View a markdown version of this page

検出ツールを設定する - AWS 変換

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

検出ツールを設定する

検出ツールコンソールにアクセスする

  1. ウェブブラウザアクセスhttps://ip_address:5000の場合: 。ip_address は Deploy Discovery Tool の検出ツールの IP アドレスです。検出ツールは、HTTPS 接続に自己署名証明書を使用するため、セキュリティ警告が発生します。リスクを受け入れるを選択し、引き続き検出ツールコンソールに進みます。

  2. 検出ツールコンソールに初めてアクセスする場合は、検出ツールのログインパスワードを作成します。今後のログインに使用するパスワードを作成します。

    重要

    このパスワードを覚えておいてください。パスワード復旧メカニズムはありません。

検出ツール VM へのアクセス

  • 検出ツール VM には、デフォルトでユーザー名とパスワード (「検出」、「パスワード」) が付属しています。セキュリティを強化するために、ハイパーバイザーのコンソール (VMware 用 vSphere Client や Hyper-V 用 Hyper-V Manager など) から VM にログインsudo passwd discoveryした後、 を使用してパスワードを更新することをお勧めします。

  • SSH アクセスはデフォルトで無効になっています。ユーザーは、事前設定済みの disablessh エイリアスenablesshと エイリアスを使用して、検出ツール VM への SSH アクセスを有効または無効にできます。ユーザーは、SSH アクセスを有効にssh discovery@<VM-IP>した後、 を介して VM に SSH 接続できます。ユーザーは、SSH アクセスをほとんどの場合無効にし、アクティブに必要な場合にのみ有効にすることをお勧めします。パスワードの変更は、 の実行時に適用されますenablessh

  • で検出ツールのデータディレクトリにアクセスするには/home/ec2-user/.local/share/DiscoveryToolec2-userを実行して に切り替えることをお勧めしますsudo su ec2-user

Kerberos 認証の設定

Kerberos 認証は、検出ツールから Windows サーバーに接続するために推奨される方法です。検出ツール VM は、ネイティブ Amazon Linux 2023 Kerberos ライブラリを使用して Active Directory ドメインに対して認証します。

以下は、検出ツール VM での Kerberos 認証に関する重要なポイントです。

  • kinit コマンドを使用して Kerberos チケットを取得しklist、チケットを検証します。

  • Kerberos 設定ファイルは にあります/etc/krb5.conf

  • 検出ツールを設定する前に、 が検出ツール VM の CLI からkinit成功することを確認します。

Kerberos の前提条件

Kerberos 認証を設定する前に、次の情報とネットワーク接続があることを確認してください。

  1. Active Directory 管理者から次の情報を取得します。

    • Kerberos 領域名 (通常は など、大文字のドメイン名EXAMPLE.COM)。

    • Key Distribution Center (KDC) のホスト名または IP アドレス。通常はドメインコントローラーです (例: dc01.example.com)。

    • ターゲット Windows サーバーに対して認証するアクセス許可を持つサービスアカウント。

  2. 検出ツール VM が以下とネットワーク接続していることを確認します。

    • Kerberos 認証用のポート 88 (TCP および UDP) の KDC。

    • WinRM ポートのターゲット Windows サーバー (HTTP の場合は 5985、HTTPS の場合は 5986)。

Kerberos の設定

検出ツール VM で Kerberos 認証を設定するには、次の手順を実行します。

  1. 検出ツール VM への SSH。

    ssh discovery@<discovery-tool-vm-ip>
  2. で Kerberos 設定ファイルを編集します/etc/krb5.conf

    sudo nano /etc/krb5.conf

    次の設定を追加し、プレースホルダー値を環境の詳細に置き換えます。

    [libdefaults] default_realm = EXAMPLE.COM dns_lookup_realm = false dns_lookup_kdc = true [realms] EXAMPLE.COM = { kdc = dc01.example.com } [domain_realm] .example.com = EXAMPLE.COM example.com = EXAMPLE.COM
    重要

    Kerberos では大文字と小文字が区別されます。領域名は大文字にする必要があります (例: ではなく EXAMPLE.COMexample.com)。[domain_realm] セクションのドメイン名は小文字にする必要があります。

