
Strumentazione per valutare lo stato e la configurazione di un tenant Azure AD
Se sei un dipendente Microsoft o un partner che esegue la valutazione per un cliente, consulta il Wiki per la Guida alla valutazione.
Se riscontri errori, consulta la sezione FAQ alla fine di questo documento.
Install-Module AzureADAssessment -Force -Scope CurrentUser
## If you have already installed the module, run the following instead to ensure you have the latest version.
Update-Module AzureADAssessment -Force -Scope CurrentUser
La valutazione richiede la creazione di un'app personalizzata nel tuo tenant.
https://login.microsoftonline.com/common/oauth2/nativeclientLa raccolta dati da Azure AD può essere eseguita da qualsiasi client con accesso ad Azure AD. Tuttavia, la raccolta dati da componenti ibridi come AD FS, AAD Connect, ecc. è preferibile eseguirla localmente su tali server. La raccolta dati di AAD Connect deve essere eseguita sia sui server primari che su quelli di staging.
Verifica di disporre di credenziali autorizzate per accedere a questi carichi di lavoro:
Al primo collegamento ti verrà chiesto di acconsentire alle autorizzazioni necessarie per la valutazione. Sarà necessario un amministratore per fornire il consenso.
Esegui i seguenti comandi per produrre un pacchetto con tutti i dati di Azure AD necessari per completare la valutazione.
## Authenticate using a Global Admin or Global Reader account.
Connect-AADAssessment -ClientId "AppId of app created in the previous step"
## Export data to "C:\AzureADAssessment" into a single output package.
Invoke-AADAssessmentDataCollection
Il pacchetto di output verrà denominato secondo il seguente schema: AzureADAssessmentData-<TenantDomain>.aad
Se il comando di raccolta dati fallisce prima di completarsi, prova a eseguirlo di nuovo con il parametro SkipReportOutput.
Invoke-AADAssessmentDataCollection -SkipReportOutput
Su ogni server che esegue componenti ibridi, installa lo stesso modulo ed esegui il comando Invoke-AADAssessmentHybridDataCollection.
## Export Data to "C:\AzureADAssessment" into a single output package.
Invoke-AADAssessmentHybridDataCollection
Il pacchetto di output verrà denominato secondo il seguente schema: AzureADAssessmentData-<Svc>-<ServerName>.zip
Una volta completata la raccolta dati, fornisci i pacchetti generati a chi sta completando la valutazione. Evita di apportare modifiche ai file generati, incluso il nome del file.
Se stai generando e rivedendo l'output personalmente, consulta il Wiki per la Guida alla valutazione.
Per raccogliere dati da componenti ibridi (come AAD Connect, AD FS, AAD App Proxy), puoi esportare una versione portabile di questo modulo che può essere facilmente copiata su server senza connettività Internet.
## Export Portable Module to "C:\AzureADAssessment".
Export-AADAssessmentPortableModule "C:\AzureADAssessment"
Su ogni server che esegue componenti ibridi, copia il file del modulo "AzureADAssessmentPortable.psm1" e importalo.
## Import the module on each server running hybrid components.
Import-Module "C:\AzureADAssessment\AzureADAssessmentPortable.psm1"
## Export Data to "C:\AzureADAssessment" into a single output package.
Invoke-AADAssessmentHybridDataCollection
## If you would like to specify a different directory, use the OutputDirectory parameter.
Invoke-AADAssessmentDataCollection "C:\Temp"
Invoke-AADAssessmentHybridDataCollection "C:\Temp"
Se preferisci usare la tua registrazione dell'app (service principal) per scopi di automazione, puoi connetterti usando il tuo ClientId e certificato come nell'esempio seguente. La tua registrazione dell'app dovrebbe includere le autorizzazioni applicazione Directory.Read.All, Policy.Read.All e AuditLog.Read.All verso MS Graph per una valutazione completa. Dopo averle aggiunte, assicurati di aver completato il consenso amministratore sul service principal per tali autorizzazioni.
## Connect using Service Principal identity with app permissions.
Connect-AADAssessment -ClientId <ClientId> -ClientCertificate (Get-Item 'Cert:\CurrentUser\My\<Thumbprint>') -TenantId <TenantId>
Devi creare una registrazione dell'applicazione nel tuo tenant e fornire il ClientId quando esegui Connect-AADAssessment. La configurazione predefinita dell'applicazione dovrebbe funzionare purché definisci l'URI di reindirizzamento corretto per il tuo ambiente cloud. Ad esempio, un URI di reindirizzamento di "Applicazioni per dispositivi mobili e desktop" come https://login.microsoftonline.us/common/oauth2/nativeclient.
