Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Configuration de l'outil de découverte
Accédez à la console de l'outil de découverte
Dans un navigateur Web, accédez à :
https://, où seip_address:5000ip_addresstrouve l'adresse IP de l'outil de découverte de Deploy Discovery Tool. L'outil de découverte utilise un certificat auto-signé pour la connexion HTTPS, ce qui entraîne un avertissement de sécurité. Choisissez Accepter le risque et passez à la console de l'outil de découverte.Si vous accédez à la console de l'outil de découverte pour la première fois, créez un mot de passe de connexion à l'outil de découverte. Créez un mot de passe que vous utiliserez pour vos futures connexions.
Important
N'oubliez pas ce mot de passe : il n'existe aucun mécanisme de récupération du mot de passe.
Accès à la machine virtuelle de l'outil de découverte
L'outil de découverte VM est fourni par défaut avec un nom d'utilisateur et un mot de passe (« découverte », « mot de passe »). Pour renforcer la sécurité, nous vous recommandons de mettre à jour le mot de passe en l'utilisant
sudo passwd discoveryaprès vous être connecté à la machine virtuelle via la console de votre hyperviseur (par exemple, vSphere Client pour VMware Hyper-V ou Manager Hyper-V pour).L'accès SSH est désactivé par défaut. Les utilisateurs peuvent utiliser des alias
enablesshet desdisablesshalias préconfigurés pour accéder en enable/disable SSH à la machine virtuelle de l'outil de découverte. Les utilisateurs peuvent se connecter à la machine virtuelle via SSHssh discovery@<VM-IP>après avoir activé l'accès SSH. Les utilisateurs sont invités à désactiver l'accès SSH la plupart du temps et à ne l'activer que lorsqu'ils en ont réellement besoin. Le changement de mot de passe est imposé lors de l'exécutionenablessh.Pour accéder au répertoire de données de l'outil de découverte à l'
/home/ec2-user/.local/share/DiscoveryTooladresse, nous vous recommandons de passer àec2-useren exécutantsudo su ec2-user.
Configuration de l'authentification Kerberos
L'authentification Kerberos est la méthode recommandée pour se connecter aux serveurs Windows à partir de l'outil de découverte. L'outil de découverte VM utilise les bibliothèques Kerberos natives d'Amazon Linux 2023 pour s'authentifier auprès de votre domaine Active Directory.
Voici les points clés concernant l'authentification Kerberos sur la machine virtuelle de l'outil de découverte :
Utilisez la
kinitcommande pour obtenir un ticket Kerberos etklistvérifier le ticket.Le fichier de configuration Kerberos se trouve à l'adresse.
/etc/krb5.confAvant de configurer l'outil de découverte, vérifiez qu'il fonctionne correctement
kinità partir de la CLI sur la machine virtuelle de l'outil de découverte.
Conditions requises pour Kerberos
Avant de configurer l'authentification Kerberos, vérifiez que vous disposez des informations et de la connectivité réseau suivantes.
Obtenez les informations suivantes auprès de votre administrateur Active Directory :
Le nom de domaine Kerberos (généralement votre nom de domaine en majuscules, par exemple).
EXAMPLE.COMLe nom d'hôte ou l'adresse IP du centre de distribution de clés (KDC), qui est généralement un contrôleur de domaine (par exemple,
dc01.example.com).Un compte de service autorisé à s'authentifier auprès des serveurs Windows cibles.
Vérifiez que la machine virtuelle de l'outil de découverte dispose d'une connectivité réseau aux éléments suivants :
Le KDC sur le port 88 (TCP et UDP) pour l'authentification Kerberos.
Les serveurs Windows cibles sur les ports WinRM (5985 pour HTTP, 5986 pour HTTPS).
Configuration de Kerberos
Procédez comme suit pour configurer l'authentification Kerberos sur la machine virtuelle de l'outil de découverte.
SSH vers la machine virtuelle de l'outil de découverte.
ssh discovery@<discovery-tool-vm-ip>Modifiez le fichier de configuration Kerberos à l'adresse.
