著混合雲架構與AI應用日漸普及,伺服器作業系統的角色已不再僅僅是檔案與應用程式的載體,而是轉化為企業數據安全的最前線。最新Windows Server 2025的推出,象徵著Microsoft在核心穩定性、管理靈活性以及安全策略上的重大躍進。本文實戰內容將分享如何在具備更直覺、更強大控制能力的全新Windows Server 2025平台上,學習從極端災難的完整復原功能,到集中控管的防毒安全機制。
如何確保CPU保持高效能運行狀態?
在部署Windows Server 2025時,許多管理員會發現即使硬體配置最新的多核心處理器,系統運行的響應速度卻未如預期。這通常是因為作業系統預設的電源策略偏向效能平衡,導致CPU在處理突發負載時產生微小的頻率切換延遲。接下來,就來示範如何透過調整系統核心設定,確保CPU始終鎖定在最高效能狀態,釋放伺服器的真正戰力。
想要調整Windows Server 2025預設的電源策略方法有兩種。第一種是直接從「控制台」→「硬體」頁面中,點選開啟如圖1所示的「電源選項」。在此,可以發現系統預設的建議選項是「平衡(建議)」,也就是兼顧效能的表現與電源的消耗。若希望主機完全以效能表現為優先時,手動將它調整為「高效能」。

第二種方法則是執行以下的PowerShell命令:
powercfg -setactive 8c5e7fda-
e8bf-4a96-9a85-a6e23a8c635c
完成設定後,還可以進一步執行以下命令來確認是否成功完成設定:
powercfg /getactivescheme
如何調整預設輸入模式?
當取得合法授權的Windows Server 2025安裝映像下載後,若所下載的是繁體中文版(台灣)版本,則在安裝過程中的「選取語言設定」頁面,預設將會自動選擇好「繁體中文版(台灣)」設定,來作為「要安裝的語言」與「時間及貨幣格式」。

緊接著,在「選取鍵盤設定」頁面中預設的「鍵盤或輸入法」設定,也會自動選擇「微軟注音」。若直接採用此設定,將會造成後續操作使用上的困擾,也就是每當滑鼠游標點進任何有輸入框的頁面,系統都會自動切換至微軟注音的中文輸入法,然而在大部分的情境之下會使用的輸入方式通常是「英數字元」模式。
想要避免上述這項困擾的發生,只要在安裝過程中將「鍵盤或輸入法」設定改為「US」即可。可是對於已經完成安裝的Windows Server 2025該怎麼辦呢?很簡單,只要先開啟作業系統的「設定」功能,再點選至「語言與地區」→「選項」→「微軟注意」→「一般」頁面,如圖2所示,將其中的「預設輸入模式」修改成「英數字元」便可解決。
如何離線下載與安裝累積更新?
針對位於企業內部封閉網路,或高安全性隔離環境的Windows Server 2025主機,要如何進行離線下載與安裝累積更新,這對於一些無法隨時連接網際網路的核心生產環境來說,是一項確保系統修補程式不中斷的重要指引。
接下來,實際以一台Windows Server 2025的離線更新為例,來學習如何手動下載更新檔案,並在離線狀態下完成更新檔案的安裝。首先,在工作列的搜尋欄位中輸入並執行「winver」命令來開啟「關於Windows」頁面,如圖3所示,先記錄一下現行的版本資訊是2H2(OS組建26100.1742)。

接著,從一台能夠正常連線Microsoft網站的電腦來開啟Microsoft更新程式下載網址(https://www.catalog.update.microsoft.com/),再嘗試輸入一個累積更新的代號(例如KB5078135)。找到之後,若想要查看此更新的完整說明,可以點選「Title」欄位中的超連結,若要直接下載更新檔案,就按下〔Download〕按鈕。
一旦完成.msu更新檔案的下載後,便可以將此檔案複製到Windows Server 2025主機中。接著,使用系統管理員來開啟命令提示字元,然後參考以下的命令參數進行安裝:
wusa.exe C:TEMPwindows11.0-
kb5078135-x64_1f08f1e972e2ace0
2a570fd69031ebbc1d266ea1.msu /
norestart
依據更新檔案大小的不同,所需要花費的安裝時間也會有所不同。若上述步驟的進度視窗停留很久,仍需要耐心等候,因為它並非安裝程式當掉,所以不必急著按下〔取消〕按鈕。
想要確認安裝程式是否仍在正常執行中,只要開啟「工作管理員」介面,從「詳細資料」頁面中找到wusa.exe,便可確認此更新程式仍在正常執行中。
對於累積更新的安裝,通常會在安裝完成的結果頁面中,要求按下〔立即重新啟動〕按鈕,才算是真正完成本次更新安裝。如圖4所示,便是完成累積更新安裝與重新開機後,再次執行「winver」命令的版本資訊。在此可以發現原本是2H2(OS組建26100.1742),目前已經變更為2H2(OS組建26100.32236)。

