آموزش ساخت Automation Policy در ADManager Plus؛ Category، Domain/OU، Instant Task، Successive Task، Delay، Pilot، Verify و Troubleshooting.

شرکت مدانت

وقتی چند کار Active Directory باید با فاصله زمانی مشخص و به‌ترتیب اجرا شوند، انجام دستی آن‌ها هم خطاپذیر است و هم وابسته به حضور ادمین. ADManager Plus برای همین سناریو Automation Policy دارد: مجموعه‌ای از Taskها که می‌توانند بلافاصله یا پس از فاصله‌های زمانی مشخص اجرا شوند و بعد هنگام ساخت Automation مورد استفاده قرار گیرند.

این راهنما روی خود Automation Policy تمرکز دارد، نه Onboarding یا Offboarding خاص. هدف این است که ادمین بداند Policy از کجا ساخته می‌شود، Domain و Category چه نقشی دارند، Instant Task و Successive Task چگونه تعریف می‌شوند، Policy چطور Save و بعد در Automation استفاده می‌شود، و چه کنترل‌هایی برای جلوگیری از اجرای ناخواسته لازم است.

سناریوی واقعی

فرض کنید سازمان می‌خواهد حساب‌های کاربری که شرایط خاصی دارند، ابتدا Disable شوند، سپس پس از یک بازه کنترل‌شده به OU قرنطینه منتقل شوند و در مرحله بعد اقدام مدیریتی دیگری روی آن‌ها انجام شود. انجام این توالی به‌صورت دستی باعث می‌شود زمان‌بندی بین مراحل یکسان نباشد و بعضی حساب‌ها از فرایند جا بمانند.

Automation Policy برای همین توالی مناسب است: یک Task فوری و یک یا چند Successive Task با فاصله زمانی مشخص. خود Policy به‌تنهایی Automation را اجرا نمی‌کند؛ Policy یک الگوی اجرایی است که هنگام ساخت Automation انتخاب می‌شود.

تفاوت Automation Policy با Automation چیست؟

جزء نقش مثال
Automation Policy تعریف توالی Taskها و فاصله زمانی Disable فوری، انتقال پس از ۲۴ ساعت
Automation اجرای Policy روی Scope و داده مشخص اعمال Policy روی کاربران گزارش خاص
Task عملیات واقعی AD Disable User، Move User و…

این تفکیک مهم است. اگر Policy را اشتباه طراحی کنید، همان منطق اشتباه می‌تواند در چند Automation استفاده شود. بنابراین Policy را مثل یک Template تولیدی بررسی و Version کنید.

پیش‌نیازهای عملی

  • دسترسی لازم به تب Automation در ADManager Plus؛
  • Domain هدف از قبل در محصول تعریف شده باشد؛
  • OUهای Scope مشخص باشند؛
  • Taskهای مدیریتی موردنیاز در Category انتخاب‌شده موجود باشند؛
  • برای عملیات پرریسک، Approval و Change Policy داخلی سازمان مشخص باشد؛
  • یک Scope آزمایشی برای Pilot در دسترس باشد.

مرحله ۱: وارد Automation Policy شوید

در ADManager Plus روی تب Automation کلیک کنید. از پنل سمت چپ، زیر بخش Configuration گزینه Automation policy را انتخاب کنید.

صفحه‌ای باز می‌شود که Policyهای موجود و جزئیات آن‌ها را نمایش می‌دهد. قبل از ساخت Policy جدید، فهرست موجود را مرور کنید؛ ممکن است Policy مشابه از قبل ساخته شده باشد و ایجاد نسخه دوم فقط مدیریت را پیچیده کند.

مرحله ۲: Create New Automation Policy

در بالا سمت راست روی Create New Automation Policy کلیک کنید. فرم Configuration باز می‌شود.

در فیلد Automation Policy Name نامی انتخاب کنید که Purpose و Scope را مشخص کند. نام‌هایی مثل Policy1 یا UserAuto ارزش عملیاتی ندارند. نام بهتر می‌تواند چنین باشد: Inactive-Users-Quarantine-Sequence.

در Description توضیح دهید چرا Policy وجود دارد، Owner آن کیست و در چه سناریویی باید استفاده شود. این توضیح وقتی چند ماه بعد شخص دیگری Policy را می‌بیند، جلوی حدس‌زدن را می‌گیرد.

