View a markdown version of this page

Pemecahan masalah - AWS Transformasi

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Pemecahan masalah

Memverifikasi konektivitas alat penemuan ke vCenter

Saat Anda mengalami kesalahan konfigurasi modul VMware, ikuti langkah-langkah berikut untuk memverifikasi konektivitas:

Akses alat penemuan VM
  • Log-in ke alat penemuan VM, buka Remote Console di vCenter

    • Nama Pengguna: discovery

    • Kata sandi: kata sandi

Uji Konektivitas vCenter
  1. Uji Akses API vCenter:

    curl -v --insecure -u <username>:<password> https://<vcenter-ip-or-hostname>:443/mob
  2. Output Sukses yang Diharapkan:

    [ec2-user@discoverytool ~]$ curl -v --insecure -u <user>:<password> https://vcsa/mob > tmp.txt % Total % Received % Xferd Average Speed Time Time Time Current Dload Upload Total Spent Left Speed 0 0 0 0 0 0 0 0 --:--:-- --:--:-- --:--:-- 0* Trying 192.168.2.125:443... * Connected to vcsa (192.168.2.125) port 443 (#0) ... </xml> * Connection #0 to host vcsa left intact
Uji Sertifikat SSL
  1. Jalankan perintah ini:

    openssl s_client -showcerts -servername <hostname> -connect <hostname>:443
  2. Output Sukses yang Diharapkan:

    • Harus menunjukkan rincian sertifikat vSphere

    • Memverifikasi SSL/TLS konektivitas pada port 443

    [ec2-user@discoverytool ~]$ openssl s_client -showcerts -servername vcsa -connect vcsa:443 CONNECTED(00000003) depth=0 CN = vcsa.onpremsim.env, C = US verify error:num=20:unable to get local issuer certificate verify return:1 depth=0 CN = vcsa.onpremsim.env, C = US verify error:num=21:unable to verify the first certificate verify return:1 --- Certificate chain 0 s:/CN=vcsa.onpremsim.env/C=US i:/CN=CA/DC=vsphere/DC=local/C=US/ST=California/O=vcsa.onpremsim.env/OU=VMware Engineering -----BEGIN CERTIFICATE----- ... -----END CERTIFICATE----- --- Server certificate subject=/CN=vcsa.onpremsim.env/C=US issuer=/CN=CA/DC=vsphere/DC=local/C=US/ST=California/O=vcsa.onpremsim.env/OU=VMware Engineering ---

Pemecahan Masalah WinRM

Jika Anda mengalami masalah konektivitas dengan WinRM, ikuti langkah-langkah berikut untuk menguji koneksi. Langkah-langkah ini juga berlaku untuk masalah Hyper-V konektivitas, karena alat penemuan menggunakan WinRM untuk berkomunikasi dengan Hyper-V host.

Uji konektivitas WinRM dasar menggunakan port 5985 (HTTP) dan 5986 (HTTPS). Kita perlu memastikan bahwa konektivitas berfungsi pada port 5986 (HTTPS)

# Check WinRM listener configuration winrm enumerate winrm/config/listener # Note: Replace <HOST> with the target computer's hostname or IP address. Adjust the username and password as needed. # Test WinRM connection on port 5985 (HTTP) $cred = Get-Credential Test-WSMan -Computer <HOST> -Authentication Negotiate -Credential $cred -Port 5985 # Test WinRM connection on port 5986 (HTTPS) Test-WSMan -Computer <HOST> -Authentication Negotiate -Credential $cred -Port 5986

Jika tes di atas gagal, coba buat PowerShell sesi dengan validasi sertifikat dinonaktifkan:

$cred = Get-Credential $so = New-PsSessionOption -SkipCACheck -SkipCNCheck -SkipRevocationCheck Enter-PSSession -ComputerName <HOST> -Credential $cred -Port 5985 -SessionOption $so

Pemecahan masalah Kerberos

Jika Anda mengalami kegagalan otentikasi Kerberos saat mengumpulkan data dari server Windows, gunakan bagian berikut untuk mendiagnosis dan menyelesaikan masalah umum.

Verifikasi persyaratan jaringan

Sebelum Anda memecahkan masalah otentikasi Kerberos, verifikasi bahwa alat penemuan dapat mencapai titik akhir jaringan yang diperlukan.

