View a markdown version of this page

探索工具的必要許可 - AWS 轉換

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

探索工具的必要許可

探索工具會使用多種通訊協定連接到您的基礎設施。每個通訊協定和收集模組都需要特定的帳戶許可。本節說明完整資料收集所需的最低許可,以及在無法使用特定許可時遺失哪些資料。

VMware vCenter

探索工具會連線至連接埠 443 (HTTPS) 上的 VMware vCenter Server,並執行唯讀操作。您的 vCenter 環境不會進行任何變更。

最低必要角色:唯讀,在 vCenter 根層級指派。

唯讀角色提供探索工具收集 VM 庫存 (名稱、UUID、CPU、記憶體、磁碟、網路、電源狀態、訪客作業系統) 和效能指標 (CPU 使用率、記憶體使用率、磁碟 IOPS 和輸送量) 所需的所有存取權。

建議:在根資料中心層級建立具有內建唯讀角色的專用 vCenter 使用者。

Hyper-V 主機 (Windows)

探索工具會透過 WinRM 連線至 Hyper-V 主機 (HTTP 為連接埠 5985,HTTPS 為連接埠 5986),並執行 PowerShell 命令來收集 VM 庫存、主機中繼資料和儲存效能。

每個 Hyper-V 主機上所需的群組成員資格下限

Windows 群組 為什麼需要它
遠端管理使用者 基準 WinRM 遠端存取
Hyper-V 管理員 VM 清查集合 (VM 清單、磁碟、網路、記憶體、訪客作業系統)
效能監視器使用者 儲存 I/O 效能計數器 (讀取/寫入 IOPS 和每個 VM 的輸送量)

帳戶也需要主機作業系統版本和硬體 UUID root\cimv2命名空間的 WMI 讀取存取權。預設會將此存取權授予本機管理員,但必須針對非管理員帳戶明確設定。

建議:建立專用網域服務帳戶,並將其新增至每個 Hyper-V 主機上的遠端管理使用者、Hyper-V 管理員和效能監控使用者群組。避免使用網域管理員帳戶。

Linux 伺服器 (SSH)

探索工具會透過 SSH (連接埠 22) 連線至 Linux 伺服器,以收集作業系統指標、網路連線和伺服器庫存。大多數資料收集會以一般使用者身分執行。少量命令會嘗試sudo並在 sudo 無法使用時自動回復。

最低必要存取:可登入目標伺服器的 SSH 使用者帳戶。

建議存取:使用無密碼 sudo 設定的相同 SSH 使用者,以進行完整的資料收集。

需要 sudo 的內容,以及沒有它會發生的情況:

收集的資料 Sudo 需要? 如果沒有 sudo,您會遺失什麼
伺服器名稱、作業系統、CPU、記憶體、IP、磁碟計數 無 – 以一般使用者身分收集
CPU、記憶體和網路使用率 無 – 以一般使用者身分收集
磁碟 IOPS、輸送量和空間 無 – 以一般使用者身分收集
網路介面組態 無 – 以一般使用者身分收集
執行中程序 (名稱、PID、命令) 無 – 以一般使用者身分收集
伺服器 UUID 和 SMBIOS UUID 匯出中的 UUID 欄位為空白
硬體製造商 (實體與虛擬偵測) 在較舊的分佈上,資源類型偵測不太準確
LVM 邏輯磁碟區偵測 未偵測到 LVM 磁碟區;磁碟區類型可能顯示為「未知」
具有程序名稱和 PID 的網路連線 仍會收集連線,但不含程序屬性 (PID 和程序名稱資料欄為空白)
Oracle 資料庫作業系統層級偵測 (未設定 Oracle 登入資料時的備用) 基本 Oracle 存在偵測 (oratab、程序監控) 在沒有 sudo 的情況下運作。詳細集合 (opatch、lsnrctl、ASM、Grid Infrastructure) 需要無密碼sudo -u oracle存取 Oracle 主二進位檔。
注意

探索工具永遠不會因為缺乏 sudo 而完全失敗。它會收集它可以收集的內容,並報告部分結果。不過,對於最完整的資料,尤其是具有程序名稱的網路相依性映射,我們建議使用無密碼 sudo。

目標伺服器上的必要公用程式:應該可以使用下列命令 (在大多數 Linux 發行版本上預設安裝): ssnetstatlsblktoppsfreeipdfhostnamecat、、 nprocgrep。其他資料的選用項目: iostat (磁碟輸入/輸出詳細資訊)、 dmidecode(硬體 UUID)、 smartctl(磁碟介面類型)、 lvdisplay(LVM 偵測)。

Windows 伺服器 (WinRM) — 作業系統指標

探索工具會透過 WinRM 連線至 Windows 伺服器,以收集作業系統指標 (伺服器庫存、效能、儲存、網路介面和執行中的程序)。

最低必要存取:已啟用 WinRM 的使用者帳戶,可遠端存取目標伺服器。

建議存取:本機管理員群組中用於完整資料收集的使用者。

許可層級 它啟用了哪些功能 如果沒有它,您會遺失什麼
遠端管理使用者 (WinRM 存取) 所有 Windows 資料收集 沒有從伺服器收集的資料
WMI 讀取存取 root\cimv2 伺服器名稱、作業系統版本、記憶體、UUID、BIOS 序列、磁碟空間 伺服器庫存欄位空白
效能監視器使用者 CPU 使用率、網路輸送量、磁碟 IOPS 和輸送量 未收集效能指標
本機管理員 執行程序擁有者名稱 已收集程序清單,但使用者/擁有者資料欄為空白
注意

