Bonnes pratiques pour les VM Windows Server

Vous pouvez adopter plusieurs bonnes pratiques pour optimiser les instances de Compute Engine exécutant Microsoft Windows Server. Ce document explique comment utiliser d'autres produits disponibles sur Cloud de Confiance by S3NS et garantir que vos instances Windows fonctionnent de manière optimale en termes de performances, de sécurité, de redondance et de disponibilité. Pour en savoir plus sur la configuration des instances Windows, consultez Charges de travail Windows. Pour les instances Microsoft SQL, consultez Bonnes pratiques pour SQL Server.

Bonnes pratiques générales pour Compute Engine

Sécurité

Bonnes pratiques pour sécuriser les VM Windows avec BitLocker

BitLocker offre une protection renforcée pour votre système d'exploitation Windows et vos lecteurs de données, mais cette sécurité accrue s'accompagne d'un risque supplémentaire de perdre involontairement l'accès à vos propres données. Vous êtes responsable de la sauvegarde de votre clé de récupération. Ne vous fiez pas uniquement au module vTPM pour un démarrage fluide dans un scénario de reprise après sinistre. Vous devez toujours stocker la clé de récupération BitLocker en externe.

Pour éviter de perdre l'accès à vos données, suivez ces bonnes pratiques pour stocker vos clés de récupération BitLocker de manière sécurisée.

  • Assurez-vous de ne pas démarrer le chiffrement BitLocker tant que la clé de récupération n'est pas stockée dans le service géré pour Microsoft Active Directory. Pour en savoir plus, consultez Exiger l'archivage BitLocker avec un objet de stratégie de groupe (GPO).
  • Déployez votre instance Active Directory dans plusieurs régions pour vous assurer de pouvoir accéder à vos clés de récupération même en cas de panne régionale.
  • Exportez régulièrement vos clés de récupération vers un emplacement sécurisé et versionné, tel qu'un bucket Cloud Storage dans un autre projet ou une instance Secret Manager.
  • Certaines opérations ou modifications sur les instances de VM protégées, comme la modification du vTPM ou la recréation d'une instance à partir d'un disque, déclenchent le mode récupération. Une fois l'instance en mode Recovery, vous ne pouvez plus y accéder tant que vous n'avez pas saisi la clé de récupération. Vous devez donc toujours conserver une copie externe de la clé de récupération.

Exiger l'archivage BitLocker avec un objet de stratégie de groupe (GPO)

Pour éviter de perdre l'accès à vos disques chiffrés avec BitLocker, configurez vos instances de sorte que le chiffrement ne démarre jamais, sauf si la clé de récupération est stockée de manière sécurisée dans Service géré pour Microsoft Active Directory.

  1. Ouvrez la console de gestion des stratégies de groupe : sur votre contrôleur de domaine ou votre VM de gestion, ouvrez gpmc.msc.
  2. Créez un objet de stratégie de groupe : créez un objet de stratégie de groupe associé à l'UO contenant vos instances Windows Compute Engine.
  3. Ouvrez les stratégies BitLocker : cliquez sur Configuration ordinateur > Stratégies.
  4. Cliquez sur Modèles d'administration.
  5. Cliquez sur Composants Windows.
  6. Cliquez sur Chiffrement de lecteur BitLocker.
  7. Cliquez sur Lecteurs du système d'exploitation.
  8. Configurez les exigences de sauvegarde :
    1. Ouvrez Choisir comment les lecteurs du système d'exploitation protégés par BitLocker peuvent être récupérés.
    2. Sélectionnez Activé.
    3. Sélectionnez Ne pas activer BitLocker tant que les informations de récupération ne sont pas enregistrées dans les services de domaine Active Directory pour les lecteurs du système d'exploitation.
    4. Assurez-vous que l'option Stocker les informations de récupération BitLocker dans AD DS est sélectionnée et configurée pour stocker à la fois les mots de passe de récupération et les packages de clés.
    5. Pour protéger les disques secondaires, répétez ces étapes pour le dossier Lecteurs de données fixes.

Pour en savoir plus sur la configuration de BitLocker, consultez Configurer BitLocker.

Pour récupérer une VM Windows qui nécessite une clé de récupération BitLocker, consultez Récupérer une VM Windows qui nécessite une clé de récupération BitLocker.

Sauvegarde et récupération

  • Examinez et vérifiez régulièrement votre stratégie de sauvegarde et de récupération.
  • Activez des instantanés de disque réguliers pour effectuer une récupération rapide à partir d'une sauvegarde précédente en cas de défaillance d'une VM.
    • N'activez les instantanés VSS que sur les volumes de données et là où l'application est compatible avec VSS. Évitez de créer des instantanés VSS sur le disque du système d'exploitation, car le service VSS marque ce disque comme en lecture seule.

Patch Management

  • Vérifiez que votre système d'exploitation Windows est mis à jour (version la plus récente) et que toutes les mises à jour du système et de qualité (également appelées "mises à jour cumulatives" ou "mises à jour de qualité cumulatives") sont installées.
  • Utilisez l'exécution automatique de Windows Update sur votre instance. Microsoft publie des correctifs tous les deux mardis de chaque mois au minimum. Vous devez développer une stratégie permettant d'appliquer ces mises à jour afin de protéger le système contre les bugs et les failles connus. Si les redémarrages automatiques ne sont pas possibles, envisagez de créer des jobs d'application de correctifs à l'aide de VM Manager, qui peut programmer des mises à jour et redémarrer vos instances au moment opportun.

Journalisation et surveillance

  • Lorsque vous utilisez un logiciel Microsoft, vous êtes tenu de connaître et de respecter l'ensemble des contrats de licence qui vous lient à Microsoft. Pour comprendre les exigences et les options liées aux licences, consultez la documentation sur les licences Microsoft.
  • Maintenez l'environnement invité à jour conformément à votre stratégie Windows Update. La mise à jour régulière de l'environnement invité de votre instance Windows garantit que vous exécutez la dernière version la plus stable de tous les agents et pilotes Cloud de Confiance by S3NS nécessaires.