For the complete documentation index, see llms.txt. This page is also available as Markdown.

Azure Automation verbinden

Verbinden Sie ein Azure Automation-Konto mit dem RealmJoin Portal mithilfe des RealmJoin PowerShell-Moduls, damit RealmJoin Runbooks in Ihrem Tenant bereitstellen, ausführen und überwachen kann.

Überblick

Um RealmJoin Portal die Bereitstellung zu ermöglichen Runbooks zur Automatisierung täglicher Aufgaben müssen Sie ein Azure Automation Konto anschließen. Es dient als Host für Ihre Runbooks und stellt die Berechtigungen bereit, die die Runbooks benötigen, um in Ihrer Umgebung zu funktionieren.

Das Automation-Konto wird mit dem RealmJoin PowerShell-Modul. Das Portal generiert für Sie einen sofort kopierbaren Befehl — es muss keine App-Registrierung erstellt und kein Client Secret verwaltet werden.

Sind in Ihrem Tenant bereits Runbooks mit der alten RealmJoin Runbook Management App-Registrierung konfiguriert? Dann siehe Wechseln zur von RealmJoin verwalteten App. Sie behält Ihr Automation-Konto und Ihre Runbooks bei und entfernt das tenantbezogene Client Secret.

Hinweise

Die verwaltete Identität des Automation-Kontos Verwaltete Identität erfordert umfangreiche Berechtigungen in Ihrer Umgebung, z. B. die Möglichkeit, Gruppen- oder Benutzerobjekte in Entra ID zu ändern oder Postfächer in Exchange Online zu verwalten. Beschränken Sie den administrativen Zugriff auf dieses Konto, um den Missbrauch dieser Berechtigungen zu verhindern.

Wenn Sie ein vorhandenes Automation-Konto verwenden, beachten Sie, dass RealmJoin Portal Runbooks, die aus dem gemeinsam genutzten Online-Repository der Runbooks. Diese Funktion wird in einem vorhandenen Automation-Konto möglicherweise nicht unterstützt. Wenn Sie unsicher sind, empfehlen wir, ein dediziertes Azure Automation-Konto für RealmJoin-Runbooks zu erstellen — genau das erledigt der Setup-Befehl für Sie.

Was das Setup bereitstellt

Das Ausführen des Setup-Befehls erstellt:

  • Das RealmJoin Azure Resources Dienstprinzipal in Ihrem Entra ID-Tenant (falls er noch nicht existiert)

  • Ein Automation-Konto mit einer systemseitig zugewiesenen verwalteten Identität in der Region der Ressourcengruppe — oder Ihrem vorhandenen Automation-Konto, wenn Sie eines angeben

  • Contributor für den RealmJoin-Dienstprinzipal, auf dieses Automation-Konto beschränkt, damit RealmJoin Runbooks synchronisieren und starten kann

  • Das Anwendungsberechtigungen für die vom Modul mitgelieferte verwaltete Identität — Microsoft Graph, Office 365 Exchange Online, Windows Defender ATP und SharePoint Online

RealmJoin authentifiziert sich bei Azure mit seiner eigenen mandantenübergreifenden Anwendung. In Ihrem Tenant werden keine App-Registrierung und kein Client Secret erstellt, und RealmJoin erhält keine Berechtigungen außerhalb dieses Automation-Kontos.

Voraussetzungen

Im RealmJoin Portal

  • Eine Rolle, die Zugriff auf den Bereich „Einstellungen“ gewährt (CanReadSettingsDetails, siehe Verfügbare Berechtigungen). Die Einstellungsseite generiert den Setup-Befehl einschließlich eines kurzlebigen Onboarding-Tokens.

In Azure

  • Ein Azure-Abonnement und eine vorhandene Ressourcengruppe in die bereitgestellt werden soll — das Modul erstellt die Ressourcengruppe nicht. Eine separate Ressourcengruppe für das Automation-Konto wird empfohlen.

  • Optional ein vorhandenes Automation-Konto. Wenn Sie keines angeben, wird ein Konto für Sie erstellt.

