Мониторинг служб Microsoft Active Directory

Материал из Документация Ключ-АСТРОМ

Идентификатор расширения: ru.ruscomtech.extension.active-directory

Примечание. Это отдельное WMI-расширение для мониторинга служб Active Directory. Не следует путать его с расширенным мониторингом Microsoft Active Directory.

Возможности расширения

Расширение предназначено для мониторинга производительности служб Microsoft Active Directory с помощью WMI.

Расширение обеспечивает сбор следующих данных:

  • загрузка процессора контроллера домена;
  • производительность процессов DNS и LSASS;
  • показатели DNS и динамических обновлений;
  • показатели DHCPv4 и DHCPv6;
  • производительность LDAP;
  • показатели DFS Replication;
  • операции базы данных Active Directory;
  • показатели очередей ATQ;
  • состояние репликации DRA;
  • сетевые входы пользователей;
  • показатели NTLM;
  • операции и задержки базы данных ESENT.

Расширение также добавляет:

  • готовую обзорную панель;
  • сущности доменов и экземпляров Active Directory;
  • отдельные сущности DNS, DHCP, DFS, LDAP, ATQ, DRA, NTLM и базы данных;
  • связи экземпляров Active Directory с соответствующими хостами.

Сбор выполняется с интервалом в одну минуту.

Требования

Для работы расширения необходимы:

  • Ключ-АСТРОМ версии 1.282.0 или новее;
  • контроллер домена Microsoft Active Directory;
  • доступ к WMI на контроллере домена;
  • запущенные службы, соответствующие выбранным наборам функций;
  • ЕдиныйАгент на контроллере домена для локального сбора либо Windows-шлюз для удалённого сбора;
  • учётная запись с правами чтения необходимых пространств имён и классов WMI — при удалённом подключении.

Microsoft Entra ID не поддерживается. Расширение предназначено для локальных развёртываний Active Directory.

Подготовка WMI

При локальном сборе убедитесь, что на контроллере домена установлен ЕдиныйАгент и включено выполнение расширений.

Для удалённого сбора необходимо:

  1. Разрешить учётной записи удалённый доступ к WMI.
  2. Предоставить разрешение Remote Enable для пространства имён WMI.
  3. Разрешить WMI, DCOM и RPC в межсетевом экране.
  4. Обеспечить сетевую доступность контроллера домена со стороны Windows-шлюза.
  5. Проверить доступ учётной записи к счётчикам производительности Windows.

Рекомендуется использовать отдельную доменную учётную запись, предназначенную только для мониторинга.

Установка расширения

  1. Откройте раздел управления расширениями в Ключ-АСТРОМ.
  2. Загрузите пакет ad service 3.1.17.zip.
  3. Убедитесь, что расширение ru.ruscomtech.extension.active-directory успешно установлено.
  4. Создайте новую конфигурацию мониторинга.
  5. Выберите способ выполнения расширения.
  6. Укажите контроллеры домена и учётные данные, если используется удалённый сбор.
  7. Выберите необходимые наборы функций.
  8. Сохраните и включите конфигурацию.

Конфигурация

Основные параметры конфигурации:

Параметр Описание
Имя конфигурации Произвольное понятное имя конфигурации мониторинга.
Расположение выполнения ЕдиныйАгент на контроллере домена либо группа Windows-шлюзов для удалённого сбора.
Адрес устройства Имя узла или IP-адрес контроллера домена. Для локального сбора отдельно не указывается.
Имя пользователя Учётная запись для подключения к WMI. Рекомендуемый формат: DOMAIN\username.
Пароль Пароль учётной записи WMI.
Наборы функций Группы метрик, которые необходимо собирать с контроллера домена.

API-токен для работы этого расширения не требуется.

Наборы функций

Набор Назначение
host Использование процессора и количество логических процессоров.
service-performance Использование процессора службами DNS и LSASS.
dns Запросы, ответы, динамические обновления, память и передача зон DNS.
dhcp Запросы DHCPv4 и показатели отказоустойчивости.
dhcpv6 Запросы, продления, освобождения и повторные привязки DHCPv6.
ldap Подключения, запросы, операции записи и активные потоки LDAP.
dfsfolders Использование пространства и операции с реплицируемыми папками DFS.
dfsconnections Переданные данные и файлы соединений DFS Replication.
database-ad Добавление, изменение, удаление и повторное использование объектов базы данных Active Directory.
esent-database-lsa Операции ввода-вывода и задержки базы данных ESENT.
atq Очередь запросов, задержки и потоки ATQ.
dra Запросы синхронизации Directory Replication Agent.
network Количество и интенсивность сетевых входов.
ntlm Количество привязок NTLM в секунду.

Включайте только те наборы функций, для которых на контроллере домена установлены и запущены соответствующие службы. Например, если сервер не выполняет роль DHCP, наборы dhcp и dhcpv6 следует отключить.

Основные метрики

Метрика Описание
active-directory.server.host.cpu.time.processor Использование процессора контроллера домена.
active-directory.service.cpu.time Использование процессора процессами DNS и LSASS.
active-directory.dns.server.totalquery.received.persec Количество запросов DNS в секунду.
active-directory.dns.server.recursive.queryfailure.persec Количество ошибок рекурсивных запросов DNS.
active-directory.dhcp.server.requests.persec Количество запросов DHCPv4 в секунду.
active-directory.ldap.server.ldapbindtime.binds.persec Время выполнения привязки LDAP.
active-directory.ldap.server.ldapclientsessions.total Количество клиентских сеансов LDAP.
active-directory.atq.server.atqoutstandingqueuedrequests.total Количество запросов в очереди ATQ.
active-directory.dra.server.drasynchrequestssuccessful.total Количество успешных запросов синхронизации.
active-directory.lsass.esent.database.io.reads.latency.avg.count Средняя задержка операций чтения базы данных ESENT.

Проверка работы

После включения конфигурации:

  1. Проверьте состояние конфигурации расширения.
  2. Убедитесь, что поступает метрика active-directory.server.host.cpu.time.processor.
  3. Откройте обзорную панель Active Directory.
  4. Проверьте создание сущностей домена и контроллеров домена.
  5. Убедитесь, что для установленных ролей поступают соответствующие показатели DNS, DHCP, LDAP и DFS.

Устранение неполадок

Если метрики не поступают, проверьте:

  • правильность имени узла и учётных данных;
  • разрешение удалённого доступа к WMI;
  • настройки DCOM, RPC и межсетевого экрана;
  • доступность необходимых классов WMI;
  • наличие соответствующей роли Windows Server;
  • состояние служб DNS, DHCP, DFS и Active Directory Domain Services;
  • включённые наборы функций.

Ошибка Invalid class обычно означает, что соответствующая роль Windows Server не установлена. В этом случае отключите набор функций, использующий отсутствующий класс WMI.

Ошибка Access denied указывает на недостаточные права учётной записи.

Ошибка RPC server is unavailable указывает на проблемы сетевой доступности, DCOM, RPC или межсетевого экрана.

История версий

Версия Изменения
3.1.17
  • Версия расширения для Ключ-АСТРОМ 1.282.0+.
  • Добавлен сбор показателей служб Active Directory через WMI.
  • Добавлена готовая обзорная панель.
  • Добавлены сущности доменов, контроллеров домена и связанных служб Active Directory.