View a markdown version of this page

Autorisations requises pour l'outil de découverte - AWS Transformation

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Autorisations requises pour l'outil de découverte

L'outil de découverte se connecte à votre infrastructure à l'aide de plusieurs protocoles. Chaque protocole et module de collecte nécessite des autorisations de compte spécifiques. Cette section décrit les autorisations minimales requises pour une collecte complète des données, ainsi que les données que vous perdez si certaines autorisations ne sont pas disponibles.

VMware vCenter

L'outil de découverte se connecte à VMware vCenter Server sur le port 443 (HTTPS) et effectue des opérations en lecture seule. Aucune modification n'est apportée à votre environnement vCenter.

Rôle minimum requis : Read-Only, attribué au niveau racine du vCenter.

Le Read-Only rôle fournit tous les accès dont l'outil de découverte a besoin pour collecter l'inventaire des machines virtuelles (nom, UUID, processeur, mémoire, disque, réseau, état de l'alimentation, système d'exploitation invité) et les indicateurs de performance (utilisation du processeur, utilisation de la mémoire, IOPS du disque et débit).

Recommandation : créez un utilisateur vCenter dédié doté du Read-Only rôle intégré au niveau du centre de données racine.

Hyper-V hôtes (Windows)

L'outil de découverte se connecte aux Hyper-V hôtes via WinRM (port 5985 pour HTTP, port 5986 pour HTTPS) et exécute des PowerShell commandes pour collecter l'inventaire des machines virtuelles, les métadonnées des hôtes et les performances de stockage.

Nombre minimum d'adhésions à un groupe requis pour chaque Hyper-V hôte :

groupe Windows Pourquoi c'est nécessaire
Utilisateurs de la gestion à distance Accès à distance WinRM de base
Hyper-V Administrateurs Collecte de l'inventaire des machines virtuelles (liste des machines virtuelles, disque, réseau, mémoire, système d'exploitation invité)
Utilisateurs du moniteur de performances Compteurs de I/O performances de stockage (read/write IOPS et débit par machine virtuelle)

Le compte a également besoin d'un accès WMI en lecture à l'espace de root\cimv2 noms correspondant à la version du système d'exploitation hôte et à l'UUID matériel. Cet accès est accordé par défaut aux administrateurs locaux mais doit être configuré explicitement pour les comptes non administrateurs.

Recommandation : créez un compte de service de domaine dédié et ajoutez-le aux groupes d'utilisateurs de gestion à distance, d' Hyper-V administrateurs et d'utilisateurs du moniteur de performance sur chaque Hyper-V hôte. Évitez d'utiliser des comptes d'administrateur de domaine.

Serveurs Linux (SSH)

L'outil de découverte se connecte aux serveurs Linux via SSH (port 22) pour collecter les métriques du système d'exploitation, les connexions réseau et l'inventaire des serveurs. La plupart des collectes de données s'effectuent en tant qu'utilisateur normal. Un petit nombre de commandes tentent sudo de revenir automatiquement en arrière si sudo n'est pas disponible.

Accès minimum requis : un compte utilisateur SSH qui peut se connecter au serveur cible.

Accès recommandé : le même utilisateur SSH est configuré avec sudo sans mot de passe pour une collecte complète des données.

Qu'est-ce qui nécessite sudo et que se passe-t-il sans sudo :

Données collectées Besoin de Sudo ? Ce que vous perdez sans sudo
Nom du serveur, système d'exploitation, processeur, mémoire, IP, nombre de disques Non Rien — collecté en tant qu'utilisateur régulier
Utilisation du processeur, de la mémoire et du réseau Non Rien — collecté en tant qu'utilisateur régulier
IOPS, débit et espace sur le disque Non Rien — collecté en tant qu'utilisateur régulier
Configuration de l'interface réseau Non Rien — collecté en tant qu'utilisateur régulier
Processus en cours (nom, PID, commande) Non Rien — collecté en tant qu'utilisateur régulier
UUID du serveur et UUID SMBIOS Oui Les champs UUID sont vides lors de l'exportation
Fabricant du matériel (détection physique ou virtuelle) Oui La détection des types de ressources est moins précise sur les anciennes distributions
Détection de volumes logiques LVM Oui Volumes LVM non détectés ; le type de volume peut s'afficher comme « Inconnu »
Connexions réseau avec nom de processus et PID Oui Les connexions sont toujours collectées, mais sans attribution de processus (les colonnes PID et nom de processus sont vides)
OS-level Détection de la base de données Oracle (solution de secours lorsque les informations d'identification Oracle ne sont pas configurées) Oui La détection de présence Oracle de base (oratab, moniteur de processus) fonctionne sans sudo. La collecte détaillée (opatch, lsnrctl, ASM, Grid Infrastructure) nécessite un accès sans mot de passe sudo -u oracle aux fichiers binaires d'Oracle Home.
Note

