跳转到内容

Windows Server 虚拟机 ​

Windows Server 在 PVE 上的虚拟化基础和 Windows 11 完全一样,但它不强制要求 TPM 和 Secure Boot,资源规划和备份考量也因为跑的角色(Active Directory、文件服务、数据库……)而不同。

适合谁 ​

你的情况适不适合
需要 Active Directory、文件服务器角色、或某个企业软件只支持 Server 版适合
只是想要一个 Windows 桌面用 Windows 11 更合适,Server 的桌面体验和授权模式都不是为此设计的
打算把它当域控制器(DC),且会频繁打/回滚快照适合,但必须先读完下面的警示

资源规划 ​

角色vCPU内存系统盘
域控制器 / DNS / DHCP24–8 GB64 GB
文件服务器2–48 GB+按数据量另加数据盘
应用/数据库服务器按应用要求按应用要求,固定分配按应用要求

数据库和 AD 角色不要开气球驱动

和 Windows 11 一样,Minimum memory 留空即可。跑数据库或者 AD 的虚拟机对内存被动态回收特别敏感,固定分配更省心。

创建与安装 ​

TPM 和 Secure Boot:可选,不是必须 ​

Windows Server 2022/2025 的安装程序不会像 Windows 11 那样强制检测 TPM 和 Secure Boot——微软的硬件要求页面把 TPM 列为 BitLocker、虚拟化安全(VBS)等特定功能的前提,不是通用安装门槛。

但虚拟化场景下建议还是配上

不需要额外成本,配好之后可以随时启用 BitLocker、Credential Guard 等功能。除非你有明确理由要用传统 BIOS(比如某个只认 SeaBIOS 的老应用),否则按 Windows 11 相同的配置来:Machine 选 q35、BIOS 选 OVMF (UEFI) 并勾 Pre-Enroll keys、Add TPM 选 v2.0。具体字段含义见 Windows 11 虚拟机。

Secure Boot 证书(2023 版)的说明和补证书方法同样适用于 Windows Server,见 Windows 11 虚拟机里关于证书更新的部分。

VirtIO 驱动照旧手动加载 ​

Windows Server 的安装程序同样不认识 VirtIO 磁盘,需要挂载 virtio-win.iso 手动加载驱动,流程和目录结构与 Windows 11 一致(区别只是版本子目录,例如 vioscsi\2k22\amd64\),完整步骤见 VirtIO 驱动与 QEMU Guest Agent。

第一次启动之后 ​

装完系统运行 virtio-win-guest-tools.exe 装好驱动和 QEMU Guest Agent。之后按角色继续配置:加域、装 AD DS 角色、配共享等,属于 Windows 系统管理范畴,请参照微软官方文档操作。

域控制器的虚拟化生成 ID(VM Generation ID) ​

给域控制器回滚快照可能导致 USN 回滚,损坏 AD 复制

Active Directory 用一个只能递增的序号(USN)追踪每一次变更。给一台正在运行的域控制器回滚快照,相当于把这个序号往回拨——如果这台 DC 之后继续对外提供服务并和其他 DC 复制,会出现「一台 DC 上存在的账号,另一台上却没有」这类难以定位的数据不一致,可能要过几周才会被发现。

影响范围:仅影响承担域控制器角色、且环境里有多台 DC 会互相复制的虚拟机。单机测试环境、非 DC 角色的 Windows Server 不受影响。

前置条件与缓解:Windows Server 2012 及更新版本内置了对 VM Generation ID(vmgenid)的支持,能检测到自己被快照回滚或从备份恢复,从而主动防止 USN 回滚。PVE 新建的虚拟机默认会带上这个设备;确认方法:

sh
# 在宿主机执行,<vmid> 换成目标虚拟机编号
qm config <vmid> | grep vmgenid

看不到这一行,说明是老虚拟机在这个特性加入之前创建的,可以手动补上(虚拟机需要重启生效):

sh
# 在宿主机执行
qm set <vmid> -vmgenid 1

回退方式:不是「回退」,而是尽量避免用快照回滚的方式恢复域控制器。确实需要恢复 DC 时,优先用 Windows Server 自带的、感知 USN 回滚的备份工具(Windows Server Backup 的系统状态备份),而不是虚拟机快照。单台 DC 且能接受重新加入域的场景,重装比回滚快照更干净。

多 DC 环境的恢复涉及目录服务修复模式(DSRM)等专门流程,超出本站范围,请参照微软官方的域控制器备份与恢复文档操作。

检查结果 ​

除了 VirtIO 驱动与 QEMU Guest Agent 里的通用 guest agent 检查,Server 角色额外确认:

  1. vmgenid 存在(域控制器角色,见上文命令)。
  2. 相关角色服务状态正常(如 Get-Service adws,kdc,netlogon,dns 对域控制器)。
  3. 客户端能正常解析、登录、访问共享——用一台测试机验证,不要只在服务器本机上测。

备份与维护 ​

区分系统状态(AD 数据库、SYSVOL、注册表这类角色相关配置)和普通文件数据。vzdump 备份的是整台虚拟机的磁盘镜像,对大多数角色够用;但域控制器建议同时依赖 Windows 自带的系统状态备份,因为它在设计时就考虑了 USN 回滚场景,虚拟机快照/备份没有这个保证。

快照可以用于短期验证,不要当成域控制器的日常备份手段

升级前打快照、验证完立刻删除是安全的用法。把快照留着当长期「备份」,或者把回滚当成恢复域控制器的手段,就是上面警示里的风险场景。真正的备份策略见备份与恢复。

常见问题 ​

装的时候没配 TPM,后来想加。 关机后在 Hardware 页 Add → TPM State,选 v2.0,开机即可,不需要重装系统(前提是没有在安装阶段就要求检测 TPM 的应用)。

克隆一台域控制器当作新的 DC。 不要用普通克隆或模板流程。微软要求用 Import-GPO/克隆 DC 专用流程(依赖 VM Generation ID 且需要满足一系列前提条件),请参照微软官方文档,不要凭经验复制虚拟机了事。

从快照恢复后 AD 出现复制冲突或对象「复活」。 这正是上文警示的场景。请立即隔离该 DC(断网或关机),参照微软官方的 USN 回滚处理流程排查,不要让它继续和其他 DC 复制。

参考资料 ​

Proxmox VE 非官方中文使用指南,与 Proxmox Server Solutions GmbH 无隶属关系。