Untuk memverifikasi persyaratan jaringan untuk Kerberos
  1. Verifikasi resolusi DNS ke pengontrol domain. Jalankan perintah berikut dari alat penemuan VM:

    nslookup dc01.example.com

    Atau, Anda dapat menggunakandig:

    dig dc01.example.com

    Jika resolusi DNS gagal, verifikasi bahwa alat penemuan VM dikonfigurasi untuk menggunakan server DNS yang dapat menyelesaikan domain Direktori Aktif Anda. Periksa /etc/resolv.conf dan konfirmasikan bahwa entri nameserver mengarah ke server DNS domain Anda.

  2. Verifikasi konektivitas ke Pusat Distribusi Kunci (KDC) di port 88. Jalankan perintah berikut:

    nc -zv dc01.example.com 88

    Keluaran yang diharapkan

    Connection to dc01.example.com 88 port [tcp/kerberos] succeeded!

    Jika koneksi gagal, verifikasi bahwa tidak ada aturan firewall yang memblokir lalu lintas dari alat penemuan VM ke pengontrol domain pada port 88.

  3. Verifikasi konektivitas ke server Windows target pada port WinRM. Jalankan perintah berikut:

    nc -zv <windows-server> 5985 nc -zv <windows-server> 5986

    Jika koneksi gagal, verifikasi bahwa WinRM diaktifkan di server target dan aturan firewall memungkinkan lalu lintas masuk pada port 5985 dan 5986.

Masalah umum Kerberos

Berikut ini adalah masalah umum Kerberos dan solusinya.

Kesalahan sensitivitas kasus

Gejala: Anda menerima kesalahan “Server tidak ditemukan di database Kerberos” selama otentikasi.

Kesalahan ini biasanya terjadi ketika nama ranah Kerberos tidak dalam huruf besar. Alam Kerberos harus ditentukan dalam huruf besar di file Anda. krb5.conf Misalnya, gunakan EXAMPLE.COM sebagai ganti dari example.com.

Pencegahan penguncian akun

Alat penemuan menggunakan mekanisme backoff untuk mencegah penguncian akun dari upaya otentikasi yang gagal berulang. Jika akun layanan Anda terkunci, Anda dapat mengatur ulang proses pengumpulan dengan menghentikan dan kemudian memulai modul pengumpulan melalui UI web tool penemuan dihttps://<discovery-tool-vm-ip>:5000.

kinit gagal dari CLI

Tabel berikut mencantumkan kinit kesalahan umum dan solusinya.

Kesalahan Penyebab Solusi
Tidak dapat menemukan KDC untuk ranah Nama host KDC atau alamat IP tidak dapat dijangkau, atau ranah tidak dikonfigurasi. krb5.conf Verifikasi bahwa krb5.conf file tersebut berisi nama host dan ranah KDC yang benar. Konfirmasikan resolusi DNS dan konektivitas jaringan ke KDC pada port 88.
Pra-otentikasi gagal Kata sandi untuk akun layanan tidak benar. Verifikasi kata sandi dan coba lagi. Jika akun terkunci, buka kunci di Active Directory sebelum Anda mencoba lagi.
Klien tidak ditemukan di database Kerberos Nama utama tidak cocok dengan akun apa pun di Active Directory. Verifikasi bahwa nama utama sama persis dengan nama akun, termasuk kasus. Gunakan format username@REALM dengan ranah dalam huruf besar.
Tidak dapat menyelesaikan alamat jaringan untuk KDC DNS tidak dapat menyelesaikan nama host KDC. Verifikasi konfigurasi DNS di/etc/resolv.conf. Konfirmasikan bahwa server DNS dapat menyelesaikan nama host KDC. Uji dengan nslookup ataudig.

Koleksi gagal meskipun kinit berhasil

Jika kinit berhasil tetapi pengumpulan data masih gagal, periksa hal berikut:

  1. Verifikasi bahwa nama utama yang digunakan untuk koleksi cocok dengan kasus yang digunakan selama kinit persis.

  2. Verifikasi bahwa akun layanan memiliki izin yang diperlukan pada server target.

  3. Verifikasi bahwa WinRM diaktifkan di server target.

  4. Verifikasi bahwa nama host yang digunakan untuk koleksi cocok dengan nama host yang terdaftar di Active Directory.

Kerberos berfungsi untuk beberapa server tetapi tidak yang lain

Jika otentikasi Kerberos berhasil untuk beberapa server tetapi gagal untuk yang lain, selidiki area berikut:

Jika server Anda menjangkau beberapa domain Active Directory, konfigurasikan kredensi Kerberos terpisah untuk setiap domain. Pastikan /etc/krb5.conf file Anda menyertakan entri untuk semua ranah. Setiap domain membutuhkan kredensialnya sendiri dengan username@REALM prinsip yang benar.

