وقتی چند کار Active Directory باید با فاصله زمانی مشخص و بهترتیب اجرا شوند، انجام دستی آنها هم خطاپذیر است و هم وابسته به حضور ادمین. ADManager Plus برای همین سناریو Automation Policy دارد: مجموعهای از Taskها که میتوانند بلافاصله یا پس از فاصلههای زمانی مشخص اجرا شوند و بعد هنگام ساخت Automation مورد استفاده قرار گیرند.
این راهنما روی خود Automation Policy تمرکز دارد، نه Onboarding یا Offboarding خاص. هدف این است که ادمین بداند Policy از کجا ساخته میشود، Domain و Category چه نقشی دارند، Instant Task و Successive Task چگونه تعریف میشوند، Policy چطور Save و بعد در Automation استفاده میشود، و چه کنترلهایی برای جلوگیری از اجرای ناخواسته لازم است.
سناریوی واقعی
فرض کنید سازمان میخواهد حسابهای کاربری که شرایط خاصی دارند، ابتدا Disable شوند، سپس پس از یک بازه کنترلشده به OU قرنطینه منتقل شوند و در مرحله بعد اقدام مدیریتی دیگری روی آنها انجام شود. انجام این توالی بهصورت دستی باعث میشود زمانبندی بین مراحل یکسان نباشد و بعضی حسابها از فرایند جا بمانند.
Automation Policy برای همین توالی مناسب است: یک Task فوری و یک یا چند Successive Task با فاصله زمانی مشخص. خود Policy بهتنهایی Automation را اجرا نمیکند؛ Policy یک الگوی اجرایی است که هنگام ساخت Automation انتخاب میشود.
تفاوت Automation Policy با Automation چیست؟
| جزء | نقش | مثال |
|---|---|---|
| Automation Policy | تعریف توالی Taskها و فاصله زمانی | Disable فوری، انتقال پس از ۲۴ ساعت |
| Automation | اجرای Policy روی Scope و داده مشخص | اعمال Policy روی کاربران گزارش خاص |
| Task | عملیات واقعی AD | Disable User، Move User و… |
این تفکیک مهم است. اگر Policy را اشتباه طراحی کنید، همان منطق اشتباه میتواند در چند Automation استفاده شود. بنابراین Policy را مثل یک Template تولیدی بررسی و Version کنید.
پیشنیازهای عملی
- دسترسی لازم به تب Automation در ADManager Plus؛
- Domain هدف از قبل در محصول تعریف شده باشد؛
- OUهای Scope مشخص باشند؛
- Taskهای مدیریتی موردنیاز در Category انتخابشده موجود باشند؛
- برای عملیات پرریسک، Approval و Change Policy داخلی سازمان مشخص باشد؛
- یک Scope آزمایشی برای Pilot در دسترس باشد.
مرحله ۱: وارد Automation Policy شوید
در ADManager Plus روی تب Automation کلیک کنید. از پنل سمت چپ، زیر بخش Configuration گزینه Automation policy را انتخاب کنید.
صفحهای باز میشود که Policyهای موجود و جزئیات آنها را نمایش میدهد. قبل از ساخت Policy جدید، فهرست موجود را مرور کنید؛ ممکن است Policy مشابه از قبل ساخته شده باشد و ایجاد نسخه دوم فقط مدیریت را پیچیده کند.
مرحله ۲: Create New Automation Policy
در بالا سمت راست روی Create New Automation Policy کلیک کنید. فرم Configuration باز میشود.
در فیلد Automation Policy Name نامی انتخاب کنید که Purpose و Scope را مشخص کند. نامهایی مثل Policy1 یا UserAuto ارزش عملیاتی ندارند. نام بهتر میتواند چنین باشد: Inactive-Users-Quarantine-Sequence.
در Description توضیح دهید چرا Policy وجود دارد، Owner آن کیست و در چه سناریویی باید استفاده شود. این توضیح وقتی چند ماه بعد شخص دیگری Policy را میبیند، جلوی حدسزدن را میگیرد.
