기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
검색 도구 구성
검색 도구 콘솔에 액세스
웹 브라우저 액세스:
https://에서ip_address:5000ip_address는 Deploy Discovery Tool에서 검색 도구의 IP 주소입니다. 검색 도구는 HTTPS 연결에 자체 서명된 인증서를 사용하여 보안 경고를 발생시킵니다. 위험 수락을 선택하고 검색 도구 콘솔로 계속 진행합니다.검색 도구 콘솔에 처음 액세스하는 경우 검색 도구 로그인 암호를 생성합니다. 향후 로그인에 사용할 암호를 생성합니다.
중요
이 암호를 기억하세요. 암호 복구 메커니즘은 없습니다.
검색 도구 VM에 액세스
검색 도구 VM은 기본적으로 사용자 이름과 암호("discovery", "password")와 함께 제공됩니다. 강력한 보안을 위해 하이퍼바이저의 콘솔(예: VMware용 vSphere Client 또는 Hyper-V용 Hyper-V Manager)을 통해 VM에 로그인한
sudo passwd discovery후를 사용하여 암호를 업데이트하는 것이 좋습니다.SSH 액세스는 기본적으로 비활성화되어 있습니다. 사용자는 미리 구성된
enablessh및disablessh별칭을 사용하여 검색 도구 VM에 대한 SSH 액세스를 활성화/비활성화할 수 있습니다. 사용자는 SSH 액세스를 활성화한ssh discovery@<VM-IP>후를 통해 VM으로 SSH할 수 있습니다. 대부분의 경우 SSH 액세스를 비활성화한 상태로 유지하고 적극적으로 필요한 경우에만 활성화하는 것이 좋습니다. 를 실행할 때 암호 변경이 적용됩니다enablessh.에서 검색 도구 데이터 디렉터리에 액세스하려면를 실행
ec2-user하여 로 전환하는/home/ec2-user/.local/share/DiscoveryTool것이 좋습니다sudo su ec2-user.
Kerberos 인증 구성
Kerberos 인증은 검색 도구에서 Windows 서버에 연결하는 데 권장되는 방법입니다. 검색 도구 VM은 네이티브 Amazon Linux 2023 Kerberos 라이브러리를 사용하여 Active Directory 도메인에 대해 인증합니다.
다음은 검색 도구 VM에서 Kerberos 인증에 대한 주요 사항입니다.
kinit명령을 사용하여 Kerberos 티켓을 가져오고 티켓을klist확인합니다.Kerberos 구성 파일은에 있습니다
/etc/krb5.conf.검색 도구를 구성하기 전에가 검색 도구 VM의 CLI에서
kinit성공하는지 확인합니다.
Kerberos 사전 조건
Kerberos 인증을 구성하기 전에 다음 정보와 네트워크 연결이 있는지 확인합니다.
Active Directory 관리자로부터 다음 정보를 얻습니다.
Kerberos 영역 이름(일반적으로 도메인 이름은 대문자입니다. 예:
EXAMPLE.COM).일반적으로 도메인 컨트롤러(예: )인 Key Distribution Center(KDC)의 호스트 이름 또는 IP 주소입니다
dc01.example.com.대상 Windows 서버에 대해 인증할 수 있는 권한이 있는 서비스 계정입니다.
검색 도구 VM에 다음에 대한 네트워크 연결이 있는지 확인합니다.
Kerberos 인증을 위한 포트 88(TCP 및 UDP)의 KDC입니다.
WinRM 포트의 대상 Windows 서버(HTTP의 경우 5985, HTTPS의 경우 5986).
Kerberos 구성
다음 단계를 완료하여 검색 도구 VM에서 Kerberos 인증을 구성합니다.
검색 도구 VM에 대한 SSH입니다.
ssh discovery@<discovery-tool-vm-ip>에서 Kerberos 구성 파일을 편집합니다
/etc/krb5.conf.sudo nano /etc/krb5.conf다음 구성을 추가하여 자리 표시자 값을 환경 세부 정보로 바꿉니다.