مرحله ۳: Automation Category را انتخاب کنید

در Automation Category دسته Active Directory Management مرتبط با Task را انتخاب کنید. ManageEngine تأکید می‌کند که هنگام استفاده از Policy در Automation، فقط Policyهایی نمایش داده می‌شوند که با Domain و Category انتخاب‌شده در Automation سازگار باشند.

بنابراین Category یک برچسب تزئینی نیست؛ روی Availability Policy در زمان اجرای واقعی اثر دارد.

مرحله ۴: Domain و OU را محدود کنید

در بخش Select Domain Domain و OUهایی را مشخص کنید که Policy برای آن‌ها طراحی شده است. Scope را تا حد لازم محدود نگه دارید.

اگر Policy فقط برای OU پیمانکاران ساخته شده، کل Domain را انتخاب نکنید. Scope وسیع باعث می‌شود در زمان ساخت Automation احتمال انتخاب اشتباه Target بالا برود.

مرحله ۵: Instant Task را تعریف کنید

در بخش Instant Tasks Taskی را انتخاب کنید که باید بلافاصله پس از اجرای Automation انجام شود. با علامت Plus می‌توان بیش از یک Task فوری اضافه کرد.

ترتیب و اثر هر Task را قبل از Save بررسی کنید. چند Instant Task پشت‌سرهم اگر وابستگی منطقی داشته باشند باید طوری طراحی شوند که Task دوم با نتیجه Task اول تناقض نداشته باشد.

مثال عملی

در سناریوی حساب‌های غیرفعال، Instant Task می‌تواند اولین اقدام کنترلی باشد. اقدام دقیق باید با Governance سازمان و Taskهای رسمی موجود در محصول تطبیق داده شود؛ هدف این راهنما تعیین سیاست امنیتی سازمان نیست، بلکه نشان دادن نحوه ساخت Sequence در ADManager Plus است.

مرحله ۶: Successive Task بسازید

در بخش Successive Tasks ابتدا فاصله زمانی را وارد کنید. مستند ManageEngine امکان تعریف فاصله با Days، Hours یا Minutes را بیان می‌کند. سپس Task بعدی را از Dropdown انتخاب کنید.

برای افزودن مراحل بیشتر، روی Add Successive Task کلیک کنید و همین منطق را ادامه دهید.

مرحله زمان هدف نمونه
Instant Task فوری اقدام اولیه کنترلی
Successive 1 بعد از ۲۴ ساعت مرحله دوم پس از فرصت Review
Successive 2 بعد از ۷ روز اقدام نهایی طبق Policy سازمان

این اعداد نمونه‌اند. زمان واقعی باید از Policy سازمانی، HR، Security یا IAM بیاید؛ صرف وجود قابلیت زمان‌بندی دلیل انتخاب یک عدد خاص نیست.

مرحله ۷: Policy را Save کنید

بعد از بررسی Name، Description، Category، Domain/OU و Taskها روی Save کلیک کنید. Policy حالا در فهرست Automation Policyها قرار می‌گیرد و می‌تواند هنگام ساخت Automation استفاده شود.

در همین نقطه هنوز روی Object واقعی اقدامی انجام نشده است. این فرصت خوبی است که یک نفر دوم Policy را Review کند، به‌خصوص اگر Taskها شامل تغییرات گسترده در حساب‌های کاربری باشند.

مرحله ۸: Policy را در Automation استفاده کنید

هنگام ساخت Automation، Domain و Category را مطابق Policy انتخاب کنید. طبق Note رسمی ManageEngine، Policyهایی که با Domain و Category انتخاب‌شده سازگارند در همان Context نمایش داده می‌شوند.

اگر Policy در Dropdown دیده نمی‌شود، اولین چیزهایی که باید بررسی کنید Domain و Category هستند؛ لازم نیست فوراً Policy را دوباره بسازید.

Verify قبل از Production

Automation را ابتدا روی یک OU یا مجموعه کاربر آزمایشی اجرا کنید. نتیجه هر مرحله را پس از زمان مورد انتظار بررسی کنید. Verify فقط این نیست که Job با Status موفق تمام شود؛ باید Object واقعی Active Directory هم به وضعیت مورد انتظار رسیده باشد.