本機管理員成員資格會隱含授予效能監視器使用者存取權和 WMI 讀取存取權,以便滿足上述所有要求。

注意

未設定 Oracle 登入資料時,Windows 上的 Oracle 資料庫作業系統層級備用偵測會使用登錄查詢和 Get-ServiceGet-Process命令。這些命令只需要標準遠端管理使用者存取。不需要超出作業系統指標要求的額外許可。

Windows 伺服器 (WinRM) — SQL Server 集合

SQL Server 集合會探索 Windows 伺服器上的 SQL Server 執行個體、Reporting Services (SSRS) 和 Integration Services (SSIS)。

建議存取:每個目標 Windows 伺服器上本機管理員群組中的使用者。

建議使用本機管理員,因為 SQL Server 探索會查詢多個 WMI 命名空間,且某些操作需要更高的存取權:

探索到什麼 需要許可 如果沒有它,您會遺失什麼
SQL Server 資料庫引擎執行個體 (版本、版本、狀態) root\Microsoft\SqlServer\ComputerManagement* 命名空間的 WMI 讀取存取 未發現 SQL Server 執行個體
SQL Server Reporting Services (SSRS) root\Microsoft\SqlServer\ReportServer 命名空間的 WMI 讀取存取權 未發現的 SSRS 元件
SSRS URL 和連接埠組態 提升權限 (本機管理員) 缺少 SSRS URL 保留詳細資訊
SQL Server Integration Services (SSIS) 登錄檔讀取存取 (HKLM) SSIS 版本和版本遺失
Port-to-service關聯 存取 TCP 接聽程式列舉 無法將接聽連接埠與 SQL Server 服務建立關聯
注意

SQL Server 集合僅限 Windows。探索工具會略過 Linux 伺服器以進行 SQL Server 探索。

Oracle 資料庫 (SQL)

Oracle 資料庫集合會直接連線至連接埠 1521 (或自訂連接埠) 上的 Oracle 執行個體,以收集資料庫中繼資料。探索工具不需要 DBA 或 SYSDBA 權限。

最低必要存取:具有 SELECT_CATALOG_ROLE 授權的唯讀 Oracle 服務帳戶。

探索工具不會存取 Diagnostics Pack 或調校套件檢視,因此資料收集不需要額外的 Oracle 授權。

建立帳戶的 SQL:

CREATE USER discovery_user IDENTIFIED BY <password>; GRANT CREATE SESSION TO discovery_user; GRANT SELECT_CATALOG_ROLE TO discovery_user;

作業系統層級備用:如果未設定資料庫登入資料或連線失敗,探索工具會使用現有的 SSH 或 WinRM 作業系統登入資料來偵測 Oracle 安裝。除了作業系統指標模組所需的許可之外,不需要額外的 Oracle 特定作業系統許可。

網路集合

網路集合會根據伺服器的作業系統使用不同的通訊協定:

伺服器作業系統 通訊協定 需要的許可
Linux SSH 連線資料的一般使用者。無密碼 sudo 建議用於程序層級詳細資訊 (PID 和程序名稱)。
Linux SNMPv2 可存取 TCP MIB (tcpConnState、tcpConnectionProcess) 和主機資源 MIB (hrSWRunName) 的唯讀社群字串。
Linux SNMPv3 具有與 SNMPv2 相同 MIBs USM 使用者。支援 noAuthNoPriv、authNoPriv 和 authPriv 安全層級。
Windows WinRM root\StandardCIMV2 命名空間的 WMI 讀取存取權 (MSFT_NetTCPConnection 類別)。

快速參考:使用案例的最低許可

使用案例 Account type (帳戶類型) 最低許可
VMware VM 探索 vCenter 使用者 根資料中心層級的唯讀角色
Hyper-V VM 探索 Windows 網域或本機帳戶 遠端管理使用者 + Hyper-V 管理員 + 每個主機上的效能監控使用者
Linux 作業系統指標 — 完整資料 SSH 使用者 無密碼 sudo
Linux 作業系統指標 — 部分資料 SSH 使用者 一般使用者 (無 sudo)。UUID、製造商、LVM 和網路程序資訊將會遺失。
Windows 作業系統指標 — 完整資料 WinRM 使用者 本機管理員
Windows 作業系統指標 — 基本資料 WinRM 使用者 遠端管理使用者 + WMI 讀取存取權 root\cimv2
SQL Server 資料庫探索 WinRM 使用者 本機管理員
Oracle 資料庫探索 (SQL) Oracle 服務帳戶 SELECT_CATALOG_ROLE (唯讀,無 DBA 或 SYSDBA)
網路集合 — Linux (SSH) SSH 使用者 程序層級資料的無密碼 sudo;僅限連線資料的一般使用者
網路集合 — Linux (SNMP) SNMP 社群字串或 USM 使用者 TCP 和主機資源 MIBs讀取存取權
網路集合 — Windows WinRM 使用者 WMI 讀取存取 root\StandardCIMV2