/etc/krb5.confsudo nano /etc/krb5.confAjoutez la configuration suivante, en remplaçant les valeurs d'espace réservé par les détails de votre environnement.
[libdefaults] default_realm = EXAMPLE.COM dns_lookup_realm = false dns_lookup_kdc = true [realms] EXAMPLE.COM = { kdc = dc01.example.com } [domain_realm] .example.com = EXAMPLE.COM example.com = EXAMPLE.COMImportant
Kerberos fait la distinction majuscules/majuscules. Le nom du domaine doit être en majuscules (par exemple
EXAMPLE.COM, nonexample.com). Le nom de domaine de la[domain_realm]section doit être en minuscules.Plusieurs domaines Active Directory
L'outil de découverte prend en charge plusieurs informations d'identification Kerberos pour différents domaines Active Directory. Chaque identifiant s'authentifie indépendamment. Vous pouvez donc configurer plusieurs identifiants normalement et l'isolation est automatique.
Si vous avez des serveurs dans plusieurs domaines, ajoutez des entrées pour chaque domaine de votre
/etc/krb5.conffichier :[libdefaults] default_realm = DEV.COMPANY.COM dns_lookup_realm = false dns_lookup_kdc = true [realms] DEV.COMPANY.COM = { kdc = dc01.dev.company.com } PROD.COMPANY.COM = { kdc = dc01.prod.company.com } [domain_realm] .dev.company.com = DEV.COMPANY.COM dev.company.com = DEV.COMPANY.COM .prod.company.com = PROD.COMPANY.COM prod.company.com = PROD.COMPANY.COMVérifiez que vous pouvez obtenir un ticket Kerberos en exécutant la
kinitcommande.kinit username@REALM.COMEntrez le mot de passe lorsque vous y êtes invité. Si la commande s'exécute sans erreur, l'authentification a réussi.
Vérifiez le ticket en exécutant la
klistcommande.klistLe résultat attendu est similaire à ce qui suit.
Ticket cache: FILE:/tmp/krb5cc_1000 Default principal: username@REALM.COM Valid starting Expires Service principal 01/01/2025 12:00:00 01/01/2025 22:00:00 krbtgt/REALM.COM@REALM.COMConfigurez l'outil de découverte avec le même principe distinguant majuscules et minuscules que celui que vous avez utilisé avec
kinit(par exemple,username@REALM.COM).
Une krb5.conf configuration explicite n'est peut-être pas requise si votre environnement possède des enregistrements DNS SRV configurés pour la découverte de services Kerberos. Pour plus d'informations sur les options de configuration de Kerberos, consultez la documentation MIT Kerberos krb5.conf et le fichier d'exemple krb5.conf
Rechercher la configuration Kerberos à partir de machines jointes à un domaine
Si vous ne disposez pas des détails de configuration de Kerberos, vous pouvez les récupérer à partir d'un ordinateur Windows joint au domaine. Exécutez les commandes suivantes à partir d'une invite de commande sur la machine jointe au domaine.
Pour trouver le nom de domaine, exécutez la commande suivante.
echo %USERDNSDOMAIN%
Exemple de sortie :
EXAMPLE.COM
Pour trouver le nom d'hôte du contrôleur de domaine, exécutez la commande suivante.
nltest /dsgetdc:EXAMPLE.COM
Exemple de sortie :
DC: \\dc01.example.com Address: \\10.0.1.100 Dom Guid: xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx Dom Name: EXAMPLE.COM Forest Name: example.com Dc Site Name: Default-First-Site-Name Our Site Name: Default-First-Site-Name Flags: 0xe00033fd The command completed successfully
Mappez la sortie à votre krb5.conf configuration comme suit :
Realm — Utilisez la valeur de
%USERDNSDOMAIN%en majuscules (par exemple,EXAMPLE.COM).KDC — Utilisez le nom d'hôte DC indiqué dans la
nltestsortie (par exemple,dc01.example.com).
