Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Si applica a: Configuration Manager (Current Branch)
I metodi di individuazione di Configuration Manager trovano diversi dispositivi nella rete, dispositivi e utenti da Active Directory o utenti da Microsoft Entra ID. Per usare in modo efficiente un metodo di individuazione, è necessario comprendere le configurazioni disponibili e le limitazioni.
Individuazione della foresta Active Directory
Configurabile: Sì
Abilitato per impostazione predefinita: No
Account che è possibile usare per eseguire questo metodo:
Account della foresta Active Directory (definito dall'utente)
Account computer del server di sito
A differenza di altri metodi di individuazione di Active Directory, l'individuazione della foresta Active Directory non individua le risorse che è possibile gestire. Al contrario, questo metodo individua i percorsi di rete configurati in Active Directory. Può convertire queste posizioni in confini da utilizzare in tutta la gerarchia.
Quando questo metodo viene eseguito, esegue la ricerca nella foresta Active Directory locale, in ogni foresta trusted e in altre foreste configurate nel nodo Foreste Active Directory della console di Configuration Manager.
Utilizzare l'individuazione della foresta Active Directory per:
Individuare i siti e le subnet di Active Directory e quindi creare limiti di Configuration Manager in base a tali percorsi di rete.
Identifica le supernet assegnate a un sito di Active Directory. Convertire ogni supernet in un limite di intervallo di indirizzi IP.
Pubblicare in Active Directory Domain Services (AD DS) in una foresta quando la pubblicazione in tale foresta è abilitata. L'account della foresta Active Directory specificato deve disporre delle autorizzazioni per tale foresta.
Puoi gestire l'individuazione della foresta Active Directory nella console di Configuration Manager. Passare all'area di lavoro Amministrazione ed espandere Configurazione gerarchia.
Metodi di individuazione: consentono l'esecuzione dell'individuazione della foresta Active Directory nel sito principale della gerarchia. È anche possibile specificare una pianificazione per l'esecuzione dell'individuazione. Configuralo per creare automaticamente limiti dalle subnet IP e dai siti di Active Directory rilevati. L'individuazione della foresta Active Directory non può essere eseguita in un sito primario figlio o in un sito secondario.
Foreste di Active Directory: configurare le altre foreste da individuare, specificare ogni account della foresta Active Directory e configurare la pubblicazione in ogni foresta. Monitorare il processo di individuazione. Aggiungere subnet IP e siti di Active Directory come limiti di Configuration Manager e membri dei gruppi di limiti.
Per configurare la pubblicazione per le foreste di Active Directory per ogni sito della gerarchia, connettere la console di Configuration Manager al sito principale della gerarchia. Nella scheda Pubblicazione nella finestra di dialogo Proprietà di un sito di Active Directory vengono visualizzati solo il sito corrente e i siti figlio. Quando è abilitata la pubblicazione per una foresta e lo schema della foresta viene esteso per Configuration Manager, vengono pubblicate le informazioni seguenti per ogni sito abilitato alla pubblicazione nella foresta Active Directory:
SMS-Site-<site code>SMS-MP-<site code>-<site system server name>SMS-SLP-<site code>-<site system server name>SMS-<site code>-<Active Directory site name or subnet>
Nota
I siti secondari usano sempre l'account computer del server del sito secondario per la pubblicazione in Active Directory. Se si vuole che i siti secondari pubblichino in Active Directory, assicurarsi che l'account computer del server del sito secondario disponga delle autorizzazioni per la pubblicazione in Active Directory. Un sito secondario non può pubblicare dati in una foresta non attendibile.
Attenzione
Quando si deseleziona l'opzione per pubblicare un sito in una foresta Active Directory, tutte le informazioni pubblicate in precedenza per tale sito, inclusi i ruoli del sistema del sito disponibili, vengono rimosse da Active Directory.
Le azioni per l'individuazione della foresta di Active Directory sono registrate nei registri seguenti:
Tutte le azioni, ad eccezione di quelle relative alla pubblicazione, vengono registrate nel file ADForestDisc.Log nella <cartella InstallationPath>\Logs nel server di sito.
Le azioni di pubblicazione della funzionalità di individuazione della foresta di Active Directory vengono registrate nei file di hman.log e sitecomp.log nella <cartella InstallationPath>\Logs nel server di sito.
Per ulteriori informazioni su come configurare questo metodo di individuazione, vedere Configurare i metodi di individuazione.
