Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Consideraciones de seguridad
Proteger la máquina virtual de la herramienta de descubrimiento
La seguridad de la máquina virtual de la herramienta de descubrimiento es crucial porque la herramienta de descubrimiento almacena todas las credenciales, los registros y los datos de los clientes en la máquina virtual de la herramienta de descubrimiento.
La máquina virtual de la herramienta de descubrimiento tiene el acceso a SSH desactivado de forma predeterminada y solo se puede acceder a ella desde el clientevCenter UI -> "Launch Web Console".
La herramienta de detección VM viene con una contraseña de inicio de sesión predeterminada («contraseña») para el usuario «discovery».
Le recomendamos que actualice esta contraseña inmediatamente después de la implementación.
Es necesario que actualice la contraseña si quiere habilitar ssh mediante el comando
enablesshdespués de iniciar sesión con vCenterLaunch Web Console. Tenga en cuenta que cada vez que se ejecute este comando, tendrá que restablecerlo.
Asegurar las credenciales
Mejores prácticas generales para la administración de credenciales
Guarde las credenciales de forma segura
Cambie todas las credenciales con regularidad
Utilice administradores de contraseñas o bóvedas seguras
Supervise el uso de credenciales
Siga el principio del mínimo privilegio y conceda únicamente los permisos mínimos necesarios
Credenciales de SNMP v2
Utilice cadenas de comunidad complejas y no predeterminadas
Evita cadenas comunes como «pública» o «privada»
Trate las cadenas de comunidad como contraseñas
Credenciales de SNMP v3
Habilite tanto la autenticación como la privacidad
Utilice protocolos de autenticación sólidos (se prefiere el SHA en lugar del MD5)
Utilice protocolos de cifrado seguros (se prefiere el AES en lugar del DES)
Utilice contraseñas complejas tanto para la autenticación como para la privacidad
Usa nombres de usuario únicos (evita los nombres comunes)
Credenciales WinRM
Evite deshabilitar la comprobación del certificado WinRM.
Le recomendamos que cree una cuenta de servicio dedicada con los permisos mínimos necesarios.
Evite usar cuentas de administrador de dominio o de administrador local a menos que necesite la recopilación de SQL Server. La colección de SQL Server requiere el acceso de un administrador local porque consulta varios espacios de nombres de WMI y utiliza comandos elevados. Para las métricas del sistema operativo sin detección de SQL Server, basta con una cuenta que no sea de administrador con usuarios de administración remota, usuarios del monitor de rendimiento y acceso de lectura de WMI.
root\cimv2Consulte Permisos necesarios para la herramienta de detección para obtener información detallada por módulo.
Hyper-V credenciales
Utilice cuentas de servicio dedicadas con permisos Hyper-V de administración mínimos.
Evite usar cuentas de administrador de dominio.
Hyper-V las credenciales admiten la autenticación NTLM (solo HTTPS) y Kerberos.
La herramienta de detección almacena las credenciales cifradas en reposo mediante SQLCipher.
Credenciales de Oracle
Utilice una cuenta de servicio dedicada de solo lectura con SELECT_CATALOG_ROLE. No utilice los privilegios de DBA, SYSDBA o SYSOPER.
La herramienta de detección solo realiza operaciones de lectura y nunca escribe en la base de datos Oracle.
La herramienta de detección no accede a las vistas de Diagnostics Pack ni Tuning Pack, por lo que no se requiere ninguna licencia adicional de Oracle.
Cambie la contraseña de la cuenta de servicio de Oracle con regularidad y actualice la credencial en la herramienta de detección.
Almacenamiento de credenciales
La herramienta de descubrimiento cifra las credenciales almacenadas en reposo mediante una clave de cifrado de base de datos. En los sistemas con systemd 250 o posterior, esta clave se cifra mediante systemd-creds. En los sistemas más antiguos, la clave se guarda como un archivo protegido con permisos. En ambos casos, un atacante con acceso root al host de la herramienta de descubrimiento podía acceder a la clave de cifrado y descifrar las credenciales almacenadas. Restrinja el acceso al host de la herramienta de descubrimiento y trátelo como un sistema privilegiado en su entorno.
Utilice la Auto-Connect función con precaución
La herramienta de descubrimiento utiliza dos mecanismos para asignar credenciales a los servidores durante la OS-level recopilación: conexión automática y manual. OS-level La colección incluye los módulos de métricas Network, SQL Server, Oracle Database y OS. Estos módulos se conectan a servidores individuales de todas las fuentes, incluidas las máquinas virtuales de VMware, las Hyper-V máquinas virtuales y los servidores importados.
Manual: un servidor se puede asociar manualmente a una credencial específica. En este caso, la herramienta de detección solo usa esa credencial, independientemente de si se ha realizado correctamente o no. Debe supervisar manualmente el estado de la recopilación de ese servidor y realizar los ajustes necesarios.
