Anda dapat menerapkan beberapa praktik terbaik untuk mengoptimalkan instance Compute Engine yang menjalankan Microsoft Windows Server. Dokumen ini menjelaskan cara memanfaatkan produk lain yang tersedia di Google Cloud dan memastikan instance Windows Anda berperforma optimal dalam hal performa, keamanan, redundansi, dan ketersediaan. Untuk mengetahui informasi selengkapnya tentang konfigurasi dan penyiapan instance Windows, lihat Workload Windows. Untuk instance Microsoft SQL, baca Praktik Terbaik untuk SQL Server.
Praktik terbaik Compute Engine secara umum
- Pahami versi Windows Server yang didukung, versi yang paling cocok untuk kasus penggunaan Anda, dan versi yang mungkin akan memasuki masa akhir dukungan Windows Server di Google Cloud. Informasi lebih lanjut dapat ditemukan di FAQ Siklus Proses dari Microsoft.
- Pahami cara Menambahkan persistent disk ke VM Windows dengan benar.
- Aktifkan atau nonaktifkan fitur sistem operasi Windows Server yang tidak diperlukan untuk layanan yang dijalankan oleh organisasi Anda. Fitur yang tidak digunakan akan menggunakan resource yang mungkin tidak Anda gunakan.
- Luncurkan instance baru dengan versi image terbaru yang disediakan oleh image publik Google Cloud, jika Anda menggunakan lisensi Bayar sesuai penggunaan (PAYG).
Keamanan
- Jika Anda menjalankan Windows, Anda harus menjalankan software antivirus. Virus malware dan software membawa risiko yang signifikan terhadap sistem apa pun yang terhubung ke jaringan, dan software antivirus adalah langkah mitigasi sederhana yang dapat Anda gunakan untuk melindungi data Anda. Microsoft memberikan saran tentang software antivirus.
- Memahami cara membuat pengguna lokal baru dan memberikan/mencabut hak istimewa Administrator di akun lokal untuk membatasi aplikasi penting dan file sistem.
- Jika Anda menggunakan Active Directory, manfaatkan Mengonfigurasi Izin dan Kontrol Akses Pengguna untuk menerapkan prinsip hak istimewa terendah bagi izin pengguna dalam sistem operasi Windows. Untuk informasi lebih lanjut, lihat ringkasan praktik terbaik untuk Active Directory.
Praktik terbaik untuk mengamankan VM Windows dengan BitLocker
Bitlocker memberikan perlindungan yang ditingkatkan untuk sistem operasi (OS) Windows dan drive data Anda, tetapi peningkatan keamanan ini disertai dengan risiko tambahan kehilangan akses ke data Anda sendiri secara tidak sengaja. Anda bertanggung jawab untuk memastikan pencadangan kunci pemulihan Anda. Jangan hanya mengandalkan vTPM untuk booting yang lancar dalam skenario disaster recovery. Anda harus selalu menyimpan kunci pemulihan BitLocker secara eksternal.
Untuk mencegah kehilangan akses ke data Anda, ikuti praktik terbaik berikut untuk menyimpan kunci pemulihan BitLocker Anda dengan aman.
- Pastikan Anda tidak memulai enkripsi BitLocker kecuali kunci pemulihan disimpan di Layanan Terkelola untuk Microsoft Active Directory. Untuk mengetahui informasi selengkapnya, lihat Mewajibkan escrow BitLocker dengan Group Policy Object (GPO).
- Deploy instance Active Directory Anda di beberapa region untuk memastikan Anda dapat mengakses kunci pemulihan Anda meskipun terjadi pemadaman layanan regional.
- Ekspor kunci pemulihan Anda secara berkala ke lokasi yang aman dan memiliki versi, seperti bucket Cloud Storage di project lain atau instance Secret Manager.
- Operasi atau modifikasi tertentu pada instance Shielded VM, seperti mengubah vTPM atau membuat ulang instance dari disk, memicu mode pemulihan. Setelah instance berada dalam mode pemulihan, Anda tidak dapat mengakses instance tersebut hingga Anda memasukkan kunci pemulihan. Oleh karena itu, Anda harus selalu menyimpan salinan eksternal kunci pemulihan.
Mewajibkan pengamanan BitLocker dengan Group Policy Object (GPO)
Untuk mencegah hilangnya akses ke disk yang dienkripsi BitLocker, konfigurasi instance Anda untuk memastikan bahwa enkripsi tidak pernah dimulai kecuali kunci pemulihan disimpan dengan aman di Layanan Terkelola untuk Microsoft Active Directory.
