- 機能 · プライベートモニタリングエージェント
ファイアウォールの裏側をすべて監視 — 開かずに
すべての接続はエージェントによって発信されます。インバウンドのファイアウォールルールは不要で、インターネットに公開された内部ホストもありませんし、ベンダーVPNがネットワーク内で終了することもありません。
- アウトバウンドのみのアーキテクチャ
- Windows & Linux
- お客様アカウント専用
- 1エージェントあたり月額$4.95から
あなたのネットワーク内に所有する監視ロケーション
プライベート監視エージェントは、内部ネットワーク内のホストにインストールされ、パブリックインターネットからアクセスできないアプリケーション、ウェブサイト、サービスに対してシンセティックチェックを実行する監視コンポーネントです。
Dotcom-Monitorにおいては、イントラネットポータル、内部API、ステージング環境、業務システム、ファイアウォールやVPNトンネルの背後にあるインフラなどが対象で、すべて同じエンジンを利用してパブリック監視ロケーションと同様にテストされます。
それが何か
セルフホスト型の監視ノード
実行環境
あなたのWindowsまたはLinuxホスト
エディション
フル · プロトコル
接続性
アウトバウンドHTTPSのみ
表示されるのは
監視場所
管理元
管理 > プライベートエージェント
プロトコル版
月額$4.95 /エージェント〜
フルエディション
月額$199 /エージェント〜
プライベートエージェントは外部の監視場所を置き換えるものではなく、監視をお客様の環境内へ拡張します。一度登録されると、エージェントはお客様のアカウント内にグローバルパブリックロケーションと並んで独自の監視場所として表示されるため、両側から同じデバイスを実行し、その結果を比較できます。外部の見解と内部の見解が異なる場合、その不一致が通常診断になります。
プライベートエージェントがプラットフォームと通信する仕組み
接続モデルはセキュリティチームが最も気にする部分なのでわかりやすく説明します:エージェントは常に初期化します。Dotcom-Monitorがネットワークへ接続することはなく、開いたままの持続的なトンネルもありません。
必要なファイアウォールの変更は、公開されたDotcom-Monitor許可リストへのアウトバウンドアクセスのみです。それ以外のタスク配信、結果、アラートはすべてエージェント自身が開いた接続で送受信されます。
エージェントがポーリングを開始
エージェントは毎分、Dotcom-MonitorコントローラーにアウトバウンドのHTTPSリクエストを送り、実行すべきタスクがあるか確認します。なければさらに1分待機します。
タスクリストを取得
同じアウトバウンドチャネルで設定情報が送信されます:このエージェントに割り当てられたデバイス、ターゲット、間隔、閾値、スクリプトなど。
ローカルでチェックを実行
リクエストはネットワーク内から発信され、内部DNSおよび内部アドレスに対して行われます — まさにユーザーが通る経路です。
結果が向上する
アップロードされるのは測定値、レスポンスデータ、セッションの詳細のみで、エージェントが開いた同じアウトバウンドHTTPS接続を介します。
アラートは正常に発火する
そこからはパブリックロケーション監視と同様で、同じアラートルール、エスカレーショングループ、インテグレーション、ダッシュボード、レポートが適用されます。
「ステートレス」が重要な理由:エージェントはオープンセッションを維持せずポーリングするため、セキュリティチームが確認できる長期間のインバウンド可能接続はありません — しかし、結果が届かなくなったときにのみエージェントが停止したことをプラットフォームが認識します。このタイムアウトは各エージェントごとに管理 > プライベートエージェントで設定可能で、エージェントが応答しなくなったり失敗セッション比率が上昇した際にプラットフォームから通知を受けるよう設定できます。
フルエディション または プロトコルエディション
同一エージェントの2つのビルド。フルエディションは実ブラウザを駆動し、マルチステップユーザージャーニーやLighthouse指標を可能にしますが、その分重量級です。プロトコルエディションはブラウザ層を省き、小規模ホストで軽量なフットプリントを実現します。
機能 | フルエディション | プロトコルエディション |
|---|---|---|
実ブラウザ監視(BrowserView / UserView) | ✓ | − |
マルチステップWebトランザクション(EveryStepスクリプト) | ✓ | − |
JavaScript実行と動的レンダリング | ✓ | − |
