Короткий ответ
Паспорт сервера — карточка узла Contoso на 1–2 страницы: зачем существует, адреса, где крутится, от чего зависит, чем бэкапится, как понять что жив, кто owner. Это не дубль всего AD и не роман по установке. Сначала паспорта на P1-узлы: DC, гипервизор, FILE01, SQL/1С, VPN.
Связь: инвентарь даёт строку в таблице; паспорт — человекочитаемый смысл. Без роли VM остаётся призраком.
Симптомы и как отличить
Типичная картина:
SRV-NEWв Hyper-V без описания;- при падении неясно, поднимать ли раньше SQL или IIS;
- гарантия шасси не связана с hostname;
- новый админ боится ребутнуть «вдруг это 1С».
Отличия:
| Документ | Гранулярность |
|---|---|
| Инвентарь | все узлы таблицей |
| Паспорт | один узел подробно |
| Схема сети | VLAN/L3 |
| DRP | сервис, несколько узлов |
| KB | как чинить типовое |
Возможные причины
- Кажется, что hostname всё объясняет.
- Шаблон из 15 листов — забросили.
- VM плодят быстрее документов.
- Боязнь устаревания.
- Секреты хотели вписать в паспорт — ИБ запретила весь файл.
- Редко: аутсорс считает паспорт своей интеллектуальной собственностью и не отдаёт.
Диагностика
Снимите факты с узла, не выдумывайте.
Windows:
Get-ComputerInfo | Select-Object CsName, WindowsProductName, OsVersion, CsTotalPhysicalMemory
Get-NetIPConfiguration | Select-Object InterfaceAlias, IPv4Address, IPv4DefaultGateway, DNSServer
Get-Volume | Select-Object DriveLetter, FileSystemLabel, SizeRemaining, Size
Get-CimInstance Win32_BIOS | Select-Object SerialNumber, ManufacturerLinux:
hostnamectl
ip -br a
lsblk
sudo dmidecode -s system-serial-number
systemctl list-units --type=service --state=running | headAD-роль:
Get-ADComputer -Identity 'FILE01' -Properties OperatingSystem, IPv4Address, Description, MemberOfСеть: VLAN с схемы. Backup: имя job из регламента.
Решение
1. Шапка
| Поле | Пример |
|---|---|
| Hostname | FILE01.contoso.example |
| Роль | файловый сервер SMB, профили |
| Сервис | Файлы HQ |
| Crit | P1 |
| Owner / deputy | Иван Петров / admin2 |
| Площадка / стойка | HQ / U12 |
| Тип | VM на HV01 / железо |
2. Адреса и доступ
- VLAN, IP, маска, шлюз, DNS
- RDP/SSH/WinRM откуда (mgmt), не «со всего мира»
- BMC если физика
3. Платформа
- vCPU/RAM/диски, datastore
- OS: Windows Server 2022 / Ubuntu 24.04 LTS + роль (AD DS, SMB, nginx…)
- Серийник шасси если физика — ссылка на лист гарантий
4. Зависимости (самое ценное)
Входящие: кто падает, если FILE01 умрёт (пользователи, 1С-обмен, скрипты). Исходящие: AD, DNS, backup-прокси, NTP. Не пишите «зависит от сети вообще».
5. Данные и backup
- Где данные (
D:\Shares) - Job, RPO
- Куда не restore (original без решения)
- Короткий критерий «узел принят»: шара открывается с WS01, ACL на месте
6. Эксплуатация
- Окно патча
- Мониторинг checks
- Известные ловушки («не отключать NIC2 — iSCSI»)
Порядок заполнения в Contoso
- Все DC.
- HV01 и хранилище.
- FILE01 / SQL / 1C / VPN.
- Остальные по критичности. Не начинайте с WSUS, пока нет паспорта DC.
Обновление: при смене IP, диска, роли — в том же CHG, что работа.
Пример заполнения FILE01 и ловушки
Для FILE01.contoso.example явно напишите: шары и путь, квоты, DFS namespace если есть, антивирусные исключения, кто пользуется (бухгалтерия, 1С-обмен). Зависимость исходящая: DC01/DC02, DNS. Входящая: рабочие станции VLAN20, сервер 1C01. Backup: Daily-VMs, не WSB «ещё когда-то». Критерий приёмки после ребута: Test-NetConnection FILE01 -Port 445 с WS01 и открытие \\FILE01\Docs.
Ловушка: второй NIC для backup-сети. В паспорте: «не отключать Ethernet2». Без этой строки дежурный «почистит» адаптер.
Для DC01: FSMO, GC да/нет, DNS-зоны, DHCP на нём или нет, system state backup. Не копируйте один паспорт на DC02, смените IP и роли. Ребут DC по очереди — ссылка на проверку репликации, не общие слова.
Обновляйте паспорт в том же CHG, что замена диска: иначе гарантийный serial и паспорт разъедутся за один ремонт.
Как проверить, что проблема устранена
- У каждого P1-узла файл/страница есть.
- Дежурный по паспорту FILE01 знает зависимости без звонка.
- Серийник/VM id совпадает с гипервизором.
- Restore-критерий согласован с owner.
Тест: скройте узел из мониторинга и спросите по паспорту, как проверить вручную — команды должны быть в карточке.
Свяжите паспорт с мониторингом: какие checks должны гореть, если узел мёртв. Если в паспорте FILE01 критичен как P1, а в мониторинге только ping без 445 — допишите порт SMB. Паспорт без checks остаётся анкетой. При смене IP обновите и DNS, и паспорт, и check одним CHG, иначе три источника снова разъедутся за одну ночь. Не копируйте паспорт DC01 на DC02 без смены IP, FSMO и имени backup-job.
Если не помогло
- 200 VM: паспорт только на прод P1/P2, остальные остаются строкой инвентаря.
- Кластер: паспорт узла + паспорт сервиса (VIP). Не одно вместо другого.
- Контейнеры: паспорт хоста + список стеков, не 50 паспортов на контейнер.
Профилактика
- Создание VM без черновика паспорта запрещено регламентом.
- Аудит раз в год: паспорт vs факт
hostnamectl. - Ссылка из CMDB
Hostsна паспорт. - Увольнение owner — правка шапки в offboarding.
FAQ
Паспорт vs CMDB-строка?
Строка — поля для сортировки. Паспорт — текст зависимостей и ловушек. Оба нужны на критичном.
Нужна ли схема RAID в паспорте VM?
Нет, это паспорт хоста. У VM — VHDX/диск и datastore.
Как часто ревизия?
При изменении и раз в год. Дата lastReviewed на карточке.
Можно ли один паспорт на «все DC»?
Общий абзац роли + отдельные IP/FSMO/бэкап на каждый DC. Иначе restore не того узла.
Что с тестовыми машинами?
Одна строка инвентаря «test, можно удалить после DATE». Полноценный паспорт не обязателен, пока тест не стал продом.
Кто пишет паспорт?
Tech-owner узла. Иван Петров задаёт шаблон и не даёт плодить VM без карточки.