  • Target درست انتخاب شده است.
  • Instant Task فقط روی Objectهای Scope اجرا شده است.
  • Successive Task در فاصله زمانی تعریف‌شده اجرا شده است.
  • Object خارج از Scope تغییر نکرده است.
  • Audit Trail برای اجرا قابل مشاهده است.
  • در صورت Failure، ادامه Sequence رفتار قابل قبول دارد.

Policy موجود را Modify، Copy یا Share کنیم؟

ManageEngine برای Automation Policy عملیات Modify، Delete، Copy و Share را نیز مستند کرده است. اگر Policy نزدیک به نیاز شماست، Copy معمولاً از تغییر مستقیم Policy Production امن‌تر است؛ چون ممکن است Policy فعلی در Automationهای دیگر استفاده شود.

قبل از Modify یک Policy موجود، وابستگی‌های آن را مشخص کنید. تغییر Sequence یا Delay می‌تواند روی چند Automation اثر بگذارد و نتیجه‌ای فراتر از موردی که جلوی چشم شماست ایجاد کند.

خطاها و Troubleshooting رایج

نشانه علت محتمل اقدام
Policy در Automation دیده نمی‌شود Domain یا Category متفاوت است Domain/Category Automation را با Policy تطبیق دهید.
Task روی Scope بزرگ‌تری اجرا می‌شود OU Scope بیش از حد وسیع است Policy و Automation Target را بازبینی کنید.
مرحله دوم زود یا دیر اجرا می‌شود Delay نادرست Days/Hours/Minutes را کنترل کنید.
Task بعدی نتیجه نامعتبر دارد Sequence منطقی نیست وابستگی بین Taskها را بازطراحی و Pilot کنید.
پس از تغییر Policy رفتار Automation عوض شده Policy مشترک Modify شده Dependency و Automationهای استفاده‌کننده را بررسی کنید.

نکات امنیتی و Governance

Automation سرعت می‌دهد، اما خطا را هم با سرعت بیشتر تکثیر می‌کند. برای همین Scope محدود، Naming روشن، Review نفر دوم و Pilot روی Objectهای غیرحیاتی باید بخشی از Runbook باشد.

برای Taskهایی که Privilege، Group Membership یا وضعیت حساب را تغییر می‌دهند، Automation را با Approval Policy سازمان هماهنگ کنید. اگر Help Desk فقط باید عملیات محدودی انجام دهد، مقاله Delegation امن Help Desk با ADManager Plus مکمل این بحث است. برای Lifecycle حساب‌ها نیز Onboarding و Offboarding با ADManager Plus Context گسترده‌تری می‌دهد.

اگر چند Domain، چند OU و Workflowهای HR درگیرند، Automation را قبل از Production روی کاغذ طراحی کنید. در پروژه‌های پیچیده، آموزش و طراحی تخصصی مدانت می‌تواند کمک کند Automation به‌جای مجموعه‌ای از Jobهای پراکنده، بخشی از Governance هویت سازمان شود.

چک‌لیست نهایی

  • Policy Name Purpose را روشن می‌کند.
  • Description و Owner ثبت شده‌اند.
  • Automation Category صحیح است.
  • Domain و OU حداقل Scope لازم را دارند.
  • Instant Taskها بازبینی شده‌اند.
  • Delay هر Successive Task مستند است.
  • Policy قبل از استفاده Production توسط نفر دوم Review شده است.
  • Automation روی Pilot Scope تست شده است.
  • نتیجه واقعی AD بعد از هر مرحله Verify شده است.
  • قبل از Modify Policy مشترک، Automationهای وابسته بررسی شده‌اند.

سخن پایانی

Automation Policy در ADManager Plus زمانی مفید است که توالی کار را استاندارد کند، نه اینکه فقط کلیک‌های ادمین را حذف کند. Policy خوب Scope کوچک و روشن، زمان‌بندی مستند و رفتار قابل Verify دارد. هرچه Automation قدرتمندتر شود، اهمیت Pilot، Audit و Review قبل از Production نیز بیشتر می‌شود.

منابع


دیدگاه شما

دیدگاه مرتبط و محترمانه بنویسید.