

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

# Configurar a ferramenta de descoberta
<a name="discovery-tool-configure"></a>

## Acesse o console da ferramenta de descoberta
<a name="discovery-tool-access-console"></a>

1. Em um navegador da web, acesse:`https://{{ip_address}}:5000`, onde {{ip\_address}} está o endereço IP da ferramenta de descoberta do Deploy Discovery Tool. A ferramenta de descoberta usa um certificado autoassinado para conexão HTTPS, o que resulta em um aviso de segurança. Escolha **Aceitar o risco e continue** até o console da ferramenta de descoberta.

1. Se você estiver acessando o console da ferramenta de descoberta pela primeira vez, crie uma senha de login da ferramenta de descoberta. Crie uma senha, que você usará para futuros logins.
**Importante**  
Lembre-se dessa senha - não há mecanismo de recuperação de senha.

## Acessando a ferramenta de descoberta VM
<a name="discovery-tool-vm-access"></a>
+ A ferramenta de descoberta VM vem por padrão com um nome de usuário e senha (“descoberta”, “senha”). Para uma segurança forte, recomendamos que você atualize a senha usando `sudo passwd discovery` depois de fazer login na VM por meio do console do seu hipervisor (por exemplo, vSphere Client for VMware ou Manager for). Hyper-V Hyper-V
+ O acesso SSH está desativado por padrão. Os usuários podem usar `disablessh` aliases `enablessh` e pré-configurados para acessar por enable/disable SSH a ferramenta de descoberta VM. Os usuários podem entrar via SSH na VM `ssh discovery@<VM-IP>` após habilitar o acesso SSH. Os usuários são incentivados a manter o acesso SSH desativado na maioria das vezes e ativá-lo somente quando necessário. A alteração da senha é imposta durante a execução`enablessh`.
+ Para acessar o diretório de dados da ferramenta de descoberta em`/home/ec2-user/.local/share/DiscoveryTool`, recomendamos mudar para `ec2-user` executando`sudo su ec2-user`.

## Configurar a autenticação Kerberos
<a name="security-kerberos"></a>

A autenticação Kerberos é o método recomendado para se conectar aos servidores Windows a partir da ferramenta de descoberta. A ferramenta de descoberta VM usa bibliotecas Kerberos nativas do Amazon Linux 2023 para se autenticar em seu domínio do Active Directory.

A seguir estão os principais pontos sobre a autenticação Kerberos na ferramenta de descoberta VM:
+ Use o `kinit` comando para obter um tíquete Kerberos e `klist` verificar o tíquete.
+ O arquivo de configuração do Kerberos está localizado em. `/etc/krb5.conf`
+ Antes de configurar a ferramenta de descoberta, verifique se a CLI é `kinit` bem-sucedida na VM da ferramenta de descoberta.

### Pré-requisitos do Kerberos
<a name="kerberos-prerequisites"></a>

Antes de configurar a autenticação Kerberos, verifique se você tem as seguintes informações e conectividade de rede.

1. Obtenha as seguintes informações do administrador do Active Directory:
   + O nome do território Kerberos (normalmente seu nome de domínio em maiúsculas, por exemplo). `EXAMPLE.COM`
   + O nome do host ou endereço IP do Centro de Distribuição de Chaves (KDC), que normalmente é um controlador de domínio (por exemplo,`dc01.example.com`).
   + Uma conta de serviço com permissões para autenticação nos servidores Windows de destino.

1. Verifique se a VM da ferramenta de descoberta tem conectividade de rede com o seguinte:
   + O KDC na porta 88 (TCP e UDP) para autenticação Kerberos.
   + Os servidores Windows de destino nas portas WinRM (5985 para HTTP, 5986 para HTTPS).

### Configurar o Kerberos
<a name="kerberos-configuration"></a>

Conclua as etapas a seguir para configurar a autenticação Kerberos na VM da ferramenta de descoberta.

1. SSH para a ferramenta de descoberta VM.

   ```
   ssh discovery@<discovery-tool-vm-ip>
   ```

1. Edite o arquivo de configuração do Kerberos em. `/etc/krb5.conf`

   ```
   sudo nano /etc/krb5.conf
   ```

   Adicione a configuração a seguir, substituindo os valores do espaço reservado pelos detalhes do seu ambiente.