    複数の Active Directory ドメイン

    検出ツールは、さまざまな Active Directory ドメインに対して複数の Kerberos 認証情報をサポートします。各認証情報は個別に認証されるため、複数の認証情報を正常に設定でき、分離は自動的に行われます。

    複数のドメインにサーバーがある場合は、/etc/krb5.confファイル内の各領域にエントリを追加します。

    [libdefaults] default_realm = DEV.COMPANY.COM dns_lookup_realm = false dns_lookup_kdc = true [realms] DEV.COMPANY.COM = { kdc = dc01.dev.company.com } PROD.COMPANY.COM = { kdc = dc01.prod.company.com } [domain_realm] .dev.company.com = DEV.COMPANY.COM dev.company.com = DEV.COMPANY.COM .prod.company.com = PROD.COMPANY.COM prod.company.com = PROD.COMPANY.COM
  3. kinit コマンドを実行して、Kerberos チケットを取得できることを確認します。

    kinit username@REALM.COM

    プロンプトが表示されたら、パスワードを入力します。コマンドがエラーなしで完了した場合、認証は成功しました。

  4. klist コマンドを実行してチケットを検証します。

    klist

    予想される出力は次のようになります。

    Ticket cache: FILE:/tmp/krb5cc_1000 Default principal: username@REALM.COM Valid starting Expires Service principal 01/01/2025 12:00:00 01/01/2025 22:00:00 krbtgt/REALM.COM@REALM.COM
  5. で使用したのと同じ大文字と小文字を区別するプリンシパルを使用して検出ツールを設定します kinit (例: username@REALM.COM)。

環境の DNS SRV レコードが Kerberos サービス検出用に設定されている場合、明示的なkrb5.conf設定は必要ありません。Kerberos 設定オプションの詳細については、MIT Kerberos krb5.conf ドキュメントサンプル krb5.conf ファイルを参照してください。

ドメイン結合マシンから Kerberos 設定を検索する

Kerberos 設定の詳細がない場合は、ドメインに参加している Windows マシンから取得できます。ドメインに参加しているマシンのコマンドプロンプトから次のコマンドを実行します。

ドメイン名を検索するには、次のコマンドを実行します。

echo %USERDNSDOMAIN%

出力の例:

EXAMPLE.COM

ドメインコントローラーのホスト名を検索するには、次のコマンドを実行します。

nltest /dsgetdc:EXAMPLE.COM

出力の例:

DC: \\dc01.example.com Address: \\10.0.1.100 Dom Guid: xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx Dom Name: EXAMPLE.COM Forest Name: example.com Dc Site Name: Default-First-Site-Name Our Site Name: Default-First-Site-Name Flags: 0xe00033fd The command completed successfully

krb5.conf 次のように出力を設定にマッピングします。

  • 領域 – 大文字%USERDNSDOMAIN%の の値を使用します (例: EXAMPLE.COM)。

  • KDCnltest出力から DC ホスト名を使用します (例: dc01.example.com)。

vCenter アクセスを設定する

  1. 検出ツールページのステップ 1。検出ソースを設定しソースの設定を選択します。

  2. 検出ソースの設定ページで、フレンドリ名vCenter FQDN/IPユーザー名パスワードを指定します。

  3. [設定の保存] を選択します。

    検出ツールは、「検出済みインベントリ」で説明されているように、vCenter 情報の収集を開始します。

初期設定後、検出ツールのステータスフレームで vCenter アクセスの編集 を選択して、vCenter アクセス設定を変更します。

検出ツールは、設定されたすべての vCenter サーバーから並行して収集します。収集中に 1 つの vCenter サーバーにアクセスできない場合、ツールは部分的な成功を報告し、残りの vCenter サーバーからの収集を続行します。

VM が複数の vCenter サーバーに表示される場合 (共有 ESXi ホストやクロス vCenter vMotion など)、検出ツールは VMs。各一意の VM はインベントリに 1 回のみ表示されます。

Hyper-V アクセスを設定する

  1. 検出ツールページのステップ 1。検出ソースを設定しソースの設定を選択します。

  2. 検出ソースの設定ページで、わかりやすい名前ホスト FQDN または IP アドレス認証タイプ (NTLM または Kerberos)WinRM ユーザー名、および WinRM パスワードを指定します。

