
Conjunto de ferramentas para avaliar o estado e a configuração de um locatário do Azure AD.
Se você é um funcionário ou parceiro da Microsoft realizando a avaliação para um cliente, consulte a Wiki do Guia de Avaliação.
Se você encontrar qualquer erro, consulte a seção de FAQ no final deste documento.
Install-Module AzureADAssessment -Force -Scope CurrentUser
## If you have already installed the module, run the following instead to ensure you have the latest version.
Update-Module AzureADAssessment -Force -Scope CurrentUser
A avaliação requer que um aplicativo personalizado seja criado no seu locatário.
https://login.microsoftonline.com/common/oauth2/nativeclientA coleta de dados do Azure AD pode ser executada a partir de qualquer cliente com acesso ao Azure AD. No entanto, a coleta de dados de componentes híbridos, como AD FS, AAD Connect, etc., é melhor executada localmente nesses servidores. A coleta de dados do AAD Connect precisa ser executada tanto nos servidores primário quanto de preparação.
Verifique se você tem credenciais autorizadas para acessar estas cargas de trabalho:
Ao conectar pela primeira vez, você será solicitado a consentir com as permissões necessárias para a avaliação. Será necessário que um administrador forneça o consentimento.
Execute os seguintes comandos para gerar um pacote com todos os dados do Azure AD necessários para concluir a avaliação.
## Authenticate using a Global Admin or Global Reader account.
Connect-AADAssessment -ClientId "AppId of app created in the previous step"
## Export data to "C:\AzureADAssessment" into a single output package.
Invoke-AADAssessmentDataCollection
O pacote de saída será nomeado de acordo com o seguinte padrão: AzureADAssessmentData-<TenantDomain>.aad
Se o comando de coleta de dados falhar antes de concluir, tente executá-lo novamente com o parâmetro SkipReportOutput.
Invoke-AADAssessmentDataCollection -SkipReportOutput
Em cada servidor que executa componentes híbridos, instale o mesmo módulo e execute o comando Invoke-AADAssessmentHybridDataCollection.
## Export Data to "C:\AzureADAssessment" into a single output package.
Invoke-AADAssessmentHybridDataCollection
O pacote de saída será nomeado de acordo com o seguinte padrão: AzureADAssessmentData-<Svc>-<ServerName>.zip
Quando a coleta de dados for concluída, forneça os pacotes de saída a quem estiver realizando a avaliação. Evite fazer qualquer alteração nos arquivos gerados, incluindo o nome do arquivo.
Se você estiver gerando e revisando a saída, consulte a Wiki do Guia de Avaliação.
Para coletar dados de componentes híbridos (como AAD Connect, AD FS e App Proxy do AAD), você pode exportar uma versão portátil deste módulo que pode ser facilmente copiada para servidores sem conectividade com a internet.
## Export Portable Module to "C:\AzureADAssessment".
Export-AADAssessmentPortableModule "C:\AzureADAssessment"
Em cada servidor que executa componentes híbridos, copie o arquivo de módulo "AzureADAssessmentPortable.psm1" e importe-o lá.
## Import the module on each server running hybrid components.
Import-Module "C:\AzureADAssessment\AzureADAssessmentPortable.psm1"
## Export Data to "C:\AzureADAssessment" into a single output package.
Invoke-AADAssessmentHybridDataCollection
## If you would like to specify a different directory, use the OutputDirectory parameter.
Invoke-AADAssessmentDataCollection "C:\Temp"
Invoke-AADAssessmentHybridDataCollection "C:\Temp"
Se você preferir usar seu próprio registro de aplicativo (entidade de serviço) para fins de automação, você pode se conectar usando seu próprio ClientId e certificado, como no exemplo abaixo. Seu registro de aplicativo deve incluir as permissões de aplicativo Directory.Read.All, Policy.Read.All e AuditLog.Read.All para o MS Graph, a fim de realizar uma avaliação completa. Depois de adicionadas, certifique-se de ter concluído o consentimento do administrador na entidade de serviço para essas permissões.
## Connect using Service Principal identity with app permissions.
Connect-AADAssessment -ClientId <ClientId> -ClientCertificate (Get-Item 'Cert:\CurrentUser\My\<Thumbprint>') -TenantId <TenantId>
Você deve criar um registro de aplicativo no seu locatário e fornecer o ClientId ao executar o Connect-AADAssessment. A configuração padrão do aplicativo deve funcionar, desde que você defina o URI de redirecionamento correto para o seu ambiente de nuvem. Por exemplo, um URI de redirecionamento de "Aplicativos móveis e de desktop" como https://login.microsoftonline.us/common/oauth2/nativeclient.
