0Pricing
Cloud & IT Cert Prep · Урок

Дисковое хранилище и безопасность хранения

Подключайте управляемые диски к VM, выбирайте подходящий тип диска (HDD, SSD, Ultra) и защищайте учетные записи хранения с помощью подписей общего доступа и частных конечных точек.

«Дисковое хранилище и безопасность хранения» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Что такое управляемые диски Azure

Управляемые диски Azure — это блочные тома хранения, подключённые к виртуальным машинам Azure; в облаке они соответствуют физическому жёсткому диску или SSD-системы на сервере. Azure управляет диском: автоматически выбирает размещение в учётной записи хранения, обеспечивает избыточность и управляет жизненным циклом. До появления управляемых дисков клиентам приходилось самостоятельно управлять учётными записями хранения и файлами VHD, что часто приводило к ошибкам. Сегодня управляемые диски — это стандартный способ предоставить виртуальным машинам постоянное хранилище для ОС и данных, упрощающий управление и изначально поддерживающий развертывания в наборах доступности и зонах.

Типы дисков: HDD и SSD

Azure предлагает четыре типа управляемых дисков: Standard HDD — самая низкая стоимость, до 500 IOPS на диск; подходит для виртуальных машин разработки и тестирования, а также некритичных рабочих нагрузок. Standard SSD — более стабильная производительность по сравнению с HDD, до 6 000 IOPS; подходит для редко используемых веб-серверов и агентов сборки CI/CD. Premium SSD — высокая производительность, до 20 000 IOPS; подходит для производственных баз данных, корпоративных приложений и любых рабочих нагрузок, чувствительных к операциям ввода-вывода. Диск Ultra — максимальная производительность, до 160 000 IOPS с задержкой менее миллисекунды; предназначен для самых требовательных рабочих нагрузок, например SAP HANA и SQL Server высшего уровня. Для дисков Ultra требуются виртуальные машины определённых семейств и конфигураций.

Роли дисков: ОС, данные и временные данные

У виртуальной машины Azure может быть до трёх ролей дисков: диск ОС — содержит операционную систему (Windows или Linux), имеет максимальный размер 4 ТБ и для надёжной работы должен быть Premium или Standard SSD. Диски данных — дополнительные управляемые диски для данных приложений, баз данных или файлов журналов; можно подключить несколько дисков данных (до 32 для виртуальных машин большего размера). Временный диск — локальный SSD на сервере узла, очень быстрый (сотни тысяч IOPS), но не постоянный; данные теряются при освобождении или повторном развертывании виртуальной машины. Никогда не храните важные данные на временном диске.

# Create and attach a new Premium SSD data disk
az disk create \
  --resource-group myRG \
  --name myDataDisk \
  --size-gb 256 \
  --sku Premium_LRS

az vm disk attach \
  --resource-group myRG \
  --vm-name myVM \
  --name myDataDisk

Снимки дисков и резервные копии

Управляемые диски Azure поддерживают снимки дисков — доступные только для чтения копии диска на определённый момент времени. Снимки хранятся в Azure Storage, а плата взимается за каждый ГБ использованных данных, а не за весь выделенный размер диска. Из снимка можно создать новый диск, чтобы восстановить виртуальную машину до предыдущего состояния или клонировать диск для тестирования. Для резервного копирования в рабочей среде служба Azure Backup автоматизирует планирование создания снимков, хранение копий и резервное копирование между регионами, создавая согласованную резервную копию с учётом приложения, а не просто снимок диска.

# Create a snapshot of a managed disk
az snapshot create \
  --resource-group myRG \
  --source myDataDisk \
  --name myDiskSnapshot

Общие диски для кластерных виртуальных машин

Общие диски Azure позволяют одновременно подключить один управляемый диск к нескольким виртуальным машинам, что обеспечивает работу кластерных приложений, например экземпляров отказоустойчивого кластера SQL Server или кластеров SAP ASCS. Общие диски доступны на уровнях Premium SSD и дисков Ultra с определённым параметром maxShares, ограничивающим количество виртуальных машин, которые могут одновременно подключать диск. Приложение отвечает за координацию доступа с помощью кластерного программного обеспечения (отказоустойчивая кластеризация Windows Server или эквивалент для Linux), чтобы одновременная запись не привела к повреждению данных.

Шифрование дисков в состоянии покоя

Управляемые диски Azure по умолчанию шифруют все данные в состоянии покоя с помощью шифрования на стороне сервера (SSE) и ключей AES-256. По умолчанию ключами шифрования управляет Microsoft (ключи, управляемые платформой). Для организаций, которым требуется контролировать ключи шифрования, вместо них можно использовать ключи, управляемые клиентом (CMK), хранящиеся в Azure Key Vault. Третий вариант — Azure Disk Encryption (ADE) — шифрует диски ОС и данных с помощью BitLocker (Windows) или DM-Crypt (Linux). В результате диск шифруется на уровне ОС в дополнение к уровню платформы, что обеспечивает эшелонированную защиту.

