As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Configurar a ferramenta de descoberta
Acesse o console da ferramenta de descoberta
Em um navegador da web, acesse:
https://, ondeip_address:5000ip_addressestá o endereço IP da ferramenta de descoberta do Deploy Discovery Tool. A ferramenta de descoberta usa um certificado autoassinado para conexão HTTPS, o que resulta em um aviso de segurança. Escolha Aceitar o risco e continue até o console da ferramenta de descoberta.Se você estiver acessando o console da ferramenta de descoberta pela primeira vez, crie uma senha de login da ferramenta de descoberta. Crie uma senha, que você usará para futuros logins.
Importante
Lembre-se dessa senha - não há mecanismo de recuperação de senha.
Acessando a ferramenta de descoberta VM
A ferramenta de descoberta VM vem por padrão com um nome de usuário e senha (“descoberta”, “senha”). Para uma segurança forte, recomendamos que você atualize a senha usando
sudo passwd discoverydepois de fazer login na VM por meio do console do seu hipervisor (por exemplo, vSphere Client for VMware ou Manager for). Hyper-V Hyper-VO acesso SSH está desativado por padrão. Os usuários podem usar
disablesshaliasesenablesshe pré-configurados para acessar por enable/disable SSH a ferramenta de descoberta VM. Os usuários podem entrar via SSH na VMssh discovery@<VM-IP>após habilitar o acesso SSH. Os usuários são incentivados a manter o acesso SSH desativado na maioria das vezes e ativá-lo somente quando necessário. A alteração da senha é imposta durante a execuçãoenablessh.Para acessar o diretório de dados da ferramenta de descoberta em
/home/ec2-user/.local/share/DiscoveryTool, recomendamos mudar paraec2-userexecutandosudo su ec2-user.
Configurar a autenticação Kerberos
A autenticação Kerberos é o método recomendado para se conectar aos servidores Windows a partir da ferramenta de descoberta. A ferramenta de descoberta VM usa bibliotecas Kerberos nativas do Amazon Linux 2023 para se autenticar em seu domínio do Active Directory.
A seguir estão os principais pontos sobre a autenticação Kerberos na ferramenta de descoberta VM:
Use o
kinitcomando para obter um tíquete Kerberos eklistverificar o tíquete.O arquivo de configuração do Kerberos está localizado em.
/etc/krb5.confAntes de configurar a ferramenta de descoberta, verifique se a CLI é
kinitbem-sucedida na VM da ferramenta de descoberta.
Pré-requisitos do Kerberos
Antes de configurar a autenticação Kerberos, verifique se você tem as seguintes informações e conectividade de rede.
Obtenha as seguintes informações do administrador do Active Directory:
O nome do território Kerberos (normalmente seu nome de domínio em maiúsculas, por exemplo).
EXAMPLE.COMO nome do host ou endereço IP do Centro de Distribuição de Chaves (KDC), que normalmente é um controlador de domínio (por exemplo,
dc01.example.com).Uma conta de serviço com permissões para autenticação nos servidores Windows de destino.
Verifique se a VM da ferramenta de descoberta tem conectividade de rede com o seguinte:
O KDC na porta 88 (TCP e UDP) para autenticação Kerberos.
Os servidores Windows de destino nas portas WinRM (5985 para HTTP, 5986 para HTTPS).
Configurar o Kerberos
Conclua as etapas a seguir para configurar a autenticação Kerberos na VM da ferramenta de descoberta.
SSH para a ferramenta de descoberta VM.
ssh discovery@<discovery-tool-vm-ip>Edite o arquivo de configuração do Kerberos em.
/etc/krb5.confsudo nano /etc/krb5.confAdicione a configuração a seguir, substituindo os valores do espaço reservado pelos detalhes do seu ambiente.
[libdefaults] default_realm = EXAMPLE.COM dns_lookup_realm = false dns_lookup_kdc = true [realms] EXAMPLE.COM = { kdc = dc01.example.com } [domain_realm] .example.com = EXAMPLE.COM example.com = EXAMPLE.COMImportante
O Kerberos diferencia maiúsculas de minúsculas. O nome do território deve estar em maiúsculas (por exemplo
EXAMPLE.COM, não).example.comO nome do domínio na[domain_realm]seção deve estar em letras minúsculas.Vários domínios do Active Directory
A ferramenta de descoberta oferece suporte a várias credenciais Kerberos para diferentes domínios do Active Directory. Cada credencial é autenticada de forma independente, então você pode configurar várias credenciais normalmente e o isolamento é automático.