L'outil de découverte n'échoue jamais complètement en raison de l'absence de sudo. Il collecte ce qu'il peut et rapporte des résultats partiels. Cependant, pour les données les plus complètes, en particulier le mappage des dépendances réseau avec les noms de processus, nous recommandons le sudo sans mot de passe.

Utilitaires requis sur les serveurs cibles : Les commandes suivantes doivent être disponibles (installées par défaut sur la plupart des distributions Linux) : ss ou netstat lsblk top psfree,ip,,df,hostname,cat,nproc, etgrep. Facultatif pour des données supplémentaires : iostat ( I/O détail du disque), dmidecode (UUID matériel), smartctl (type d'interface disque), lvdisplay (détection LVM).

Serveurs Windows (WinRM) — Métriques du système d'exploitation

L'outil de découverte se connecte aux serveurs Windows via WinRM pour collecter les métriques du système d'exploitation (inventaire des serveurs, performances, stockage, interfaces réseau et processus en cours d'exécution).

Accès minimum requis : compte WinRM-enabled utilisateur avec accès à distance au serveur cible.

Accès recommandé : un utilisateur du groupe d'administrateurs local pour la collecte complète des données.

Niveau d'autorisation Ce qu'il permet Ce que vous perdez sans elle
Utilisateurs de gestion à distance (accès WinRM) Toutes les collectes de données Windows Aucune donnée collectée depuis le serveur
Accès en lecture WMI à root\cimv2 Nom du serveur, version du système d'exploitation, mémoire, UUID, numéro de série du BIOS, espace disque Les champs d'inventaire du serveur sont vides
Utilisateurs du moniteur de performances Utilisation du processeur, débit réseau, IOPS du disque et débit Indicateurs de performance non collectés
Administrateur local Noms du propriétaire du processus en cours d'exécution Liste des processus collectée mais la user/owner colonne est vide
Note

L'adhésion à un administrateur local accorde implicitement aux utilisateurs de Performance Monitor l'accès et l'accès en lecture au WMI, de sorte qu'elle répond à toutes les exigences ci-dessus.

Note

La détection de OS-level secours d'Oracle Database sous Windows utilise des requêtes de registre Get-Service et des Get-Process commandes lorsque les informations d'identification Oracle ne sont pas configurées. Ces commandes nécessitent uniquement l'accès standard des utilisateurs de gestion à distance. Aucune autorisation supplémentaire au-delà des exigences relatives aux métriques du système d'exploitation n'est requise.

Serveurs Windows (WinRM) : collection SQL Server

La collection SQL Server découvre les instances SQL Server, Reporting Services (SSRS) et Integration Services (SSIS) sur les serveurs Windows.

Accès recommandé : un utilisateur du groupe d'administrateurs local sur chaque serveur Windows cible.

L'administrateur local est recommandé car la découverte de SQL Server interroge plusieurs espaces de noms WMI et nécessite un accès élevé pour certaines opérations :

Ce qui est découvert Autorisation requise Ce que vous perdez sans elle
Instances du moteur de base de données SQL Server (version, édition, état) Accès en lecture WMI aux espaces de noms root\Microsoft\SqlServer\ComputerManagement* Instances de SQL Server non découvertes
Services de création de rapports SQL Server (SSRS) Accès en lecture WMI aux espaces de noms root\Microsoft\SqlServer\ReportServer Composants SSRS non découverts
Configuration de l'URL et du port SSRS Privilèges élevés (administrateur local) Détails de réservation de l'URL SSRS manquants
SQL Server Integration Services (SSIS) Accès en lecture au registre (HKLM) Version et édition SSIS manquantes
Port-to-service association Accès à l'énumération des écouteurs TCP Impossible d'associer les ports d'écoute aux services SQL Server
Note

La collection SQL Server est Windows-only. L'outil de découverte ignore les serveurs Linux pour la découverte de SQL Server.