發生無法正常啟動時如何處理?
什麼樣的狀況下可能會造成Windows Server 2025無法正常啟動?除了硬體方面的故障外,其他皆是軟體層面的問題所導致,這包括不正常關機、作業系統中毒、系統檔案損毀。其中較常發生的就是「不正常關機」,因為只要主機沒有連接不斷電系統(UPS),便隨時會因各種突發的斷電因素而發生不正常關機的情況。
如圖5所示,便是當Windows Server 2025主機不正常關機後,可能在啟動時出現的「修復」頁面訊息。一般正常的情況下,只要按下〔重新啟動我的電腦〕按鈕,通常就可以正常啟動作業系統。若仍然無法正常啟動,才按下〔檢視進階修復選項〕按鈕。

緊接著會來到「選擇選項」頁面,此時若近期有建立過修復磁碟,便可以考慮透過點選「使用裝置」進行復原,否則就得點選「疑難排解」來開啟「進階選項」頁面。
在此若想要嘗試透過「命令提示字元」進行修復,最常用的修復目標通常是修正開機檔案、檢查硬碟錯誤、修復毀損的系統檔。
舉例來說,可以執行「bootrec /fixmbr」命令來修復主要開機記錄(MBR),或是執行「bootrec /fixboot」命令來修復啟動磁區。
若想要嘗試檢查並修復磁碟錯誤,可以選擇執行「chkdsk c: /f /r」命令參數。如果想要嘗試離線修復系統檔案,則執行「sfc /scannow /offbootdir=c: /offwindir=c:windows」命令參數。

如果發現無法正常啟動Windows Server 2025的可能原因是安裝某一支程式,或是某一個Windows的更新檔案,則可以嘗試透過「啟動設定」的選擇,先進入到「啟用安全模式」下的Windows Server桌面,再進行相關程式或更新的移除即可。
萬一透過上述幾種方法,仍舊無法恢復Windows Server 2025的正常啟動,只要先前有使用Windows Server Backup工具執行過備份,無論是僅僅系統狀態備份還是完整備份,都可以嘗試點選「進階選項」頁面中的「系統映像修復」,來開啟如圖6所示的「重新製作電腦映像」頁面,並進一步透過「選取系統映像」完成復原。
怎樣建立修復磁碟?
當發生「伺服器完全無法啟動」時,相信這會是每位IT管理員的噩夢。Windows Server 2025在系統自癒與復原機制上做了大幅強化。當發生無法正常啟動的情況時,新一代的診斷工具能更精準地鎖定故障點。
為了防患未然,可以建立一個它專屬的修復磁碟,這不只是單純的開機片,而是包含環境修復工具的救命關鍵。而在最極端的情況下,後續也將示範如何用它來嘗試修復無法啟動的Windows Server 2025。
首先,在主機安插一個16GB以上容量的USB隨身碟。接著,開啟「伺服器管理員」介面,點選「工具」選單中的【修復磁碟機】。執行之後將會開啟「建立修復磁碟機」頁面,建議勾選「將系統檔案備份到修復磁碟機」選項,可以透過此修復磁碟來重新安裝Windows,再按下〔下一步〕按鈕繼續。
接著,在「選取USB快閃磁碟機」頁面中選取已準備好的USB隨身碟,並按下〔下一步〕按鈕。系統會提示所選取磁碟上的資料將會被清除,確認沒問題後按下〔建立〕按鈕。成功建立修復磁碟後開啟該磁碟,查看其中的檔案資料夾,包括EFI與sources資料夾,這表示未來可以透過它進行開機,並嘗試修復無法正常啟動的Windows Server 2025主機。
想想看使用Windows Server 2025來建立修復磁碟,相較於使用Windows Server Backup來建立備份有何不同?很簡單!前者用途是在系統無法開機時提供一個啟動環境與工具,而後者則是用於災難復原(DR)作業,例如當硬碟壞掉或系統徹底毀損時,可用來還原整個系統或特定資料。
如何使用修復磁碟?
在前面的範例中曾介紹過對於不正常關機下的Windows Server 2025,如何透過系統的開機選項來修復無法正常啟動的問題。不過,接下來這個案例情境有所不同,因為它已經完全無法透過自動修復的功能來嘗試恢復作業系統的正常啟動,所以才會出現如圖7所示的開機訊息。

