Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Configure la herramienta de detección
Acceda a la consola de la herramienta de detección
En un navegador web, acceda a:
https://, dondeip_address:5000ip_addressestá la dirección IP de la herramienta de descubrimiento de Deploy Discovery Tool. La herramienta de detección utiliza un certificado autofirmado para la conexión HTTPS, lo que genera una advertencia de seguridad. Seleccione Aceptar el riesgo y continúe hasta la consola de la herramienta de detección.Si accede a la consola de la herramienta de descubrimiento por primera vez, cree una contraseña de inicio de sesión de la herramienta de descubrimiento. Cree una contraseña, que utilizará para futuros inicios de sesión.
importante
Recuerde esta contraseña: no hay ningún mecanismo de recuperación de la contraseña.
Acceder a la herramienta de descubrimiento VM
La máquina virtual de la herramienta de descubrimiento viene de forma predeterminada con un nombre de usuario y una contraseña («descubrimiento», «contraseña»). Para garantizar una mayor seguridad, le recomendamos que actualice la contraseña
sudo passwd discoverydespués de iniciar sesión en la máquina virtual a través de la consola del hipervisor (por ejemplo, vSphere Client for VMware Hyper-V o Manager Hyper-V for).El acceso SSH está deshabilitado de forma predeterminada. Los usuarios pueden usar
disablesshaliasenablesshy preconfigurados para acceder mediante enable/disable SSH a la máquina virtual de la herramienta de detección. Los usuarios pueden acceder mediante SSH a la máquina virtualssh discovery@<VM-IP>después de habilitar el acceso SSH. Se recomienda a los usuarios que mantengan el acceso SSH desactivado la mayoría de las veces y que lo habiliten solo cuando sea necesario de forma activa. El cambio de contraseña se impone cuando se ejecutaenablessh.Para acceder al directorio de datos de la herramienta de detección en
/home/ec2-user/.local/share/DiscoveryTool, le recomendamos que loec2-usercambie corriendosudo su ec2-user.
Configuración de la autenticación de Kerberos
La autenticación Kerberos es el método recomendado para conectarse a los servidores Windows desde la herramienta de detección. La máquina virtual de la herramienta de descubrimiento utiliza bibliotecas Kerberos nativas de Amazon Linux 2023 para autenticarse en su dominio de Active Directory.
Los siguientes son puntos clave sobre la autenticación Kerberos en la máquina virtual de la herramienta de descubrimiento:
Utilice el
kinitcomando para obtener un vale de Kerberos yklistverificarlo.El archivo de configuración de Kerberos se encuentra en.
/etc/krb5.confAntes de configurar la herramienta de detección, compruebe que funciona
kinitcorrectamente desde la CLI de la máquina virtual de la herramienta de detección.
Requisitos previos de Kerberos
Antes de configurar la autenticación Kerberos, compruebe que dispone de la siguiente información y conectividad de red.
Obtenga la siguiente información del administrador de Active Directory:
El nombre de dominio de Kerberos (normalmente, el nombre de dominio en mayúsculas, por ejemplo).
EXAMPLE.COMEl nombre de host o la dirección IP del centro de distribución de claves (KDC), que suele ser un controlador de dominio (por ejemplo,).
dc01.example.comUna cuenta de servicio con permisos para autenticarse en los servidores Windows de destino.
Compruebe que la máquina virtual de la herramienta de detección tenga conectividad de red con lo siguiente:
El KDC en el puerto 88 (TCP y UDP) para la autenticación Kerberos.
Los servidores Windows de destino en los puertos WinRM (5985 para HTTP, 5986 para HTTPS).
Configurar Kerberos
Complete los siguientes pasos para configurar la autenticación Kerberos en la máquina virtual de la herramienta de detección.
Utilice SSH para la máquina virtual de la herramienta de detección.
ssh discovery@<discovery-tool-vm-ip>Edite el archivo de configuración de Kerberos en.
/etc/krb5.confsudo nano /etc/krb5.confAñada la siguiente configuración y sustituya los valores de los marcadores de posición por los detalles de su entorno.
[libdefaults] default_realm = EXAMPLE.COM dns_lookup_realm = false dns_lookup_kdc = true [realms] EXAMPLE.COM = { kdc = dc01.example.com } [domain_realm] .example.com = EXAMPLE.COM example.com = EXAMPLE.COMimportante
Kerberos distingue entre mayúsculas y minúsculas. El nombre del territorio debe estar en mayúsculas (por ejemplo
EXAMPLE.COM, no).example.comEl nombre de dominio de la[domain_realm]sección debe estar en minúsculas.Varios dominios de Active Directory
La herramienta de detección admite varias credenciales de Kerberos para distintos dominios de Active Directory. Cada credencial se autentica de forma independiente, por lo que puede configurar varias credenciales de forma normal y el aislamiento es automático.
