As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Considerações sobre segurança
Protegendo a ferramenta de descoberta VM
A segurança da VM da ferramenta de descoberta é crucial porque a ferramenta de descoberta armazena todas as credenciais, registros e dados do cliente na VM da ferramenta de descoberta.
A ferramenta de descoberta VM tem acesso ssh desabilitado por padrão e só pode ser acessada a partir do cliente. vCenter UI -> "Launch Web Console"
A ferramenta de descoberta VM vem com uma senha de login padrão “senha” para a “descoberta” do usuário.
Recomendamos que você atualize essa senha imediatamente após a implantação.
Exigimos que você atualize a senha se quiser habilitar o ssh usando o comando
enablesshdepois de fazer login usando o vCenterLaunch Web Console. Observe que toda vez que esse comando é chamado, você precisa redefini-lo.
Protegendo credenciais
Melhores práticas gerais para gerenciamento de credenciais
Armazene credenciais com segurança
Alterne regularmente todas as credenciais
Use gerenciadores de senhas ou cofres seguros
Monitore o uso de credenciais
Siga o princípio do privilégio mínimo e conceda apenas as permissões mínimas necessárias
Credenciais SNMP v2
Use cadeias de caracteres de comunidade complexas e não padrão
Evite cadeias de caracteres comuns, como “pública” ou “privada”
Trate as cadeias de caracteres da comunidade como senhas
Credenciais SNMP v3
Ative a autenticação e a privacidade
Use protocolos de autenticação fortes (SHA preferido em vez de MD5)
Use protocolos de criptografia fortes (AES preferido em vez de DES)
Use senhas complexas para autenticação e privacidade
Use nomes de usuário exclusivos (evite nomes comuns)
Credenciais WinRM
Evite desativar a verificação do certificado WinRM.
Recomendamos que você crie uma conta de serviço dedicada com o mínimo de permissões necessárias.
Evite usar contas de administrador de domínio ou administrador local, a menos que você precise da coleção do SQL Server. A coleção do SQL Server requer acesso de administrador local porque consulta vários namespaces WMI e usa comandos elevados. Para métricas do sistema operacional sem a descoberta do SQL Server, uma conta não administrativa com usuários de gerenciamento remoto, usuários do monitor de desempenho e acesso de leitura ao WMI
root\cimv2é suficiente. Consulte Permissões necessárias para a ferramenta de descoberta para obter detalhes por módulo.
Hyper-V credenciais
Use contas de serviço dedicadas com permissões mínimas Hyper-V de gerenciamento.
Evite usar contas de administrador de domínio.
Hyper-V as credenciais oferecem suporte à autenticação NTLM (somente HTTPS) e Kerberos.
A ferramenta de descoberta armazena credenciais criptografadas em repouso usando SQLCipher.
Credenciais da Oracle
Use uma conta de serviço dedicada somente para leitura com apenas SELECT_CATALOG_ROLE. Não use privilégios de DBA, SYSDBA ou SYSOPER.
A ferramenta de descoberta executa somente operações de leitura e nunca grava no banco de dados Oracle.
A ferramenta de descoberta não acessa as visualizações do Diagnostics Pack ou do Tuning Pack, portanto, nenhuma licença adicional da Oracle é necessária.
Alterne a senha da conta de serviço Oracle regularmente e atualize a credencial na ferramenta de descoberta.
Armazenamento de credenciais
A ferramenta de descoberta criptografa as credenciais armazenadas em repouso usando uma chave de criptografia de banco de dados. Em sistemas com systemd 250 ou posterior, essa chave é criptografada usando systemd-creds. Em sistemas mais antigos, a chave é armazenada como um arquivo protegido por permissão. Em ambos os casos, um invasor com acesso root ao host da ferramenta de descoberta poderia acessar a chave de criptografia e descriptografar as credenciais armazenadas. Restrinja o acesso ao host da ferramenta de descoberta e trate-o como um sistema privilegiado em seu ambiente.
Usando o Auto-Connect recurso com cuidado
A ferramenta de descoberta usa dois mecanismos para atribuir credenciais aos servidores durante a OS-level coleta: conexão automática e manual. OS-level A coleção inclui os módulos de métricas de rede, SQL Server, banco de dados Oracle e sistema operacional. Esses módulos se conectam a servidores individuais de todas as fontes, incluindo VMs VMware, Hyper-V VMs e servidores importados.
Manual: um servidor pode ser associado manualmente a uma credencial específica. Nesse caso, a ferramenta de descoberta usa somente essa credencial, independentemente do sucesso ou do fracasso. Você deve monitorar manualmente o status da coleta desse servidor e fazer ajustes.
