اگر AssetExplorer قرار است Inventory قابل اتکا بسازد، نقطه شروع فقط واردکردن دستی چند دارایی نیست؛ باید Workstation و Serverهای واقعی شبکه بهصورت ساختاریافته Discover و Scan شوند. برای محیطهای Windows Domain، مسیر اصلی همین Windows Domain Scan است. هدف این راهنما این است که ادمین بداند Domain چگونه اضافه میشود، OUها چگونه محدود میشوند، Scan از کجا اجرا میشود، نتیجه موفق و ناموفق چگونه تفسیر میشود و چه تفاوتی بین Scan لحظهای و Scheduled Scan وجود دارد.
مستند رسمی ManageEngine توضیح میدهد که AssetExplorer میتواند Domainها و Networkهای سازمان را Scan کند. در نسخههای جدید، Agent-based Scan برای Windows اهمیت بیشتری پیدا کرده و از Buildهای جدیدتر Agent برای Scan ماشینهای Windows الزامی شده است؛ بنابراین قبل از پیادهسازی، Build خود را با مستند همان نسخه تطبیق دهید.
سناریوی واقعی
فرض کنید سازمان یک Domain با نام CORP دارد و ۱۲۰۰ سیستم در چند OU پراکندهاند. تیم IT نمیخواهد در اولین Scan همه سیستمها را وارد کند؛ ابتدا OU واحد مالی و IT را بهعنوان Pilot انتخاب میکند، نتیجه Scan و کیفیت Inventory را بررسی میکند و بعد Scope را گسترش میدهد.
این روش از دو خطا جلوگیری میکند: اول اینکه Credential یا Agent Configuration اشتباه روی کل سازمان اثر نمیگذارد؛ دوم اینکه قبل از ورود هزاران Asset، میتوان Naming، Site Mapping و Data Quality را سنجید.
پیشنیازها
| مورد | نیاز | دلیل |
|---|---|---|
| Domain قابل دسترس | Domain Controller مشخص | برای Enumerate کردن OUها و سیستمها |
| Credential معتبر | Credential مناسب Domain Scan | برای کشف و Scan ماشینها |
| Agent/Scan Method | مطابق Build محصول | ManageEngine برای Buildهای جدید Agent-based Scan را الزامی کرده است. |
| OU Scope | ترجیحاً Pilot محدود | کنترل ریسک و Data Quality |
| Site Mapping | در صورت استفاده از Site | Assetها از ابتدا در محل درست قرار میگیرند. |
مرحله ۱: صفحه Windows Domain Scan را باز کنید
در کنسول AssetExplorer به بخش Admin بروید و Windows Domain Scan را باز کنید. طبق مستند رسمی، AssetExplorer هنگام راهاندازی میتواند Domainهای موجود در Network را شناسایی کند. اگر Domain هدف در فهرست است، میتوانید همان را Edit و Scan کنید؛ اگر نیست، آن را دستی اضافه کنید.
مرحله ۲: Domain جدید را اضافه کنید
روی Add New Domain کلیک کنید. Domain Name باید یکتا باشد. سپس Domain Controller مربوط به Active Directory را وارد کنید و Credential مناسب را ثبت کنید.
وجود Domain Controller فقط برای اتصال نیست؛ مستند ManageEngine توضیح میدهد که فهرست Organizational Unitها نیز بر اساس اطلاعات Domain Controller در دسترس قرار میگیرد. بنابراین اگر OUها نمایش داده نمیشوند، قبل از متهمکردن AssetExplorer، DNS/Reachability و مشخصات DC را بررسی کنید.
مرحله ۳: Save and Scan Now یا فقط Save؟
اگر Configuration را هنوز Pilot نکردهاید، Save کردن و سپس اجرای کنترلشده Scan معمولاً امنتر است. در محیط کوچک میتوانید از گزینه Save and Scan now استفاده کنید. مهم این است که اولین Scan بدون Scope مشخص روی کل Domain اجرا نشود.
مرحله ۴: OUهای موردنظر را انتخاب کنید
در Domain List مقابل Domain روی Scan Domain کلیک کنید. Wizard فهرست OUهای موجود را نمایش میدهد. فقط OUهایی را انتخاب کنید که در Scope هستند. برای Pilot میتوانید OU واحد IT یا یک شعبه را انتخاب کنید.
اگر سازمان ساختار OU را برای Policy طراحی کرده و نه برای Asset Ownership، انتخاب OU بهتنهایی ممکن است Site یا Department واقعی را منعکس نکند؛ این مسئله را در Data Governance دارایی از ابتدا در نظر بگیرید.
مرحله ۵: Scan را اجرا کنید
روی Start Scanning کلیک کنید. پس از پایان Scan، AssetExplorer گزارشی از تعداد سیستمهای Scan شده، Scan موفق و موارد Failed نمایش میدهد.
هدف فقط بالا بودن Successful Count نیست. چند Asset نمونه را باز کنید و بررسی کنید Hardware، OS و Software Inventory واقعاً بهروز و متعلق به همان Endpoint باشد.
Verify نمونهای بعد از Scan
- Hostname و Domain سیستم درست است.
- OS و نسخه آن منطقی است.
- Serial/Service Tag در صورت پشتیبانی خوانده شده است.