مرحله ۳: Automation Category را انتخاب کنید
در Automation Category دسته Active Directory Management مرتبط با Task را انتخاب کنید. ManageEngine تأکید میکند که هنگام استفاده از Policy در Automation، فقط Policyهایی نمایش داده میشوند که با Domain و Category انتخابشده در Automation سازگار باشند.
بنابراین Category یک برچسب تزئینی نیست؛ روی Availability Policy در زمان اجرای واقعی اثر دارد.
مرحله ۴: Domain و OU را محدود کنید
در بخش Select Domain Domain و OUهایی را مشخص کنید که Policy برای آنها طراحی شده است. Scope را تا حد لازم محدود نگه دارید.
اگر Policy فقط برای OU پیمانکاران ساخته شده، کل Domain را انتخاب نکنید. Scope وسیع باعث میشود در زمان ساخت Automation احتمال انتخاب اشتباه Target بالا برود.
مرحله ۵: Instant Task را تعریف کنید
در بخش Instant Tasks Taskی را انتخاب کنید که باید بلافاصله پس از اجرای Automation انجام شود. با علامت Plus میتوان بیش از یک Task فوری اضافه کرد.
ترتیب و اثر هر Task را قبل از Save بررسی کنید. چند Instant Task پشتسرهم اگر وابستگی منطقی داشته باشند باید طوری طراحی شوند که Task دوم با نتیجه Task اول تناقض نداشته باشد.
مثال عملی
در سناریوی حسابهای غیرفعال، Instant Task میتواند اولین اقدام کنترلی باشد. اقدام دقیق باید با Governance سازمان و Taskهای رسمی موجود در محصول تطبیق داده شود؛ هدف این راهنما تعیین سیاست امنیتی سازمان نیست، بلکه نشان دادن نحوه ساخت Sequence در ADManager Plus است.
مرحله ۶: Successive Task بسازید
در بخش Successive Tasks ابتدا فاصله زمانی را وارد کنید. مستند ManageEngine امکان تعریف فاصله با Days، Hours یا Minutes را بیان میکند. سپس Task بعدی را از Dropdown انتخاب کنید.
برای افزودن مراحل بیشتر، روی Add Successive Task کلیک کنید و همین منطق را ادامه دهید.
| مرحله | زمان | هدف نمونه |
|---|---|---|
| Instant Task | فوری | اقدام اولیه کنترلی |
| Successive 1 | بعد از ۲۴ ساعت | مرحله دوم پس از فرصت Review |
| Successive 2 | بعد از ۷ روز | اقدام نهایی طبق Policy سازمان |
این اعداد نمونهاند. زمان واقعی باید از Policy سازمانی، HR، Security یا IAM بیاید؛ صرف وجود قابلیت زمانبندی دلیل انتخاب یک عدد خاص نیست.
مرحله ۷: Policy را Save کنید
بعد از بررسی Name، Description، Category، Domain/OU و Taskها روی Save کلیک کنید. Policy حالا در فهرست Automation Policyها قرار میگیرد و میتواند هنگام ساخت Automation استفاده شود.
در همین نقطه هنوز روی Object واقعی اقدامی انجام نشده است. این فرصت خوبی است که یک نفر دوم Policy را Review کند، بهخصوص اگر Taskها شامل تغییرات گسترده در حسابهای کاربری باشند.
مرحله ۸: Policy را در Automation استفاده کنید
هنگام ساخت Automation، Domain و Category را مطابق Policy انتخاب کنید. طبق Note رسمی ManageEngine، Policyهایی که با Domain و Category انتخابشده سازگارند در همان Context نمایش داده میشوند.
اگر Policy در Dropdown دیده نمیشود، اولین چیزهایی که باید بررسی کنید Domain و Category هستند؛ لازم نیست فوراً Policy را دوباره بسازید.
Verify قبل از Production
Automation را ابتدا روی یک OU یا مجموعه کاربر آزمایشی اجرا کنید. نتیجه هر مرحله را پس از زمان مورد انتظار بررسی کنید. Verify فقط این نیست که Job با Status موفق تمام شود؛ باید Object واقعی Active Directory هم به وضعیت مورد انتظار رسیده باشد.
