# 步骤二：添加Agent
#### 操作场景
将待审计数据库添加至数据库安全审计实例后，您需要根据您在云上实际部署的数据库选择添加Agent的方式以及在应用端或数据库端安装Agent。Agent程序会获取访问数据库流量、将流量数据上传到审计系统、接收审计系统配置命令和上报数据库状态监控数据，帮助您实现对数据库的安全审计。
![](https://support.huaweicloud.com/usermanual-dbss/public_sys-resources/note_3.0-zh-cn.png)
目前仅如下几种类型数据库支持免Agent安装。在添加数据库成功后免Agent安装，您可以直接进行[步骤五：开启数据库安全审计](https://support.huaweicloud.com/usermanual-dbss/dbss_01_0356.html)。
- TaurusDB
- RDS for SQLServer
- RDS for MySQL：
  - 5.6（5.6.51.1及以上版本）
  
  - 5.7（5.7.29.2及以上版本）
  
  - 8.0（8.0.20.3及以上版本）
   
- DWS：8.2.0.100及以上版本
- PostgreSQL
  - 14（14.4及以上版本）
  
  - 13（13.6及以上版本）
  
  - 12（12.10及以上版本）
  
  - 11（11.15及以上版本）
  
  - 9.6（9.6.24及以上版本）
  
  - 9.5（9.5.25及以上版本）
   
- RDS for MariaDB
 
#### 常见部署场景
请您根据数据库类型以及数据库部署场景，为待审计的数据库添加Agent。数据库常见的部署场景说明如下：
- ECS/BMS自建数据库的常见部署场景如[图1]和[图2]所示。
  图1一个应用端连接多个ECS/BMS自建数据库   
  ![](https://support.huaweicloud.com/usermanual-dbss/zh-cn_image_0000002721041955.png)
  图2多个应用端连接同一个ECS/BMS自建数据库   
  ![](https://support.huaweicloud.com/usermanual-dbss/zh-cn_image_0000002721162101.png) 
- RDS关系型数据库的常见部署场景如[图3]和[图4]所示。
  图3一个应用端连接多个RDS   
  ![](https://support.huaweicloud.com/usermanual-dbss/zh-cn_image_0000002691322530.png "点击放大")
  图4多个应用端连接同一个RDS   
  ![](https://support.huaweicloud.com/usermanual-dbss/zh-cn_image_0000002691482150.png "点击放大") 
添加Agent方式的详细说明如[表1]所示。
![](https://support.huaweicloud.com/usermanual-dbss/public_sys-resources/notice_3.0-zh-cn.png)
- 当您的应用端和数据库（ECS/BMS自建数据库）都部署在同一个节点上时，Agent需在数据库端添加。
- 数据库安全审计还支持批量部署流量采集Agent，针对大规模业务场景（容器化部署应用、数据库（RDS关系型数据库）数量大），能够显著提升产品配置的效率，降低配置的复杂度，减少运维人员的日常维护压力。详细操作请参见[容器化部署数据库安全审计Agent](https://support.huaweicloud.com/bestpractice-dbss/dbss_06_0007.html)。
 
 表1添加Agent方式说明 
| 使用场景          | Agent安装节点                                     | 审计功能说明                                   | 注意事项                                                                                                                                                                                                                                                                                                                                                                                    |
|:---|:---|:---|:---|
| ECS/BMS自建数据库 | 数据库端或应用端                                     | 可以审计所有访问该数据库的应用端的所有访问记录。               | - 在数据库端添加Agent。  - 当某个应用端连接多个ECS/BMS自建数据库时，所有连接该应用端的数据库都需要添加Agent。                                                                                                                                                                                     |
| RDS关系型数据库     | 应用端 （应用端部署在云上） | 可以审计该应用端与其连接的所有数据库的访问记录。                | - 在应用端添加Agent。  - 当某个应用端连接多个RDS关系型数据库时，所有连接该应用端的RDS关系型数据库都需要添加Agent。当其中一个RDS关系型数据库选择创建Agent后，其余RDS关系型数据库添加Agent时，只能选择"选择已有Agent"添加方式。  - 当多个应用端连接同一个RDS关系型数据库时，所有连接该RDS关系型数据库的应用端都需要添加Agent。   |
| RDS关系型数据库     | 代理端（应用端部署在云下）                               | 只能审计代理端与后端数据库之间的访问记录，无法审计应用端与后端数据库的访问记录。 | - 在应用端添加Agent。  - "安装节点IP"需要配置为代理端的IP地址。                                                                                                                                                                                                                  |
   
