Windows Server VM 最佳做法

您可以套用幾項最佳做法,讓執行 Microsoft Windows Server 的 Compute Engine 執行個體發揮最大效能。本文說明如何運用 Cloud de Confiance by S3NS 上的其他產品,確保 Windows 執行個體在效能、安全性、備援和可用性方面達到最佳狀態。如要進一步瞭解如何設定及安裝 Windows 執行個體,請參閱「Windows 工作負載」。如果是 Microsoft SQL 執行個體,請參閱「SQL Server 最佳做法」。

一般 Compute Engine 最佳做法

安全性

使用 BitLocker 保護 Windows VM 的最佳做法

BitLocker 可加強保護 Windows 作業系統和資料磁碟機,但安全性提高的同時,也可能導致您不慎無法存取自己的資料。您有責任確保備份備援金鑰。在災難復原情境中,請勿完全依賴 vTPM 順利開機。請務必將 BitLocker 備援金鑰儲存在外部。

為避免無法存取資料,請按照下列最佳做法安全儲存 BitLocker 復原金鑰。

  • 請務必先將備援金鑰儲存在 Managed Service for Microsoft Active Directory,再啟動 BitLocker 加密。詳情請參閱「使用群組原則物件 (GPO) 規定 BitLocker 暫時保留」。
  • 在多個區域部署 Active Directory 執行個體,確保即使區域服務中斷,您仍可存取復原金鑰。
  • 定期將復原金鑰匯出至安全且有版本控管的位置,例如其他專案中的 Cloud Storage bucket 或 Secret Manager 執行個體。
  • 在 Shielded VM 執行個體上進行特定作業或修改,例如變更 vTPM 或從磁碟重建執行個體,都會觸發復原模式。執行個體進入復原模式後,您必須輸入備援金鑰,才能存取執行個體。因此,您必須隨時保留備援金鑰的外部副本。

使用群組原則物件 (GPO) 要求 BitLocker 託管

為避免無法存取 BitLocker 已加密磁碟,請設定執行個體,確保只有在備援金鑰安全地儲存在 Managed Service for Microsoft Active Directory 中時,才會啟動加密。

  1. 開啟群組原則管理主控台:在網域控制站或管理 VM 上,開啟 gpmc.msc。
  2. 建立 GPO:建立連結至 OU 的新 GPO,其中包含 Compute Engine Windows 執行個體。
  3. 開啟 BitLocker 政策:依序點選「電腦設定」 >「政策」
  4. 按一下「管理範本」。
  5. 按一下「Windows 元件」
  6. 按一下「BitLocker 磁碟機加密」。
  7. 按一下「作業系統磁碟機」。
  8. 設定備份需求:
    1. 開啟「選擇如何復原受 BitLocker 保護的作業系統磁碟機」。
    2. 選取 [已啟用]。
    3. 選取「將復原資訊儲存至作業系統磁碟機的 Active Directory DS 前,不允許啟用 BitLocker」。
    4. 確認已選取「將 BitLocker 復原資訊儲存在 AD DS 中」,並設定為同時儲存復原密碼和金鑰套件。
    5. 如要保護次要磁碟,請對「Fixed Data Drives」(固定資料磁碟機)資料夾重複上述步驟。

如要進一步瞭解如何設定 BitLocker,請參閱「設定 BitLocker」。

如要復原需要 BitLocker 復原金鑰的 Windows VM,請參閱「復原需要 BitLocker 復原金鑰的 Windows VM」。

備份與還原

  • 定期檢查及驗證備份和復原策略。
  • 啟用定期磁碟快照,以便在 VM 故障時,從先前的備份快速復原。
    • 僅在資料磁碟區上啟用 VSS 快照,且應用程式必須與 VSS 相容。請避免在作業系統磁碟上建立 VSS 快照,因為 VSS 服務會將這個磁碟標示為唯讀。

管理修補程式

  • 確認 Windows 作業系統已更新至最新版本,且已安裝所有系統和品質更新 (也稱為「累積更新」或「累積品質更新」)。
  • 在執行個體上使用 Windows 自動更新。Microsoft 至少會在每個月的第二個週二發布修補程式。您應制定套用這些更新的策略,協助保護系統免於已知錯誤和安全漏洞的威脅。如果無法自動重新啟動,建議使用 VM 管理員建立修補程式作業,排定更新時間,並在適當時間重新啟動執行個體。

記錄和監控

  • 使用 Microsoft 軟體時,您有責任瞭解並遵守與 Microsoft 簽訂的所有授權協議。如要瞭解授權規定和選項,請參閱 Microsoft 授權說明文件。
  • 請按照 Windows Update 策略,更新客體環境。 定期更新 Windows 執行個體的訪客環境,確保您執行所有必要 Cloud de Confiance by S3NS 代理程式和驅動程式的最新穩定版本。