L’article présente les prérequis pour configurer les services on-premises de CoreView, y compris les spécifications matérielles des serveurs, les paramètres du pare-feu et les versions logicielles. Il couvre également les directives de sécurité et l’impact de l’authentification multifacteur sur le système.
Exigences d’infrastructure
Les exigences suivantes s’appliquent aux principaux composants d’infrastructure qui prennent en charge les fonctionnalités on-premises de CoreView.
Tous les prérequis doivent être complétés et validés avant qu’une réunion de déploiement puisse être organisée.
| Composant d’architecture | Exigence minimale | |
|---|---|---|
| Serveur Hybrid Agent | Matériel1 | Serveur Wintel virtuel ou physique |
| Processeur | 2 cœurs | |
| RAM | 8 GB | |
| Stockage | 200 GB2 | |
| Système d’exploitation | Windows Server 2019, 20223 | |
| Membre du domaine | Facultatif | |
| Navigateur | Microsoft Edge, Google Chrome4 | |
| Active Directory | Topologie | Toutes |
| Niveau fonctionnel | Windows 2003 | |
| Azure AD Connect | Synchronisation | Version 2.x |
| Services Exchange | Serveur CAS2 | Exchange Server 2013 |
| Docker | Version | Environnement d’exécution Docker Community Edition (CE) - version disponible la plus récente |
1 Le Hybrid connector doit être installé sur un serveur virtuel ou physique autonome et ne doit pas coexister avec d’autres services métier.
Avec Exchange 2013 et les versions ultérieures, chaque Exchange Server fait également office de Client Access Server (CAS). Vous devez configurer le Hybrid connector de CoreView pour cibler un serveur Exchange spécifique plutôt qu’une adresse IP virtuelle (VIP).
2 Les 200 GB de stockage doivent tous être situés sur le lecteur C. Évitez de répartir le stockage sur plusieurs lecteurs.
3Les versions suivantes de VM sur Azure avec Windows 2022 ne sont pas prises en charge ; n’utilisez donc pas ces versions : https://learn.microsoft.com/en-us/windows-server/get-started/hotpatch
4 Veuillez noter qu’Internet Explorer n’est pas pris en charge.
Comptes de service multiforêt
La structure de la version multiforêt du Hybrid connector de CoreView reprend celle de Microsoft AD Connect. Bien qu’il n’y ait qu’un seul serveur on-premises hébergeant l’agent, ce serveur doit pouvoir atteindre le contrôleur de domaine choisi pour chaque forêt que vous souhaitez intégrer.
La technologie de connexion repose systématiquement sur Remoting Powershell (vous trouverez plus d’informations dans cet article Microsoft). Il est donc nécessaire d’équiper le contrôleur de domaine de chaque forêt d’un compte de service dédié. Cela signifie qu’il n’est pas nécessaire d’avoir Active Directory Trust ou Enterprise Admins.
Si une forêt possède plus d’un serveur Exchange, nous suggérons d’attribuer un compte de service supplémentaire à chaque organisation Exchange supplémentaire.
Pour les forêts organisées dans des relations parent-enfant, vous n’avez besoin que d’un contrôleur de domaine du domaine parent. Le processus d’importation des données de CoreView peut découvrir chaque domaine enfant et importer les données associées.
Un compte distinct est requis pour chaque forêt ; un seul compte ne peut pas être utilisé pour plus d’une forêt.
Exigences réseau / pare-feu
Les exigences suivantes s’appliquent au trafic réseau prenant en charge les fonctionnalités on-premises de CoreView. Veuillez noter que ces exigences réseau concernent uniquement le trafic entre le connecteur on-premises et CoreView ou l’infrastructure Microsoft Azure Service Bus.
Le connecteur on-premises CoreView devra également communiquer avec l’Active Directory du client et, en option, avec un serveur Exchange sélectionné.
Veuillez noter que certains noms d’hôte fournis ci-dessous peuvent avoir des sous-domaines supplémentaires. Par exemple, "*.usgovcloudapi.net" peut s’étendre à "example.blob.core.usgovcloudapi.net". Assurez-vous que les paramètres de votre pare-feu autorisent le trafic pour tous les noms de sous-domaines mentionnés dans la liste suivante.
