
Strumentazione per valutare lo stato e la configurazione di un tenant Azure AD
Se sei un dipendente Microsoft o un partner che esegue la valutazione per un cliente, consulta il Wiki per la Guida alla valutazione.
Se riscontri errori, consulta la sezione FAQ alla fine di questo documento.
Install-Module AzureADAssessment -Force -Scope CurrentUser
## If you have already installed the module, run the following instead to ensure you have the latest version.
Update-Module AzureADAssessment -Force -Scope CurrentUser
La valutazione richiede la creazione di un'app personalizzata nel tuo tenant.
https://login.microsoftonline.com/common/oauth2/nativeclientLa raccolta dati da Azure AD può essere eseguita da qualsiasi client con accesso ad Azure AD. Tuttavia, la raccolta dati da componenti ibridi come AD FS, AAD Connect, ecc. è preferibile eseguirla localmente su tali server. La raccolta dati di AAD Connect deve essere eseguita sia sui server primari che su quelli di staging.
Verifica di disporre di credenziali autorizzate per accedere a questi carichi di lavoro:
Al primo collegamento ti verrà chiesto di acconsentire alle autorizzazioni necessarie per la valutazione. Sarà necessario un amministratore per fornire il consenso.
Esegui i seguenti comandi per produrre un pacchetto con tutti i dati di Azure AD necessari per completare la valutazione.
## Authenticate using a Global Admin or Global Reader account.
Connect-AADAssessment -ClientId "AppId of app created in the previous step"
## Export data to "C:\AzureADAssessment" into a single output package.
Invoke-AADAssessmentDataCollection
Il pacchetto di output verrà denominato secondo il seguente schema: AzureADAssessmentData-<TenantDomain>.aad
Se il comando di raccolta dati fallisce prima di completarsi, prova a eseguirlo di nuovo con il parametro SkipReportOutput.
Invoke-AADAssessmentDataCollection -SkipReportOutput
Su ogni server che esegue componenti ibridi, installa lo stesso modulo ed esegui il comando Invoke-AADAssessmentHybridDataCollection.
## Export Data to "C:\AzureADAssessment" into a single output package.
Invoke-AADAssessmentHybridDataCollection
Il pacchetto di output verrà denominato secondo il seguente schema: AzureADAssessmentData-<Svc>-<ServerName>.zip
Una volta completata la raccolta dati, fornisci i pacchetti generati a chi sta completando la valutazione. Evita di apportare modifiche ai file generati, incluso il nome del file.
Se stai generando e rivedendo l'output personalmente, consulta il Wiki per la Guida alla valutazione.
Per raccogliere dati da componenti ibridi (come AAD Connect, AD FS, AAD App Proxy), puoi esportare una versione portabile di questo modulo che può essere facilmente copiata su server senza connettività Internet.
## Export Portable Module to "C:\AzureADAssessment".
Export-AADAssessmentPortableModule "C:\AzureADAssessment"
Su ogni server che esegue componenti ibridi, copia il file del modulo "AzureADAssessmentPortable.psm1" e importalo.
## Import the module on each server running hybrid components.
Import-Module "C:\AzureADAssessment\AzureADAssessmentPortable.psm1"
## Export Data to "C:\AzureADAssessment" into a single output package.
Invoke-AADAssessmentHybridDataCollection
## If you would like to specify a different directory, use the OutputDirectory parameter.
Invoke-AADAssessmentDataCollection "C:\Temp"
Invoke-AADAssessmentHybridDataCollection "C:\Temp"
Se preferisci usare la tua registrazione dell'app (service principal) per scopi di automazione, puoi connetterti usando il tuo ClientId e certificato come nell'esempio seguente. La tua registrazione dell'app dovrebbe includere le autorizzazioni applicazione Directory.Read.All, Policy.Read.All e AuditLog.Read.All verso MS Graph per una valutazione completa. Dopo averle aggiunte, assicurati di aver completato il consenso amministratore sul service principal per tali autorizzazioni.
## Connect using Service Principal identity with app permissions.
Connect-AADAssessment -ClientId <ClientId> -ClientCertificate (Get-Item 'Cert:\CurrentUser\My\<Thumbprint>') -TenantId <TenantId>
Devi creare una registrazione dell'applicazione nel tuo tenant e fornire il ClientId quando esegui Connect-AADAssessment. La configurazione predefinita dell'applicazione dovrebbe funzionare purché definisci l'URI di reindirizzamento corretto per il tuo ambiente cloud. Ad esempio, un URI di reindirizzamento di "Applicazioni per dispositivi mobili e desktop" come https://login.microsoftonline.us/common/oauth2/nativeclient.
## Example connecting to USGov cloud environment using user delegated permissions.
Connect-AADAssessment -ClientId <ClientId> -CloudEnvironment USGov -TenantId <TenantId>
## Example connecting to USGov cloud environment using app permissions.
Connect-AADAssessment -ClientId <ClientId> -ClientCertificate (Get-Item 'Cert:\CurrentUser\My\<Thumbprint>') -CloudEnvironment USGov -TenantId <TenantId>
Esegui il comando seguente per aggiornare PowerShellGet all'ultima versione prima di tentare nuovamente di installare il modulo AzureADAssessment. L'opzione 1 è un singolo comando che esegue uno script (https://aka.ms/Update-PowerShellGet), mentre l'opzione 2 richiede più comandi e una possibile risoluzione dei problemi.