View a markdown version of this page

Izin yang diperlukan untuk alat penemuan - AWS Transformasi

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Izin yang diperlukan untuk alat penemuan

Alat penemuan terhubung ke infrastruktur Anda menggunakan beberapa protokol. Setiap protokol dan modul pengumpulan memerlukan izin akun tertentu. Bagian ini menjelaskan izin minimum yang diperlukan untuk pengumpulan data lengkap, dan data apa yang hilang jika izin tertentu tidak tersedia.

VMware vCenter

Alat penemuan terhubung ke VMware vCenter Server pada port 443 (HTTPS) dan melakukan operasi read-only. Tidak ada perubahan yang dilakukan pada lingkungan vCenter Anda.

Peran minimum yang diperlukan: Read-Only, ditetapkan pada tingkat root vCenter.

Read-Only Peran ini menyediakan semua akses yang dibutuhkan alat penemuan untuk mengumpulkan inventaris VM (nama, UUID, CPU, memori, disk, jaringan, status daya, OS tamu) dan metrik kinerja (pemanfaatan CPU, pemanfaatan memori, IOPS disk, dan throughput).

Rekomendasi: Buat pengguna vCenter khusus dengan Read-Only peran bawaan di tingkat pusat data root.

Hyper-V tuan rumah (Windows)

Alat penemuan terhubung ke Hyper-V host melalui WinRM (port 5985 untuk HTTP, port 5986 untuk HTTPS) dan menjalankan PowerShell perintah untuk mengumpulkan inventaris VM, metadata host, dan kinerja penyimpanan.

Keanggotaan grup minimum yang diperlukan pada setiap Hyper-V host:

Grup Windows Mengapa itu dibutuhkan
Pengguna Manajemen Jarak Jauh Akses jarak jauh WinRM Baseline
Hyper-V Administrator Koleksi inventaris VM (daftar VM, disk, jaringan, memori, OS tamu)
Pengguna Monitor Kinerja Penghitung I/O kinerja penyimpanan (read/write IOPS dan throughput per VM)

Akun ini juga membutuhkan akses baca WMI ke root\cimv2 namespace untuk versi OS host dan UUID perangkat keras. Akses ini diberikan secara default untuk administrator lokal tetapi harus dikonfigurasi secara eksplisit untuk akun non-administrator.

Rekomendasi: Buat akun layanan domain khusus dan tambahkan ke grup Pengguna Manajemen Jarak Jauh, Hyper-V Administrator, dan Pengguna Monitor Kinerja di setiap Hyper-V host. Hindari menggunakan akun administrator domain.

Server Linux (SSH)

Alat penemuan terhubung ke server Linux melalui SSH (port 22) untuk mengumpulkan metrik OS, koneksi jaringan, dan inventaris server. Sebagian besar pengumpulan data berjalan sebagai pengguna biasa. Sejumlah kecil perintah mencoba sudo dan secara otomatis mundur jika sudo tidak tersedia.

Akses minimum yang diperlukan: Akun pengguna SSH yang dapat masuk ke server target.

Akses yang disarankan: Pengguna SSH yang sama dikonfigurasi dengan sudo tanpa kata sandi untuk pengumpulan data lengkap.

Apa yang membutuhkan sudo dan apa yang terjadi tanpanya:

Data yang dikumpulkan Sudo dibutuhkan? Apa yang Anda kehilangan tanpa sudo
Nama server, OS, CPU, memori, IP, jumlah disk Tidak Tidak ada - dikumpulkan sebagai pengguna biasa
CPU, memori, dan pemanfaatan jaringan Tidak Tidak ada - dikumpulkan sebagai pengguna biasa
Disk IOPS, throughput, dan ruang Tidak Tidak ada - dikumpulkan sebagai pengguna biasa
Konfigurasi antarmuka jaringan Tidak Tidak ada - dikumpulkan sebagai pengguna biasa
Menjalankan proses (nama, PID, perintah) Tidak Tidak ada - dikumpulkan sebagai pengguna biasa
Server UUID dan SMBIOS UUID Ya Bidang UUID kosong di ekspor
Produsen perangkat keras (deteksi fisik vs. virtual) Ya Deteksi tipe sumber daya kurang akurat pada distribusi yang lebih lama
Deteksi volume logis LVM Ya Volume LVM tidak terdeteksi; jenis volume mungkin ditampilkan sebagai “Tidak Diketahui”
Koneksi jaringan dengan nama proses dan PID Ya Koneksi masih dikumpulkan, tetapi tanpa atribusi proses (PID dan kolom nama proses kosong)
OS-level Deteksi Oracle Database (mundur saat kredensyal Oracle tidak dikonfigurasi) Ya Deteksi kehadiran Oracle dasar (oratab, monitor proses) bekerja tanpa sudo. Koleksi terperinci (opatch, lsnrctl, ASM, Grid Infrastructure) memerlukan akses tanpa kata sandi ke binari rumah Oracle. sudo -u oracle
catatan