接下來,就可以讓預先建立好的USB修復磁碟派上用場了。將該磁碟安插至此Windows Server 2025主機,然後在開機時先進入到EFI的開機選項,選擇使用所安插的USB修復磁碟進行啟動。
當成功以USB修復磁碟啟動後,將會來到「選擇選項」頁面。如圖8所示,在此同樣可以先透過「疑難排解」或「使用裝置」功能,嘗試修復此Windows Server 2025的啟動問題。若上述做法都無法解決啟動問題,才需要點選「從磁碟機復原」功能,來重新安裝作業系統。

如何刪除受保護的AD組織單位?
在Windows網路的Active Directory(AD)中,組織單位(Organizational Unit,OU)是網域內最小的管理單位,主要用途是將物件(如使用者、群組、電腦、印表機等)進行邏輯分組,以簡化管理工作。
除了可以透過建立階層式的OU結構(例如公司 > 分公司 > 部門),讓管理者能更清晰地在目錄中查找與管理資源來提升IT維運的效率外,還可藉由它來落實以下兩大面向的管理需求:
‧委派管理權限:管理者可以將特定OU的管理權限(如重設密碼、加入電腦)下放給特定的非管理員用戶,而無須給予整個網域的最高管理權限。
‧套用群組原則:OU是套用GPO的最小層級。可以針對不同的部門(如業務部與技術部)設定不同的安全政策、桌面環境或軟體限制,確保各部門的電腦設定符合其職務需求。
既然OU的用途在AD管理中這麼重要,那麼就必須確保它不會被誤刪,因為一旦它被意外刪除,也會將包含它在內的使用者帳號、群組、電腦等物件一併刪除。
不過還好,在新增組織單位時,如圖9所示,只要有勾選「保護容器以防止被意外刪除」設定,就可以有效避免這樣的意外事件發生。

一旦OU啟用上述設定,那麼在它進行刪除操作時,將會出現錯誤訊息而無法刪除。可是,如果真的需要刪除此OU時,該怎麼辦呢?直接開啟此OU的內容來取消意外刪除的保護設定嗎?
答案當然不是,而是必須先到「檢視」選單中點選【詳細資料】。緊接著,再開啟準備刪除的OU「內容」,如此才能夠在「物件」頁面中,如圖10所示,查看到「保護物件以防止被意外刪除」選項,然後將此選項取消勾選即可。
上述圖形介面的操作設定需求,若是換成使用PowerShell來完成,則僅需要以下兩道命參數即可解決:
Set-ADObject -Identity "OU=檔案伺
服器,DC=lab02,DC=com" -ProtectedF
romAccidentalDeletion $false
Remove-ADOrganizationalUnit -Identity
"OU=檔案伺服器,DC=lab02,DC=com"

如何強制啟用Defender防毒軟體?
安全防護肯定是掌握Windows Server 2025的重頭戲之一。接下來,就透過「強制化」的IT手段來提升全網域Windows電腦的基礎安全水平。首先最重要的是強制啟用Defender防毒軟體,以確保伺服器與用戶端電腦不會因為人為疏忽或惡意軟體關閉而處於裸奔狀態。
開啟「群組原則管理」介面,針對準備強制啟用Defender防毒軟體的OU按下滑鼠右鍵,然後點選快速選單中的【在這個網域中建立GPO並將它連結到這裡】,便可以為這個新增的群組原則物件(GPO)命名,例如命名為「防毒配置」。
緊接著,繼續在剛剛所建立的GPO上方按下滑鼠右鍵,然後點選【編輯】選項。請注意其中的「啟用連結」,它就像是一個總開關,決定該GPO的設定是否要套用到該容器,若取消打勾,GPO的設定將會暫時失效,但不會刪除該GPO,也不會解除連結關係。
開啟「群組原則管理編輯器」介面後,點選至「電腦設定」→「原則」→「系統管理範本」→「Windows元件」→「Microsoft Defender防毒軟體」節點,然後將「關閉Microsoft Defender防毒軟體」原則設定為「已停用」。
緊接著,點選此節點下的「即時保護」節點,然後先將「關閉即時保護」原則設定為「已停用」,再將「掃描所有下載檔案及附件」與「監視您電腦上的檔案和程式活動」原則設定為「已啟用」。
接下來,建議到「Windows安全性」→「病毒與威脅防護」節點中,將「隱藏病毒與威脅防護區域」原則設定為「已啟用」。
在完成上述設定後,基本上凡是已強制被套用的Windows Server或Windows Client,便會受到Microsoft Defender防毒軟體的保護,並且由於已啟用隱藏原則的設定,因此當這些受保護的電腦開啟「隱私權與安全性」→「Windows安全性」頁面時,就無法查看到「病毒與威脅防護區域」中的配置狀態。
統一配置Defender排程掃描
無論是伺服器還是用戶端電腦,若能夠定期完整掃描作業系統,將可以讓企業IT更加徹底地防禦無孔不入的病毒威脅。IT人員只需要透過中央的群組原則管理介面,便可以輕易地讓數以千計的伺服器與用戶端在不影響生產效能的時段自動完成病毒巡檢任務了。
首先,點選至「電腦設定」→「原則」→「系統管理範本」→「Windows元件」→「Microsoft Defender防毒軟體」→「掃描」節點,點選開啟「指定排定的掃描所使用的掃描類型」原則。
在「指定排定的掃描所使用的掃描類型」原則頁面中,先選取「已啟用」設定,再從「選項」區域內挑選「完整系統掃描」類型。若沒有特別設定掃描類型,系統預設採用「快速掃描」,最後按下〔確定〕按鈕。
將排定的掃描類型設定為「完整系統掃描」時,建議一併將「掃描抽取式磁碟機」原則,設定為「已啟用」。如此一來,受防毒原則保護的電腦若在排定的掃描執行期間正好有安插USB隨身碟,系統便會在完整掃描的過程中連同該磁碟一併進行病毒掃描。設定完畢,按下〔確定〕按鈕。
接下來,開啟「指定星期幾執行排定的掃描」原則。如圖11所示,先選擇每天或是指定的星期進行掃描,然後按下〔確定〕按鈕。
緊接著,開啟「指定執行排定的掃描的時間」原則。這裡的時間值是以午夜過後的分鐘表示,例如預設的120即表示為早上2:00整,必須注意的是,此時間是以執行掃描的電腦本機時間,而不是伺服器主機端的時間。