- Buka Group Policy Management Console: di Pengontrol Domain atau VM pengelolaan, buka
gpmc.msc. - Buat GPO: buat GPO baru yang ditautkan ke OU yang berisi instance Windows Compute Engine Anda.
- Buka Kebijakan BitLocker: Klik Computer Configuration > Policies
- Klik Administrative Templates.
- Klik Komponen Windows
- Klik BitLocker Drive Encryption.
- Klik Operating System Drives.
- Mengonfigurasi persyaratan pencadangan:
- Buka Pilih cara pemulihan drive sistem operasi yang dilindungi BitLocker.
- Pilih Enabled.
- Pilih Jangan aktifkan BitLocker hingga informasi pemulihan disimpan di Layanan Domain Active Directory untuk drive sistem operasi.
- Pastikan Simpan informasi pemulihan BitLocker di AD DS dipilih dan disetel untuk menyimpan sandi pemulihan dan paket kunci.
- Untuk melindungi disk sekunder, ulangi langkah-langkah ini untuk folder Fixed Data Drives.
Untuk mengetahui informasi mendetail tentang cara mengonfigurasi BitLocker, lihat Mengonfigurasi BitLocker.
Untuk memulihkan VM Windows yang memerlukan kunci pemulihan BitLocker, lihat Memulihkan VM Windows yang memerlukan kunci pemulihan BitLocker.
Pencadangan & Pemulihan
- Tinjau dan verifikasi strategi pencadangan dan pemulihan Anda secara rutin.
- Aktifkan snapshot disk
reguler untuk pemulihan cepat dari cadangan sebelumnya jika terjadi kegagalan VM.
- Hanya aktifkan snapshot VSS pada volume data dan aplikasi yang kompatibel dengan VSS. Hindari membuat snapshot VSS pada disk sistem operasi karena layanan VSS akan menandai disk ini sebagai hanya baca.
Pengelolaan Patch
- Pastikan sistem operasi Windows Anda telah diupdate ke versi terbaru dan semua update sistem dan kualitas (juga disebut sebagai "update kumulatif" atau "update kualitas kumulatif") telah diinstal.
- Gunakan Windows Update otomatis pada instance Anda. Microsoft merilis patch setidaknya setiap hari Selasa kedua setiap bulan. Anda harus memiliki strategi untuk menerapkan update ini guna membantu mengamankan sistem dari bug dan kerentanan yang diketahui. Jika mulai ulang otomatis tidak memungkinkan, pertimbangkan untuk membuat tugas patch dengan menggunakan VM Manager, yang dapat menjadwalkan update dan memulai ulang instance Anda pada waktu yang tepat.
Logging dan Pemantauan
- Aktifkan tampilan virtual untuk lebih memahami status sistem operasi saat ini, dan untuk memungkinkan Anda melihat konsol jika instance tidak dapat diakses.
- Jika instance VM Anda dihentikan, log dari konsol serial tidak akan tersedia lagi. Untuk mempertahankan log ini, Anda dapat melakukan streaming output port serial ke Cloud Logging dan menggunakan output yang disimpan untuk membantu pemecahan masalah dan pengauditan.
- Pertimbangkan untuk mengonfigurasi Agen Operasional guna memusatkan log yang Anda lihat di Event Viewer dengan streaming log ke Cloud Logging. Hal ini memungkinkan pengambilan log yang lebih mudah dan retensi yang lebih konsisten. Langkah ini sepenuhnya opsional, tetapi direkomendasikan.
- Pertimbangkan untuk menginstal Agen Operasional untuk memantau dan menyimpan data pemantauan performa instance Anda.
- Pertimbangkan untuk melakukan streaming log dari Aplikasi pihak ketiga.
Driver, agen, dan fitur terkait Google
- Saat menggunakan software Microsoft, Anda bertanggung jawab untuk memahami dan mematuhi setiap perjanjian lisensi yang mungkin Anda miliki dengan Microsoft. Untuk memahami persyaratan dan opsi pemberian lisensi, lihat dokumentasi Lisensi Microsoft.
- Pastikan lingkungan tamu tetap diupdate sesuai dengan strategi Windows Update Anda. Mengupdate lingkungan tamu instance Windows secara rutin akan memastikan Anda menjalankan versi terbaru dan paling stabil dari semua agen dan driver Google Cloud yang diperlukan.