Best Practices für Windows Server-VMs

Sie können verschiedene Best Practices anwenden, um Compute Engine-Instanzen zu optimieren, auf denen Microsoft SQL Server ausgeführt wird. In diesem Dokument wird beschrieben, wie Sie andere Produkte nutzen können, die in Google Cloud verfügbar sind, und sicherstellen, dass Ihre Windows-Instanzen eine optimale Leistung, Sicherheit, Redundanz und Verfügbarkeit erzielen. Weitere Informationen zur Konfiguration und Einrichtung von Windows-Instanzen finden Sie unter Windows-Arbeitslasten. Informationen zu Microsoft SQL-Instanzen finden Sie unter Best Practices für SQL Server.

Allgemeine Best Practices für Compute Engine

Sicherheit

Best Practices zum Sichern von Windows-VMs mit BitLocker

BitLocker bietet einen verbesserten Schutz für Ihr Windows-Betriebssystem und Ihre Datenlaufwerke. Die erhöhte Sicherheit birgt jedoch das zusätzliche Risiko, dass Sie versehentlich den Zugriff auf Ihre eigenen Daten verlieren. Sie sind dafür verantwortlich, dass Ihr Wiederherstellungsschlüssel gesichert wird. Verlassen Sie sich in einem Notfallwiederherstellungsszenario nicht ausschließlich auf das vTPM für nahtlose Starts. Sie sollten den BitLocker-Wiederherstellungsschlüssel immer extern speichern.

Damit Sie nicht den Zugriff auf Ihre Daten verlieren, sollten Sie diese Best Practices befolgen, um Ihre BitLocker-Wiederherstellungsschlüssel sicher zu speichern.

  • Achten Sie darauf, dass Sie die BitLocker-Verschlüsselung erst starten, wenn der Wiederherstellungsschlüssel in Managed Service for Microsoft Active Directory gespeichert ist. Weitere Informationen finden Sie unter BitLocker-Escrow mit einem Gruppenrichtlinienobjekt (GPO) erzwingen.
  • Stellen Sie Ihre Active Directory-Instanz in mehreren Regionen bereit, damit Sie auch bei einem regionalen Ausfall auf Ihre Wiederherstellungsschlüssel zugreifen können.
  • Exportieren Sie Ihre Wiederherstellungsschlüssel regelmäßig an einen sicheren, versionierten Speicherort wie einen Cloud Storage-Bucket in einem anderen Projekt oder eine Secret Manager-Instanz.
  • Bestimmte Vorgänge oder Änderungen an Shielded VM-Instanzen, z. B. das Ändern des vTPM oder das Neuerstellen einer Instanz aus einem Laufwerk, lösen den Wiederherstellungsmodus aus. Sobald sich die Instanz im Wiederherstellungsmodus befindet, können Sie erst wieder darauf zugreifen, wenn Sie den Wiederherstellungsschlüssel eingegeben haben. Daher müssen Sie immer eine externe Kopie des Wiederherstellungsschlüssels aufbewahren.

BitLocker-Escrow mit einem Gruppenrichtlinienobjekt (GPO) erzwingen

Damit Sie den Zugriff auf Ihre BitLocker-verschlüsselten Laufwerke nicht verlieren, konfigurieren Sie Ihre Instanzen so, dass die Verschlüsselung nur dann gestartet wird, wenn der Wiederherstellungsschlüssel sicher in Managed Service for Microsoft Active Directory gespeichert ist.

  1. Öffnen Sie die Gruppenrichtlinien-Verwaltungskonsole: Öffnen Sie auf Ihrem Domaincontroller oder Ihrer Verwaltungs-VM gpmc.msc.
  2. Erstellen Sie ein Gruppenrichtlinienobjekt: Erstellen Sie ein neues Gruppenrichtlinienobjekt, das mit der Organisationseinheit verknüpft ist, die Ihre Compute Engine-Windows-Instanzen enthält.
  3. BitLocker-Richtlinien öffnen: Klicken Sie auf Computerkonfiguration > Richtlinien.
  4. Klicken Sie auf Administrative Vorlagen.
  5. Klicken Sie auf Windows-Komponenten.
  6. Klicken Sie auf BitLocker-Datenträgerverschlüsselung.
  7. Klicken Sie auf Betriebssystemlaufwerke.
  8. Sicherungsanforderungen konfigurieren:
    1. Öffnen Sie Auswählen, wie durch BitLocker geschützte Betriebssystemlaufwerke wiederhergestellt werden können.
    2. Wählen Sie Aktiviert aus.
    3. Wählen Sie BitLocker erst dann aktivieren, wenn die Wiederherstellungsinformationen für Betriebssystemlaufwerke in Active Directory DS gespeichert wurden aus.
    4. Achten Sie darauf, dass BitLocker-Wiederherstellungsinformationen in AD DS speichern ausgewählt ist und sowohl Wiederherstellungspasswörter als auch Schlüsselpakete gespeichert werden.
    5. Wiederholen Sie diese Schritte für den Ordner Fixed Data Drives, um sekundäre Laufwerke zu schützen.

Ausführliche Informationen zum Konfigurieren von BitLocker finden Sie unter BitLocker konfigurieren.

Informationen zum Wiederherstellen einer Windows-VM, für die ein BitLocker-Wiederherstellungsschlüssel erforderlich ist, finden Sie unter Windows-VM wiederherstellen, für die ein BitLocker-Wiederherstellungsschlüssel erforderlich ist.

Sicherung und Wiederherstellung

  • Prüfen Sie Ihre Sicherungs- und Wiederherstellungsstrategie regelmäßig.
  • Aktivieren Sie reguläre Laufwerk-Snapshots, um bei einem VM-Fehler eine schnelle Wiederherstellung aus einer vorherigen Sicherung durchzuführen.
    • Aktivieren Sie VSS-Snapshots nur auf Datenvolumen, die VSS-kompatibel sind. Vermeiden Sie das Erstellen von VSS-Snapshots auf dem Betriebssystemlaufwerk, da dieser VSS-Dienst dieses Laufwerk als schreibgeschützt markiert.

Patchverwaltung

  • Prüfen Sie, ob Ihr Windows-Betriebssystem auf die neueste Version aktualisiert wurde und alle System- und Qualitätsupdates (auch als „kumulative Updates“ oder „kumulative Qualitätsupdates“ bezeichnet) installiert sind.
  • Verwenden Sie das automatische Windows-Update auf Ihrer Instanz. Microsoft veröffentlicht mindestens jeden zweiten Dienstag jedes Monats Patches. Sie sollten eine Strategie zur Anwendung dieser Updates haben, um das System vor bekannten Programmfehlern und Sicherheitslücken zu schützen. Wenn keine automatischen Neustarts möglich sind, sollten Sie Patchjobs mit VM Manager erstellen, mit dem Updates geplant und die Instanzen zu einem geeigneten Zeitpunkt neu gestartet werden können.

Logging und Monitoring

  • Wenn Sie Microsoft-Software verwenden, sind Sie für die Kenntnis und Einhaltung der Lizenzvereinbarungen mit Microsoft selbst verantwortlich. Informationen zu den Anforderungen und Optionen für die Lizenzierung finden Sie in der Dokumentation zu Microsoft-Lizenzen.
  • Passen Sie die Gastumgebung an Ihre Windows-Update-Strategie an. Durch regelmäßiges Aktualisieren der Gastumgebung Ihrer Windows-Instanz wird sichergestellt, dass Sie die neueste und stabilste Version aller erforderlichen Google Cloud Agents und -Treiber ausführen.