Alat penemuan tidak pernah gagal sepenuhnya karena kurangnya sudo. Ini mengumpulkan apa yang bisa dan melaporkan sebagian hasil. Namun, untuk data yang paling lengkap — terutama pemetaan ketergantungan jaringan dengan nama proses — kami merekomendasikan sudo tanpa kata sandi.

Utilitas yang diperlukan pada server target: Perintah berikut harus tersedia (diinstal secara default pada sebagian besar distribusi Linux): ss ataunetstat,lsblk,top,ps,free,ip,df,hostname, catnproc, dangrep. Opsional untuk data tambahan: iostat ( I/O detail disk), dmidecode (UUID perangkat keras), smartctl (tipe antarmuka disk), lvdisplay (deteksi LVM).

Server Windows (WinRM) - Metrik OS

Alat penemuan terhubung ke server Windows melalui WinRM untuk mengumpulkan metrik OS (inventaris server, kinerja, penyimpanan, antarmuka jaringan, dan proses yang berjalan).

Akses minimum yang diperlukan: Akun WinRM-enabled pengguna dengan akses jarak jauh ke server target.

Akses yang disarankan: Pengguna dalam grup Administrator lokal untuk pengumpulan data lengkap.

Tingkat izin Apa yang memungkinkan Apa yang Anda kehilangan tanpanya
Pengguna Manajemen Jarak Jauh (akses WinRM) Semua pengumpulan data Windows Tidak ada data yang dikumpulkan dari server
Akses baca WMI ke root\cimv2 Nama server, versi OS, memori, UUID, serial BIOS, ruang disk Bidang inventaris server kosong
Pengguna Monitor Kinerja Pemanfaatan CPU, throughput jaringan, IOPS disk dan throughput Metrik kinerja tidak dikumpulkan
Administrator Lokal Menjalankan nama pemilik proses Daftar proses dikumpulkan tetapi user/owner kolom kosong
catatan

Keanggotaan Administrator Lokal secara implisit memberikan akses Pengguna Monitor Kinerja dan akses baca WMI, sehingga memenuhi semua persyaratan di atas.

catatan

Deteksi OS-level fallback Oracle Database pada Windows menggunakan kueri registri dan Get-Service dan Get-Process perintah ketika kredensyal Oracle tidak dikonfigurasi. Perintah ini hanya memerlukan akses Pengguna Manajemen Jarak Jauh standar. Tidak diperlukan izin tambahan di luar persyaratan metrik OS.

Server Windows (WinRM) - koleksi SQL Server

Koleksi SQL Server menemukan instance SQL Server, Layanan Pelaporan (SSRS), dan Layanan Integrasi (SSIS) di server Windows.

Akses yang disarankan: Pengguna dalam grup Administrator lokal di setiap server Windows target.

