Anforderungen für die Runbook-Ausführung
Diese Wiki-Seite beschreibt, welche Anforderungen und (System-)Berechtigungen gegeben sein müssen, damit Runbooks ausgeführt werden können.
PowerShell-Module
Der Abschnitt PowerShell-Module wird automatisch aktualisiert basierend auf dem öffentliches Repository.
Die gemeinsam verfügbaren Runbooks auf GitHub erwarten/verwenden die folgenden Windows PowerShell-Module:
Az.Accounts
5.5.0
Az.Compute
5.1.1
Az.DesktopVirtualization
5.4.1
Az.ManagementPartner
0.7.5
Az.Resources
9.0.1
Az.Storage
9.6.0
ExchangeOnlineManagement
3.9.2
Microsoft.Graph.Authentication
2.38.0
MicrosoftTeams
7.6.0
RealmJoin.RunbookHelper
0.8.7
Das RealmJoin Portal importiert und installiert diese Module automatisch, wenn sie innerhalb eines Runbooks referenziert werden. Dieser Import berücksichtigt auch die angegebenen Mindestversionen für Module.
Berechtigungen
Der Abschnitt Berechtigungen wird automatisch aktualisiert basierend auf dem öffentliches Repository.
Die gemeinsam genutzten Runbooks von RealmJoin verwenden die systemzugewiesene verwaltete Identität um mit Entra ID, der MS Graph API usw. zu interagieren.
Die folgende Liste von Rollen und Berechtigungen ermöglicht es Ihnen, alle derzeit in unserem gemeinsamen Repository verfügbaren Runbooks zu verwenden.
Es wird nicht empfohlen, diese Rollen/Berechtigungen zu reduzieren, da die Runbooks nur gegen diesen Satz von Berechtigungen getestet werden. Wenn Sie den Satz der Rollen/Berechtigungen reduzieren, werden einige Runbooks nicht mehr funktionieren.
Entra ID-Rollen
Bitte weisen Sie der verwalteten Identität die folgenden Entra ID-Rollen zu
Anwendungsentwickler
Cloud-Geräteadministrator
Exchange-Administrator
Teams-Administrator
Benutzeradministrator
Graph API-Berechtigungen
Bitte gewähren Sie der verwalteten Identität die folgenden Graph API-Berechtigungen
Application.Read.AllApplication.ReadWrite.OwnedByAuditLog.Read.AllBitlockerKey.Read.AllChannel.ReadBasic.AllChannelMember.ReadWrite.AllCloudPC.ReadWrite.AllDevice.ReadWrite.AllDeviceLocalCredential.Read.AllDeviceManagementApps.ReadWrite.AllDeviceManagementConfiguration.ReadWrite.AllDeviceManagementManagedDevices.PrivilegedOperations.AllDeviceManagementManagedDevices.ReadWrite.AllDeviceManagementServiceConfig.ReadWrite.AllDirectory.Read.AllGroup.CreateGroup.ReadWrite.AllGroupMember.ReadWrite.AllIdentityRiskyUser.ReadWrite.AllInformationProtectionPolicy.Read.AllMail.SendOrganization.Read.AllPlace.Read.AllPolicy.Read.AllReports.Read.AllReportSettings.ReadWrite.AllRoleAssignmentSchedule.Read.DirectoryRoleManagement.Read.AllRoleManagement.Read.DirectoryTeam.CreateTeamSettings.ReadWrite.AllUser.ReadWrite.AllUserAuthenticationMethod.ReadWrite.AllWindowsUpdates.ReadWrite.All
Sonstige App-API-Berechtigungen
Bitte gewähren Sie der verwalteten Identität die folgenden Office 365 Exchange Online API-Berechtigungen
Exchange.ManageAsApp
Bitte gewähren Sie der verwalteten Identität die folgenden Windows Defender ATP API-Berechtigungen
Machine.Read.AllMachine.IsolateMachine.RestrictExecutionTi.ReadWrite.All
Bitte gewähren Sie der verwalteten Identität die folgenden SharePoint API-Berechtigungen
User.Read.AllSites.Read.AllSites.FullControl.All
Gewähren von Rollen und Berechtigungen
Das Gewähren von Berechtigungen für verwaltete Identitäten kann derzeit nicht über das Azure Portal erfolgen. Wir empfehlen dafür MS Graph-/PowerShell-Skripting.
Ein Beispiel für diesen Prozess finden Sie hier.
Azure-Ressourcenberechtigungen
Bitte gewähren Sie dem entsprechenden Abonnement oder der Ressourcengruppe, die das Azure Automation-Konto hostet, mindestens den Zugriff „Contributor“ für die Runbooks
Einige Runbooks verwenden ein Azure Storage Account, um Berichte oder Backups zu speichern. Bitte gewähren Sie dem entsprechenden Abonnement oder der Ressourcengruppe mindestens den Zugriff „Contributor“. Die meisten Runbooks können die Ressourcen dann selbst in der Ressourcengruppe erstellen.
Authentifizierungsmethoden
Verwaltete Identitäten
Azure Automation unterstützt Verwaltete Identitäten (systemzugewiesen) als den primären Weg zur Authentifizierung. Dies ersetzt die veralteten RunAs-Konten.
Die RealmJoin Runbooks unterstützen derzeit RunAs-Konten, wenn keine verwaltete Identität konfiguriert ist.
Wenn eine verwaltete Identität und ein RunAs-Konto gleichzeitig konfiguriert sind, bevorzugen die Runbooks aus dem gemeinsamen Repository von RealmJoin automatisch die Verwendung der verwalteten Identität bei der Verwendung neuerer Versionen unseres unterstützenden RealmJoin.RunbookHelper Moduls ab v0.8.0.
Ältere Versionen des Moduls konnten verwaltete Identitäten nicht vollständig nutzen und bevorzugten das RunAs-Konto.
Bitte stellen Sie sicher, dass Sie der verwalteten Identität die erforderlichen Berechtigungen gewähren oder sie vollständig deaktivieren, um nur das RunAs-Konto zu verwenden.
Clientgeheimnis
Einige private Runbooks benötigen möglicherweise eine Authentifizierung im ClientID/Secret-Stil. Derzeit gibt es keine gemeinsam genutzten Runbooks, die ClientID und Secret erfordern.
Falls erforderlich, können ClientID und Secret in den verwalteten Anmeldeinformationen mit dem Namen „realmjoin-automation-cred“ im Azure Automation Account gespeichert werden.
Derzeit wird die „realmjoin-automation-cred“ im Automation-Konto standardmäßig vom RJ-Wizard erstellt, jedoch mit zufälligen Werten gefüllt – sie müssten mit korrekten Werten gefüllt werden.
Zuletzt aktualisiert
War das hilfreich?