Skip to main content
Manche Systeme erreicht das Gateway nicht: Die Firewall lässt den Zugriff nicht zu, der Weg ist ein Double Hop, das Gerät ist mobil oder im Home-Office, der Backup-Server ist abgeschottet. Ein solches System scannt sich mit einem Scan-Skript selbst und schreibt eine Ergebnisdatei. Ein Auftrag mit dem Scan-Modul Dateiimport liest die Ergebnisdateien danach über das Gateway in das Inventar ein. Der Scan per Skript hat drei Teile:

Ablageverzeichnis

Im Fenster des Gateways setzen Sie im Tab Einstellungen das Ablageverzeichnis. Bei jeder Aktualisierung der Scan-Module aktualisiert das Gateway die Scan-Skripte dort automatisch. Das Dienstkonto des Gateways braucht Vollzugriff auf das Verzeichnis – siehe Das Ablageverzeichnis festlegen.

Scan-Skripte

Wo die Scan-Skripte laufen

  • Discovery-ActiveDirectory.exe, Discovery-DFS.exe, Discovery-DHCP.exe, Discovery-DNS.exe, Discovery-HyperV.exe und die Veeam-Skripte kopieren Sie auf den jeweiligen Server und führen sie dort aus.
  • Discovery-Nutanix.exe, Discovery-Proxmox.exe und Discovery-HPE.exe laufen auf einem beliebigen Rechner, der das Zielsystem erreicht.
  • Discovery-Windows.exe läuft auf dem System, das es scannt. Für das lokale System genügen Benutzerrechte. Administratorrechte braucht es für BitLocker, Virenschutz, Energieoptionen, BIOS-Typ, Secure Boot, TPM und Benutzerprofile.

Parameter aller Windows-Skripte

Jedes Windows-Skript (Discovery-….exe) schreibt eine .dsi-Datei und kennt diese Parameter:
Die Hilfe von Discovery-Windows.exe erscheint als Fenster, nicht in der Konsole.

Parameter je Skript

Ohne -noExtendedAttributes und -noPersonalData erfasst Discovery-ActiveDirectory.exe beide Arten von Daten. Beispiel aus der Hilfe:
Mit -u und -p steht das Passwort im Klartext auf der Befehlszeile und damit in der geplanten Aufgabe oder im Aufrufskript. Verwenden Sie dafür einen eigenen Benutzer nur mit Leserechten und schützen Sie die geplante Aufgabe oder das Skript vor fremdem Zugriff. Bei Discovery-ActiveDirectory.exe nutzen Sie nach Möglichkeit die integrierte Anmeldung und lassen -u und -p weg.

Linux

Discovery-Linux und Discovery-Linux-Legacy übertragen Sie auf das System, machen sie mit chmod +x ausführbar und starten sie als root. Leiten Sie die Ausgabe in eine Datei um:
Ohne Umleitung erscheint das Ergebnis nur auf der Konsole. gensudo.sh kopieren Sie auf das Linux-System, machen es mit chmod +x gensudo.sh ausführbar und starten es mit ./gensudo.sh. Es gibt eine Zeile für die sudoers-Datei aus: yourusername ALL = NOPASSWD: und dahinter jeden Befehl, den der Scan als root ausführt. Ersetzen Sie yourusername durch den Scan-Benutzer und setzen Sie die Zeile mit visudo ans Ende der sudoers-Datei.
Die Befehlsliste ändert sich mit neuen Versionen. Verwenden Sie immer die Ausgabe des aktuellen gensudo.sh.

Ablage für Scan-Skripte und Ergebnisse

Empfohlen ist eine versteckte Freigabe auf dem Rechner des Gateways mit zwei Ordnern: Für die Berechtigungen empfiehlt sich das Vorgehen von Microsoft: auf der Freigabe Jeder mit Vollzugriff, über NTFS-Berechtigungen nur die Gruppen Domänencomputer und Domänencontroller mit Ändern. Der Ordner für die Ergebnisse ist zugleich der Ordnerpfad des Dateiimport-Auftrags. Das Dienstkonto des Gateways braucht darauf Lese- und Schreibzugriff. Läuft das Gateway unter dem lokalen Systemkonto, muss der Ordner lokal auf dem Rechner des Gateways liegen; für eine Freigabe braucht das Gateway ein Domänenkonto mit Zugriff darauf.