Lighthouseレポート — 公開ページおよびログイン保護ページ | ✓ | − |
認証ワークフロー | ✓ | − |
HTTP / HTTPS モニタリング | ✓ | ✓ |
REST、SOAP & API モニタリング | ✓ | ✓ |
Postman & Insomnia コレクション | ✓ | ✓ |
ネットワーク & サービスチェック — TCPポート、DNS、SMTP、FTP、ping | ✓ | ✓ |
リソース使用量 | 高い | 低い |
インストールフットプリント | 大きい | 軽量 |
価格 | エージェント1台あたり月額199ドルから | 1エージェントあたり月額4.95ドルから |
基本ルール:監視が必要な対象がログイン、フォーム、カート、あるいは人が操作するポータルであれば、フルエディションが必要です。エンドポイント、ポート、レコード、またはサービスであれば、プロトコルエディションで十分です。価格差は実際の差を反映しています — フルエディションのエージェントは16GBホスト上でライブブラウザを動かすため、ほとんどのチームはプロトコルエディションをサイト全体に広く展開し、スクリプト化された操作が求められる箇所のみフルエディションを追加します。
プラットフォームが監視するすべて — 内部向け
プライベートエージェントは簡略化されたプローブではありません。プラットフォームの実際のデバイスタイプを実行するため、パブリックエンドポイントで既に信頼しているチェックは内部エンドポイントでも同様に機能します。
ウェブページ&アプリ
イントラネットポータル、SSOフロー、内部業務アプリに対するリアルブラウザのページロードおよび完全なEveryStepトランザクションスクリプト。
サーバー&プロトコル
TCPポートやTelnetのチェック、DNS解決、SMTP/POP3メール経路、FTP、その他のプロトコルレベルのサービス稼働状況。
ネットワーク到達性
ユーザーやサイト間トンネルが通るのと同じ経路でのICMP pingおよびtraceroute、どちらの終端からも。
プライベートエージェントに割り当てられたデバイスは同時にパブリックロケーションにも割り当て可能です。内部エージェントと外部ノードの両方から同一デバイスを監視するのは、「アプリの問題」と「イグレス経路やDNSの問題」を素早く切り分ける最速の方法です。
情報セキュリティレビューを通す設計
ベンダーエージェントを内部ネットワークにインストールする際に問われるのは「何にアクセスする必要があるか」と「何がアクセス可能か」です。プライベートエージェントは発信方向にHTTPS通信がドットコムモニターの許可リストへ必要ですが、これはファイアウォールが既に全作業端末に許可している方向と同じです。ネットワーク外部からは一切アクセスされる必要はありません。
インバウンドの露出なし
内部ホストを公開したり、インターネットにリッスンポートを開放したり、ネットワーク内部でベンダーVPNを終端したりすることはありません。エージェントが外に接続し、外部からは一切接続されません。
あなたのデータはあなたのもののままです
エージェントは1つのDotcom-Monitorアカウントに専属です。デバイスの割り当てや生成された結果の閲覧は、組織のみが行えます。
承認されたホストに固定
オプションの許可されたIPリストは、エージェントが監視可能なサーバーアドレスを制限します。リスト外のIPに移動されたエージェントは自動的にブロックされます。
クライアント証明書サポート
相互TLSが必要な内部サービスの場合、証明書をエージェントの証明書フォルダにエクスポートし、タスクのSSL設定で名前を参照してください。
資格情報は決してハードコードされません
プロキシ対応
出口がフォワードプロキシ経由の場合、エージェントはプロキシアドレスとポートをエージェントの詳細設定で設定して使用できます。
プライベートエージェントの実際の使用目的
これらのうちいくつかは、内部アプリを持った瞬間に明白なものです。他は、経験豊富なチームが最初の失敗の週の後に追加するものです。
イントラネットポータルと内部業務アプリ
ERP、CRM、給与計算、HRシステム、ヘルプデスク、ファイル共有、SharePoint、内部ウィキ。ネットワーク内からのスクリプト化されたログインは、300人の従業員が壊れていると言う前にポータルが動作していることを伝えます。
SSOおよびIDパス
SSOが劣化すると、統合されたすべてのアプリケーションが壊れているように見えますが、各アプリの独自の指標は正常のままです。IDプロバイダーを介したスクリプト化されたログインが、問題の本当の原因を一つのチェックで特定します。
