آموزش Windows Domain Scan در AssetExplorer؛ افزودن Domain، انتخاب OU، اجرای Scan، Verify Inventory، تحلیل Failed Scan و زمان‌بندی Rescan.

شرکت مدانت

اگر AssetExplorer قرار است Inventory قابل اتکا بسازد، نقطه شروع فقط واردکردن دستی چند دارایی نیست؛ باید Workstation و Serverهای واقعی شبکه به‌صورت ساختاریافته Discover و Scan شوند. برای محیط‌های Windows Domain، مسیر اصلی همین Windows Domain Scan است. هدف این راهنما این است که ادمین بداند Domain چگونه اضافه می‌شود، OUها چگونه محدود می‌شوند، Scan از کجا اجرا می‌شود، نتیجه موفق و ناموفق چگونه تفسیر می‌شود و چه تفاوتی بین Scan لحظه‌ای و Scheduled Scan وجود دارد.

مستند رسمی ManageEngine توضیح می‌دهد که AssetExplorer می‌تواند Domainها و Networkهای سازمان را Scan کند. در نسخه‌های جدید، Agent-based Scan برای Windows اهمیت بیشتری پیدا کرده و از Buildهای جدیدتر Agent برای Scan ماشین‌های Windows الزامی شده است؛ بنابراین قبل از پیاده‌سازی، Build خود را با مستند همان نسخه تطبیق دهید.

سناریوی واقعی

فرض کنید سازمان یک Domain با نام CORP دارد و ۱۲۰۰ سیستم در چند OU پراکنده‌اند. تیم IT نمی‌خواهد در اولین Scan همه سیستم‌ها را وارد کند؛ ابتدا OU واحد مالی و IT را به‌عنوان Pilot انتخاب می‌کند، نتیجه Scan و کیفیت Inventory را بررسی می‌کند و بعد Scope را گسترش می‌دهد.

این روش از دو خطا جلوگیری می‌کند: اول اینکه Credential یا Agent Configuration اشتباه روی کل سازمان اثر نمی‌گذارد؛ دوم اینکه قبل از ورود هزاران Asset، می‌توان Naming، Site Mapping و Data Quality را سنجید.

پیش‌نیازها

مورد نیاز دلیل
Domain قابل دسترس Domain Controller مشخص برای Enumerate کردن OUها و سیستم‌ها
Credential معتبر Credential مناسب Domain Scan برای کشف و Scan ماشین‌ها
Agent/Scan Method مطابق Build محصول ManageEngine برای Buildهای جدید Agent-based Scan را الزامی کرده است.
OU Scope ترجیحاً Pilot محدود کنترل ریسک و Data Quality
Site Mapping در صورت استفاده از Site Assetها از ابتدا در محل درست قرار می‌گیرند.

مرحله ۱: صفحه Windows Domain Scan را باز کنید

در کنسول AssetExplorer به بخش Admin بروید و Windows Domain Scan را باز کنید. طبق مستند رسمی، AssetExplorer هنگام راه‌اندازی می‌تواند Domainهای موجود در Network را شناسایی کند. اگر Domain هدف در فهرست است، می‌توانید همان را Edit و Scan کنید؛ اگر نیست، آن را دستی اضافه کنید.

مرحله ۲: Domain جدید را اضافه کنید

روی Add New Domain کلیک کنید. Domain Name باید یکتا باشد. سپس Domain Controller مربوط به Active Directory را وارد کنید و Credential مناسب را ثبت کنید.

وجود Domain Controller فقط برای اتصال نیست؛ مستند ManageEngine توضیح می‌دهد که فهرست Organizational Unitها نیز بر اساس اطلاعات Domain Controller در دسترس قرار می‌گیرد. بنابراین اگر OUها نمایش داده نمی‌شوند، قبل از متهم‌کردن AssetExplorer، DNS/Reachability و مشخصات DC را بررسی کنید.

مرحله ۳: Save and Scan Now یا فقط Save؟

اگر Configuration را هنوز Pilot نکرده‌اید، Save کردن و سپس اجرای کنترل‌شده Scan معمولاً امن‌تر است. در محیط کوچک می‌توانید از گزینه Save and Scan now استفاده کنید. مهم این است که اولین Scan بدون Scope مشخص روی کل Domain اجرا نشود.

مرحله ۴: OUهای موردنظر را انتخاب کنید

در Domain List مقابل Domain روی Scan Domain کلیک کنید. Wizard فهرست OUهای موجود را نمایش می‌دهد. فقط OUهایی را انتخاب کنید که در Scope هستند. برای Pilot می‌توانید OU واحد IT یا یک شعبه را انتخاب کنید.

اگر سازمان ساختار OU را برای Policy طراحی کرده و نه برای Asset Ownership، انتخاب OU به‌تنهایی ممکن است Site یا Department واقعی را منعکس نکند؛ این مسئله را در Data Governance دارایی از ابتدا در نظر بگیرید.

مرحله ۵: Scan را اجرا کنید

روی Start Scanning کلیک کنید. پس از پایان Scan، AssetExplorer گزارشی از تعداد سیستم‌های Scan شده، Scan موفق و موارد Failed نمایش می‌دهد.

هدف فقط بالا بودن Successful Count نیست. چند Asset نمونه را باز کنید و بررسی کنید Hardware، OS و Software Inventory واقعاً به‌روز و متعلق به همان Endpoint باشد.

