翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
検出ツールに必要なアクセス許可
検出ツールは、複数のプロトコルを使用してインフラストラクチャに接続します。各プロトコルとコレクションモジュールには、特定のアカウントのアクセス許可が必要です。このセクションでは、完全なデータ収集に必要な最小限のアクセス許可と、特定のアクセス許可が利用できない場合に失うデータについて説明します。
VMware vCenter
検出ツールは、ポート 443 (HTTPS) で VMware vCenter Server に接続し、読み取り専用オペレーションを実行します。vCenter 環境は変更されません。
最小必須ロール: vCenter ルートレベルで割り当てられた読み取り専用。
読み取り専用ロールは、検出ツールが VM インベントリ (名前、UUID、CPU、メモリ、ディスク、ネットワーク、電源状態、ゲスト OS) とパフォーマンスメトリクス (CPU 使用率、メモリ使用率、ディスク IOPS、スループット) を収集するために必要なすべてのアクセスを提供します。
推奨事項: ルートデータセンターレベルで組み込みの読み取り専用ロールを持つ専用 vCenter ユーザーを作成します。
Hyper-V ホスト (Windows)
検出ツールは、WinRM (HTTP の場合はポート 5985、HTTPS の場合はポート 5986) 経由で Hyper-V ホストに接続し、PowerShell コマンドを実行して VM インベントリ、ホストメタデータ、ストレージパフォーマンスを収集します。
各 Hyper-V ホストで最低限必要なグループメンバーシップ:
| Windows グループ | 必要な理由 |
|---|---|
| リモート管理ユーザー | ベースライン WinRM リモートアクセス |
| Hyper-V 管理者 | VM インベントリ収集 (VM リスト、ディスク、ネットワーク、メモリ、ゲスト OS) |
| Performance Monitor ユーザー | ストレージ I/O パフォーマンスカウンター (VM あたりの読み取り/書き込み IOPS とスループット) |
アカウントには、ホスト OS バージョンとハードウェア UUID root\cimv2の名前空間への WMI 読み取りアクセスも必要です。このアクセスは、デフォルトでローカル管理者に付与されますが、管理者以外のアカウントには明示的に設定する必要があります。
推奨事項: 専用のドメインサービスアカウントを作成し、各 Hyper-V ホストのリモート管理ユーザー、Hyper-V 管理者、および Performance Monitor ユーザーグループに追加します。ドメイン管理者アカウントの使用は避けてください。
Linux サーバー (SSH)
検出ツールは、SSH (ポート 22) 経由で Linux サーバーに接続し、OS メトリクス、ネットワーク接続、サーバーインベントリを収集します。ほとんどのデータ収集は、通常のユーザーとして実行されます。少数のコマンドが試行sudoされ、sudo が使用できない場合は自動的にフォールバックされます。
最低限必要なアクセス: ターゲットサーバーにログインできる SSH ユーザーアカウント。
推奨されるアクセス: 完全なデータ収集のためにパスワードレス sudo で設定された同じ SSH ユーザー。
sudo が必要なこととそれがないとどうなるか:
| 収集されるデータ | Sudo は必要ですか? | sudo なしで失ったもの |
|---|---|---|
| サーバー名、OS、CPU、メモリ、IP、ディスク数 | いいえ | なし — 通常のユーザーとして収集 |
| CPU、メモリ、ネットワーク使用率 | いいえ | なし — 通常のユーザーとして収集 |
| ディスク IOPS、スループット、スペース | いいえ | なし — 通常のユーザーとして収集 |
| ネットワークインターフェイスの設定 | いいえ | なし — 通常のユーザーとして収集 |
| 実行中のプロセス (名前、PID、コマンド) | いいえ | なし — 通常のユーザーとして収集 |
| サーバー UUID と SMBIOS UUID | はい | エクスポートで UUID フィールドが空です |
| ハードウェアメーカー (物理検出と仮想検出) | はい | リソースタイプ検出は古いディストリビューションでは精度が低い |
| LVM 論理ボリューム検出 | はい | LVM ボリュームが検出されません。ボリュームタイプが「不明」と表示される場合があります |
| プロセス名と PID を使用したネットワーク接続 | はい | 接続は引き続き収集されますが、プロセス属性はありません (PID 列とプロセス名列は空です) |
