
أدوات لتقييم حالة وتكوين مستأجر Azure AD
إذا كنت موظفًا في Microsoft أو شريكًا تقوم بإجراء التقييم لعميل، فيُرجى الاطلاع على Wiki للحصول على دليل التقييم.
إذا واجهت أي أخطاء، فيُرجى الاطلاع على قسم الأسئلة الشائعة في نهاية هذا المستند.
Install-Module AzureADAssessment -Force -Scope CurrentUser
## If you have already installed the module, run the following instead to ensure you have the latest version.
Update-Module AzureADAssessment -Force -Scope CurrentUser
يتطلب التقييم إنشاء تطبيق مخصص في المستأجر الخاص بك.
https://login.microsoftonline.com/common/oauth2/nativeclientيمكن تشغيل جمع البيانات من Azure AD من أي عميل لديه حق الوصول إلى Azure AD. ومع ذلك، من الأفضل تشغيل جمع البيانات من المكونات الهجينة مثل AD FS وAAD Connect وما إلى ذلك محليًا على تلك الخوادم. يجب تشغيل جمع بيانات AAD Connect على كل من الخادم الأساسي وخادم Staging.
تحقق من أن لديك بيانات اعتماد مصرحًا بها للوصول إلى أحمال العمل هذه:
عند الاتصال لأول مرة، سيُطلب منك الموافقة على الأذونات المطلوبة للتقييم. سيلزم وجود مسؤول لتقديم الموافقة.
شغّل الأوامر التالية لإنتاج حزمة تحتوي على جميع بيانات Azure AD اللازمة لإكمال التقييم.
## Authenticate using a Global Admin or Global Reader account.
Connect-AADAssessment -ClientId "AppId of app created in the previous step"
## Export data to "C:\AzureADAssessment" into a single output package.
Invoke-AADAssessmentDataCollection
سيتم تسمية حزمة الإخراج وفقًا للنمط التالي: AzureADAssessmentData-<TenantDomain>.aad
إذا فشل أمر جمع البيانات قبل الاكتمال، فحاول تشغيله مرة أخرى باستخدام المعلمة SkipReportOutput.
Invoke-AADAssessmentDataCollection -SkipReportOutput
على كل خادم يقوم بتشغيل مكونات هجينة، ثبّت الوحدة نفسها وشغّل الأمر Invoke-AADAssessmentHybridDataCollection.
## Export Data to "C:\AzureADAssessment" into a single output package.
Invoke-AADAssessmentHybridDataCollection
سيتم تسمية حزمة الإخراج وفقًا للنمط التالي: AzureADAssessmentData-<Svc>-<ServerName>.zip
بمجرد اكتمال جمع البيانات، قدّم حزم الإخراج إلى الشخص المسؤول عن إكمال التقييم. يُرجى تجنب إجراء أي تغييرات على الملفات التي تم إنشاؤها بما في ذلك اسم الملف.
إذا كنت تقوم بإنشاء المخرجات ومراجعتها بنفسك، فيُرجى الاطلاع على Wiki للحصول على دليل التقييم.
لجمع البيانات من المكونات الهجينة (مثل AAD Connect وAD FS وAAD App Proxy)، يمكنك تصدير نسخة محمولة من هذه الوحدة يمكن نسخها بسهولة إلى الخوادم التي لا تتصل بالإنترنت.
## Export Portable Module to "C:\AzureADAssessment".
Export-AADAssessmentPortableModule "C:\AzureADAssessment"
على كل خادم يقوم بتشغيل مكونات هجينة، انسخ ملف الوحدة "AzureADAssessmentPortable.psm1" واستورده هناك.
## Import the module on each server running hybrid components.
Import-Module "C:\AzureADAssessment\AzureADAssessmentPortable.psm1"
## Export Data to "C:\AzureADAssessment" into a single output package.
Invoke-AADAssessmentHybridDataCollection
## If you would like to specify a different directory, use the OutputDirectory parameter.
Invoke-AADAssessmentDataCollection "C:\Temp"
Invoke-AADAssessmentHybridDataCollection "C:\Temp"
إذا كنت تفضل استخدام تسجيل التطبيق الخاص بك (مبدأ الخدمة) لأغراض الأتمتة، يمكنك الاتصال باستخدام ClientId والشهادة الخاصة بك كما في المثال أدناه. يجب أن يتضمن تسجيل تطبيقك أذونات التطبيق Directory.Read.All وPolicy.Read.All وAuditLog.Read.All لـ MS Graph لإجراء تقييم كامل. بعد الإضافة، تأكد من إكمال موافقة المسؤول على مبدأ الخدمة لتلك الأذونات.
## Connect using Service Principal identity with app permissions.
Connect-AADAssessment -ClientId <ClientId> -ClientCertificate (Get-Item 'Cert:\CurrentUser\My\<Thumbprint>') -TenantId <TenantId>
يجب إنشاء تسجيل تطبيق في المستأجر الخاص بك وتوفير ClientId عند تشغيل Connect-AADAssessment. يجب أن يعمل تكوين التطبيق الافتراضي طالما قمت بتعريف Redirect URI الصحيح لبيئة السحابة الخاصة بك. على سبيل المثال، Redirect URI من نوع "تطبيقات الجوال وسطح المكتب" مثل https://login.microsoftonline.us/common/oauth2/nativeclient.
