View a markdown version of this page

Permissões necessárias para a ferramenta de descoberta - AWS Transformação

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Permissões necessárias para a ferramenta de descoberta

A ferramenta de descoberta se conecta à sua infraestrutura usando vários protocolos. Cada protocolo e módulo de coleção exige permissões de conta específicas. Esta seção descreve as permissões mínimas necessárias para a coleta completa de dados e quais dados você perde se determinadas permissões não estiverem disponíveis.

VMware vCenter

A ferramenta de descoberta se conecta ao VMware vCenter Server na porta 443 (HTTPS) e executa operações somente de leitura. Nenhuma alteração é feita em seu ambiente vCenter.

Função mínima exigida: Read-Only, atribuída no nível raiz do vCenter.

A Read-Only função fornece todo o acesso que a ferramenta de descoberta precisa para coletar o inventário da VM (nome, UUID, CPU, memória, disco, rede, estado de energia, sistema operacional convidado) e métricas de desempenho (utilização da CPU, utilização da memória, IOPS do disco e taxa de transferência).

Recomendação: crie um usuário dedicado do vCenter com a Read-Only função integrada no nível do datacenter raiz.

Hyper-V hospedeiros (Windows)

A ferramenta de descoberta se conecta aos Hyper-V hosts via WinRM (porta 5985 para HTTP, porta 5986 para HTTPS) e PowerShell executa comandos para coletar o inventário da VM, os metadados do host e o desempenho do armazenamento.

Número mínimo de associações de grupo exigidas para cada Hyper-V anfitrião:

Grupo Windows Por que é necessário
Usuários de gerenciamento remoto Acesso remoto WinRM de linha de base
Hyper-V Administradores Coleção de inventário de VMs (lista de VMs, disco, rede, memória, sistema operacional convidado)
Usuários do Monitor de Desempenho Contadores de I/O desempenho de armazenamento (read/write IOPS e taxa de transferência por VM)

A conta também precisa de acesso de leitura WMI ao root\cimv2 namespace para a versão do sistema operacional host e o UUID do hardware. Esse acesso é concedido por padrão para administradores locais, mas deve ser configurado explicitamente para contas não administrativas.

Recomendação: Crie uma conta de serviço de domínio dedicada e adicione-a aos grupos Usuários de Gerenciamento Remoto, Hyper-V Administradores e Usuários do Monitor de Desempenho em cada Hyper-V host. Evite usar contas de administrador de domínio.

Servidores Linux (SSH)

A ferramenta de descoberta se conecta a servidores Linux via SSH (porta 22) para coletar métricas do sistema operacional, conexões de rede e inventário de servidores. A maior parte da coleta de dados é executada como um usuário comum. Um pequeno número de comandos tenta sudo retornar automaticamente se o sudo não estiver disponível.

Acesso mínimo necessário: uma conta de usuário SSH que pode fazer login no servidor de destino.

Acesso recomendado: O mesmo usuário SSH configurado com sudo sem senha para coleta completa de dados.

O que requer sudo e o que acontece sem ele:

Dados coletados Sudo é necessário? O que você perde sem sudo
Nome do servidor, sistema operacional, CPU, memória, IP, contagem de discos Não Nada — coletado como usuário regular
Utilização de CPU, memória e rede Não Nada — coletado como usuário regular
IOPS, taxa de transferência e espaço em disco Não Nada — coletado como usuário regular
Configuração da interface de rede Não Nada — coletado como usuário regular
Processos em execução (nome, PID, comando) Não Nada — coletado como usuário regular
UUID do servidor e SMBIOS UUID Sim Os campos UUID estão vazios na exportação
Fabricante de hardware (detecção física versus detecção virtual) Sim A detecção do tipo de recurso é menos precisa em distribuições mais antigas
Detecção de volume lógico LVM Sim Volumes LVM não detectados; o tipo de volume pode aparecer como “Desconhecido”
Conexões de rede com nome do processo e PID Sim As conexões ainda são coletadas, mas sem atribuição de processo (as colunas PID e nome do processo estão vazias)
OS-level Detecção do banco de dados Oracle (alternativa quando as credenciais do Oracle não estão configuradas) Sim A detecção básica de presença do Oracle (oratab, monitor de processo) funciona sem sudo. A coleta detalhada (opatch, lsnrctl, ASM, Grid Infrastructure) requer acesso sem senha sudo -u oracle aos binários do Oracle home.
nota