Si tiene servidores en varios dominios, añada entradas para cada dominio del archivo
/etc/krb5.conf:[libdefaults] default_realm = DEV.COMPANY.COM dns_lookup_realm = false dns_lookup_kdc = true [realms] DEV.COMPANY.COM = { kdc = dc01.dev.company.com } PROD.COMPANY.COM = { kdc = dc01.prod.company.com } [domain_realm] .dev.company.com = DEV.COMPANY.COM dev.company.com = DEV.COMPANY.COM .prod.company.com = PROD.COMPANY.COM prod.company.com = PROD.COMPANY.COMCompruebe que puede obtener un vale de Kerberos ejecutando el
kinitcomando.kinit username@REALM.COMIntroduzca la contraseña cuando se le pida. Si el comando se completa sin errores, la autenticación se realizó correctamente.
Compruebe el ticket ejecutando el
klistcomando.klistEl resultado esperado es similar al siguiente.
Ticket cache: FILE:/tmp/krb5cc_1000 Default principal: username@REALM.COM Valid starting Expires Service principal 01/01/2025 12:00:00 01/01/2025 22:00:00 krbtgt/REALM.COM@REALM.COMConfigure la herramienta de detección con el mismo principio, que distingue entre mayúsculas y minúsculas, que utilizó
kinit(por ejemplo,username@REALM.COM).
Es posible que no sea necesaria una krb5.conf configuración explícita si su entorno tiene registros SRV de DNS configurados para la detección del servicio Kerberos. Para obtener más información sobre las opciones de configuración de Kerberos, consulte la documentación del MIT sobre Kerberos krb5.conf y el ejemplo del archivo krb5.conf
Busque la configuración de Kerberos en máquinas unidas a un dominio
Si no tiene los detalles de configuración de Kerberos, puede recuperarlos de una máquina Windows que esté unida al dominio. Ejecute los siguientes comandos desde una línea de comandos en la máquina unida a un dominio.
Para buscar el nombre de dominio, ejecute el siguiente comando.
echo %USERDNSDOMAIN%
Ejemplo de código de salida:
EXAMPLE.COM
Para buscar el nombre de host del controlador de dominio, ejecute el siguiente comando.
nltest /dsgetdc:EXAMPLE.COM
Ejemplo de código de salida:
DC: \\dc01.example.com Address: \\10.0.1.100 Dom Guid: xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx Dom Name: EXAMPLE.COM Forest Name: example.com Dc Site Name: Default-First-Site-Name Our Site Name: Default-First-Site-Name Flags: 0xe00033fd The command completed successfully
Asigne el resultado a su krb5.conf configuración de la siguiente manera:
Reino: utilice el valor de
%USERDNSDOMAIN%en mayúsculas (por ejemplo,EXAMPLE.COM).KDC: utilice el nombre de host DC de la
nltestsalida (por ejemplo,).dc01.example.com
Configurar el acceso a vCenter
En la página de la herramienta de detección, en el paso 1. Configure las fuentes de detección, elija Configurar fuentes.
En la página Configurar fuentes de detección, proporcione el nombre descriptivo, el vCenter FQDN/IP, el nombre de usuario y la contraseña.
Seleccione Guardar configuración.
La herramienta de detección comienza a recopilar información de vCenter, tal como se describe en Discovered Inventory.
Tras la configuración inicial, elija Editar acceso a vCenter en el marco de estado de la herramienta Discovery para cambiar la configuración de acceso a vCenter.
La herramienta de detección recopila datos de todos los servidores vCenter configurados en paralelo. Si no se puede acceder a un servidor vCenter durante la recopilación, la herramienta informa de un éxito parcial y continúa recopilando datos del resto de los servidores vCenter.
Si una máquina virtual aparece en varios servidores vCenter (por ejemplo, debido a hosts ESXi compartidos o a vCenter vMotion), la herramienta de detección deduplica automáticamente las máquinas virtuales. Cada máquina virtual única aparece solo una vez en el inventario.
Configure el Hyper-V acceso
En la página de la herramienta de detección, en el paso 1. Configure las fuentes de detección, elija Configurar fuentes.
