Disklagring och lagringssäkerhet
Anslut managed disks till virtuella datorer, välj rätt disktyp (HDD, SSD, Ultra) och säkra lagringskonton med shared access signatures och privata slutpunkter.
Disklagring och lagringssäkerhet är en gratis lektion i Cloud & IT Cert Prep på CoddyKit. Detta är lektion 4 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för Cloud & IT Cert Prep, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.
Vad är Azure Managed Disks?
Azure Managed Disks är blocklagringsvolymer som är anslutna till Azure VM:er – molnmotsvarigheten till en fysisk hårddisk eller SSD i en server. Azure hanterar disken och tar automatiskt hand om placering i Storage Accounts, redundans och livscykel. Innan Managed Disks behövde kunder själva hantera Storage Accounts och VHD-filer, vilket lätt ledde till fel. I dag är Managed Disks det vanliga sättet att tillhandahålla beständig OS- och datalagring för VM:er. Det förenklar hanteringen och har inbyggt stöd för distributioner med tillgänglighetsuppsättningar och zoner.
Disktyper: HDD kontra SSD
Azure erbjuder fyra typer av hanterade diskar: Standard HDD – lägst kostnad, upp till 500 IOPS per disk; för VM:er i utvecklings- och testmiljöer samt icke-kritiska arbetsbelastningar. Standard SSD – jämnare prestanda än HDD, upp till 6 000 IOPS; för webservrar med låg belastning och CI/CD-byggagenter. Premium SSD – hög prestanda, upp till 20 000 IOPS; för produktionsdatabaser, företagsapplikationer och alla arbetsbelastningar som är känsliga för I/O. Ultra Disk – högst prestanda, upp till 160 000 IOPS med latens under en millisekund; för de mest krävande arbetsbelastningarna, till exempel SAP HANA och SQL Server i toppklass. Ultra Disks kräver VM:er med specifika familjer och konfigurationer.
Diskroller: OS, data och temporär lagring
En Azure VM har upp till tre diskroller: OS-disk – innehåller operativsystemet (Windows eller Linux), har en maximal storlek på 4 TB och måste vara Premium eller Standard SSD för tillförlitlig prestanda. Datadiskar – ytterligare hanterade diskar för applikationsdata, databaser eller loggfiler; du kan ansluta flera datadiskar (upp till 32 för större VM-storlekar). Temporär disk – en lokal SSD på värdservern, mycket snabb (hundratusentals IOPS) men inte beständig; data går förlorade när VM:n frigörs eller distribueras på nytt. Lagra aldrig viktiga data på den temporära disken.
# Create and attach a new Premium SSD data disk
az disk create \
--resource-group myRG \
--name myDataDisk \
--size-gb 256 \
--sku Premium_LRS
az vm disk attach \
--resource-group myRG \
--vm-name myVM \
--name myDataDiskDiskögonblicksbilder och säkerhetskopior
Azure Managed Disks har stöd för diskögonblicksbilder – skrivskyddade kopior av en disk från en specifik tidpunkt. Ögonblicksbilder lagras i Azure Storage och debiteras per GB använda data (inte utifrån hela den allokerade diskens storlek). Du kan skapa en ny disk från en ögonblicksbild för att återställa en VM till ett tidigare tillstånd eller klona en disk för testning. För säkerhetskopiering i produktion automatiserar Azure Backup schemaläggning av ögonblicksbilder, kvarhållning och säkerhetskopiering mellan regioner med en konsekvent, applikationsmedveten säkerhetskopia i stället för en rå diskögonblicksbild.
# Create a snapshot of a managed disk
az snapshot create \
--resource-group myRG \
--source myDataDisk \
--name myDiskSnapshotDelade diskar för klustrade VM:er
Azure Shared Disks gör det möjligt att ansluta en enda hanterad disk till flera VM:er samtidigt – vilket möjliggör klustrade applikationsscenarier som SQL Server Failover Cluster Instances eller SAP ASCS-kluster. Delade diskar är tillgängliga på nivåerna Premium SSD och Ultra Disk, med en specifik inställning för maxShares som begränsar hur många VM:er som kan montera disken samtidigt. Applikationen ansvarar för att samordna åtkomsten med hjälp av klustringsprogramvara (Windows Server Failover Clustering eller motsvarande för Linux) för att förhindra datakorruption på grund av samtidiga skrivningar.
Kryptering i vila för diskar
Azure Managed Disks krypterar som standard alla data i vila med Server-Side Encryption (SSE) och AES-256-bitarsnycklar. Som standard hanterar Microsoft krypteringsnycklarna (Platform-Managed Keys). För organisationer som behöver kontroll över krypteringsnycklarna kan Customer-Managed Keys (CMK) som lagras i Azure Key Vault användas i stället. Ett tredje alternativ – Azure Disk Encryption (ADE) – krypterar OS- och datadiskarna med BitLocker (Windows) eller DM-Crypt (Linux). Disken krypteras då på OS-nivå utöver plattformsnivån, vilket ger försvar på djupet.
Signaturer för delad åtkomst (SAS)
En Shared Access Signature (SAS) är en URI som ger begränsad åtkomst under en begränsad tid till Azure Storage-resurser (blobbar, filer, köer och tabeller) utan att kontots huvudnycklar delas. En SAS-token anger: Resurs (vilken blob eller container), Behörigheter (läsa, skriva, ta bort och lista), Start- och sluttid samt valfritt IP-begränsningar. Det finns tre SAS-typer: Account SAS (flera tjänster), Service SAS (en enda tjänst) och User delegation SAS (baserad på autentiseringsuppgifter i Entra ID och den säkraste typen).