[libdefaults] default_realm = EXAMPLE.COM dns_lookup_realm = false dns_lookup_kdc = true [realms] EXAMPLE.COM = { kdc = dc01.example.com } [domain_realm] .example.com = EXAMPLE.COM example.com = EXAMPLE.COM중요
Kerberos는 대/소문자를 구분합니다. 영역 이름은 대문자여야 합니다(예:가
EXAMPLE.COM아닌example.com).[domain_realm]섹션의 도메인 이름은 소문자여야 합니다.여러 Active Directory 도메인
검색 도구는 다양한 Active Directory 도메인에 대해 여러 Kerberos 자격 증명을 지원합니다. 각 자격 증명은 독립적으로 인증되므로 여러 자격 증명을 정상적으로 구성할 수 있으며 격리는 자동으로 이루어집니다.
여러 도메인에 서버가 있는 경우
/etc/krb5.conf파일의 각 영역에 대한 항목을 추가합니다.[libdefaults] default_realm = DEV.COMPANY.COM dns_lookup_realm = false dns_lookup_kdc = true [realms] DEV.COMPANY.COM = { kdc = dc01.dev.company.com } PROD.COMPANY.COM = { kdc = dc01.prod.company.com } [domain_realm] .dev.company.com = DEV.COMPANY.COM dev.company.com = DEV.COMPANY.COM .prod.company.com = PROD.COMPANY.COM prod.company.com = PROD.COMPANY.COMkinit명령을 실행하여 Kerberos 티켓을 얻을 수 있는지 확인합니다.kinit username@REALM.COM메시지가 표시되면 암호를 입력합니다. 명령이 오류 없이 완료되면 인증이 성공한 것입니다.
klist명령을 실행하여 티켓을 확인합니다.klist예상 출력은 다음과 유사합니다.
Ticket cache: FILE:/tmp/krb5cc_1000 Default principal: username@REALM.COM Valid starting Expires Service principal 01/01/2025 12:00:00 01/01/2025 22:00:00 krbtgt/REALM.COM@REALM.COM에서 사용한 것과 동일한 대/소문자를 구분하는 보안 주체
kinit(예:username@REALM.COM)로 검색 도구를 구성합니다.
환경에 Kerberos 서비스 검색을 위해 구성된 DNS SRV 레코드가 있는 경우 명시적 krb5.conf 구성이 필요하지 않을 수 있습니다. Kerberos 구성 옵션에 대한 자세한 내용은 MIT Kerberos krb5.conf 설명서
도메인에 조인된 시스템에서 Kerberos 구성 찾기
Kerberos 구성 세부 정보가 없는 경우 도메인에 조인된 Windows 시스템에서 검색할 수 있습니다. 도메인에 조인된 시스템의 명령 프롬프트에서 다음 명령을 실행합니다.
도메인 이름을 찾으려면 다음 명령을 실행합니다.
echo %USERDNSDOMAIN%
출력 예시:
EXAMPLE.COM
도메인 컨트롤러 호스트 이름을 찾으려면 다음 명령을 실행합니다.
nltest /dsgetdc:EXAMPLE.COM
출력 예시:
DC: \\dc01.example.com Address: \\10.0.1.100 Dom Guid: xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx Dom Name: EXAMPLE.COM Forest Name: example.com Dc Site Name: Default-First-Site-Name Our Site Name: Default-First-Site-Name Flags: 0xe00033fd The command completed successfully
다음과 같이 출력을 krb5.conf 구성에 매핑합니다.
영역 -의 값을 대문자
%USERDNSDOMAIN%로 사용합니다(예:EXAMPLE.COM).KDC -
nltest출력의 DC 호스트 이름을 사용합니다(예:dc01.example.com).
vCenter 액세스 구성
검색 도구 페이지의 1단계에서 검색 소스를 구성하고 소스 구성을 선택합니다.
