Azure Automation verbinden
Verbinden Sie ein Azure Automation-Konto mit dem RealmJoin Portal mithilfe des RealmJoin PowerShell-Moduls, damit RealmJoin Runbooks in Ihrem Tenant bereitstellen, ausführen und überwachen kann.
Überblick
Um RealmJoin Portal die Bereitstellung zu ermöglichen Runbooks zur Automatisierung täglicher Aufgaben müssen Sie ein Azure Automation Konto anschließen. Es dient als Host für Ihre Runbooks und stellt die Berechtigungen bereit, die die Runbooks benötigen, um in Ihrer Umgebung zu funktionieren.
Das Automation-Konto wird mit dem RealmJoin PowerShell-Modul. Das Portal generiert für Sie einen sofort kopierbaren Befehl — es muss keine App-Registrierung erstellt und kein Client Secret verwaltet werden.
Hinweise
Die verwaltete Identität des Automation-Kontos Verwaltete Identität erfordert umfangreiche Berechtigungen in Ihrer Umgebung, z. B. die Möglichkeit, Gruppen- oder Benutzerobjekte in Entra ID zu ändern oder Postfächer in Exchange Online zu verwalten. Beschränken Sie den administrativen Zugriff auf dieses Konto, um den Missbrauch dieser Berechtigungen zu verhindern.
Wenn Sie ein vorhandenes Automation-Konto verwenden, beachten Sie, dass RealmJoin Portal Runbooks, die aus dem gemeinsam genutzten Online-Repository der Runbooks. Diese Funktion wird in einem vorhandenen Automation-Konto möglicherweise nicht unterstützt. Wenn Sie unsicher sind, empfehlen wir, ein dediziertes Azure Automation-Konto für RealmJoin-Runbooks zu erstellen — genau das erledigt der Setup-Befehl für Sie.
Was das Setup bereitstellt
Das Ausführen des Setup-Befehls erstellt:
Das RealmJoin Azure Resources Dienstprinzipal in Ihrem Entra ID-Tenant (falls er noch nicht existiert)
Ein Automation-Konto mit einer systemseitig zugewiesenen verwalteten Identität in der Region der Ressourcengruppe — oder Ihrem vorhandenen Automation-Konto, wenn Sie eines angeben
Contributor für den RealmJoin-Dienstprinzipal, auf dieses Automation-Konto beschränkt, damit RealmJoin Runbooks synchronisieren und starten kann
Das Anwendungsberechtigungen für die vom Modul mitgelieferte verwaltete Identität — Microsoft Graph, Office 365 Exchange Online, Windows Defender ATP und SharePoint Online
RealmJoin authentifiziert sich bei Azure mit seiner eigenen mandantenübergreifenden Anwendung. In Ihrem Tenant werden keine App-Registrierung und kein Client Secret erstellt, und RealmJoin erhält keine Berechtigungen außerhalb dieses Automation-Kontos.
Die verwaltete Identität des Entra ID-Verzeichnisrollen — Intune Administrator, Exchange Administrator, User Administrator und so weiter — werden nicht durch den Setup-Befehl zugewiesen. Sie müssen weiterhin separat vergeben werden, siehe Rollen und Berechtigungen zuweisen. Ohne sie wird ein großer Teil der gemeinsam genutzten Runbooks nicht funktionieren.
Voraussetzungen
Im RealmJoin Portal
Eine Rolle, die Zugriff auf den Bereich „Einstellungen“ gewährt (
CanReadSettingsDetails, siehe Verfügbare Berechtigungen). Die Einstellungsseite generiert den Setup-Befehl einschließlich eines kurzlebigen Onboarding-Tokens.
In Azure
Ein Azure-Abonnement und eine vorhandene Ressourcengruppe in die bereitgestellt werden soll — das Modul erstellt die Ressourcengruppe nicht. Eine separate Ressourcengruppe für das Automation-Konto wird empfohlen.
Optional ein vorhandenes Automation-Konto. Wenn Sie keines angeben, wird ein Konto für Sie erstellt.
Auf dem Computer, auf dem PowerShell ausgeführt wird
PowerShell 5.1 oder höher (Windows PowerShell oder PowerShell 7)
Zugriff auf die PowerShell Gallery zur Installation des RealmJoin-Moduls
Das
Az.Accounts,Az.ResourcesundAz.AutomationModule — das RealmJoin-Modul installiert sie automatisch in den festgelegten Versionen für den aktuellen Benutzer
Berechtigungen des Kontos, mit dem Sie sich anmelden
Microsoft Entra ID: Berechtigung zum Erstellen von Dienstprinzipalen und zum Gewähren von Anwendungsberechtigungen — das Setup weist der verwalteten Identität Graph-, Exchange-, Defender- und SharePoint-App-Rollen zu. In der Praxis bedeutet das Global Administrator oder Privileged Role Administrator.
Azure-Abonnement: Berechtigung, in die Ressourcengruppe bereitzustellen und um dort Rollenzuweisungen zu erstellen — zum Beispiel Owner, oder Contributor kombiniert mit User Access Administrator / Role Based Access Control Administrator.
Die Anmeldung erfolgt über
Connect-AzAccount, das die Azure PowerShell Erstanbieteranwendung verwendet. Tenants, die Benutzereinwilligungen einschränken, müssen dieser Anwendung möglicherweise zunächst die Administratoreinwilligung erteilen.
Führen Sie den Befehl in einer frisch geöffneten lokalen PowerShell-Sitzung aus und vermeiden Sie Azure Cloud Shell. Das RealmJoin-Modul benötigt exakte Versionen der Az.* Module. Wenn bereits eine andere Version in der Sitzung geladen ist — was in Cloud Shell typischerweise der Fall ist — wird das Modul mit einem Versionskonflikt beendet, der nur durch das Öffnen einer neuen Sitzung behoben werden kann.