ステージングおよびプレプロダクション環境
内部エージェントでは同じデバイスをステージングに、パブリックロケーションでは本番に向けることができます。リリース候補で回帰を検出し、本番を保護する正確なチェックを使用します。
内部アプリ用スクリプトの記録
ウェブベースのEveryStep Recorderは公開されていないアプリケーションにはアクセスできません。エージェントでAllow Record and Play Scriptを有効にすると、レコーダーはそのエージェントを通過する経路をキャプチャするため、内部アプリも単なるポートチェックではなく実際のスクリプト監視を受けられます。
支店および拠点ごとのエクスペリエンス
各拠点に1つのエージェントを配置することで、「デンバーのオフィスはいつも遅い」という話が拠点ごとのチャートとして可視化されます。障害ドメインごとにエージェントを配置し(ユーザー近く、アプリ層近く、VPN内部など)、それぞれの違いで実際に障害が発生している層を特定しましょう。
顧客ネットワークからの監視
企業が独自のファイアウォールの背後で運用するソフトウェアを販売している場合、その環境内のエージェントがネットワークによる問題を検出します — これは顧客にとっては依然としてあなたの問題のように感じられます。
内部APIおよびサービス間呼び出し
クラスターやVPC内でのみアクセス可能なサービスに対して、PostmanやInsomniaのコレクション全体を公開APIモニターと同じスケジュールとアラート設定で実行してください。
ドメインコントローラーおよびコアインフラストラクチャ
常に価値を発揮するチェックの1つはドメインコントローラーのクエリ応答時間です。LDAPやActive Directoryの遅延は、他の場所での不可解なアプリケーションの遅延として現れます。
サードパーティ依存関係トリアージ
ペアのチェックを実施しましょう — 1つはパブリックから、もう1つは通常のイグレスパスの内部から。パブリックが通過しプライベートが失敗するとイグレスまたはDNSが原因であり、両方が失敗するとベンダーの問題であり証拠が得られます。
ゼロからライブな内部監視拠点まで
インストールは短時間の普通のIT作業です。最も時間がかかるのは通常、アウトバウンドの許可リスト承認です。
アカウントでプライベートエージェントを有効化する
プライベートエージェントは、Dotcom-Monitorのサブスクリプションに対する有料アドオンです — プロトコルエディションは1エージェントあたり月額4.95ドル、フルエディションは1エージェントあたり月額199ドルです。有効化されると、アカウント内でManage > Private Agentsセクションとインストーラーのダウンロードが利用可能になります。
Dotcom-Monitorコントローラーへのアウトバウンドアクセスを許可する
エージェントを実行するホストから、当社のIPレンジまたはコントローラーホスト名のいずれかをホワイトリストに追加してください。インバウンドルールは必要ありません。正確な値は以下の技術仕様を参照してください。
アカウントでエージェントオブジェクトを作成する
Manage > Private Agents > New Agentに移動し、Full EditionまたはProtocol Editionを選択、エージェントが代表するサイトまたは障害ドメインの名前を付けて保存してください。
ホストにインストールして登録する
同じ画面から対応するインストーラーをダウンロードし、管理者権限で実行してから、登録ダイアログでサインインし、先ほど作成したエージェントオブジェクトを選択してください。登録には数分かかります。
デバイスを割り当てる
任意のデバイスを開き、Locations タブに移動し、Private Agents セクションからエージェントを選択します。結果は他の場所と同じレポート、ダッシュボード、アラートルールに流れ込み始めます。
サイズのヒント:ブラウザベースの監視は帯域幅ではなくCPUによって制限されます。実際的な開始点は、コア数あたり1台の同時ブラウザデバイスで、オペレーティングシステムのために1つ引いた数です。つまり、8コアのホストなら約7台を快適に運用できます。プロトコルのみのチェックははるかに安価で、ホストあたり数百台規模にスケールします。数値と計算式は下の仕様ブロックにあります。
技術仕様
通常はサポートチケットを開く必要があるすべての情報が一箇所にまとめられています。
要件、ネットワークアクセス、サイズ & 運用 システム要件 · アウトバウンド許可リスト · 同時実行制限 · 証明書 · アップデート
システム要件
