พื้นที่จัดเก็บดิสก์และความปลอดภัยของพื้นที่จัดเก็บ
เชื่อมต่อดิสก์ที่มีการจัดการเข้ากับ VM เลือกประเภทดิสก์ที่เหมาะสม (HDD, SSD, Ultra) และรักษาความปลอดภัยให้บัญชีพื้นที่จัดเก็บด้วยลายเซ็นการเข้าถึงที่ใช้ร่วมกันและปลายทางส่วนตัว
พื้นที่จัดเก็บดิสก์และความปลอดภัยของพื้นที่จัดเก็บ เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
Managed Disks ของ Azure คืออะไร
Managed Disks ของ Azure คือโวลุ่มพื้นที่จัดเก็บข้อมูลระดับบล็อกที่เชื่อมต่อกับ VM ของ Azure ซึ่งเทียบเท่ากับฮาร์ดไดรฟ์หรือ SSD จริงในเซิร์ฟเวอร์บนระบบคลาวด์ Azure จัดการดิสก์ให้โดยอัตโนมัติ ทั้งการจัดวางในบัญชีพื้นที่จัดเก็บข้อมูล ความซ้ำซ้อน และวงจรการใช้งาน ก่อนมี Managed Disks ลูกค้าต้องจัดการบัญชีพื้นที่จัดเก็บข้อมูลและไฟล์ VHD ด้วยตนเอง ซึ่งอาจเกิดข้อผิดพลาดได้ง่าย ปัจจุบัน Managed Disks เป็นวิธีมาตรฐานในการจัดเตรียมพื้นที่จัดเก็บข้อมูลถาวรสำหรับ OS และข้อมูลของ VM ช่วยลดความซับซ้อนในการจัดการ และรองรับการใช้งานกับชุดความพร้อมใช้งานและโซนต่าง ๆ ได้โดยตรง
ประเภทดิสก์: HDD เทียบกับ SSD
Azure มีดิสก์ที่มีการจัดการอยู่ 4 ประเภท ได้แก่ Standard HDD — มีค่าใช้จ่ายต่ำที่สุด รองรับสูงสุด 500 IOPS ต่อดิสก์ เหมาะสำหรับ VM เพื่อการพัฒนา/ทดสอบและเวิร์กโหลดที่ไม่สำคัญ Standard SSD — ให้ประสิทธิภาพสม่ำเสมอกว่า HDD รองรับสูงสุด 6,000 IOPS เหมาะสำหรับเว็บเซิร์ฟเวอร์ที่มีการใช้งานไม่มากและตัวแทนสร้าง CI/CD Premium SSD — ประสิทธิภาพสูง รองรับสูงสุด 20,000 IOPS เหมาะสำหรับฐานข้อมูลที่ใช้งานจริง แอปพลิเคชันระดับองค์กร และเวิร์กโหลดที่ไวต่อการทำงานของ I/O Ultra Disk — ประสิทธิภาพสูงสุด รองรับสูงสุด 160,000 IOPS โดยมีเวลาแฝงต่ำกว่าหนึ่งมิลลิวินาที เหมาะสำหรับเวิร์กโหลดที่ต้องการประสิทธิภาพสูงมาก เช่น SAP HANA และ SQL Server ระดับสูงสุด Ultra Disks ต้องใช้ VM ที่มีตระกูลและการกำหนดค่าเฉพาะ
บทบาทของดิสก์: OS ข้อมูล และชั่วคราว
VM ของ Azure มีบทบาทของดิสก์ได้สูงสุด 3 แบบ ได้แก่ ดิสก์ OS — มีระบบปฏิบัติการ (Windows หรือ Linux) ขนาดสูงสุด 4 TB และต้องเป็น Premium หรือ Standard SSD เพื่อให้มีประสิทธิภาพที่เชื่อถือได้ ดิสก์ข้อมูล — ดิสก์ที่มีการจัดการเพิ่มเติมสำหรับข้อมูลแอปพลิเคชัน ฐานข้อมูล หรือไฟล์บันทึก คุณสามารถเชื่อมต่อดิสก์ข้อมูลหลายตัวได้ (สูงสุด 32 ตัวสำหรับ VM ขนาดใหญ่) ดิสก์ชั่วคราว — SSD ภายในเครื่องบนเซิร์ฟเวอร์โฮสต์ มีความเร็วสูงมาก (หลายแสน IOPS) แต่ไม่ใช่พื้นที่จัดเก็บข้อมูลถาวร ข้อมูลจะสูญหายเมื่อยกเลิกการจัดสรร VM หรือปรับใช้ VM ใหม่ ห้ามจัดเก็บข้อมูลสำคัญไว้บนดิสก์ชั่วคราว
# Create and attach a new Premium SSD data disk
az disk create \
--resource-group myRG \
