Documentation Videos View Site

# Descripción General de OCI Satellite

El OCI Satellite de CMDB-360 proporciona visibilidad sobre los recursos en la nube aprovisionados dentro de una tenencia de Oracle Cloud Infrastructure o en compartimentos designados. Las listas de descubrimiento de recursos en la nube aprovisionados se envían de forma segura a la Estación Base CMDB-360 de manera regular para ayudar en la gestión de los activos en la nube del cliente.

No se almacena información propietaria de activos en la base de datos de la Estación Base CMDB-360…solo se registran listas simples de recursos en la nube descubiertos. Los usuarios de CMDB-360 (con los permisos adecuados) pueden obtener detalles adicionales sobre un recurso en la nube a través del portal CMDB-360, los cuales se transmiten desde el Satellite a la Estación Base y se visualizan bajo demanda.

El OCI Satellite solo requiere permisos de solo lectura para recopilar todos los detalles necesarios de CMDB dentro de una tenencia. Puede permitir que la política predeterminada lea todos los objetos descritos en la sección “Recursos Administrados” a continuación, o puede personalizar las políticas según las especificaciones de sus clientes. Por ejemplo, puede otorgar acceso de solo lectura únicamente a ciertos recursos de cómputo dentro de dos compartimentos y nada más… todo esto es configurable.

# Funciones Principales

El OCI Satellite realiza tres funciones principales:

  • Descubre varios recursos en la nube dentro de la tenencia o compartimento designado y envía regularmente detalles no sensibles a la Estación Base CMDB-360 para la gestión de activos.
  • Recopila y almacena en una base de datos local ligera las métricas de recursos de OCI provenientes del servicio de métricas de OCI durante un período de un año. Estas métricas pueden mostrarse en gráficos de la Estación Base CMDB-360 bajo demanda.
  • Proporciona acceso bajo demanda a la Estación Base CMDB-360 a información de activos sin almacenar información sensible fuera de la tenencia de OCI.

# Recursos Administrados

Se accede a los siguientes tipos de recursos en la nube:

  • Servicio de Cómputo

  • Bases de Datos

    • Servicio de Base de Datos (DBaaS)
    • Base de Datos Autónoma
    • Servicio MySQL
  • Redes

    • Red Virtual en la Nube (VCN)
    • Balanceadores de Carga
  • Servicio de Escaneo de Vulnerabilidades

  • Anuncios

  • Métricas

  • Costos y Uso

Important

Tenga en cuenta que puede deshabilitar el descubrimiento y acceso a cualquiera de estos recursos desde el programador del Satellite. También puede deshabilitar la capacidad de acceder a detalles adicionales de un recurso en la nube desactivando la comunicación del canal websocket como se describe a continuación.

# Despliegue / Instalación

El OCI Satellite puede instalarse o desplegarse de varias maneras:

# 1) Desde OCI Marketplace como un “appliance en la nube”

Nuestro appliance en OCI Marketplace ha sido validado por Oracle Cloud y se mantiene en el catálogo de Oracle Cloud Marketplace. Este es el método preferido debido a su simplicidad.

Puede buscar “OCI Satellite” en su consola de OCI o instalarlo desde el siguiente enlace:

https://cloudmarketplace.oracle.com/marketplace/en_US/listing/142257656

El appliance despliega una máquina virtual Oracle Linux 8.6+ ARM (aarch64) con el software OCI Satellite y todas las herramientas necesarias preinstaladas. Durante el despliegue, se selecciona el compartimento deseado dentro de la tenencia (se recomienda crear uno llamado “cmdb360”).

Las actualizaciones se entregan mediante el mecanismo interno del satellite, aunque también puede usar Marketplace para versiones nuevas (requiere reconfiguración).

Screenshot 2024-01-24 at 9.39.09 AM

# 2) Instalando una imagen Docker desde Docker Hub

Si tiene una instancia con Docker instalado, puede descargar la imagen pública y ejecutar el OCI Satellite como cualquier contenedor Docker.

Las actualizaciones se gestionan mediante el mecanismo interno o mediante Docker pull (requiere reconfiguración).