| フルエディション | プロトコルエディション | |
|---|---|---|
| CPU | 2コア以上(下記サイジング参照) | 2コア以上 |
| メモリ | 16 GB RAM | 8 GB RAM |
| ディスク | 空き2 GB | 空き2 GB |
| Windows | Windows Server 2016以降、64ビット | Windows 10以降、64ビット |
| Linux | 64ビットディストリビューション | 64ビットディストリビューション |
| Windows前提条件 | .NET Framework 4.7.2+、管理者権限;ブラウザベースのタスク用にリモートデスクトップサービス有効化;ストリーミングメディアタスク用にWindows Media Player | .NET Framework 4.7.2+、管理者権限 |
| ホスト | 専用で安定したマシンを強く推奨 — 警告なしに再起動される共有ユーティリティボックスではありません。 | |
アウトバウンドネットワークアクセス
エージェントホストからDotcom-MonitorへのHTTPSアウトバウンドを許可してください。IPレンジまたはホスト名をホワイトリストに登録します。DNS変化に対応するためIPレンジが推奨されます。
- IPレンジ (推奨):
8.29.56.0/23 - ホスト名:
*.dotcom-monitor.com、*.dotcom-monitor.us - 構成サービス:
privateagentcontroller.dotcom-monitor.com/PrivateAgentController/RemoteConfigurationService.svcおよびprivateagentcontroller2同等 — 設定受信用。 - 接続エンドポイント:
privateagentcontroller.dotcom-monitor.com/PrivateAgentWebProxy/entrypoint.wproxyおよびprivateagentcontroller2同等 — 接続確立と結果アップロード用。 - アカウントエンドポイント:
userauth.dotcom-monitor.com、user.dotcom-monitor.com(およびそれらの.us対応版)。 - インバウンドルール: なし。
- フォワードプロキシ: 対応 — エージェントの詳細設定でプロキシアドレスとポートを設定。
通信モデル
- 通信はステートレスです。エージェントは約60秒ごとにコントローラにチェックインし、作業の有無を尋ねます。作業がなければさらに1分間スリープします。
- 持続的接続はありません。そのため、エージェントの利用可否はアップロードされた結果から推定されます。設定可能なウィンドウ内にデータが届かない場合、そのエージェントは利用不可とされます。このタイムアウトはManage > Private Agents でエージェントごとに設定されます。
容量 & 同時実行
- ブラウザベースデバイス(BrowserView / UserView):各デバイスはブラウザインスタンスです。実際の上限は
コア数 − 1。デフォルトの同時実行数は4;エージェントの Concurrent Monitoring 設定で増加可能で、エージェント再起動で反映。 - プロトコルデバイス(Web Services / Internet Infrastructure): 8コアホストで約50台のデバイスを並列実行。平均実行時間2秒、インターバル1分で、エージェントあたり約1,500回/分のプロトコルチェック。
- 8コア以上のホストでの並列デバイス上限増加はテクニカルサポートへ連絡してください — これはアカウント側の設定です。
- ストリーミングメディアチェックはHTTPチェックより資源消費が多いためサイジングに考慮してください。
- さらに余裕が必要な場合は、追加のエージェントをインストールしてください。1サイトにエージェント2台があれば、それぞれ独立した場所として動作します。
エージェントの健全性
- 失敗率 — 実行依頼されたセッション全体に対する失敗セッションの割合で、Manage > Private Agents で各エージェントごとに表示されます。10%未満は許容範囲。継続的に10%超の場合はセッション制限、ホストリソース、接続のいずれかに問題があります。
- 監視エラーを返すセッションも、結果がプラットフォームに届いていれば失敗率では成功として数えられます。失敗率はエージェントを測るもので、ターゲットではありません。
