L'article présente les prérequis pour configurer les services locaux de CoreView, notamment les spécifications matérielles des serveurs, les paramètres de pare-feu et les versions logicielles. Il couvre également les consignes de sécurité et l'impact de l'authentification multifacteur sur le système.
Exigences d'infrastructure
Les exigences suivantes s'appliquent aux principaux composants d'infrastructure qui prennent en charge la fonctionnalité locale de CoreView.
Tous les prérequis doivent être effectués et validés avant qu'une réunion de déploiement puisse avoir lieu.
| Composant d'architecture | Exigence minimale | |
|---|---|---|
| Serveur de l'agent hybride | Matériel1 | Serveur Wintel virtuel ou physique |
| CPU | 2 cœurs | |
| RAM | 8 Go | |
| Stockage | 200 Go2 | |
| OS | Windows Server 2019, 20223 | |
| Membre du domaine | Facultatif | |
| Navigateur | Microsoft Edge, Google Chrome4 | |
| Active Directory | Topologie | Toutes |
| Niveau fonctionnel | Windows 2003 | |
| Azure AD Connect | Synchronisation | Version 2.x |
| Services Exchange | Serveur CAS2 | Exchange Server 2013 |
| Docker | Version | Environnement d'exécution Docker Community Edition (CE) - version disponible la plus récente |
1 Le Hybrid Connector doit être installé sur un serveur virtuel ou physique autonome et ne pas coexister avec d'autres services métier.
Avec Exchange 2013 et les versions ultérieures, chaque serveur Exchange fait également office de serveur d'accès client (CAS). Vous devez configurer le CoreView Hybrid Connector pour cibler un serveur Exchange spécifique plutôt qu'une adresse IP virtuelle (VIP).
2 Les 200 Go de stockage doivent tous se trouver sur le lecteur C. Évitez de répartir le stockage entre plusieurs lecteurs.
3Les versions suivantes de machines virtuelles sur Azure avec Windows 2022 ne sont pas prises en charge. Par conséquent, n'utilisez pas ces versions : https://learn.microsoft.com/en-us/windows-server/get-started/hotpatch
4 Veuillez noter qu'Internet Explorer n'est pas pris en charge.
Comptes de service multiforêt
La structure de la version multiforêt du CoreView Hybrid Connector reprend celle de Microsoft AD Connect. Bien qu'il n'y ait qu'un seul serveur local hébergeant l'agent, ce serveur doit pouvoir atteindre le contrôleur de domaine choisi pour chaque forêt que vous souhaitez intégrer.
La technologie de connexion repose systématiquement sur PowerShell à distance (vous trouverez plus d'informations dans cet article Microsoft). Par conséquent, il est nécessaire d'équiper le contrôleur de domaine de chaque forêt d'un compte de service dédié. Cela signifie qu'aucune approbation Active Directory ni aucun administrateur d'entreprise n'est nécessaire.
Si une forêt possède plusieurs serveurs Exchange, nous vous suggérons d'attribuer un compte de service supplémentaire à chaque organisation Exchange supplémentaire.
Pour les forêts organisées selon des relations parent-enfant, vous n'avez besoin que d'un contrôleur de domaine du domaine parent. Le processus d'importation de données de CoreView peut découvrir chaque domaine enfant et importer les données associées.
Un compte distinct est requis pour chaque forêt ; un même compte ne peut pas être utilisé pour plusieurs forêts.
Exigences réseau / pare-feu
Les exigences suivantes s'appliquent au trafic réseau qui prend en charge la fonctionnalité locale de CoreView. Veuillez noter que ces exigences réseau concernent uniquement le trafic entre le connecteur local et CoreView ou l'infrastructure Microsoft Azure Service Bus.
Le connecteur local CoreView devra également communiquer avec l'Active Directory du client et, facultativement, avec un Exchange Server sélectionné.
Sachez que certains noms d'hôte fournis ci-dessous peuvent avoir des sous-domaines supplémentaires. Par exemple, "*.usgovcloudapi.net" peut s'étendre à "example.blob.core.usgovcloudapi.net". Assurez-vous que vos paramètres de pare-feu autorisent le trafic pour tous les noms de sous-domaines mentionnés dans la liste suivante.