Configuration de l'accès à vCenter
Sur la page de l'outil de découverte, sous Étape 1. Configurez les sources de découverte, choisissez Configurer les sources.
Sur la page Configurer les sources de découverte, indiquez le nom convivial, le vCenter FQDN/IP, le nom d'utilisateur et le mot de passe.
Choisissez Save configuration.
L'outil de découverte commence à collecter les informations vCenter, comme décrit dans Discovered Inventory.
Après la configuration initiale, choisissez Modifier l'accès au vCenter dans le cadre d'état de l'outil Discovery pour modifier vos paramètres d'accès au vCenter.
L'outil de découverte collecte des données depuis tous les serveurs vCenter configurés en parallèle. Si un serveur vCenter est inaccessible pendant la collecte, l'outil signale un succès partiel et poursuit la collecte à partir des autres serveurs vCenter.
Si une machine virtuelle apparaît sur plusieurs serveurs vCenter (par exemple, en raison d'hôtes ESXi partagés ou de cross-vCenter vMotion), l'outil de découverte déduplique automatiquement les machines virtuelles. Chaque machine virtuelle unique n'apparaît qu'une seule fois dans l'inventaire.
Configuration de Hyper-V l'accès
Sur la page de l'outil de découverte, sous Étape 1. Configurez les sources de découverte, choisissez Configurer les sources.
Sur la page Configurer les sources de découverte, indiquez un nom convivial, le nom de domaine complet ou l'adresse IP de l'hôte, le type d'authentification (NTLM ou Kerberos), le nom d'utilisateur WinRM et le mot de passe WinRM.
Choisissez Save configuration.
L'outil de découverte commence à collecter des Hyper-V informations, comme décrit dans Inventaire découvert.
La collecte commence automatiquement une fois que vous avez enregistré les informations d'identification.
Pour les clusters de Hyper-V basculement, vous pouvez ajouter plusieurs hôtes dans le même cluster. L'outil déduplique automatiquement les machines virtuelles qui apparaissent sur plusieurs hôtes.
Serveurs d'importation
Accédez à la page Serveurs d'importation depuis la page d'accueil de l'outil Discovery.
Préparez un fichier CSV avec les colonnes suivantes :
hostname_or_ip(obligatoire),os_credential_name(facultatif) etoracle_credential_name(facultatif).La
hostname_or_ipvaleur doit être une adresse IPv4 valide ou un nom de domaine complet (FQDN).La
os_credential_namevaleur, si elle est fournie, doit correspondre au nom convivial d'un identifiant de système d'exploitation que vous avez déjà configuré (SSH, WinRM ou SNMP). Laissez ce champ vide pour les serveurs sur lesquels vous n'avez pas encore configuré d'identifiant de système d'exploitation.La
oracle_credential_namevaleur, si elle est fournie, doit correspondre au nom convivial d'un identifiant Oracle que vous avez déjà configuré.
Téléchargez le fichier CSV. L'outil valide toutes les lignes et rejette le fichier si une ligne n'est pas valide.
Une fois l'importation réussie, l'outil lance automatiquement la collecte des métriques de base de données, de réseau et de système d'exploitation pour les serveurs importés, si les informations d'identification du système d'exploitation sont configurées. Si vous chargez un autre fichier CSV, les enregistrements existants sont mis à jour sans créer de doublons et les nouveaux enregistrements sont fusionnés dans l'inventaire.
Importer une autorité de certification autosignée dans l'outil de découverte (facultatif)
Cela est nécessaire lorsque vous utilisez WinRM sur HTTPS et que vous ciblez des serveurs à l'aide de certificats HTTPS WinRM signés par une autorité de certification (CA) autosignée, et que vous souhaitez activer « Valider le certificat SSL du serveur » dans l'outil de découverte.