Individuazione gruppo Active Directory
Configurabile: Sì
Abilitato per impostazione predefinita: No
Account che è possibile usare per eseguire questo metodo:
Account di individuazione gruppo di Active Directory (definito dall'utente)
Account computer del server di sito
Consiglio
Oltre alle informazioni contenute in questa sezione, vedere Funzionalità comuni dell'individuazione di gruppi, sistemi e utenti di Active Directory.
Usare questo metodo per eseguire ricerche in Active Directory Domain Services per identificare:
Gruppi di sicurezza locali, globali e universali.
L'appartenenza ai gruppi.
Informazioni limitate sui computer e sugli utenti membri di un gruppo, anche quando un altro metodo di individuazione non ha individuato in precedenza tali computer e utenti.
Questo metodo di individuazione ha lo scopo di identificare i gruppi e le relazioni di gruppo dei membri dei gruppi. Per impostazione predefinita, vengono individuati solo i gruppi di sicurezza. Se si desidera trovare anche l'appartenenza ai gruppi di distribuzione, è necessario selezionare la casella per l'opzione Scopri l'appartenenza ai gruppi di distribuzione nella scheda Opzione della finestra di dialogo Proprietà individuazione gruppo Active Directory .
L'individuazione di gruppi di Active Directory non supporta gli attributi di Active Directory estesi che possono essere identificati tramite l'individuazione di sistema di Active Directory o l'individuazione utente di Active Directory. Poiché questo metodo di individuazione non è ottimizzato per individuare risorse computer e utenti, è consigliabile eseguirlo dopo aver eseguito l'individuazione del sistema Active Directory e l'individuazione utente di Active Directory. Questo suggerimento è dovuto al fatto che questo metodo crea un record di dati di individuazione completo (DDR) per i gruppi, ma solo un DDR limitato per i computer e gli utenti membri dei gruppi.
Puoi configurare i seguenti ambiti di individuazione che controllano il modo in cui questo metodo cerca le informazioni:
Posizione: usare una posizione se si vuole eseguire la ricerca in uno o più contenitori di Active Directory. Questa opzione di ambito supporta una ricerca ricorsiva dei contenitori di Active Directory specificati. Questo processo esegue la ricerca in ogni contenitore figlio nel contenitore specificato. Continua finché non vengono trovati più contenitori figlio.
Gruppi: usare i gruppi per eseguire ricerche in uno o più gruppi specifici di Active Directory. È possibile configurare il dominio di Active Directory per utilizzare il dominio e la foresta predefiniti oppure limitare la ricerca a un singolo controller di dominio. È anche possibile specificare uno o più gruppi in cui eseguire la ricerca. Se non si specifica almeno un gruppo, vengono cercati tutti i gruppi trovati nel percorso del dominio di Active Directory specificato.
Attenzione
Quando si configura un ambito di individuazione, scegliere solo i gruppi che è necessario individuare. Questa raccomandazione è perché l'individuazione di gruppo di Active Directory tenta di individuare ogni membro di ogni gruppo nell'ambito di individuazione. L'individuazione di gruppi di grandi dimensioni può richiedere un uso esteso della larghezza di banda e delle risorse di Active Directory.
Nota
Prima di poter creare raccolte basate sugli attributi estesi di Active Directory e per garantire risultati di individuazione accurati per computer e utenti, eseguire l'individuazione del sistema Active Directory o l'individuazione degli utenti di Active Directory, a seconda di ciò che si desidera individuare.
Le azioni per l'individuazione gruppo di Active Directory vengono registrate nel file adsgdis.log nella cartella nel <InstallationPath>\LOGS server di sito.
Per ulteriori informazioni su come configurare questo metodo di individuazione, vedere Configurare i metodi di individuazione.
Individuazione del sistema Active Directory
Configurabile: Sì
Abilitato per impostazione predefinita: No
Account che è possibile usare per eseguire questo metodo:
Account di individuazione sistema Active Directory (definito dall'utente)
Account computer del server di sito
Consiglio
Oltre alle informazioni contenute in questa sezione, vedere Funzionalità comuni dell'individuazione di gruppi, sistemi e utenti di Active Directory.
Usare questo metodo di individuazione per cercare le risorse computer che possono essere usate per creare raccolte e query nei percorsi di Active Directory Domain Services specificati. È inoltre possibile installare il client di Configuration Manager in un dispositivo individuato usando l'installazione push del client.
Per impostazione predefinita, questo metodo individua le informazioni di base sul computer, inclusi gli attributi seguenti:
Nome computer
Sistema operativo e versione
Nome del contenitore di Active Directory
Indirizzo IP
Sito di Active Directory
Timestamp dell'ultimo accesso
Per creare correttamente un DDR per un computer, l'individuazione del sistema Active Directory deve essere in grado di identificare l'account computer e quindi risolvere correttamente il nome del computer in un indirizzo IP.
