L'agent d'infrastructure de New Relic s'exécute sur vos hôtes et fournit des données complètes, en particulier lorsqu'il est exécuté avec des privilèges d'administrateur. Ce qui suit est un aperçu de la sécurité de notre agent d’infrastructure et quelques recommandations.
Communication sécurisée des agents
Chaque information échangée entre vos hôtes et l' agent d'infrastructure est délivrée de manière sécurisée. Toutes les communications de l'agent s'effectuent via HTTPS, en utilisant Transport Layer Security (TLS). Pour assurer une communication sécurisée, l'agent d'infrastructure a été conçu avec les mesures de protection suivantes :
- Toutes les communications sont établies directement de l'agent vers le service.
- L'agent ne nécessite l'ouverture d'aucun port entrant.
- L'agent est en lecture seule et ne peut pas apporter de modifications à votre système.
L'agent d'infrastructure ne prend pas en charge le mode haute sécurité.
Pour plus d'informations sur les mesures de sécurité de New Relic, consultez notre documentation sur la sécurité et la confidentialité ou visitez le site Web de sécurité de New Relic.
Modes de fonctionnement
New Relic s'engage à assurer la sécurité de vos données. Toutes les données dérivées lors de l’exécution de l’ agent d’infrastructure sont protégées et utilisées uniquement pour vous fournir des informations relatives à votre infrastructure.
Linux
Vous pouvez exécuter l’agent d’infrastructure Linux dans trois modes différents :
Pour plus de détails sur les différents modes d'exécution, consultez la comparaison dans la documentation d'installation de l'infrastructure.
Windows
Dans les systèmes Windows, l'agent a les exigences d'installation et de compte suivantes :
- L'installation nécessite un compte administrateur.
- Par défaut, l'agent s'exécute en tant que service avec le contexte de connexion du système local, ce qui signifie qu'il n'a pas accès aux autres services sur le réseau qui nécessitent une authentification.
- As an alternative to Local System, the service could optionally be changed to a local user, an Active Directory/Microsoft Entra ID user, or Group Managed Service Account / gMSA. The included script
set-service-account.ps1helps with the transition and sets the required privileges.
Sources de collecte de données
L'agent infrastructure rassemble des métriques, des événements et des données d'inventaire à partir de diverses sources de système d'exploitation. Alors que certaines de ces sources peuvent être lues à partir d’un compte non privilégié, d’autres nécessitent des privilèges élevés.
Pour les versions actuelles de l'agent, New Relic nécessite qu'il s'exécute en tant qu'utilisateur root (sous Linux) ou avec un accès administrateur complet (Windows). Voici des détails supplémentaires sur la manière dont l'agent infrastructure accède aux répertoires par défaut et sur le package et les commandes qu'il utilise.
Procurations
New Relic inclut des paramètres facultatifs pour que vous puissiez configurer l'agent pour communiquer via un proxy. Pour définir les paramètres proxy, consultez la documentationconfiguration de monitoring d'infrastructure.
Connexions d'agents externes
L'agent envoie périodiquement des données au format JSON décrivant les métriques de calcul, les événements et votre configuration d'inventaire au point de terminaison de l'infrastructure chez New Relic.Ces communications sont associées à l'agent utilisant le généré pour votre compte. Une fois que New Relic reçoit des données configuration monitoring d'un agent externe, il affiche les nouvelles métriques, événements ou données dans l'UI de l'infrastructure.
Commandes d'agent externe
L'agent gère deux sources de commandes différentes, newrelic-infra-ctl et command-API:
- Les commandes CLI soumises avec
newrelic-infra-ctlsont envoyées à l'agent avec la signalisation Linux ou Docker ou avec des canaux nommés Windows. - À l’aide du point de terminaison
command-APIde la plateforme New Relic, l’agent interroge les commandes fournies par la plateforme toutes les 60 secondes. La connexion est toujours ouverte depuis l'agent vers les points de commande de terminaison d'API de la plateforme New Relic, jamais l'inverse. Le point de terminaisoncommand-APIest utilisé uniquement pour forcer l'activation ou la désactivation de l'enregistrement d'entités dynamiques. Cela s’applique également à l’intégration Docker fournie avec l’agent d’infrastructure version 1.9.0 ou supérieure.
Livrables
L'agent infrastructure et toutes les intégrations sur hôte qui s'exécutent dessus sont fournis à l'aide du référentiel et du package standard du système d'exploitation. New Relic signe cryptographiquement tous les packages et les étapes de vérification sont fournies par défaut dans le script d'installation.
Tout le code est vérifié pour détecter les vulnérabilités de dépendance à l'aide d'outils de sécurité standard (Snyk, Dependabot, Trivy).
Le site de téléchargement officiel de New Relic est hébergé sur AWS via S3 et géré par Fastly, notre fournisseur CDN de confiance.