Auto-connect: se nenhuma credencial for associada manualmente ao servidor, a ferramenta de descoberta usará o mecanismo de conexão automática desse servidor. Isso significa:
No início de cada rodada de coleta, a ferramenta de descoberta obtém uma lista de credenciais disponíveis para esse servidor (com base nos tipos de sistema operacional) e também configurada para ser “conectável automaticamente”.
Em seguida, a ferramenta de descoberta testa todas as credenciais no servidor em um loop.
Se uma credencial ativa for encontrada, a rodada de coleta para o servidor será bem-sucedida. A ferramenta de descoberta se lembra disso e o experimenta primeiro na próxima vez.
Se nenhuma credencial ativa for encontrada, a rodada de coleta do servidor falhou.
Módulo de rede: o servidor usa um cronograma de recuo, iniciando a próxima rodada de coleta em 3 minutos, 30 minutos, 2 horas e 6 horas após cada falha (semelhante ao recuo exponencial).
Coleção do SQL Server: a ferramenta de descoberta não tenta novamente. Ele faz uma tentativa por servidor por dia.
Impacts/Risks:
Use a conexão automática somente quando tiver certeza de que os riscos são mitigados em seu sistema:
Risco 1: Com a conexão automática configurada em várias credenciais erradas, testá-las automaticamente em servidores pode desencadear bloqueios de contas em ambientes de produção em que as políticas de bloqueio estão configuradas. Por exemplo, um data center pode configurar suas VMs para serem bloqueadas após três tentativas malsucedidas de login SSH. Nesse caso, se a conexão automática for configurada para 3 credenciais SSH erradas, ocorrerão bloqueios legítimos da conta. Se ocorrerem bloqueios em vários sistemas, processos comerciais críticos poderão ser afetados, causando potencialmente falhas em cascata nos sistemas dependentes. Além disso, os Centros de Operações de Segurança podem sofrer tempestades de alertas de eventos de falha de autenticação em massa, criando incidentes de segurança falsos positivos que drenam recursos e podem mascarar ataques reais.
Risco 2: O ator com acesso à ferramenta de descoberta (conhece a senha da ferramenta de descoberta) pode forçar as credenciais do sistema operacional em todos os servidores, configurando um grande número de credenciais de teste e usando a conexão automática para encontrar as bem-sucedidas.
Mitigações:
Siga estas diretrizes:
Certifique-se de que a senha da ferramenta de descoberta esteja devidamente protegida e seja conhecida somente por agentes autorizados
Certifique-se de que as credenciais adequadas sejam inseridas para o ambiente se as políticas de bloqueio estiverem em vigor. Recomendamos configurar somente credenciais de trabalho conhecidas, mesmo que as políticas de bloqueio de conta estejam ausentes, para garantir uma carga operacional mínima em VMs individuais.
“Auto-connect" é um recurso opcional. Não a selecione e use a atribuição manual de credenciais se o bloqueio da conta for uma preocupação para o meio ambiente.
Segurança de importação de CSV
Ao importar servidores usando um arquivo CSV, considere as seguintes implicações de segurança:
O arquivo CSV pode conter nomes de host ou endereços IP de servidores internos. Trate-os como dados confidenciais.
As
oracle_credential_namecolunasos_credential_namee fazem referência às credenciais pré-configuradas por nome amigável. O CSV não contém segredos.All-or-nothing validação: se alguma linha no CSV for inválida, todo o upload será rejeitado. Isso evita importações parciais que podem criar um estado confuso.
Os servidores importados ficam imediatamente visíveis no inventário e são elegíveis para coleta. Certifique-se de que as credenciais do sistema operacional e do Oracle tenham o escopo correto antes de importar.
Considerações sobre a revogação do acesso
Quando você revoga o acesso, a exclusão tem como escopo a fonte específica:
A revogação do acesso ao vCenter exclui somente os dados do vCenter. Ela não afeta Hyper-V nem importa os dados do servidor.
A revogação do Hyper-V acesso exclui somente Hyper-V os dados. Isso não afeta o VMware nem os dados importados do servidor.
A exclusão dos servidores importados os remove do inventário, mas os dados da coleta posterior (rede, banco de dados, métricas do sistema operacional) são retidos.
Para remover todos os dados de inventário específicos da fonte, você deve revogar ou excluir cada fonte de forma independente. Os dados de coleta downstream (rede, banco de dados, métricas do sistema operacional) são retidos mesmo após a revogação de todas as fontes.