Client enregistré dans les centres de données commerciaux CoreView
| Composants réseau | Cible | Nom d’hôte | Exigence de port |
|---|---|---|---|
| Services Windows | Service API CoreView | *.4ward365.com *.coreview.com |
443 (TCP) |
| Services Windows | Service API CoreView | *.loginportal.online | 443 (TCP) |
| Services Windows | Azure Service Bus | *.windows.net | 443, 5671, 9354 (TCP, AMQP) |
| Services Windows | Azure Container Registry | *.azurecr.io | 443 (TCP) |
| Hybrid Agent | Azure Service Bus | *.windows.net | 443, 5671, 9354 (TCP, AMQP) |
| Hybrid Agent | Service API CoreView | *.coreview.com | 443 (TCP) |
| Hybrid Agent | Azure Blob Storage | *.windows.net |
443 (TCP) |
| Hybrid Agent | Contrôleur de domaine AD | À déterminer par le client | 443 (TCP), 5985 (TCP), 5986 (TCP) |
| Hybrid Agent | Hôte Exchange PowerShell | À déterminer par le client | 443 (TCP), 5985 (TCP), 5986 (TCP) |
| Hybrid Agent | Services Visual Studio | *.visualstudio.com | 443 (TCP) |
| Hybrid Agent | Charges de travail Microsoft O365 | *.microsoft.com | 443 (TCP) |
| Hybrid Agent | Azure AD |
*.windows.net *.microsoftonline.com *.microsoft.com |
443 (TCP), 5985 (TCP), 5986 (TCP) |
| Hybrid Agent | MSOL |
*.microsoftonline.com *.windows.net |
443 (TCP), 5985 (TCP), 5986 (TCP) |
| Hybrid Agent | Exchange Online |
*.office365.com *.outlook.com |
443 (TCP), 5985 (TCP), 5986 (TCP) |
| Hybrid Agent | SharePoint Online | *.sharepoint.com | 443 (TCP), 5985 (TCP), 5986 (TCP) |
| Hybrid Agent | Teams |
*.lync.com *.digicert.com |
443 (TCP), 5985 (TCP), 5986 (TCP) |
| Hybrid Agent | Autorité de certification GoDaddy | *.godaddy.com | 443 (TCP) |
| Hybrid Agent | Tous les services CoreView |
*.4ward365.com *.loginportal.online *.windows.net *.azurecr.io *.windows.net |
443 (TCP), 5985 (TCP), 5986 (TCP) |
| Outil de diagnostic | Azure Container Registry | cvhybridtool.azurecr.io | 443 (TCP) |
| Outil de diagnostic | Azure Service Bus | *.windows.net | 443, 5671, 9354 (TCP, AMQP) |
| Outil de diagnostic | Azure Blob Storage | *.windows.net |
443 (TCP) |
| Outil de diagnostic | Contrôleur de domaine AD | À déterminer par le client | 443 (TCP), 5985 (TCP), 5986 (TCP) |
| Outil de diagnostic | Hôte Exchange PowerShell | À déterminer par le client | 443 (TCP), 5985 (TCP), 5986 (TCP) |
| Outil de diagnostic | Charges de travail Microsoft O365 | *.microsoft.com | 443 (TCP) |
| Outil de diagnostic | Azure AD |
*.windows.net *.microsoftonline.com *.microsoft.com |
443 (TCP), 5985 (TCP), 5986 (TCP) |
| Outil de diagnostic | MSOL |
*.microsoftonline.com *.windows.net |
443 (TCP), 5985 (TCP), 5986 (TCP) |
| Outil de diagnostic | Exchange Online |
*.office365.com *.outlook.com |
443 (TCP), 5985 (TCP), 5986 (TCP) |
| Outil de diagnostic | SharePoint Online | *.sharepoint.com | 443 (TCP), 5985 (TCP), 5986 (TCP) |
| Outil de diagnostic | Teams |
*.lync.com *.digicert.com |
443 (TCP), 5985 (TCP), 5986 (TCP) |
| Outil de diagnostic | Autorité de certification GoDaddy | *.godaddy.com | 443 (TCP) |
| Outil de diagnostic | Tous les services CoreView |
*.4ward365.com *.loginportal.online *.windows.net *.azurecr.io *.windows.net |
443 (TCP), 5985 (TCP), 5986 (TCP) |
| Outil de diagnostic | Service API CoreView | *.coreview.com | 443 (TCP) |