Se você tiver servidores em vários domínios, adicione entradas para cada região em seu
/etc/krb5.confarquivo:[libdefaults] default_realm = DEV.COMPANY.COM dns_lookup_realm = false dns_lookup_kdc = true [realms] DEV.COMPANY.COM = { kdc = dc01.dev.company.com } PROD.COMPANY.COM = { kdc = dc01.prod.company.com } [domain_realm] .dev.company.com = DEV.COMPANY.COM dev.company.com = DEV.COMPANY.COM .prod.company.com = PROD.COMPANY.COM prod.company.com = PROD.COMPANY.COMVerifique se você pode obter um tíquete Kerberos executando o
kinitcomando.kinit username@REALM.COMDigite a senha quando solicitado. Se o comando for concluído sem erros, a autenticação será bem-sucedida.
Verifique o ticket executando o
klistcomando.klistA saída esperada é semelhante à seguinte.
Ticket cache: FILE:/tmp/krb5cc_1000 Default principal: username@REALM.COM Valid starting Expires Service principal 01/01/2025 12:00:00 01/01/2025 22:00:00 krbtgt/REALM.COM@REALM.COMConfigure a ferramenta de descoberta com o mesmo princípio de distinção entre maiúsculas e minúsculas que você usou com
kinit(por exemplo,username@REALM.COM).
Uma krb5.conf configuração explícita pode não ser necessária se seu ambiente tiver registros DNS SRV configurados para descoberta de serviços Kerberos. Para obter mais informações sobre as opções de configuração do Kerberos, consulte a documentação krb5.conf do MIT Kerberos e o arquivo krb5.conf
Encontre a configuração do Kerberos em máquinas associadas ao domínio
Se você não tiver os detalhes da configuração do Kerberos, poderá recuperá-los de uma máquina Windows associada ao domínio. Execute os comandos a seguir em um prompt de comando na máquina associada ao domínio.
Para encontrar o nome do domínio, execute o comando a seguir.
echo %USERDNSDOMAIN%
Resultado do exemplo:
EXAMPLE.COM
Para encontrar o nome do host do controlador de domínio, execute o comando a seguir.
nltest /dsgetdc:EXAMPLE.COM
Resultado do exemplo:
DC: \\dc01.example.com Address: \\10.0.1.100 Dom Guid: xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx Dom Name: EXAMPLE.COM Forest Name: example.com Dc Site Name: Default-First-Site-Name Our Site Name: Default-First-Site-Name Flags: 0xe00033fd The command completed successfully
Mapeie a saída para sua krb5.conf configuração da seguinte forma:
Região — Use o valor de
%USERDNSDOMAIN%em maiúsculas (por exemplo,).EXAMPLE.COMKDC — Use o nome do host DC da
nltestsaída (por exemplo,dc01.example.com).
Configurar o acesso ao vCenter
Na página da ferramenta Discovery, na Etapa 1. Configure as fontes de descoberta, escolha Configurar fontes.
Na página Configurar fontes de descoberta, forneça o nome amigável, o vCenter FQDN/IP, o nome de usuário e a senha.
Escolha Save configuration.
A ferramenta de descoberta começa a coletar informações do vCenter, conforme descrito em Inventário descoberto.
Após a configuração inicial, escolha Editar acesso ao vCenter no quadro de status da ferramenta Discovery para alterar suas configurações de acesso ao vCenter.
A ferramenta de descoberta coleta dados de todos os servidores vCenter configurados em paralelo. Se um servidor vCenter estiver inacessível durante a coleta, a ferramenta relatará um sucesso parcial e continuará coletando dos demais servidores vCenter.
Se uma VM aparecer em vários servidores vCenter (por exemplo, devido a hosts ESXi compartilhados ou entre vCenter vMotion), a ferramenta de descoberta desduplica automaticamente as VMs. Cada VM exclusiva aparece apenas uma vez no inventário.
Configurar o Hyper-V acesso
Na página da ferramenta Discovery, na Etapa 1. Configure as fontes de descoberta, escolha Configurar fontes.
Na página Configurar fontes de descoberta, forneça um nome amigável, o FQDN ou endereço IP do host, o tipo de autenticação (NTLM ou Kerberos), o nome de usuário do WinRM e a senha do WinRM.