Auf dem Computer, auf dem PowerShell ausgeführt wird

  • PowerShell 5.1 oder höher (Windows PowerShell oder PowerShell 7)

  • Zugriff auf die PowerShell Gallery zur Installation des RealmJoin-Moduls

  • Das Az.Accounts, Az.Resources und Az.Automation Module — das RealmJoin-Modul installiert sie automatisch in den festgelegten Versionen für den aktuellen Benutzer

Berechtigungen des Kontos, mit dem Sie sich anmelden

  • Microsoft Entra ID: Berechtigung zum Erstellen von Dienstprinzipalen und zum Gewähren von Anwendungsberechtigungen — das Setup weist der verwalteten Identität Graph-, Exchange-, Defender- und SharePoint-App-Rollen zu. In der Praxis bedeutet das Global Administrator oder Privileged Role Administrator.

  • Azure-Abonnement: Berechtigung, in die Ressourcengruppe bereitzustellen und um dort Rollenzuweisungen zu erstellen — zum Beispiel Owner, oder Contributor kombiniert mit User Access Administrator / Role Based Access Control Administrator.

  • Die Anmeldung erfolgt über Connect-AzAccount, das die Azure PowerShell Erstanbieteranwendung verwendet. Tenants, die Benutzereinwilligungen einschränken, müssen dieser Anwendung möglicherweise zunächst die Administratoreinwilligung erteilen.

Einrichtung

1

Ressourcengruppe vorbereiten

Erstellen Sie im Azure Portal die Ressourcengruppe, die das Automation-Konto enthalten soll, oder wählen Sie sie aus. Notieren Sie sich ihren Namen und die ID des Abonnements, in dem sie sich befindet.

Wenn Sie ein vorhandenes Automation-Konto verwenden möchten, notieren Sie sich auch dessen Namen.

2

Kopieren Sie den Befehl aus dem RealmJoin Portal

Gehen Sie im RealmJoin Portal zu Einstellungen → Runbooks (https://portal.realmjoin.com/settings/runbooks-configuration).

Die Seite weist darauf hin, dass die Runbook-Konfiguration über das RealmJoin PowerShell-Modul verwaltet wird, und zeigt einen Befehlsblock an. Verwenden Sie die Kopieren Schaltfläche, um ihn zu kopieren.

Hinweis 6>&1: Diese Befehle melden ihren Fortschritt über den Informationsstream von PowerShell. Die 6>&1 Umleitung zeigt diese Ausgabe in der Konsole an — ohne sie sehen Sie keine Fortschrittsmeldungen.

3

Fügen Sie die Zielparameter hinzu

Set-RJAutomationAccount muss wissen, wohin bereitgestellt werden soll. Ergänzen Sie vor der Ausführung die letzte Zeile:

  • -ResourceGroupName ist erforderlich. Wenn Sie ihn weglassen, fordert PowerShell Sie dazu auf.

  • -SubscriptionId ist optional — andernfalls wird das Abonnement Ihres aktuellen Azure-Kontexts verwendet, und Sie werden aufgefordert, eines auszuwählen, wenn mehrere verfügbar sind.

  • -AutomationAccountName ist optional. Geben Sie ihn an, um ein vorhandenes Automation-Konto zu verwenden; andernfalls wird ein neues mit einem generierten Namen erstellt.

4

Führen Sie den Befehl aus

Fügen Sie den Block in eine neue PowerShell-Sitzung ein und führen Sie ihn aus. Der Token ist etwa eine Stunde lang gültig — wenn er abgelaufen ist, laden Sie die Einstellungsseite neu und kopieren Sie den Befehl erneut.

Sie werden aufgefordert, sich anzumelden mit Connect-AzAccount. Wenn Ihr Konto Zugriff auf mehrere Tenants oder Abonnements hat, fordert das Modul Sie auf, eines auszuwählen.

Die Bereitstellung läuft in drei Schritten ab — Dienstprinzipal, Automation-Konto, Berechtigungen — und meldet jede Ressource, sobald sie erstellt wird. Ein einzelner Durchlauf dauert normalerweise einige Minuten.

Möchten Sie zuerst sehen, was passieren würde? Fügen Sie -WhatIf für eine Azure-Resource-Manager-What-If-Vorschau an. Beachten Sie, dass die Anmeldung und die Installation der Az Module trotzdem erfolgen, da die Vorschau beides benötigt.

5

Weisen Sie der verwalteten Identität die Entra ID-Rollen zu

Das Setup gewährt der verwalteten Identität ihre Anwendungsberechtigungen, aber nicht ihre Entra ID-Verzeichnisrollen. Weisen Sie diese jetzt zu — siehe Rollen und Berechtigungen zuweisen für die aktuelle Liste und ein Skript, das dies erledigt.