Clients enregistrés dans les centres de données CoreView Gov :
| Composants réseau | Cible | Nom d’hôte | Exigence de port |
|---|---|---|---|
| Services Windows | Service API CoreView | *.4ward365.com | 443 (TCP) |
| Services Windows | Service API CoreView | *.coreview.com | 443 (TCP) |
| Services Windows | Azure Service Bus | *.usgovcloudapi.net | 443, 5671, 9354 (TCP, AMQP) |
| Services Windows | Azure Container Registry | *.azurecr.us | 443 (TCP) |
| Hybrid Agent | Service API CoreView | *.coreview.com | 443 (TCP) |
| Hybrid Agent | Azure Service Bus | *.usgovcloudapi.net | 443, 5671, 9354 (TCP, AMQP) |
| Hybrid Agent | Azure Blob Storage | *.usgovcloudapi.net |
443 (TCP) |
| Hybrid Agent | Contrôleur de domaine AD | À déterminer par le client | 443 (TCP), 5985 (TCP), 5986 (TCP) |
| Hybrid Agent | Hôte Exchange PowerShell | À déterminer par le client | 443 (TCP), 5985 (TCP), 5986 (TCP) |
| Hybrid Agent | Azure AD |
*.windows.net *.microsoftonline.com *.microsoft.com |
443 (TCP), 5985 (TCP), 5986 (TCP) |
| Hybrid Agent | MSOL |
*.microsoftonline.com *.windows.net |
443 (TCP), 5985 (TCP), 5986 (TCP) |
| Hybrid Agent | Exchange Online |
*.office365.com *.outlook.com |
443 (TCP), 5985 (TCP), 5986 (TCP) |
| Hybrid Agent | SharePoint Online | *.sharepoint.com | 443 (TCP), 5985 (TCP), 5986 (TCP) |
| Hybrid Agent | Teams |
*.lync.com *.digicert.com |
443 (TCP), 5985 (TCP), 5986 (TCP) |
| Hybrid Agent | Autorité de certification GoDaddy | *.godaddy.com | 443 (TCP) |
| Hybrid Agent | Tous les services CoreView |
*.4ward365.com *.loginportal.online *.windows.net *.azurecr.io *.windows.net *.usgovcloudapi.net |
443 (TCP), 5985 (TCP), 5986 (TCP) |
| Outil de diagnostic | Azure Blob Storage | cvhybridtool.azurecr.io | 443 (TCP) |
| Outil de diagnostic | Azure Service Bus | *.windows.net | 443, 5671, 9354 (TCP, AMQP) |
| Outil de diagnostic | Azure Blob Storage |
*.windows.net *.usgovcloudapi.net |
443 (TCP) |
| Outil de diagnostic | Contrôleur de domaine AD | À déterminer par le client | 443 (TCP), 5985 (TCP), 5986 (TCP) |
| Outil de diagnostic | Hôte Exchange PowerShell | À déterminer par le client | 443 (TCP), 5985 (TCP), 5986 (TCP) |
| Outil de diagnostic | Charges de travail Microsoft O365 | *.microsoft.com | 443 (TCP) |
| Outil de diagnostic | Azure AD |
*.windows.net *.microsoftonline.com *.microsoft.com |
443 (TCP), 5985 (TCP), 5986 (TCP) |
| Outil de diagnostic | MSOL |
*.microsoftonline.com *.windows.net |
443 (TCP), 5985 (TCP), 5986 (TCP) |
| Outil de diagnostic | Exchange Online |
*.office365.com *.outlook.com |
443 (TCP), 5985 (TCP), 5986 (TCP) |
| Outil de diagnostic | SharePoint Online | *.sharepoint.com | 443 (TCP), 5985 (TCP), 5986 (TCP) |
| Outil de diagnostic | Teams |
*.lync.com *.digicert.com |
443 (TCP), 5985 (TCP), 5986 (TCP) |
| Outil de diagnostic | Autorité de certification GoDaddy | *.godaddy.com | 443 (TCP) |
| Outil de diagnostic | Tous les services CoreView |
*.4ward365.com *.loginportal.online *.windows.net *.azurecr.io *.windows.net *.usgovcloudapi.net |
443 (TCP), 5985 (TCP), 5986 (TCP) |
| Outil de diagnostic | Service API CoreView | *.coreview.com | 443 (TCP) |
Pour plus d’informations sur les exigences d’accès à Azure Service Bus, veuillez consulter la documentation Microsoft.