Documentación: https://www.cmdb360.com/docs/?uri=Docker/Satellites/Install.html

Screenshot 2024-05-23 at 11.39.24 AM

# 3) Ejecutando el instalador en cualquier instancia de cómputo (en OCI u otra)

Puede aprovisionar cualquier instancia de cómputo Linux que ejecute Oracle Linux 8+, Oracle Linux 9, Ubuntu 20.04 o Ubuntu 22.04 en arquitectura ARM o x86_64, e instalar el software OCI Satellite utilizando la utilidad gráfica Installer o la utilidad AutoInstaller en modo no interactivo (para scripts). La instancia aprovisionada debe contar con al menos 1 CPU y 4 GB de RAM, además de al menos 20 GB de disco.

Tenga en cuenta que si instala software adicional (como herramientas de seguridad), deberá asignar al menos los recursos mínimos requeridos al satellite para garantizar un rendimiento óptimo.

Puede obtener un enlace a las utilidades actuales Installer o AutoInstaller (y su documentación) desde su portal CMDB-360, en la pantalla de detalles del OCI Satellite desplegado.

Note

Las utilidades Installer/AutoInstaller también realizan la configuración descrita en la siguiente sección, por lo que puede omitir ese paso.

Screenshot 2024-01-24 at 11.47.38 AM

# Notas adicionales sobre el despliegue

CMDB-360 recomienda que el OCI Satellite se despliegue y resida dentro de la tenencia OCI del cliente objetivo para mantener todos los datos sensibles dentro de dicha tenencia. Sin embargo, también puede instalar el OCI Satellite en cualquier otra tenencia de OCI o en otra ubicación (como su centro de datos corporativo). Este tipo de despliegue tiene ciertas limitaciones.

Consulte la siguiente documentación para más detalles sobre las ubicaciones de despliegue del OCI Satellite: https://www.cmdb360.com/docs/?uri=OCI-satellite/DeploymentOptions/DeploymentOptions.html

# Configuración

El OCI Satellite tiene un proceso de configuración de 2 pasos. Primero, como cualquier satellite, debe configurarlo para que se comunique con la Estación Base CMDB-360 desplegada para su empresa. Segundo, debe configurarlo para que se comunique con el servicio OCI REST API para consultar los detalles de los recursos en la nube dentro de la tenencia.

# 1) Conexión a la Estación Base

Todos los satellites se conectan a su respectiva Estación Base CMDB-360 mediante los valores de URL y Token definidos en el archivo de configuración cifrado config.yml, ubicado en el directorio base de configuración del satellite (/opt/satellite/etc por defecto). Este archivo es gestionado por la utilidad AdminTool que se encuentra en la raíz del directorio de instalación del satellite (/opt/satellite por defecto).

Consulte la documentación para instrucciones sobre cómo configurar el OCI Satellite con su Estación Base correspondiente: https://www.cmdb360.com/docs/?uri=OCI-satellite/OciSatelliteSetup/OciSatelliteSetup.html

Note

Las utilidades Installer/AutoInstaller realizan este paso de configuración como parte del proceso de instalación, por lo que puede omitirlo.

# 2) Configuración del OCI REST API

El acceso a los recursos en la nube dentro de la tenencia se obtiene a través de un usuario autorizado o un recurso de cómputo autorizado (Instance Principals) que realiza llamadas a los endpoints públicos del OCI REST API. Para otorgar credenciales que permitan consultar el OCI REST API en nombre de la tenencia, puede:

  • Crear un usuario nombrado con las políticas necesarias, o
  • Asignar el servidor OCI Satellite a un Grupo Dinámico en OCI que tenga las políticas requeridas mediante “Instance Principals”.

Consulte la documentación de configuración de acceso OCI para más detalles:

https://www.cmdb360.com/docs/?uri=OCI-satellite/ConfigureOciAccess/ConfigureOciAccess.html

# Instance Principals (recomendado)

Instance Principals es una funcionalidad del servicio de gestión de identidades (IAM) de OCI que permite que las instancias actúen como actores autorizados (o principals) para ejecutar acciones sobre los recursos de los servicios (como consultar el OCI REST API). Cada instancia de cómputo tiene su propia identidad y se autentica mediante certificados que se le asignan durante el aprovisionamiento. Estos certificados se crean, asignan y rotan automáticamente, evitando la necesidad de distribuir credenciales manualmente y gestionarlas.

Para más detalles sobre Instance Principals en OCI: https://docs.oracle.com/en-us/iaas/Content/Identity/Tasks/callingservicesfrominstances.htm

Puede utilizar las plantillas y scripts de Terraform proporcionados para configurar Instance Principals en el entorno OCI donde reside el OCI Satellite. Puede modificar estas plantillas según sea necesario para ajustar las políticas predeterminadas o limitar el acceso a ciertos compartimentos en lugar de a toda la tenencia.