검색 소스 구성 페이지에서 표시 이름, vCenter FQDN/IP, 사용자 이름 및 암호를 입력합니다.
구성 저장을 선택합니다.
검색 도구는 검색된 인벤토리에 설명된 대로 vCenter 정보를 수집하기 시작합니다.
초기 구성 후 검색 도구 상태 프레임에서 vCenter 액세스 편집을 선택하여 vCenter 액세스 설정을 변경합니다.
검색 도구는 구성된 모든 vCenter 서버에서 병렬로 수집합니다. 수집 중에 하나의 vCenter 서버에 연결할 수 없는 경우 도구는 부분적인 성공을 보고하고 나머지 vCenter 서버에서 계속 수집합니다.
VM이 여러 vCenter 서버에 나타나는 경우(예: 공유 ESXi 호스트 또는 교차 vCenter vMotion으로 인해) 검색 도구는 VMs. 각 고유 VM은 인벤토리에 한 번만 나타납니다.
Hyper-V 액세스 구성
검색 도구 페이지의 1단계에서 검색 소스를 구성하고 소스 구성을 선택합니다.
검색 소스 구성 페이지에서 표시 이름, 호스트 FQDN 또는 IP 주소, 인증 유형(NTLM 또는 Kerberos), WinRM 사용자 이름 및 WinRM 암호를 제공합니다.
구성 저장을 선택합니다.
검색 도구는 검색된 인벤토리에 설명된 대로 Hyper-V 정보를 수집하기 시작합니다.
자격 증명을 저장하면 수집이 자동으로 시작됩니다.
Hyper-V 장애 조치 클러스터의 경우 동일한 클러스터에 여러 호스트를 추가할 수 있습니다. 이 도구는 둘 이상의 호스트에 나타나는 VMs 자동으로 중복 제거합니다.
서버 가져오기
검색 도구 홈페이지에서 서버 가져오기 페이지로 이동합니다.
(필수),
hostname_or_ip(os_credential_name선택 사항) 및oracle_credential_name(선택 사항) 열이 있는 CSV 파일을 준비합니다.hostname_or_ip값은 유효한 IPv4 주소 또는 정규화된 도메인 이름(FQDN)이어야 합니다.os_credential_name값이 제공된 경우 이미 구성한 OS 자격 증명의 표시 이름(SSH, WinRM 또는 SNMP)과 일치해야 합니다. 아직 OS 자격 증명을 구성하지 않은 서버의 경우 비워 둡니다.oracle_credential_name값이 제공된 경우 이미 구성한 Oracle 자격 증명의 표시 이름과 일치해야 합니다.
CSV 파일을 업로드합니다. 도구는 모든 행을 검증하고 행이 유효하지 않은 경우 파일을 거부합니다.
가져오기에 성공하면 OS 자격 증명이 구성된 경우 도구가 가져온 서버에 대한 데이터베이스, 네트워크 및 OS 지표 수집을 자동으로 시작합니다. 다른 CSV 파일을 업로드하면 중복을 생성하지 않고 기존 레코드가 업데이트되고 새 레코드가 인벤토리에 병합됩니다.
자체 서명된 인증 기관을 검색 도구로 가져오기(선택 사항)
이는 자체 서명된 인증 기관(CA)에서 서명한 WinRM HTTPS 인증서를 사용하여 HTTPS를 통한 WinRM 및 대상 서버를 사용하고 검색 도구에서 "서버 SSL 인증서 검증"을 활성화하려는 경우에 필요합니다.