Nella finestra di dialogo Proprietà individuazione sistema Active Directory , nella scheda Attributi di Active Directory , è possibile visualizzare l'elenco completo degli attributi degli oggetti predefiniti individuati. È inoltre possibile configurare il metodo per individuare gli attributi estesi.
Le azioni per l'individuazione del sistema Active Directory vengono registrate nel file adsysdis.log nella cartella nel <InstallationPath>\LOGS server di sito.
Per ulteriori informazioni su come configurare questo metodo di individuazione, vedere Configurare i metodi di individuazione.
Individuazione degli utenti di Active Directory
Configurabile: Sì
Abilitato per impostazione predefinita: No
Account che è possibile usare per eseguire questo metodo:
Account di individuazione utente di Active Directory (definito dall'utente)
Account computer del server di sito
Consiglio
Oltre alle informazioni contenute in questa sezione, vedere Funzionalità comuni dell'individuazione di gruppi, sistemi e utenti di Active Directory.
Usare questo metodo di individuazione per eseguire ricerche in Active Directory Domain Services per identificare gli account utente e gli attributi associati. Per impostazione predefinita, questo metodo individua le informazioni di base sull'account utente, inclusi gli attributi seguenti:
Nome utente
Nome utente univoco, che include il nome del dominio
Dominio
Nomi dei contenitori di Active Directory
Nella finestra di dialogo Proprietà individuazione utente di Active Directory , nella scheda Attributi di Active Directory , è possibile visualizzare l'elenco completo degli attributi degli oggetti individuati. È inoltre possibile configurare il metodo per individuare gli attributi estesi.
Le azioni per l'individuazione <InstallationPath>\LOGS utente di Active Directory vengono registrate nel file adusrdis.log nella cartella nel server di sito.
Per ulteriori informazioni su come configurare questo metodo di individuazione, vedere Configurare i metodi di individuazione.
Individuazione utente di Microsoft Entra
Usare l'individuazione degli utenti di Microsoft Entra per cercare utenti con un'identità cloud moderna nell'abbonamento a Microsoft Entra. L'individuazione utente di Microsoft Entra può trovare gli attributi seguenti:
objectIddisplayNamemailmailNicknameonPremisesSecurityIdentifieruserPrincipalNametenantIDonPremisesDomainNameonPremisesSamAccountNameonPremisesDistinguishedName
Questo metodo supporta la sincronizzazione completa e differenziale degli attributi utente da Microsoft Entra ID. Queste informazioni possono quindi essere usate insieme ai dati di individuazione raccolti dagli altri metodi di individuazione.
Le azioni per l'individuazione degli utenti Microsoft Entra vengono registrate nel file di SMS_AZUREAD_DISCOVERY_AGENT.log nel server del sito di livello superiore della gerarchia.
Per configurare l'individuazione utente di Microsoft Entra, vedere Configurare i servizi di Azure per la gestione cloud. Per informazioni su come configurare questo metodo di individuazione, vedere Configurare l'individuazione utente di Microsoft Entra.
Individuazione del gruppo utenti di Microsoft Entra
È possibile individuare gruppi di utenti e membri di tali gruppi da Microsoft Entra ID. L'individuazione dei gruppi di utenti di Microsoft Entra può trovare gli attributi seguenti:
objectIddisplayNamemailNicknameonPremisesSecurityIdentifiertenantID
Le azioni per Microsoft Entra individuazione dei gruppi di utenti vengono registrate nel file di SMS_AZUREAD_DISCOVERY_AGENT.log nel server del sito di livello superiore della gerarchia. Per informazioni su come configurare questo metodo di individuazione, vedere Configurare l'individuazione del gruppo di utenti di Microsoft Entra.
Individuazione di heartbeat
Configurabile: Sì
Abilitato per impostazione predefinita: Sì
Account che è possibile usare per eseguire questo metodo:
- Account computer del server di sito
L'individuazione heartbeat è diversa dagli altri metodi di individuazione di Configuration Manager. È abilitato per impostazione predefinita e viene eseguito in ogni client del computer anziché in un server del sito per creare un DDR. Per mantenere il record di database dei client di Configuration Manager, non disabilitare l'individuazione heartbeat. Oltre a gestire il record del database, questo metodo può forzare l'individuazione di un computer come nuovo record di risorse. Può anche ripopolare il record di database di un computer che è stato eliminato dal database.