   ```
   [libdefaults]
       default_realm = EXAMPLE.COM
       dns_lookup_realm = false
       dns_lookup_kdc = true
   
   [realms]
       EXAMPLE.COM = {
           kdc = dc01.example.com
       }
   
   [domain_realm]
       .example.com = EXAMPLE.COM
       example.com = EXAMPLE.COM
   ```
**Importante**  
O Kerberos diferencia maiúsculas de minúsculas. O nome do território deve estar em maiúsculas (por exemplo`EXAMPLE.COM`, não). `example.com` O nome do domínio na `[domain_realm]` seção deve estar em letras minúsculas.

   **Vários domínios do Active Directory**

   A ferramenta de descoberta oferece suporte a várias credenciais Kerberos para diferentes domínios do Active Directory. Cada credencial é autenticada de forma independente, então você pode configurar várias credenciais normalmente e o isolamento é automático.

   Se você tiver servidores em vários domínios, adicione entradas para cada região em seu `/etc/krb5.conf` arquivo:

   ```
   [libdefaults]
       default_realm = DEV.COMPANY.COM
       dns_lookup_realm = false
       dns_lookup_kdc = true
   
   [realms]
       DEV.COMPANY.COM = {
           kdc = dc01.dev.company.com
       }
       PROD.COMPANY.COM = {
           kdc = dc01.prod.company.com
       }
   
   [domain_realm]
       .dev.company.com = DEV.COMPANY.COM
       dev.company.com = DEV.COMPANY.COM
       .prod.company.com = PROD.COMPANY.COM
       prod.company.com = PROD.COMPANY.COM
   ```

1. Verifique se você pode obter um tíquete Kerberos executando o `kinit` comando.

   ```
   kinit username@REALM.COM
   ```

   Digite a senha quando solicitado. Se o comando for concluído sem erros, a autenticação será bem-sucedida.

1. Verifique o ticket executando o `klist` comando.

   ```
   klist
   ```

   A saída esperada é semelhante à seguinte.

   ```
   Ticket cache: FILE:/tmp/krb5cc_1000
   Default principal: username@REALM.COM
   
   Valid starting       Expires              Service principal
   01/01/2025 12:00:00  01/01/2025 22:00:00  krbtgt/REALM.COM@REALM.COM
   ```

1. Configure a ferramenta de descoberta com o mesmo princípio de distinção entre maiúsculas e minúsculas que você usou com `kinit` (por exemplo,`username@REALM.COM`).

Uma `krb5.conf` configuração explícita pode não ser necessária se seu ambiente tiver registros DNS SRV configurados para descoberta de serviços Kerberos. [Para obter mais informações sobre as opções de configuração do Kerberos, consulte a documentação krb5.conf do [MIT Kerberos e o arquivo krb5.conf](https://web.mit.edu/kerberos/krb5-1.12/doc/admin/conf_files/krb5_conf.html) de amostra.](https://web.mit.edu/kerberos/krb5-1.12/doc/admin/conf_files/krb5_conf.html#sample-krb5-conf-file)

### Encontre a configuração do Kerberos em máquinas associadas ao domínio
<a name="kerberos-find-config"></a>

Se você não tiver os detalhes da configuração do Kerberos, poderá recuperá-los de uma máquina Windows associada ao domínio. Execute os comandos a seguir em um prompt de comando na máquina associada ao domínio.

Para encontrar o nome do domínio, execute o comando a seguir.

```
echo %USERDNSDOMAIN%
```

Resultado do exemplo:

```
EXAMPLE.COM
```

Para encontrar o nome do host do controlador de domínio, execute o comando a seguir.

```
nltest /dsgetdc:EXAMPLE.COM
```

Resultado do exemplo:

```
           DC: \\dc01.example.com
      Address: \\10.0.1.100
     Dom Guid: xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx
     Dom Name: EXAMPLE.COM
  Forest Name: example.com
 Dc Site Name: Default-First-Site-Name
Our Site Name: Default-First-Site-Name
        Flags: 0xe00033fd
The command completed successfully
```

Mapeie a saída para sua `krb5.conf` configuração da seguinte forma:
+ **Região** — Use o valor de `%USERDNSDOMAIN%` em maiúsculas (por exemplo,). `EXAMPLE.COM`
+ **KDC** — Use o nome do host DC da `nltest` saída (por exemplo,`dc01.example.com`).