## Example connecting to USGov cloud environment using user delegated permissions.
Connect-AADAssessment -ClientId <ClientId> -CloudEnvironment USGov -TenantId <TenantId>
## Example connecting to USGov cloud environment using app permissions.
Connect-AADAssessment -ClientId <ClientId> -ClientCertificate (Get-Item 'Cert:\CurrentUser\My\<Thumbprint>') -CloudEnvironment USGov -TenantId <TenantId>
Execute o seguinte comando para atualizar o PowerShellGet para a versão mais recente antes de tentar instalar o módulo AzureADAssessment novamente. A opção 1 é um único comando que executa um script (https://aka.ms/Update-PowerShellGet), enquanto a opção 2 requer vários comandos e algumas possíveis soluções de problemas.
### Option 1: Run the following command to download and execute a script to update PowerShellGet. Note: Navigate to this URL in a web browser to see the contents of the script in GitHub.
iex $(irm 'https://aka.ms/Update-PowerShellGet')
### Option 2: Run the following commands individually.
## Update Nuget Package and PowerShellGet Module
Install-PackageProvider NuGet -Scope CurrentUser -Force
Install-Module PowerShellGet -Scope CurrentUser -Force -AllowClobber
## Remove old modules from existing session
Remove-Module PowerShellGet,PackageManagement -Force -ErrorAction Ignore
## Import updated module
Import-Module PowerShellGet -MinimumVersion 2.0 -Force
Import-PackageProvider PowerShellGet -MinimumVersion 2.0 -Force
<Path> cannot be loaded because running scripts is disabled on this system. For more information, see about_Execution_Policies at http://go.microsoft.com/fwlink/?LinkID=135170., você deve habilitar a execução de scripts locais.## Set globally on device
Set-ExecutionPolicy RemoteSigned
## Or set for just for current PowerShell session.
Set-ExecutionPolicy RemoteSigned -Scope Process
O certificado de assinatura do MSAL.PS está mudando para usar o processo de assinatura de código da Microsoft. Se você vir o seguinte erro, PackageManagement\Install-Package : Authenticode issuer 'CN=Microsoft Corporation, O=Microsoft Corporation, L=Redmond, S=Washington, C=US' of the new module 'MSAL.PS' with version 'x.x.x.x' from root certificate authority 'CN=Microsoft Root Certificate Authority 2011, O=Microsoft Corporation, L=Redmond, S=Washington, C=US' is not matching with the authenticode issuer 'CN=Jason Thompson, O=Jason Thompson, L=Cincinnati, S=Ohio, C=US' of the previously-installed module 'MSAL.PS' with version 'x.x.x.x' from root certificate authority 'CN=DigiCert Assured ID Root CA, OU=www.digicert.com, O=DigiCert Inc, C=US'. If you still want to install or update, use -SkipPublisherCheck parameter., você pode resolvê-lo usando o seguinte comando.
Install-Module MSAL.PS -SkipPublisherCheck -Force
Se você estiver usando o PowerShell Core (ou seja, PowerShell 6 ou 7) e seu locatário tiver uma política de acesso condicional que exija um dispositivo em conformidade ou ingressado no Azure AD Híbrido, talvez você não consiga entrar.
Para contornar esse problema, use o Windows PowerShell (em vez do PowerShell 6 ou 7). Para iniciar o Windows PowerShell, vá em Iniciar > Windows PowerShell
Ao abrir os modelos do PowerBI, você será solicitado a indicar a pasta onde os dados extraídos estão localizados (csv e json). Após a seleção, o PowerBI carregará os dados. Durante esse processo, o PowerBI pode apresentar erros de referência cruzada às fontes de dados:
Query '*' (step '*') references other queries or steps, so it may not directly access a datasource. Please rebuild this data combination.
Para contornar isso, configure as configurações do arquivo do PowerBI para ignorar as configurações de privacidade:
Este projeto aceita contribuições e sugestões. A maioria das contribuições exige que você concorde com um Contrato de Licença de Contribuidor (CLA), declarando que você tem o direito de nos conceder, e de fato nos concede, os direitos de usar sua contribuição. Para obter detalhes, visite https://cla.opensource.microsoft.com.
Ao enviar uma solicitação pull, um bot de CLA determinará automaticamente se você precisa fornecer um CLA e decorará o PR adequadamente (por exemplo, verificação de status, comentário). Basta seguir as instruções fornecidas pelo bot. Você só precisará fazer isso uma vez em todos os repositórios que usam nosso CLA.
Este projeto adotou o Código de Conduta de Código Aberto da Microsoft. Para mais informações, consulte as Perguntas frequentes sobre o Código de Conduta ou entre em contato com [email protected] para quaisquer perguntas ou comentários adicionais.
Para obter orientações e recomendações mais detalhadas sobre como contribuir, consulte a página de contribuição.
| Arquivo/pasta | Descrição |
|---|
build | Scripts para empacotar, testar, assinar e publicar o módulo. |
src | Código-fonte do módulo. |
tests | Scripts de teste do módulo. |
.gitignore | Define o que ignorar no momento do commit. |
README.md | Este arquivo README. |
LICENSE | A licença do módulo. |