
Azure ADテナントの状態と構成を評価するためのツール
Microsoft の従業員またはパートナーがお客様向けにアセスメントを実施する場合は、Wiki のアセスメント ガイドをご覧ください。
エラーが発生した場合は、このドキュメントの最後にあるFAQ セクションを参照してください。
Install-Module AzureADAssessment -Force -Scope CurrentUser
## If you have already installed the module, run the following instead to ensure you have the latest version.
Update-Module AzureADAssessment -Force -Scope CurrentUser
アセスメントでは、テナントにカスタム アプリを作成する必要があります。
https://login.microsoftonline.com/common/oauth2/nativeclient に設定しますAzure AD からのデータ コレクションは、Azure AD にアクセスできる任意のクライアントから実行できます。ただし、AD FS、AAD Connect などのハイブリッド コンポーネントからのデータ コレクションは、それらのサーバー上でローカルに実行するのが最適です。AAD Connect のデータ コレクションは、プライマリ サーバーとステージング サーバーの両方で実行する必要があります。
これらのワークロードにアクセスするための承認された資格情報があることを確認してください:
初めて接続するときは、アセスメントに必要なアクセス許可への同意を求められます。同意を提供するには管理者が必要です。
アセスメントを完了するために必要なすべての Azure AD データのパッケージを生成するには、次のコマンドを実行します。
## Authenticate using a Global Admin or Global Reader account.
Connect-AADAssessment -ClientId "AppId of app created in the previous step"
## Export data to "C:\AzureADAssessment" into a single output package.
Invoke-AADAssessmentDataCollection
出力パッケージは、AzureADAssessmentData-<TenantDomain>.aad というパターンに従って名前が付けられます。
データ コレクションのコマンドが完了する前に失敗した場合は、SkipReportOutput パラメーターを指定してもう一度実行してみてください。
Invoke-AADAssessmentDataCollection -SkipReportOutput
ハイブリッド コンポーネントを実行している各サーバーに同じモジュールをインストールし、Invoke-AADAssessmentHybridDataCollection コマンドを実行します。
## Export Data to "C:\AzureADAssessment" into a single output package.
Invoke-AADAssessmentHybridDataCollection
出力パッケージは、AzureADAssessmentData-<Svc>-<ServerName>.zip というパターンに従って名前が付けられます。
データ コレクションが完了したら、アセスメントを完了する担当者に出力パッケージを提供します。生成されたファイル (ファイル名を含む) に変更を加えないでください。
出力を自分で生成して確認する場合は、Wiki のアセスメント ガイドをご覧ください。
ハイブリッド コンポーネント (AAD Connect、AD FS、AAD App Proxy など) からデータを収集するには、このモジュールのポータブル版をエクスポートして、インターネットに接続されていないサーバーに簡単にコピーできます。
## Export Portable Module to "C:\AzureADAssessment".
Export-AADAssessmentPortableModule "C:\AzureADAssessment"
ハイブリッド コンポーネントを実行している各サーバーで、モジュール ファイル "AzureADAssessmentPortable.psm1" をコピーしてインポートします。
## Import the module on each server running hybrid components.
Import-Module "C:\AzureADAssessment\AzureADAssessmentPortable.psm1"
## Export Data to "C:\AzureADAssessment" into a single output package.
Invoke-AADAssessmentHybridDataCollection
## If you would like to specify a different directory, use the OutputDirectory parameter.
Invoke-AADAssessmentDataCollection "C:\Temp"
Invoke-AADAssessmentHybridDataCollection "C:\Temp"
自動化のために独自のアプリ登録 (サービス プリンシパル) を使用したい場合は、次の例のように独自の ClientId と証明書を使用して接続できます。完全なアセスメントのためには、アプリ登録に MS Graph の Directory.Read.All、Policy.Read.All、AuditLog.Read.All のアプリケーション アクセス許可を含める必要があります。追加したら、それらのアクセス許可についてサービス プリンシパルに管理者の同意が完了していることを確認してください。
## Connect using Service Principal identity with app permissions.
Connect-AADAssessment -ClientId <ClientId> -ClientCertificate (Get-Item 'Cert:\CurrentUser\My\<Thumbprint>') -TenantId <TenantId>
テナントにアプリケーション登録を作成し、Connect-AADAssessment を実行するときに ClientId を指定する必要があります。クラウド環境に適したリダイレクト URI を定義すれば、既定のアプリケーション構成で動作するはずです。たとえば、"モバイル アプリとデスクトップ アプリケーション" のリダイレクト URI として https://login.microsoftonline.us/common/oauth2/nativeclient を指定します。
## Example connecting to USGov cloud environment using user delegated permissions.
Connect-AADAssessment -ClientId <ClientId> -CloudEnvironment USGov -TenantId <TenantId>
## Example connecting to USGov cloud environment using app permissions.
Connect-AADAssessment -ClientId <ClientId> -ClientCertificate (Get-Item 'Cert:\CurrentUser\My\<Thumbprint>') -CloudEnvironment USGov -TenantId <TenantId>
AzureADAssessment モジュールのインストールを再試行する前に、次のコマンドを実行して PowerShellGet を最新バージョンに更新してください。オプション 1 はスクリプトを実行する単一のコマンド (https://aka.ms/Update-PowerShellGet) ですが、オプション 2 は複数のコマンドが必要で、いくつかのトラブルシューティングが必要になる場合があります。
### Option 1: Run the following command to download and execute a script to update PowerShellGet. Note: Navigate to this URL in a web browser to see the contents of the script in GitHub.