## Configurar o acesso ao vCenter
<a name="discovery-tool-vcenter-config"></a>

1. Na página da **ferramenta Discovery**, na **Etapa 1. Configure as fontes de descoberta**, escolha **Configurar fontes**.

1. **Na página **Configurar fontes de descoberta**, forneça o **nome amigável**, o **vCenter FQDN/IP**, o nome **de usuário** e a senha.**

1. Escolha **Save configuration**.

   A ferramenta de descoberta começa a coletar informações do vCenter, conforme descrito em Inventário [descoberto](https://docs.aws.amazon.com/transform/latest/userguide/discovery-tool-data-collection.html#discovery-tool-inventory).

Após a configuração inicial, escolha **Editar acesso ao vCenter** no quadro de **status da ferramenta Discovery** para alterar suas configurações de acesso ao vCenter. 

A ferramenta de descoberta coleta dados de todos os servidores vCenter configurados em paralelo. Se um servidor vCenter estiver inacessível durante a coleta, a ferramenta relatará um sucesso parcial e continuará coletando dos demais servidores vCenter.

Se uma VM aparecer em vários servidores vCenter (por exemplo, devido a hosts ESXi compartilhados ou entre vCenter vMotion), a ferramenta de descoberta desduplica automaticamente as VMs. Cada VM exclusiva aparece apenas uma vez no inventário.

## Configurar o Hyper-V acesso
<a name="discovery-tool-hyperv-config"></a>

1. Na página da **ferramenta Discovery**, na **Etapa 1. Configure as fontes de descoberta**, escolha **Configurar fontes**.

1. **Na página **Configurar fontes de descoberta**, forneça um **nome amigável**, o **FQDN ou endereço IP do host**, o **tipo de autenticação (NTLM ou Kerberos), o nome de usuário do WinRM** e a senha do **WinRM**.**

1. Escolha **Save configuration**.

   A ferramenta de descoberta começa a coletar Hyper-V informações, conforme descrito em [Inventário descoberto](https://docs.aws.amazon.com/transform/latest/userguide/discovery-tool-data-collection.html#discovery-tool-inventory).

A coleta começa automaticamente depois que você salva as credenciais.

Para clusters Hyper-V de failover, você pode adicionar vários hosts no mesmo cluster. A ferramenta desduplica automaticamente as VMs que aparecem em mais de um host.

## Servidores de importação
<a name="discovery-tool-bare-metal-import"></a>

1. Navegue até a página **Importar servidores** na página inicial da ferramenta Discovery.

1. Prepare um arquivo CSV com as seguintes colunas: `hostname_or_ip` (obrigatório), `os_credential_name` (opcional) e `oracle_credential_name` (opcional).
   + O `hostname_or_ip` valor deve ser um endereço IPv4 válido ou um nome de domínio totalmente qualificado (FQDN).
   + O `os_credential_name` valor, se fornecido, deve corresponder ao nome amigável de uma credencial do sistema operacional que você já configurou (SSH, WinRM ou SNMP). Deixe em branco para servidores nos quais você ainda não configurou uma credencial de sistema operacional.
   + O `oracle_credential_name` valor, se fornecido, deve corresponder ao nome amigável de uma credencial Oracle que você já configurou.

1. Faça upload do arquivo CSV. A ferramenta valida todas as linhas e rejeita o arquivo se alguma linha for inválida.

Após uma importação bem-sucedida, a ferramenta inicia automaticamente a coleta de métricas de banco de dados, rede e sistema operacional para os servidores importados, se as credenciais do sistema operacional estiverem configuradas. Se você fizer upload de outro arquivo CSV, os registros existentes serão atualizados sem criar duplicatas e os novos registros serão mesclados ao inventário.

## Importe uma autoridade de certificação autoassinada para a ferramenta de descoberta (opcional)
<a name="security-certificate-authority"></a>

Isso é necessário quando você usa o WinRM em HTTPS e servidores de destino usando certificados WinRM HTTPS assinados por uma Autoridade de Certificação (CA) autoassinada e deseja ativar a opção “Validar certificado SSL do servidor” na ferramenta de descoberta.