사전 조건
대상 서버의 WinRM HTTPS 인증서에 서명하는 데 사용된 자체 서명 CA 인증서
PEM 형식의 인증서(.pem 또는 .crt 확장)
검색 도구 VM에서 자체 서명된 인증 기관을 가져오려면:
Ssh to Discovery 도구 VM
대상 서버의 WinRM 인증서에 서명한 CA 인증서(들)를 검색 도구 VM의 트러스트 스토어 디렉터리
/etc/pki/ca-trust/source/anchors/에 배치합니다. 예를 들어sudo cp winrm-ca.pem /etc/pki/ca-trust/source/anchors/winrm-ca.pem입니다. 참고: 대상 서버가 다른 CAs에서 서명한 인증서를 사용하는 경우 모든 관련 CA 인증서를이 디렉터리에 복사합니다.인증서 트러스트 스토어를 업데이트합니다.
sudo update-ca-trustVM 재부팅
(선택 사항) 인증서를 성공적으로 가져왔는지 확인하려면 다음 명령을 실행할 수 있습니다.
sudo trust list —filter=ca-anchors | grep -A 5 "<certificate_name>"
OS 액세스를 위한 검색 도구 구성
검색 도구가 다음을 수행할 수 있도록 OS 액세스를 구성합니다.
데이터베이스 평가를 수행하고 VM 마이그레이션을 지원하는 데이터베이스를 검색합니다.
각 연결과 연결된 프로세스를 포함하여 인벤토리의 서버 간 네트워크 연결을 추적하여 애플리케이션 종속성 매핑 및 웨이브 계획을 지원합니다. 두 엔드포인트가 모두 검색 도구의 인벤토리에 있는 연결만 포함됩니다.
검색 도구 OS 액세스 활성화
-
OS 액세스 설정 페이지로 이동하여 Windows 및 Linux 자격 증명을 제공합니다.
-
자격 증명을 추가할 프로토콜을 선택합니다.
-
선택한 프로토콜에 필요한 자격 증명을 제공합니다.
-
자동 연결을 선택하여 검색 도구가 각 서버에 대해 일치하는 자격 증명이 발견될 때까지 검색된 서버에서 제공된 모든 자격 증명을 시도할 수 있도록 합니다.
자동 연결 기능과 관련된 중요한 보안 권장 사항은 주의하여 자동 연결 기능 사용 섹션을 참조하세요.
-
설정 및 연결을 선택합니다.
OS 일치 프로세스가 완료되면 데이터 수집이 진행 중이라는 메시지와 자격 증명 일치를 찾을 수 없는 서버에 대한 오류가 표시됩니다.
지원되는 프로토콜 설정
검색 도구가 대상 서버와 통신하려면 대상 서버에 WinRM, SSH 및 SNMP 프로토콜을 설정해야 합니다.
WinRM 및 WMI 설정
WinRM은 현재 지원되는 모든 버전의 Windows 운영 체제와 함께 자동으로 설치됩니다.
WinRM 구성을 확인하거나 편집하려면 winrm 명령줄 도구를 사용합니다.
설치된 WinRM 리스너를 확인합니다.
winrm enumerate winrm/config/listenerWinRM 구성 확인:
winrm get winrm/configWinRM을 설정하는 명령의 예:
winrm quickconfig -transport:https
리스너 포트
기본 HTTP 포트는 5985이고 HTTPS는 5986입니다. 필요에 따라 다른 포트를 사용할 수 있습니다. 검색 도구와 대상 서버 간에 포트가 열려 있어야 합니다.
암호화(Encryption)
검색 도구는 암호화된 WinRM 통신을 사용합니다. 대상 서버의 WinRM 리스너도 암호화를 사용하는 것이 좋습니다. winrm set winrm/config/service '@{AllowUnencrypted="false"}'
NTLM과 Kerberos 비교
WinRM 인증 프로토콜 Kerberos 및 NTLM은 검색 도구에서 지원됩니다. NTLM은 HTTPS에서만 사용할 수 있으며 Kerberos는 HTTP 또는 HTTPS 모두에서 사용할 수 있습니다.