  3. [設定の保存] を選択します。

    検出ツールは、「検出済みインベントリ」で説明されているように、Hyper-V 情報の収集を開始します。

認証情報を保存すると、収集が自動的に開始されます。

Hyper-V フェイルオーバークラスターの場合、同じクラスターに複数のホストを追加できます。このツールは、複数のホストに表示される VMs を自動的に重複排除します。

サーバーのインポート

  1. 検出ツールのホームページからサーバーのインポートページに移動します。

  2. (必須)、 hostname_or_ip (os_credential_nameオプション)、 oracle_credential_name (オプション) の列を含む CSV ファイルを準備します。

    • hostname_or_ip 値は有効な IPv4 アドレスまたは完全修飾ドメイン名 (FQDN) である必要があります。

    • os_credential_name 値を指定する場合、設定済みの OS 認証情報 (SSH、WinRM、または SNMP) のわかりやすい名前と一致する必要があります。OS 認証情報をまだ設定していないサーバーの場合は空のままにします。

    • oracle_credential_name 値を指定する場合、設定済みの Oracle 認証情報のわかりやすい名前と一致する必要があります。

  3. CSV ファイルをアップロードします。このツールはすべての行を検証し、いずれかの行が無効である場合はファイルを拒否します。

インポートが成功すると、OS 認証情報が設定されている場合、ツールはインポートされたサーバーのデータベース、ネットワーク、OS メトリクスの収集を自動的に開始します。別の CSV ファイルをアップロードすると、既存のレコードは重複することなく更新され、新しいレコードはインベントリにマージされます。

自己署名認証機関を検出ツールにインポートする (オプション)

これは、自己署名認証機関 (CA) によって署名された WinRM HTTPS 証明書を使用して HTTPS 経由で WinRM を使用し、検出ツールで「サーバー SSL 証明書の検証」を有効にする場合に必要です。

前提条件

  1. ターゲットサーバーで WinRM HTTPS 証明書に署名するために使用された自己署名 CA 証明書

  2. PEM 形式の証明書 (.pem または .crt 拡張機能)

検出ツール VM に自己署名認証機関をインポートするには:

  1. 検出ツール VM への Ssh

  2. ターゲットサーバーの WinRM 証明書に署名した CA 証明書 (複数可) を、検出ツール VM /etc/pki/ca-trust/source/anchors/の信頼ストアディレクトリに配置します。例: sudo cp winrm-ca.pem /etc/pki/ca-trust/source/anchors/winrm-ca.pem。注: ターゲットサーバーが異なる CAs によって署名された証明書を使用する場合は、関連するすべての CA 証明書をこのディレクトリにコピーします。

  3. 証明書トラストストアを更新します。 sudo update-ca-trust

  4. VM を再起動する

  5. (オプション) 証明書が正常にインポートされたことを確認するには、次のコマンドを実行します。 sudo trust list —filter=ca-anchors | grep -A 5 "<certificate_name>"

「Windows リモート管理のインストールと設定」を参照してください。

OS アクセス用の検出ツールを設定する

検出ツールが以下を実行できるように OS アクセスを設定します。

  • データベースを評価し、VM の移行を支援するデータベースを検出します。

  • 各接続に関連付けられたプロセスなど、インベントリ内のサーバー間のネットワーク接続を追跡して、アプリケーションの依存関係マッピングとウェーブプランニングを支援します。両方のエンドポイントが検出ツールのインベントリにある接続のみが含まれます。

