
Herramientas para evaluar el estado y la configuración de un inquilino de Azure AD
Si usted es un empleado o partner de Microsoft que realiza la evaluación para un cliente, consulte la Wiki para la Guía de evaluación.
Si encuentra algún error, consulte la sección de preguntas frecuentes al final de este documento.
Install-Module AzureADAssessment -Force -Scope CurrentUser
## Si ya ha instalado el módulo, ejecute lo siguiente en su lugar para asegurarse de tener la última versión.
Update-Module AzureADAssessment -Force -Scope CurrentUser
La evaluación requiere que se cree una aplicación personalizada en su inquilino.
https://login.microsoftonline.com/common/oauth2/nativeclientLa recopilación de datos de Azure AD se puede ejecutar desde cualquier cliente con acceso a Azure AD. Sin embargo, la recopilación de datos de componentes híbridos como AD FS, AAD Connect, etc. se ejecuta mejor localmente en esos servidores. La recopilación de datos de AAD Connect debe ejecutarse tanto en los servidores principal como en los de ensayo (staging).
Verifique que dispone de credenciales autorizadas para acceder a estas cargas de trabajo:
Al conectarse por primera vez, se le pedirá que consienta los permisos que necesita la evaluación. Se necesitará un administrador para proporcionar el consentimiento.
Ejecute los siguientes comandos para generar un paquete con todos los datos de Azure AD necesarios para completar la evaluación.
## Autentíquese con una cuenta de Administrador global o Lector global.
Connect-AADAssessment -ClientId "AppId de la aplicación creada en el paso anterior"
## Exporte los datos a "C:\AzureADAssessment" en un único paquete de salida.
Invoke-AADAssessmentDataCollection
El paquete de salida se nombrará según el siguiente patrón: AzureADAssessmentData-<TenantDomain>.aad
Si el comando de recopilación de datos falla antes de completarse, intente ejecutarlo de nuevo con el parámetro SkipReportOutput.
Invoke-AADAssessmentDataCollection -SkipReportOutput
En cada servidor que ejecute componentes híbridos, instale el mismo módulo y ejecute el comando Invoke-AADAssessmentHybridDataCollection.
## Exporte los datos a "C:\AzureADAssessment" en un único paquete de salida.
Invoke-AADAssessmentHybridDataCollection
El paquete de salida se nombrará según el siguiente patrón: AzureADAssessmentData-<Svc>-<ServerName>.zip
Una vez completada la recopilación de datos, proporcione los paquetes de salida a quien vaya a completar la evaluación. Evite realizar cambios en los archivos generados, incluido el nombre del archivo.
Si va a generar y revisar la salida usted mismo, consulte la Wiki para la Guía de evaluación.
Para recopilar datos de componentes híbridos (como AAD Connect, AD FS, AAD App Proxy), puede exportar una versión portátil de este módulo que se pueda copiar fácilmente a servidores sin conectividad a Internet.
## Exporte el módulo portátil a "C:\AzureADAssessment".
Export-AADAssessmentPortableModule "C:\AzureADAssessment"
En cada servidor que ejecute componentes híbridos, copie el archivo de módulo "AzureADAssessmentPortable.psm1" e impórtelo allí.
## Importe el módulo en cada servidor que ejecute componentes híbridos.
Import-Module "C:\AzureADAssessment\AzureADAssessmentPortable.psm1"
## Exporte los datos a "C:\AzureADAssessment" en un único paquete de salida.
Invoke-AADAssessmentHybridDataCollection
## Si desea especificar un directorio diferente, use el parámetro OutputDirectory.
Invoke-AADAssessmentDataCollection "C:\Temp"
Invoke-AADAssessmentHybridDataCollection "C:\Temp"
Si prefiere usar su propio registro de aplicación (entidad de servicio) para fines de automatización, puede conectarse usando su propio ClientId y certificado como en el ejemplo siguiente. Su registro de aplicación debe incluir los permisos de aplicación Directory.Read.All, Policy.Read.All y AuditLog.Read.All para MS Graph a fin de realizar una evaluación completa. Una vez agregados, asegúrese de haber completado el consentimiento de administrador en la entidad de servicio para esos permisos.
## Conéctese usando la identidad de entidad de servicio con permisos de aplicación.
Connect-AADAssessment -ClientId <ClientId> -ClientCertificate (Get-Item 'Cert:\CurrentUser\My\<Thumbprint>') -TenantId <TenantId>
Debe crear un registro de aplicación en su inquilino y proporcionar el ClientId al ejecutar Connect-AADAssessment. La configuración de aplicación predeterminada debería funcionar siempre que defina la URI de redirección correcta para su entorno de nube. Por ejemplo, una URI de redirección de "Aplicaciones móviles y de escritorio" de https://login.microsoftonline.us/common/oauth2/nativeclient.