Bandingkan konfigurasi WinRM di server yang berfungsi dengan server yang gagal. Jalankan perintah berikut di setiap server:

winrm get winrm/config

Uji konektivitas dengan Remote Desktop untuk mengisolasi masalah. Alat penemuan menggunakan formatusername@DOMAIN, sedangkan Remote Desktop menggunakan formatDOMAIN\username.

Verifikasi bahwa akun layanan adalah anggota grup Administrator lokal di server yang gagal. Jalankan perintah berikut di server target:

net localgroup Administrators

WMI memerlukan hak administrator lokal untuk mengakses informasi sistem operasi. Koleksi SQL Server juga mengharuskan akun layanan memiliki akses administrator lokal pada server target.

Daftar periksa konfigurasi Kerberos

Gunakan daftar periksa berikut untuk memverifikasi konfigurasi Kerberos Anda sebelum Anda memulai pengumpulan data.

  • krb5.confFile ada di alat penemuan VM.

  • Nama ranah dalam huruf besar di. krb5.conf

  • Berjalan kinit dengan akun layanan berhasil tanpa kesalahan.

  • Running klist menunjukkan tiket yang valid dan tidak kedaluwarsa.

  • Nama utama sama persis dengan nama akun Active Directory.

  • Resolusi DNS berfungsi untuk nama host KDC.

  • Konektivitas jaringan ke KDC pada port 88 dikonfirmasi.

  • Konektivitas jaringan untuk menargetkan server Windows pada port 5985 dan 5986 dikonfirmasi.

  • (Multi-domain) Setiap domain Active Directory memiliki kredensialnya sendiri yang dikonfigurasi dalam alat penemuan, [realms] dan krb5.conf berisi serta [domain_realm] entri untuk semua domain.

Pemecahan masalah Oracle Database

Untuk mendiagnosis masalah pengumpulan Database Oracle, seperti data atau kesalahan yang hilang, periksa yang berikut ini.

Koneksi ditolak atau batas waktu

Gejala: Status koleksi Oracle menunjukkan kesalahan koneksi untuk server.

Untuk memecahkan masalah ini, periksa hal berikut:

  • Verifikasi bahwa pendengar Oracle berjalan pada host target: lsnrctl status

  • Verifikasi konektivitas jaringan dari alat penemuan ke host Oracle pada port 1521 (atau port khusus Anda): nc -zv <oracle-host> 1521

  • Verifikasi bahwa aturan firewall memungkinkan koneksi masuk pada port pendengar Oracle.

  • Verifikasi nama layanan dengan berjalan lsnrctl services di host Oracle. Jika nama layanan salah, pendengar Oracle menolak koneksi.

Kegagalan otentikasi () ORA-01017

Gejala: Pengumpulan gagal dengan kesalahan nama pengguna atau kata sandi yang tidak valid.

Untuk memecahkan masalah ini, periksa hal berikut:

  • Verifikasi bahwa akun layanan Oracle ada dan tidak terkunci: SELECT account_status FROM dba_users WHERE username = 'DISCOVERY_USER';

  • Verifikasi kata sandi sudah benar dengan menghubungkan secara manual: sqlplus discovery_user/<password>@<host>:1521/<service_name>

  • Jika akun terkunci, buka kunci: ALTER USER discovery_user ACCOUNT UNLOCK;

Hak istimewa yang tidak memadai () ORA-01031

Gejala: Koneksi berhasil tetapi pengumpulan mengembalikan data yang tidak lengkap.

