外观
Windows Server 虚拟机
Windows Server 在 PVE 上的虚拟化基础和 Windows 11 完全一样,但它不强制要求 TPM 和 Secure Boot,资源规划和备份考量也因为跑的角色(Active Directory、文件服务、数据库……)而不同。
适合谁
| 你的情况 | 适不适合 |
|---|---|
| 需要 Active Directory、文件服务器角色、或某个企业软件只支持 Server 版 | 适合 |
| 只是想要一个 Windows 桌面 | 用 Windows 11 更合适,Server 的桌面体验和授权模式都不是为此设计的 |
| 打算把它当域控制器(DC),且会频繁打/回滚快照 | 适合,但必须先读完下面的警示 |
资源规划
| 角色 | vCPU | 内存 | 系统盘 |
|---|---|---|---|
| 域控制器 / DNS / DHCP | 2 | 4–8 GB | 64 GB |
| 文件服务器 | 2–4 | 8 GB+ | 按数据量另加数据盘 |
| 应用/数据库服务器 | 按应用要求 | 按应用要求,固定分配 | 按应用要求 |
数据库和 AD 角色不要开气球驱动
和 Windows 11 一样,Minimum memory 留空即可。跑数据库或者 AD 的虚拟机对内存被动态回收特别敏感,固定分配更省心。
创建与安装
TPM 和 Secure Boot:可选,不是必须
Windows Server 2022/2025 的安装程序不会像 Windows 11 那样强制检测 TPM 和 Secure Boot——微软的硬件要求页面把 TPM 列为 BitLocker、虚拟化安全(VBS)等特定功能的前提,不是通用安装门槛。
但虚拟化场景下建议还是配上
不需要额外成本,配好之后可以随时启用 BitLocker、Credential Guard 等功能。除非你有明确理由要用传统 BIOS(比如某个只认 SeaBIOS 的老应用),否则按 Windows 11 相同的配置来:Machine 选 q35、BIOS 选 OVMF (UEFI) 并勾 Pre-Enroll keys、Add TPM 选 v2.0。具体字段含义见 Windows 11 虚拟机。
Secure Boot 证书(2023 版)的说明和补证书方法同样适用于 Windows Server,见 Windows 11 虚拟机里关于证书更新的部分。
VirtIO 驱动照旧手动加载
Windows Server 的安装程序同样不认识 VirtIO 磁盘,需要挂载 virtio-win.iso 手动加载驱动,流程和目录结构与 Windows 11 一致(区别只是版本子目录,例如 vioscsi\2k22\amd64\),完整步骤见 VirtIO 驱动与 QEMU Guest Agent。
第一次启动之后
装完系统运行 virtio-win-guest-tools.exe 装好驱动和 QEMU Guest Agent。之后按角色继续配置:加域、装 AD DS 角色、配共享等,属于 Windows 系统管理范畴,请参照微软官方文档操作。
域控制器的虚拟化生成 ID(VM Generation ID)
给域控制器回滚快照可能导致 USN 回滚,损坏 AD 复制
Active Directory 用一个只能递增的序号(USN)追踪每一次变更。给一台正在运行的域控制器回滚快照,相当于把这个序号往回拨——如果这台 DC 之后继续对外提供服务并和其他 DC 复制,会出现「一台 DC 上存在的账号,另一台上却没有」这类难以定位的数据不一致,可能要过几周才会被发现。
影响范围:仅影响承担域控制器角色、且环境里有多台 DC 会互相复制的虚拟机。单机测试环境、非 DC 角色的 Windows Server 不受影响。
前置条件与缓解:Windows Server 2012 及更新版本内置了对 VM Generation ID(vmgenid)的支持,能检测到自己被快照回滚或从备份恢复,从而主动防止 USN 回滚。PVE 新建的虚拟机默认会带上这个设备;确认方法:
sh
# 在宿主机执行,<vmid> 换成目标虚拟机编号
qm config <vmid> | grep vmgenid看不到这一行,说明是老虚拟机在这个特性加入之前创建的,可以手动补上(虚拟机需要重启生效):
sh
# 在宿主机执行
qm set <vmid> -vmgenid 1回退方式:不是「回退」,而是尽量避免用快照回滚的方式恢复域控制器。确实需要恢复 DC 时,优先用 Windows Server 自带的、感知 USN 回滚的备份工具(Windows Server Backup 的系统状态备份),而不是虚拟机快照。单台 DC 且能接受重新加入域的场景,重装比回滚快照更干净。
多 DC 环境的恢复涉及目录服务修复模式(DSRM)等专门流程,超出本站范围,请参照微软官方的域控制器备份与恢复文档操作。
检查结果
除了 VirtIO 驱动与 QEMU Guest Agent 里的通用 guest agent 检查,Server 角色额外确认:
vmgenid存在(域控制器角色,见上文命令)。- 相关角色服务状态正常(如
Get-Service adws,kdc,netlogon,dns对域控制器)。 - 客户端能正常解析、登录、访问共享——用一台测试机验证,不要只在服务器本机上测。
备份与维护
区分系统状态(AD 数据库、SYSVOL、注册表这类角色相关配置)和普通文件数据。vzdump 备份的是整台虚拟机的磁盘镜像,对大多数角色够用;但域控制器建议同时依赖 Windows 自带的系统状态备份,因为它在设计时就考虑了 USN 回滚场景,虚拟机快照/备份没有这个保证。
快照可以用于短期验证,不要当成域控制器的日常备份手段
升级前打快照、验证完立刻删除是安全的用法。把快照留着当长期「备份」,或者把回滚当成恢复域控制器的手段,就是上面警示里的风险场景。真正的备份策略见备份与恢复。
常见问题
装的时候没配 TPM,后来想加。 关机后在 Hardware 页 Add → TPM State,选 v2.0,开机即可,不需要重装系统(前提是没有在安装阶段就要求检测 TPM 的应用)。
克隆一台域控制器当作新的 DC。 不要用普通克隆或模板流程。微软要求用 Import-GPO/克隆 DC 专用流程(依赖 VM Generation ID 且需要满足一系列前提条件),请参照微软官方文档,不要凭经验复制虚拟机了事。
从快照恢复后 AD 出现复制冲突或对象「复活」。 这正是上文警示的场景。请立即隔离该 DC(断网或关机),参照微软官方的 USN 回滚处理流程排查,不要让它继续和其他 DC 复制。
参考资料
- Windows 11 虚拟机(TPM、Secure Boot、VirtIO 驱动的完整说明)
- 快照、克隆与模板
- 备份与恢复
- Proxmox VE 管理指南:"Qemu/KVM Virtual Machines" 中
vmgenid一节 - 微软官方文档:Windows Server 硬件要求、域控制器虚拟化与备份恢复指南