
Outillage pour évaluer l'état et la configuration d'un tenant Azure AD
Si vous êtes un employé ou un partenaire Microsoft effectuant l'évaluation pour un client, veuillez consulter le Wiki pour le Guide d'évaluation.
Si vous rencontrez des erreurs, veuillez consulter la section FAQ à la fin de ce document.
Install-Module AzureADAssessment -Force -Scope CurrentUser
## If you have already installed the module, run the following instead to ensure you have the latest version.
Update-Module AzureADAssessment -Force -Scope CurrentUser
L'évaluation nécessite la création d'une application personnalisée dans votre locataire.
https://login.microsoftonline.com/common/oauth2/nativeclientLa collecte de données à partir d'Azure AD peut être exécutée depuis n'importe quel client disposant d'un accès à Azure AD. Toutefois, la collecte de données à partir de composants hybrides tels qu'AD FS, AAD Connect, etc., est mieux exécutée localement sur ces serveurs. La collecte de données AAD Connect doit être exécutée à la fois sur les serveurs principal et de préproduction.
Vérifiez que vous disposez d'informations d'identification autorisées pour accéder à ces charges de travail :
Lors de la première connexion, il vous sera demandé de consentir aux autorisations nécessaires à l'évaluation. Un administrateur devra fournir le consentement.
Exécutez les commandes suivantes pour produire un package de toutes les données Azure AD nécessaires à la réalisation de l'évaluation.
## Authenticate using a Global Admin or Global Reader account.
Connect-AADAssessment -ClientId "AppId of app created in the previous step"
## Export data to "C:\AzureADAssessment" into a single output package.
Invoke-AADAssessmentDataCollection
Le package de sortie sera nommé selon le modèle suivant : AzureADAssessmentData-<TenantDomain>.aad
Si la commande de collecte de données échoue avant la fin, essayez de l'exécuter à nouveau avec le paramètre SkipReportOutput.
Invoke-AADAssessmentDataCollection -SkipReportOutput
Sur chaque serveur exécutant des composants hybrides, installez le même module et exécutez la commande Invoke-AADAssessmentHybridDataCollection.
## Export Data to "C:\AzureADAssessment" into a single output package.
Invoke-AADAssessmentHybridDataCollection
Le package de sortie sera nommé selon le modèle suivant : AzureADAssessmentData-<Svc>-<ServerName>.zip
Une fois la collecte de données terminée, fournissez les packages de sortie à la personne chargée de réaliser l'évaluation. Veuillez éviter de modifier les fichiers générés, y compris le nom du fichier.
Si vous générez et examinez vous-même la sortie, veuillez consulter le Wiki pour le Guide d'évaluation.
Pour collecter des données à partir de composants hybrides (tels que AAD Connect, AD FS, AAD App Proxy), vous pouvez exporter une version portable de ce module qui peut être facilement copiée sur des serveurs sans connectivité Internet.
## Export Portable Module to "C:\AzureADAssessment".
Export-AADAssessmentPortableModule "C:\AzureADAssessment"
Sur chaque serveur exécutant des composants hybrides, copiez le fichier de module "AzureADAssessmentPortable.psm1" et importez-le.
## Import the module on each server running hybrid components.
Import-Module "C:\AzureADAssessment\AzureADAssessmentPortable.psm1"
## Export Data to "C:\AzureADAssessment" into a single output package.
Invoke-AADAssessmentHybridDataCollection
## If you would like to specify a different directory, use the OutputDirectory parameter.
Invoke-AADAssessmentDataCollection "C:\Temp"
Invoke-AADAssessmentHybridDataCollection "C:\Temp"
Si vous préférez utiliser votre propre inscription d'application (principal de service) à des fins d'automatisation, vous pouvez vous connecter en utilisant votre propre ClientId et certificat comme dans l'exemple ci-dessous. Votre inscription d'application doit inclure les autorisations d'application Directory.Read.All, Policy.Read.All et AuditLog.Read.All pour MS Graph afin de réaliser une évaluation complète. Une fois ajoutées, assurez-vous d'avoir obtenu le consentement de l'administrateur sur le principal de service pour ces autorisations.
## Connect using Service Principal identity with app permissions.
Connect-AADAssessment -ClientId <ClientId> -ClientCertificate (Get-Item 'Cert:\CurrentUser\My\<Thumbprint>') -TenantId <TenantId>
Vous devez créer une inscription d'application dans votre locataire et fournir le ClientId lors de l'exécution de Connect-AADAssessment. La configuration d'application par défaut devrait fonctionner tant que vous définissez l'URI de redirection correct pour votre environnement cloud. Par exemple, une URI de redirection « Applications mobiles et de bureau » de https://login.microsoftonline.us/common/oauth2/nativeclient.