# Usuario Nombrado

Si está desplegando el OCI Satellite fuera de la tenencia del cliente o si Instance Principals no es una opción, puede crear un usuario nombrado en OCI asignado a un grupo con las políticas necesarias para consultar el entorno mediante el OCI REST API. Puede utilizar las plantillas de Terraform proporcionadas para automatizar este proceso o usar la consola de OCI para crear manualmente el usuario y las claves requeridas.

Siga los pasos detallados en: https://www.cmdb360.com/docs/?uri=OCI-satellite/ConfigureOciAccess/ConfigureOciAccess.html

Al igual que con Instance Principals, puede utilizar las plantillas y scripts de Terraform proporcionados para crear las credenciales necesarias. Puede modificarlos según sea necesario para ajustar políticas o limitar el acceso a compartimentos específicos en lugar de toda la tenencia.

# Políticas Requeridas

De forma predeterminada, el OCI Satellite está diseñado para tener acceso de solo lectura a toda la tenencia de OCI, de modo que pueda descubrir correctamente todos los recursos principales de la nube dentro de la tenencia. El OCI Satellite recorre en cascada los distintos compartimentos de la tenencia, descubre los recursos en la nube y reporta únicamente los detalles clave (sin información sensible) a la Estación Base CMDB-360; este proceso se denomina “descubrimiento de activos”.

Puede optar por permitir que el OCI Satellite tenga acceso únicamente a ciertos compartimentos dentro de la tenencia de OCI. Esto puede lograrse configurando las políticas utilizadas por Instance Principals o por el usuario nombrado.

Important

Puede ajustar finamente las políticas requeridas habilitando o deshabilitando cualquiera de las políticas listadas a continuación. También puede ajustar con mayor precisión los compartimentos de su tenencia que desea que el Satellite descubra.

De forma predeterminada, la política de solo lectura otorgada al OCI Satellite es:

ALLOW group cmdb360-group to read all-resources in tenancy

Si desea permitir que el OCI Satellite también acceda a los tickets de soporte de OCI dentro de la tenencia, agregue la siguiente política:

ALLOW group cmdb360-group to read support-requests in tenancy

Sin embargo, puede utilizar el editor de políticas de OCI para modificar esto de cualquier manera; a continuación se muestran las políticas que puede ajustar según sus necesidades:

// redes

ALLOW group cmdb360-group to inspect virtual-network-family in tenancy

ALLOW group cmdb360-group to read virtual-network-family in tenancy

ALLOW group cmdb360-group to inspect load-balancers in tenancy

ALLOW group cmdb360-group to read load-balancers in tenancy


// métrica

ALLOW group cmdb360-group to inspect metrics in tenancy

ALLOW group cmdb360-group to read metrics in tenancy

// computo

ALLOW group cmdb360-group to inspect instance-family in tenancy

ALLOW group cmdb360-group to read instance-family in tenancy

ALLOW group cmdb360-group to inspect volume-family in tenancy

ALLOW group cmdb360-group to read volume-family in tenancy


// almacenamiento de objetos

ALLOW group cmdb360-group to inspect object-family in tenancy

ALLOW group cmdb360-group to read object-family in tenancy


// escaneo de vulnerabilidades

ALLOW group cmdb360-group to inspect vss-family in tenancy

ALLOW group cmdb360-group to read vss-family in tenancy


// Servicio de base de datos

Allow group cmdb360 to inspect database-family in tenancy

Allow group cmdb360 to read database-family in tenancy


// Gestión de bases de datos

Allow group cmdb360 to inspect dbmgmt-family in tenancy

Allow group cmdb360 to read dbmgmt-family in tenancy

Allow group cmdb360 to inspect external-database-family in tenancy

Allow group cmdb360 to read external-database-family in tenancy


// Otros bases de dato

ALLOW group cmdb360-group to inspect mysql-family in tenancy

ALLOW group cmdb360-group to read mysql-family in tenancy

ALLOW group cmdb360-group to inspect autonomous-database-family in tenancy

ALLOW group cmdb360-group to read autonomous-database-family in tenancy
 

# Configuración del Firewall

El OCI Satellite (como cualquier satellite) debe poder conectarse OUTBOUND a su respectiva Estación Base CMDB-360 y enviar tráfico HTTPS. Esto normalmente se configura en el puerto TCP 443 (puede variar según la configuración de su Estación Base CMDB-360). Su Estación Base CMDB-360 puede requerir que se incluya en la lista blanca (whitelist) la dirección IP saliente (externa, lado WAN) del OCI Satellite (opcional).