A ferramenta de descoberta nunca falha totalmente devido à falta de sudo. Ele coleta o que pode e relata resultados parciais. No entanto, para obter os dados mais completos, especialmente o mapeamento de dependências de rede com nomes de processos, recomendamos o sudo sem senha.

Utilitários necessários nos servidores de destino: os seguintes comandos devem estar disponíveis (instalados por padrão na maioria das distribuições Linux): ss ou netstat lsblktop,ps,,free,ip,df,hostname, catnproc, e. grep Opcional para dados adicionais: iostat ( I/O detalhes do disco), dmidecode (UUID de hardware), smartctl (tipo de interface de disco), lvdisplay (detecção de LVM).

Servidores Windows (WinRM) — métricas do sistema operacional

A ferramenta de descoberta se conecta aos servidores Windows pelo WinRM para coletar métricas do sistema operacional (inventário do servidor, desempenho, armazenamento, interfaces de rede e processos em execução).

Acesso mínimo necessário: uma conta de WinRM-enabled usuário com acesso remoto ao servidor de destino.

Acesso recomendado: um usuário no grupo Administradores local para a coleta completa de dados.

Nível de permissão O que isso permite O que você perde sem isso
Usuários de gerenciamento remoto (acesso WinRM) Toda a coleta de dados do Windows Nenhum dado coletado do servidor
Acesso de leitura WMI a root\cimv2 Nome do servidor, versão do sistema operacional, memória, UUID, série do BIOS, espaço em disco Os campos de inventário do servidor estão vazios
Usuários do Monitor de Desempenho Utilização da CPU, taxa de transferência de rede, IOPS de disco e taxa de transferência Métricas de desempenho não coletadas
Administrador local Nomes do proprietário do processo em execução Lista de processos coletada, mas a user/owner coluna está vazia
nota

A associação ao administrador local concede implicitamente aos usuários do Monitor de Desempenho acesso e acesso de leitura ao WMI, portanto, satisfaz todos os requisitos acima.

nota

A detecção de OS-level fallback do Oracle Database no Windows usa consultas Get-Service e Get-Process comandos de registro quando as credenciais do Oracle não estão configuradas. Esses comandos exigem somente o acesso padrão dos Usuários de Gerenciamento Remoto. Nenhuma permissão adicional além dos requisitos de métricas do sistema operacional é necessária.

Servidores Windows (WinRM) — coleção SQL Server

A coleção do SQL Server descobre instâncias do SQL Server, Reporting Services (SSRS) e Integration Services (SSIS) em servidores Windows.

Acesso recomendado: Um usuário no grupo Administradores local em cada servidor Windows de destino.

O administrador local é recomendado porque a descoberta do SQL Server consulta vários namespaces WMI e requer acesso elevado para algumas operações:

O que é descoberto Permissão necessária O que você perde sem isso
Instâncias do SQL Server Database Engine (versão, edição, status) Acesso de leitura WMI aos namespaces root\Microsoft\SqlServer\ComputerManagement* Instâncias do SQL Server não descobertas
SQL Server Reporting Services (SSRS) Acesso de leitura WMI aos namespaces root\Microsoft\SqlServer\ReportServer Componentes do SSRS não descobertos
Configuração de URL e porta do SSRS Privilégios elevados (administrador local) Detalhes da reserva de URL do SSRS ausentes
SQL Server Integration Services (SSIS) Acesso de leitura do registro (HKLM) Versão e edição do SSIS ausentes
Port-to-service associação Acesso à enumeração de ouvintes TCP Não é possível associar portas de escuta aos serviços do SQL Server
nota

A coleção do SQL Server é Windows-only. A ferramenta de descoberta ignora servidores Linux para descoberta do SQL Server.