- エージェントレベルのアラート(エージェント到達不可、失敗率超過)はエージェントごとに設定され、メールで通知されます。デバイスレベルアラートは統合、エスカレーショングループ、スケジュールを含む完全なアラートスタックを使用します。
- 各エージェントの利用状況レポートはCSVでダウンロード可能です。
クライアント証明書
- プライベートキーをエクスポート可能としてPFX形式で証明書をエクスポートしてください。エージェントマシンからのエクスポートは必須ではなく、ネットワーク内の任意のマシンで構いません。
- エージェントの証明書フォルダにファイルをコピーし、エージェントサービスを再起動後、タスクのSSL / Certificate Check > Client Certificateフィールドでファイル名を指定します。
- 必要なエクスポートパスワードを含む完全な手順はInstalling a certificate on a Private Agentを参照ください。
バージョン & アップデート
- 自動アップデートはデフォルトでオンで、小規模バージョンアップデートを自動的に適用します。
- 古いバージョンを手動で起動すると自動アップデートがオフになります — 再度有効にしてください。
- メジャーバージョン変更はクリーン再インストール:アンインストールし、プログラムフォルダ削除後、該当エディションの最新インストーラをダウンロードしてインストール。
- バージョン選択やロールバックは、エージェントと同梱のAgent Version Managerユーティリティで行います。
LoadViewエージェントとは異なります
監視用Private Agentは、LoadViewのOn-Site Proxy AgentやOn-Prem Load Injectorとは異なり、合成監視を行うのではなく性能テストの負荷を生成します。インストーラも管理画面もサイジングも別です。内部アプリケーションの負荷テストが必要ならLoadViewエージェントを使用してください — load testing製品参照。
完全なインストール手順、スクリーンショット、トラブルシューティングはPrivate Monitoring Agent knowledge baseにあります。
社内監視を活用したソリューション
テクノロジーではなく特定の問題のためにここにいるなら、まずは以下のどれかから始めてください。
サイト間トンネルとクライアントVPNアクセスを両端から監視し、サイレントなトンネル切断を9時ではなく数分で検出します。
プロトコル、サーバー、SNMP、ファイアウォール内部にある社内アプリケーションのフルスタックカバレッジ。
Ping、traceroute、ポートチェックを外部から内部、内部から外部へ実行し、どちら側の境界が障害かを特定します。
お客様の声
境界を超えた監視の拡張
プライベートエージェントはDotcom-Monitorの有料プランの追加オプションで、Protocol Editionは1エージェントあたり月額4.95ドルから、Full Editionは199ドルからです。ファイアウォールの内部状況を教えていただければ、適切なエディションとエージェント数を一緒に検討します。
営業技術者がエディションの選択、ホストのサイズ設定、セキュリティチームを通じてアウトバウンドの許可リストの取得をサポートします。
すでにご利用のお客様は、サポートにお問い合わせいただければ既存アカウントでプライベートエージェントを有効化できます。
プライベートエージェントに関する一般的な質問
インバウンドのファイアウォールポートを開ける必要がありますか?
いいえ。プライベートエージェントは、すべての接続をHTTPS経由でDotcom-Monitorコントローラーにアウトバウンドで開始します。タスクリストの取得と結果のアップロードのためです。Dotcom-Monitorからお客様のネットワークに接続されることはなく、内部ホストがインターネットに公開されることもありません。弊社のIPレンジまたはコントローラーホスト名へのアウトバウンドアクセスを許可するだけで十分です。
プライベートエージェントはどのOSで動作しますか?
WindowsおよびLinuxの64ビット版に対応しています。Windows版では、Full EditionはWindows Server 2016以降、Protocol EditionはWindows 10以降が必要で、両者とも.NET Framework 4.7.2以降が必要です。Linuxホストは両エディションに対応しており、お問い合わせいただければ、現在サポートされているディストリビューションリストとインストールパッケージをご案内します。
Full EditionとProtocol Editionの違いは何ですか?