Client enregistré dans les centres de données commerciaux CoreView
| Composants réseau | Cible | Nom d'hôte | Exigence de port |
|---|---|---|---|
| Services Windows | Service API CoreView | *.4ward365.com *.coreview.com |
443 (TCP) |
| Services Windows | Service API CoreView | *.loginportal.online | 443 (TCP) |
| Services Windows | Azure Service Bus | *.windows.net | 443, 5671(TCP, AMQP) |
| Services Windows | Azure Container Registry | *.azurecr.io | 443 (TCP) |
| Agent hybride | Azure Service Bus | *.windows.net | 443, 5671(TCP, AMQP) |
| Agent hybride | Service API CoreView | *.coreview.com | 443 (TCP) |
| Agent hybride | Azure Blob Storage | *.windows.net |
443 (TCP) |
| Agent hybride | Contrôleur de domaine AD | À déterminer par le client | 443 (TCP), 5985 (TCP), 5986 (TCP) |
| Agent hybride | Hôte PowerShell Exchange | À déterminer par le client | 443 (TCP), 5985 (TCP), 5986 (TCP) |
| Agent hybride | Visual Studio Services | *.visualstudio.com | 443 (TCP) |
| Agent hybride | Charges de travail Microsoft O365 | *.microsoft.com | 443 (TCP) |
| Agent hybride | Azure AD |
*.windows.net *.microsoftonline.com *.microsoft.com |
443 (TCP), 5985 (TCP), 5986 (TCP) |
| Agent hybride | MSOL |
*.microsoftonline.com *.windows.net |
443 (TCP), 5985 (TCP), 5986 (TCP) |
| Agent hybride | Exchange Online |
*.office365.com *.outlook.com |
443 (TCP), 5985 (TCP), 5986 (TCP) |
| Agent hybride | SharePoint Online | *.sharepoint.com | 443 (TCP), 5985 (TCP), 5986 (TCP) |
| Agent hybride | Teams |
*.lync.com *.digicert.com |
443 (TCP), 5985 (TCP), 5986 (TCP) |
| Agent hybride | Autorité de certification GoDaddy | *.godaddy.com | 443 (TCP) |
| Agent hybride | Tous les services CoreView |
*.4ward365.com *.loginportal.online *.windows.net *.azurecr.io *.windows.net |
443 (TCP), 5985 (TCP), 5986 (TCP) |
| Outil de diagnostic | Azure Container Registry | cvhybridtool.azurecr.io | 443 (TCP) |
| Outil de diagnostic | Azure Service Bus | *.windows.net | 443, 5671(TCP, AMQP) |
| Outil de diagnostic | Azure Blob Storage | *.windows.net |
443 (TCP) |
| Outil de diagnostic | Contrôleur de domaine AD | À déterminer par le client | 443 (TCP), 5985 (TCP), 5986 (TCP) |
| Outil de diagnostic | Hôte PowerShell Exchange | À déterminer par le client | 443 (TCP), 5985 (TCP), 5986 (TCP) |
| Outil de diagnostic | Charges de travail Microsoft O365 | *.microsoft.com | 443 (TCP) |
| Outil de diagnostic | Azure AD |
*.windows.net *.microsoftonline.com *.microsoft.com |
443 (TCP), 5985 (TCP), 5986 (TCP) |
| Outil de diagnostic | MSOL |
*.microsoftonline.com *.windows.net |
443 (TCP), 5985 (TCP), 5986 (TCP) |
| Outil de diagnostic | Exchange Online |
*.office365.com *.outlook.com |
443 (TCP), 5985 (TCP), 5986 (TCP) |
| Outil de diagnostic | SharePoint Online | *.sharepoint.com | 443 (TCP), 5985 (TCP), 5986 (TCP) |
| Outil de diagnostic | Teams |
*.lync.com *.digicert.com |
443 (TCP), 5985 (TCP), 5986 (TCP) |
| Outil de diagnostic | Autorité de certification GoDaddy | *.godaddy.com | 443 (TCP) |
| Outil de diagnostic | Tous les services CoreView |
*.4ward365.com *.loginportal.online *.windows.net *.azurecr.io *.windows.net |
443 (TCP), 5985 (TCP), 5986 (TCP) |
| Outil de diagnostic | Service API CoreView | *.coreview.com | 443 (TCP) |
