
Outillage pour évaluer l'état et la configuration d'un tenant Azure AD
Si vous êtes un employé ou un partenaire Microsoft effectuant l'évaluation pour un client, veuillez consulter le Wiki pour le Guide d'évaluation.
Si vous rencontrez des erreurs, veuillez consulter la section FAQ à la fin de ce document.
Install-Module AzureADAssessment -Force -Scope CurrentUser
## If you have already installed the module, run the following instead to ensure you have the latest version.
Update-Module AzureADAssessment -Force -Scope CurrentUser
L'évaluation nécessite la création d'une application personnalisée dans votre locataire.
https://login.microsoftonline.com/common/oauth2/nativeclientLa collecte de données à partir d'Azure AD peut être exécutée depuis n'importe quel client disposant d'un accès à Azure AD. Toutefois, la collecte de données à partir de composants hybrides tels qu'AD FS, AAD Connect, etc., est mieux exécutée localement sur ces serveurs. La collecte de données AAD Connect doit être exécutée à la fois sur les serveurs principal et de préproduction.
Vérifiez que vous disposez d'informations d'identification autorisées pour accéder à ces charges de travail :
Lors de la première connexion, il vous sera demandé de consentir aux autorisations nécessaires à l'évaluation. Un administrateur devra fournir le consentement.
Exécutez les commandes suivantes pour produire un package de toutes les données Azure AD nécessaires à la réalisation de l'évaluation.
## Authenticate using a Global Admin or Global Reader account.
Connect-AADAssessment -ClientId "AppId of app created in the previous step"
## Export data to "C:\AzureADAssessment" into a single output package.
Invoke-AADAssessmentDataCollection
Le package de sortie sera nommé selon le modèle suivant : AzureADAssessmentData-<TenantDomain>.aad
Si la commande de collecte de données échoue avant la fin, essayez de l'exécuter à nouveau avec le paramètre SkipReportOutput.
Invoke-AADAssessmentDataCollection -SkipReportOutput
Sur chaque serveur exécutant des composants hybrides, installez le même module et exécutez la commande Invoke-AADAssessmentHybridDataCollection.
## Export Data to "C:\AzureADAssessment" into a single output package.
Invoke-AADAssessmentHybridDataCollection
Le package de sortie sera nommé selon le modèle suivant : AzureADAssessmentData-<Svc>-<ServerName>.zip
Une fois la collecte de données terminée, fournissez les packages de sortie à la personne chargée de réaliser l'évaluation. Veuillez éviter de modifier les fichiers générés, y compris le nom du fichier.
Si vous générez et examinez vous-même la sortie, veuillez consulter le Wiki pour le Guide d'évaluation.
Pour collecter des données à partir de composants hybrides (tels que AAD Connect, AD FS, AAD App Proxy), vous pouvez exporter une version portable de ce module qui peut être facilement copiée sur des serveurs sans connectivité Internet.
## Export Portable Module to "C:\AzureADAssessment".
Export-AADAssessmentPortableModule "C:\AzureADAssessment"
Sur chaque serveur exécutant des composants hybrides, copiez le fichier de module "AzureADAssessmentPortable.psm1" et importez-le.
## Import the module on each server running hybrid components.
Import-Module "C:\AzureADAssessment\AzureADAssessmentPortable.psm1"
## Export Data to "C:\AzureADAssessment" into a single output package.
Invoke-AADAssessmentHybridDataCollection
## If you would like to specify a different directory, use the OutputDirectory parameter.
Invoke-AADAssessmentDataCollection "C:\Temp"
Invoke-AADAssessmentHybridDataCollection "C:\Temp"
Si vous préférez utiliser votre propre inscription d'application (principal de service) à des fins d'automatisation, vous pouvez vous connecter en utilisant votre propre ClientId et certificat comme dans l'exemple ci-dessous. Votre inscription d'application doit inclure les autorisations d'application Directory.Read.All, Policy.Read.All et AuditLog.Read.All pour MS Graph afin de réaliser une évaluation complète. Une fois ajoutées, assurez-vous d'avoir obtenu le consentement de l'administrateur sur le principal de service pour ces autorisations.
## Connect using Service Principal identity with app permissions.
Connect-AADAssessment -ClientId <ClientId> -ClientCertificate (Get-Item 'Cert:\CurrentUser\My\<Thumbprint>') -TenantId <TenantId>
Vous devez créer une inscription d'application dans votre locataire et fournir le ClientId lors de l'exécution de Connect-AADAssessment. La configuration d'application par défaut devrait fonctionner tant que vous définissez l'URI de redirection correct pour votre environnement cloud. Par exemple, une URI de redirection « Applications mobiles et de bureau » de https://login.microsoftonline.us/common/oauth2/nativeclient.
## Example connecting to USGov cloud environment using user delegated permissions.
Connect-AADAssessment -ClientId <ClientId> -CloudEnvironment USGov -TenantId <TenantId>
## Example connecting to USGov cloud environment using app permissions.
Connect-AADAssessment -ClientId <ClientId> -ClientCertificate (Get-Item 'Cert:\CurrentUser\My\<Thumbprint>') -CloudEnvironment USGov -TenantId <TenantId>