由於完整掃描的時間相較於快速掃描會長很多,因此若在掃描期間該電腦的用戶正在執行一些需要較高CPU資源的應用程式,可能會影響其運作的效能表現。針對這項可能問題的預防,只要開啟「指定掃描期間的CPU使用率百分比上限」原則,然後將其設定為「已啟用」,並且指定CPU使用率的上限值即可,而系統預設上限值為50。
最後為了確保在排定的完整掃描作業中,可以使用官方最新版本的病毒及間諜軟體的安全情報,開啟「在執行排定的掃描前,檢查最新的病毒及間諜軟體安全性情報」原則,並將其設定為「已啟用」。請注意!若未啟用此原則的設定,系統預設只會使用現行的安全性情報進行掃描。
強制啟用信譽平等防護功能
無論用戶端是使用Windows 10還是Windows 11,它們皆有一項對於惡意程式的重要防護功能,那就是「信譽平等防護」。信譽平等防護功能的啟用,可有效利用雲端大數據來阻止任何未知且具威脅的執行程式,主要有「檢查應用程式和檔案」和「適用於Microsoft Edge的SmartScreen篩選工具」。
「檢查應用程式和檔案」是針對系統層級的保護,主要處理從網際網路下載到本機的檔案。當用戶點選並執行一個檔案時,系統會先比對雲端信譽資料庫。
如果是未知或回報為惡意的檔案,SmartScreen便會彈出藍色或紅色警告視窗,阻止或警告用戶執行。換句話說,即使用戶不使用Edge瀏覽器(例如使用Chrome下載),只要是透過Windows檔案總管開啟該檔案,此功能就會介入檢查。
至於「適用於Microsoft Edge的SmartScreen篩選工具」功能,顧名思義是針對Edge瀏覽器內瀏覽行為的即時保護,在檔案還沒下載完成、尚未進入檔案總管前,就在Edge瀏覽器下載列發出警告並建議取消。

另外還有一項「Microsoft Store應用程式的SmartScreen」原則設定,用途是檢查Microsoft Store App所存取的內容。即使App本身是安全的,但如果該App內嵌的網頁組件試圖連結到不安全的位址,此功能也會進行攔截,以提升用戶對於App使用的安全。
接下來,就學習一下如何透過群組原則集中控管上述「信譽平等防護」的兩項安全設定。首先,在「群組原則管理編輯器」介面中,展開至「電腦設定」→「原則」→「系統管理範本」→「Microsoft Edge」→「SmartScreen設定」節點,再開啟「設定Microsoft Defender SmartScreen」原則,並將其設定為「已啟用」即可。
緊接著,展開至「電腦設定」→「原則」→「系統管理範本」→「Windows元件」→「檔案總管」節點,再開啟「設定Windows Defender SmartScreen」原則,然後將其設定為「已啟用」,並且進一步從「選項」設定中,決定要採用「警告並防止略過」或「警告」控制設定。
完成上述兩大原則的設定後,馬上找一台已被套用該GPO的Windows電腦,然後開啟「信譽平等防護」頁面,如圖12所示,查看其中的「檢查應用程式檔案」和「適用於Microsoft Edge的SmartScreen篩選工具」兩項功能,是否都已經顯示「此設定是由您的系統管理所管理」的紅色訊息提示。