Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Autorisations requises pour l'outil de découverte
L'outil de découverte se connecte à votre infrastructure à l'aide de plusieurs protocoles. Chaque protocole et module de collecte nécessite des autorisations de compte spécifiques. Cette section décrit les autorisations minimales requises pour une collecte complète des données, ainsi que les données que vous perdez si certaines autorisations ne sont pas disponibles.
VMware vCenter
L'outil de découverte se connecte à VMware vCenter Server sur le port 443 (HTTPS) et effectue des opérations en lecture seule. Aucune modification n'est apportée à votre environnement vCenter.
Rôle minimum requis : Read-Only, attribué au niveau racine du vCenter.
Le Read-Only rôle fournit tous les accès dont l'outil de découverte a besoin pour collecter l'inventaire des machines virtuelles (nom, UUID, processeur, mémoire, disque, réseau, état de l'alimentation, système d'exploitation invité) et les indicateurs de performance (utilisation du processeur, utilisation de la mémoire, IOPS du disque et débit).
Recommandation : créez un utilisateur vCenter dédié doté du Read-Only rôle intégré au niveau du centre de données racine.
Hyper-V hôtes (Windows)
L'outil de découverte se connecte aux Hyper-V hôtes via WinRM (port 5985 pour HTTP, port 5986 pour HTTPS) et exécute des PowerShell commandes pour collecter l'inventaire des machines virtuelles, les métadonnées des hôtes et les performances de stockage.
Nombre minimum d'adhésions à un groupe requis pour chaque Hyper-V hôte :
| groupe Windows | Pourquoi c'est nécessaire |
|---|---|
| Utilisateurs de la gestion à distance | Accès à distance WinRM de base |
| Hyper-V Administrateurs | Collecte de l'inventaire des machines virtuelles (liste des machines virtuelles, disque, réseau, mémoire, système d'exploitation invité) |
| Utilisateurs du moniteur de performances | Compteurs de I/O performances de stockage (read/write IOPS et débit par machine virtuelle) |
Le compte a également besoin d'un accès WMI en lecture à l'espace de root\cimv2 noms correspondant à la version du système d'exploitation hôte et à l'UUID matériel. Cet accès est accordé par défaut aux administrateurs locaux mais doit être configuré explicitement pour les comptes non administrateurs.
Recommandation : créez un compte de service de domaine dédié et ajoutez-le aux groupes d'utilisateurs de gestion à distance, d' Hyper-V administrateurs et d'utilisateurs du moniteur de performance sur chaque Hyper-V hôte. Évitez d'utiliser des comptes d'administrateur de domaine.
Serveurs Linux (SSH)
L'outil de découverte se connecte aux serveurs Linux via SSH (port 22) pour collecter les métriques du système d'exploitation, les connexions réseau et l'inventaire des serveurs. La plupart des collectes de données s'effectuent en tant qu'utilisateur normal. Un petit nombre de commandes tentent sudo de revenir automatiquement en arrière si sudo n'est pas disponible.
Accès minimum requis : un compte utilisateur SSH qui peut se connecter au serveur cible.
Accès recommandé : le même utilisateur SSH est configuré avec sudo sans mot de passe pour une collecte complète des données.
Qu'est-ce qui nécessite sudo et que se passe-t-il sans sudo :
| Données collectées | Besoin de Sudo ? | Ce que vous perdez sans sudo |
|---|---|---|
| Nom du serveur, système d'exploitation, processeur, mémoire, IP, nombre de disques | Non | Rien — collecté en tant qu'utilisateur régulier |
| Utilisation du processeur, de la mémoire et du réseau | Non | Rien — collecté en tant qu'utilisateur régulier |
| IOPS, débit et espace sur le disque | Non | Rien — collecté en tant qu'utilisateur régulier |
| Configuration de l'interface réseau | Non | Rien — collecté en tant qu'utilisateur régulier |
| Processus en cours (nom, PID, commande) | Non | Rien — collecté en tant qu'utilisateur régulier |
| UUID du serveur et UUID SMBIOS | Oui | Les champs UUID sont vides lors de l'exportation |
| Fabricant du matériel (détection physique ou virtuelle) | Oui | La détection des types de ressources est moins précise sur les anciennes distributions |
| Détection de volumes logiques LVM | Oui | Volumes LVM non détectés ; le type de volume peut s'afficher comme « Inconnu » |
| Connexions réseau avec nom de processus et PID | Oui | Les connexions sont toujours collectées, mais sans attribution de processus (les colonnes PID et nom de processus sont vides) |
| OS-level Détection de la base de données Oracle (solution de secours lorsque les informations d'identification Oracle ne sont pas configurées) | Oui | La détection de présence Oracle de base (oratab, moniteur de processus) fonctionne sans sudo. La collecte détaillée (opatch, lsnrctl, ASM, Grid Infrastructure) nécessite un accès sans mot de passe sudo -u oracle aux fichiers binaires d'Oracle Home. |
Note
L'outil de découverte n'échoue jamais complètement en raison de l'absence de sudo. Il collecte ce qu'il peut et rapporte des résultats partiels. Cependant, pour les données les plus complètes, en particulier le mappage des dépendances réseau avec les noms de processus, nous recommandons le sudo sans mot de passe.