Clients enregistrés dans les centres de données CoreView Gov :
| Composants réseau | Cible | Nom d'hôte | Exigences de port |
|---|---|---|---|
| Services Windows | Service API CoreView | *.4ward365.com | 443 (TCP) |
| Services Windows | Service API CoreView | *.coreview.com | 443 (TCP) |
| Services Windows | Azure Service Bus | *.usgovcloudapi.net | 443, 5671 (TCP, AMQP) |
| Services Windows | Azure Container Registry | *.azurecr.us | 443 (TCP) |
| Agent hybride | Service API CoreView | *.coreview.com | 443 (TCP) |
| Agent hybride | Azure Service Bus | *.usgovcloudapi.net | 443, 5671 (TCP, AMQP) |
| Agent hybride | Azure Blob Storage | *.usgovcloudapi.net |
443 (TCP) |
| Agent hybride | Contrôleur de domaine AD | À déterminer par le client | 443 (TCP), 5985 (TCP), 5986 (TCP) |
| Agent hybride | Hôte PowerShell Exchange | À déterminer par le client | 443 (TCP), 5985 (TCP), 5986 (TCP) |
| Agent hybride | Azure AD |
*.windows.net *.microsoftonline.com *.microsoft.com |
443 (TCP), 5985 (TCP), 5986 (TCP) |
| Agent hybride | MSOL |
*.microsoftonline.com *.windows.net |
443 (TCP), 5985 (TCP), 5986 (TCP) |
| Agent hybride | Exchange Online |
*.office365.com *.outlook.com |
443 (TCP), 5985 (TCP), 5986 (TCP) |
| Agent hybride | SharePoint Online | *.sharepoint.com | 443 (TCP), 5985 (TCP), 5986 (TCP) |
| Agent hybride | Teams |
*.lync.com *.digicert.com |
443 (TCP), 5985 (TCP), 5986 (TCP) |
| Agent hybride | Autorité de certification GoDaddy | *.godaddy.com | 443 (TCP) |
| Agent hybride | Tous les services CoreView |
*.4ward365.com *.loginportal.online *.windows.net *.azurecr.io *.windows.net *.usgovcloudapi.net |
443 (TCP), 5985 (TCP), 5986 (TCP) |
| Outil de diagnostic | Azure Blob Storage | cvhybridtool.azurecr.io | 443 (TCP) |
| Outil de diagnostic | Azure Service Bus | *.windows.net | 443, 5671 (TCP, AMQP) |
| Outil de diagnostic | Azure Blob Storage |
*.windows.net *.usgovcloudapi.net |
443 (TCP) |
| Outil de diagnostic | Contrôleur de domaine AD | À déterminer par le client | 443 (TCP), 5985 (TCP), 5986 (TCP) |
| Outil de diagnostic | Hôte PowerShell Exchange | À déterminer par le client | 443 (TCP), 5985 (TCP), 5986 (TCP) |
| Outil de diagnostic | Charges de travail Microsoft O365 | *.microsoft.com | 443 (TCP) |
| Outil de diagnostic | Azure AD |
*.windows.net *.microsoftonline.com *.microsoft.com |
443 (TCP), 5985 (TCP), 5986 (TCP) |
| Outil de diagnostic | MSOL |
*.microsoftonline.com *.windows.net |
443 (TCP), 5985 (TCP), 5986 (TCP) |
| Outil de diagnostic | Exchange Online |
*.office365.com *.outlook.com |
443 (TCP), 5985 (TCP), 5986 (TCP) |
| Outil de diagnostic | SharePoint Online | *.sharepoint.com | 443 (TCP), 5985 (TCP), 5986 (TCP) |
| Outil de diagnostic | Teams |
*.lync.com *.digicert.com |
443 (TCP), 5985 (TCP), 5986 (TCP) |
| Outil de diagnostic | Autorité de certification GoDaddy | *.godaddy.com | 443 (TCP) |
| Outil de diagnostic | Tous les services CoreView |
*.4ward365.com *.loginportal.online *.windows.net *.azurecr.io *.windows.net *.usgovcloudapi.net |
443 (TCP), 5985 (TCP), 5986 (TCP) |
| Outil de diagnostic | Service API CoreView | *.coreview.com | 443 (TCP) |
Pour plus d'informations sur les exigences d'accès à l'Azure Service Bus, veuillez consulter la documentation Microsoft.