### Pré-requisitos
<a name="certificate-prerequisites"></a>

1. Self-signed Certificado CA que foi usado para assinar os certificados HTTPS do WinRM nos servidores de destino

1. Certificado em formato PEM (extensão.pem ou .crt)

Para importar uma autoridade de certificação autoassinada na ferramenta de descoberta VM:

1. VM da ferramenta Ssh to Discovery

1. Coloque os certificados de CA que assinaram os certificados WinRM de seus servidores de destino no diretório `/etc/pki/ca-trust/source/anchors/` de armazenamento confiável na VM da ferramenta de descoberta. Por exemplo: `sudo cp winrm-ca.pem /etc/pki/ca-trust/source/anchors/winrm-ca.pem`. Nota: Se seus servidores de destino usarem certificados assinados por CAs diferentes, copie todos os certificados de CA relevantes para esse diretório.

1. Atualize o repositório confiável de certificados: `sudo update-ca-trust`

1. Reinicialize a VM

1. (Opcional) Para verificar se os certificados foram importados com êxito, você pode executar o comando a seguir. `sudo trust list —filter=ca-anchors | grep -A 5 "<certificate_name>"`

Consulte [Instalação e configuração do Gerenciamento Remoto do Windows](https://learn.microsoft.com/en-us/windows/win32/winrm/installation-and-configuration-for-windows-remote-management)

## Configurar a ferramenta de descoberta para acesso ao sistema operacional
<a name="discovery-tool-os-access"></a>

Configure o acesso ao sistema operacional para que a ferramenta de descoberta possa: 
+ Descubra bancos de dados para realizar a avaliação do banco de dados e auxiliar na migração da VM, 
+ Rastreie as conexões de rede entre os servidores em seu inventário, incluindo o processo associado a cada conexão, para auxiliar no mapeamento de dependências de aplicativos e no planejamento de ondas. Somente conexões em que os dois endpoints estão no inventário da ferramenta de descoberta são incluídas.

**Habilite a ferramenta de descoberta OS Access**

1. Navegue até a página **Configurar acesso ao sistema operacional** para fornecer as credenciais do Windows e do Linux.

1. Escolha um protocolo para o qual você deseja adicionar credenciais.

1. Forneça as credenciais necessárias para o protocolo selecionado.

1. Selecione **Auto-connect**para ativar a ferramenta de descoberta para testar todas as credenciais fornecidas nos servidores descobertos até que as credenciais correspondentes sejam encontradas para cada servidor.

   Consulte [Usando o Auto-Connect recurso com cuidado](discover-tool-security.md#auto-connect-caution) para obter recomendações de segurança importantes sobre o recurso de conexão automática.

1. Escolha **Configurar e conectar**.

Quando o processo de correspondência do sistema operacional for concluído, você verá uma mensagem informando que a coleta de dados está em andamento e um erro em relação aos servidores para os quais não foi encontrada uma correspondência de credenciais.

### Configuração de protocolos suportados
<a name="discovery-tool-os-access-protocols"></a>

Você deve configurar os protocolos WinRM, SSH e SNMP nos servidores de destino para que a ferramenta de descoberta se comunique com eles.

#### Configurar WinRM e WMI
<a name="discovery-tool-winrm-setup"></a>

O WinRM é instalado automaticamente com todas as versões atualmente suportadas do sistema operacional Windows.

Para verificar ou editar a configuração do WinRM, use `winrm` a ferramenta de linha de comando:
+ Verifique os ouvintes WinRM instalados: `winrm enumerate winrm/config/listener`
+ Verifique as configurações do WinRM: `winrm get winrm/config`
+ Exemplo de comando para configurar o WinRM: `winrm quickconfig -transport:https`

**Portas de ouvinte**

A porta HTTP padrão é 5985; HTTPS é 5986. Você pode usar outras portas conforme necessário. As portas devem estar abertas entre a ferramenta de descoberta e os servidores de destino.