Utilitaires requis sur les serveurs cibles : Les commandes suivantes doivent être disponibles (installées par défaut sur la plupart des distributions Linux) : ss ou netstat lsblk top psfree,ip,,df,hostname,cat,nproc, etgrep. Facultatif pour des données supplémentaires : iostat ( I/O détail du disque), dmidecode (UUID matériel), smartctl (type d'interface disque), lvdisplay (détection LVM).
Serveurs Windows (WinRM) — Métriques du système d'exploitation
L'outil de découverte se connecte aux serveurs Windows via WinRM pour collecter les métriques du système d'exploitation (inventaire des serveurs, performances, stockage, interfaces réseau et processus en cours d'exécution).
Accès minimum requis : compte WinRM-enabled utilisateur avec accès à distance au serveur cible.
Accès recommandé : un utilisateur du groupe d'administrateurs local pour la collecte complète des données.
| Niveau d'autorisation | Ce qu'il permet | Ce que vous perdez sans elle |
|---|---|---|
| Utilisateurs de gestion à distance (accès WinRM) | Toutes les collectes de données Windows | Aucune donnée collectée depuis le serveur |
Accès en lecture WMI à root\cimv2 |
Nom du serveur, version du système d'exploitation, mémoire, UUID, numéro de série du BIOS, espace disque | Les champs d'inventaire du serveur sont vides |
| Utilisateurs du moniteur de performances | Utilisation du processeur, débit réseau, IOPS du disque et débit | Indicateurs de performance non collectés |
| Administrateur local | Noms du propriétaire du processus en cours d'exécution | Liste des processus collectée mais la user/owner colonne est vide |
Note
L'adhésion à un administrateur local accorde implicitement aux utilisateurs de Performance Monitor l'accès et l'accès en lecture au WMI, de sorte qu'elle répond à toutes les exigences ci-dessus.
Note
La détection de OS-level secours d'Oracle Database sous Windows utilise des requêtes de registre Get-Service et des Get-Process commandes lorsque les informations d'identification Oracle ne sont pas configurées. Ces commandes nécessitent uniquement l'accès standard des utilisateurs de gestion à distance. Aucune autorisation supplémentaire au-delà des exigences relatives aux métriques du système d'exploitation n'est requise.
Serveurs Windows (WinRM) : collection SQL Server
La collection SQL Server découvre les instances SQL Server, Reporting Services (SSRS) et Integration Services (SSIS) sur les serveurs Windows.
Accès recommandé : un utilisateur du groupe d'administrateurs local sur chaque serveur Windows cible.
L'administrateur local est recommandé car la découverte de SQL Server interroge plusieurs espaces de noms WMI et nécessite un accès élevé pour certaines opérations :
| Ce qui est découvert | Autorisation requise | Ce que vous perdez sans elle |
|---|---|---|
| Instances du moteur de base de données SQL Server (version, édition, état) | Accès en lecture WMI aux espaces de noms root\Microsoft\SqlServer\ComputerManagement* |
Instances de SQL Server non découvertes |
| Services de création de rapports SQL Server (SSRS) | Accès en lecture WMI aux espaces de noms root\Microsoft\SqlServer\ReportServer |
Composants SSRS non découverts |
| Configuration de l'URL et du port SSRS | Privilèges élevés (administrateur local) | Détails de réservation de l'URL SSRS manquants |
| SQL Server Integration Services (SSIS) | Accès en lecture au registre (HKLM) | Version et édition SSIS manquantes |
| Port-to-service association | Accès à l'énumération des écouteurs TCP | Impossible d'associer les ports d'écoute aux services SQL Server |
Note
La collection SQL Server est Windows-only. L'outil de découverte ignore les serveurs Linux pour la découverte de SQL Server.
