Harden RTM endpoint adapter handling
This commit is contained in:
@@ -26,6 +26,15 @@ Checkmk-Service `BizTalk Endpoint Reachability` zusammengefasst:
|
||||
- HTTP(S), SFTP, FTP, WCF/`net.tcp` und UNC/SMB werden durch einen reinen
|
||||
TCP-Verbindungsaufbau zu Host und Port geprüft. Explizite
|
||||
`udp://host:port`-Ziele verwenden ein UDP-Datagramm.
|
||||
- Scheduling-Komponenten werden vollständig aus der Endpoint-Prüfung
|
||||
ausgeschlossen. Oracle-`DATABASE`-Ziele werden aus
|
||||
`Database://host[:port]/.../Oracle` auf TCP 1521 beziehungsweise den
|
||||
expliziten Port reduziert. WCF-SAP nutzt den ersten SAProuter-Hop oder
|
||||
`ListenerGwHost`/`ListenerGwServ`; `sapgwNN` wird als TCP `33NN` aufgelöst.
|
||||
- Automatisch abgeleitete DATABASE-/WCF-SAP-Probes sind Best-Effort:
|
||||
erfolgreiche Tests bleiben messbar, nicht ableitbare oder nicht erreichbare
|
||||
Ziele erzeugen jedoch weder `UNKNOWN` noch `WARN`/`CRIT`. Für verbindliche
|
||||
Alarmierung kann weiterhin ein manueller Katalogeintrag verwendet werden.
|
||||
- Es werden weder HTTP-Aufrufe noch Anmeldungen, fachliche Requests oder
|
||||
BizTalk-Nachrichten gesendet. Der Check validiert DNS, Netzwerkpfad,
|
||||
Firewall und bei TCP einen annehmenden Zielport, nicht die fachliche
|
||||
@@ -128,11 +137,13 @@ Auch schemafreie `host:port`-Angaben sowie FTP-/SFTP-Adressen der Form
|
||||
nicht in den Endpoint-Katalog übernommen.
|
||||
|
||||
Nicht jede aktive BizTalk-Adresse ist selbst ein Socket-Ziel. Dynamische Send
|
||||
Ports, lokale Pfade, SMTP-Empfänger, Named Pipes und relative HTTP-/WCF-
|
||||
Receive-Listener werden deshalb als erwartbar nicht socket-prüfbar behandelt
|
||||
und erzeugen kein `UNKNOWN`. Nur eine aktive statische Adresse, die tatsächlich
|
||||
ein Netzwerkziel enthalten müsste und nicht sicher aufgelöst werden kann,
|
||||
bleibt `UNKNOWN` und wird geheimnisfrei mit Artefakt, Adapter und Grund genannt.
|
||||
Ports, lokale Pfade, SMTP-Empfänger, Named Pipes, relative HTTP-/WCF-
|
||||
Receive-Listener, Scheduling-Komponenten sowie nicht sicher ableitbare
|
||||
DATABASE-/WCF-SAP-Adressen werden deshalb als erwartbar nicht socket-prüfbar
|
||||
behandelt und erzeugen kein `UNKNOWN`. Nur eine andere aktive statische
|
||||
Adresse, die tatsächlich ein Netzwerkziel enthalten müsste und nicht sicher
|
||||
aufgelöst werden kann, bleibt `UNKNOWN` und wird geheimnisfrei mit Artefakt,
|
||||
Adapter und Grund genannt.
|
||||
|
||||
Der geheimnisfreie Katalog liegt unter
|
||||
`%ProgramData%\BizTalkCheckmkPulse\data\endpoints.xml`. Fehlt er, wird er beim
|
||||
@@ -158,6 +169,10 @@ Beispielausgaben: [docs/ExampleOutput.md](docs/ExampleOutput.md)
|
||||
Endpoint-Katalog, manuelle Overrides und Protokollgrenzen:
|
||||
[docs/EndpointCatalog.md](docs/EndpointCatalog.md)
|
||||
|
||||
Die RTM-Adapterregeln und ihre Herstellerquellen sind in
|
||||
[docs/RTM-Endpoint-Adapterregeln-2026-08-11.md](docs/RTM-Endpoint-Adapterregeln-2026-08-11.md)
|
||||
festgehalten.
|
||||
|
||||
## Voraussetzungen
|
||||
|
||||
Build-Host:
|
||||
@@ -435,7 +450,7 @@ liest den nächsten atomar publizierten Snapshot.
|
||||
| Provider meldet `Login failed` | Provider-Konto und exakt konfigurierte Read-Only-Gruppe sowie `BTS_READONLY_USERS` prüfen. |
|
||||
| Receive Locations / Send Ports sind CRIT | `affected=` prüfen; nur fachlich bewusst inaktive Namen exakt in die jeweilige Allowlist aufnehmen. |
|
||||
| Endpoint Reachability ist CRIT | Nur `unavailable=` prüfen; DNS, Zielport, Firewall und externen Dienst kontrollieren. |
|
||||
| Endpoint Reachability ist UNKNOWN | `unresolved_endpoints=`, WMI-Vollständigkeit, `endpoints.xml` und wöchentlichen Refresh prüfen; indirekte Adapterziele bei Bedarf geheimnisfrei manuell überschreiben. |
|
||||
| Endpoint Reachability ist UNKNOWN | `unresolved_endpoints=`, WMI-Vollständigkeit, `endpoints.xml` und wöchentlichen Refresh prüfen. Schedule sowie nicht ableitbare DATABASE-/WCF-SAP-Ziele sind ab 2.2.7 bereits ausgenommen; andere indirekte Ziele bei Bedarf geheimnisfrei manuell überschreiben. |
|
||||
| `Wmi/Schema` | Klasse/Properties gegen BizTalk-2020-Schema prüfen; keine Rechte ausweiten. |
|
||||
| Nur Event Log `UNKNOWN` | lokalen Application-Log-Zugriff des Provider-Kontos prüfen. |
|
||||
| Task-Result `2` | Parallelstart oder Snapshot-I/O; Log und Lock/ACL prüfen. |
|
||||
|
||||
Reference in New Issue
Block a user