## Ejemplo de conexión al entorno de nube USGov con permisos delegados de usuario.
Connect-AADAssessment -ClientId <ClientId> -CloudEnvironment USGov -TenantId <TenantId>
## Ejemplo de conexión al entorno de nube USGov con permisos de aplicación.
Connect-AADAssessment -ClientId <ClientId> -ClientCertificate (Get-Item 'Cert:\CurrentUser\My\<Thumbprint>') -CloudEnvironment USGov -TenantId <TenantId>
Ejecute el siguiente comando para actualizar PowerShellGet a la última versión antes de intentar instalar el módulo AzureADAssessment nuevamente. La opción 1 es un único comando que ejecuta un script (https://aka.ms/Update-PowerShellGet), mientras que la opción 2 requiere varios comandos y posible solución de problemas.
### Opción 1: Ejecute el siguiente comando para descargar y ejecutar un script que actualice PowerShellGet. Nota: Navegue a esta URL en un navegador web para ver el contenido del script en GitHub.
iex $(irm 'https://aka.ms/Update-PowerShellGet')
### Opción 2: Ejecute los siguientes comandos individualmente.
## Actualice el paquete Nuget y el módulo PowerShellGet
Install-PackageProvider NuGet -Scope CurrentUser -Force
Install-Module PowerShellGet -Scope CurrentUser -Force -AllowClobber
## Elimine los módulos antiguos de la sesión existente
Remove-Module PowerShellGet,PackageManagement -Force -ErrorAction Ignore
## Importe el módulo actualizado
Import-Module PowerShellGet -MinimumVersion 2.0 -Force
Import-PackageProvider PowerShellGet -MinimumVersion 2.0 -Force
<Path> cannot be loaded because running scripts is disabled on this system. For more information, see about_Execution_Policies at http://go.microsoft.com/fwlink/?LinkID=135170., debe habilitar la ejecución de scripts locales.## Establecer globalmente en el dispositivo
Set-ExecutionPolicy RemoteSigned
## O establecer solo para la sesión actual de PowerShell.
Set-ExecutionPolicy RemoteSigned -Scope Process
El certificado de firma de MSAL.PS está cambiando para usar el proceso de firma de código de Microsoft. Si ve el siguiente error, PackageManagement\Install-Package : Authenticode issuer 'CN=Microsoft Corporation, O=Microsoft Corporation, L=Redmond, S=Washington, C=US' of the new module 'MSAL.PS' with version 'x.x.x.x' from root certificate authority 'CN=Microsoft Root Certificate Authority 2011, O=Microsoft Corporation, L=Redmond, S=Washington, C=US' is not matching with the authenticode issuer 'CN=Jason Thompson, O=Jason Thompson, L=Cincinnati, S=Ohio, C=US' of the previously-installed module 'MSAL.PS' with version 'x.x.x.x' from root certificate authority 'CN=DigiCert Assured ID Root CA, OU=www.digicert.com, O=DigiCert Inc, C=US'. If you still want to install or update, use -SkipPublisherCheck parameter., puede resolverlo con el siguiente comando.
Install-Module MSAL.PS -SkipPublisherCheck -Force
Si está utilizando PowerShell Core (es decir, PowerShell 6 o 7) y su inquilino tiene una política de acceso condicional que requiere un dispositivo compatible (Compliant) o unido a Azure AD híbrido, es posible que no pueda iniciar sesión.
Para solucionar este problema, use Windows PowerShell (en lugar de PowerShell 6 o 7). Para iniciar Windows PowerShell, vaya a Inicio > Windows PowerShell
Cuando abra las plantillas de powerbi, se le pedirá que haga referencia a la carpeta donde residen los datos extraídos (csv y json). Una vez seleccionada, PowerBI cargará los datos. Al hacerlo, es posible que PowerBI se queje con errores que hacen referencia cruzada a orígenes de datos:
Query '*' (step '*') references other queries or steps, so it may not directly access a datasource. Please rebuild this data combination.
Para solucionar esto, configure la configuración del archivo de PowerBI para ignorar la configuración de privacidad:
Este proyecto agradece las contribuciones y sugerencias. La mayoría de las contribuciones requieren que acepte un Acuerdo de Licencia de Colaborador (CLA) en el que declara que tiene el derecho a, y de hecho nos otorga, los derechos para usar su contribución. Para más detalles, visite https://cla.opensource.microsoft.com.
Cuando envíe una solicitud de extracción (pull request), un bot de CLA determinará automáticamente si necesita proporcionar un CLA y decorará el PR de manera adecuada (por ejemplo, verificación de estado, comentario). Simplemente siga las instrucciones proporcionadas por el bot. Solo necesitará hacerlo una vez en todos los repositorios que usen nuestro CLA.
Este proyecto ha adoptado el Código de conducta de código abierto de Microsoft. Para obtener más información, consulte las Preguntas frecuentes sobre el Código de conducta o póngase en contacto con [email protected] si tiene preguntas o comentarios adicionales.
Para obtener orientación y recomendaciones más detalladas sobre cómo contribuir, consulte la página de contribuciones.
| Archivo/carpeta | Descripción |
|---|
build | Scripts para empaquetar, probar, firmar y publicar el módulo. |
src | Código fuente del módulo. |
tests | Scripts de prueba del módulo. |
.gitignore | Define qué ignorar al confirmar (commit). |
README.md | Este archivo README. |
LICENSE | La licencia del módulo. |