| Oracle Database OS レベルの検出 (Oracle 認証情報が設定されていない場合のフォールバック) | はい | Oracle の基本的なプレゼンス検出 (oratab、プロセスモニター) は sudo なしで機能します。詳細なコレクション (opatch、lsnrctl、ASM、Grid Infrastructure) には、Oracle ホームバイナリへのパスワードレスsudo -u oracleアクセスが必要です。 |
注記
sudo がないために検出ツールが完全に失敗することはありません。何ができるかを収集し、部分的な結果をレポートします。ただし、最も完全なデータ、特にプロセス名を使用したネットワーク依存関係マッピングについては、パスワードレス sudo をお勧めします。
ターゲットサーバーで必要なユーティリティ: 次のコマンドを使用できます (ほとんどの Linux ディストリビューションにデフォルトでインストールされています)。ssまたは、netstat、lsblk、topps、、free、ip、、dfhostnamecatnproc、、および grep。追加データのオプション: iostat (ディスク I/O 詳細)、 dmidecode (ハードウェア UUID)、 smartctl (ディスクインターフェイスタイプ)、 lvdisplay (LVM 検出)。
Windows サーバー (WinRM) — OS メトリクス
検出ツールは WinRM 経由で Windows サーバーに接続し、OS メトリクス (サーバーのインベントリ、パフォーマンス、ストレージ、ネットワークインターフェイス、実行中のプロセス) を収集します。
最低限必要なアクセス: ターゲットサーバーへのリモートアクセスを持つ WinRM 対応ユーザーアカウント。
推奨されるアクセス: 完全なデータ収集のためにローカル管理者グループのユーザー。
| アクセス許可レベル | 有効にする内容 | それなしで失ったもの |
|---|---|---|
| リモート管理ユーザー (WinRM アクセス) | すべての Windows データ収集 | サーバーから収集されるデータがない |
への WMI 読み取りアクセス root\cimv2 |
サーバー名、OS バージョン、メモリ、UUID、BIOS シリアル、ディスク容量 | サーバーインベントリフィールドが空です |
| Performance Monitor ユーザー | CPU 使用率、ネットワークスループット、ディスク IOPS、スループット | 収集されていないパフォーマンスメトリクス |
| ローカル管理者 | プロセス所有者名の実行 | プロセスリストが収集されましたが、ユーザー/所有者列が空です |
注記
ローカル管理者メンバーシップは、暗黙的に Performance Monitor ユーザーにアクセス権と WMI 読み取りアクセス権を付与するため、上記のすべての要件を満たします。
注記
Windows での Oracle Database OS レベルのフォールバック検出は、Oracle 認証情報が設定されていない場合、レジストリクエリと コマンドGet-Serviceおよび Get-Process コマンドを使用します。これらのコマンドには、標準のリモート管理ユーザーアクセスのみが必要です。OS メトリクスの要件を超える追加のアクセス許可は必要ありません。
Windows サーバー (WinRM) — SQL Server コレクション
SQL Server コレクションは、Windows サーバー上の SQL Server インスタンス、レポートサービス (SSRS)、統合サービス (SSIS) を検出します。
推奨されるアクセス: 各ターゲット Windows サーバーのローカル管理者グループのユーザー。
SQL Server 検出は複数の WMI 名前空間をクエリし、一部のオペレーションで昇格されたアクセスを必要とするため、ローカル管理者をお勧めします。
| 検出された内容 | 必要なアクセス許可 | それなしで失ったもの |
|---|---|---|
| SQL Server データベースエンジンインスタンス (バージョン、エディション、ステータス) | root\Microsoft\SqlServer\ComputerManagement* 名前空間への WMI 読み取りアクセス |
SQL Server インスタンスが検出されない |
| SQL Server Reporting Services (SSRS) | root\Microsoft\SqlServer\ReportServer 名前空間への WMI 読み取りアクセス |
SSRS コンポーネントが検出されない |
| SSRS URL とポートの設定 | 昇格された権限 (ローカル管理者) | SSRS URL 予約の詳細がありません |
| SQL Server Integration Services (SSIS) | レジストリ読み取りアクセス (HKLM) | SSIS バージョンとエディションがありません |
