View a markdown version of this page

検出ツールに必要なアクセス許可 - AWS 変換

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

検出ツールに必要なアクセス許可

検出ツールは、複数のプロトコルを使用してインフラストラクチャに接続します。各プロトコルとコレクションモジュールには、特定のアカウントのアクセス許可が必要です。このセクションでは、完全なデータ収集に必要な最小限のアクセス許可と、特定のアクセス許可が利用できない場合に失うデータについて説明します。

VMware vCenter

検出ツールは、ポート 443 (HTTPS) で VMware vCenter Server に接続し、読み取り専用オペレーションを実行します。vCenter 環境は変更されません。

最小必須ロール: vCenter ルートレベルで割り当てられた読み取り専用。

読み取り専用ロールは、検出ツールが VM インベントリ (名前、UUID、CPU、メモリ、ディスク、ネットワーク、電源状態、ゲスト OS) とパフォーマンスメトリクス (CPU 使用率、メモリ使用率、ディスク IOPS、スループット) を収集するために必要なすべてのアクセスを提供します。

推奨事項: ルートデータセンターレベルで組み込みの読み取り専用ロールを持つ専用 vCenter ユーザーを作成します。

Hyper-V ホスト (Windows)

検出ツールは、WinRM (HTTP の場合はポート 5985、HTTPS の場合はポート 5986) 経由で Hyper-V ホストに接続し、PowerShell コマンドを実行して VM インベントリ、ホストメタデータ、ストレージパフォーマンスを収集します。

各 Hyper-V ホストで最低限必要なグループメンバーシップ:

Windows グループ 必要な理由
リモート管理ユーザー ベースライン WinRM リモートアクセス
Hyper-V 管理者 VM インベントリ収集 (VM リスト、ディスク、ネットワーク、メモリ、ゲスト OS)
Performance Monitor ユーザー ストレージ I/O パフォーマンスカウンター (VM あたりの読み取り/書き込み IOPS とスループット)

アカウントには、ホスト OS バージョンとハードウェア UUID root\cimv2の名前空間への WMI 読み取りアクセスも必要です。このアクセスは、デフォルトでローカル管理者に付与されますが、管理者以外のアカウントには明示的に設定する必要があります。

推奨事項: 専用のドメインサービスアカウントを作成し、各 Hyper-V ホストのリモート管理ユーザー、Hyper-V 管理者、および Performance Monitor ユーザーグループに追加します。ドメイン管理者アカウントの使用は避けてください。

Linux サーバー (SSH)

検出ツールは、SSH (ポート 22) 経由で Linux サーバーに接続し、OS メトリクス、ネットワーク接続、サーバーインベントリを収集します。ほとんどのデータ収集は、通常のユーザーとして実行されます。少数のコマンドが試行sudoされ、sudo が使用できない場合は自動的にフォールバックされます。

最低限必要なアクセス: ターゲットサーバーにログインできる SSH ユーザーアカウント。

推奨されるアクセス: 完全なデータ収集のためにパスワードレス sudo で設定された同じ SSH ユーザー。

sudo が必要なこととそれがないとどうなるか:

収集されるデータ Sudo は必要ですか? sudo なしで失ったもの
サーバー名、OS、CPU、メモリ、IP、ディスク数 いいえ なし — 通常のユーザーとして収集
CPU、メモリ、ネットワーク使用率 いいえ なし — 通常のユーザーとして収集
ディスク IOPS、スループット、スペース いいえ なし — 通常のユーザーとして収集
ネットワークインターフェイスの設定 いいえ なし — 通常のユーザーとして収集
実行中のプロセス (名前、PID、コマンド) いいえ なし — 通常のユーザーとして収集
サーバー UUID と SMBIOS UUID はい エクスポートで UUID フィールドが空です
ハードウェアメーカー (物理検出と仮想検出) はい リソースタイプ検出は古いディストリビューションでは精度が低い
LVM 論理ボリューム検出 はい LVM ボリュームが検出されません。ボリュームタイプが「不明」と表示される場合があります
プロセス名と PID を使用したネットワーク接続 はい 接続は引き続き収集されますが、プロセス属性はありません (PID 列とプロセス名列は空です)
Oracle Database OS レベルの検出 (Oracle 認証情報が設定されていない場合のフォールバック) はい Oracle の基本的なプレゼンス検出 (oratab、プロセスモニター) は sudo なしで機能します。詳細なコレクション (opatch、lsnrctl、ASM、Grid Infrastructure) には、Oracle ホームバイナリへのパスワードレスsudo -u oracleアクセスが必要です。
注記

