您可以套用幾項最佳做法,讓執行 Microsoft Windows Server 的 Compute Engine 執行個體發揮最大效能。本文說明如何運用 Cloud de Confiance by S3NS 上的其他產品,確保 Windows 執行個體在效能、安全性、備援和可用性方面達到最佳狀態。如要進一步瞭解如何設定及安裝 Windows 執行個體,請參閱「Windows 工作負載」。如果是 Microsoft SQL 執行個體,請參閱「SQL Server 最佳做法」。
一般 Compute Engine 最佳做法
- 瞭解支援的 Windows Server 版本、最適合您用途的版本,以及即將終止 Google Cloud 支援的 Windows Server 版本。詳情請參閱 Microsoft 的生命週期常見問題。
- 瞭解如何正確將永久磁碟新增至 Windows VM。
- 啟用或停用貴機構服務不需要的 Windows Server 作業系統功能,因為未使用的功能會耗用您可能不會使用的資源。
- 如果您使用隨用隨付 (PAYG) 授權,請使用 Cloud de Confiance by S3NS公開映像檔提供的最新映像檔版本啟動新執行個體。
安全性
- 如果你使用 Windows,應該執行防毒軟體。 惡意軟體和軟體病毒會對連上網路的任何系統造成重大風險,而防毒軟體是簡單的緩解措施,可保護您的資料。Microsoft 提供防毒軟體相關建議。
- 瞭解如何建立新的本機使用者,以及如何授予/撤銷本機帳戶的管理員權限,以限制重要應用程式和系統檔案。
- 如果您使用 Active Directory,請利用「設定使用者存取控管和權限」,在 Windows 作業系統中為使用者權限採用最小權限原則。詳情請參閱「Active Directory 最佳做法摘要」。
使用 BitLocker 保護 Windows VM 的最佳做法
BitLocker 可加強保護 Windows 作業系統和資料磁碟機,但安全性提高的同時,也可能導致您不慎無法存取自己的資料。您有責任確保備份備援金鑰。在災難復原情境中,請勿完全依賴 vTPM 順利開機。請務必將 BitLocker 備援金鑰儲存在外部。
為避免無法存取資料,請按照下列最佳做法安全儲存 BitLocker 復原金鑰。
- 請務必先將備援金鑰儲存在 Managed Service for Microsoft Active Directory,再啟動 BitLocker 加密。詳情請參閱「使用群組原則物件 (GPO) 規定 BitLocker 暫時保留」。
- 在多個區域部署 Active Directory 執行個體,確保即使區域服務中斷,您仍可存取復原金鑰。
- 定期將復原金鑰匯出至安全且有版本控管的位置,例如其他專案中的 Cloud Storage bucket 或 Secret Manager 執行個體。
- 在 Shielded VM 執行個體上進行特定作業或修改,例如變更 vTPM 或從磁碟重建執行個體,都會觸發復原模式。執行個體進入復原模式後,您必須輸入備援金鑰,才能存取執行個體。因此,您必須隨時保留備援金鑰的外部副本。
使用群組原則物件 (GPO) 要求 BitLocker 託管
為避免無法存取 BitLocker 已加密磁碟,請設定執行個體,確保只有在備援金鑰安全地儲存在 Managed Service for Microsoft Active Directory 中時,才會啟動加密。
- 開啟群組原則管理主控台:在網域控制站或管理 VM 上,開啟
gpmc.msc。 - 建立 GPO:建立連結至 OU 的新 GPO,其中包含 Compute Engine Windows 執行個體。
- 開啟 BitLocker 政策:依序點選「電腦設定」 >「政策」
- 按一下「管理範本」。
- 按一下「Windows 元件」
- 按一下「BitLocker 磁碟機加密」。
- 按一下「作業系統磁碟機」。
- 設定備份需求:
- 開啟「選擇如何復原受 BitLocker 保護的作業系統磁碟機」。
- 選取 [已啟用]。
- 選取「將復原資訊儲存至作業系統磁碟機的 Active Directory DS 前,不允許啟用 BitLocker」。
- 確認已選取「將 BitLocker 復原資訊儲存在 AD DS 中」,並設定為同時儲存復原密碼和金鑰套件。
- 如要保護次要磁碟,請對「Fixed Data Drives」(固定資料磁碟機)資料夾重複上述步驟。
如要進一步瞭解如何設定 BitLocker,請參閱「設定 BitLocker」。
如要復原需要 BitLocker 復原金鑰的 Windows VM,請參閱「復原需要 BitLocker 復原金鑰的 Windows VM」。
備份與還原
- 定期檢查及驗證備份和復原策略。
- 啟用定期磁碟快照,以便在 VM 故障時,從先前的備份快速復原。
管理修補程式
- 確認 Windows 作業系統已更新至最新版本,且已安裝所有系統和品質更新 (也稱為「累積更新」或「累積品質更新」)。
- 在執行個體上使用 Windows 自動更新。Microsoft 至少會在每個月的第二個週二發布修補程式。您應制定套用這些更新的策略,協助保護系統免於已知錯誤和安全漏洞的威脅。如果無法自動重新啟動,建議使用 VM 管理員建立修補程式作業,排定更新時間,並在適當時間重新啟動執行個體。
記錄和監控
- 啟用虛擬螢幕,以便瞭解作業系統的目前狀態,並在無法存取執行個體時查看控制台。
- 如果 VM 執行個體已停止,序列控制台的記錄將無法再使用。如要保留這些記錄,可以將序列埠輸出內容串流至 Cloud Logging,並使用儲存的輸出內容協助進行疑難排解和稽核。
- 建議您設定 Ops Agent,將記錄檔串流至 Cloud Logging,集中管理事件檢視器中的記錄檔,方便日後擷取記錄檔,並確保保留時間一致。這是選用步驟,但建議執行。
- 建議您安裝 Ops Agent,監控及保留執行個體效能的監控資料。
- 考慮從第三方應用程式串流記錄。
Google 相關驅動程式、代理程式和功能
- 使用 Microsoft 軟體時,您有責任瞭解並遵守與 Microsoft 簽訂的所有授權協議。如要瞭解授權規定和選項,請參閱 Microsoft 授權說明文件。
- 請按照 Windows Update 策略,更新客體環境。 定期更新 Windows 執行個體的訪客環境,確保您執行所有必要 Cloud de Confiance by S3NS 代理程式和驅動程式的最新穩定版本。