SixAM

بهترین روش‌های مدیریت Windows Server 2022

زیرساخت و مدیریت سیستم‌ها۷ خرداد ۱۴۰۵6 دقیقه مطالعه

مقدمه

Windows Server 2022 از همان ابتدا پایدار و توانمند است، اما «پیش‌فرض» به معنای «آماده‌ی تولید» نیست. فاصله‌ی میان یک سرور تازه‌نصب و یک سرور سخت‌سازی‌شده، قابل‌مشاهده و بازیابی‌پذیر، همان جایی است که بیشتر رویدادهای عملیاتی زاده می‌شوند. این خط‌پایه‌ای است که به کار می‌برم.

خط‌پایه‌ی امنیتی

  • سطح حمله را کاهش دهید. فقط نقش‌هایی را نصب کنید که نیاز دارید. هر نقش بلااستفاده یک تعهد وصله و یک نقطه‌ی ورود بالقوه است.
  • خط‌پایه‌های امنیتی را اعمال کنید. از خط‌پایه‌های Microsoft Security Compliance Toolkit از طریق Group Policy استفاده کنید، نه تنظیم دستی سرور به سرور.
  • دسترسی مدیریتی را لایه‌بندی کنید. Domain admin‌ها نباید روی سرورهای معمولی وارد شوند. حساب‌های جدا برای لایه‌های ایستگاه کاری، سرور و دامنه، شعاع آسیب سرقت اعتبارنامه را محدود می‌کند.
  • قابلیت‌های Windows Defender را فعال کنید. Controlled folder access و قواعد کاهش سطح حمله رایگان‌اند و در برابر رفتار رایج باج‌افزار مؤثرند.

وصله‌گذاری و به‌روزرسانی

  • یک زمان‌بندی وصله‌ی حلقه‌ای برقرار کنید: آزمایشی، سپس گسترده، سپس سامانه‌های حیاتی. هرگز همه را یک‌جا وصله نکنید.
  • وصله‌گذاری را همیشه با یک مسیر بازگشت آزموده‌شده همراه کنید: یک snapshot یا پشتیبان که بلافاصله پیش از بازه گرفته شده.
  • انطباق وصله را به‌عنوان یک معیار دنبال کنید، نه یک امید. سروری که سه دوره را از دست داده، یک ریسک است.

عملیات و بازیابی

  • پشتیبان بگیرید، سپس بازیابی را آزمایش کنید. پشتیبانِ آزموده‌نشده یک حدس است. تمرین‌های دوره‌ای بازیابی را زمان‌بندی کنید.
  • لاگ‌ها را متمرکز کنید. لاگ رویدادها را به یک جمع‌کننده‌ی مرکزی بفرستید تا بتوانید پس از از دست رفتن یک سرور هم بررسی کنید، نه فقط پیش از آن.
  • ساخت را مستند کنید. سروری که نتوانید از روی مستندات بازسازی کنید، صرف‌نظر از پایداری سخت‌افزار، یک نقطه‌ی شکست واحد است.

یک نمونه‌ی واقعی

تیمی که با آن کار می‌کردم وصله‌گذاری را همه‌یا‌هیچ می‌دید و ماهانه روی همه‌ی سرورها یک‌جا اجرا می‌کرد. یک به‌روزرسانی با یک برنامه‌ی کسب‌وکار ناسازگار شد و یک سرویس تولیدی را ساعت‌ها از کار انداخت. حرکت به استقرار حلقه‌ای با یک گروه آزمایشی به این معنا بود که به‌روزرسانی بد بعدی روی سه سرور غیرحیاتی گرفته شد، نه پنجاه سرور تولیدی. همان ریتم وصله، کسری از ریسک.

جمع‌بندی

مدیریت خوب Windows Server بدون زرق‌وبرق و تکرارپذیر است: سطح کمینه، دسترسی لایه‌بندی‌شده، وصله‌گذاری حلقه‌ای با بازگشت، بازیابی‌های آزموده‌شده و لاگ متمرکز. هیچ‌کدام عجیب نیستند. انضباطِ انجام پیوسته‌ی آن‌هاست که محیطی را که در چند دقیقه بازیابی می‌شود از محیطی که در چند روز بازیابی می‌شود جدا می‌کند.