#### 前提条件
数据库安全审计实例的状态为"运行中"。
#### 添加Agent（ECS/BMS自建数据库）
1. [登录DBSS控制台](https://console.huaweicloud.com/dbss/#/dbss/home)。
2. 单击管理控制台左上角的![](https://support.huaweicloud.com/usermanual-dbss/zh-cn_image_0000002721161775.png)，选择区域。
3. 在左侧导航树中，选择"数据库列表"，进入"数据库列表"界面。
4. 在"选择实例"下拉列表框中，选择需要添加数据库的实例。
5. 在添加的数据库所在行的"Agent"列，单击"添加Agent"。 
   图5添加Agent   
   ![](https://support.huaweicloud.com/usermanual-dbss/zh-cn_image_0000002721041945.png "点击放大")
   
   
6. 在弹出的"添加Agent"对话框中，选择添加方式，如[图6]所示，相关参数说明如[表2]所示。
   
   图6在数据库端添加Agent   
   ![](https://support.huaweicloud.com/usermanual-dbss/zh-cn_image_0000002691482420.png "点击放大")
    表2添加Agent参数说明 
   | 参数名称     | 说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | 取值样例           |
   |:---|:---|:---|
   | 添加方式     | 您可以选择Agent的添加方式。 - 选择已有Agent 当某个应用端连接了多个数据库时，如果该应用端的一个数据库已经在应用端添加了Agent。其他数据库在添加Agent时，只能选择"选择已有Agent"添加方式。 在什么场景下需要选择"选择已有Agent"添加方式的详细介绍，请参见[在什么场景下需要选择"选择已有Agent"添加方式](https://support.huaweicloud.com/dbss_faq/dbss_01_0286.html)   - 创建Agent 如果待添加Agent的数据库需要创建Agent，请创建新的Agent。    | 创建Agent       |
   | 数据库名称      | 可选参数。当"添加方式"选择"选择已有Agent"时，可以选择实例下已添加Agent的数据库。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             | test           |
   | Agent ID  | 当"添加方式"选择"选择已有Agent"时，需配置该参数。 您可以选择实例下已添加的Agent ID，Agent ID由系统自动生成。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 | -              |
   | 安装节点类型     | 当"添加方式"选择"创建Agent"时，需配置该参数。 审计RDS关系型数据库，只能选择"应用端"。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              | 应用端          |
   | 安装节点IP   | 当"安装节点类型"选择"应用端"时，需配置该参数。指待审计的应用端节点的IP地址，只能填写一个。 IP地址必须为应用端节点的内网IP地址，支持IPv4和IPv6格式。 说明： 当审计RDS关系型数据库且应用端在云下时，代理端将作为应用端，此时，"安装节点IP"需要配置为代理端的IP地址。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   | 192.168.1.1   |
   | 审计网卡名称    | 可选参数。"安装节点类型"选择"应用端"时，可以配置该参数。 指待审计的应用端节点的网卡名称。只允许英文、数字、中划线、空格、英文句点和英文冒号，但不允许以空格开头或结尾，且长度0-64位。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 | -             |
   | CPU阈值(%) | 可选参数。指待审计的应用端节点的CPU阈值，默认值为"80"。 输入值必须在0-100之间。 须知： 当服务器的CPU超过设置的阈值，为了保证您业务的正常运行，Agent将自动关闭，停止运行。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   | 80            |
   | 内存阈值(%) | 可选参数。指待审计的应用端节点的内存阈值，默认值为"80"。 输入值必须在0-100之间。 须知： 当服务器上的内存超过设置的阈值，为了保证您业务的正常运行，Agent将自动关闭，停止运行。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       | 80           |
   | 操作系统     | 可选参数。"安装节点类型"选择"应用端"时，可以配置该参数。 - 待审计的数据库端节点的操作系统，可以选择"LINUX64_X86"或"LINUX64_ARM"。  - 待审计的应用端节点的操作系统，可以选择"LINUX64_X86"、"LINUX64_ARM"或"WINDOWS64"。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            | "LINUX64_X86" |
      
   
   
7. 单击"确定"，Agent添加成功。
8. 在成功添加Agent的数据库所在行的"Agent"列，单击"查看Agent"。在下方的**"Agent列表"** 中，查看添加的Agent信息。
   
