本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
探索工具的必要許可
探索工具會使用多種通訊協定連接到您的基礎設施。每個通訊協定和收集模組都需要特定的帳戶許可。本節說明完整資料收集所需的最低許可,以及在無法使用特定許可時遺失哪些資料。
VMware vCenter
探索工具會連線至連接埠 443 (HTTPS) 上的 VMware vCenter Server,並執行唯讀操作。您的 vCenter 環境不會進行任何變更。
最低必要角色:唯讀,在 vCenter 根層級指派。
唯讀角色提供探索工具收集 VM 庫存 (名稱、UUID、CPU、記憶體、磁碟、網路、電源狀態、訪客作業系統) 和效能指標 (CPU 使用率、記憶體使用率、磁碟 IOPS 和輸送量) 所需的所有存取權。
建議:在根資料中心層級建立具有內建唯讀角色的專用 vCenter 使用者。
Hyper-V 主機 (Windows)
探索工具會透過 WinRM 連線至 Hyper-V 主機 (HTTP 為連接埠 5985,HTTPS 為連接埠 5986),並執行 PowerShell 命令來收集 VM 庫存、主機中繼資料和儲存效能。
每個 Hyper-V 主機上所需的群組成員資格下限:
| Windows 群組 | 為什麼需要它 |
|---|---|
| 遠端管理使用者 | 基準 WinRM 遠端存取 |
| Hyper-V 管理員 | VM 清查集合 (VM 清單、磁碟、網路、記憶體、訪客作業系統) |
| 效能監視器使用者 | 儲存 I/O 效能計數器 (讀取/寫入 IOPS 和每個 VM 的輸送量) |
帳戶也需要主機作業系統版本和硬體 UUID root\cimv2命名空間的 WMI 讀取存取權。預設會將此存取權授予本機管理員,但必須針對非管理員帳戶明確設定。
建議:建立專用網域服務帳戶,並將其新增至每個 Hyper-V 主機上的遠端管理使用者、Hyper-V 管理員和效能監控使用者群組。避免使用網域管理員帳戶。
Linux 伺服器 (SSH)
探索工具會透過 SSH (連接埠 22) 連線至 Linux 伺服器,以收集作業系統指標、網路連線和伺服器庫存。大多數資料收集會以一般使用者身分執行。少量命令會嘗試sudo並在 sudo 無法使用時自動回復。
最低必要存取:可登入目標伺服器的 SSH 使用者帳戶。
建議存取:使用無密碼 sudo 設定的相同 SSH 使用者,以進行完整的資料收集。
需要 sudo 的內容,以及沒有它會發生的情況:
| 收集的資料 | Sudo 需要? | 如果沒有 sudo,您會遺失什麼 |
|---|---|---|
| 伺服器名稱、作業系統、CPU、記憶體、IP、磁碟計數 | 否 | 無 – 以一般使用者身分收集 |
| CPU、記憶體和網路使用率 | 否 | 無 – 以一般使用者身分收集 |
| 磁碟 IOPS、輸送量和空間 | 否 | 無 – 以一般使用者身分收集 |
| 網路介面組態 | 否 | 無 – 以一般使用者身分收集 |
| 執行中程序 (名稱、PID、命令) | 否 | 無 – 以一般使用者身分收集 |
| 伺服器 UUID 和 SMBIOS UUID | 是 | 匯出中的 UUID 欄位為空白 |
| 硬體製造商 (實體與虛擬偵測) | 是 | 在較舊的分佈上,資源類型偵測不太準確 |
| LVM 邏輯磁碟區偵測 | 是 | 未偵測到 LVM 磁碟區;磁碟區類型可能顯示為「未知」 |
| 具有程序名稱和 PID 的網路連線 | 是 | 仍會收集連線,但不含程序屬性 (PID 和程序名稱資料欄為空白) |
| Oracle 資料庫作業系統層級偵測 (未設定 Oracle 登入資料時的備用) | 是 | 基本 Oracle 存在偵測 (oratab、程序監控) 在沒有 sudo 的情況下運作。詳細集合 (opatch、lsnrctl、ASM、Grid Infrastructure) 需要無密碼sudo -u oracle存取 Oracle 主二進位檔。 |
注意
探索工具永遠不會因為缺乏 sudo 而完全失敗。它會收集它可以收集的內容,並報告部分結果。不過,對於最完整的資料,尤其是具有程序名稱的網路相依性映射,我們建議使用無密碼 sudo。
目標伺服器上的必要公用程式:應該可以使用下列命令 (在大多數 Linux 發行版本上預設安裝): ss或 netstat、lsblk、top、ps、free、ip、df、hostnamecat、、 nproc和 grep。其他資料的選用項目: iostat (磁碟輸入/輸出詳細資訊)、 dmidecode(硬體 UUID)、 smartctl(磁碟介面類型)、 lvdisplay(LVM 偵測)。
Windows 伺服器 (WinRM) — 作業系統指標
探索工具會透過 WinRM 連線至 Windows 伺服器,以收集作業系統指標 (伺服器庫存、效能、儲存、網路介面和執行中的程序)。
最低必要存取:已啟用 WinRM 的使用者帳戶,可遠端存取目標伺服器。
建議存取:本機管理員群組中用於完整資料收集的使用者。
| 許可層級 | 它啟用了哪些功能 | 如果沒有它,您會遺失什麼 |
|---|---|---|
| 遠端管理使用者 (WinRM 存取) | 所有 Windows 資料收集 | 沒有從伺服器收集的資料 |
WMI 讀取存取 root\cimv2 |
伺服器名稱、作業系統版本、記憶體、UUID、BIOS 序列、磁碟空間 | 伺服器庫存欄位空白 |
| 效能監視器使用者 | CPU 使用率、網路輸送量、磁碟 IOPS 和輸送量 | 未收集效能指標 |
| 本機管理員 | 執行程序擁有者名稱 | 已收集程序清單,但使用者/擁有者資料欄為空白 |
注意
本機管理員成員資格會隱含授予效能監視器使用者存取權和 WMI 讀取存取權,以便滿足上述所有要求。
注意