Base de données Oracle (SQL)

La collecte de base de données Oracle se connecte directement aux instances Oracle sur le port 1521 (ou un port personnalisé) pour collecter les métadonnées de base de données. L'outil de découverte ne nécessite aucun privilège DBA ou SYSDBA.

Accès minimum requis : un compte de service Oracle en lecture seule doté de la subvention SELECT_CATALOG_ROLE.

L'outil de découverte n'accède pas aux vues du pack de diagnostic ou du pack de réglage. Aucune licence Oracle supplémentaire n'est donc requise pour la collecte de données.

SQL pour créer le compte :

CREATE USER discovery_user IDENTIFIED BY <password>; GRANT CREATE SESSION TO discovery_user; GRANT SELECT_CATALOG_ROLE TO discovery_user;

OS-level solution de secours : si les informations d'identification de base de données ne sont pas configurées ou si la connexion échoue, l'outil de découverte utilise les informations d'identification du système d'exploitation SSH ou WinRM existantes pour détecter les installations Oracle. Aucune autorisation de Oracle-specific système d'exploitation supplémentaire n'est requise au-delà de celles requises par le module de métriques du système d'exploitation.

Collection en réseau

La collecte réseau utilise différents protocoles en fonction du système d'exploitation du serveur :

Système d'exploitation du serveur Protocole Autorisations nécessaires
Linux SSH Utilisateur normal pour les données de connexion. Sudo sans mot de passe recommandé pour les détails au niveau du processus (PID et nom du processus).
Linux SNMPv2 Chaîne communautaire en lecture seule avec accès à la MIB TCP (tcpConnState, tcpConnectionProcess) et à la MIB des ressources hôtes (hr). SWRunName
Linux SNMP v3 Un utilisateur USM disposant d'un accès en lecture aux mêmes MIB que SNMPv2. Supporte les niveaux de sécurité no AuthNoPrivNoPriv, auth et AuthPriv.
Windows WinRM Accès en lecture WMI à l'espace de root\StandardCIMV2 noms (classe MSFT_NetTcpConnection).

Référence rapide : autorisations minimales par cas d'utilisation

Cas d’utilisation Account type (Type de compte) Autorisations minimales
Découverte de machines virtuelles VMware Utilisateur de vCenter Read-Only rôle au niveau du centre de données racine
Hyper-V Découverte de machines virtuelles Domaine Windows ou compte local Utilisateurs de gestion à distance + Hyper-V Administrateurs + Utilisateurs du moniteur de performance sur chaque hôte
Métriques du système d'exploitation Linux : données complètes Utilisateur SSH Sudo sans mot de passe
Métriques du système d'exploitation Linux — données partielles Utilisateur SSH Utilisateur régulier (pas de sudo). Les informations sur l'UUID, le fabricant, le LVM et le processus réseau seront manquantes.
Métriques du système d'exploitation Windows : données complètes Utilisateur WinRM Administrateur local
Métriques du système d'exploitation Windows : données de base Utilisateur WinRM Utilisateurs de gestion à distance et accès en lecture WMI à root\cimv2
Découverte de bases de données SQL Server Utilisateur WinRM Administrateur local
Découverte de bases de données Oracle (SQL) compte de service Oracle SELECT_CATALOG_ROLE (lecture seule, pas de DBA ni de SYSDBA)
Collection réseau — Linux (SSH) Utilisateur SSH Sudo sans mot de passe pour les données au niveau du processus ; utilisateur normal pour les données de connexion uniquement
Collection réseau — Linux (SNMP) Chaîne de communauté SNMP ou utilisateur USM Accès en lecture aux MIB TCP et aux ressources hôtes
Collection réseau — Windows Utilisateur WinRM Accès en lecture WMI à root\StandardCIMV2