Best practice per le VM Windows Server

Puoi applicare diverse best practice per ottimizzare le istanze Compute Engine che eseguono Microsoft Windows Server. Questo documento descrive come utilizzare altri prodotti disponibili su Google Cloud e come assicurarti che le tue istanze Windows funzionino in modo ottimale in termini di prestazioni, sicurezza, ridondanza e disponibilità. Per saperne di più sulla configurazione e sull'impostazione delle istanze Windows, consulta Workload Windows. Per le istanze Microsoft SQL, consulta le best practice per SQL Server.

Best practice generali di Compute Engine

Sicurezza

Best practice per la protezione delle VM Windows con BitLocker

BitLocker offre una protezione avanzata per il sistema operativo Windows e le unità dati, ma la maggiore sicurezza comporta il rischio aggiuntivo di perdere inavvertitamente l'accesso ai propri dati. È tua responsabilità assicurarti il backup della chiave di recupero. Non fare affidamento esclusivamente sul vTPM per avvii senza problemi in uno scenario di ripristino di emergenza. Devi sempre archiviare esternamente la chiave di ripristino BitLocker.

Per evitare di perdere l'accesso ai tuoi dati, segui queste best practice per archiviare in modo sicuro le chiavi di recupero di BitLocker.

  • Assicurati di non avviare la crittografia BitLocker a meno che la chiave di recupero non sia memorizzata in Managed Service for Microsoft Active Directory. Per saperne di più, consulta Richiedere l'escrow di BitLocker con un oggetto Criteri di gruppo (GPO).
  • Esegui il deployment dell'istanza Active Directory in più regioni per assicurarti di poter accedere alle chiavi di ripristino anche durante un'interruzione regionale.
  • Esporta periodicamente le chiavi di recupero in una posizione sicura e con controllo delle versioni, ad esempio un bucket Cloud Storage in un progetto diverso o un'istanza Secret Manager.
  • Determinate operazioni o modifiche sulle istanze Shielded VM, ad esempio la modifica del vTPM o la ricreazione di un'istanza da un disco, attivano la modalità di ripristino. Una volta che l'istanza è in modalità di recupero, non puoi accedervi finché non inserisci la chiave di recupero. Pertanto, devi sempre conservare una copia esterna della chiave di recupero.

Richiedere l'archiviazione di BitLocker con un oggetto Criteri di gruppo (GPO)

Per evitare di perdere l'accesso ai dischi criptati con BitLocker, configura le istanze per assicurarti che la criptazione non venga mai avviata a meno che la chiave di recupero non sia archiviata in modo sicuro in Managed Service for Microsoft Active Directory.

  1. Apri la Console Gestione Criteri di gruppo: sul controller di dominio o sulla VM di gestione, apri gpmc.msc.
  2. Crea un oggetto Criteri di gruppo: crea un nuovo oggetto Criteri di gruppo collegato all'unità organizzativa contenente le tue istanze Windows di Compute Engine.
  3. Apri i criteri di BitLocker: fai clic su Configurazione computer > Criteri.
  4. Fai clic su Modelli amministrativi.
  5. Fai clic su Componenti di Windows.
  6. Fai clic su Crittografia unità BitLocker.
  7. Fai clic su Unità del sistema operativo.
  8. Configura i requisiti di backup:
    1. Apri Scegliere come recuperare le unità del sistema operativo protette da BitLocker.
    2. Seleziona Attivata.
    3. Seleziona Non abilitare BitLocker finché le informazioni di recupero non sono archiviate in Active Directory DS per le unità del sistema operativo.
    4. Assicurati che l'opzione Archivia le informazioni di recupero di BitLocker in AD DS sia selezionata e impostata per archiviare sia le password di recupero sia i pacchetti di chiavi.
    5. Per proteggere i dischi secondari, ripeti questi passaggi per la cartella Fixed Data Drives.

Per informazioni dettagliate sulla configurazione di BitLocker, consulta Configurare BitLocker.

Per recuperare una VM Windows che richiede una chiave di recupero BitLocker, consulta Recuperare una VM Windows che richiede una chiave di recupero BitLocker.

Backup e ripristino

  • Controlla e verifica regolarmente la tua strategia di backup e ripristino.
  • Attiva la creazione regolare di snapshot dei dischi per un rapido ripristino da un backup precedente in caso di errore della VM.
    • Attiva gli snapshot VSS solo sui volumi di dati e se l'applicazione è compatibile con VSS. Evita di creare snapshot VSS sul disco del sistema operativo, perché il servizio VSS contrassegna questo disco come sola lettura.

Gestione patch

  • Verifica che il sistema operativo Windows sia aggiornato all'ultima versione e che siano installati tutti gli aggiornamenti di sistema e di qualità (chiamati anche "aggiornamenti cumulativi" o "aggiornamenti cumulativi di qualità").
  • Utilizza l'esecuzione automatica di Windows Update nell'istanza. Microsoft rilascia almeno una patch ogni secondo martedì del mese. Devi avere una strategia per applicare questi aggiornamenti per contribuire a proteggere il sistema da vulnerabilità e/o bug noti. Se non puoi utilizzare i riavvii automatici, valuta l'opportunità di creare job di applicazione patch utilizzando VM Manager, che può pianificare gli aggiornamenti e riavviare le istanze in un momento opportuno.

Logging e monitoraggio

  • Quando utilizzi un software Microsoft, è tua responsabilità comprendere e rispettare tutti gli eventuali contratti di licenza in essere con Microsoft. Per conoscere i requisiti e le opzioni per le licenze, consulta la documentazione relativa alle licenze Microsoft.
  • Mantieni aggiornato l'ambiente guest in linea con la tua strategia di Windows Update. L'aggiornamento regolare dell'ambiente guest della tua istanza Windows ti garantirà di utilizzare la versione più recente e stabile di tutti gli agenti e i driver Google Cloud necessari.