--name myDataDisk \
--size-gb 256 \
--sku Premium_LRS
az vm disk attach \
--resource-group myRG \
--vm-name myVM \
--name myDataDiskสแนปช็อตและการสำรองข้อมูลดิสก์
Managed Disks ของ Azure รองรับสแนปช็อตดิสก์ ซึ่งเป็นสำเนาแบบอ่านอย่างเดียวของดิสก์ ณ ช่วงเวลาใดเวลาหนึ่ง สแนปช็อตจะถูกจัดเก็บใน Azure Storage และคิดค่าบริการตามข้อมูลที่ใช้จริงต่อ GB (ไม่ใช่ขนาดดิสก์ที่จัดสรรไว้ทั้งหมด) คุณสามารถสร้างดิสก์ใหม่จากสแนปช็อตเพื่อกู้คืน VM กลับสู่สถานะก่อนหน้า หรือโคลนดิสก์เพื่อใช้ในการทดสอบได้ สำหรับการสำรองข้อมูลในระบบใช้งานจริง Azure Backup จะทำให้การกำหนดเวลาสร้างสแนปช็อต การเก็บรักษา และการสำรองข้อมูลข้ามภูมิภาคเป็นแบบอัตโนมัติ โดยใช้การสำรองข้อมูลที่รับรู้สถานะแอปพลิเคชันอย่างสอดคล้องกัน แทนการใช้สแนปช็อตดิสก์ดิบ
# Create a snapshot of a managed disk
az snapshot create \
--resource-group myRG \
--source myDataDisk \
--name myDiskSnapshotดิสก์ที่ใช้ร่วมกันสำหรับ VM แบบคลัสเตอร์
Azure Shared Disks ช่วยให้สามารถเชื่อมต่อดิสก์ที่มีการจัดการเพียงหนึ่งตัวเข้ากับ VM หลายตัวพร้อมกันได้ ทำให้รองรับสถานการณ์แอปพลิเคชันแบบคลัสเตอร์ เช่น อินสแตนซ์คลัสเตอร์แบบสลับไปทำงานสำรองของ SQL Server หรือ คลัสเตอร์ SAP ASCS ดิสก์ที่ใช้ร่วมกันมีให้ใช้ในระดับ Premium SSD และ Ultra Disk โดยมีการตั้งค่า maxShares เฉพาะเพื่อจำกัดจำนวน VM ที่สามารถเมานต์ดิสก์พร้อมกัน แอปพลิเคชันมีหน้าที่ประสานงานการเข้าถึงโดยใช้ซอฟต์แวร์คลัสเตอร์ (Windows Server Failover Clustering หรือเทียบเท่าบน Linux) เพื่อป้องกันข้อมูลเสียหายจากการเขียนพร้อมกัน
การเข้ารหัสดิสก์ขณะไม่มีการใช้งาน
Managed Disks ของ Azure จะเข้ารหัสข้อมูลทั้งหมดขณะไม่มีการใช้งานตามค่าเริ่มต้น โดยใช้การเข้ารหัสฝั่งเซิร์ฟเวอร์ (SSE) พร้อมคีย์ AES-256 บิต ตามค่าเริ่มต้น Microsoft จะจัดการคีย์การเข้ารหัส (คีย์ที่แพลตฟอร์มจัดการ) สำหรับองค์กรที่ต้องการควบคุมคีย์การเข้ารหัส สามารถใช้คีย์ที่ลูกค้าจัดการ (CMK) ซึ่งจัดเก็บใน Azure Key Vault แทนได้ อีกตัวเลือกหนึ่งคือ Azure Disk Encryption (ADE) ซึ่งเข้ารหัสดิสก์ OS และดิสก์ข้อมูลโดยใช้ BitLocker (Windows) หรือ DM-Crypt (Linux) ทำให้ดิสก์ได้รับการเข้ารหัสในระดับ OS เพิ่มเติมจากระดับแพลตฟอร์ม จึงช่วยเสริมการป้องกันหลายชั้น
ลายเซ็นการเข้าถึงที่ใช้ร่วมกัน (SAS)
ลายเซ็นการเข้าถึงที่ใช้ร่วมกัน (SAS) คือ URI ที่ให้สิทธิ์เข้าถึงทรัพยากร Azure Storage แบบจำกัดและมีระยะเวลาจำกัด (บล็อบ ไฟล์ คิว และตาราง) โดยไม่ต้องเปิดเผยคีย์การเข้าถึงหลักของบัญชี โทเค็น SAS จะระบุข้อมูลต่อไปนี้: ทรัพยากร (บล็อบหรือคอนเทนเนอร์ใด), สิทธิ์ (อ่าน เขียน ลบ แสดงรายการ), เวลาเริ่มต้นและเวลาหมดอายุ และอาจระบุข้อจำกัดด้าน IP ได้ มี SAS อยู่ 3 ประเภท ได้แก่ Account SAS (หลายบริการ), Service SAS (บริการเดียว) และ User delegation SAS (อาศัยข้อมูลประจำตัว Entra ID และมีความปลอดภัยสูงสุด)