Auto-connect: si no hay ninguna credencial asociada manualmente al servidor, la herramienta de detección utiliza el mecanismo de conexión automática para ese servidor. Eso significa que:
Al comienzo de cada ronda de recopilación, la herramienta de descubrimiento obtiene una lista de credenciales disponibles para ese servidor (en función del tipo de sistema operativo) y también está configurada para que se pueda «conectar automáticamente».
A continuación, la herramienta de descubrimiento compara todas las credenciales con las del servidor de forma cíclica.
Si se encuentra una credencial que funcione, la ronda de recopilación del servidor se realiza correctamente. La herramienta de detección la recuerda y la probará primero la próxima vez.
Si no se encuentra ninguna credencial que funcione, la ronda de recopilación del servidor ha fallado.
Módulo de red: el servidor utiliza un programa de espera y comienza la siguiente ronda de recopilación a los 3 minutos, 30 minutos, 2 horas y 6 horas después de cada fallo (similar a un retraso exponencial).
Recopilación de SQL Server: la herramienta de detección no se vuelve a intentar. Realiza un intento por servidor cada día.
Impacts/Risks:
Utilice la conexión automática únicamente cuando esté seguro de que los riesgos se mitigan en su sistema:
Riesgo 1: si la conexión automática está configurada con varias credenciales incorrectas, probarlas automáticamente en los servidores podría provocar el bloqueo de cuentas en los entornos de producción en los que se configuran políticas de bloqueo. Por ejemplo, un centro de datos puede configurar sus máquinas virtuales para que se bloqueen tras tres intentos fallidos de inicio de sesión mediante SSH. En este caso, si la conexión automática está configurada para 3 credenciales SSH incorrectas, se producirán bloqueos de cuentas legítimos. Si los bloqueos se producen en varios sistemas, los procesos empresariales críticos podrían verse afectados y provocar fallos en cascada en los sistemas dependientes. Además, los centros de operaciones de seguridad podrían sufrir una tormenta de alertas a causa de fallos de autenticación masivos, lo que generaría incidentes de seguridad falsos positivos que agotarían los recursos y podrían enmascarar ataques reales.
Riesgo 2: Un actor con acceso a la herramienta de descubrimiento (conoce la contraseña de la herramienta de descubrimiento) puede forzar por fuerza bruta las credenciales del sistema operativo en todos los servidores, configurando un gran número de credenciales de prueba y utilizando la conexión automática para encontrar las correctas.
Mitigaciones:
Siga estas instrucciones:
Asegúrese de que la contraseña de la herramienta de descubrimiento esté debidamente protegida y que solo la conozcan las personas autorizadas
Asegúrese de introducir las credenciales adecuadas para el entorno si existen políticas de bloqueo. Recomendamos configurar únicamente las credenciales conocidas que funcionen, incluso si no existen políticas de bloqueo de cuentas, para garantizar una carga operativa mínima en las máquinas virtuales individuales.
"Auto-connect" es una función opcional. No la seleccione y utilice la asignación manual de credenciales si los bloqueos de cuentas son un problema para el medio ambiente.
Seguridad de importación de CSV
Al importar servidores mediante un archivo CSV, tenga en cuenta las siguientes implicaciones de seguridad:
El archivo CSV puede contener nombres de host o direcciones IP de servidores internos. Trátelos como datos confidenciales.
Las
oracle_credential_namecolumnasos_credential_namey hacen referencia a las credenciales preconfiguradas por un nombre descriptivo. El CSV no contiene secretos.All-or-nothing validación: si alguna fila del CSV no es válida, se rechaza toda la carga. Esto evita las importaciones parciales que podrían crear un estado confuso.
Los servidores importados son visibles inmediatamente en el inventario y son aptos para su recogida. Asegúrese de que las credenciales de OS y Oracle tengan el alcance correcto antes de realizar la importación.
Consideraciones sobre la revocación del acceso
Al revocar el acceso, la eliminación se realiza en función de la fuente específica:
Al revocar el acceso a vCenter, solo se eliminan los datos de vCenter. No afecta a los datos del servidor Hyper-V ni a los importados.
Al revocar el Hyper-V acceso, solo Hyper-V se eliminan los datos. No afecta a VMware ni a los datos de servidor importados.
Al eliminar los servidores importados, se eliminan del inventario, pero se conservan los datos de recopilación posteriores (redes, bases de datos, métricas del sistema operativo).
Para eliminar todos los datos de inventario específicos de una fuente, debes revocar o eliminar cada fuente de forma independiente. Los datos de recopilación posteriores (red, base de datos, métricas del sistema operativo) se conservan incluso después de revocar todas las fuentes.