L'individuazione degli heartbeat viene eseguita in base a una pianificazione configurata per tutti i client nella gerarchia. La pianificazione predefinita per l'individuazione heartbeat è impostata su ogni sette giorni. Se si modifica l'intervallo di individuazione heartbeat, assicurarsi che venga eseguito più frequentemente dell'attività di manutenzione del sito Elimina dati di individuazione obsoleti. Questa attività elimina i record dei client inattivi dal database del sito. È possibile configurare l'attività Elimina dati di individuazione obsoleti solo per i siti primari.
È anche possibile eseguire manualmente l'individuazione heartbeat in un client specifico. Eseguire il ciclo di raccolta dei dati di individuazione nella scheda Azione del pannello di controllo di Configuration Manager di un client.
Quando viene eseguita l'individuazione heartbeat, viene creato un DDR con le informazioni correnti del client. Il client copia quindi questo piccolo file in un punto di gestione in modo che un sito primario possa elaborarlo. Le dimensioni del file sono di circa 1 KB e contengono le informazioni seguenti:
Percorso di rete
Nome NetBIOS
Versione dell'agente client
Dettagli sullo stato operativo
L'individuazione heartbeat è l'unico metodo di individuazione che fornisce dettagli sullo stato di installazione del client. A tale scopo, aggiorna l'attributo client della risorsa di sistema per impostare un valore uguale a Yes.
Le azioni per l'individuazione heartbeat vengono registrate nel client nel file InventoryAgent.log della %Windir%\CCM\Logs cartella.
Per ulteriori informazioni su come configurare questo metodo di individuazione, vedere Configurare i metodi di individuazione.
Individuazione della rete
Configurabile: Sì
Abilitato per impostazione predefinita: No
Account che è possibile usare per eseguire questo metodo:
- Account computer del server di sito
Usare questo metodo per individuare la topologia della rete e i dispositivi della rete con un indirizzo IP. L'individuazione della rete cerca le risorse abilitate all'indirizzo IP nella rete eseguendo una query sulle origini seguenti:
- Server che eseguono un'implementazione Microsoft di DHCP
- Cache ARP (Address Resolution Protocol) nei router di rete
- Dispositivi abilitati per SNMP
- Domini di Active Directory
Prima di poter usare l'individuazione di rete, devi specificare il livello di individuazione da eseguire. È inoltre possibile configurare uno o più meccanismi di individuazione che consentono l'individuazione della rete per eseguire query per segmenti o dispositivi di rete. Puoi anche configurare le impostazioni che consentono di controllare le azioni di individuazione sulla rete. Infine, è possibile definire una o più pianificazioni per l'esecuzione dell'individuazione della rete.
Affinché questo metodo rilevi correttamente una risorsa, l'individuazione di rete deve identificare l'indirizzo IP e la subnet mask della risorsa. Per identificare la subnet mask di un oggetto vengono utilizzati i seguenti metodi:
Cache ARP del router: Il rilevamento della rete esegue una query nella cache ARP di un router per trovare le informazioni sulla subnet. In genere, i dati nella cache ARP di un router hanno un breve time-to-live. Pertanto, quando il rilevamento della rete esegue una query nella cache ARP, la cache ARP potrebbe non disporre più di informazioni sull'oggetto richiesto.
DHCP: L'individuazione della rete esegue una query in ogni server DHCP specificato per individuare i dispositivi per i quali il server DHCP ha fornito un lease. L'individuazione della rete supporta solo i server DHCP che eseguono l'implementazione Microsoft di DHCP.
Dispositivo SNMP: L'individuazione della rete può interrogare direttamente un dispositivo SNMP. Affinché l'individuazione di rete possa eseguire una query su un dispositivo, è necessario che nel dispositivo sia installato un agente SNMP locale. Configurare inoltre il rilevamento della rete per utilizzare il nome della community utilizzato dall'agente SNMP.
Quando il rilevamento identifica un oggetto indirizzabile IP e può determinare la subnet mask dell'oggetto, crea un DDR per tale oggetto. Poiché diversi tipi di dispositivi si connettono alla rete, l'individuazione della rete individua le risorse che non supportano il client di Configuration Manager. Ad esempio, i dispositivi che possono essere individuati ma non gestiti includono stampanti e router.
L'individuazione di rete può restituire diversi attributi come parte del record di individuazione creato. Questi attributi includono:
Nome NetBIOS
Indirizzi IP
Dominio delle risorse
Ruoli del sistema
Nome community SNMP
Indirizzi MAC
L'attività di individuazione di rete viene registrata nel file Netdisc.log nel InstallationPath>\Logs server di sito che esegue l'individuazione.