未設定 Oracle 登入資料時,Windows 上的 Oracle 資料庫作業系統層級備用偵測會使用登錄查詢和 Get-Service 和 Get-Process命令。這些命令只需要標準遠端管理使用者存取。不需要超出作業系統指標要求的額外許可。
Windows 伺服器 (WinRM) — SQL Server 集合
SQL Server 集合會探索 Windows 伺服器上的 SQL Server 執行個體、Reporting Services (SSRS) 和 Integration Services (SSIS)。
建議存取:每個目標 Windows 伺服器上本機管理員群組中的使用者。
建議使用本機管理員,因為 SQL Server 探索會查詢多個 WMI 命名空間,且某些操作需要更高的存取權:
| 探索到什麼 | 需要許可 | 如果沒有它,您會遺失什麼 |
|---|---|---|
| SQL Server 資料庫引擎執行個體 (版本、版本、狀態) | root\Microsoft\SqlServer\ComputerManagement* 命名空間的 WMI 讀取存取 |
未發現 SQL Server 執行個體 |
| SQL Server Reporting Services (SSRS) | root\Microsoft\SqlServer\ReportServer 命名空間的 WMI 讀取存取權 |
未發現的 SSRS 元件 |
| SSRS URL 和連接埠組態 | 提升權限 (本機管理員) | 缺少 SSRS URL 保留詳細資訊 |
| SQL Server Integration Services (SSIS) | 登錄檔讀取存取 (HKLM) | SSIS 版本和版本遺失 |
| Port-to-service關聯 | 存取 TCP 接聽程式列舉 | 無法將接聽連接埠與 SQL Server 服務建立關聯 |
注意
SQL Server 集合僅限 Windows。探索工具會略過 Linux 伺服器以進行 SQL Server 探索。
Oracle 資料庫 (SQL)
Oracle 資料庫集合會直接連線至連接埠 1521 (或自訂連接埠) 上的 Oracle 執行個體,以收集資料庫中繼資料。探索工具不需要 DBA 或 SYSDBA 權限。
最低必要存取:具有 SELECT_CATALOG_ROLE 授權的唯讀 Oracle 服務帳戶。
探索工具不會存取 Diagnostics Pack 或調校套件檢視,因此資料收集不需要額外的 Oracle 授權。
建立帳戶的 SQL:
CREATE USER discovery_user IDENTIFIED BY <password>; GRANT CREATE SESSION TO discovery_user; GRANT SELECT_CATALOG_ROLE TO discovery_user;
作業系統層級備用:如果未設定資料庫登入資料或連線失敗,探索工具會使用現有的 SSH 或 WinRM 作業系統登入資料來偵測 Oracle 安裝。除了作業系統指標模組所需的許可之外,不需要額外的 Oracle 特定作業系統許可。
網路集合
網路集合會根據伺服器的作業系統使用不同的通訊協定:
| 伺服器作業系統 | 通訊協定 | 需要的許可 |
|---|---|---|
| Linux | SSH | 連線資料的一般使用者。無密碼 sudo 建議用於程序層級詳細資訊 (PID 和程序名稱)。 |
| Linux | SNMPv2 | 可存取 TCP MIB (tcpConnState、tcpConnectionProcess) 和主機資源 MIB (hrSWRunName) 的唯讀社群字串。 |
| Linux | SNMPv3 | 具有與 SNMPv2 相同 MIBs USM 使用者。支援 noAuthNoPriv、authNoPriv 和 authPriv 安全層級。 |
| Windows | WinRM | root\StandardCIMV2 命名空間的 WMI 讀取存取權 (MSFT_NetTCPConnection 類別)。 |
快速參考:使用案例的最低許可
| 使用案例 | Account type (帳戶類型) | 最低許可 |
|---|---|---|
| VMware VM 探索 | vCenter 使用者 | 根資料中心層級的唯讀角色 |
| Hyper-V VM 探索 | Windows 網域或本機帳戶 | 遠端管理使用者 + Hyper-V 管理員 + 每個主機上的效能監控使用者 |
| Linux 作業系統指標 — 完整資料 | SSH 使用者 | 無密碼 sudo |
| Linux 作業系統指標 — 部分資料 | SSH 使用者 | 一般使用者 (無 sudo)。UUID、製造商、LVM 和網路程序資訊將會遺失。 |
| Windows 作業系統指標 — 完整資料 | WinRM 使用者 | 本機管理員 |
| Windows 作業系統指標 — 基本資料 | WinRM 使用者 | 遠端管理使用者 + WMI 讀取存取權 root\cimv2 |
| SQL Server 資料庫探索 | WinRM 使用者 | 本機管理員 |
| Oracle 資料庫探索 (SQL) | Oracle 服務帳戶 | SELECT_CATALOG_ROLE (唯讀,無 DBA 或 SYSDBA) |
| 網路集合 — Linux (SSH) | SSH 使用者 | 程序層級資料的無密碼 sudo;僅限連線資料的一般使用者 |
| 網路集合 — Linux (SNMP) | SNMP 社群字串或 USM 使用者 | TCP 和主機資源 MIBs讀取存取權 |
| 網路集合 — Windows | WinRM 使用者 | WMI 讀取存取 root\StandardCIMV2 |