Base de données Oracle (SQL)
La collecte de base de données Oracle se connecte directement aux instances Oracle sur le port 1521 (ou un port personnalisé) pour collecter les métadonnées de base de données. L'outil de découverte ne nécessite aucun privilège DBA ou SYSDBA.
Accès minimum requis : un compte de service Oracle en lecture seule doté de la subvention SELECT_CATALOG_ROLE.
L'outil de découverte n'accède pas aux vues du pack de diagnostic ou du pack de réglage. Aucune licence Oracle supplémentaire n'est donc requise pour la collecte de données.
SQL pour créer le compte :
CREATE USER discovery_user IDENTIFIED BY <password>; GRANT CREATE SESSION TO discovery_user; GRANT SELECT_CATALOG_ROLE TO discovery_user;
OS-level solution de secours : si les informations d'identification de base de données ne sont pas configurées ou si la connexion échoue, l'outil de découverte utilise les informations d'identification du système d'exploitation SSH ou WinRM existantes pour détecter les installations Oracle. Aucune autorisation de Oracle-specific système d'exploitation supplémentaire n'est requise au-delà de celles requises par le module de métriques du système d'exploitation.
Collection en réseau
La collecte réseau utilise différents protocoles en fonction du système d'exploitation du serveur :
| Système d'exploitation du serveur | Protocole | Autorisations nécessaires |
|---|---|---|
| Linux | SSH | Utilisateur normal pour les données de connexion. Sudo sans mot de passe recommandé pour les détails au niveau du processus (PID et nom du processus). |
| Linux | SNMPv2 | Chaîne communautaire en lecture seule avec accès à la MIB TCP (tcpConnState, tcpConnectionProcess) et à la MIB des ressources hôtes (hr). SWRunName |
| Linux | SNMP v3 | Un utilisateur USM disposant d'un accès en lecture aux mêmes MIB que SNMPv2. Supporte les niveaux de sécurité no AuthNoPrivNoPriv, auth et AuthPriv. |
| Windows | WinRM | Accès en lecture WMI à l'espace de root\StandardCIMV2 noms (classe MSFT_NetTcpConnection). |
Référence rapide : autorisations minimales par cas d'utilisation
| Cas d’utilisation | Account type (Type de compte) | Autorisations minimales |
|---|---|---|
| Découverte de machines virtuelles VMware | Utilisateur de vCenter | Read-Only rôle au niveau du centre de données racine |
| Hyper-V Découverte de machines virtuelles | Domaine Windows ou compte local | Utilisateurs de gestion à distance + Hyper-V Administrateurs + Utilisateurs du moniteur de performance sur chaque hôte |
| Métriques du système d'exploitation Linux : données complètes | Utilisateur SSH | Sudo sans mot de passe |
| Métriques du système d'exploitation Linux — données partielles | Utilisateur SSH | Utilisateur régulier (pas de sudo). Les informations sur l'UUID, le fabricant, le LVM et le processus réseau seront manquantes. |
| Métriques du système d'exploitation Windows : données complètes | Utilisateur WinRM | Administrateur local |
| Métriques du système d'exploitation Windows : données de base | Utilisateur WinRM | Utilisateurs de gestion à distance et accès en lecture WMI à root\cimv2 |
| Découverte de bases de données SQL Server | Utilisateur WinRM | Administrateur local |
| Découverte de bases de données Oracle (SQL) | compte de service Oracle | SELECT_CATALOG_ROLE (lecture seule, pas de DBA ni de SYSDBA) |
| Collection réseau — Linux (SSH) | Utilisateur SSH | Sudo sans mot de passe pour les données au niveau du processus ; utilisateur normal pour les données de connexion uniquement |
| Collection réseau — Linux (SNMP) | Chaîne de communauté SNMP ou utilisateur USM | Accès en lecture aux MIB TCP et aux ressources hôtes |
| Collection réseau — Windows | Utilisateur WinRM | Accès en lecture WMI à root\StandardCIMV2 |