   Agent添加完成后，请您确认添加的Agent信息正确。如果Agent添加不正确，请您在Agent所在行单击"删除"，删除Agent后，再重新添加Agent。
   图7Agent添加完成   
   ![](https://support.huaweicloud.com/usermanual-dbss/zh-cn_image_0000002691322548.png "点击放大")
   
   
 
#### 添加Agent（RDS关系型数据库）
当某个应用端连接了多个RDS关系型数据库时，请按以下方式添加Agent：
- 连接该应用端所有的RDS关系型数据库都需要添加Agent。
- 如果连接该应用端的某个数据库已在应用端添加了Agent。其他数据库在添加Agent时，只能选择"选择已有Agent"添加方式。
1. [登录DBSS控制台](https://console.huaweicloud.com/dbss/#/dbss/home)。
2. 单击管理控制台左上角的![](https://support.huaweicloud.com/usermanual-dbss/zh-cn_image_0000002721161775.png)，选择区域。
3. 在左侧导航树中，选择"数据库列表"，进入"数据库列表"界面。
4. 在"选择实例"下拉列表框中，选择需要添加数据库的实例。
5. 在添加的数据库所在行的"Agent"列，单击"添加Agent"。 
   图8添加Agent   
   ![](https://support.huaweicloud.com/usermanual-dbss/zh-cn_image_0000002691322544.png "点击放大")
   
   
6. 在弹出的"添加Agent"对话框中，选择添加方式，如[图9]和[图10]所示，相关参数说明如[表3]所示。
   
   图9选择已有Agent   
   ![](https://support.huaweicloud.com/usermanual-dbss/zh-cn_image_0000002691322558.png "点击放大")
   图10在应用端添加Agent   
   ![](https://support.huaweicloud.com/usermanual-dbss/zh-cn_image_0000002691482428.png "点击放大")
    表3添加Agent参数说明 
   | 参数名称     | 说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    | 取值样例           |
   |:---|:---|:---|
   | 添加方式     | 您可以选择Agent的添加方式。 - 选择已有Agent 当某个应用端连接了多个数据库时，如果该应用端的一个数据库已经在应用端添加了Agent。其他数据库在添加Agent时，只能选择"选择已有Agent"添加方式。 在什么场景下需要选择"选择已有Agent"添加方式的详细介绍，请参见[在什么场景下需要选择"选择已有Agent"添加方式](https://support.huaweicloud.com/dbss_faq/dbss_01_0286.html)   - 创建Agent 如果待添加Agent的数据库需要创建Agent，请创建新的Agent。    | 创建Agent       |
   | 数据库名称      | 可选参数。当"添加方式"选择"选择已有Agent"时，可以选择实例下已添加Agent的数据库。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        | test           |
   | Agent ID  | 当"添加方式"选择"选择已有Agent"时，需配置该参数。 您可以选择实例下已添加的Agent ID，Agent ID由系统自动生成。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | -              |
   | 安装节点类型     | 当"添加方式"选择"创建Agent"时，需配置该参数。 审计RDS关系型数据库，只能选择"应用端"。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      | 应用端          |
   | 安装节点IP   | 当"安装节点类型"选择"应用端"时，需配置该参数。指待审计的应用端节点的IP地址，只能填写一个。 IP地址必须为应用端节点的内网IP地址，支持IPv4和IPv6格式。 说明： 当审计RDS关系型数据库且应用端在云下时，代理端将作为应用端，此时，"安装节点IP"需要配置为代理端的IP地址。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        | 192.168.1.1   |
   | 审计网卡名称    | 可选参数。"安装节点类型"选择"应用端"时，可以配置该参数。 指待审计的应用端节点的网卡名称。只允许英文、数字、中划线、空格、英文句点和英文冒号，但不允许以空格开头或结尾，且长度0-64位。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | -             |
   | CPU阈值(%) | 可选参数。指待审计的应用端节点的CPU阈值，默认值为"80"。 输入值必须在0-100之间。 须知： 当服务器的CPU超过设置的阈值，为了保证您业务的正常运行，Agent将自动关闭，停止运行。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        | 80            |
   | 内存阈值(%) | 可选参数。指待审计的应用端节点的内存阈值，默认值为"80"。 输入值必须在0-100之间。 须知： 当服务器上的内存超过设置的阈值，为了保证您业务的正常运行，Agent将自动关闭，停止运行。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            | 80           |
   | 操作系统     | 可选参数。"安装节点类型"选择"应用端"时，可以配置该参数。 - 待审计的数据库端节点的操作系统，可以选择"LINUX64_X86"或"LINUX64_ARM"。  - 待审计的应用端节点的操作系统，可以选择"LINUX64_X86"、"LINUX64_ARM"或"WINDOWS64"。                                                                                                                                                                                                                                                                                                                                                                                                                        | "LINUX64_X86" |
      