Escolha Save configuration.
A ferramenta de descoberta começa a coletar Hyper-V informações, conforme descrito em Inventário descoberto.
A coleta começa automaticamente depois que você salva as credenciais.
Para clusters Hyper-V de failover, você pode adicionar vários hosts no mesmo cluster. A ferramenta desduplica automaticamente as VMs que aparecem em mais de um host.
Servidores de importação
Navegue até a página Importar servidores na página inicial da ferramenta Discovery.
Prepare um arquivo CSV com as seguintes colunas:
hostname_or_ip(obrigatório),os_credential_name(opcional) eoracle_credential_name(opcional).O
hostname_or_ipvalor deve ser um endereço IPv4 válido ou um nome de domínio totalmente qualificado (FQDN).O
os_credential_namevalor, se fornecido, deve corresponder ao nome amigável de uma credencial do sistema operacional que você já configurou (SSH, WinRM ou SNMP). Deixe em branco para servidores nos quais você ainda não configurou uma credencial de sistema operacional.O
oracle_credential_namevalor, se fornecido, deve corresponder ao nome amigável de uma credencial Oracle que você já configurou.
Faça upload do arquivo CSV. A ferramenta valida todas as linhas e rejeita o arquivo se alguma linha for inválida.
Após uma importação bem-sucedida, a ferramenta inicia automaticamente a coleta de métricas de banco de dados, rede e sistema operacional para os servidores importados, se as credenciais do sistema operacional estiverem configuradas. Se você fizer upload de outro arquivo CSV, os registros existentes serão atualizados sem criar duplicatas e os novos registros serão mesclados ao inventário.
Importe uma autoridade de certificação autoassinada para a ferramenta de descoberta (opcional)
Isso é necessário quando você usa o WinRM em HTTPS e servidores de destino usando certificados WinRM HTTPS assinados por uma Autoridade de Certificação (CA) autoassinada e deseja ativar a opção “Validar certificado SSL do servidor” na ferramenta de descoberta.
Pré-requisitos
Self-signed Certificado CA que foi usado para assinar os certificados HTTPS do WinRM nos servidores de destino
Certificado em formato PEM (extensão.pem ou .crt)
Para importar uma autoridade de certificação autoassinada na ferramenta de descoberta VM:
VM da ferramenta Ssh to Discovery
Coloque os certificados de CA que assinaram os certificados WinRM de seus servidores de destino no diretório
/etc/pki/ca-trust/source/anchors/de armazenamento confiável na VM da ferramenta de descoberta. Por exemplo:sudo cp winrm-ca.pem /etc/pki/ca-trust/source/anchors/winrm-ca.pem. Nota: Se seus servidores de destino usarem certificados assinados por CAs diferentes, copie todos os certificados de CA relevantes para esse diretório.Atualize o repositório confiável de certificados:
sudo update-ca-trustReinicialize a VM
(Opcional) Para verificar se os certificados foram importados com êxito, você pode executar o comando a seguir.
sudo trust list —filter=ca-anchors | grep -A 5 "<certificate_name>"
Consulte Instalação e configuração do Gerenciamento Remoto do Windows
Configurar a ferramenta de descoberta para acesso ao sistema operacional
Configure o acesso ao sistema operacional para que a ferramenta de descoberta possa:
Descubra bancos de dados para realizar a avaliação do banco de dados e auxiliar na migração da VM,
Rastreie as conexões de rede entre os servidores em seu inventário, incluindo o processo associado a cada conexão, para auxiliar no mapeamento de dependências de aplicativos e no planejamento de ondas. Somente conexões em que os dois endpoints estão no inventário da ferramenta de descoberta são incluídas.
Habilite a ferramenta de descoberta OS Access
-
Navegue até a página Configurar acesso ao sistema operacional para fornecer as credenciais do Windows e do Linux.
-
Escolha um protocolo para o qual você deseja adicionar credenciais.
-
Forneça as credenciais necessárias para o protocolo selecionado.
-
Selecione Auto-connectpara ativar a ferramenta de descoberta para testar todas as credenciais fornecidas nos servidores descobertos até que as credenciais correspondentes sejam encontradas para cada servidor.
Consulte Usando o Auto-Connect recurso com cuidado para obter recomendações de segurança importantes sobre o recurso de conexão automática.
-
Escolha Configurar e conectar.
