Prácticas recomendadas para las VMs de Windows Server

Puedes aplicar varias recomendaciones para optimizar las instancias de Compute Engine que ejecutan Microsoft Windows Server. En este documento, se describe cómo puedes usar otros productos disponibles en Google Cloud y garantizar un rendimiento óptimo de tus instancias de Windows en términos de rendimiento, seguridad, redundancia y disponibilidad. Para obtener más información sobre la configuración de instancias de Windows, consulta la página sobre cargas de trabajo de Windows. En el caso de las instancias de Microsoft SQL, consulta las Prácticas recomendadas para SQL Server.

Prácticas recomendadas generales de Compute Engine

Seguridad

Prácticas recomendadas para proteger VMs de Windows con BitLocker

BitLocker proporciona protección mejorada para el sistema operativo (SO) Windows y las unidades de datos, pero el aumento de la seguridad conlleva el riesgo adicional de perder inadvertidamente el acceso a tus propios datos. Es tu responsabilidad asegurarte de que se cree una copia de seguridad de tu clave de recuperación. No confíes solo en el vTPM para realizar arranques sin problemas en una situación de recuperación ante desastres. Siempre debes almacenar externamente la clave de recuperación de BitLocker.

Para evitar perder el acceso a tus datos, sigue estas prácticas recomendadas para almacenar de forma segura tus claves de recuperación de BitLocker.

  • Asegúrate de no iniciar el cifrado de BitLocker a menos que la clave de recuperación se almacene en el Servicio administrado para Microsoft Active Directory. Para obtener más información, consulta Cómo solicitar la recuperación de BitLocker con un objeto de directiva de grupo (GPO).
  • Implementa tu instancia de Active Directory en varias regiones para asegurarte de poder acceder a tus claves de recuperación incluso durante una interrupción regional.
  • Exporta periódicamente tus claves de recuperación a una ubicación segura y con versiones, como un bucket de Cloud Storage en un proyecto diferente o una instancia de Secret Manager.
  • Ciertas operaciones o modificaciones en instancias de VM protegida, como cambiar el vTPM o volver a crear una instancia a partir de un disco, activan el modo de recuperación. Una vez que la instancia está en modo de recuperación, no puedes acceder a ella hasta que ingreses la clave de recuperación. Por lo tanto, siempre debes mantener una copia externa de la clave de recuperación.

Cómo requerir la recuperación de BitLocker con un objeto de directiva de grupo (GPO)

Para evitar perder el acceso a tus discos encriptados con BitLocker, configura tus instancias para asegurarte de que la encriptación nunca comience a menos que la clave de recuperación se almacene de forma segura en Servicio administrado para Microsoft Active Directory.

  1. Abre la Consola de administración de directivas de grupo: En tu controlador de dominio o VM de administración, abre gpmc.msc.
  2. Crea un GPO: Crea un GPO nuevo vinculado a la UO que contiene tus instancias de Windows de Compute Engine.
  3. Abre las políticas de BitLocker: Haz clic en Configuración del equipo > Políticas.
  4. Haz clic en Plantillas administrativas.
  5. Haz clic en Componentes de Windows.
  6. Haz clic en Encriptación de unidad BitLocker.
  7. Haz clic en Operating System Drives.
  8. Configura los requisitos de copia de seguridad:
    1. Abre Elige cómo se pueden recuperar las unidades del sistema operativo protegidas con BitLocker.
    2. Selecciona Habilitada.
    3. Selecciona No habilitar BitLocker hasta que la información de recuperación se almacene en AD DS para las unidades del sistema operativo.
    4. Asegúrate de que la opción Almacenar información de recuperación de BitLocker en AD DS esté seleccionada y configurada para almacenar tanto las contraseñas de recuperación como los paquetes de claves.
    5. Para proteger los discos secundarios, repite estos pasos para la carpeta Fixed Data Drives.

Para obtener información detallada sobre cómo configurar BitLocker, consulta Configura BitLocker.

Para recuperar una VM de Windows que requiere una clave de recuperación de BitLocker, consulta Recupera una VM de Windows que requiere una clave de recuperación de BitLocker.

Copia de seguridad y recuperación

  • Revisa y verifica la estrategia de copia de seguridad y recuperación de forma rutinaria.
  • Habilita las instantáneas de disco regulares para obtener una recuperación rápida de una copia de seguridad anterior si hay una falla de VM.
    • Solo habilita las instantáneas de VSS en los volúmenes de datos y en los que la aplicación es compatible con VSS. Evita crear instantáneas de VSS en el disco del sistema operativo, ya que el servicio de VSS marca este disco como de solo lectura.

Administración de parches

  • Confirma que el sistema operativo Windows esté actualizado a la versión más reciente y que estén instalados todos los sistemas y las actualizaciones de calidad (también conocidas como “actualizaciones acumulativas” o “actualizaciones de calidad acumulativas”).
  • Usa Windows Update automático en tu instancia. Microsoft lanza parches cada segundo martes de cada mes como mínimo. Debes tener una estrategia para aplicar estas actualizaciones a fin de ayudar a proteger el sistema de vulnerabilidades y errores conocidos. Si los reinicios automáticos no son una opción, considera crear trabajos de aplicación de parches con VM Manager, que puede programar actualizaciones y reiniciar tus instancias en un momento adecuado.

Logging y Monitoring

  • Cuando usas el software de Microsoft, eres responsable de conocer cualquier contrato de licencia que puedas tener con Microsoft y cumplir con él. Para comprender los requisitos y las opciones de licencias, consulta la documentación de Licencias de Microsoft.
  • Mantén actualizado el entorno invitado de acuerdo con tu estrategia de Windows Update. Actualizar con regularidad el entorno invitado de tu instancia de Windows garantizará que ejecutes la versión más reciente y estable de todos los Google Cloud agentes y controladores necesarios.