Per ulteriori informazioni su come configurare questo metodo di individuazione, vedere Configurare i metodi di individuazione.
Nota
Reti complesse e connessioni a larghezza di banda ridotta possono rallentare l'individuazione della rete e generare traffico di rete significativo. Esegui l'individuazione della rete solo quando gli altri metodi di individuazione non riescono a trovare le risorse che devi individuare. Ad esempio, usare l'individuazione della rete per individuare i computer del gruppo di lavoro. Altri metodi di individuazione non individuano i computer del gruppo di lavoro.
Livelli di individuazione della rete
Quando configuri l'individuazione della rete, specifichi uno dei tre livelli di individuazione:
| Livello di scoperta | Dettagli |
|---|---|
| Topologia | Questo livello individua router e subnet ma non identifica una subnet mask per gli oggetti. |
| Topologia e client | Oltre alla topologia, questo livello individua potenziali client come computer e risorse come stampanti e router. Questo livello di individuazione tenta di identificare la subnet mask degli oggetti trovati. |
| Topologia, client e sistema operativo del client | Oltre alla topologia e ai potenziali client, questo livello cerca di individuare il nome e la versione del sistema operativo del computer. Questo livello utilizza il browser Windows e le chiamate di rete Windows. |
Con ogni livello incrementale, l'individuazione della rete aumenta l'attività e l'utilizzo della larghezza di banda di rete. Valuta il traffico di rete che può essere generato prima di abilitare tutti gli aspetti dell'individuazione della rete.
Ad esempio, quando si usa per la prima volta l'individuazione della rete, si potrebbe iniziare solo con il livello di topologia per identificare l'infrastruttura di rete. Quindi, riconfigurare l'individuazione della rete per individuare gli oggetti e i relativi sistemi operativi del dispositivo. È inoltre possibile configurare impostazioni che limitino l'individuazione della rete a una gamma specifica di segmenti di rete. In questo modo, puoi individuare gli oggetti necessari nei percorsi di rete ed evitare traffico di rete non necessario. Questo processo consente anche di rilevare oggetti dai router perimetrali o dall'esterno della rete.
Opzioni di individuazione della rete
Per abilitare l'individuazione della rete per cercare dispositivi indirizzabili IP, configurare una o più di queste opzioni.
Nota
L'individuazione di rete viene eseguita nel contesto dell'account computer del server del sito che esegue l'individuazione. Se l'account computer non dispone delle autorizzazioni per un dominio non attendibile, è possibile che le configurazioni del dominio e del server DHCP non riescano a rilevare le risorse.
DHCP
Specificare ogni server DHCP su cui si vuole eseguire la query per l'individuazione della rete. L'individuazione della rete supporta solo i server DHCP che eseguono l'implementazione Microsoft di DHCP.
L'individuazione di rete recupera le informazioni tramite chiamate di procedura remota al database nel server DHCP.
L'individuazione della rete può eseguire query sui server DHCP sia a 32 bit che a 64 bit per ottenere un elenco di dispositivi registrati con ogni server.
Affinché l'individuazione di rete riesca a eseguire una query su un server DHCP, l'account computer del server che esegue l'individuazione deve essere un membro del gruppo DHCP Users nel server DHCP. Questo livello di accesso si verifica, ad esempio, quando una delle seguenti istruzioni è vera
Il server DHCP specificato è il server DHCP del server che esegue l'individuazione.
Il computer che esegue l'individuazione e il server DHCP si trovano nello stesso dominio.
Esiste un trust bidirezionale tra il computer che esegue l'individuazione e il server DHCP.
Il server del sito è membro del gruppo DHCP Users.
Quando l'individuazione della rete enumera un server DHCP, non sempre individua gli indirizzi IP statici. L'individuazione della rete non trova gli indirizzi IP che fanno parte di un intervallo escluso di indirizzi IP nel server DHCP. Inoltre, non individua gli indirizzi IP riservati per l'assegnazione manuale.
Domini
Specificare ogni dominio su cui si vuole eseguire la query per l'individuazione della rete.
L'account computer del server del sito che esegue l'individuazione deve disporre delle autorizzazioni necessarie per leggere i controller di dominio in ogni dominio specificato.
Per individuare i computer dal dominio locale, è necessario abilitare il servizio Browser di computer in almeno un computer. Questo computer deve trovarsi nella stessa subnet del server del sito che esegue l'individuazione di rete.
L'individuazione della rete può individuare qualsiasi computer che è possibile visualizzare dal server del sito quando si esplora la rete.