Administrator Lokal direkomendasikan karena penemuan SQL Server menanyakan beberapa ruang nama WMI dan memerlukan akses yang lebih tinggi untuk beberapa operasi:

Apa yang ditemukan Izin diperlukan Apa yang Anda kehilangan tanpanya
Contoh SQL Server Database Engine (versi, edisi, status) Akses baca WMI ke ruang nama root\Microsoft\SqlServer\ComputerManagement* Instance SQL Server tidak ditemukan
Layanan Pelaporan SQL Server (SSRS) Akses baca WMI ke ruang nama root\Microsoft\SqlServer\ReportServer Komponen SSRS tidak ditemukan
URL SSRS dan konfigurasi port Hak istimewa yang ditinggikan (Admin Lokal) Rincian reservasi URL SSRS hilang
SQL Server Integration Services (SSIS) Akses baca registri (HKLM) Versi dan edisi SSIS tidak ada
Port-to-service asosiasi Akses ke enumerasi pendengar TCP Tidak dapat mengaitkan port mendengarkan dengan layanan SQL Server
catatan

Koleksi SQL Server adalah Windows-only. Alat penemuan melewatkan server Linux untuk penemuan SQL Server.

Database Oracle (SQL)

Koleksi Oracle Database terhubung langsung ke instance Oracle pada port 1521 (atau port khusus) untuk mengumpulkan metadata database. Alat penemuan tidak memerlukan hak istimewa DBA atau SYSDBA.

Akses minimum yang diperlukan: Akun layanan Oracle read-only dengan hibah SELECT_CATALOG_ROLE.

Alat penemuan tidak mengakses tampilan Paket Diagnostik atau Paket Tuning, jadi tidak ada lisensi Oracle tambahan yang diperlukan untuk pengumpulan data.

SQL untuk membuat akun:

CREATE USER discovery_user IDENTIFIED BY <password>; GRANT CREATE SESSION TO discovery_user; GRANT SELECT_CATALOG_ROLE TO discovery_user;

OS-level fallback: Jika kredensyal database tidak dikonfigurasi atau koneksi gagal, alat penemuan menggunakan kredensyal SSH atau WinRM OS yang ada untuk mendeteksi instalasi Oracle. Tidak diperlukan izin Oracle-specific OS tambahan di luar apa yang dibutuhkan modul metrik OS.

Koleksi jaringan

Pengumpulan jaringan menggunakan protokol yang berbeda tergantung pada sistem operasi server:

Server OS Protokol Izin diperlukan
Linux SSH Pengguna reguler untuk data koneksi. Sudo tanpa kata sandi direkomendasikan untuk detail tingkat proses (PID dan nama proses).
Linux SNMPv2 String komunitas read-only dengan akses ke TCP MIB (tcpConnState, tcpConnectionProcess) dan Host Resources MIB (hr). SWRunName
Linux SNMPv3 Pengguna USM dengan akses baca ke MIB yang sama dengan SNMPv2. Mendukung tingkat AuthNoPriv keamanan no, authNoPriv, dan AuthPriv.
Windows WinRM WMI membaca akses ke root\StandardCIMV2 namespace (kelas MSFT_NettcpConnection).

Referensi cepat: Izin minimum berdasarkan kasus penggunaan

Kasus penggunaan Jenis akun Izin minimum
Penemuan VMware VM pengguna vCenter Read-Only peran di tingkat pusat data root
Hyper-V Penemuan VM Domain Windows atau akun lokal Pengguna Manajemen Jarak Jauh + Hyper-V Administrator+Pengguna Monitor Kinerja di setiap host
Metrik OS Linux — data lengkap Pengguna SSH Sudo tanpa kata sandi
Metrik OS Linux — sebagian data Pengguna SSH Pengguna biasa (tidak ada sudo). Info proses UUID, pabrikan, LVM, dan jaringan akan hilang.
Metrik OS Windows — data lengkap Pengguna WinRM Administrator Lokal
Metrik OS Windows — data dasar Pengguna WinRM Pengguna Manajemen Jarak Jauh + Akses baca WMI root\cimv2
Penemuan database SQL Server Pengguna WinRM Administrator Lokal
Penemuan database Oracle (SQL) Akun layanan Oracle SELECT_CATALOG_ROLE (hanya-baca, tanpa DBA atau SYSDBA)
Koleksi jaringan - Linux (SSH) Pengguna SSH Sudo tanpa kata sandi untuk data tingkat proses; pengguna biasa hanya untuk data koneksi
Koleksi jaringan - Linux (SNMP) String komunitas SNMP atau pengguna USM Baca akses ke TCP dan Host Resources MIB
Koleksi jaringan — Windows Pengguna WinRM Akses baca WMI ke root\StandardCIMV2