznie z protokołu HTTPS, aby zapobiec nieszyfrowanemu dostępowi. Łącznie mechanizmy te eliminują najczęstsze zagrożenia związane z bezpieczeństwem magazynu.
Szybki test
Sprawdź swoją znajomość zagadnień Microsoft Azure Fundamentals (AZ-900) omówionych w tej lekcji.
Podsumowanie lekcji
W tej lekcji nauczyli się Państwo, że: dyski zarządzane występują w czterech typach — Standard HDD, Standard SSD, Premium SSD i Ultra Disk — z których każdy jest przeznaczony do innych wymagań dotyczących wydajności i kosztów, sygnatury dostępu współdzielonego zapewniają czasowy dostęp do zasobów magazynu z określonym zakresem uprawnień, bez udostępniania głównych kluczy, a prywatne punkty końcowe i zapory magazynu ograniczają dostęp do zaufanych sieci, eliminując ekspozycję w publicznym internecie. W następnej części rozpoczniemy omawianie Azure Networking — zaczynając od sieci wirtualnych i podsieci.
Często zadawane pytania
Czy lekcja „Magazyn dysków i bezpieczeństwo magazynu” jest bezpłatna?
Tak — pełny tekst „Magazyn dysków i bezpieczeństwo magazynu” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Azure Fundamentals, przejdź na CoddyKit PRO. Kurs Azure Fundamentals zawiera 4 lekcji w sumie.
Co nauczysz się w „Magazyn dysków i bezpieczeństwo magazynu”?
Dołączaj dyski zarządzane do maszyn wirtualnych, wybieraj odpowiedni typ dysku (HDD, SSD, Ultra) i zabezpieczaj konta magazynu za pomocą sygnatur dostępu współdzielonego oraz prywatnych punktów końco… Ćwiczysz Azure Fundamentals z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Azure Fundamentals?
Nie wymagamy żadnego doświadczenia. Azure Fundamentals w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.
Ile czasu zajmuje lekcja „Magazyn dysków i bezpieczeństwo magazynu”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Azure Fundamentals?
Tak. Każda lekcja Azure Fundamentals zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Konta usługi Azure Storage
- Blob Storage: magazyn obiektów w chmurze
- Azure Files i Queue Storage
- Magazyn dysków i bezpieczeństwo magazynu