WMI 요구 사항
검색 도구는 다음 WMI 네임스페이스를 쿼리합니다. WinRM 계정에는 컬렉션 모듈과 관련된 각 네임스페이스에 대한 읽기 액세스 권한이 필요합니다.
| WMI 네임스페이스 | 사용처 |
|---|---|
root\cimv2 |
OS 지표, Hyper-V 호스트 메타데이터, SQL Server 컬렉션 |
root\virtualization\v2 |
Hyper-V VM 인벤토리 |
root\StandardCIMV2 |
네트워크 컬렉션 |
root\Microsoft\SqlServer\ComputerManagement* |
SQL Server 컬렉션 |
root\Microsoft\SqlServer\ReportServer\* |
SQL Server 컬렉션(SSRS) |
네트워크 수집의 경우 다음 조건이 충족되는지 확인합니다.
ICMP를 통한 네트워크 연결 허용
TCP 포트 135 + 임시 TCP 포트 범위(49152~65535)를 통한 네트워크 연결 허용
UAC 비활성화
원격 DCOM 권한이 설정됨
최소한의 필수 권한으로 전용 서비스 계정 생성
WMI 네임스페이스 권한은 네임스페이스가
\\root\\standardcimv2,MSFT_NetTCPConnection클래스인 Windows 계정에 대해 설정됩니다.
SQL Server 컬렉션의 경우 복잡한 WMI 객체 권한 요구 사항으로 인해 로컬 관리자 그룹에 속한 Windows 계정(로컬 또는 도메인)이 필요합니다.
SSH 설정
기본 포트는 22입니다. 사용자 지정 포트가 지원됩니다. 구성된 포트는 검색 도구와 대상 서버 간에 열려 있어야 합니다.
SSH 네트워크 컬렉션이 제대로 작동하려면 암호 없는 sudo에 대해 구성된 사용자를 제공합니다.
대상 Linux 서버(대부분의 배포에 기본적으로 설치됨)에서
ss또는 네트워크 수집netstat의 경우 및 OS 지표 수집df의 경우 ,lsblk,iostat,dmidecode,smartctltop,ip,psfree및 명령을 사용할 수 있는지 확인합니다.
검색 도구는 SSH에 대해 두 가지 인증 방법을 지원합니다.
옵션 1: 사용자 이름 및 암호
SSH 사용자 이름과 암호를 입력합니다. 기본 인증 방법입니다.
옵션 2: SSH 프라이빗 키
SSH 사용자 이름과 프라이빗 키를 PEM 형식으로 제공합니다. 이 옵션을 사용하려면 SSH 자격 증명을 구성할 때 인증 유형 드롭다운에서 SSH 키를 선택합니다. 프라이빗 키가 암호로 암호화된 경우 선택적 키 암호 필드에 암호를 입력합니다.
지원되는 키 형식은 다음과 같습니다.
RSA
ECDSA
Ed25519
OpenSSH 형식
PKCS#8 형식
두 인증 방법 모두 자동 연결을 지원합니다. 자격 증명은 저장 시 암호화된 상태로 저장됩니다.
SNMP 설정
기본 포트는 161/UDP입니다. 사용자 지정 포트가 지원됩니다. 구성된 포트는 검색 도구와 대상 서버 간에 열려 있어야 합니다.
SNMP v2의 경우: TCP 연결 OIDs 제공합니다.
SNMP v3의 경우: TCP 연결 OIDs에 액세스할 수 있는 읽기 전용 권한으로 사용자 이름/암호 및 인증/프라이버시 세부 정보 제공
검색 도구를 사용하려면 다음에 액세스해야 합니다.
"1.3.6.1.2.1.6.13.1.1." (tcpConnState)"1.3.6.1.2.1.6.19.1.8." (tcpConnectionProcess)"1.3.6.1.2.1.25.4.2.1.2." (hrSWRunName)
Oracle 데이터베이스 액세스 구성
SQL 연결을 통해 직접 자세한 Oracle 데이터베이스 메타데이터를 수집하도록 Oracle 데이터베이스 액세스를 구성합니다. 수집된 메타데이터에는 CDB 및 PDB 토폴로지, 기능 사용 및 설치된 옵션이 포함됩니다. 이 데이터는 Oracle 데이터베이스 마이그레이션을 보다 정확하게 계획하는 데 도움이 됩니다. 직접 SQL 연결을 통해 Oracle Database 12c 릴리스 1(12.1) 이상을 수집할 수 있습니다. OS 수준 폴백 감지는 모든 Oracle 버전에서 작동합니다.