Einrichtung
Ressourcengruppe vorbereiten
Erstellen Sie im Azure Portal die Ressourcengruppe, die das Automation-Konto enthalten soll, oder wählen Sie sie aus. Notieren Sie sich ihren Namen und die ID des Abonnements, in dem sie sich befindet.
Wenn Sie ein vorhandenes Automation-Konto verwenden möchten, notieren Sie sich auch dessen Namen.
Kopieren Sie den Befehl aus dem RealmJoin Portal
Gehen Sie im RealmJoin Portal zu Einstellungen → Runbooks (https://portal.realmjoin.com/settings/runbooks-configuration).
Die Seite weist darauf hin, dass die Runbook-Konfiguration über das RealmJoin PowerShell-Modul verwaltet wird, und zeigt einen Befehlsblock an. Verwenden Sie die Kopieren Schaltfläche, um ihn zu kopieren.
Fügen Sie die Zielparameter hinzu
Set-RJAutomationAccount muss wissen, wohin bereitgestellt werden soll. Ergänzen Sie vor der Ausführung die letzte Zeile:
-ResourceGroupNameist erforderlich. Wenn Sie ihn weglassen, fordert PowerShell Sie dazu auf.-SubscriptionIdist optional — andernfalls wird das Abonnement Ihres aktuellen Azure-Kontexts verwendet, und Sie werden aufgefordert, eines auszuwählen, wenn mehrere verfügbar sind.-AutomationAccountNameist optional. Geben Sie ihn an, um ein vorhandenes Automation-Konto zu verwenden; andernfalls wird ein neues mit einem generierten Namen erstellt.
Wenn der Befehl auf ein vorhandenes Automation-Konto ausgerichtet wird, werden damit auch die Einstellungen erzwungen, die RealmJoin dafür erwartet: eine systemseitig zugewiesene verwaltete Identität, die Basic-SKU und öffentlicher Netzwerkzugriff. Prüfen Sie, ob dies Ihren Anforderungen entspricht, bevor Sie ein Konto erneut verwenden.
Führen Sie den Befehl aus
Fügen Sie den Block in eine neue PowerShell-Sitzung ein und führen Sie ihn aus. Der Token ist etwa eine Stunde lang gültig — wenn er abgelaufen ist, laden Sie die Einstellungsseite neu und kopieren Sie den Befehl erneut.
Sie werden aufgefordert, sich anzumelden mit Connect-AzAccount. Wenn Ihr Konto Zugriff auf mehrere Tenants oder Abonnements hat, fordert das Modul Sie auf, eines auszuwählen.
Die Bereitstellung läuft in drei Schritten ab — Dienstprinzipal, Automation-Konto, Berechtigungen — und meldet jede Ressource, sobald sie erstellt wird. Ein einzelner Durchlauf dauert normalerweise einige Minuten.
Weisen Sie der verwalteten Identität die Entra ID-Rollen zu
Das Setup gewährt der verwalteten Identität ihre Anwendungsberechtigungen, aber nicht ihre Entra ID-Verzeichnisrollen. Weisen Sie diese jetzt zu — siehe Rollen und Berechtigungen zuweisen für die aktuelle Liste und ein Skript, das dies erledigt.
Die Objekt-ID der verwalteten Identität wird im Azure Portal beim Automation-Konto unter Kontoeinstellungen > Identität angezeigt.

Im Portal überprüfen und die erste Synchronisierung starten
Kehren Sie zurück zu Einstellungen → Runbooks und wählen Sie Aktualisieren. RealmJoin übernimmt die neue Konfiguration und startet den ersten Runbook-Import. Lassen Sie die Seite geöffnet, bis die Synchronisierung abgeschlossen ist.
Abonnement, Ressourcengruppe, Name des Automation-Kontos und Standort werden jetzt schreibgeschützt unter Azure-Verbindung angezeigt — sie werden von nun an vom PowerShell-Modul verwaltet.
Einstellungen, die Sie im Portal verwalten
Zwei Einstellungen bleiben in Einstellungen → Runbooks nach dem Setup bearbeitbar:
Branch — der Branch des gemeinsam genutzten Runbook-Repositorys dem Sie folgen möchten. Das Setup setzt dies auf
production, was die richtige Wahl ist, sofern Sie keinen Grund haben, davon abzuweichen.Hybrid Runbook Worker-Synchronisierung aktivieren und die zu verwendende Worker-Gruppe, siehe Hybrid Runbook Worker. Die Gruppe muss im Automation-Konto registriert sein, bevor sie hier ausgewählt werden kann.
Das Speichern einer der beiden Optionen löst eine Runbook-Synchronisierung aus.
Falls Sie später auf Konfigurations- oder Berechtigungsprobleme stoßen, bringt die Cmdlet anzeigen Schaltfläche unter „Azure-Verbindung“ den Befehl zurück — das erneute Ausführen ist sicher und wendet nur das an, was noch fehlt.
Alte Einrichtung (mandantenbezogene App-Registrierung)
Die folgende Einrichtung erstellt eine RealmJoin Runbook Management App-Registrierung mit einem Client Secret in Ihrem Tenant. Sie ist nur als Referenz für Tenants dokumentiert, die in der Vergangenheit auf diese Weise konfiguriert wurden. Verwenden Sie sie nicht für neue Konfigurationen — folgen Sie den Einrichtung oben genannten, oder wechseln Sie eine vorhandene Konfiguration zur verwalteten App.
Zuletzt aktualisiert
War das hilfreich?