Ausführung automatisieren

Geplante Aufgabe per Gruppenrichtlinie

Für Windows-Systeme in einer Domäne, vor allem für Discovery-Windows.exe auf vielen Rechnern, legen Sie in einer Gruppenrichtlinie unter Computerkonfiguration › Einstellungen › Systemsteuerungseinstellungen › Geplante Aufgaben eine Aufgabe an:
Der Kontoname NT-AUTORITÄT\SYSTEM ist sprachabhängig. Bei Domänencontrollern mit unterschiedlichen Sprachen ersetzen Sie nach dem Anlegen in der Datei \\<Domäne>\SYSVOL\<Domäne>\Policies\<GUID der Richtlinie>\Machine\Preferences\ScheduledTasks\ScheduledTasks.xml jeden Kontonamen im Attribut runAs durch die SID des lokalen Systemkontos, S-1-5-18.

Geplante Aufgabe auf dem Server

Für die Scan-Skripte, die auf einem einzelnen Server laufen – Domänencontroller, DFS-, DNS-, DHCP- und Veeam-Server – legen Sie eine Aufgabe in der Aufgabenplanung des Servers an, etwa wöchentlich am Sonntag. Sie läuft unter einem Konto mit den Rechten des jeweiligen Dienstes oder unter dem lokalen Systemkonto, mit Unabhängig von der Benutzeranmeldung ausführen und Mit höchsten Privilegien ausführen. Die Aktion startet das Scan-Skript aus der Freigabe mit -o auf den Ergebnisordner.

Softwareverteilung und Anmeldeskript

Jedes Werkzeug zur Softwareverteilung kann die Scan-Skripte ebenso starten. Auf Linux-Systemen startet ein Bash-Skript bei der Anmeldung oder ein Eintrag in crontab das Scan-Skript.

Mobile Geräte und Home-Office

Mobile Windows-Systeme erreicht der Scan über das Gateway oft nicht. Zwei Wege halten sie trotzdem aktuell. Beide verteilen eine geplante Aufgabe per Gruppenrichtlinie oder per Softwareverteilung. Die Gruppenrichtlinie greift, sobald der Benutzer einmal im Büro angemeldet war.

Über VPN

Die Aufgabe startet Discovery-Windows.exe erst, wenn die VPN-Verbindung steht. Benutzer bauen die Verbindung oft erst nach der Anmeldung auf.

Über OneDrive

Dieser Weg braucht nur eine Internetverbindung und ein eigenes OneDrive-Konto, das alle mobilen Arbeitsplätze gemeinsam nutzen. Andere Cloud-Speicher funktionieren entsprechend.
  • Fügen Sie das Konto auf jedem Gerät mit einem eigenen Ordner hinzu, etwa C:\Docusnap, und wählen Sie beim Einrichten Ihre Ordner sichern ab.
  • Im Ordner Script liegt die aktuelle Discovery-Windows.exe.
  • Die Aufgabe läuft unter dem lokalen Systemkonto, mit dem Trigger Bei Anmeldung für jeden Benutzer, und schreibt mit -o in einen Ordner im OneDrive-Verzeichnis. OneDrive ist bei der Anmeldung unter Umständen noch nicht verbunden; lassen Sie in den Einstellungen der Aufgabe deshalb mehrere Wiederholungen nach einem Fehlschlag zu.
  • Richten Sie dasselbe OneDrive-Konto auf dem Rechner des Gateways ein. Der Dateiimport-Auftrag liest den Ergebnisordner von dort.

Ergebnisse einlesen

Legen Sie einen Auftrag mit dem Scan-Modul Dateiimport an und tragen Sie im Schritt Pfadauswahl unter Ordnerpfad den Ergebnisordner als absoluten Pfad ein, etwa C:\Import\ oder \\Server\Freigabe\. Der Auftrag liest alle Ergebnisdateien im Ordner, gleich von welchem Scan-Skript. Als wiederkehrender Auftrag holt er die Ergebnisse der geplanten Scan-Skripte regelmäßig ab.
Der Auftrag löscht die Ergebnisdateien nach dem Einlesen. Um sie zusätzlich aufzubewahren, nutzen Sie den Parameter -a des Scan-Skripts in dessen Ausgabeverzeichnis, nicht im Importordner.

Weiterführend

Das Scan-Modul Dateiimport mit Rechten und Voraussetzungen beschreibt Dateien per Dateiimport erfassen. Das Verzeichnis für die Scan-Skripte richten Sie unter Das Ablageverzeichnis festlegen ein. Zeitpläne und Kontenwahl über alle Scan-Module hinweg stehen in Empfehlungen für Scans.