En la página Configurar fuentes de detección, proporcione un nombre descriptivo, el FQDN o la dirección IP del host, el tipo de autenticación (NTLM o Kerberos), el nombre de usuario de WinRM y la contraseña de WinRM.
Seleccione Guardar configuración.
La recopilación comienza automáticamente después de guardar las credenciales.
En el Hyper-V caso de los clústeres de conmutación por error, puede añadir varios hosts en el mismo clúster. La herramienta deduplica automáticamente las máquinas virtuales que aparecen en más de un host.
Importa servidores
Navegue hasta la página de importación de servidores desde la página de inicio de la herramienta Discovery.
Prepare un archivo CSV con las siguientes columnas:
hostname_or_ip(obligatorio),os_credential_name(opcional) yoracle_credential_name(opcional).El
hostname_or_ipvalor debe ser una dirección IPv4 válida o un nombre de dominio completo (FQDN).El
os_credential_namevalor, si se proporciona, debe coincidir con el nombre descriptivo de una credencial del sistema operativo que ya haya configurado (SSH, WinRM o SNMP). Déjelo en blanco para los servidores en los que aún no haya configurado una credencial de sistema operativo.El
oracle_credential_namevalor, si se proporciona, debe coincidir con el nombre descriptivo de una credencial de Oracle que ya haya configurado.
Cargue el archivo CSV. La herramienta valida todas las filas y rechaza el archivo si alguna fila no es válida.
Tras una importación correcta, la herramienta comienza automáticamente a recopilar las métricas de la base de datos, la red y el sistema operativo de los servidores importados, si las credenciales del sistema operativo están configuradas. Si carga otro archivo CSV, los registros existentes se actualizan sin crear duplicados y los registros nuevos se combinan en el inventario.
Importe una entidad emisora de certificados autofirmada a la herramienta de detección (opcional)
Esto es necesario cuando utiliza WinRM a través de HTTPS y los servidores de destino utilizan certificados HTTPS de WinRM firmados por una autoridad de certificación (CA) autofirmada, y si desea habilitar la opción «Validar el certificado SSL del servidor» en la herramienta de detección.
Requisitos previos
Self-signed Certificado de CA que se utilizó para firmar los certificados HTTPS de WinRM en los servidores de destino
Certificado en formato PEM (extensión.pem o.crt)
Para importar una entidad emisora de certificados autofirmada en la máquina virtual de la herramienta de detección:
SSH a la máquina virtual de la herramienta Discovery
Coloque los certificados de CA que firmaron los certificados WinRM de los servidores de destino en el directorio de almacenamiento de confianza de la máquina virtual de la herramienta de
/etc/pki/ca-trust/source/anchors/detección. Por ejemplo:sudo cp winrm-ca.pem /etc/pki/ca-trust/source/anchors/winrm-ca.pem. Nota: Si los servidores de destino utilizan certificados firmados por distintas CA, copie todos los certificados de CA pertinentes en este directorio.Actualice el almacén de confianza de certificados:
sudo update-ca-trustReinicie la máquina virtual
(Opcional) Para comprobar que los certificados se han importado correctamente, puede ejecutar el siguiente comando.
sudo trust list —filter=ca-anchors | grep -A 5 "<certificate_name>"
Consulte Instalación y configuración de la administración remota de Windows
Configure la herramienta de detección para el acceso al sistema operativo
Configure el acceso al sistema operativo para que la herramienta de detección pueda:
Descubra las bases de datos para realizar una evaluación de las bases de datos y ayudar en la migración de las máquinas virtuales,
Realice un seguimiento de las conexiones de red entre los servidores de su inventario, incluido el proceso asociado a cada conexión, para facilitar el mapeo de las dependencias de las aplicaciones y la planificación de las oleadas. Solo se incluyen las conexiones en las que ambos puntos finales estén en el inventario de la herramienta de detección.
Habilite la herramienta de detección OS Access
-
Diríjase a la página de configuración del acceso al sistema operativo para proporcionar las credenciales de Windows y Linux.
-
Elija un protocolo para el que desee añadir credenciales.
-
Proporcione las credenciales necesarias para el protocolo seleccionado.
-
Seleccione esta opción Auto-connectpara que la herramienta de detección pruebe todas las credenciales proporcionadas en los servidores detectados hasta que se encuentren las credenciales coincidentes de cada servidor.
Consulte Utilice la Auto-Connect función con precaución las recomendaciones de seguridad importantes relacionadas con la función de conexión automática.
-
Selecciona Configurar y conectar.