No es necesario abrir puertos de firewall entrantes para el OCI Satellite; sin embargo, tenga en cuenta que si planea conectarse por SSH a la máquina virtual donde se ejecuta el satellite, necesitará acceso (lo cual normalmente se otorga en OCI al usuario “opc” mediante intercambio de claves). También puede acceder a la consola de la VM del Satellite utilizando la utilidad OCI Cloud Console.

# Reglas de Firewall Entrantes

Ninguna requerida (CMDB-360 ni ningún otro sistema se conecta AL OCI Satellite)

# Reglas de Firewall Salientes

HTTPS a través del puerto TCP 443 (puede variar según la configuración de la Estación Base CMDB-360)

Solo hay 2 destinos a los que su OCI Satellite se conectará de forma saliente - El servidor de actualizaciones (“control”) (típicamente control.cmdb360.com:443) y su Estación Base CMDB-360 (típicamente suempresa.cmdb360.com:443)

# Detalles Clave de los Recursos Administrados

# Servicio de Cómputo

Los recursos de cómputo aprovisionados en OCI incluyen bare metal y máquinas virtuales.

# Descubrimiento de Cómputo

El módulo ComputeDiscovery del OCI Satellite descubre estos recursos de cómputo aprovisionados de manera regular (por defecto cada hora, configurable). Los detalles del descubrimiento se envían a la Estación Base CMDB360 y se utilizan para gestionar los activos en la nube.

Compute Assets List Screen

# Datos Descubiertos

Los detalles del descubrimiento incluyen lo siguiente:

  • OCID del recurso (ID único del recurso en Oracle)
  • Nombre (puede excluirse mediante configuración)
  • Tiempo de inicio
  • Fecha y hora originales de aprovisionamiento
  • Especificaciones del recurso, como OCPUs, disco y RAM disponible

Compute Detail Screen

# Resumen de Métricas de Cómputo

Las métricas se obtienen del servicio de métricas de OCI tanto en modalidad “bajo demanda” (donde se realiza una llamada a la API de OCI) para cualquier métrica disponible de los últimos 90 días, como en modalidad de “resumen” para métricas de hasta un año.

Compute Metrics Summary

Las métricas incluyen:

  • CPU/Carga
    1. Utilización de CPU %
    2. Promedio de carga
  • Memoria
    1. Utilización de memoria %
    2. Bloqueos de asignación de memoria
  • Disco
    1. Lecturas de E/S de disco
    2. Escrituras de E/S de disco
    3. Bytes leídos de disco
    4. Bytes escritos en disco
  • Red
    1. Bytes entrantes de red
    2. Bytes salientes de red

Compute Metrics Summary

# Bases de Datos

Las bases de datos ofrecidas por OCI como servicio (comúnmente denominadas DBaaS) son descubiertas y monitoreadas por el OCI Satellite. Estas incluyen el servicio base de Oracle Database, Oracle Autonomous Database y el servicio MySQL.

Database List Screen

# Datos Descubiertos

Los detalles del descubrimiento incluyen:

  • OCID del recurso (ID único del recurso en Oracle)
  • Nombre (puede excluirse mediante configuración)
  • Tiempo de inicio
  • Fecha y hora originales de aprovisionamiento
  • Versión de la base de datos
  • Edición de la base de datos
  • Estado actual (en ejecución, detenido, etc.)

# Redes

Los módulos NetworkDiscovery y LoadBalancerDiscovery del OCI Satellite descubren los recursos aprovisionados de OCI Virtual Cloud Network (VCN) y Load Balancers de manera regular (por defecto cada hora, configurable). Los detalles del descubrimiento se envían a la Estación Base CMDB360 y se utilizan para gestionar los activos en la nube.

Networks List

# Datos Descubiertos

Los detalles del descubrimiento incluyen:

  • OCID del recurso (ID único del recurso en Oracle)
  • Nombre (puede excluirse mediante configuración)
  • Fecha y hora originales de aprovisionamiento
  • Bloques CIDR
  • Etiqueta DNS
  • Estado actual (disponible, no disponible)