
Conjunto de ferramentas para avaliar o estado e a configuração de um locatário do Azure AD.
Se você é um funcionário ou parceiro da Microsoft realizando a avaliação para um cliente, consulte a Wiki do Guia de Avaliação.
Se você encontrar qualquer erro, consulte a seção de FAQ no final deste documento.
Install-Module AzureADAssessment -Force -Scope CurrentUser
## If you have already installed the module, run the following instead to ensure you have the latest version.
Update-Module AzureADAssessment -Force -Scope CurrentUser
A avaliação requer que um aplicativo personalizado seja criado no seu locatário.
https://login.microsoftonline.com/common/oauth2/nativeclientA coleta de dados do Azure AD pode ser executada a partir de qualquer cliente com acesso ao Azure AD. No entanto, a coleta de dados de componentes híbridos, como AD FS, AAD Connect, etc., é melhor executada localmente nesses servidores. A coleta de dados do AAD Connect precisa ser executada tanto nos servidores primário quanto de preparação.
Verifique se você tem credenciais autorizadas para acessar estas cargas de trabalho:
Ao conectar pela primeira vez, você será solicitado a consentir com as permissões necessárias para a avaliação. Será necessário que um administrador forneça o consentimento.
Execute os seguintes comandos para gerar um pacote com todos os dados do Azure AD necessários para concluir a avaliação.
## Authenticate using a Global Admin or Global Reader account.
Connect-AADAssessment -ClientId "AppId of app created in the previous step"
## Export data to "C:\AzureADAssessment" into a single output package.
Invoke-AADAssessmentDataCollection
O pacote de saída será nomeado de acordo com o seguinte padrão: AzureADAssessmentData-<TenantDomain>.aad
Se o comando de coleta de dados falhar antes de concluir, tente executá-lo novamente com o parâmetro SkipReportOutput.
Invoke-AADAssessmentDataCollection -SkipReportOutput
Em cada servidor que executa componentes híbridos, instale o mesmo módulo e execute o comando Invoke-AADAssessmentHybridDataCollection.
## Export Data to "C:\AzureADAssessment" into a single output package.
Invoke-AADAssessmentHybridDataCollection
O pacote de saída será nomeado de acordo com o seguinte padrão: AzureADAssessmentData-<Svc>-<ServerName>.zip
Quando a coleta de dados for concluída, forneça os pacotes de saída a quem estiver realizando a avaliação. Evite fazer qualquer alteração nos arquivos gerados, incluindo o nome do arquivo.
Se você estiver gerando e revisando a saída, consulte a Wiki do Guia de Avaliação.
Para coletar dados de componentes híbridos (como AAD Connect, AD FS e App Proxy do AAD), você pode exportar uma versão portátil deste módulo que pode ser facilmente copiada para servidores sem conectividade com a internet.
## Export Portable Module to "C:\AzureADAssessment".
Export-AADAssessmentPortableModule "C:\AzureADAssessment"
Em cada servidor que executa componentes híbridos, copie o arquivo de módulo "AzureADAssessmentPortable.psm1" e importe-o lá.
## Import the module on each server running hybrid components.
Import-Module "C:\AzureADAssessment\AzureADAssessmentPortable.psm1"
## Export Data to "C:\AzureADAssessment" into a single output package.
Invoke-AADAssessmentHybridDataCollection
## If you would like to specify a different directory, use the OutputDirectory parameter.
Invoke-AADAssessmentDataCollection "C:\Temp"
Invoke-AADAssessmentHybridDataCollection "C:\Temp"
Se você preferir usar seu próprio registro de aplicativo (entidade de serviço) para fins de automação, você pode se conectar usando seu próprio ClientId e certificado, como no exemplo abaixo. Seu registro de aplicativo deve incluir as permissões de aplicativo Directory.Read.All, Policy.Read.All e AuditLog.Read.All para o MS Graph, a fim de realizar uma avaliação completa. Depois de adicionadas, certifique-se de ter concluído o consentimento do administrador na entidade de serviço para essas permissões.
## Connect using Service Principal identity with app permissions.
Connect-AADAssessment -ClientId <ClientId> -ClientCertificate (Get-Item 'Cert:\CurrentUser\My\<Thumbprint>') -TenantId <TenantId>
Você deve criar um registro de aplicativo no seu locatário e fornecer o ClientId ao executar o Connect-AADAssessment. A configuração padrão do aplicativo deve funcionar, desde que você defina o URI de redirecionamento correto para o seu ambiente de nuvem. Por exemplo, um URI de redirecionamento de "Aplicativos móveis e de desktop" como https://login.microsoftonline.us/common/oauth2/nativeclient.
## Example connecting to USGov cloud environment using user delegated permissions.
Connect-AADAssessment -ClientId <ClientId> -CloudEnvironment USGov -TenantId <TenantId>
## Example connecting to USGov cloud environment using app permissions.
Connect-AADAssessment -ClientId <ClientId> -ClientCertificate (Get-Item 'Cert:\CurrentUser\My\<Thumbprint>') -CloudEnvironment USGov -TenantId <TenantId>
Execute o seguinte comando para atualizar o PowerShellGet para a versão mais recente antes de tentar instalar o módulo AzureADAssessment novamente. A opção 1 é um único comando que executa um script (https://aka.ms/Update-PowerShellGet), enquanto a opção 2 requer vários comandos e algumas possíveis soluções de problemas.