## Example connecting to USGov cloud environment using user delegated permissions.
Connect-AADAssessment -ClientId <ClientId> -CloudEnvironment USGov -TenantId <TenantId>
## Example connecting to USGov cloud environment using app permissions.
Connect-AADAssessment -ClientId <ClientId> -ClientCertificate (Get-Item 'Cert:\CurrentUser\My\<Thumbprint>') -CloudEnvironment USGov -TenantId <TenantId>
Exécutez la commande suivante pour mettre à jour PowerShellGet vers la dernière version avant de tenter d'installer à nouveau le module AzureADAssessment. L'option 1 est une commande unique exécutant un script (https://aka.ms/Update-PowerShellGet), tandis que l'option 2 nécessite plusieurs commandes et un éventuel dépannage.
### Option 1: Run the following command to download and execute a script to update PowerShellGet. Note: Navigate to this URL in a web browser to see the contents of the script in GitHub.
iex $(irm 'https://aka.ms/Update-PowerShellGet')
### Option 2: Run the following commands individually.
## Update Nuget Package and PowerShellGet Module
Install-PackageProvider NuGet -Scope CurrentUser -Force
Install-Module PowerShellGet -Scope CurrentUser -Force -AllowClobber
## Remove old modules from existing session
Remove-Module PowerShellGet,PackageManagement -Force -ErrorAction Ignore
## Import updated module
Import-Module PowerShellGet -MinimumVersion 2.0 -Force
Import-PackageProvider PowerShellGet -MinimumVersion 2.0 -Force
<Path> cannot be loaded because running scripts is disabled on this system. For more information, see about_Execution_Policies at http://go.microsoft.com/fwlink/?LinkID=135170., vous devez autoriser l'exécution des scripts locaux.## Set globally on device
Set-ExecutionPolicy RemoteSigned
## Or set for just for current PowerShell session.
Set-ExecutionPolicy RemoteSigned -Scope Process
Le certificat de signature de MSAL.PS change pour utiliser le processus de signature de code de Microsoft. Si vous voyez l'erreur suivante, PackageManagement\Install-Package : Authenticode issuer 'CN=Microsoft Corporation, O=Microsoft Corporation, L=Redmond, S=Washington, C=US' of the new module 'MSAL.PS' with version 'x.x.x.x' from root certificate authority 'CN=Microsoft Root Certificate Authority 2011, O=Microsoft Corporation, L=Redmond, S=Washington, C=US' is not matching with the authenticode issuer 'CN=Jason Thompson, O=Jason Thompson, L=Cincinnati, S=Ohio, C=US' of the previously-installed module 'MSAL.PS' with version 'x.x.x.x' from root certificate authority 'CN=DigiCert Assured ID Root CA, OU=www.digicert.com, O=DigiCert Inc, C=US'. If you still want to install or update, use -SkipPublisherCheck parameter., vous pouvez la résoudre à l'aide de la commande suivante.
Install-Module MSAL.PS -SkipPublisherCheck -Force
Si vous utilisez PowerShell Core (c'est-à-dire PowerShell 6 ou 7) et que votre locataire dispose d'une politique d'accès conditionnel exigeant un appareil conforme ou joint à Azure AD hybride, il se peut que vous ne puissiez pas vous connecter.
Pour contourner ce problème, utilisez Windows PowerShell (au lieu de PowerShell 6 ou 7). Pour lancer Windows PowerShell, accédez à Démarrer > Windows PowerShell
Lorsque vous ouvrez les modèles PowerBI, il vous sera demandé de référencer le dossier où se trouvent les données extraites (csv et json). Une fois sélectionné, PowerBI chargera les données. Ce faisant, PowerBI pourrait signaler des erreurs de références croisées entre les sources de données :
Query '*' (step '*') references other queries or steps, so it may not directly access a datasource. Please rebuild this data combination.
Pour contourner ce problème, configurez les paramètres du fichier PowerBI pour ignorer les paramètres de confidentialité :
| File/folder | Description |
|---|---|
build | Scripts pour empaqueter, tester, signer et publier le module. |
src | Code source du module. |
tests | Scripts de test du module. |
.gitignore | Définit ce qui doit être ignoré lors du commit. |
README.md | Ce fichier README. |
LICENSE | La licence du module. |
Ce projet accueille favorablement les contributions et les suggestions. La plupart des contributions nécessitent que vous acceptiez un accord de licence de contributeur (CLA) déclarant que vous avez le droit de nous accorder, et que vous nous accordez effectivement, les droits d'utilisation de votre contribution. Pour plus de détails, consultez https://cla.opensource.microsoft.com.
Lorsque vous soumettez une demande de tirage (pull request), un bot CLA déterminera automatiquement si vous devez fournir un CLA et décorera la PR en conséquence (par exemple, vérification de statut, commentaire). Suivez simplement les instructions fournies par le bot. Vous n'aurez à le faire qu'une seule fois pour tous les dépôts utilisant notre CLA.
Ce projet a adopté le Code de conduite open source Microsoft. Pour plus d'informations, consultez la FAQ sur le code de conduite ou contactez [email protected] pour toute question ou commentaire supplémentaire.
Pour des conseils et recommandations plus détaillés sur la contribution, consultez la page contribution.