sudo がないために検出ツールが完全に失敗することはありません。何ができるかを収集し、部分的な結果をレポートします。ただし、最も完全なデータ、特にプロセス名を使用したネットワーク依存関係マッピングについては、パスワードレス sudo をお勧めします。

ターゲットサーバーで必要なユーティリティ: 次のコマンドを使用できます (ほとんどの Linux ディストリビューションにデフォルトでインストールされています)。ssまたは、netstatlsblktopps、、freeip、、dfhostnamecatnproc、、および grep。追加データのオプション: iostat (ディスク I/O 詳細)、 dmidecode (ハードウェア UUID)、 smartctl (ディスクインターフェイスタイプ)、 lvdisplay (LVM 検出)。

Windows サーバー (WinRM) — OS メトリクス

検出ツールは WinRM 経由で Windows サーバーに接続し、OS メトリクス (サーバーのインベントリ、パフォーマンス、ストレージ、ネットワークインターフェイス、実行中のプロセス) を収集します。

最低限必要なアクセス: ターゲットサーバーへのリモートアクセスを持つ WinRM 対応ユーザーアカウント。

推奨されるアクセス: 完全なデータ収集のためにローカル管理者グループのユーザー。

アクセス許可レベル 有効にする内容 それなしで失ったもの
リモート管理ユーザー (WinRM アクセス) すべての Windows データ収集 サーバーから収集されるデータがない
への WMI 読み取りアクセス root\cimv2 サーバー名、OS バージョン、メモリ、UUID、BIOS シリアル、ディスク容量 サーバーインベントリフィールドが空です
Performance Monitor ユーザー CPU 使用率、ネットワークスループット、ディスク IOPS、スループット 収集されていないパフォーマンスメトリクス
ローカル管理者 プロセス所有者名の実行 プロセスリストが収集されましたが、ユーザー/所有者列が空です
注記

ローカル管理者メンバーシップは、暗黙的に Performance Monitor ユーザーにアクセス権と WMI 読み取りアクセス権を付与するため、上記のすべての要件を満たします。

注記

Windows での Oracle Database OS レベルのフォールバック検出は、Oracle 認証情報が設定されていない場合、レジストリクエリと コマンドGet-Serviceおよび Get-Process コマンドを使用します。これらのコマンドには、標準のリモート管理ユーザーアクセスのみが必要です。OS メトリクスの要件を超える追加のアクセス許可は必要ありません。

Windows サーバー (WinRM) — SQL Server コレクション

SQL Server コレクションは、Windows サーバー上の SQL Server インスタンス、レポートサービス (SSRS)、統合サービス (SSIS) を検出します。

推奨されるアクセス: 各ターゲット Windows サーバーのローカル管理者グループのユーザー。

SQL Server 検出は複数の WMI 名前空間をクエリし、一部のオペレーションで昇格されたアクセスを必要とするため、ローカル管理者をお勧めします。

検出された内容 必要なアクセス許可 それなしで失ったもの
SQL Server データベースエンジンインスタンス (バージョン、エディション、ステータス) root\Microsoft\SqlServer\ComputerManagement* 名前空間への WMI 読み取りアクセス SQL Server インスタンスが検出されない
SQL Server Reporting Services (SSRS) root\Microsoft\SqlServer\ReportServer 名前空間への WMI 読み取りアクセス SSRS コンポーネントが検出されない
SSRS URL とポートの設定 昇格された権限 (ローカル管理者) SSRS URL 予約の詳細がありません
SQL Server Integration Services (SSIS) レジストリ読み取りアクセス (HKLM) SSIS バージョンとエディションがありません
Port-to-service関連付け TCP リスナー列挙へのアクセス リッスンポートを SQL Server サービスに関連付けることはできません
注記

