Siga várias práticas recomendadas para otimizar as instâncias do Compute Engine que executam o Microsoft Windows Server. Neste documento, descrevemos como é possível usar outros produtos disponíveis no Google Cloud e garantir que as instâncias do Windows tenham o desempenho ideal em termos de desempenho, segurança, redundância e disponibilidade. Para mais informações sobre as configurações de instâncias do Windows, consulte Cargas de trabalho do Windows. Para instâncias do Microsoft SQL, consulte Práticas recomendadas do SQL Server.
Práticas recomendadas gerais do Compute Engine
- Entenda quaisversões do Windows Server são compatíveis, mais adequados ao seu caso de uso e quais versões podem ser disponibilizadas pelafim do suporte ao Windows Server no Google Cloud do Google Analytics. Veja mais informações nas Perguntas frequentes sobre o ciclo de vida da Microsoft.
- Entenda como adicionar um disco permanente à sua VM do Windows corretamente.
- Ative ou desative os recursos do sistema operacional Windows Server não necessários para os serviços executados pela sua organização. Os recursos não utilizados consumirão recursos que você talvez não esteja usando.
- Inicie novas instâncias com a versão de imagem mais recente fornecida pelas imagens públicas do Google Cloud, se você estiver usando a licença de pagamento por uso (PAYG).
Segurança
- Se você está usando o Windows, é necessário executar algum software antivírus. Vírus de malware e software apresentam um risco significativo para qualquer sistema conectado a uma rede, e o software antivírus é uma etapa simples de prevenção que pode ser usada para proteger seus dados. A Microsoft fornece conselhos sobre software antivírus.
- Entenda como criar novos usuários locais e conceder/revogar privilégios de administrador em contas locais para limitar aplicativos e arquivos do sistema essenciais.
- Se você estiver usando o Active Directory, utilize Como configurar o controle de acesso do usuário e as permissões para implementar o princípio de privilégio mínimo para as permissões do usuário no sistema operacional Windows. Para mais informações, consulte o resumo das práticas recomendadas para o Active Directory.
Práticas recomendadas para proteger VMs do Windows com o BitLocker
O BitLocker oferece proteção aprimorada para seu sistema operacional (SO) Windows e unidades de dados, mas o aumento da segurança vem com o risco adicional de perder o acesso aos seus próprios dados por engano. Você é responsável por garantir o backup da sua chave de recuperação. Não dependa apenas do vTPM para inicializações sem problemas em um cenário de recuperação de desastres. Sempre armazene externamente a chave de recuperação do BitLocker.
Para evitar a perda de acesso aos seus dados, siga estas práticas recomendadas para armazenar com segurança as chaves de recuperação do BitLocker.
- Não inicie a criptografia do BitLocker a menos que a chave de recuperação esteja armazenada no Serviço gerenciado para Microsoft Active Directory. Para mais informações, consulte Exigir o depósito do BitLocker com um objeto de política de grupo (GPO).
- Implante sua instância do Active Directory em várias regiões para garantir o acesso às chaves de recuperação mesmo durante uma interrupção regional.
- Exporte periodicamente as chaves de recuperação para um local seguro e com controle de versões, como um bucket do Cloud Storage em um projeto diferente ou uma instância do Secret Manager.
- Algumas operações ou modificações em instâncias de VM protegida, como mudar o vTPM ou recriar uma instância de um disco, acionam o modo de recuperação. Quando a instância estiver no modo de recuperação, não será possível acessá-la até que você insira a chave de recuperação. Portanto, sempre mantenha uma cópia externa da chave de recuperação.
Exigir o escrow do BitLocker com um objeto de política de grupo (GPO)
Para evitar a perda de acesso aos discos criptografados com o BitLocker, configure suas instâncias para garantir que a criptografia nunca seja iniciada, a menos que a chave de recuperação esteja armazenada com segurança no Serviço Gerenciado para Microsoft Active Directory.