Untuk memecahkan masalah ini, periksa hal berikut:

  • Verifikasi bahwa SELECT_CATALOG_ROLE diberikan: SELECT * FROM dba_role_privs WHERE grantee = 'DISCOVERY_USER';

  • Berikan peran yang diperlukan jika tidak ada: GRANT SELECT_CATALOG_ROLE TO discovery_user;

Kredensi manual menunjukkan kesalahan tetapi koneksi otomatis berfungsi

Saat Anda menyematkan kredensi secara manual ke server, alat penemuan tidak akan mundur jika koneksi gagal. Verifikasi bahwa port dan nama layanan yang Anda konfigurasikan pada kredensi cocok dengan pendengar Oracle di server tertentu. Jika server memiliki port atau nama layanan non-standar, perbarui konfigurasi kredensialnya.

OS-level fallback tidak mendeteksi Oracle

Jika tidak ada kredensyal database yang dikonfigurasi dan OS-level fallback tidak mendeteksi Oracle:

  • Verifikasi bahwa kredensyal SSH atau WinRM OS dikonfigurasi dan berfungsi untuk server (periksa status pengumpulan metrik OS).

  • Untuk host Linux, verifikasi yang /etc/oratab ada atau proses Oracle Process Monitor (pmon) sedang berjalan.

  • Untuk host Windows, verifikasi bahwa entri registri Oracle ada di bawah HKLM\SOFTWARE\Oracle atau bahwa oracle.exe proses sedang berjalan.

Pemecahan Masalah SNMP

Akses alat penemuan VM
  • Log-in ke alat penemuan VM, buka Remote Console di vCenter

    • Nama Pengguna: discovery

    • Kata sandi: kata sandi

Instal SNMP Tools (jika diperlukan)
  • sudo yum install net-snmp-utils -y

Uji Koneksi SNMP ke Server Linux
  1. snmptable -v 2c -c <COMMUNITY_STRING> <REMOTE_SERVER_IP> .1.3.6.1.2.1.6.13.1

  2. Contoh:

    #SNMPv2c: snmptable -v 2c -c public 192.168.1.100 .1.3.6.1.2.1.6.13.1 #SNMPv3 (with authentication): snmptable -v 3 -u <username> -a MD5 -A <auth_password> 192.168.1.100 .1.3.6.1.2.1.6.13.1 #SNMPv3 (with privacy): snmptable -v 3 -u <username> -a MD5 -A <auth_password> -x DES -X <priv_password> 192.168.1.100 .1.3.6.1.2.1.6.13.1

Kesalahan pengumpulan jaringan

terminal diperlukan untuk membaca kata sandi

Kesalahan:

ss command failed on <host>: sudo: a terminal is required to read the password; either use the -S option to read from standard input or configure an askpass helper sudo: a password is required

Perintah ss meminta kata sandi pengguna. Pengguna ssh yang dikonfigurasi harus berada dalam grup sudoers dan dikonfigurasi dengan sudo tanpa kata sandi untuk perintah tersebut. ss/netstat Untuk mengonfigurasi sudo tanpa kata sandi:

  1. Buat file sudoers baru:

    sudo vi -f /etc/sudoers.d/<username>
  2. Tambahkan baris:

    <username> ALL=(ALL) NOPASSWD: /usr/sbin/ss, /usr/bin/netstat
  3. Setelah perubahan ini, jalankan sudo ss -tnap dan sudo netstat -tnap harus dijalankan tanpa meminta kata sandi

Koleksi jaringan berjalan tanpa sudo

Jika Anda melihat peringatan berikut di halaman inventaris Ditemukan:

Network collection ran without sudo. Process-level connection data may be missing.

Peringatan ini menunjukkan bahwa akun pengguna SSH tidak memiliki akses sudo pada server target. Tanpa sudo, alat penemuan masih dapat mengumpulkan data koneksi jaringan, tetapi tidak dapat menentukan proses mana yang memiliki setiap koneksi. Untuk mengumpulkan data koneksi tingkat proses yang lengkap, pastikan pengguna SSH memiliki akses sudo di server target.

Kesalahan pengumpulan metrik OS

Server UUID tidak ada untuk server Linux

Jika alat penemuan tidak dapat mengumpulkan UUID server (ditampilkan sebagai kosong atau hilang) untuk server Linux, verifikasi bahwa kredensyal SSH yang dikonfigurasi untuk server tersebut memiliki hak istimewa sudo. Alat ini digunakan dmidecode untuk membaca UUID server. Jika dmidecode tidak diinstal, alat akan kembali membaca/sys/class/dmi/id/product_uuid, yang juga membutuhkan akses sudo. Tanpa sudo, tidak ada metode yang dapat mengambil UUID.

