Ablageverzeichnis
Im Fenster des Gateways setzen Sie im Tab Einstellungen das Ablageverzeichnis. Bei jeder Aktualisierung der Scan-Module aktualisiert das Gateway die Scan-Skripte dort automatisch. Das Dienstkonto des Gateways braucht Vollzugriff auf das Verzeichnis – siehe Das Ablageverzeichnis festlegen.Scan-Skripte
Wo die Scan-Skripte laufen
Discovery-ActiveDirectory.exe,Discovery-DFS.exe,Discovery-DHCP.exe,Discovery-DNS.exe,Discovery-HyperV.exeund die Veeam-Skripte kopieren Sie auf den jeweiligen Server und führen sie dort aus.Discovery-Nutanix.exe,Discovery-Proxmox.exeundDiscovery-HPE.exelaufen auf einem beliebigen Rechner, der das Zielsystem erreicht.Discovery-Windows.exeläuft auf dem System, das es scannt. Für das lokale System genügen Benutzerrechte. Administratorrechte braucht es für BitLocker, Virenschutz, Energieoptionen, BIOS-Typ, Secure Boot, TPM und Benutzerprofile.
Parameter aller Windows-Skripte
Jedes Windows-Skript (Discovery-….exe) schreibt eine .dsi-Datei und kennt
diese Parameter:
Die Hilfe von
Discovery-Windows.exe erscheint als Fenster, nicht in der
Konsole.Parameter je Skript
Ohne
-noExtendedAttributes und -noPersonalData erfasst
Discovery-ActiveDirectory.exe beide Arten von Daten. Beispiel aus der Hilfe:
Linux
Discovery-Linux und Discovery-Linux-Legacy übertragen Sie auf das System,
machen sie mit chmod +x ausführbar und starten sie als root. Leiten Sie die
Ausgabe in eine Datei um:
gensudo.sh kopieren Sie auf das Linux-System, machen es mit
chmod +x gensudo.sh ausführbar und starten es mit ./gensudo.sh. Es gibt eine
Zeile für die sudoers-Datei aus: yourusername ALL = NOPASSWD: und dahinter
jeden Befehl, den der Scan als root ausführt. Ersetzen Sie yourusername
durch den Scan-Benutzer und setzen Sie die Zeile mit visudo ans Ende der
sudoers-Datei.
Die Befehlsliste ändert sich mit neuen Versionen. Verwenden Sie immer die
Ausgabe des aktuellen
gensudo.sh.Ablage für Scan-Skripte und Ergebnisse
Empfohlen ist eine versteckte Freigabe auf dem Rechner des Gateways mit zwei Ordnern:
Für die Berechtigungen empfiehlt sich das Vorgehen von Microsoft: auf der
Freigabe Jeder mit Vollzugriff, über NTFS-Berechtigungen nur die Gruppen
Domänencomputer und Domänencontroller mit Ändern.
Der Ordner für die Ergebnisse ist zugleich der Ordnerpfad des
Dateiimport-Auftrags. Das Dienstkonto des Gateways braucht darauf Lese- und
Schreibzugriff. Läuft das Gateway unter dem lokalen Systemkonto, muss der Ordner
lokal auf dem Rechner des Gateways liegen; für eine Freigabe braucht das Gateway
ein Domänenkonto mit Zugriff darauf.
Ausführung automatisieren
Geplante Aufgabe per Gruppenrichtlinie
Für Windows-Systeme in einer Domäne, vor allem fürDiscovery-Windows.exe auf
vielen Rechnern, legen Sie in einer Gruppenrichtlinie unter
Computerkonfiguration › Einstellungen › Systemsteuerungseinstellungen ›
Geplante Aufgaben eine Aufgabe an:
Geplante Aufgabe auf dem Server
Für die Scan-Skripte, die auf einem einzelnen Server laufen – Domänencontroller, DFS-, DNS-, DHCP- und Veeam-Server – legen Sie eine Aufgabe in der Aufgabenplanung des Servers an, etwa wöchentlich am Sonntag. Sie läuft unter einem Konto mit den Rechten des jeweiligen Dienstes oder unter dem lokalen Systemkonto, mit Unabhängig von der Benutzeranmeldung ausführen und Mit höchsten Privilegien ausführen. Die Aktion startet das Scan-Skript aus der Freigabe mit-o auf den Ergebnisordner.
Softwareverteilung und Anmeldeskript
Jedes Werkzeug zur Softwareverteilung kann die Scan-Skripte ebenso starten. Auf Linux-Systemen startet ein Bash-Skript bei der Anmeldung oder ein Eintrag incrontab das Scan-Skript.
Mobile Geräte und Home-Office
Mobile Windows-Systeme erreicht der Scan über das Gateway oft nicht. Zwei Wege halten sie trotzdem aktuell. Beide verteilen eine geplante Aufgabe per Gruppenrichtlinie oder per Softwareverteilung. Die Gruppenrichtlinie greift, sobald der Benutzer einmal im Büro angemeldet war.Über VPN
Die Aufgabe startetDiscovery-Windows.exe erst, wenn die VPN-Verbindung steht.
Benutzer bauen die Verbindung oft erst nach der Anmeldung auf.
Über OneDrive
Dieser Weg braucht nur eine Internetverbindung und ein eigenes OneDrive-Konto, das alle mobilen Arbeitsplätze gemeinsam nutzen. Andere Cloud-Speicher funktionieren entsprechend.- Fügen Sie das Konto auf jedem Gerät mit einem eigenen Ordner hinzu, etwa
C:\Docusnap, und wählen Sie beim Einrichten Ihre Ordner sichern ab. - Im Ordner
Scriptliegt die aktuelleDiscovery-Windows.exe. - Die Aufgabe läuft unter dem lokalen Systemkonto, mit dem Trigger Bei
Anmeldung für jeden Benutzer, und schreibt mit
-oin einen Ordner im OneDrive-Verzeichnis. OneDrive ist bei der Anmeldung unter Umständen noch nicht verbunden; lassen Sie in den Einstellungen der Aufgabe deshalb mehrere Wiederholungen nach einem Fehlschlag zu. - Richten Sie dasselbe OneDrive-Konto auf dem Rechner des Gateways ein. Der Dateiimport-Auftrag liest den Ergebnisordner von dort.
Ergebnisse einlesen
Legen Sie einen Auftrag mit dem Scan-Modul Dateiimport an und tragen Sie im Schritt Pfadauswahl unter Ordnerpfad den Ergebnisordner als absoluten Pfad ein, etwaC:\Import\ oder \\Server\Freigabe\. Der Auftrag liest alle
Ergebnisdateien im Ordner, gleich von welchem Scan-Skript. Als wiederkehrender
Auftrag holt er die Ergebnisse der geplanten Scan-Skripte regelmäßig ab.