Quando o processo de correspondência do sistema operacional for concluído, você verá uma mensagem informando que a coleta de dados está em andamento e um erro em relação aos servidores para os quais não foi encontrada uma correspondência de credenciais.
Configuração de protocolos suportados
Você deve configurar os protocolos WinRM, SSH e SNMP nos servidores de destino para que a ferramenta de descoberta se comunique com eles.
Configurar WinRM e WMI
O WinRM é instalado automaticamente com todas as versões atualmente suportadas do sistema operacional Windows.
Para verificar ou editar a configuração do WinRM, use winrm a ferramenta de linha de comando:
Verifique os ouvintes WinRM instalados:
winrm enumerate winrm/config/listenerVerifique as configurações do WinRM:
winrm get winrm/configExemplo de comando para configurar o WinRM:
winrm quickconfig -transport:https
Portas de ouvinte
A porta HTTP padrão é 5985; HTTPS é 5986. Você pode usar outras portas conforme necessário. As portas devem estar abertas entre a ferramenta de descoberta e os servidores de destino.
Criptografia
A ferramenta de descoberta usa comunicação WinRM criptografada. Recomendamos que os ouvintes do WinRM nos servidores de destino também usem criptografia: winrm set
winrm/config/service '@{AllowUnencrypted="false"}'
NTLM x Kerberos
Os protocolos de autenticação WinRM Kerberos e NTLM são suportados pela ferramenta de descoberta. O NTLM pode ser usado somente com HTTPS e o Kerberos pode ser usado com HTTP ou HTTPS.
Requisitos do WMI
A ferramenta de descoberta consulta os seguintes namespaces WMI. A conta WinRM precisa de acesso de leitura a cada namespace relevante para seus módulos de coleção:
| Namespace WMI | Used by (Usado por) |
|---|---|
root\cimv2 |
Métricas do sistema operacional, metadados do Hyper-V host, coleção do SQL Server |
root\virtualization\v2 |
Hyper-V Inventário da VM |
root\StandardCIMV2 |
Coleção de rede |
root\Microsoft\SqlServer\ComputerManagement* |
Coleção SQL Server |
root\Microsoft\SqlServer\ReportServer\* |
Coleção SQL Server (SSRS) |
Para coleta de rede, certifique-se de que estas condições sejam atendidas:
Permitir conectividade de rede via ICMP
Permitir conectividade de rede via porta TCP 135 + intervalo de portas TCP efêmeras (49152 - 65535)
Desativar o UAC
As permissões remotas do DCOM estão configuradas
Crie uma conta de serviço dedicada com o mínimo de permissões necessárias
As permissões de namespace WMI são configuradas para contas do Windows com namespaces:, class
\\root\\standardcimv2MSFT_NetTCPConnection
Para a coleção do SQL Server, é necessária uma conta do Windows (local ou domínio) pertencente ao Grupo de Administradores Locais devido aos requisitos complexos de permissão de objetos WMI.
Configurar o SSH
A porta padrão é 22. Portas personalizadas são suportadas. A porta configurada deve estar aberta entre a ferramenta de descoberta e os servidores de destino.
Para que a coleta de rede SSH funcione corretamente, forneça um usuário configurado para sudo sem senha.
Certifique-se de que os seguintes comandos estejam disponíveis nos servidores Linux de destino (instalados por padrão na maioria das distribuições):
ssounetstatpara coleta de rede e,lsblk,,iostat,dmidecode,smartctl,,toppsfreeip, edfpara coleta de métricas do sistema operacional.
A ferramenta de descoberta oferece suporte a dois métodos de autenticação para SSH:
Opção 1: nome de usuário e senha
Forneça o nome de usuário e a senha do SSH. Esse é o método de autenticação padrão.
Opção 2: chave privada SSH
Forneça o nome de usuário SSH e uma chave privada no formato PEM. Para usar essa opção, escolha Chave SSH no menu suspenso Tipo de autenticação ao configurar as credenciais SSH. Se a chave privada estiver criptografada com uma frase secreta, insira a frase secreta no campo opcional Senha da chave.
Os seguintes formatos de chave são suportados:
RSA
ECDSA
Ed 25519
Formato OpenSSH
Formato PKCS #8
Ambos os métodos de autenticação oferecem suporte à conexão automática. As credenciais são armazenadas criptografadas em repouso.
Configurar o SNMP
A porta padrão é 161/UDP. Portas personalizadas são suportadas. A porta configurada deve estar aberta entre a ferramenta de descoberta e os servidores de destino.
