磁盘存储和存储安全
将托管磁盘附加到 VM,选择合适的磁盘类型(HDD、SSD、Ultra),并使用共享访问签名和专用终结点保护存储帐户。
磁盘存储和存储安全 是 CoddyKit 上的免费 Cloud & IT Cert Prep 课时。 这是第 4 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cloud & IT Cert Prep 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cloud & IT Cert Prep 课程共包含 4 节课。
什么是 Azure 托管磁盘
Azure 托管磁盘是附加到 Azure VM 的块级存储卷,相当于服务器中的物理硬盘或 SSD。Azure 会管理磁盘,并自动处理存储帐户放置、冗余和生命周期。在托管磁盘推出之前,客户必须自行管理存储帐户和 VHD 文件,容易出错。如今,托管磁盘是为 VM 提供持久性 OS 和数据存储的标准方式,可简化管理,并原生支持可用性集和可用性区域部署。
磁盘类型:HDD 与 SSD
Azure 提供四种托管磁盘类型:Standard HDD — 成本最低,每个磁盘最高 500 IOPS;适用于开发/测试 VM 和非关键工作负载。Standard SSD — 性能比 HDD 更稳定,最高 6,000 IOPS;适用于负载较轻的 Web 服务器和持续集成/持续交付构建代理。Premium SSD — 高性能,最高 20,000 IOPS;适用于生产数据库、企业应用程序以及任何对 I/O 敏感的工作负载。Ultra Disk — 性能最高,最高 160,000 IOPS,延迟低于 1 毫秒;适用于 SAP HANA 和顶级 SQL 服务器等要求最苛刻的工作负载。Ultra 磁盘要求 VM 使用特定的系列和配置。
磁盘角色:OS、数据和临时磁盘
Azure VM 最多有三种磁盘角色:OS 磁盘 — 包含操作系统(Windows 或 Linux),最大容量为 4 TB;必须使用 Premium 或 Standard SSD 才能获得可靠性能。数据磁盘 — 用于应用程序数据、数据库或日志文件的其他托管磁盘;您可以附加多个数据磁盘(较大 VM 大小最多支持 32 个)。临时磁盘 — 位于主机服务器上的本地 SSD,速度非常快(每秒数十万 IOPS),但不具备持久性;VM 解除分配或重新部署时,数据会丢失。请勿将重要数据存储在临时磁盘上。
# Create and attach a new Premium SSD data disk
az disk create \
--resource-group myRG \
--name myDataDisk \
--size-gb 256 \
--sku Premium_LRS
az vm disk attach \
--resource-group myRG \
--vm-name myVM \
--name myDataDisk磁盘快照和备份
Azure 托管磁盘支持磁盘快照,即某个特定时刻磁盘的只读副本。快照存储在 Azure Storage 中,并按已使用数据的 GB 数计费,而不是按分配的完整磁盘大小计费。您可以根据快照创建新磁盘,以将 VM 还原到以前的状态,或克隆磁盘用于测试。对于生产环境备份,Azure Backup 会自动执行快照计划、保留和跨区域备份,并提供与应用程序一致且能够感知应用程序的备份,而不是原始磁盘快照。
# Create a snapshot of a managed disk
az snapshot create \
--resource-group myRG \
--source myDataDisk \
--name myDiskSnapshot群集 VM 的共享磁盘
Azure 共享磁盘允许将单个托管磁盘同时附加到多个 VM,从而支持群集应用程序场景,例如SQL 服务器故障转移群集实例或SAP ASCS 群集。共享磁盘在 Premium SSD 和 Ultra Disk 层级中可用,并具有特定的 maxShares 设置,用于限制可同时装载该磁盘的 VM 数量。应用程序负责使用群集软件(Windows Server 故障转移群集或 Linux 等效软件)协调访问,以防止并发写入造成数据损坏。
磁盘静态加密
Azure 托管磁盘默认使用带 AES-256 位密钥的服务器端加密(SSE)对所有静态数据进行加密。默认情况下,加密密钥由 Microsoft 管理(平台托管密钥)。对于需要控制加密密钥的组织,可以改用存储在 Azure Key Vault 中的客户托管密钥(CMK)。第三种选项是Azure 磁盘加密(ADE),它使用 BitLocker(Windows)或 DM-Crypt(Linux)加密 OS 磁盘和数据磁盘,因此磁盘除了在平台层面加密外,还会在 OS 层面加密,从而提供纵深防御。
共享访问签名(SAS)
共享访问签名(SAS)是一种 URI,可在不共享帐户主访问密钥的情况下,授予对 Azure Storage 资源(Blob、文件、队列和表)的受限且有时间限制的访问权限。SAS 令牌会指定:资源(哪个 Blob 或容器)、权限(读取、写入、删除、列出)、开始时间和到期时间,以及可选的IP 限制。SAS 有三种类型:帐户 SAS(多个服务)、服务 SAS(单个服务)和用户委托 SAS(由 Entra ID 凭据支持,安全性最高)。