## Example connecting to USGov cloud environment using user delegated permissions.
Connect-AADAssessment -ClientId <ClientId> -CloudEnvironment USGov -TenantId <TenantId>
## Example connecting to USGov cloud environment using app permissions.
Connect-AADAssessment -ClientId <ClientId> -ClientCertificate (Get-Item 'Cert:\CurrentUser\My\<Thumbprint>') -CloudEnvironment USGov -TenantId <TenantId>
Esegui il comando seguente per aggiornare PowerShellGet all'ultima versione prima di tentare nuovamente di installare il modulo AzureADAssessment. L'opzione 1 è un singolo comando che esegue uno script (https://aka.ms/Update-PowerShellGet), mentre l'opzione 2 richiede più comandi e una possibile risoluzione dei problemi.
### Option 1: Run the following command to download and execute a script to update PowerShellGet. Note: Navigate to this URL in a web browser to see the contents of the script in GitHub.
iex $(irm 'https://aka.ms/Update-PowerShellGet')
### Option 2: Run the following commands individually.
## Update Nuget Package and PowerShellGet Module
Install-PackageProvider NuGet -Scope CurrentUser -Force
Install-Module PowerShellGet -Scope CurrentUser -Force -AllowClobber
## Remove old modules from existing session
Remove-Module PowerShellGet,PackageManagement -Force -ErrorAction Ignore
## Import updated module
Import-Module PowerShellGet -MinimumVersion 2.0 -Force
Import-PackageProvider PowerShellGet -MinimumVersion 2.0 -Force
<Path> cannot be loaded because running scripts is disabled on this system. For more information, see about_Execution_Policies at http://go.microsoft.com/fwlink/?LinkID=135170., devi abilitare l'esecuzione degli script locali.## Set globally on device
Set-ExecutionPolicy RemoteSigned
## Or set for just for current PowerShell session.
Set-ExecutionPolicy RemoteSigned -Scope Process
Il certificato di firma per MSAL.PS sta cambiando per utilizzare il processo di firma del codice Microsoft. Se visualizzi il seguente errore, PackageManagement\Install-Package : Authenticode issuer 'CN=Microsoft Corporation, O=Microsoft Corporation, L=Redmond, S=Washington, C=US' of the new module 'MSAL.PS' with version 'x.x.x.x' from root certificate authority 'CN=Microsoft Root Certificate Authority 2011, O=Microsoft Corporation, L=Redmond, S=Washington, C=US' is not matching with the authenticode issuer 'CN=Jason Thompson, O=Jason Thompson, L=Cincinnati, S=Ohio, C=US' of the previously-installed module 'MSAL.PS' with version 'x.x.x.x' from root certificate authority 'CN=DigiCert Assured ID Root CA, OU=www.digicert.com, O=DigiCert Inc, C=US'. If you still want to install or update, use -SkipPublisherCheck parameter., puoi risolverlo usando il comando seguente.
Install-Module MSAL.PS -SkipPublisherCheck -Force
Se stai usando PowerShell Core (ad esempio PowerShell 6 o 7) e il tuo tenant ha un criterio di accesso condizionale che richiede un dispositivo conforme (Compliant) o aggiunto a Azure AD ibrido (Hybrid Azure AD Joined), potresti non riuscire ad accedere.
Per aggirare il problema, usa Windows PowerShell (invece di PowerShell 6 o 7). Per avviare Windows PowerShell, vai su Start > Windows PowerShell
Quando apri i modelli PowerBI, ti verrà chiesto di indicare la cartella in cui si trovano i dati estratti (csv e json). Una volta selezionata, PowerBI caricherà i dati. Durante questa operazione, PowerBI potrebbe segnalare errori di riferimento incrociato alle origini dati:
Query '*' (step '*') references other queries or steps, so it may not directly access a datasource. Please rebuild this data combination.
Per aggirare il problema, configura le impostazioni del file PowerBI per ignorare le impostazioni sulla privacy:
| File/folder | Description |
|---|---|
build | Script per creare pacchetti, testare, firmare e pubblicare il modulo. |
src | Codice sorgente del modulo. |
tests | Script di test per il modulo. |
.gitignore | Definisce cosa ignorare al momento del commit. |
README.md | Questo file README. |
LICENSE | La licenza per il modulo. |
Questo progetto accetta contributi e suggerimenti. La maggior parte dei contributi richiede l'accettazione di un Contributor License Agreement (CLA) che dichiara di avere il diritto, e di concederci effettivamente, i diritti di utilizzo del tuo contributo. Per dettagli, visita https://cla.opensource.microsoft.com.
Quando invii una pull request, un bot per il CLA determinerà automaticamente se devi fornire un CLA e decorerà la PR in modo appropriato (ad esempio, status check, commento). Segui semplicemente le istruzioni fornite dal bot. Dovrai farlo solo una volta in tutti i repository che utilizzano il nostro CLA.
Questo progetto ha adottato il Microsoft Open Source Code of Conduct. Per maggiori informazioni, consulta le FAQ sul Code of Conduct o contatta [email protected] per ulteriori domande o commenti.
Per indicazioni e raccomandazioni più dettagliate sul contributo, consulta la pagina per contribuire.