
Herramientas para evaluar el estado y la configuración de un inquilino de Azure AD
Si usted es un empleado o partner de Microsoft que realiza la evaluación para un cliente, consulte la Wiki para la Guía de evaluación.
Si encuentra algún error, consulte la sección de preguntas frecuentes al final de este documento.
Install-Module AzureADAssessment -Force -Scope CurrentUser
## Si ya ha instalado el módulo, ejecute lo siguiente en su lugar para asegurarse de tener la última versión.
Update-Module AzureADAssessment -Force -Scope CurrentUser
La evaluación requiere que se cree una aplicación personalizada en su inquilino.
https://login.microsoftonline.com/common/oauth2/nativeclientLa recopilación de datos de Azure AD se puede ejecutar desde cualquier cliente con acceso a Azure AD. Sin embargo, la recopilación de datos de componentes híbridos como AD FS, AAD Connect, etc. se ejecuta mejor localmente en esos servidores. La recopilación de datos de AAD Connect debe ejecutarse tanto en los servidores principal como en los de ensayo (staging).
Verifique que dispone de credenciales autorizadas para acceder a estas cargas de trabajo:
Al conectarse por primera vez, se le pedirá que consienta los permisos que necesita la evaluación. Se necesitará un administrador para proporcionar el consentimiento.
Ejecute los siguientes comandos para generar un paquete con todos los datos de Azure AD necesarios para completar la evaluación.
## Autentíquese con una cuenta de Administrador global o Lector global.
Connect-AADAssessment -ClientId "AppId de la aplicación creada en el paso anterior"
## Exporte los datos a "C:\AzureADAssessment" en un único paquete de salida.
Invoke-AADAssessmentDataCollection
El paquete de salida se nombrará según el siguiente patrón: AzureADAssessmentData-<TenantDomain>.aad
Si el comando de recopilación de datos falla antes de completarse, intente ejecutarlo de nuevo con el parámetro SkipReportOutput.
Invoke-AADAssessmentDataCollection -SkipReportOutput
En cada servidor que ejecute componentes híbridos, instale el mismo módulo y ejecute el comando Invoke-AADAssessmentHybridDataCollection.
## Exporte los datos a "C:\AzureADAssessment" en un único paquete de salida.
Invoke-AADAssessmentHybridDataCollection
El paquete de salida se nombrará según el siguiente patrón: AzureADAssessmentData-<Svc>-<ServerName>.zip
Una vez completada la recopilación de datos, proporcione los paquetes de salida a quien vaya a completar la evaluación. Evite realizar cambios en los archivos generados, incluido el nombre del archivo.
Si va a generar y revisar la salida usted mismo, consulte la Wiki para la Guía de evaluación.
Para recopilar datos de componentes híbridos (como AAD Connect, AD FS, AAD App Proxy), puede exportar una versión portátil de este módulo que se pueda copiar fácilmente a servidores sin conectividad a Internet.
## Exporte el módulo portátil a "C:\AzureADAssessment".
Export-AADAssessmentPortableModule "C:\AzureADAssessment"
En cada servidor que ejecute componentes híbridos, copie el archivo de módulo "AzureADAssessmentPortable.psm1" e impórtelo allí.
## Importe el módulo en cada servidor que ejecute componentes híbridos.
Import-Module "C:\AzureADAssessment\AzureADAssessmentPortable.psm1"
## Exporte los datos a "C:\AzureADAssessment" en un único paquete de salida.
Invoke-AADAssessmentHybridDataCollection
## Si desea especificar un directorio diferente, use el parámetro OutputDirectory.
Invoke-AADAssessmentDataCollection "C:\Temp"
Invoke-AADAssessmentHybridDataCollection "C:\Temp"
Si prefiere usar su propio registro de aplicación (entidad de servicio) para fines de automatización, puede conectarse usando su propio ClientId y certificado como en el ejemplo siguiente. Su registro de aplicación debe incluir los permisos de aplicación Directory.Read.All, Policy.Read.All y AuditLog.Read.All para MS Graph a fin de realizar una evaluación completa. Una vez agregados, asegúrese de haber completado el consentimiento de administrador en la entidad de servicio para esos permisos.
## Conéctese usando la identidad de entidad de servicio con permisos de aplicación.
Connect-AADAssessment -ClientId <ClientId> -ClientCertificate (Get-Item 'Cert:\CurrentUser\My\<Thumbprint>') -TenantId <TenantId>
Debe crear un registro de aplicación en su inquilino y proporcionar el ClientId al ejecutar Connect-AADAssessment. La configuración de aplicación predeterminada debería funcionar siempre que defina la URI de redirección correcta para su entorno de nube. Por ejemplo, una URI de redirección de "Aplicaciones móviles y de escritorio" de https://login.microsoftonline.us/common/oauth2/nativeclient.
## Ejemplo de conexión al entorno de nube USGov con permisos delegados de usuario.
Connect-AADAssessment -ClientId <ClientId> -CloudEnvironment USGov -TenantId <TenantId>
## Ejemplo de conexión al entorno de nube USGov con permisos de aplicación.
Connect-AADAssessment -ClientId <ClientId> -ClientCertificate (Get-Item 'Cert:\CurrentUser\My\<Thumbprint>') -CloudEnvironment USGov -TenantId <TenantId>