**Criptografia**

A ferramenta de descoberta usa comunicação WinRM criptografada. Recomendamos que os ouvintes do WinRM nos servidores de destino também usem criptografia: `winrm set winrm/config/service '@{AllowUnencrypted="false"}'`

**NTLM x Kerberos**

Os protocolos de autenticação WinRM Kerberos e NTLM são suportados pela ferramenta de descoberta. O NTLM pode ser usado somente com HTTPS e o Kerberos pode ser usado com HTTP ou HTTPS.

**Requisitos do WMI**

A ferramenta de descoberta consulta os seguintes namespaces WMI. A conta WinRM precisa de acesso de leitura a cada namespace relevante para seus módulos de coleção:


| Namespace WMI | Used by (Usado por) | 
| --- | --- | 
| root\\cimv2 | Métricas do sistema operacional, metadados do Hyper-V host, coleção do SQL Server | 
| root\\virtualization\\v2 | Hyper-V Inventário da VM | 
| root\\StandardCIMV2 | Coleção de rede | 
| root\\Microsoft\\SqlServer\\ComputerManagement\* | Coleção SQL Server | 
| root\\Microsoft\\SqlServer\\ReportServer\\\* | Coleção SQL Server (SSRS) | 

Para coleta de rede, certifique-se de que estas condições sejam atendidas:
+ Permitir conectividade de rede via ICMP
+ Permitir conectividade de rede via porta TCP 135 \+ intervalo de portas TCP efêmeras (49152 - 65535)
+ Desativar o UAC
+ As permissões remotas do DCOM estão configuradas
+ Crie uma conta de serviço dedicada com o mínimo de permissões necessárias
+ As permissões de namespace WMI são configuradas para contas do Windows com namespaces:, class `\\root\\standardcimv2` `MSFT_NetTCPConnection`

Para a coleção do SQL Server, é necessária uma conta do Windows (local ou domínio) pertencente ao **Grupo de Administradores Locais** devido aos requisitos complexos de permissão de objetos WMI.

### Configurar o SSH
<a name="discovery-tool-ssh-setup"></a>
+ A porta padrão é 22. Portas personalizadas são suportadas. A porta configurada deve estar aberta entre a ferramenta de descoberta e os servidores de destino.
+ Para que a coleta de rede SSH funcione corretamente, forneça um usuário configurado para sudo sem senha.
+ Certifique-se de que os seguintes comandos estejam disponíveis nos servidores Linux de destino (instalados por padrão na maioria das distribuições): `ss` ou `netstat` para coleta de rede e,`lsblk`,,`iostat`,`dmidecode`,`smartctl`,, `top` `ps` `free``ip`, e `df` para coleta de métricas do sistema operacional.

A ferramenta de descoberta oferece suporte a dois métodos de autenticação para SSH:

**Opção 1: nome de usuário e senha**

Forneça o nome de usuário e a senha do SSH. Esse é o método de autenticação padrão.

**Opção 2: chave privada SSH**

Forneça o nome de usuário SSH e uma chave privada no formato PEM. Para usar essa opção, escolha **Chave SSH** no menu suspenso **Tipo de autenticação** ao configurar as credenciais SSH. **Se a chave privada estiver criptografada com uma frase secreta, insira a frase secreta no campo opcional Senha da chave.**

Os seguintes formatos de chave são suportados:
+ RSA
+ ECDSA
+ Ed 25519
+ Formato OpenSSH
+ Formato PKCS \#8

Ambos os métodos de autenticação oferecem suporte à conexão automática. As credenciais são armazenadas criptografadas em repouso.

### Configurar o SNMP
<a name="discovery-tool-snmp-setup"></a>
+ A porta padrão é 161/UDP. Portas personalizadas são suportadas. A porta configurada deve estar aberta entre a ferramenta de descoberta e os servidores de destino.
+ Para SNMP v2: forneça uma string de comunidade somente para leitura que possa acessar OIDs de conexão TCP.
+ Para SNMP v3: forneça username/password auth/privacy detalhes com permissão somente para leitura que possa acessar OIDs de conexão TCP

A ferramenta de descoberta requer acesso a:
+ `"1.3.6.1.2.1.6.13.1.1." (tcpConnState)`
+ `"1.3.6.1.2.1.6.19.1.8." (tcpConnectionProcess)`
+ `"1.3.6.1.2.1.25.4.2.1.2." (hrSWRunName)`