## Example connecting to USGov cloud environment using user delegated permissions.
Connect-AADAssessment -ClientId <ClientId> -CloudEnvironment USGov -TenantId <TenantId>
## Example connecting to USGov cloud environment using app permissions.
Connect-AADAssessment -ClientId <ClientId> -ClientCertificate (Get-Item 'Cert:\CurrentUser\My\<Thumbprint>') -CloudEnvironment USGov -TenantId <TenantId>
شغّل الأمر التالي لتحديث PowerShellGet إلى أحدث إصدار قبل محاولة تثبيت وحدة AzureADAssessment مرة أخرى. الخيار 1 هو أمر واحد ينفذ برنامجًا نصيًا (https://aka.ms/Update-PowerShellGet)، بينما يتطلب الخيار 2 أوامر متعددة وربما بعض استكشاف الأخطاء وإصلاحها.
### Option 1: Run the following command to download and execute a script to update PowerShellGet. Note: Navigate to this URL in a web browser to see the contents of the script in GitHub.
iex $(irm 'https://aka.ms/Update-PowerShellGet')
### Option 2: Run the following commands individually.
## Update Nuget Package and PowerShellGet Module
Install-PackageProvider NuGet -Scope CurrentUser -Force
Install-Module PowerShellGet -Scope CurrentUser -Force -AllowClobber
## Remove old modules from existing session
Remove-Module PowerShellGet,PackageManagement -Force -ErrorAction Ignore
## Import updated module
Import-Module PowerShellGet -MinimumVersion 2.0 -Force
Import-PackageProvider PowerShellGet -MinimumVersion 2.0 -Force
<Path> cannot be loaded because running scripts is disabled on this system. For more information, see about_Execution_Policies at http://go.microsoft.com/fwlink/?LinkID=135170.، فيجب عليك تمكين تشغيل البرامج النصية المحلية.## Set globally on device
Set-ExecutionPolicy RemoteSigned
## Or set for just for current PowerShell session.
Set-ExecutionPolicy RemoteSigned -Scope Process
تتغير شهادة التوقيع الخاصة بـ MSAL.PS لاستخدام عملية توقيع التعليمات البرمجية من Microsoft. إذا رأيت الخطأ التالي، PackageManagement\Install-Package : Authenticode issuer 'CN=Microsoft Corporation, O=Microsoft Corporation, L=Redmond, S=Washington, C=US' of the new module 'MSAL.PS' with version 'x.x.x.x' from root certificate authority 'CN=Microsoft Root Certificate Authority 2011, O=Microsoft Corporation, L=Redmond, S=Washington, C=US' is not matching with the authenticode issuer 'CN=Jason Thompson, O=Jason Thompson, L=Cincinnati, S=Ohio, C=US' of the previously-installed module 'MSAL.PS' with version 'x.x.x.x' from root certificate authority 'CN=DigiCert Assured ID Root CA, OU=www.digicert.com, O=DigiCert Inc, C=US'. If you still want to install or update, use -SkipPublisherCheck parameter.، يمكنك حله باستخدام الأمر التالي.
Install-Module MSAL.PS -SkipPublisherCheck -Force
إذا كنت تستخدم PowerShell Core (أي PowerShell 6 أو 7) وكان المستأجر لديك يحتوي على نهج وصول شرطي يتطلب جهازًا متوافقًا أو منضمًا إلى Azure AD الهجين، فقد لا تتمكن من تسجيل الدخول.
للتغلب على هذه المشكلة، استخدم Windows PowerShell (بدلاً من PowerShell 6 أو 7). لإطلاق Windows PowerShell، انتقل إلى ابدأ > Windows PowerShell
عند فتح قوالب PowerBI، سيُطلب منك الإشارة إلى المجلد الذي توجد فيه البيانات المستخرجة (csv وjson). بمجرد التحديد، سيقوم PowerBI بتحميل البيانات. وقد يشتكي PowerBI أثناء ذلك من أخطاء في الإشارة المتبادلة لمصادر البيانات:
Query '*' (step '*') references other queries or steps, so it may not directly access a datasource. Please rebuild this data combination.
للتغلب على ذلك، قم بتكوين إعدادات ملف PowerBI لتجاهل إعدادات الخصوصية:
| File/folder | Description |
|---|---|
build | برامج نصية لتعبئة الوحدة واختبارها وتوقيعها ونشرها. |
src | الكود المصدري للوحدة. |
tests | برامج اختبار الوحدة. |
.gitignore | تحديد ما يجب تجاهله عند الالتزام (commit). |
README.md | ملف README هذا. |
LICENSE | ترخيص الوحدة. |
يرحب هذا المشروع بالمساهمات والاقتراحات. تتطلب معظم المساهمات موافقتك على اتفاقية ترخيص المساهم (CLA) التي تُقر بأن لديك الحق في، وتمنحنا فعليًا، الحقوق لاستخدام مساهمتك. للتفاصيل، تفضل بزيارة https://cla.opensource.microsoft.com.
عند تقديم طلب سحب (Pull Request)، سيحدد روبوت CLA تلقائيًا ما إذا كنت بحاجة إلى تقديم CLA وسيزين طلب السحب بشكل مناسب (مثل فحص الحالة أو تعليق). ما عليك سوى اتباع التعليمات التي يقدمها الروبوت. لن تحتاج إلى القيام بذلك إلا مرة واحدة عبر جميع المستودعات التي تستخدم اتفاقية CLA الخاصة بنا.
اعتمد هذا المشروع مدونة قواعد السلوك مفتوحة المصدر من Microsoft. لمزيد من المعلومات، راجع الأسئلة الشائعة حول مدونة قواعد السلوك أو تواصل مع [email protected] لأي أسئلة أو تعليقات إضافية.
لمزيد من الإرشادات والتوصيات التفصيلية للمساهمة، راجع صفحة المساهمة.