Conditions préalables
Self-signed Certificat CA utilisé pour signer les certificats HTTPS WinRM sur les serveurs cibles
Certificat au format PEM (extension .pem ou .crt)
Pour importer une autorité de certification autosignée sur la machine virtuelle de l'outil de découverte :
Machine virtuelle de l'outil SSH to Discovery
Placez le ou les certificats CA qui ont signé les certificats WinRM de vos serveurs cibles dans le
/etc/pki/ca-trust/source/anchors/répertoire Trust Store de la machine virtuelle de l'outil de découverte. Par exemple :sudo cp winrm-ca.pem /etc/pki/ca-trust/source/anchors/winrm-ca.pem. Remarque : Si vos serveurs cibles utilisent des certificats signés par différentes autorités de certification, copiez tous les certificats d'autorité de certification pertinents dans ce répertoire.Mettez à jour le magasin de certificats de confiance :
sudo update-ca-trustRedémarrez la machine virtuelle
(Facultatif) Pour vérifier que les certificats ont bien été importés, vous pouvez exécuter la commande suivante.
sudo trust list —filter=ca-anchors | grep -A 5 "<certificate_name>"
Voir Installation et configuration pour la gestion à distance de Windows
Configuration de l'outil de découverte pour l'accès au système d'exploitation
Configurez l'accès au système d'exploitation afin que l'outil de découverte puisse :
Découvrez les bases de données pour effectuer une évaluation des bases de données et faciliter la migration des machines virtuelles,
Suivez les connexions réseau entre les serveurs de votre inventaire, y compris le processus associé à chaque connexion, afin de faciliter le mappage des dépendances des applications et la planification des vagues. Seules les connexions dont les deux points de terminaison figurent dans l'inventaire de l'outil de découverte sont incluses.
Activer l'outil de découverte OS Access
-
Accédez à la page Configurer l'accès au système d'exploitation pour fournir les informations d'identification Windows et Linux.
-
Choisissez le protocole pour lequel vous souhaitez ajouter des informations d'identification.
-
Fournissez les informations d'identification requises pour le protocole sélectionné.
-
Sélectionnez cette option Auto-connectpour permettre à l'outil de découverte d'essayer toutes les informations d'identification fournies sur les serveurs découverts jusqu'à ce que les informations d'identification correspondantes soient trouvées pour chaque serveur.
Consultez Utilisation de Auto-Connect la fonctionnalité avec prudence les recommandations de sécurité importantes concernant la fonction de connexion automatique.
-
Choisissez Configurer et connecter.
Lorsque le processus de mise en correspondance du système d'exploitation est terminé, un message indiquant que la collecte de données est en cours s'affiche, ainsi qu'une erreur concernant les serveurs pour lesquels aucune correspondance d'informations d'identification n'a été trouvée.
Configuration des protocoles pris en charge
Vous devez configurer les protocoles WinRM, SSH et SNMP sur les serveurs cibles pour que l'outil de découverte puisse communiquer avec eux.
Configuration de WinRM et WMI
WinRM est automatiquement installé avec toutes les versions actuellement prises en charge du système d'exploitation Windows.
Pour vérifier ou modifier la configuration WinRM, utilisez l'outil de ligne de winrm commande :
Vérifiez les écouteurs WinRM installés :
winrm enumerate winrm/config/listenerVérifiez les configurations WinRM :
winrm get winrm/configExemple de commande pour configurer WinRM :
winrm quickconfig -transport:https
Ports d'écouteur
Le port HTTP par défaut est 5985 ; le port HTTPS est 5986. Vous pouvez utiliser d'autres ports selon vos besoins. Les ports doivent être ouverts entre l'outil de découverte et les serveurs cibles.
Chiffrement
L'outil de découverte utilise une communication WinRM cryptée. Nous recommandons que les écouteurs WinRM installés sur les serveurs cibles utilisent également le chiffrement : winrm set
winrm/config/service '@{AllowUnencrypted="false"}'
NTLM contre Kerberos
Les protocoles d'authentification WinRM Kerberos et NTLM sont pris en charge par l'outil de découverte. NTLM ne peut être utilisé qu'avec HTTPS et Kerberos peut être utilisé à la fois avec HTTP ou HTTPS.