Verify نمونه‌ای بعد از Scan

  • Hostname و Domain سیستم درست است.
  • OS و نسخه آن منطقی است.
  • Serial/Service Tag در صورت پشتیبانی خوانده شده است.
  • Software Inventory تازه است.
  • User/Owner یا Site Mapping در صورت طراحی درست قرار دارد.
  • Last Scan زمان جدید را نشان می‌دهد.

مرحله ۶: Failed Scanها را جداگانه تحلیل کنید

Failed Scan را فقط به‌عنوان «سیستم خاموش» دسته‌بندی نکنید. علت می‌تواند Credential، Agent، Reachability، Endpoint Security، Firewall یا خود سیستم باشد. در محیط بزرگ بهتر است Failureها را بر اساس Cause Group کنید تا مشکل مشترک پیدا شود.

نشانه علت محتمل اقدام
OU نمایش داده نمی‌شود DC یا Credential مشکل دارد Domain Controller و Login را بازبینی کنید.
سیستم Discover می‌شود ولی Inventory کامل نیست Scan Method/Agent مشکل دارد وضعیت Agent و Build Requirement را بررسی کنید.
تعداد زیادی Endpoint Failed هستند Policy یا Connectivity مشترک قبل از بررسی تک‌به‌تک، الگوی مشترک را پیدا کنید.
Asset قدیمی هنوز وجود دارد Cleanup/Rescan Policy Audit Settings و سیاست Stale Asset را بررسی کنید.
Software Inventory قدیمی است Rescan انجام نشده Scheduled Scan یا Scan دستی جدید اجرا کنید.

مرحله ۷: Scan را زمان‌بندی کنید

Inventory اگر یک‌بار ساخته شود و دیگر Update نشود، خیلی زود ارزش خود را از دست می‌دهد. ManageEngine در FAQ رسمی اشاره می‌کند که Scan دوره‌ای و بررسی Workstationهای جدید را می‌توان از Admin > Audit Settings یا بخش Schedule Scan تنظیم کرد.

Frequency را بر اساس نرخ تغییر Endpointها انتخاب کنید. Scan بسیار کم‌تکرار باعث Stale Data می‌شود؛ Scan بسیار پرتکرار بدون نیاز نیز بار عملیاتی ایجاد می‌کند.

Network Scan چه زمانی بهتر است؟

Windows Domain Scan برای ماشین‌های عضو Domain مناسب است. برای تجهیزات شبکه، Linux، Printer و Deviceهای SNMP باید Network Scan را در نظر بگیرید. مستند رسمی AssetExplorer برای تجهیزات شبکه SNMP و در صورت نیاز SSH، و برای Linux/Mac مسیرهای متناسب را ذکر می‌کند.

برای Windowsهای خارج از Domain نیز Workgroup/Standalone Scan یا روش متناسب با Build مطرح است. بنابراین یک Discovery Strategy خوب معمولاً ترکیبی از Domain Scan، Network Scan و Agent است.

از Discovery تا Asset Governance

کشف دارایی پایان ITAM نیست. بعد از Inventory باید Owner، Site، Lifecycle State، Warranty و Software Licenseها را مدیریت کنید. مقاله Asset Lifecycle در AssetExplorer ادامه طبیعی این مسیر است و مقاله License Reclamation با AssetExplorer نشان می‌دهد داده Scan چگونه به کاهش هزینه نرم‌افزار وصل می‌شود.

اگر AssetExplorer قرار است مبنای رسمی Inventory سازمان باشد، بهتر است قبل از Scan سراسری Naming، Site، Owner و Lifecycle Policy مشخص شود. در این نقطه خدمات تخصصی مدانت می‌تواند کمک کند Discovery به یک Inventory حجیم ولی بی‌ساختار تبدیل نشود.

امنیت Credential در Scan

Credential اسکن باید فقط برای Scope لازم استفاده شود و دسترسی آن بیشتر از نیاز نباشد. همچنین بهتر است Credentialها در Repository محصول نگهداری و دسترسی Technicianها به آن محدود شود. از استفاده از حساب شخصی ادمین برای Scheduled Scan دائمی خودداری کنید؛ حساب عملیاتی مشخص و قابل Audit مناسب‌تر است.

چک‌لیست Rollout

  • Build محصول و روش Scan بررسی شده است.
  • Domain Controller درست تعریف شده است.
  • Credential مخصوص Scan مشخص است.
  • Pilot OU انتخاب شده است.
  • اولین Scan روی Scope محدود اجرا شده است.
  • نمونه Inventory از نظر Hardware و Software Verify شده است.
  • Failed Scanها بر اساس علت دسته‌بندی شده‌اند.
  • Scheduled Scan برای Freshness داده تنظیم شده است.
  • Site و Ownership برای Assetهای جدید کنترل شده است.

سخن پایانی

Windows Domain Scan زمانی ارزشمند است که نتیجه آن قابل اعتماد باشد. هدف، بالا بردن تعداد Assetهای کشف‌شده نیست؛ هدف ساخت Inventory تازه، قابل مالکیت و قابل استفاده برای تصمیم‌های ITAM است. Pilot کوچک، Verify واقعی و Schedule متناسب معمولاً از یک Scan سراسری عجولانه نتیجه بهتری می‌دهد.

منابع


دیدگاه شما

دیدگاه مرتبط و محترمانه بنویسید.