検出ツールの OS アクセスを有効にする
  1. OS アクセスの設定ページに移動して、Windows および Linux の認証情報を指定します。

  2. 認証情報を追加するプロトコルを選択します。

  3. 選択したプロトコルに必要な認証情報を入力します。

  4. 自動接続を選択すると、検出ツールは、各サーバーに一致する認証情報が見つかるまで、検出されたサーバーで提供されたすべての認証情報を試すことができます。

    自動接続機能に関する重要なセキュリティ推奨事項注意して自動接続機能を使用するについては、「」を参照してください。

  5. セットアップと接続を選択します。

OS マッチングプロセスが完了すると、データ収集が進行中であることを示すメッセージと、認証情報が一致するサーバーに関するエラーが表示されます。

サポートされているプロトコルの設定

検出ツールがターゲットサーバーと通信するには、ターゲットサーバーで WinRM、SSH、SNMP プロトコルを設定する必要があります。

WinRM と WMI のセットアップ

WinRM は、現在サポートされているすべてのバージョンの Windows オペレーティングシステムに自動的にインストールされます。

WinRM 設定を確認または編集するには、winrmコマンドラインツールを使用します。

  • インストールされている WinRM リスナーを確認します。 winrm enumerate winrm/config/listener

  • WinRM 設定を確認します。 winrm get winrm/config

  • WinRM をセットアップするコマンドの例: winrm quickconfig -transport:https

リスナーポート

デフォルトの HTTP ポートは 5985、HTTPS は 5986 です。必要に応じて他のポートを使用できます。ポートは、検出ツールとターゲットサーバーの間で開いている必要があります。

暗号化

検出ツールは、暗号化された WinRM 通信を使用します。ターゲットサーバーの WinRM リスナーも暗号化を使用することをお勧めします。 winrm set winrm/config/service '@{AllowUnencrypted="false"}'

NTLM と Kerberos

WinRM 認証プロトコル Kerberos と NTLM は、 検出ツールでサポートされています。NTLM は HTTPS でのみ使用でき、Kerberos は HTTP または HTTPS の両方で使用できます。

WMI の要件

検出ツールは、次の WMI 名前空間をクエリします。WinRM アカウントには、コレクションモジュールに関連する各名前空間への読み取りアクセスが必要です。

WMI 名前空間 用途:
root\cimv2 OS メトリクス、Hyper-V ホストメタデータ、SQL Server コレクション
root\virtualization\v2 Hyper-V VM インベントリ
root\StandardCIMV2 ネットワークコレクション
root\Microsoft\SqlServer\ComputerManagement* SQL Server コレクション
root\Microsoft\SqlServer\ReportServer\* SQL Server コレクション (SSRS)

ネットワーク収集では、以下の条件が満たされていることを確認します。

  • ICMP を介したネットワーク接続を許可する

  • TCP ポート 135 + 一時 TCP ポート範囲 (49152 ~ 65535) を介したネットワーク接続を許可する

  • UAC を無効にする

  • リモート DCOM アクセス許可が設定されている

  • 最小限のアクセス許可で専用サービスアカウントを作成する

  • WMI 名前空間のアクセス許可は\\root\\standardcimv2、名前空間 、 MSFT_NetTCPConnection クラスを持つ Windows アカウントに設定されます。

SQL Server コレクションでは、複雑な WMI オブジェクトのアクセス許可要件のため、ローカル管理者グループに属する Windows アカウント (ローカルまたはドメイン) が必要です。

SSH をセットアップする

  • デフォルトのポートは 22 です。カスタムポートがサポートされています。設定済みのポートは、検出ツールとターゲットサーバーの間で開いている必要があります。

  • SSH ネットワークコレクションが正しく機能するには、パスワードレス sudo 用に設定されたユーザーを指定します。

  • ターゲット Linux サーバー (ほとんどのディストリビューションにデフォルトでインストール) で次のコマンドが使用可能であることを確認します。ネットワークコレクションssnetstatの場合は lsblkiostat、OS メトリクスコレクションdfの場合は 、、dmidecodesmartctltoppsfreeip、、および 。

検出ツールは、SSH の 2 つの認証方法をサポートしています。

オプション 1: ユーザー名とパスワード

SSH ユーザー名とパスワードを入力します。これはデフォルトの認証方法です。

オプション 2: SSH プライベートキー

SSH ユーザー名とプライベートキーを PEM 形式で指定します。このオプションを使用するには、SSH 認証情報を設定するときに認証タイプのドロップダウンから SSH キーを選択します。 プライベートキーがパスフレーズで暗号化されている場合は、オプションのキーパスフレーズフィールドにパスフレーズを入力します。

次のキー形式がサポートされています。

  • RSA

  • ECDSA

  • Ed25519

  • OpenSSH 形式

  • PKCS#8 形式

どちらの認証方法も自動接続をサポートしています。認証情報は保管時に暗号化されて保存されます。

SNMP のセットアップ

  • デフォルトのポートは 161/UDP です。カスタムポートがサポートされています。設定済みのポートは、検出ツールとターゲットサーバーの間で開いている必要があります。