Cuando se complete el proceso de coincidencia del sistema operativo, verá un mensaje que indica que la recopilación de datos está en curso y un error relacionado con los servidores en los que no se encontró ninguna coincidencia de credenciales.
Configuración de protocolos compatibles
Debe configurar los protocolos WinRM, SSH y SNMP en los servidores de destino para que la herramienta de detección se comunique con ellos.
Configuración de WinRM y WMI
WinRM se instala automáticamente con todas las versiones actualmente compatibles del sistema operativo Windows.
Para comprobar o editar la configuración de WinRM, utilice la herramienta de línea de winrm comandos:
Compruebe los oyentes WinRM instalados:
winrm enumerate winrm/config/listenerCompruebe las configuraciones de WinRM:
winrm get winrm/configEjemplo de comando para configurar WinRM:
winrm quickconfig -transport:https
Puertos de escucha
El puerto HTTP predeterminado es 5985; HTTPS es 5986. Puede utilizar otros puertos según sea necesario. Los puertos deben estar abiertos entre la herramienta de detección y los servidores de destino.
Cifrado
La herramienta de detección utiliza una comunicación WinRM cifrada. Recomendamos que los oyentes de WinRM en los servidores de destino también utilicen el cifrado: winrm set
winrm/config/service '@{AllowUnencrypted="false"}'
NTLM frente a Kerberos
La herramienta de detección admite los protocolos de autenticación WinRM Kerberos y NTLM. NTLM solo se puede usar con HTTPS y Kerberos se puede usar tanto con HTTP como con HTTPS.
Requisitos de WMI
La herramienta de detección consulta los siguientes espacios de nombres de WMI. La cuenta WinRM necesita acceso de lectura a cada espacio de nombres relevante para los módulos de su colección:
| Espacio de nombres WMI | Utilizado por |
|---|---|
root\cimv2 |
Métricas del sistema operativo, metadatos Hyper-V del host, colección de SQL Server |
root\virtualization\v2 |
Hyper-V Inventario de máquinas virtuales |
root\StandardCIMV2 |
Recopilación de redes |
root\Microsoft\SqlServer\ComputerManagement* |
Colección SQL Server |
root\Microsoft\SqlServer\ReportServer\* |
Colección SQL Server (SSRS) |
Para la recopilación en red, asegúrese de que se cumplan estas condiciones:
Permita la conectividad de red a través de ICMP
Permita la conectividad de red a través del puerto TCP 135 o un rango de puertos TCP efímeros (49152 - 65535)
Deshabilite el UAC
Los permisos DCOM remotos están configurados
Cree una cuenta de servicio dedicada con los permisos mínimos necesarios
Los permisos de espacio de nombres de WMI están configurados para las cuentas de Windows con los espacios de nombres:, clase
\\root\\standardcimv2MSFT_NetTCPConnection
Para la recopilación de SQL Server, se requiere una cuenta de Windows (local o de dominio) que pertenezca al grupo de administradores locales debido a los complejos requisitos de permiso de los objetos de WMI.
Configurar SSH
El puerto predeterminado es 22. Se admiten los puertos personalizados. El puerto configurado debe estar abierto entre la herramienta de detección y los servidores de destino.
Para que la recopilación de redes SSH funcione correctamente, proporcione un usuario configurado para realizar operaciones de sudo sin contraseña.
Asegúrese de que los siguientes comandos estén disponibles en los servidores Linux de destino (instalados de forma predeterminada en la mayoría de las distribuciones):
ssonetstatpara la recopilación de redes y,,,lsblk,,iostatdmidecodesmartctltoppsfreeip, ydfpara la recopilación de métricas del sistema operativo.
La herramienta de detección admite dos métodos de autenticación para SSH:
Opción 1: nombre de usuario y contraseña
Proporcione el nombre de usuario y la contraseña de SSH. Este es el método de autenticación predeterminado.
Opción 2: clave privada SSH
Proporcione el nombre de usuario de SSH y una clave privada en formato PEM. Para usar esta opción, elija la clave SSH en el menú desplegable del tipo de autenticación al configurar las credenciales SSH. Si la clave privada está cifrada con una frase de contraseña, introdúzcala en el campo opcional Frase de contraseña clave.
Se admiten los siguientes formatos de clave:
RSA
ECDSA
Ed25519
Formato OpenSSH
Formato PKCS #8
Ambos métodos de autenticación admiten la conexión automática. Las credenciales se almacenan cifradas en reposo.