Remarque importante concernant l’authentification multifacteur
Si vous avez activé la Multi-Factor Authentication (MFA) pour vos services cloud Microsoft 365, n’oubliez pas de configurer une politique d’accès conditionnel. Cette politique doit exclure l’adresse IP de votre Hybrid connector on-premises de l’exigence d’un second facteur d’authentification pour le compte de service CoreView nommé :
4ward365.admin@yourdomain.onmicrosoft.comSans cette politique d’exception, votre tenant CoreView ne pourra initier aucune session de gestion.
Gardez à l’esprit que l’adresse IP de votre Hybrid connector peut être soumise à une traduction d’adresses réseau (NAT) par votre passerelle réseau lors de connexions à des réseaux publics, comme Internet. Nous vous conseillons de consulter votre spécialiste réseau pour déterminer l’adresse IP publique utilisée par vos systèmes on-premises pour ces connexions.
Pour plus d’informations sur la politique d’exception d’accès conditionnel, veuillez consulter la documentation Microsoft.
Exigences de sécurité
Les exigences de sécurité suivantes s’appliquent aux fonctionnalités on-premises de CoreView :
| Type | Permissions minimales |
|---|---|
| Configuration CoreView | Administrateur du tenant |
| Déploiement de Hybrid Agent | Administrateur local ou du domaine |
| Compte de service Active Directory | Permissions déléguées sur les unités organisationnelles (**) |
| Compte de service Exchange | Gestion de l’organisation |
| Répertoire virtuel Exchange PowerShell | Définir sur Basic ou Integrated Authentication (*) |
(*) Remarque importante concernant la configuration du répertoire virtuel Exchange :
Il existe deux méthodes pour configurer l’authentification lors de la mise en place du répertoire virtuel PowerShell pour l’accès à distance. Si l’authentification Basic est activée, SSL doit également être activé et configuré avec un certificat public valide.
(**) Pour plus de détails, consultez notre guide sur le renforcement des permissions des comptes de service du Hybrid connector de CoreView.
Si SSL n’est pas activé, vous devez activer Windows Authentication à la place. Dans ce cas, configurez un gMSA pour le serveur hébergeant le Hybrid connector et ajustez votre Hybrid connector CoreView pour prendre en charge la configuration gMSA.
Pour plus d’informations concernant la configuration du répertoire virtuel Exchange PowerShell, veuillez consulter la documentation Microsoft.
Exigences logicielles
Les exigences logicielles suivantes s’appliquent aux fonctionnalités on-premises de CoreView :
| Logiciels ou services | Exigences minimales | |
|---|---|---|
| Solution SaaS CoreView | SKU | CoreSuite, ONPREM SKU, OS2019 SKU |
| CoreView Hybrid Agent | Version | > 1.0.6 |
| Docker | Version | Voir le chapitre ci-dessous |
Installation du moteur Docker
Pour obtenir des instructions sur le déploiement du service Docker sur votre serveur hôte, veuillez consulter la documentation Microsoft.
Veuillez noter que la poursuite de cette opération entraînera le redémarrage automatique du serveur.
Exigences Active Directory multidomaine
Pour les forêts configurées avec des relations de domaine parent-enfant, le compte de service AD et le contrôleur de domaine utilisés pour la connexion CoreView doivent tous deux résider dans le domaine racine. En outre, le contrôleur de domaine doit se voir attribuer le rôle de catalogue global.