  • SNMP v2 の場合: TCP 接続 OIDs。

  • SNMP v3 の場合: TCP 接続 OIDs にアクセスできる読み取り専用アクセス許可を持つユーザー名/パスワードと認証/プライバシーの詳細を指定します。

検出ツールでは、以下にアクセスする必要があります。

  • "1.3.6.1.2.1.6.13.1.1." (tcpConnState)

  • "1.3.6.1.2.1.6.19.1.8." (tcpConnectionProcess)

  • "1.3.6.1.2.1.25.4.2.1.2." (hrSWRunName)

Oracle データベースアクセスを設定する

SQL 接続を介して詳細な Oracle データベースメタデータを直接収集するように Oracle データベースアクセスを設定します。収集されるメタデータには、CDB および PDB トポロジ、機能の使用、インストールされたオプションが含まれます。このデータは、Oracle データベースの移行をより正確に計画するのに役立ちます。Oracle Database 12c Release 1 (12.1) 以降は、直接 SQL 接続を介して収集できます。OS レベルのフォールバック検出は、すべての Oracle バージョンで機能します。

検出ツールで Oracle 認証情報を設定する

  1. 検出ツールページのサイドバーで、データベースアクセスを選択します。

  2. Oracle 認証情報の追加を選択します。

  3. 以下の情報を指定します。

    • わかりやすい名前 – この認証情報のわかりやすい名前 (例: Oracle Production)。

    • ポート – Oracle リスナーポート (デフォルトは 1521)。

    • サービス名 – ターゲットデータベースの Oracle サービス名。

    • Username – Oracle サービスアカウントのユーザー名。

    • パスワード – Oracle サービスアカウントのパスワード。

    • 自動接続 — このオプションをオンにして、インベントリ内のすべてのサーバーに対して認証情報を試します。認証情報を特定のサーバーに手動で割り当てるには、このオプションをオフにします。

  4. 認証情報をさらに追加するには (異なる Oracle 環境など)、Oracle 認証情報を再度追加を選択します。

  5. [保存] を選択します。

認証情報モード

Oracle 認証情報を設定するときは、次の 2 つのモードから選択できます。

  • 手動 – 認証情報を特定のサーバーに固定します。検出ツールは、そのサーバーにのみその認証情報を使用します。接続が失敗した場合、フォールバックは発生しません。認証情報設定を修正して問題を解決します。

  • 自動接続 – 検出ツールは、インベントリ内のすべてのサーバーに対して各自動接続認証情報を試行します。サーバーの認証情報が成功すると、検出ツールはそれ以降のすべてのコレクションラウンドでその認証情報を使用します。

検出フロー

Oracle 認証情報を設定すると、検出ツールはまず直接 SQL 接続を試行します。すべてのデータベース認証情報が失敗した場合、ツールは SSH または WinRM による OS レベルの検出にフォールバックするため、データベースにアクセスせずに Oracle のインストールを検出できます。

検出ツールの更新

検出ツールには自動更新機能はありませんが、更新するインストールから 30 日後にリマインダー通知が送信されます。最新の機能とセキュリティパッチを受け取るには、アプリケーションをup-to-date状態に保つことをお勧めします。

ツールを手動で更新するには
  1. 提供されたリンクから最新の検出ツールイメージファイル (OVA for VMware または VHD for Hyper-V) をダウンロードします。

  2. (オプション) 最新の検出ツールイメージファイルをデプロイする前に、前の検出ツールイメージファイルを削除することをお勧めします。

  3. 「検出ツールのデプロイ」セクションの手順に従って、更新されたバージョンをデプロイします。

アクセスの取り消し

検出ソースごとに個別にアクセスを取り消すことができます。1 つのソースのアクセスを取り消すと、他のソースからのデータは影響を受けません。

  • vCenter アクセスの取り消し – vCenter 認証情報と VMware が収集したデータを削除します。Hyper-V データ、インポートされたサーバーデータ、または OS 認証情報は削除されません。

  • Hyper-V アクセスの取り消し – Hyper-V 認証情報と Hyper-V-collectedデータのみを削除します。

  • インポートされたサーバーの削除 – インベントリからインポートされたサーバーを削除します。これらのサーバーから収集されたダウンストリーム収集データ (ネットワーク、データベース) は保持されます。