   
   
7. 单击"确定"，Agent添加成功。
8. 在成功添加Agent的数据库所在行的"Agent"列，单击"查看Agent"。在下方的**"Agent列表"** 中，查看添加的Agent信息。
   
   图11Agent添加完成   
   ![](https://support.huaweicloud.com/usermanual-dbss/zh-cn_image_0000002691322548.png "点击放大")
   表4Agent参数说明 
   | 参数名称     | 说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                          |
   |:---|:---|
   | Agent ID | Agent的ID，由系统自动生成。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             |
   | 安装节点类型     | 安装节点的类型，可分为： - 数据库端  - 应用端                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     |
   | 安装节点IP   | 安装Agent的节点的IP地址。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
   | 操作系统    | 安装Agent运行的操作系统。 - LINUX64_X86  - LINUX64_ARM  - WINDOWS64                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     |
   | 审计网卡名称    | 安装节点需要审计的网卡名称。 只允许英文、数字、中划线、空格、英文句点和英文冒号，但不允许以空格开头或结尾，且长度0-64位。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  |
   | CPU阈值(%) | 安装节点的CPU阈值，默认值为"80"。 输入值必须在0-100之间。 说明： 当安装节点的CPU超过设定的阈值时，Agent将停止工作。您可以直接升级服务器的CPU。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  |
   | 内存阈值(%) | 安装节点的内存阈值，默认值为"80"。 输入值必须在0-100之间。 说明： 当安装节点的内存超过设定的阈值时，Agent将停止工作。您可以直接升级服务器的内存。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      |
   | 通用       | Agent是否为通用Agent。 - 是  - 否                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
   | 运行状态      | 安装节点Agent的运行状态。 - 休眠中  - 正在运行                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
   | SHA256校验值 | Agent安装包的校验值。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 |
   | 操作       | 可对添加的Agent执行的操作。 - 下载agent：Agent添加完成后，您还需要下载Agent，并根据Agent的添加方式在数据库端或应用端安装Agent，详细操作请参见[下载Agent](https://support.huaweicloud.com/usermanual-dbss/dbss_01_0314.html#dbss_01_0314__section17650104020111)。  - 开启：开启Agent，详细操作请参见[开启Agent](https://support.huaweicloud.com/usermanual-dbss/dbss_01_0198.html#dbss_01_0198__section1427611321161)。  - 关闭：关闭Agent，详细操作请参见[关闭Agent](https://support.huaweicloud.com/usermanual-dbss/dbss_01_0198.html#dbss_01_0198__section1431618341162)。  - 删除：删除Agent，详细操作请参见[删除Agent](https://support.huaweicloud.com/usermanual-dbss/dbss_01_0198.html#dbss_01_0198__section578814535162)。   |
      
   ![](https://support.huaweicloud.com/usermanual-dbss/public_sys-resources/note_3.0-zh-cn.png)
   Agent添加完成后，请您确认添加的Agent信息正确。如果Agent添加不正确，请您在Agent所在行单击"删除"，删除Agent后，再重新添加Agent。
   
   
 
#### 后续处理
Agent添加完成后，您还需要为数据库安全审计实例所在的安全组添加入方向规则TCP协议（8000端口）和UDP协议（7000-7100端口），使Agent与审计实例之间的网络连通，数据库安全审计才能对添加的数据库进行审计。有关添加安全组规则的详细操作，请参见[添加安全组规则](https://support.huaweicloud.com/usermanual-dbss/dbss_01_0354.html)。
#### 常见问题
- [数据库安全审计的Agent提供哪些功能？](https://support.huaweicloud.com/dbss_faq/dbss_01_0317.html)
- [添加Agent时，在什么场景下需要选择"选择已有Agent"添加方式？](https://support.huaweicloud.com/dbss_faq/dbss_01_0286.html)
- [待审计的RDS如果连接了多台ECS，如何部署Agent？](https://support.huaweicloud.com/dbss_faq/dbss_01_0325.html)
 