# Generate a user delegation SAS for a blob container
az storage container generate-sas \
--account-name mystorageacct \
--name mycontainer \
--permissions rl \
--expiry 2024-12-31 \
--auth-mode loginปลายทางส่วนตัวสำหรับพื้นที่จัดเก็บข้อมูล
ปลายทางส่วนตัวจะกำหนดที่อยู่ IP ส่วนตัวจาก VNet ของคุณให้กับบัญชี Azure Storage ทำให้สามารถเข้าถึงบัญชีดังกล่าวภายในเครือข่ายเสมือนผ่านโครงข่ายส่วนตัวหลักของ Azure โดยไม่มีการส่งข้อมูลผ่านอินเทอร์เน็ตสาธารณะ หลังจากสร้างปลายทางส่วนตัวสำหรับบัญชีพื้นที่จัดเก็บข้อมูลแล้ว คุณสามารถปิดใช้งานปลายทางสาธารณะของบัญชีได้ทั้งหมด เพื่อให้เข้าถึงได้เฉพาะจากภายใน VNet ที่เชื่อมต่ออยู่ (และผ่าน VPN/ExpressRoute จากระบบภายในองค์กร) ปลายทางส่วนตัวเป็นวิธีที่ปลอดภัยที่สุดในการเข้าถึงบัญชีพื้นที่จัดเก็บข้อมูลจาก VM คลัสเตอร์ Kubernetes หรือระบบภายในองค์กร
กฎไฟร์วอลล์ของบัญชีพื้นที่จัดเก็บข้อมูล
ก่อนนำปลายทางส่วนตัวมาใช้งาน หลายองค์กรใช้ไฟร์วอลล์ของบัญชีพื้นที่จัดเก็บข้อมูลเพื่อจำกัดการเข้าถึงให้อยู่ในช่วง IP หรือเครือข่ายย่อยของเครือข่ายเสมือนที่กำหนด ไฟร์วอลล์จะกำหนดค่าได้ในส่วน 'เครือข่าย' ของบัญชีพื้นที่จัดเก็บข้อมูลในพอร์ทัล Azure คุณสามารถอนุญาตการเข้าถึงจาก: ช่วง IP สาธารณะที่กำหนด (เช่น IP NAT ของสำนักงาน), เครือข่ายย่อย VNet ที่กำหนด (โดยใช้ปลายทางบริการ) หรือ บริการ Azure (บริการ Microsoft ที่เชื่อถือได้ เช่น Azure Backup และ Azure Monitor) กฎไฟร์วอลล์เป็นชั้นการป้องกันที่สำคัญ แม้จะใช้ RBAC เพื่อควบคุมการเข้าถึงระนาบข้อมูลแล้วก็ตาม
# Restrict storage account to a specific VNet subnet
az storage account network-rule add \
--account-name mystorageacct \
--resource-group myRG \
--vnet-name myVNet \
--subnet mySubnetการป้องกันพื้นที่จัดเก็บข้อมูลและการป้องกันภัยคุกคามขั้นสูง
Microsoft Defender for Storage (เป็นส่วนหนึ่งของ Defender for Cloud) จะตรวจสอบบัญชีพื้นที่จัดเก็บข้อมูลของคุณเพื่อค้นหารูปแบบการเข้าถึงที่ผิดปกติ ซึ่งอาจบ่งชี้ถึงภัยคุกคามด้านความปลอดภัย เช่น การเข้าถึงจากตำแหน่งที่ไม่คุ้นเคย การเข้าถึงไฟล์จำนวนมากในช่วงเวลาสั้น ๆ (การนำข้อมูลออกโดยแรนซัมแวร์) หรือการอัปโหลดไฟล์มัลแวร์ที่ทราบอยู่แล้ว การแจ้งเตือนจาก Defender for Storage จะส่งไปยังทีมรักษาความปลอดภัย และสามารถทริกเกอร์การตอบสนองอัตโนมัติผ่าน Logic Apps หรือ Function Apps ได้ การเปิดใช้งาน Defender for Storage เป็นแนวทางปฏิบัติที่ดีสำหรับบัญชีพื้นที่จัดเก็บข้อมูลที่ใช้งานจริงและเก็บข้อมูลสำคัญหรือข้อมูลสำคัญต่อธุรกิจ