Remarque importante concernant l'authentification multifacteur
Si vous avez activé l'authentification multifacteur (MFA) pour vos services cloud Microsoft 365, pensez à configurer une stratégie d'accès conditionnel. Cette stratégie doit exclure l'adresse IP de votre Hybrid Connector local de l'exigence d'un deuxième facteur d'authentification pour le compte de service CoreView nommé :
4ward365.admin@yourdomain.onmicrosoft.comSans cette stratégie d'exception, votre tenant CoreView ne pourra lancer aucune session de gestion.
Gardez à l'esprit que l'adresse IP de votre Hybrid Connector peut être soumise à une traduction d'adresses réseau (NAT) par votre passerelle réseau lors de la connexion à des réseaux publics, comme Internet. Nous vous conseillons de consulter votre spécialiste réseau afin de déterminer l'adresse IP publique utilisée par vos systèmes locaux pour ces connexions.
Pour plus d'informations sur la stratégie d'exception d'accès conditionnel, veuillez consulter la documentation Microsoft.
Exigences de sécurité
Les exigences de sécurité suivantes s'appliquent à la fonctionnalité locale de CoreView :
| Type | Autorisations minimales |
|---|---|
| Configuration CoreView | Administrateur de tenant |
| Déploiement de l'agent hybride | Administrateur local ou de domaine |
| Compte de service Active Directory | Autorisations déléguées sur les unités d'organisation (**) |
| Compte de service Exchange | Gestion de l'organisation |
| Répertoire virtuel PowerShell Exchange | Définir sur l'authentification de base ou intégrée (*) |
(*) Remarque importante concernant la configuration du répertoire virtuel Exchange :
Il existe deux méthodes pour configurer l'authentification lors de la configuration du répertoire virtuel PowerShell pour l'accès à distance. Si l'authentification de base est activée, SSL doit également être activé et configuré avec un certificat public valide.
(**) Pour plus de détails, consultez notre guide sur le renforcement des autorisations des comptes de service CoreView Hybrid Connector.
Si SSL n'est pas activé, vous devez activer l'authentification Windows à la place. Dans ce cas, configurez un gMSA pour le serveur hébergeant le Hybrid Connector et adaptez votre CoreView Hybrid Connector pour prendre en charge la configuration gMSA.
Pour plus d'informations concernant la configuration du répertoire virtuel PowerShell Exchange, veuillez consulter la documentation Microsoft.
Exigences logicielles
Les exigences logicielles suivantes s'appliquent à la fonctionnalité locale de CoreView :
| Logiciels ou services | Exigences minimales | |
|---|---|---|
| Solution SaaS CoreView | SKU | CoreSuite, ONPREM SKU, OS2019 SKU |
| Agent hybride CoreView | Version | > 1.0.6 |
| Docker | Version | Voir le chapitre ci-dessous |
Installation du moteur Docker
Pour obtenir des instructions sur le déploiement du service Docker sur votre serveur d'hébergement, veuillez consulter la documentation Microsoft.
Sachez que la poursuite de cette opération entraînera le redémarrage automatique du serveur.
Exigences Active Directory multidomaine
Pour les forêts configurées avec des relations de domaines parent-enfant, le compte de service AD et le contrôleur de domaine utilisé pour la connexion CoreView doivent tous deux résider dans le domaine racine. De plus, le contrôleur de domaine doit se voir attribuer le rôle de catalogue global.