# Generate a user delegation SAS for a blob container
az storage container generate-sas \
--account-name mystorageacct \
--name mycontainer \
--permissions rl \
--expiry 2024-12-31 \
--auth-mode login存储的专用终结点
专用终结点会从您的 VNet 为 Azure Storage 帐户分配一个专用 IP 地址,使其能够通过 Azure 专用骨干网络在虚拟网络内部访问,不会有流量经过公共互联网。为存储帐户创建专用终结点后,您可以完全禁用帐户的公共终结点,确保它只能从连接的 VNet 内部访问(也可以通过 VPN/ExpressRoute 从本地环境访问)。专用终结点是从 VM、Kubernetes 群集或本地系统访问存储帐户的最安全方式。
存储帐户防火墙规则
在实施专用终结点之前,许多组织会使用存储帐户防火墙将访问限制到特定 IP 范围或虚拟网络子网。您可以在 Azure 门户存储帐户的“网络”页中配置防火墙。您可以允许以下来源访问:特定公共 IP 范围(例如办公室的 NAT IP)、特定 VNet 子网(使用服务终结点)或Azure 服务(例如 Azure Backup 和 Azure Monitor 等受信任的 Microsoft 服务)。即使使用 RBAC 进行数据平面访问控制,防火墙规则仍是重要的防御层。
# Restrict storage account to a specific VNet subnet
az storage account network-rule add \
--account-name mystorageacct \
--resource-group myRG \
--vnet-name myVNet \
--subnet mySubnet存储 Defender 和高级威胁防护
Microsoft Defender for Storage(属于 Defender for Cloud)会监视您的存储帐户,检测可能表示安全威胁的异常访问模式,例如从异常位置访问、在短时间内访问大量文件(勒索软件窃取数据),或上传已知恶意软件文件。Defender for Storage 警报会发送给您的安全团队,并可通过 Logic Apps 或 Function Apps 触发自动响应。对于存储敏感数据或业务关键数据的生产存储帐户,启用 Defender for Storage 是最佳实践。
存储安全最佳实践摘要
应用以下存储安全最佳实践,可以建立强大的安全态势:请勿在代码中共享帐户密钥,而应使用托管标识或 SAS 令牌。尽可能启用RBAC进行数据平面访问,而不是使用基于密钥的身份验证。使用专用终结点,消除敏感数据暴露于公共互联网的风险。启用存储防火墙,将访问限制到已知网络。启用软删除和版本控制,以便从意外删除中恢复。启用Defender for Storage进行异常检测。仅强制使用 HTTPS,防止未加密访问。综合使用这些控制措施,可以应对最常见的存储安全风险。
快速检查
测试您对本课中 Microsoft Azure 基础知识(AZ-900)概念的理解。
课程回顾
在本课中,您学习了以下内容:托管磁盘分为四种类型 — Standard HDD、Standard SSD、Premium SSD 和 Ultra Disk — 每种类型分别适用于不同的性能和成本要求;共享访问签名可以在不共享主密钥的情况下,为存储资源提供有时间限制且受权限范围约束的访问;此外,专用终结点和存储防火墙可以将访问限制到受信任的网络,从而消除公共互联网暴露。接下来,我们将开始学习 Azure 网络,从虚拟网络和子网入手。
常见问题解答
「磁盘存储和存储安全」课时是免费的吗?
是的 — 「磁盘存储和存储安全」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cloud & IT Cert Prep 课程的其余内容,请升级到 CoddyKit PRO。 Cloud & IT Cert Prep 课程共包含 4 节课。
「磁盘存储和存储安全」这节课中我会学到什么?
将托管磁盘附加到 VM,选择合适的磁盘类型(HDD、SSD、Ultra),并使用共享访问签名和专用终结点保护存储帐户。 你通过在浏览器中直接运行的动手代码来练习 Cloud & IT Cert Prep,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cloud & IT Cert Prep 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cloud & IT Cert Prep 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 4 节课,共 4 节。
「磁盘存储和存储安全」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cloud & IT Cert Prep 课中编写并运行代码吗?
能。每节 Cloud & IT Cert Prep 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- Azure 存储帐户
- Blob 存储:云对象存储
- Azure 文件和队列存储
- 磁盘存储和存储安全