- Target درست انتخاب شده است.
- Instant Task فقط روی Objectهای Scope اجرا شده است.
- Successive Task در فاصله زمانی تعریفشده اجرا شده است.
- Object خارج از Scope تغییر نکرده است.
- Audit Trail برای اجرا قابل مشاهده است.
- در صورت Failure، ادامه Sequence رفتار قابل قبول دارد.
Policy موجود را Modify، Copy یا Share کنیم؟
ManageEngine برای Automation Policy عملیات Modify، Delete، Copy و Share را نیز مستند کرده است. اگر Policy نزدیک به نیاز شماست، Copy معمولاً از تغییر مستقیم Policy Production امنتر است؛ چون ممکن است Policy فعلی در Automationهای دیگر استفاده شود.
قبل از Modify یک Policy موجود، وابستگیهای آن را مشخص کنید. تغییر Sequence یا Delay میتواند روی چند Automation اثر بگذارد و نتیجهای فراتر از موردی که جلوی چشم شماست ایجاد کند.
خطاها و Troubleshooting رایج
| نشانه | علت محتمل | اقدام |
|---|---|---|
| Policy در Automation دیده نمیشود | Domain یا Category متفاوت است | Domain/Category Automation را با Policy تطبیق دهید. |
| Task روی Scope بزرگتری اجرا میشود | OU Scope بیش از حد وسیع است | Policy و Automation Target را بازبینی کنید. |
| مرحله دوم زود یا دیر اجرا میشود | Delay نادرست | Days/Hours/Minutes را کنترل کنید. |
| Task بعدی نتیجه نامعتبر دارد | Sequence منطقی نیست | وابستگی بین Taskها را بازطراحی و Pilot کنید. |
| پس از تغییر Policy رفتار Automation عوض شده | Policy مشترک Modify شده | Dependency و Automationهای استفادهکننده را بررسی کنید. |
نکات امنیتی و Governance
Automation سرعت میدهد، اما خطا را هم با سرعت بیشتر تکثیر میکند. برای همین Scope محدود، Naming روشن، Review نفر دوم و Pilot روی Objectهای غیرحیاتی باید بخشی از Runbook باشد.
برای Taskهایی که Privilege، Group Membership یا وضعیت حساب را تغییر میدهند، Automation را با Approval Policy سازمان هماهنگ کنید. اگر Help Desk فقط باید عملیات محدودی انجام دهد، مقاله Delegation امن Help Desk با ADManager Plus مکمل این بحث است. برای Lifecycle حسابها نیز Onboarding و Offboarding با ADManager Plus Context گستردهتری میدهد.
اگر چند Domain، چند OU و Workflowهای HR درگیرند، Automation را قبل از Production روی کاغذ طراحی کنید. در پروژههای پیچیده، آموزش و طراحی تخصصی مدانت میتواند کمک کند Automation بهجای مجموعهای از Jobهای پراکنده، بخشی از Governance هویت سازمان شود.
چکلیست نهایی
- Policy Name Purpose را روشن میکند.
- Description و Owner ثبت شدهاند.
- Automation Category صحیح است.
- Domain و OU حداقل Scope لازم را دارند.
- Instant Taskها بازبینی شدهاند.
- Delay هر Successive Task مستند است.
- Policy قبل از استفاده Production توسط نفر دوم Review شده است.
- Automation روی Pilot Scope تست شده است.
- نتیجه واقعی AD بعد از هر مرحله Verify شده است.
- قبل از Modify Policy مشترک، Automationهای وابسته بررسی شدهاند.
سخن پایانی
Automation Policy در ADManager Plus زمانی مفید است که توالی کار را استاندارد کند، نه اینکه فقط کلیکهای ادمین را حذف کند. Policy خوب Scope کوچک و روشن، زمانبندی مستند و رفتار قابل Verify دارد. هرچه Automation قدرتمندتر شود، اهمیت Pilot، Audit و Review قبل از Production نیز بیشتر میشود.
منابع
- ManageEngine ADManager Plus — Automation Policy
- ManageEngine ADManager Plus — Configuring Automation Policy