L'individuazione della rete recupera l'indirizzo IP. Usa quindi una richiesta echo ICMP (Internet Control Message Protocol) per eseguire il ping di ogni dispositivo trovato. Il comando ping consente di determinare quali computer sono attualmente attivi.
Dispositivi SNMP
Specificare ogni dispositivo SNMP su cui si desidera che il rilevamento della rete esegua query.
Il rilevamento della rete ottiene il
ipNetToMediaTablevalore da qualsiasi dispositivo SNMP che risponde alla query. Questo valore restituisce matrici di indirizzi IP che sono computer client o altre risorse come stampanti, router o altri dispositivi indirizzabili IP.Per eseguire una query su un dispositivo, è necessario specificare l'indirizzo IP o il nome NetBIOS del dispositivo.
Configurare il rilevamento di rete per utilizzare il nome della community del dispositivo o il dispositivo rifiuta la query basata su SNMP.
Limitazione dell'individuazione della rete
Quando il rilevamento della rete interroga un dispositivo SNMP ai margini della rete, può identificare le informazioni sulle subnet e sui dispositivi SNMP che si trovano al di fuori della rete immediata. Utilizzare le informazioni seguenti per limitare l'individuazione di rete configurando i dispositivi SNMP con cui l'individuazione può comunicare e specificando i segmenti di rete da interrogare.
Subnet
Configurare le subnet in cui viene eseguita l'individuazione della rete query quando vengono utilizzate le opzioni SNMP e DHCP. Queste due opzioni cercano solo le subnet abilitate.
Ad esempio, una richiesta DHCP può restituire dispositivi da posizioni nell'intera rete. Se si desidera individuare solo i dispositivi in una subnet specifica, specificare e abilitare tale subnet specifica nella scheda Subnet nella finestra di dialogo Proprietà individuazione rete . Quando si specificano e si abilitano le subnet, si limitano le future attività di individuazione DHCP e SNMP a tali subnet.
Nota
Le configurazioni della subnet non limitano gli oggetti individuati dall'opzione di individuazione dei domini .
Nomi delle community SNMP
Per abilitare l'individuazione di rete per eseguire correttamente l'interrogazione su un dispositivo SNMP, configurare l'individuazione di rete con il nome della community del dispositivo. Se l'individuazione della rete non è configurata utilizzando il nome della community del dispositivo SNMP, il dispositivo rifiuta la query.
Luppolo massimo
Quando si configura il numero massimo di hop del router, si limita il numero di segmenti di rete e router che l'individuazione della rete può cercare utilizzando SNMP.
Il numero di hop configurati limita il numero di dispositivi e segmenti di rete che l'individuazione della rete può cercare.
Ad esempio, un'individuazione solo topologia con 0 (zero) hop router individua la subnet in cui risiede il server di origine. Include tutti i router in quella subnet.
Il diagramma seguente mostra cosa trova una query di individuazione della rete solo topologia quando viene eseguita sul server 1 con 0 hop del router specificati: subnet D e router 1.
Il diagramma seguente mostra quanto risulta da una query di individuazione della topologia e della rete client quando viene eseguita sul server 1 con 0 hop router specificati: subnet D e router 1 e tutti i potenziali client sulla subnet D.
Per avere un'idea migliore di come più hop del router possono aumentare la quantità di risorse di rete individuate, considerare la rete seguente:
L'esecuzione di un'individuazione di rete di sola topologia dal Server 1 con un hop del router rileva le entità seguenti:
Router 1 e subnet 10.1.10.0 (trovato con zero hop)
Subnet 10.1.20.0 e 10.1.30.0, subnet A e router 2 (presenti sul primo hop)
Avviso
Ogni aumento del numero di hop del router può aumentare significativamente il numero di risorse individuabili e aumentare la larghezza di banda di rete utilizzata dall'individuazione della rete.
Individuazione dei server
Configurabile: No
Oltre ai metodi di individuazione configurabili dall'utente, Configuration Manager usa un processo denominato Individuazione server (SMS_WINNT_SERVER_DISCOVERY_AGENT). Questo metodo di individuazione crea record di risorse per i computer che sono sistemi del sito, ad esempio un computer configurato come punto di gestione.
Funzionalità comuni dell'individuazione dei gruppi di Active Directory, dell'individuazione dei sistemi e dell'individuazione degli utenti
In questa sezione vengono fornite informazioni sulle funzionalità comuni ai metodi di individuazione seguenti:
Individuazione gruppo Active Directory
Individuazione del sistema Active Directory
Individuazione degli utenti di Active Directory
Nota
Le informazioni contenute in questa sezione non sono valide per l'individuazione della foresta Active Directory.