iex $(irm 'https://aka.ms/Update-PowerShellGet')
### Option 2: Run the following commands individually.
## Update Nuget Package and PowerShellGet Module
Install-PackageProvider NuGet -Scope CurrentUser -Force
Install-Module PowerShellGet -Scope CurrentUser -Force -AllowClobber
## Remove old modules from existing session
Remove-Module PowerShellGet,PackageManagement -Force -ErrorAction Ignore
## Import updated module
Import-Module PowerShellGet -MinimumVersion 2.0 -Force
Import-PackageProvider PowerShellGet -MinimumVersion 2.0 -Force
<Path> cannot be loaded because running scripts is disabled on this system. For more information, see about_Execution_Policies at http://go.microsoft.com/fwlink/?LinkID=135170. が表示された場合は、ローカル スクリプトを実行できるようにする必要があります。## Set globally on device
Set-ExecutionPolicy RemoteSigned
## Or set for just for current PowerShell session.
Set-ExecutionPolicy RemoteSigned -Scope Process
MSAL.PS の署名証明書は、Microsoft のコード署名プロセスを使用するように変更されています。次のエラーが表示された場合は、次のコマンドを使用して解決できます。PackageManagement\Install-Package : Authenticode issuer 'CN=Microsoft Corporation, O=Microsoft Corporation, L=Redmond, S=Washington, C=US' of the new module 'MSAL.PS' with version 'x.x.x.x' from root certificate authority 'CN=Microsoft Root Certificate Authority 2011, O=Microsoft Corporation, L=Redmond, S=Washington, C=US' is not matching with the authenticode issuer 'CN=Jason Thompson, O=Jason Thompson, L=Cincinnati, S=Ohio, C=US' of the previously-installed module 'MSAL.PS' with version 'x.x.x.x' from root certificate authority 'CN=DigiCert Assured ID Root CA, OU=www.digicert.com, O=DigiCert Inc, C=US'. If you still want to install or update, use -SkipPublisherCheck parameter.
Install-Module MSAL.PS -SkipPublisherCheck -Force
PowerShell Core (PowerShell 6 または 7) を使用していて、テナントに準拠デバイスまたはハイブリッド Azure AD 参加デバイスを要求する条件付きアクセス ポリシーがある場合、サインインできない可能性があります。
この問題を回避するには、Windows PowerShell (PowerShell 6 または 7 の代わり) を使用します。Windows PowerShell を起動するには、[スタート] > [Windows PowerShell] に移動します。
PowerBI テンプレートを開くと、抽出されたデータ (csv と json) が存在するフォルダーを参照するよう求められます。選択すると、PowerBI がデータを読み込みます。 その際、PowerBI がデータ ソースの相互参照に関するエラーを表示する場合があります:
Query '*' (step '*') references other queries or steps, so it may not directly access a datasource. Please rebuild this data combination.
この問題を回避するには、PowerBI ファイルの設定でプライバシー設定を無視するように構成します:
このプロジェクトでは、貢献と提案を歓迎します。ほとんどの貢献には、あなたの貢献を使用する権利を当社に付与する権利があり、実際に付与することを宣言する Contributor License Agreement (CLA) への同意が必要です。詳細については、https://cla.opensource.microsoft.com をご覧ください。
プル リクエストを送信すると、CLA ボットが CLA を提供する必要があるかどうかを自動的に判断し、PR を適切に装飾します (例: ステータス チェック、コメント)。ボットから提供される指示に従ってください。この操作は、当社の CLA を使用するすべてのリポジトリで一度だけ行う必要があります。
このプロジェクトは、Microsoft Open Source Code of Conduct を採用しています。詳細については、Code of Conduct FAQ を参照するか、追加の質問やコメントがある場合は [email protected] までお問い合わせください。
貢献に関するより詳細なガイダンスと推奨事項については、contributing のページを参照してください。
| File/folder | Description |
|---|
build | モジュールをパッケージ化、テスト、署名、公開するためのスクリプト。 |
src | モジュールのソース コード。 |
tests | モジュールのテスト スクリプト。 |
.gitignore | コミット時に無視する内容を定義します。 |
README.md | この README ファイル。 |
LICENSE | モジュールのライセンス。 |