Die Objekt-ID der verwalteten Identität wird im Azure Portal beim Automation-Konto unter Kontoeinstellungen > Identität angezeigt.

Verwaltete Identität des Automation-Kontos
6

Im Portal überprüfen und die erste Synchronisierung starten

Kehren Sie zurück zu Einstellungen → Runbooks und wählen Sie Aktualisieren. RealmJoin übernimmt die neue Konfiguration und startet den ersten Runbook-Import. Lassen Sie die Seite geöffnet, bis die Synchronisierung abgeschlossen ist.

Abonnement, Ressourcengruppe, Name des Automation-Kontos und Standort werden jetzt schreibgeschützt unter Azure-Verbindung angezeigt — sie werden von nun an vom PowerShell-Modul verwaltet.

Einstellungen, die Sie im Portal verwalten

Zwei Einstellungen bleiben in Einstellungen → Runbooks nach dem Setup bearbeitbar:

  • Branch — der Branch des gemeinsam genutzten Runbook-Repositorys dem Sie folgen möchten. Das Setup setzt dies auf production, was die richtige Wahl ist, sofern Sie keinen Grund haben, davon abzuweichen.

  • Hybrid Runbook Worker-Synchronisierung aktivieren und die zu verwendende Worker-Gruppe, siehe Hybrid Runbook Worker. Die Gruppe muss im Automation-Konto registriert sein, bevor sie hier ausgewählt werden kann.

Das Speichern einer der beiden Optionen löst eine Runbook-Synchronisierung aus.

Falls Sie später auf Konfigurations- oder Berechtigungsprobleme stoßen, bringt die Cmdlet anzeigen Schaltfläche unter „Azure-Verbindung“ den Befehl zurück — das erneute Ausführen ist sicher und wendet nur das an, was noch fehlt.

Alte Einrichtung (mandantenbezogene App-Registrierung)

Alte Einrichtung anzeigen

Auf diesem Weg wurde das Automation-Konto manuell im Azure Portal erstellt, seine Berechtigungen wurden mit zwei externen Skripten zugewiesen, und RealmJoin authentifizierte sich mit einer mandantenbezogenen App-Registrierung und einem Client Secret.

Teil 1 — Erstellen Sie ein Azure Automation-Konto

  1. Navigieren Sie zu Ihrem Azure Portal > Automation Accounts und erstellen Sie ein neues Automation-Konto.

  2. Wählen Sie auf der Registerkarte „Basics“ Ihr Abonnement, Ihre Ressourcengruppe, den Namen des Automation-Kontos und die Region aus.

  3. Stellen Sie auf der Registerkarte „Advanced“ sicher, dass die systemseitig zugewiesene verwaltete Identität aktiviert ist.

  4. Wählen Sie „Review + Create“ und erstellen Sie Ihr Automation-Konto.

  5. Navigieren Sie zur Ressourcengruppe, die das Automation-Konto enthält, und weisen Sie im Tab „IAM“ dem Automation-Konto die Rolle Contributor zu.

Erstellen des Automation-Kontos
Aktivieren der systemseitig zugewiesenen verwalteten Identität

Teil 2 — Berechtigungen dem Automation-Konto zuweisen

Berechtigungen für verwaltete Identitäten können nicht über das Azure Portal gewährt werden. Die approle-and-directoryrole-granter Skripte weisen sowohl die Anwendungsberechtigungen als auch die Entra ID-Rollen aus den JSON-Dateien zu, die im Runbooks-Repository:

Teil 3 — Erstellen Sie den Dienstprinzipal für RealmJoin

Im Portal unter Einstellungen > Runbooks wurden zuerst die Tenant-ID, die Abonnement-ID und die Ressourcengruppe eingegeben; die Seite zeigte dann einen auszuführenden Azure-CLI-Ausschnitt an, der die RealmJoin Runbook Management App-Registrierung mit Contributor-Rechten für die Ressourcengruppe erstellte:

Teil 4 — Schließen Sie den Assistenten ab

Zurück im Portal wurden das appId und password aus dieser Ausgabe zusammen mit dem Namen des Automation-Kontos, dem Branch des gemeinsam genutzten Runbook-Repositorys (production) und dem Speicherort des Automation-Kontos eingegeben. Durch das Speichern wurde der erste Runbook-Import gestartet.

Verbindung des Automation-Kontos im RealmJoin Portal

Zuletzt aktualisiert

War das hilfreich?