Para SNMP v2: forneça uma string de comunidade somente para leitura que possa acessar OIDs de conexão TCP.
Para SNMP v3: forneça username/password auth/privacy detalhes com permissão somente para leitura que possa acessar OIDs de conexão TCP
A ferramenta de descoberta requer acesso a:
"1.3.6.1.2.1.6.13.1.1." (tcpConnState)"1.3.6.1.2.1.6.19.1.8." (tcpConnectionProcess)"1.3.6.1.2.1.25.4.2.1.2." (hrSWRunName)
Configurar o acesso ao banco de dados Oracle
Configure o acesso ao banco de dados Oracle para coletar metadados detalhados do banco de dados Oracle diretamente por meio de conexões SQL. Os metadados coletados incluem topologia de CDB e PDB, uso de recursos e opções instaladas. Esses dados ajudam você a planejar as migrações de bancos de dados Oracle com mais precisão. Você pode coletar o Oracle Database 12c Release 1 (12.1) e posterior por meio de conexões SQL diretas. OS-level a detecção de fallback funciona com todas as versões do Oracle.
Configure as credenciais da Oracle na ferramenta de descoberta
Na página da ferramenta Discovery, na barra lateral, escolha Acesso ao banco de dados.
Escolha Adicionar credencial Oracle.
Forneça as informações a seguir:
Nome amigável — Um nome descritivo para essa credencial (por exemplo,
Oracle Production).Porta — A porta do ouvinte Oracle (padrão 1521).
Nome do serviço — O nome do serviço Oracle para o banco de dados de destino.
Nome de usuário — O nome de usuário da conta de serviço Oracle.
Senha — A senha da conta de serviço Oracle.
Auto-connect— Ative essa opção para testar a credencial em todos os servidores do seu inventário. Desative essa opção para atribuir manualmente a credencial a servidores específicos.
Para adicionar mais credenciais (por exemplo, para diferentes ambientes Oracle), escolha Adicionar credencial Oracle novamente.
Escolha Salvar.
Modos de credencial
Ao configurar as credenciais da Oracle, você pode escolher entre dois modos:
Manual — Fixe uma credencial em um servidor específico. A ferramenta de descoberta usa essa credencial exclusivamente para esse servidor. Se a conexão falhar, nenhum retorno ocorrerá. Corrija a configuração da credencial para resolver o problema.
Auto-connect— A ferramenta de descoberta testa cada credencial de conexão automática em cada servidor em seu inventário. Quando uma credencial é bem-sucedida para um servidor, a ferramenta de descoberta usa essa credencial para todas as rodadas de coleta subsequentes.
Fluxo de detecção
Quando você configura as credenciais do Oracle, a ferramenta de descoberta primeiro tenta uma conexão SQL direta. Se todas as credenciais do banco de dados falharem, a ferramenta voltará à OS-level detecção por meio de SSH ou WinRM, para que você ainda possa descobrir instalações Oracle sem acesso ao banco de dados.
Atualizando a ferramenta de descoberta
A ferramenta de descoberta não tem um recurso de atualizações automáticas, mas você receberá uma notificação de lembrete após 30 dias da instalação para atualizar. É recomendável manter o aplicativo atualizado para receber os recursos e os patches de segurança mais recentes.
Para atualizar manualmente a ferramenta
-
Baixe o arquivo de imagem mais recente da ferramenta de descoberta (OVA para VMware ou VHD para Hyper-V) no link fornecido.
-
(Opcional) Recomendamos que você exclua o arquivo de imagem anterior da ferramenta de descoberta antes de implantar o mais recente.
-
Siga as etapas na seção Implantar a ferramenta de descoberta para implantar a versão atualizada.
Revogar acesso
Você pode revogar o acesso de cada fonte de descoberta de forma independente. Quando você revoga o acesso a uma fonte, os dados de outras fontes não são afetados.
Revogando o acesso ao vCenter — Exclui credenciais e dados do vCenter. VMware-collected Não exclui Hyper-V dados, dados importados do servidor ou credenciais do sistema operacional.
Revogando o Hyper-V acesso — Exclui somente Hyper-V credenciais e Hyper-V-collected dados.
Excluindo servidores importados — Remove os servidores importados do inventário. Os dados de coleta downstream (rede, banco de dados) que foram coletados desses servidores são retidos.