
Tooling zur Bewertung des Zustands und der Konfiguration eines Azure AD-Mandanten.
Wenn Sie als Microsoft-Mitarbeiter oder Partner die Bewertung für einen Kunden durchführen, finden Sie im Wiki den Bewertungsleitfaden.
Wenn Fehler auftreten, finden Sie weitere Informationen im FAQ-Abschnitt am Ende dieses Dokuments.
Install-Module AzureADAssessment -Force -Scope CurrentUser
## If you have already installed the module, run the following instead to ensure you have the latest version.
Update-Module AzureADAssessment -Force -Scope CurrentUser
Für die Bewertung muss eine benutzerdefinierte App in Ihrem Mandanten erstellt werden.
https://login.microsoftonline.com/common/oauth2/nativeclient festDie Datenerfassung aus Azure AD kann von jedem Client mit Zugriff auf Azure AD ausgeführt werden. Die Datenerfassung von Hybridkomponenten wie AD FS, AAD Connect usw. sollte jedoch am besten lokal auf diesen Servern erfolgen. Die AAD-Connect-Datenerfassung muss sowohl auf primären als auch auf Stagingservern ausgeführt werden.
Stellen Sie sicher, dass Sie über autorisierte Anmeldeinformationen für den Zugriff auf diese Workloads verfügen:
Wenn Sie sich zum ersten Mal verbinden, werden Sie aufgefordert, den für die Bewertung erforderlichen Berechtigungen zuzustimmen. Ein Administrator muss die Zustimmung erteilen.
Führen Sie die folgenden Befehle aus, um ein Paket aller für die Bewertung erforderlichen Azure AD-Daten zu erstellen.
## Authenticate using a Global Admin or Global Reader account.
Connect-AADAssessment -ClientId "AppId of app created in the previous step"
## Export data to "C:\AzureADAssessment" into a single output package.
Invoke-AADAssessmentDataCollection
Das Ausgabepaket wird nach folgendem Muster benannt: AzureADAssessmentData-<TenantDomain>.aad
Wenn der Datenerfassungsbefehl vor Abschluss fehlschlägt, versuchen Sie, ihn erneut mit dem Parameter SkipReportOutput auszuführen.
Invoke-AADAssessmentDataCollection -SkipReportOutput
Installieren Sie auf jedem Server mit Hybridkomponenten dasselbe Modul und führen Sie den Befehl Invoke-AADAssessmentHybridDataCollection aus.
## Export Data to "C:\AzureADAssessment" into a single output package.
Invoke-AADAssessmentHybridDataCollection
Das Ausgabepaket wird nach folgendem Muster benannt: AzureADAssessmentData-<Svc>-<ServerName>.zip
Sobald die Datenerfassung abgeschlossen ist, übergeben Sie die Ausgabepakete an denjenigen, der die Bewertung durchführt. Bitte nehmen Sie keine Änderungen an den erzeugten Dateien vor, einschließlich des Dateinamens.
Wenn Sie die Ausgabe selbst erstellen und prüfen, finden Sie im Wiki den Bewertungsleitfaden.
Für die Datenerfassung von Hybridkomponenten (wie AAD Connect, AD FS, AAD App Proxy) können Sie eine portable Version dieses Moduls exportieren, die problemlos auf Server ohne Internetverbindung kopiert werden kann.
## Export Portable Module to "C:\AzureADAssessment".
Export-AADAssessmentPortableModule "C:\AzureADAssessment"
Kopieren Sie auf jedem Server mit Hybridkomponenten die Moduldatei "AzureADAssessmentPortable.psm1" und importieren Sie sie dort.
## Import the module on each server running hybrid components.
Import-Module "C:\AzureADAssessment\AzureADAssessmentPortable.psm1"
## Export Data to "C:\AzureADAssessment" into a single output package.
Invoke-AADAssessmentHybridDataCollection
## If you would like to specify a different directory, use the OutputDirectory parameter.
Invoke-AADAssessmentDataCollection "C:\Temp"
Invoke-AADAssessmentHybridDataCollection "C:\Temp"
Wenn Sie für Automatisierungszwecke Ihre eigene App-Registrierung (Dienstprinzipal) verwenden möchten, können Sie sich wie im folgenden Beispiel mit Ihrer eigenen ClientId und Ihrem eigenen Zertifikat verbinden. Ihre App-Registrierung sollte für eine vollständige Bewertung die Anwendungsberechtigungen Directory.Read.All, Policy.Read.All und AuditLog.Read.All für MS Graph enthalten. Nachdem Sie diese hinzugefügt haben, stellen Sie sicher, dass Sie dem Dienstprinzipal die Administratorzustimmung für diese Berechtigungen erteilt haben.
## Connect using Service Principal identity with app permissions.
Connect-AADAssessment -ClientId <ClientId> -ClientCertificate (Get-Item 'Cert:\CurrentUser\My\<Thumbprint>') -TenantId <TenantId>
Sie müssen in Ihrem Mandanten eine App-Registrierung erstellen und beim Ausführen von Connect-AADAssessment die ClientId angeben. Die Standardkonfiguration der Anwendung sollte funktionieren, solange Sie die korrekte Redirect-URI für Ihre Cloud-Umgebung festlegen. Beispielsweise eine Redirect-URI vom Typ „Mobile- und Desktop-Anwendung“ mit https://login.microsoftonline.us/common/oauth2/nativeclient.