# Generate a user delegation SAS for a blob container
az storage container generate-sas \
--account-name mystorageacct \
--name mycontainer \
--permissions rl \
--expiry 2024-12-31 \
--auth-mode loginPrivata slutpunkter för Storage
En Private Endpoint tilldelar ett privat IP från ditt VNet till ett Azure Storage-konto, så att det blir åtkomligt i ditt virtuella nätverk via Azure:s privata stamnät – utan att någon trafik går över det offentliga internet. När du har skapat en privat slutpunkt för ett Storage-konto kan du inaktivera kontots offentliga slutpunkt helt och säkerställa att kontot endast kan nås från det anslutna VNet:et (samt via VPN/ExpressRoute från lokala nätverk). Privata slutpunkter är det säkraste sättet att komma åt Storage-konton från VM:er, Kubernetes-kluster eller lokala system.
Brandväggsregler för Storage-konton
Innan privata slutpunkter införs använder många organisationer Storage Account Firewall för att begränsa åtkomsten till specifika IP-intervall eller undernät i virtuella nätverk. Brandväggen konfigureras i bladet 'Networking' för Storage-kontot i Azure-portalen. Du kan tillåta åtkomst från: specifika offentliga IP-intervall (till exempel kontorets NAT-IP), specifika undernät i VNet (med service endpoints) eller Azure-tjänster (betrodda Microsoft-tjänster som Azure Backup och Azure Monitor). Brandväggsregler är ett viktigt försvarslager även när RBAC används för åtkomstkontroll på dataplanet.
# Restrict storage account to a specific VNet subnet
az storage account network-rule add \
--account-name mystorageacct \
--resource-group myRG \
--vnet-name myVNet \
--subnet mySubnetStorage Defender och avancerat skydd mot hot
Microsoft Defender for Storage (en del av Defender for Cloud) övervakar dina Storage-konton efter avvikande åtkomstmönster som kan tyda på ett säkerhetshot – till exempel åtkomst från ovanliga platser, åtkomst till många filer under en kort period (exfiltrering genom ransomware) eller uppladdning av kända skadliga filer. Aviseringar från Defender for Storage skickas till ditt säkerhetsteam och kan utlösa automatiska åtgärder via Logic Apps eller Function Apps. Att aktivera Defender for Storage är en rekommenderad metod för Storage-konton i produktion som innehåller känsliga eller verksamhetskritiska data.
Sammanfattning av bästa praxis för Storage-säkerhet
Följande bästa praxis för Storage-säkerhet ger en stark säkerhetsnivå: Dela aldrig kontonycklar i kod – använd hanterade identiteter eller SAS-token. Aktivera RBAC för åtkomst till dataplanet i stället för nyckelbaserad autentisering när det är möjligt. Använd privata slutpunkter för att eliminera exponering mot det offentliga internet för känsliga data. Aktivera Storage Firewall för att begränsa åtkomsten till kända nätverk. Aktivera mjuk borttagning och versionshantering för att kunna återställa data efter oavsiktlig borttagning. Aktivera Defender for Storage för att upptäcka avvikelser. Framtvinga endast HTTPS för att förhindra okrypterad åtkomst. Tillsammans hanterar dessa kontroller de vanligaste säkerhetsriskerna för Storage.
Snabbkontroll
Testa dina kunskaper om koncepten i Microsoft Azure Fundamentals (AZ-900) från den här lektionen.
Sammanfattning av lektionen
I den här lektionen har du lärt dig att: hanterade diskar finns i fyra typer – Standard HDD, Standard SSD, Premium SSD och Ultra Disk – där varje typ passar olika krav på prestanda och kostnad, Shared Access Signatures ger tidsbegränsad åtkomst med begränsade behörigheter till Storage-resurser utan att huvudnycklar delas och privata slutpunkter och Storage-brandväggar begränsar åtkomsten till betrodda nätverk och eliminerar exponering mot det offentliga internet. Nästa del handlar om Azure Networking – med början i virtuella nätverk och undernät.
Lär dig Cloud & IT Cert Prep med en AI-lärare – gratis
Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.
- Kurser
- 150
- Lektioner
- 600
Vanliga frågor
Är lektionen ”Disklagring och lagringssäkerhet” gratis?
Ja – hela texten till ”Disklagring och lagringssäkerhet” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i Cloud & IT Cert Prep, kan Ni uppgradera till CoddyKit PRO. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.
Vad lär jag mig i ”Disklagring och lagringssäkerhet”?
Anslut managed disks till virtuella datorer, välj rätt disktyp (HDD, SSD, Ultra) och säkra lagringskonton med shared access signatures och privata slutpunkter. Ni övar på Cloud & IT Cert Prep med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.
Behöver jag någon erfarenhet för att börja lära mig Cloud & IT Cert Prep?
Du behöver inga förkunskaper. Utbildningen i Cloud & IT Cert Prep på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 4 av 4.
Hur lång tid tar lektionen ”Disklagring och lagringssäkerhet”?
De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.
Kan jag skriva och köra kod i den här Cloud & IT Cert Prep-lektionen?
Ja. Varje Cloud & IT Cert Prep-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.
Alla lektioner i den här kursen
- Azure Storage-konton
- Blob Storage: objektlagring för molnet
- Azure Files och Queue Storage
- Disklagring och lagringssäkerhet