SQL Server コレクションは Windows 専用です。検出ツールは、SQL Server 検出用の Linux サーバーをスキップします。

Oracle データベース (SQL)

Oracle Database コレクションは、ポート 1521 (またはカスタムポート) の Oracle インスタンスに直接接続して、データベースメタデータを収集します。検出ツールには DBA または SYSDBA 権限は必要ありません。

最低限必要なアクセス: SELECT_CATALOG_ROLE 許可を持つ読み取り専用の Oracle サービスアカウント。

検出ツールは Diagnostics Pack または Tuning Pack ビューにアクセスしないため、データ収集に追加の Oracle ライセンスは必要ありません。

アカウントを作成する SQL:

CREATE USER discovery_user IDENTIFIED BY <password>; GRANT CREATE SESSION TO discovery_user; GRANT SELECT_CATALOG_ROLE TO discovery_user;

OS レベルのフォールバック: データベース認証情報が設定されていないか、接続が失敗した場合、検出ツールは既存の SSH または WinRM OS 認証情報を使用して Oracle のインストールを検出します。OS メトリクスモジュールが必要とする以上の追加の Oracle 固有の OS アクセス許可は必要ありません。

ネットワークコレクション

ネットワークコレクションは、サーバーのオペレーティングシステムに応じて異なるプロトコルを使用します。

サーバー OS プロトコル 必要となる許可
Linux SSH 接続データの通常のユーザー。プロセスレベルの詳細 (PID とプロセス名) にはパスワードレス sudo をお勧めします。
Linux SNMPv2 TCP MIB (tcpConnState、tcpConnectionProcess) およびホストリソース MIB (hrSWRunName) にアクセスできる読み取り専用コミュニティ文字列。
Linux SNMPv3 SNMPv2 と同じ MIBs への読み取りアクセス権を持つ USM ユーザー。noAuthNoPriv、authNoPriv、および authPriv セキュリティレベルをサポートします。
Windows WinRM root\StandardCIMV2 名前空間への WMI 読み取りアクセス (MSFT_NetTCPConnection クラス)。

クイックリファレンス: ユースケース別の最小アクセス許可

ユースケース アカウントの種類 最小アクセス許可
VMware VM 検出 vCenter ユーザー ルートデータセンターレベルでの読み取り専用ロール
Hyper-V VM 検出 Windows ドメインまたはローカルアカウント リモート管理ユーザー + Hyper-V 管理者 + 各ホストの Performance Monitor ユーザー
Linux OS メトリクス — フルデータ SSH ユーザー パスワードレス sudo
Linux OS メトリクス — 部分データ SSH ユーザー 通常のユーザー (sudo なし)。UUID、製造元、LVM、ネットワークプロセス情報がありません。
Windows OS メトリクス — フルデータ WinRM ユーザー ローカル管理者
Windows OS メトリクス — 基本データ WinRM ユーザー リモート管理ユーザー + への WMI 読み取りアクセス root\cimv2
SQL Server データベース検出 WinRM ユーザー ローカル管理者
Oracle データベース検出 (SQL) Oracle サービスアカウント SELECT_CATALOG_ROLE (読み取り専用、DBA または SYSDBA なし)
ネットワークコレクション — Linux (SSH) SSH ユーザー プロセスレベルのデータにはパスワードレス sudo、接続データのみには通常のユーザー
ネットワークコレクション — Linux (SNMP) SNMP コミュニティ文字列または USM ユーザー TCP およびホストリソース MIBs への読み取りアクセス
ネットワークコレクション — Windows WinRM ユーザー への WMI 読み取りアクセス root\StandardCIMV2