- Abra o Console de Gerenciamento de Política de Grupo: no controlador do domínio ou
VM de gerenciamento, abra
gpmc.msc. - Crie uma GPO: crie uma GPO vinculada à OU que contém suas instâncias do Windows do Compute Engine.
- Abra as políticas do BitLocker: clique em Configuração do computador > Políticas.
- Clique em Modelos administrativos.
- Clique em Componentes do Windows.
- Clique em Criptografia de unidade de disco BitLocker.
- Clique em Unidades do sistema operacional.
- Configure os requisitos de backup:
- Abra Escolher como os drives do sistema operacional protegidos pelo BitLocker podem ser recuperados.
- Selecione Ativado.
- Selecione Não ative o BitLocker até que as informações de recuperação sejam armazenadas no Active Directory DS para drives do sistema operacional.
- Verifique se a opção Armazenar informações de recuperação do BitLocker no AD DS está selecionada e definida para armazenar senhas de recuperação e pacotes de chaves.
- Para proteger os discos secundários, repita essas etapas na pasta Unidades de dados fixos.
Para informações detalhadas sobre como configurar o BitLocker, consulte Configurar o BitLocker.
Para recuperar uma VM do Windows que exige uma chave de recuperação do BitLocker, consulte Recuperar uma VM do Windows que exige uma chave de recuperação do BitLocker.
Backup e recuperação
- Analise e verifique rotineiramente sua estratégia de backup e recuperação.
- Ative os snapshots de disco regulares para uma recuperação rápida de um backup anterior se houver uma falha na VM.
- Ative os snapshots do VSS apenas em volumes de dados e em que o aplicativo é compatível com VSS. Evite criar snapshots do VSS no disco do sistema operacional porque o serviço do VSS marca esse disco como somente leitura.
Gerenciamento de patch
- Confirme se o sistema operacional Windows está atualizado com a versão mais recente e se todas as atualizações do sistema e de qualidade (também chamadas de "atualizações cumulativas" ou "atualizações cumulativas de qualidade") estão instaladas.
- Use o Windows Update automático na instância. A Microsoft lança patches, pelo menos, todas as segundas-feiras de cada mês, no mínimo. Você precisa ter uma estratégia para aplicar essas atualizações e ajudar a proteger o sistema contra bugs e vulnerabilidades conhecidas. Se as reinicializações automáticas não forem uma opção, considere criar jobs de patch usando o VM Manager, que pode programar atualizações e reiniciar suas instâncias em um momento apropriado.
Logging e Monitoring
- Ative as exibições virtuais para entender melhor o estado atual do sistema operacional e para visualizar o console caso a instância fique inacessível.
- Se a instância de VM for interrompida, os registros do console serial não estarão mais disponíveis. Para mantê-los, é possível fazer streaming da saída da porta serial para o Cloud Logging e use a saída armazenada para ajudar na solução de problemas e na auditoria.
- Considere configurar o agente de operações para centralizar os registros que aparecem no Visualizador de Eventos transmitindo registros para o Cloud Logging. Isso facilita a recuperação dos registros e retenção mais consistente. Esta etapa é totalmente opcional, mas recomendada.
- Considere instalar o Agente de operações para monitorar e reter os dados de monitoramento do desempenho da sua instância.
- Considere fazer streaming de registros de aplicativos de terceiros.
Motoristas, agentes e recursos relacionados ao Google
- Ao usar o software da Microsoft, você é responsável por entender e cumprir quaisquer contratos de licenciamento que possa ter com a Microsoft. Para entender os requisitos e as opções de licenciamento, consulte a documentação da Microsoft Licenses.
- Mantenha o ambiente de convidado atualizado de acordo com sua estratégia do Windows Update. A atualização regular do ambiente convidado da instância do Windows garante que você execute a versão mais recente e estável de todos os agentes e drivers do Google Cloud necessários.