Questi tre metodi di individuazione sono simili nella configurazione e nel funzionamento. Possono individuare computer, utenti e informazioni sulle appartenenze a gruppi di risorse archiviate in Active Directory Domain Services. Il processo di individuazione è gestito da un agente di individuazione. L'agente viene eseguito nel server del sito in ogni sito per l'esecuzione dell'individuazione. È possibile configurare ognuno di questi metodi di individuazione per cercare uno o più percorsi di Active Directory come istanze di posizione nella foresta locale o nelle foreste remote.
Quando l'individuazione cerca risorse in una foresta non attendibile, l'agente di individuazione deve essere in grado di risolvere quanto segue per avere esito positivo:
Per individuare una risorsa computer utilizzando l'individuazione del sistema Active Directory, l'agente di individuazione deve essere in grado di risolvere il nome di dominio completo della risorsa. Se non è in grado di risolvere il nome di dominio completo, provare a risolvere la risorsa in base al nome NetBIOS.
Per individuare una risorsa utente o di gruppo utilizzando l'individuazione utente di Active Directory o l'individuazione del gruppo di Active Directory, l'agente di individuazione deve essere in grado di risolvere il nome di dominio completo del nome del controller di dominio specificato per il percorso di Active Directory.
Per ogni percorso specificato, è possibile configurare singole opzioni di ricerca, ad esempio l'abilitazione di una ricerca ricorsiva dei contenitori figlio di Active Directory del percorso. Puoi anche configurare un account univoco da utilizzare quando esegue la ricerca nel percorso. Questo account offre flessibilità nella configurazione di un metodo di individuazione in un sito per cercare più posizioni di Active Directory in più foreste. Non è necessario configurare un singolo account che dispone delle autorizzazioni per tutte le posizioni.
Quando ognuno di questi tre metodi di individuazione viene eseguito in un sito specifico, il server del sito di Configuration Manager in tale sito contatta il controller di dominio più vicino nella foresta Active Directory specificata per individuare le risorse di Active Directory. Il dominio e la foresta possono essere in qualsiasi modalità di Active Directory supportata. L'account assegnato a ogni istanza del percorso deve disporre dell'autorizzazione di accesso in lettura ai percorsi di Active Directory specificati.
L'individuazione cerca gli oggetti nelle posizioni specificate e quindi tenta di raccogliere informazioni su tali oggetti. Un DDR viene creato quando è possibile identificare informazioni sufficienti su una risorsa. Le informazioni necessarie variano a seconda del metodo di individuazione utilizzato.
Se si configura lo stesso metodo di individuazione in diversi siti di Configuration Manager per sfruttare le query sui server Active Directory locali, è possibile configurare ogni sito con un set univoco di opzioni di individuazione. Poiché i dati di individuazione sono condivisi con ogni sito nella gerarchia, evitare sovrapposizioni tra queste configurazioni per individuare in modo efficiente ogni risorsa una sola volta.
Per gli ambienti più piccoli, è consigliabile eseguire ogni metodo di individuazione in un solo sito della gerarchia. Questa configurazione riduce il sovraccarico amministrativo e la possibilità che più azioni di individuazione ritrovino le stesse risorse. Riducendo al minimo il numero di siti che eseguono l'individuazione, riduci la larghezza di banda di rete complessiva utilizzata dall'individuazione. È anche possibile ridurre il numero complessivo di DDR creati che devono essere elaborati dai server del sito.
Molte delle configurazioni dei metodi di individuazione sono autoesplicative. Per altre informazioni sulle opzioni di individuazione che potrebbero richiedere ulteriori informazioni prima di configurarle, vedere le sezioni seguenti.
Le opzioni seguenti sono disponibili per l'uso con più metodi di individuazione di Active Directory:
Filtrare i record del computer non aggiornati in base all'accesso al dominio
Filtrare i record non aggiornati in base alla password del computer
Scoperta di Delta
Disponibile per:
Individuazione gruppo Active Directory
Individuazione del sistema Active Directory
Individuazione degli utenti di Active Directory
L'individuazione differenziale non è un metodo di individuazione indipendente, ma un'opzione disponibile per i metodi di individuazione applicabili. L'individuazione differenziale cerca in specifici attributi di Active Directory le modifiche apportate dall'ultimo ciclo di individuazione completo del metodo di individuazione applicabile. Le modifiche degli attributi vengono inviate al database di Configuration Manager per aggiornare il record di individuazione della risorsa.