| Port-to-service関連付け | TCP リスナー列挙へのアクセス | リッスンポートを SQL Server サービスに関連付けることはできません |
注記
SQL Server コレクションは Windows 専用です。検出ツールは、SQL Server 検出用の Linux サーバーをスキップします。
Oracle データベース (SQL)
Oracle Database コレクションは、ポート 1521 (またはカスタムポート) の Oracle インスタンスに直接接続して、データベースメタデータを収集します。検出ツールには DBA または SYSDBA 権限は必要ありません。
最低限必要なアクセス: SELECT_CATALOG_ROLE 許可を持つ読み取り専用の Oracle サービスアカウント。
検出ツールは Diagnostics Pack または Tuning Pack ビューにアクセスしないため、データ収集に追加の Oracle ライセンスは必要ありません。
アカウントを作成する SQL:
CREATE USER discovery_user IDENTIFIED BY <password>; GRANT CREATE SESSION TO discovery_user; GRANT SELECT_CATALOG_ROLE TO discovery_user;
OS レベルのフォールバック: データベース認証情報が設定されていないか、接続が失敗した場合、検出ツールは既存の SSH または WinRM OS 認証情報を使用して Oracle のインストールを検出します。OS メトリクスモジュールが必要とする以上の追加の Oracle 固有の OS アクセス許可は必要ありません。
ネットワークコレクション
ネットワークコレクションは、サーバーのオペレーティングシステムに応じて異なるプロトコルを使用します。
| サーバー OS | プロトコル | 必要となる許可 |
|---|---|---|
| Linux | SSH | 接続データの通常のユーザー。プロセスレベルの詳細 (PID とプロセス名) にはパスワードレス sudo をお勧めします。 |
| Linux | SNMPv2 | TCP MIB (tcpConnState、tcpConnectionProcess) およびホストリソース MIB (hrSWRunName) にアクセスできる読み取り専用コミュニティ文字列。 |
| Linux | SNMPv3 | SNMPv2 と同じ MIBs への読み取りアクセス権を持つ USM ユーザー。noAuthNoPriv、authNoPriv、および authPriv セキュリティレベルをサポートします。 |
| Windows | WinRM | root\StandardCIMV2 名前空間への WMI 読み取りアクセス (MSFT_NetTCPConnection クラス)。 |
クイックリファレンス: ユースケース別の最小アクセス許可
| ユースケース | アカウントの種類 | 最小アクセス許可 |
|---|---|---|
| VMware VM 検出 | vCenter ユーザー | ルートデータセンターレベルでの読み取り専用ロール |
| Hyper-V VM 検出 | Windows ドメインまたはローカルアカウント | リモート管理ユーザー + Hyper-V 管理者 + 各ホストの Performance Monitor ユーザー |
| Linux OS メトリクス — フルデータ | SSH ユーザー | パスワードレス sudo |
| Linux OS メトリクス — 部分データ | SSH ユーザー | 通常のユーザー (sudo なし)。UUID、製造元、LVM、ネットワークプロセス情報がありません。 |
| Windows OS メトリクス — フルデータ | WinRM ユーザー | ローカル管理者 |
| Windows OS メトリクス — 基本データ | WinRM ユーザー | リモート管理ユーザー + への WMI 読み取りアクセス root\cimv2 |
| SQL Server データベース検出 | WinRM ユーザー | ローカル管理者 |
| Oracle データベース検出 (SQL) | Oracle サービスアカウント | SELECT_CATALOG_ROLE (読み取り専用、DBA または SYSDBA なし) |
| ネットワークコレクション — Linux (SSH) | SSH ユーザー | プロセスレベルのデータにはパスワードレス sudo、接続データのみには通常のユーザー |
| ネットワークコレクション — Linux (SNMP) | SNMP コミュニティ文字列または USM ユーザー | TCP およびホストリソース MIBs への読み取りアクセス |
| ネットワークコレクション — Windows | WinRM ユーザー | への WMI 読み取りアクセス root\StandardCIMV2 |