검색 도구에서 Oracle 자격 증명 구성
검색 도구 페이지의 사이드바에서 데이터베이스 액세스를 선택합니다.
Oracle 자격 증명 추가를 선택합니다.
다음 정보를 제공합니다.
표시 이름 -이 자격 증명을 설명하는 이름입니다(예:
Oracle Production).포트 - Oracle 리스너 포트(기본값 1521).
서비스 이름 - 대상 데이터베이스의 Oracle 서비스 이름입니다.
사용자 이름 - Oracle 서비스 계정 사용자 이름입니다.
암호 - Oracle 서비스 계정 암호입니다.
자동 연결 - 인벤토리의 모든 서버에 대해 자격 증명을 시도하려면이 옵션을 켭니다. 특정 서버에 자격 증명을 수동으로 할당하려면이 옵션을 끕니다.
자격 증명을 더 추가하려면(예: 다른 Oracle 환경의 경우) Oracle 자격 증명 추가를 다시 선택합니다.
저장을 선택합니다.
자격 증명 모드
Oracle 자격 증명을 구성할 때 다음 두 가지 모드 중에서 선택할 수 있습니다.
수동 - 자격 증명을 특정 서버에 고정합니다. 검색 도구는 해당 서버에 대해서만 해당 자격 증명을 사용합니다. 연결이 실패하면 대체가 발생하지 않습니다. 자격 증명 구성을 수정하여 문제를 해결합니다.
자동 연결 - 검색 도구는 인벤토리의 모든 서버에 대해 각 자동 연결 자격 증명을 시도합니다. 서버에 대한 자격 증명이 성공하면 검색 도구는 모든 후속 컬렉션 라운드에 해당 자격 증명을 사용합니다.
감지 흐름
Oracle 자격 증명을 구성하면 검색 도구가 먼저 직접 SQL 연결을 시도합니다. 모든 데이터베이스 자격 증명이 실패하면 도구가 SSH 또는 WinRM을 통한 OS 수준 탐지로 돌아가므로 데이터베이스 액세스 없이 Oracle 설치를 계속 검색할 수 있습니다.
검색 도구 업데이트
검색 도구에는 자동 업데이트 기능이 없지만 30일 설치 후 업데이트 알림이 전송됩니다. 최신 기능과 보안 패치를 받으려면 애플리케이션을 up-to-date 상태로 유지하는 것이 좋습니다.
도구를 수동으로 업데이트하려면
-
제공된 링크에서 최신 검색 도구 이미지 파일(VMware용 OVA 또는 Hyper-V용 VHD)을 다운로드합니다.
-
(선택 사항) 최신 검색 도구를 배포하기 전에 이전 검색 도구 이미지 파일을 삭제하는 것이 좋습니다.
-
검색 도구 배포 섹션의 단계에 따라 업데이트된 버전을 배포합니다.
액세스 취소
각 검색 소스에 대한 액세스를 독립적으로 취소할 수 있습니다. 한 소스에 대한 액세스를 취소해도 다른 소스의 데이터는 영향을 받지 않습니다.
vCenter 액세스 취소 - vCenter 자격 증명 및 VMware에서 수집한 데이터를 삭제합니다. Hyper-V 데이터, 가져온 서버 데이터 또는 OS 자격 증명은 삭제하지 않습니다.
Hyper-V 액세스 취소 - Hyper-V 자격 증명 및 Hyper-V-collected 데이터만 삭제합니다.
가져온 서버 삭제 - 가져온 서버를 인벤토리에서 제거합니다. 해당 서버에서 수집된 다운스트림 컬렉션 데이터(네트워크, 데이터베이스)는 유지됩니다.