สรุปแนวทางปฏิบัติที่ดีด้านความปลอดภัยของพื้นที่จัดเก็บข้อมูล
การใช้แนวทางปฏิบัติที่ดีด้านความปลอดภัยของพื้นที่จัดเก็บข้อมูลต่อไปนี้จะช่วยให้ระบบมีความปลอดภัยที่แข็งแกร่ง: ห้ามแชร์คีย์บัญชีในโค้ด ให้ใช้ข้อมูลประจำตัวที่มีการจัดการหรือโทเค็น SAS แทน เปิดใช้ RBAC สำหรับการเข้าถึงระนาบข้อมูลแทนการตรวจสอบสิทธิ์ด้วยคีย์เมื่อทำได้ ใช้ปลายทางส่วนตัว เพื่อขจัดการเปิดเผยข้อมูลสำคัญต่ออินเทอร์เน็ตสาธารณะ เปิดใช้ไฟร์วอลล์พื้นที่จัดเก็บข้อมูล เพื่อจำกัดการเข้าถึงเฉพาะเครือข่ายที่ทราบและเชื่อถือได้ เปิดใช้การลบแบบชั่วคราวและการกำหนดเวอร์ชัน เพื่อกู้คืนจากการลบโดยไม่ตั้งใจ เปิดใช้ Defender for Storage เพื่อตรวจจับความผิดปกติ บังคับใช้ HTTPS เท่านั้น เพื่อป้องกันการเข้าถึงที่ไม่มีการเข้ารหัส การควบคุมเหล่านี้ร่วมกันจะช่วยจัดการความเสี่ยงด้านความปลอดภัยของพื้นที่จัดเก็บข้อมูลที่พบบ่อยที่สุด
ตรวจสอบความเข้าใจอย่างรวดเร็ว
ทดสอบความเข้าใจแนวคิดพื้นฐานของ Microsoft Azure (AZ-900) จากบทเรียนนี้
สรุปบทเรียน
ในบทเรียนนี้ คุณได้เรียนรู้ว่า: Managed Disks มี 4 ประเภท ได้แก่ Standard HDD, Standard SSD, Premium SSD และ Ultra Disk โดยแต่ละประเภทเหมาะกับข้อกำหนดด้านประสิทธิภาพและค่าใช้จ่ายที่แตกต่างกัน, ลายเซ็นการเข้าถึงที่ใช้ร่วมกันช่วยให้เข้าถึงทรัพยากรพื้นที่จัดเก็บข้อมูลได้ตามสิทธิ์และมีระยะเวลาจำกัด โดยไม่ต้องแชร์คีย์หลัก และ ปลายทางส่วนตัวกับไฟร์วอลล์พื้นที่จัดเก็บข้อมูลช่วยจำกัดการเข้าถึงไว้เฉพาะเครือข่ายที่เชื่อถือได้ และขจัดการเปิดเผยข้อมูลต่ออินเทอร์เน็ตสาธารณะ บทถัดไปเราจะเริ่มเรียนรู้ Azure Networking โดยเริ่มจากเครือข่ายเสมือนและเครือข่ายย่อย
คำถามที่พบบ่อย
บทเรียน “พื้นที่จัดเก็บดิสก์และความปลอดภัยของพื้นที่จัดเก็บ” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “พื้นที่จัดเก็บดิสก์และความปลอดภัยของพื้นที่จัดเก็บ” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “พื้นที่จัดเก็บดิสก์และความปลอดภัยของพื้นที่จัดเก็บ”
เชื่อมต่อดิสก์ที่มีการจัดการเข้ากับ VM เลือกประเภทดิสก์ที่เหมาะสม (HDD, SSD, Ultra) และรักษาความปลอดภัยให้บัญชีพื้นที่จัดเก็บด้วยลายเซ็นการเข้าถึงที่ใช้ร่วมกันและปลายทางส่วนตัว คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน
บทเรียน “พื้นที่จัดเก็บดิสก์และความปลอดภัยของพื้นที่จัดเก็บ” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม
ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- บัญชี Azure Storage
- Blob Storage: พื้นที่จัดเก็บออบเจ็กต์สำหรับระบบคลาวด์
- Azure Files และ Queue Storage
- พื้นที่จัดเก็บดิสก์และความปลอดภัยของพื้นที่จัดเก็บ