Подписи общего доступа (SAS)

Подпись общего доступа (SAS) — это URI, предоставляющий ограниченный по правам и времени доступ к ресурсам Azure Storage (большим двоичным объектам, файлам, очередям и таблицам) без передачи главных ключей доступа к учётной записи. Токен SAS указывает: ресурс (какой большой двоичный объект или контейнер), разрешения (чтение, запись, удаление, перечисление), время начала и окончания действия, а также, при необходимости, ограничения по IP. Существует три типа SAS: SAS учётной записи (несколько служб), SAS службы (одна служба) и SAS делегирования пользователя (подтверждается учётными данными Entra ID и является наиболее безопасным).

# Generate a user delegation SAS for a blob container
az storage container generate-sas \
  --account-name mystorageacct \
  --name mycontainer \
  --permissions rl \
  --expiry 2024-12-31 \
  --auth-mode login

Приватные конечные точки для хранилища

Приватная конечная точка назначает учётной записи Azure Storage приватный IP-адрес из вашей VNet, благодаря чему к ней можно обращаться внутри виртуальной сети через приватную магистральную сеть Azure; трафик при этом не проходит через общедоступный интернет. После создания приватной конечной точки для учётной записи хранения можно полностью отключить её общедоступную конечную точку, обеспечив доступ к ней только из подключённой VNet (а также через VPN/ExpressRoute из локальной сети). Приватные конечные точки — самый безопасный способ доступа к учётным записям хранения из виртуальных машин, кластеров Kubernetes или локальных систем.

Правила брандмауэра учётной записи хранения

До внедрения приватных конечных точек многие организации используют брандмауэр учётной записи хранения, чтобы ограничить доступ определёнными диапазонами IP-адресов или подсетями виртуальной сети. Брандмауэр настраивается на вкладке «Сеть» учётной записи хранения на портале Azure. Можно разрешить доступ из следующих источников: определённые общедоступные диапазоны IP-адресов (например, NAT IP-адрес вашего офиса), определённые подсети VNet (с помощью конечных точек служб) или службы Azure (доверенные службы Microsoft, например Azure Backup и Azure Monitor). Правила брандмауэра — важный уровень защиты даже при использовании RBAC для управления доступом к данным.

# Restrict storage account to a specific VNet subnet
az storage account network-rule add \
  --account-name mystorageacct \
  --resource-group myRG \
  --vnet-name myVNet \
  --subnet mySubnet

Defender для хранилища и расширенная защита от угроз

Microsoft Defender для хранилища (часть Defender for Cloud) отслеживает ваши учётные записи хранения и выявляет аномальные шаблоны доступа, которые могут указывать на угрозу безопасности, например доступ из необычных мест, обращение ко множеству файлов за короткий период (извлечение данных программой-вымогателем) или загрузку файлов с известными вредоносными программами. Оповещения Defender для хранилища отправляются вашей команде безопасности и могут запускать автоматические ответные действия через Logic Apps или Function Apps. Включение Defender для хранилища считается рекомендуемой практикой для рабочих учётных записей хранения, содержащих конфиденциальные или критически важные для бизнеса данные.

Итоги рекомендаций по безопасности хранилища

Следующие рекомендации по безопасности хранилища обеспечивают высокий уровень защиты: никогда не указывайте ключи учётных записей в коде — используйте управляемые удостоверения или токены SAS. Включайте RBAC для управления доступом к данным вместо аутентификации по ключу, если это возможно. Используйте приватные конечные точки, чтобы исключить доступ к конфиденциальным данным через общедоступный интернет. Включайте брандмауэр хранилища, чтобы ограничить доступ известными сетями. Включайте обратимое удаление и управление версиями, чтобы восстанавливаться после случайного удаления. Включайте Defender для хранилища для обнаружения аномалий. Принудительно используйте только HTTPS, чтобы предотвратить незашифрованный доступ. В совокупности эти меры устраняют наиболее распространённые риски безопасности хранилища.

Быстрая проверка

Проверьте своё понимание концепций Microsoft Azure Fundamentals (AZ-900), рассмотренных в этом уроке.

Итоги урока

В этом уроке Вы узнали, что управляемые диски бывают четырёх типов — Standard HDD, Standard SSD, Premium SSD и диск Ultra — и каждый из них подходит для разных требований к производительности и стоимости; подписи общего доступа предоставляют ограниченный по времени доступ к ресурсам хранения в рамках заданных разрешений без передачи главных ключей; приватные конечные точки и брандмауэры хранилища ограничивают доступ доверенными сетями, исключая доступ через общедоступный интернет. Далее мы начинаем изучать сетевые возможности Azure — с виртуальных сетей и подсетей.

Часто задаваемые вопросы

Урок «Дисковое хранилище и безопасность хранения» бесплатный?

Да — полный текст урока «Дисковое хранилище и безопасность хранения» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Чему я научусь в уроке «Дисковое хранилище и безопасность хранения»?

Подключайте управляемые диски к VM, выбирайте подходящий тип диска (HDD, SSD, Ultra) и защищайте учетные записи хранения с помощью подписей общего доступа и частных конечных точек. Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?

Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.

Сколько времени занимает урок «Дисковое хранилище и безопасность хранения»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?

Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Учетные записи Azure Storage
  2. Blob Storage: объектное хранилище в облаке
  3. Azure Files и Queue Storage
  4. Дисковое хранилище и безопасность хранения
← Назад к Cloud & IT Cert Prep