Configure SNMP
El puerto predeterminado es 161/UDP. Se admiten puertos personalizados. El puerto configurado debe estar abierto entre la herramienta de detección y los servidores de destino.
Para SNMP v2: proporcione una cadena de comunidad de solo lectura que pueda acceder a los OID de conexión TCP.
Para SNMP v3: proporcione username/password auth/privacy detalles con un permiso de solo lectura que pueda acceder a los OID de conexión TCP
La herramienta de detección requiere acceso a:
"1.3.6.1.2.1.6.13.1.1." (tcpConnState)"1.3.6.1.2.1.6.19.1.8." (tcpConnectionProcess)"1.3.6.1.2.1.25.4.2.1.2." (hrSWRunName)
Configurar el acceso a la base de datos Oracle
Configure el acceso a la base de datos Oracle para recopilar metadatos detallados de la base de datos Oracle directamente a través de conexiones SQL. Los metadatos recopilados incluyen la topología de CDB y PDB, el uso de las funciones y las opciones instaladas. Estos datos le ayudan a planificar las migraciones de bases de datos Oracle con mayor precisión. Puede recopilar Oracle Database 12c versión 1 (12.1) y versiones posteriores mediante conexiones SQL directas. OS-level la detección alternativa funciona con todas las versiones de Oracle.
Configure las credenciales de Oracle en la herramienta de detección
En la página de la herramienta de detección, en la barra lateral, elija Acceso a la base de datos.
Seleccione Añadir credencial de Oracle.
Proporcione la información siguiente:
Nombre descriptivo: nombre descriptivo de esta credencial (por ejemplo,
Oracle Production).Puerto: el puerto de escucha de Oracle (predeterminado, 1521).
Nombre del servicio: el nombre del servicio de Oracle para la base de datos de destino.
Nombre de usuario: el nombre de usuario de la cuenta de servicio de Oracle.
Contraseña: la contraseña de la cuenta de servicio de Oracle.
Auto-connect— Active esta opción para probar la credencial en todos los servidores de su inventario. Desactive esta opción para asignar manualmente la credencial a servidores específicos.
Para añadir más credenciales (por ejemplo, para distintos entornos de Oracle), vuelva a seleccionar Añadir credenciales de Oracle.
Seleccione Save.
Modos de credenciales
Al configurar las credenciales de Oracle, puede elegir entre dos modos:
Manual: fije una credencial a un servidor específico. La herramienta de detección usa esa credencial exclusivamente para ese servidor. Si se produce un error en la conexión, no se produce ningún retroceso. Corrija la configuración de credenciales para resolver el problema.
Auto-connect— La herramienta de detección prueba cada credencial de conexión automática con todos los servidores de su inventario. Cuando una credencial es correcta para un servidor, la herramienta de detección la usa en todas las rondas de recolección posteriores.
Flujo de detección
Al configurar las credenciales de Oracle, la herramienta de detección primero intenta establecer una conexión SQL directa. Si fallan todas las credenciales de la base de datos, la herramienta recurre a la OS-level detección mediante SSH o WinRM, por lo que puede seguir detectando instalaciones de Oracle sin acceso a la base de datos.
Actualización de la herramienta de detección
La herramienta de detección no tiene una función de actualizaciones automáticas; sin embargo, recibirá una notificación de recordatorio después de 30 días de la instalación para actualizar. Se recomienda mantener la aplicación actualizada para recibir las últimas funciones y parches de seguridad.
Para actualizar la herramienta manualmente
-
Descargue el archivo de imagen más reciente de la herramienta de detección (OVA para VMware o VHD para Hyper-V) desde el enlace proporcionado.
-
(Opcional) Se recomienda eliminar el archivo de imagen de la herramienta de detección anterior antes de implementar el más reciente.
-
Siga los pasos de la sección Implementar la herramienta de descubrimiento para implementar la versión actualizada.
Revocar el acceso
Puede revocar el acceso a cada fuente de descubrimiento de forma independiente. Al revocar el acceso a una fuente, los datos de otras fuentes no se ven afectados.
Revocar el acceso a vCenter: elimina las credenciales y los datos de vCenter. VMware-collected No elimina Hyper-V los datos, los datos de servidor importados ni las credenciales del sistema operativo.
Revocar el Hyper-V acceso: solo elimina Hyper-V las credenciales y Hyper-V-collected los datos.
Eliminar servidores importados: elimina los servidores importados del inventario. Se conservan los datos de recopilación posteriores (red, base de datos) que se recopilaron de esos servidores.