## Example connecting to USGov cloud environment using user delegated permissions.
Connect-AADAssessment -ClientId <ClientId> -CloudEnvironment USGov -TenantId <TenantId>
## Example connecting to USGov cloud environment using app permissions.
Connect-AADAssessment -ClientId <ClientId> -ClientCertificate (Get-Item 'Cert:\CurrentUser\My\<Thumbprint>') -CloudEnvironment USGov -TenantId <TenantId>
Führen Sie den folgenden Befehl aus, um PowerShellGet auf die neueste Version zu aktualisieren, bevor Sie versuchen, das AzureADAssessment-Modul erneut zu installieren. Option 1 ist ein einzelner Befehl, der ein Skript ausführt (https://aka.ms/Update-PowerShellGet), während Option 2 mehrere Befehle und einige mögliche Fehlerbehebungen erfordert.
### Option 1: Run the following command to download and execute a script to update PowerShellGet. Note: Navigate to this URL in a web browser to see the contents of the script in GitHub.
iex $(irm 'https://aka.ms/Update-PowerShellGet')
### Option 2: Run the following commands individually.
## Update Nuget Package and PowerShellGet Module
Install-PackageProvider NuGet -Scope CurrentUser -Force
Install-Module PowerShellGet -Scope CurrentUser -Force -AllowClobber
## Remove old modules from existing session
Remove-Module PowerShellGet,PackageManagement -Force -ErrorAction Ignore
## Import updated module
Import-Module PowerShellGet -MinimumVersion 2.0 -Force
Import-PackageProvider PowerShellGet -MinimumVersion 2.0 -Force
<Path> cannot be loaded because running scripts is disabled on this system. For more information, see about_Execution_Policies at http://go.microsoft.com/fwlink/?LinkID=135170. angezeigt wird, müssen Sie das Ausführen lokaler Skripte aktivieren.## Set globally on device
Set-ExecutionPolicy RemoteSigned
## Or set for just for current PowerShell session.
Set-ExecutionPolicy RemoteSigned -Scope Process
Das Signaturzertifikat für MSAL.PS wird auf den Microsoft-Codesignierungsprozess umgestellt. Wenn der folgende Fehler angezeigt wird, PackageManagement\Install-Package : Authenticode issuer 'CN=Microsoft Corporation, O=Microsoft Corporation, L=Redmond, S=Washington, C=US' of the new module 'MSAL.PS' with version 'x.x.x.x' from root certificate authority 'CN=Microsoft Root Certificate Authority 2011, O=Microsoft Corporation, L=Redmond, S=Washington, C=US' is not matching with the authenticode issuer 'CN=Jason Thompson, O=Jason Thompson, L=Cincinnati, S=Ohio, C=US' of the previously-installed module 'MSAL.PS' with version 'x.x.x.x' from root certificate authority 'CN=DigiCert Assured ID Root CA, OU=www.digicert.com, O=DigiCert Inc, C=US'. If you still want to install or update, use -SkipPublisherCheck parameter., können Sie ihn mit dem folgenden Befehl beheben.
Install-Module MSAL.PS -SkipPublisherCheck -Force
Wenn Sie PowerShell Core (d. h. PowerShell 6 oder 7) verwenden und Ihr Mandant über eine Richtlinie für bedingten Zugriff verfügt, die ein konformes oder in Azure AD hybrid eingebundenes Gerät erfordert, können Sie sich möglicherweise nicht anmelden.
Um dieses Problem zu umgehen, verwenden Sie Windows PowerShell (anstatt PowerShell 6 oder 7). Um Windows PowerShell zu starten, gehen Sie zu Start > Windows PowerShell
Wenn Sie die PowerBI-Vorlagen öffnen, werden Sie aufgefordert, den Ordner anzugeben, in dem sich die extrahierten Daten befinden (CSV und JSON). Nach der Auswahl lädt PowerBI die Daten. Dabei kann PowerBI Fehler melden, die auf Datenquellen verweisen:
Query '*' (step '*') references other queries or steps, so it may not directly access a datasource. Please rebuild this data combination.
Um dieses Problem zu umgehen, konfigurieren Sie die PowerBI-Dateieinstellungen so, dass Datenschutzeinstellungen ignoriert werden:
Dieses Projekt begrüßt Beiträge und Vorschläge. Die meisten Beiträge setzen voraus, dass Sie einer Contributor License Agreement (CLA) zustimmen, die bestätigt, dass Sie das Recht haben, uns die Rechte zur Nutzung Ihres Beitrags zu gewähren, und dies auch tatsächlich tun. Weitere Informationen finden Sie unter https://cla.opensource.microsoft.com.
Wenn Sie einen Pull Request einreichen, prüft ein CLA-Bot automatisch, ob Sie eine CLA bereitstellen müssen, und kennzeichnet den PR entsprechend (z. B. Statusprüfung, Kommentar). Befolgen Sie einfach die Anweisungen des Bots. Sie müssen dies nur einmal für alle Repos tun, die unsere CLA verwenden.
Dieses Projekt hat den Microsoft Open Source Code of Conduct übernommen. Weitere Informationen finden Sie in den Häufig gestellten Fragen zum Code of Conduct oder wenden Sie sich bei weiteren Fragen oder Kommentaren an [email protected].
Detailliertere Hinweise und Empfehlungen zum Mitwirken finden Sie auf der Seite Mitwirken.
| Datei/Ordner | Beschreibung |
|---|
build | Skripte zum Packen, Testen, Signieren und Veröffentlichen des Moduls. |
src | Quellcode des Moduls. |
tests | Testskripte für das Modul. |
.gitignore | Definiert, was beim Committen ignoriert werden soll. |
README.md | Diese README-Datei. |
LICENSE | Die Lizenz für das Modul. |