Full Editionは実際のブラウザを駆動し、ページ読み込み監視、多段階のEveryStepトランザクションスクリプト、認証ワークフロー、JavaScriptレンダリング、Lighthouseレポート(ログイン保護ページも含む)を実行します。一方、Protocol Editionはブラウザ層を省き、HTTP/HTTPS、RESTおよびSOAP API、PostmanやInsomniaコレクション、TCPポート、DNS、SMTP、FTPなどのプロトコル・ネットワークチェックをより軽いフットプリントと低リソースで行います。多くのお客様は両方を使い分けています。
プライベートエージェントの費用はいくらですか?
プライベートエージェントはDotcom-Monitorのサブスクリプションに追加できる有料オプションで、エージェントごとに月額料金が発生します。Protocol Editionは1エージェントあたり月額4.95ドルから、Full Editionは1エージェントあたり月額199ドルからとなっており、前者は実ブラウザ駆動のリソース差を反映しています。エディションをサイトごとに混在させることもでき、ボリュームやエンタープライズ価格も用意していますので、必要なエージェント数については営業にお問い合わせください。追加オプションを有効にすると、インストーラーダウンロードと「管理 > プライベートエージェント」画面がアカウントで利用可能になります。
ログインが必要な内部Webアプリケーションも監視できますか?
はい、Full Editionで可能です。EveryStep Recorderを使用して、”Record and Play Script from”メニューのPrivate Agentsオプションで操作の流れを記録してください。Recorderはエージェント経由でアプリケーションにアクセスし、公開されていないアプリのスクリプト化が可能です。スクリプト内で使う資格情報はSecure Vaultに暗号化変数として保存し、スクリプト本文やビデオレポートに表示されないようにしてください。
1つのプライベートエージェントで何台のモニターを扱えますか?
チェックの種類によります。実ブラウザデバイスはCPUに依存し、例えば8コアホストならOS用で1つ減らして大体7つの並行ブラウザが可能です。Protocolチェックは軽く、8コアホストで約50台のデバイスを並行実行でき、平均実行時間2秒で1分あたり約1,500チェックに相当します。もしそれ以上が必要なら、追加エージェントのインストールやサポートへの連絡で並行実行上限の引き上げが可能です。
エージェントホストがダウンしたらどうなりますか?
エージェントはオープン接続を維持するのではなくポーリングを行うため、プラットフォームはアップロードされた結果がないことによって障害を検出します。許容ウィンドウはエージェントごとに設定し、エージェントがレポートを停止したり失敗セッション比率が閾値を超えたりした場合にプラットフォームからメール通知を受け取ることができます。一般的な手法は2つのエージェントを実行し、それぞれがもう一方を監視することでホストの障害をそのペアが検出するようにすることです。
プライベートエージェントの結果はレポートで異なって見えますか?
いいえ。プライベートエージェントはアカウント内の監視場所として表示され、「Private Agents」セクションにある当社の公開ロケーションとグループ化されています。そのデータは同じダッシュボード、レポート、SLA計算、アラート、および統合に流れ込みます。これにより、内部と外部の並列比較が有用になります。同じデバイス、同じメトリクス、2つの視点です。
エージェントが実行できるマシンを制御できますか?
はい。オプションのAllowed IPs設定では、特定のサーバーIPアドレスリストに対してエージェントを制限できます。エージェントがリストにないIPのホストにインストールされるか移動された場合、監視はブロックされます。これはイメージのクローン作成やVMの移行が行われる環境で有用な安全装置です。
LoadViewのオンプレミスエージェントと同じですか?
いいえ。監視用プライベートエージェントはネットワーク内から合成監視を実行します。LoadViewのOn-Site Proxy AgentおよびOn-Prem Load Injectorsはファイアウォールの内側でパフォーマンステストのために負荷を生成します。これらは別のインストーラーであり、別の画面から管理され、サイズも異なります。内部アプリケーションのロードテストが必要な場合はロードテストをご覧ください。
どうやって始めますか?
営業にお問い合わせの上、プライベートエージェントをアカウントに有効化してもらい、インストールと登録にはPrivate Monitoring Agentナレッジベースの記事に従ってください。ほとんどのチームは、アウトバウンド許可リストが承認された同じ日に最初の内部チェックを実行しています。