- Software Inventory تازه است.
- User/Owner یا Site Mapping در صورت طراحی درست قرار دارد.
- Last Scan زمان جدید را نشان میدهد.
مرحله ۶: Failed Scanها را جداگانه تحلیل کنید
Failed Scan را فقط بهعنوان «سیستم خاموش» دستهبندی نکنید. علت میتواند Credential، Agent، Reachability، Endpoint Security، Firewall یا خود سیستم باشد. در محیط بزرگ بهتر است Failureها را بر اساس Cause Group کنید تا مشکل مشترک پیدا شود.
| نشانه | علت محتمل | اقدام |
|---|---|---|
| OU نمایش داده نمیشود | DC یا Credential مشکل دارد | Domain Controller و Login را بازبینی کنید. |
| سیستم Discover میشود ولی Inventory کامل نیست | Scan Method/Agent مشکل دارد | وضعیت Agent و Build Requirement را بررسی کنید. |
| تعداد زیادی Endpoint Failed هستند | Policy یا Connectivity مشترک | قبل از بررسی تکبهتک، الگوی مشترک را پیدا کنید. |
| Asset قدیمی هنوز وجود دارد | Cleanup/Rescan Policy | Audit Settings و سیاست Stale Asset را بررسی کنید. |
| Software Inventory قدیمی است | Rescan انجام نشده | Scheduled Scan یا Scan دستی جدید اجرا کنید. |
مرحله ۷: Scan را زمانبندی کنید
Inventory اگر یکبار ساخته شود و دیگر Update نشود، خیلی زود ارزش خود را از دست میدهد. ManageEngine در FAQ رسمی اشاره میکند که Scan دورهای و بررسی Workstationهای جدید را میتوان از Admin > Audit Settings یا بخش Schedule Scan تنظیم کرد.
Frequency را بر اساس نرخ تغییر Endpointها انتخاب کنید. Scan بسیار کمتکرار باعث Stale Data میشود؛ Scan بسیار پرتکرار بدون نیاز نیز بار عملیاتی ایجاد میکند.
Network Scan چه زمانی بهتر است؟
Windows Domain Scan برای ماشینهای عضو Domain مناسب است. برای تجهیزات شبکه، Linux، Printer و Deviceهای SNMP باید Network Scan را در نظر بگیرید. مستند رسمی AssetExplorer برای تجهیزات شبکه SNMP و در صورت نیاز SSH، و برای Linux/Mac مسیرهای متناسب را ذکر میکند.
برای Windowsهای خارج از Domain نیز Workgroup/Standalone Scan یا روش متناسب با Build مطرح است. بنابراین یک Discovery Strategy خوب معمولاً ترکیبی از Domain Scan، Network Scan و Agent است.
از Discovery تا Asset Governance
کشف دارایی پایان ITAM نیست. بعد از Inventory باید Owner، Site، Lifecycle State، Warranty و Software Licenseها را مدیریت کنید. مقاله Asset Lifecycle در AssetExplorer ادامه طبیعی این مسیر است و مقاله License Reclamation با AssetExplorer نشان میدهد داده Scan چگونه به کاهش هزینه نرمافزار وصل میشود.
اگر AssetExplorer قرار است مبنای رسمی Inventory سازمان باشد، بهتر است قبل از Scan سراسری Naming، Site، Owner و Lifecycle Policy مشخص شود. در این نقطه خدمات تخصصی مدانت میتواند کمک کند Discovery به یک Inventory حجیم ولی بیساختار تبدیل نشود.
امنیت Credential در Scan
Credential اسکن باید فقط برای Scope لازم استفاده شود و دسترسی آن بیشتر از نیاز نباشد. همچنین بهتر است Credentialها در Repository محصول نگهداری و دسترسی Technicianها به آن محدود شود. از استفاده از حساب شخصی ادمین برای Scheduled Scan دائمی خودداری کنید؛ حساب عملیاتی مشخص و قابل Audit مناسبتر است.
چکلیست Rollout
- Build محصول و روش Scan بررسی شده است.
- Domain Controller درست تعریف شده است.
- Credential مخصوص Scan مشخص است.
- Pilot OU انتخاب شده است.
- اولین Scan روی Scope محدود اجرا شده است.
- نمونه Inventory از نظر Hardware و Software Verify شده است.
- Failed Scanها بر اساس علت دستهبندی شدهاند.
- Scheduled Scan برای Freshness داده تنظیم شده است.
- Site و Ownership برای Assetهای جدید کنترل شده است.
سخن پایانی
Windows Domain Scan زمانی ارزشمند است که نتیجه آن قابل اعتماد باشد. هدف، بالا بردن تعداد Assetهای کشفشده نیست؛ هدف ساخت Inventory تازه، قابل مالکیت و قابل استفاده برای تصمیمهای ITAM است. Pilot کوچک، Verify واقعی و Schedule متناسب معمولاً از یک Scan سراسری عجولانه نتیجه بهتری میدهد.
منابع
- ManageEngine AssetExplorer — Asset Scan FAQ
- ManageEngine AssetExplorer — Scan Ports and Credentials FAQ
- ManageEngine AssetExplorer — Service Pack / Scan Capabilities