Exigences WMI
L'outil de découverte interroge les espaces de noms WMI suivants. Le compte WinRM a besoin d'un accès en lecture à chaque espace de noms correspondant à vos modules de collection :
| espace de noms WMI | Utilisé par |
|---|---|
root\cimv2 |
Métriques du système d'exploitation, métadonnées de l' Hyper-V hôte, collection SQL Server |
root\virtualization\v2 |
Hyper-V Inventaire des machines virtuelles |
root\StandardCIMV2 |
Collection en réseau |
root\Microsoft\SqlServer\ComputerManagement* |
Collection SQL Server |
root\Microsoft\SqlServer\ReportServer\* |
Collection SQL Server (SSRS) |
Pour la collecte sur le réseau, assurez-vous que les conditions suivantes sont remplies :
Autoriser la connectivité réseau via ICMP
Autoriser la connectivité réseau via le port TCP 135 et une plage de ports TCP éphémères (49152 - 65535)
Désactiver l'UAC
Les autorisations DCOM à distance sont configurées
Créez un compte de service dédié avec les autorisations minimales requises
Les autorisations d'espace de nommage WMI sont configurées pour les comptes Windows avec des espaces de noms :, class
\\root\\standardcimv2MSFT_NetTCPConnection
Pour la collecte SQL Server, un compte Windows (local ou de domaine) appartenant au groupe d'administrateurs locaux est requis en raison des exigences d'autorisation complexes relatives aux objets WMI.
Configurer SSH
Le port par défaut est 22. Les ports personnalisés sont pris en charge. Le port configuré doit être ouvert entre l'outil de découverte et les serveurs cibles.
Pour que la collecte sur le réseau SSH fonctionne correctement, fournissez un utilisateur configuré pour le sudo sans mot de passe.
Assurez-vous que les commandes suivantes sont disponibles sur les serveurs Linux cibles (installés par défaut sur la plupart des distributions) :
ssounetstatpour la collecte réseau,,,lsblk,,iostat,dmidecode,smartctl,toppsfreeip, etdfpour la collecte des métriques du système d'exploitation.
L'outil de découverte prend en charge deux méthodes d'authentification pour SSH :
Option 1 : nom d'utilisateur et mot de passe
Entrez le nom d'utilisateur et le mot de passe SSH. Il s'agit de la méthode d'authentification par défaut.
Option 2 : clé privée SSH
Fournissez le nom d'utilisateur SSH et une clé privée au format PEM. Pour utiliser cette option, choisissez la clé SSH dans le menu déroulant Type d'authentification lors de la configuration des informations d'identification SSH. Si la clé privée est chiffrée à l'aide d'une phrase secrète, saisissez-la dans le champ facultatif Phrase secrète de la clé.
Les formats clés suivants sont pris en charge :
RSA
ECDSA
Ed25519
Format OpenSSH
Format PKCS #8
Les deux méthodes d'authentification prennent en charge la connexion automatique. Les informations d'identification sont stockées cryptées au repos.
Configuration du SNMP
Le port par défaut est 161/UDP. Les ports personnalisés sont pris en charge. Le port configuré doit être ouvert entre l'outil de découverte et les serveurs cibles.
Pour SNMP v2 : fournissez une chaîne communautaire en lecture seule qui peut accéder aux OID de connexion TCP.
Pour SNMP v3 : fournir username/password et auth/privacy détailler une autorisation en lecture seule permettant d'accéder aux OID de connexion TCP
L'outil de découverte nécessite l'accès à :
"1.3.6.1.2.1.6.13.1.1." (tcpConnState)"1.3.6.1.2.1.6.19.1.8." (tcpConnectionProcess)"1.3.6.1.2.1.25.4.2.1.2." (hrSWRunName)
Configuration de l'accès aux bases de données Oracle
Configurez l'accès à la base de données Oracle pour collecter les métadonnées détaillées de la base de données Oracle directement via des connexions SQL. Les métadonnées collectées incluent la topologie CDB et PDB, l'utilisation des fonctionnalités et les options installées. Ces données vous aident à planifier les migrations de bases de données Oracle avec plus de précision. Vous pouvez collecter Oracle Database 12c version 1 (12.1) et versions ultérieures via des connexions SQL directes. OS-level la détection de repli fonctionne avec toutes les versions d'Oracle.