Per impostazione predefinita, l'individuazione differenziale viene eseguita in un ciclo di cinque minuti. Questo programma è molto più frequente del tipico programma per un ciclo di scoperta completo. Questo ciclo frequente è possibile perché l'individuazione differenziale usa meno risorse di rete e server del sito rispetto a un ciclo di individuazione completo. Quando si utilizza l'individuazione delta, è possibile ridurre la frequenza dell'intero ciclo di individuazione per tale metodo di individuazione.
Di seguito sono riportate le modifiche più comuni rilevate da Delta Discovery:
Nuovi computer o utenti aggiunti ad Active Directory
Modifiche alle informazioni di base sul computer e sull'utente
Nuovi computer o utenti aggiunti a un gruppo
Computer o utenti rimossi da un gruppo
Modifiche agli oggetti gruppo di sistema
Anche se l'individuazione differenziale è in grado di rilevare nuove risorse e modifiche all'appartenenza al gruppo, non può rilevare quando una risorsa è stata eliminata da Active Directory. I DDR creati dal rilevamento delta vengono elaborati in modo simile ai DDR creati da un ciclo di rilevamento completo.
L'individuazione differenziale viene configurata nella scheda Pianificazione polling nelle proprietà di ogni metodo di individuazione.
Filtrare i record del computer non aggiornati in base all'accesso al dominio
Disponibile per:
Individuazione gruppo Active Directory
Individuazione del sistema Active Directory
È possibile configurare l'individuazione in modo da escludere i computer con un record di computer non aggiornato. Questa esclusione si basa sull'ultimo accesso al dominio del computer. Quando questa opzione è abilitata, l'individuazione del sistema Active Directory valuta ogni computer identificato. L'individuazione di gruppi di Active Directory valuta ogni computer membro di un gruppo individuato.
Per usare questa opzione:
I computer devono essere configurati per aggiornare l'attributo
lastLogonTimeStampin Active Directory Domain Services.Il livello di funzionalità del dominio Active Directory deve essere impostato su Windows Server 2003 o versione successiva.
Quando si configura l'intervallo di tempo dopo l'ultimo accesso che si vuole usare per questa impostazione, considerare l'intervallo per la replica tra i controller di dominio.
Il filtro viene configurato nella scheda Opzioni nelle finestre di dialogo Proprietà individuazione sistema Active Directory e Proprietà individuazione gruppo Active Directory . Scegliere di individuare solo i computer che hanno effettuato l'accesso a un dominio in un determinato periodo di tempo.
Avviso
Quando si configura questo filtro e si filtrano i record non aggiornati in base alla password del computer, l'individuazione esclude i computer che soddisfano i criteri di entrambi i filtri.
Filtrare i record non aggiornati in base alla password del computer
Disponibile per:
Individuazione gruppo Active Directory
Individuazione del sistema Active Directory
È possibile configurare l'individuazione in modo da escludere i computer con un record di computer non aggiornato. Questa esclusione si basa sull'ultimo aggiornamento della password dell'account computer da parte del computer. Quando questa opzione è abilitata, l'individuazione del sistema Active Directory valuta ogni computer identificato. L'individuazione di gruppi di Active Directory valuta ogni computer membro di un gruppo individuato.
Per usare questa opzione:
- I computer devono essere configurati per aggiornare l'attributo
pwdLastSetin Active Directory Domain Services.
Quando si configura questa opzione, considerare l'intervallo per gli aggiornamenti di questo attributo. Considerare anche l'intervallo di replica tra i controller di dominio.
Il filtro viene configurato nella scheda Opzioni nelle finestre di dialogo Proprietà individuazione sistema Active Directory e Proprietà individuazione gruppo Active Directory . Scegli di individuare solo i computer che hanno aggiornato la password del proprio account computer in un determinato periodo di tempo.
Avviso
Quando si configura questo filtro e si filtrano i record non aggiornati in base all'accesso al dominio, l'individuazione esclude i computer che soddisfano i criteri di entrambi i filtri.
Cercare attributi di Active Directory personalizzati
Disponibile per:
Individuazione del sistema Active Directory
Individuazione degli utenti di Active Directory
Ogni metodo di individuazione supporta un elenco univoco di attributi di Active Directory che possono essere individuati.
È possibile visualizzare e configurare l'elenco degli attributi personalizzati nella scheda Attributi di Active Directory nelle finestre di dialogo Proprietà individuazione sistema Active Directory e Proprietà individuazione utente Active Directory .
Passaggi successivi
Selezionare i metodi di individuazione da usare per Configuration Manager