Мониторинг служб Microsoft Active Directory
Идентификатор расширения: ru.ruscomtech.extension.active-directory
Примечание. Это отдельное WMI-расширение для мониторинга служб Active Directory. Не следует путать его с расширенным мониторингом Microsoft Active Directory.
Возможности расширения
Расширение предназначено для мониторинга производительности служб Microsoft Active Directory с помощью WMI.
Расширение обеспечивает сбор следующих данных:
- загрузка процессора контроллера домена;
- производительность процессов DNS и LSASS;
- показатели DNS и динамических обновлений;
- показатели DHCPv4 и DHCPv6;
- производительность LDAP;
- показатели DFS Replication;
- операции базы данных Active Directory;
- показатели очередей ATQ;
- состояние репликации DRA;
- сетевые входы пользователей;
- показатели NTLM;
- операции и задержки базы данных ESENT.
Расширение также добавляет:
- готовую обзорную панель;
- сущности доменов и экземпляров Active Directory;
- отдельные сущности DNS, DHCP, DFS, LDAP, ATQ, DRA, NTLM и базы данных;
- связи экземпляров Active Directory с соответствующими хостами.
Сбор выполняется с интервалом в одну минуту.
Требования
Для работы расширения необходимы:
- Ключ-АСТРОМ версии
1.282.0или новее; - контроллер домена Microsoft Active Directory;
- доступ к WMI на контроллере домена;
- запущенные службы, соответствующие выбранным наборам функций;
- ЕдиныйАгент на контроллере домена для локального сбора либо Windows-шлюз для удалённого сбора;
- учётная запись с правами чтения необходимых пространств имён и классов WMI — при удалённом подключении.
Microsoft Entra ID не поддерживается. Расширение предназначено для локальных развёртываний Active Directory.
Подготовка WMI
При локальном сборе убедитесь, что на контроллере домена установлен ЕдиныйАгент и включено выполнение расширений.
Для удалённого сбора необходимо:
- Разрешить учётной записи удалённый доступ к WMI.
- Предоставить разрешение
Remote Enableдля пространства имён WMI. - Разрешить WMI, DCOM и RPC в межсетевом экране.
- Обеспечить сетевую доступность контроллера домена со стороны Windows-шлюза.
- Проверить доступ учётной записи к счётчикам производительности Windows.
Рекомендуется использовать отдельную доменную учётную запись, предназначенную только для мониторинга.
Установка расширения
- Откройте раздел управления расширениями в Ключ-АСТРОМ.
- Загрузите пакет
ad service 3.1.17.zip. - Убедитесь, что расширение
ru.ruscomtech.extension.active-directoryуспешно установлено. - Создайте новую конфигурацию мониторинга.
- Выберите способ выполнения расширения.
- Укажите контроллеры домена и учётные данные, если используется удалённый сбор.
- Выберите необходимые наборы функций.
- Сохраните и включите конфигурацию.
Конфигурация
Основные параметры конфигурации:
| Параметр | Описание |
|---|---|
| Имя конфигурации | Произвольное понятное имя конфигурации мониторинга. |
| Расположение выполнения | ЕдиныйАгент на контроллере домена либо группа Windows-шлюзов для удалённого сбора. |
| Адрес устройства | Имя узла или IP-адрес контроллера домена. Для локального сбора отдельно не указывается. |
| Имя пользователя | Учётная запись для подключения к WMI. Рекомендуемый формат: DOMAIN\username.
|
| Пароль | Пароль учётной записи WMI. |
| Наборы функций | Группы метрик, которые необходимо собирать с контроллера домена. |
API-токен для работы этого расширения не требуется.
Наборы функций
| Набор | Назначение |
|---|---|
host
|
Использование процессора и количество логических процессоров. |
service-performance
|
Использование процессора службами DNS и LSASS. |
dns
|
Запросы, ответы, динамические обновления, память и передача зон DNS. |
dhcp
|
Запросы DHCPv4 и показатели отказоустойчивости. |
dhcpv6
|
Запросы, продления, освобождения и повторные привязки DHCPv6. |
ldap
|
Подключения, запросы, операции записи и активные потоки LDAP. |
dfsfolders
|
Использование пространства и операции с реплицируемыми папками DFS. |
dfsconnections
|
Переданные данные и файлы соединений DFS Replication. |
database-ad
|
Добавление, изменение, удаление и повторное использование объектов базы данных Active Directory. |
esent-database-lsa
|
Операции ввода-вывода и задержки базы данных ESENT. |
atq
|
Очередь запросов, задержки и потоки ATQ. |
dra
|
Запросы синхронизации Directory Replication Agent. |
network
|
Количество и интенсивность сетевых входов. |
ntlm
|
Количество привязок NTLM в секунду. |
Включайте только те наборы функций, для которых на контроллере домена установлены и запущены соответствующие службы. Например, если сервер не выполняет роль DHCP, наборы dhcp и dhcpv6 следует отключить.
Основные метрики
| Метрика | Описание |
|---|---|
active-directory.server.host.cpu.time.processor
|
Использование процессора контроллера домена. |
active-directory.service.cpu.time
|
Использование процессора процессами DNS и LSASS. |
active-directory.dns.server.totalquery.received.persec
|
Количество запросов DNS в секунду. |
active-directory.dns.server.recursive.queryfailure.persec
|
Количество ошибок рекурсивных запросов DNS. |
active-directory.dhcp.server.requests.persec
|
Количество запросов DHCPv4 в секунду. |
active-directory.ldap.server.ldapbindtime.binds.persec
|
Время выполнения привязки LDAP. |
active-directory.ldap.server.ldapclientsessions.total
|
Количество клиентских сеансов LDAP. |
active-directory.atq.server.atqoutstandingqueuedrequests.total
|
Количество запросов в очереди ATQ. |
active-directory.dra.server.drasynchrequestssuccessful.total
|
Количество успешных запросов синхронизации. |
active-directory.lsass.esent.database.io.reads.latency.avg.count
|
Средняя задержка операций чтения базы данных ESENT. |
Проверка работы
После включения конфигурации:
- Проверьте состояние конфигурации расширения.
- Убедитесь, что поступает метрика
active-directory.server.host.cpu.time.processor. - Откройте обзорную панель Active Directory.
- Проверьте создание сущностей домена и контроллеров домена.
- Убедитесь, что для установленных ролей поступают соответствующие показатели DNS, DHCP, LDAP и DFS.
Устранение неполадок
Если метрики не поступают, проверьте:
- правильность имени узла и учётных данных;
- разрешение удалённого доступа к WMI;
- настройки DCOM, RPC и межсетевого экрана;
- доступность необходимых классов WMI;
- наличие соответствующей роли Windows Server;
- состояние служб DNS, DHCP, DFS и Active Directory Domain Services;
- включённые наборы функций.
Ошибка Invalid class обычно означает, что соответствующая роль Windows Server не установлена. В этом случае отключите набор функций, использующий отсутствующий класс WMI.
Ошибка Access denied указывает на недостаточные права учётной записи.
Ошибка RPC server is unavailable указывает на проблемы сетевой доступности, DCOM, RPC или межсетевого экрана.
История версий
| Версия | Изменения |
|---|---|
| 3.1.17 |
|