## Configurar o acesso ao banco de dados Oracle
<a name="discovery-tool-oracle-access"></a>

Configure o acesso ao banco de dados Oracle para coletar metadados detalhados do banco de dados Oracle diretamente por meio de conexões SQL. Os metadados coletados incluem topologia de CDB e PDB, uso de recursos e opções instaladas. Esses dados ajudam você a planejar as migrações de bancos de dados Oracle com mais precisão. Você pode coletar o Oracle Database 12c Release 1 (12.1) e posterior por meio de conexões SQL diretas. OS-level a detecção de fallback funciona com todas as versões do Oracle.

**Configure as credenciais da Oracle na ferramenta de descoberta**

1. Na página da **ferramenta Discovery**, na barra lateral, escolha **Acesso ao banco de dados**.

1. Escolha **Adicionar credencial Oracle**.

1. Forneça as informações a seguir:
   + **Nome amigável** — Um nome descritivo para essa credencial (por exemplo,`Oracle Production`).
   + **Porta** — A porta do ouvinte Oracle (padrão 1521).
   + **Nome do serviço** — O nome do serviço Oracle para o banco de dados de destino.
   + **Nome de usuário** — O nome de usuário da conta de serviço Oracle.
   + **Senha** — A senha da conta de serviço Oracle.
   + **Auto-connect**— Ative essa opção para testar a credencial em todos os servidores do seu inventário. Desative essa opção para atribuir manualmente a credencial a servidores específicos.

1. Para adicionar mais credenciais (por exemplo, para diferentes ambientes Oracle), escolha **Adicionar credencial Oracle novamente**.

1. Escolha **Salvar**.

**Modos de credencial**

Ao configurar as credenciais da Oracle, você pode escolher entre dois modos:
+ **Manual** — Fixe uma credencial em um servidor específico. A ferramenta de descoberta usa essa credencial exclusivamente para esse servidor. Se a conexão falhar, nenhum retorno ocorrerá. Corrija a configuração da credencial para resolver o problema.
+ **Auto-connect**— A ferramenta de descoberta testa cada credencial de conexão automática em cada servidor em seu inventário. Quando uma credencial é bem-sucedida para um servidor, a ferramenta de descoberta usa essa credencial para todas as rodadas de coleta subsequentes.

**Fluxo de detecção**

Quando você configura as credenciais do Oracle, a ferramenta de descoberta primeiro tenta uma conexão SQL direta. Se todas as credenciais do banco de dados falharem, a ferramenta voltará à OS-level detecção por meio de SSH ou WinRM, para que você ainda possa descobrir instalações Oracle sem acesso ao banco de dados.

## Atualizando a ferramenta de descoberta
<a name="discovery-tool-updating"></a>

A ferramenta de descoberta não tem um recurso de atualizações automáticas, mas você receberá uma notificação de lembrete após 30 dias da instalação para atualizar. É recomendável manter o aplicativo atualizado para receber os recursos e os patches de segurança mais recentes.

**Para atualizar manualmente a ferramenta**

1. Baixe o arquivo de imagem mais recente da ferramenta de descoberta (OVA para VMware ou VHD para Hyper-V) no link fornecido.

1. (Opcional) Recomendamos que você exclua o arquivo de imagem anterior da ferramenta de descoberta antes de implantar o mais recente.

1. Siga as etapas na seção Implantar a ferramenta de descoberta para implantar a versão atualizada.

## Revogar acesso
<a name="discovery-tool-revoking"></a>

Você pode revogar o acesso de cada fonte de descoberta de forma independente. Quando você revoga o acesso a uma fonte, os dados de outras fontes não são afetados.
+ **Revogando o acesso ao vCenter** — Exclui credenciais e dados do vCenter. VMware-collected Não exclui Hyper-V dados, dados importados do servidor ou credenciais do sistema operacional.
+ **Revogando o Hyper-V acesso** — Exclui somente Hyper-V credenciais e Hyper-V-collected dados.
+ **Excluindo servidores importados** — Remove os servidores importados do inventário. Os dados de coleta downstream (rede, banco de dados) que foram coletados desses servidores são retidos.