Banco de dados Oracle (SQL)

A coleção do Oracle Database se conecta diretamente às instâncias Oracle na porta 1521 (ou em uma porta personalizada) para coletar metadados do banco de dados. A ferramenta de descoberta não exige privilégios de DBA ou SYSDBA.

Acesso mínimo necessário: uma conta de serviço Oracle somente para leitura com a concessão SELECT_CATALOG_ROLE.

A ferramenta de descoberta não acessa as visualizações do Diagnostics Pack ou do Tuning Pack, portanto, nenhuma licença adicional da Oracle é necessária para a coleta de dados.

SQL para criar a conta:

CREATE USER discovery_user IDENTIFIED BY <password>; GRANT CREATE SESSION TO discovery_user; GRANT SELECT_CATALOG_ROLE TO discovery_user;

OS-level fallback: Se as credenciais do banco de dados não estiverem configuradas ou a conexão falhar, a ferramenta de descoberta usará as credenciais existentes do sistema operacional SSH ou WinRM para detectar instalações Oracle. Nenhuma permissão adicional do Oracle-specific sistema operacional é necessária além do que o módulo de métricas do sistema operacional exige.

Coleção de rede

A coleta de rede usa protocolos diferentes, dependendo do sistema operacional do servidor:

Sistema operacional do servidor Protocolo Permissões necessárias
Linux SSH Usuário comum para dados de conexão. Sudo sem senha recomendado para detalhes em nível de processo (PID e nome do processo).
Linux SNMP v2 Uma string de comunidade somente para leitura com acesso ao TCP MIB (tcpConnState, tcpConnectionProcess) e ao Host Resources MIB (hr). SWRunName
Linux SNMP v3 Um usuário do USM com acesso de leitura aos mesmos MIBs do SNMPv2. Suporta os níveis de segurança no AuthNoPrivNoPriv, auth e authPriv.
Windows WinRM Acesso de leitura WMI ao root\StandardCIMV2 namespace (classe MSFT_NetTcpConnection).

Referência rápida: permissões mínimas por caso de uso

Caso de uso Account type (Tipo de conta) Permissões mínimas
Descoberta de VMs da VMware Usuário do vCenter Read-Only função no nível do datacenter raiz
Hyper-V Descoberta da VM Domínio do Windows ou conta local Usuários de gerenciamento remoto + Hyper-V Administradores + Usuários do Monitor de Desempenho em cada host
Métricas do sistema operacional Linux — dados completos Usuário SSH Sudo sem senha
Métricas do sistema operacional Linux — dados parciais Usuário SSH Usuário comum (sem sudo). Faltarão informações sobre UUID, fabricante, LVM e processo de rede.
Métricas do sistema operacional Windows — dados completos Usuário WinRM Administrador local
Métricas do sistema operacional Windows — dados básicos Usuário WinRM Usuários de gerenciamento remoto + acesso de leitura WMI a root\cimv2
Descoberta do banco de dados do SQL Server Usuário WinRM Administrador local
Descoberta de banco de dados Oracle (SQL) Conta de serviço Oracle SELECT_CATALOG_ROLE (somente leitura, sem DBA ou SYSDBA)
Coleção de rede — Linux (SSH) Usuário SSH Sudo sem senha para dados em nível de processo; usuário comum somente para dados de conexão
Coleção de rede — Linux (SNMP) Cadeia de caracteres da comunidade SNMP ou usuário USM Acesso de leitura aos MIBs de recursos de TCP e host
Coleção de rede — Windows Usuário WinRM Acesso de leitura WMI a root\StandardCIMV2