Configurer les informations d'identification Oracle dans l'outil de découverte
Sur la page de l'outil de découverte, dans la barre latérale, choisissez Accès à la base de données.
Choisissez Ajouter des informations d'identification Oracle.
Saisissez les informations suivantes :
Nom convivial : nom descriptif pour cet identifiant (par exemple,
Oracle Production).Port : port du récepteur Oracle (par défaut 1521).
Nom du service : nom du service Oracle pour la base de données cible.
Nom d'utilisateur : nom d'utilisateur du compte de service Oracle.
Mot de passe : mot de passe du compte de service Oracle.
Auto-connect— Activez cette option pour tester les informations d'identification sur tous les serveurs de votre inventaire. Désactivez cette option pour attribuer manuellement les informations d'identification à des serveurs spécifiques.
Pour ajouter d'autres informations d'identification (par exemple, pour différents environnements Oracle), sélectionnez à nouveau Ajouter des informations d'identification Oracle.
Choisissez Enregistrer.
Modes d'identification
Lorsque vous configurez les informations d'identification Oracle, vous pouvez choisir entre deux modes :
Manuel — Épinglez un identifiant sur un serveur spécifique. L'outil de découverte utilise ces informations d'identification exclusivement pour ce serveur. En cas d'échec de la connexion, aucune solution de repli ne se produit. Corrigez la configuration des informations d'identification pour résoudre le problème.
Auto-connect— L'outil de découverte teste chaque identifiant de connexion automatique sur chaque serveur de votre inventaire. Lorsqu'un identifiant réussit pour un serveur, l'outil de découverte utilise cet identifiant pour tous les cycles de collecte suivants.
Flux de détection
Lorsque vous configurez les informations d'identification Oracle, l'outil de découverte essaie d'abord d'établir une connexion SQL directe. Si toutes les informations d'identification de base de données échouent, l'outil revient à la OS-level détection via SSH ou WinRM, afin que vous puissiez toujours découvrir les installations Oracle sans accès à la base de données.
Mise à jour de l'outil de découverte
L'outil de découverte ne possède pas de fonction de mise à jour automatique, mais vous recevrez une notification de rappel après 30 jours d'installation pour effectuer la mise à jour. Il est recommandé de maintenir l'application à jour pour recevoir les dernières fonctionnalités et correctifs de sécurité.
Pour mettre à jour manuellement l'outil
-
Téléchargez le dernier fichier image de l'outil de découverte (OVA pour VMware ou VHD pour Hyper-V) à partir du lien fourni.
-
(Facultatif) Nous vous recommandons de supprimer le fichier image de l'outil de découverte précédent avant de déployer le dernier.
-
Suivez les étapes décrites dans la section Déployer l'outil de découverte pour déployer la version mise à jour.
Révocation de l’accès
Vous pouvez révoquer l'accès à chaque source de découverte indépendamment. Lorsque vous révoquez l'accès à une source, les données des autres sources ne sont pas affectées.
Révocation de l'accès à vCenter : supprime les informations d'identification et les données de vCenter. VMware-collected Ne supprime pas les Hyper-V données, les données de serveur importées ou les informations d'identification du système d'exploitation.
Révocation de Hyper-V l'accès : supprime uniquement les Hyper-V informations d'identification et les Hyper-V-collected données.
Suppression de serveurs importés — Supprime les serveurs importés de l'inventaire. Les données de collecte en aval (réseau, base de données) collectées auprès de ces serveurs sont conservées.