Resolusi: Pastikan akun pengguna SSH yang disediakan untuk alat penemuan memiliki akses sudo pada server Linux target.

Masalah akses di Inventaris yang ditemukan

Jika Anda melihat pesan dalam status pengumpulan Server seperti Kredensyal tidak ada, atau Akses ditolak:

  1. Pilih server pada tabel server yang ditemukan.

  2. Pilih Kelola kredensi akses Anda dapat memilih untuk:

    1. Pilih kredensyal alternatif dari menu tarik-turun Pilih kredensyal.

    2. Pilih Gunakan kredensyal baru dan berikan kredensyal baru.

  3. Simpan.

Alat penemuan mencoba ulang koneksi setelah Anda menyimpan perubahan.

Pemecahan masalah otentikasi kunci SSH

Menguji konektivitas kunci SSH dari alat penemuan

Jika otentikasi kunci SSH gagal, verifikasi konektivitas dari alat penemuan ke server target:

  1. Masuk ke alat penemuan (melalui konsol vSphere atau SSH ke host Linux).

  2. Uji konektivitas SSH menggunakan kunci pribadi Anda:

    ssh -i /path/to/private_key -o StrictHostKeyChecking=no <username>@<target_ip>
  3. Jika koneksi berhasil, masalahnya adalah bagaimana kunci diunggah ke alat penemuan. Re-upload kunci dan verifikasi nama pengguna cocok.

  4. Jika koneksi gagal, periksa pesan kesalahan di tabel berikut.

Pesan kesalahan Penyebab Resolusi
Permission denied (publickey) Kunci publik tidak ada di authorized_keys file server target, atau nama pengguna salah. Tambahkan kunci publik ke ~/.ssh/authorized_keys server target untuk pengguna yang benar. Verifikasi izin file:chmod 700 ~/.ssh && chmod 600 ~/.ssh/authorized_keys.
Connection timed out after 20s Port 22 tidak dapat dijangkau dari alat penemuan. Verifikasi bahwa port 22 terbuka antara alat penemuan dan server target. Periksa firewall dan grup keamanan.
Connection refused Layanan SSH tidak berjalan di server target. Mulai layanan SSH:sudo systemctl start sshd.
Invalid SSH key for credential 'name' Format kunci tidak didukung, data kunci rusak, atau frasa sandi hilang atau salah. Verifikasi format kunci adalah RSA, ECDSA, atau Ed25519 dalam format PEM, OpenSSH, atau PKCS #8. Jika kunci dienkripsi, pastikan frasa sandi sudah benar.

Pemecahan masalah penginstal Linux

Port 5000 sudah digunakan

Gejala: Layanan alat penemuan gagal dimulai setelah instalasi.

Resolusi: Identifikasi dan hentikan proses menggunakan port 5000:

sudo ss -tlnp | grep :5000

Hentikan proses yang bertentangan, lalu mulai ulang alat penemuan:

sudo ./AWS-Transform-discovery-tool.sh start

Pesan kesalahan umum

Tabel ini menjelaskan pesan kesalahan umum dan penjelasannya:

Pesan Lokasi Penjelasan
Kata sandi telah dibuat Buat halaman kata sandi Kondisi balapan saat dua pengguna membuat kata sandi secara bersamaan; segarkan
Ekspor gagal Halaman inventaris Coba lagi atau kirim log
Koleksi sesuai permintaan sudah berlangsung Halaman inventaris Kondisi balapan ketika dua pengguna memulai koleksi manual secara bersamaan; coba lagi setelah pengumpulan manual saat ini selesai
Command timed out after 60s Status pengumpulan server Perintah pada server target tidak selesai dalam waktu 60 detik. Ini dapat terjadi pada server yang dimuat dengan berat. Coba lagi koleksi atau selidiki beban server target.
Satu atau lebih kredensil berisi UUID yang tidak dikenal Halaman akses OS Kondisi balapan ketika dua pengguna mengedit kredensyal OS secara bersamaan; coba lagi
Kata sandi tidak valid Sign-in halaman Kata sandi yang salah untuk masuk; hubungi admin atau hubungi
Sesi Anda telah kedaluwarsa. Silakan masuk lagi. Sign-in halaman Sesi telah habis, perlu login lagi
Terjadi kesalahan internal Berbagai halaman Coba lagi atau kirim log