For the complete documentation index, see llms.txt. This page is also available as Markdown.

Anforderungen für die Runbook-Ausführung

Diese Wiki-Seite beschreibt, welche Anforderungen und (System-)Berechtigungen gegeben sein müssen, damit Runbooks ausgeführt werden können.

PowerShell-Module

Der Abschnitt PowerShell-Module wird automatisch aktualisiert basierend auf dem öffentliches Repository.

Die gemeinsam verfügbaren Runbooks auf GitHub erwarten/verwenden die folgenden Windows PowerShell-Module:

Modul
Mindestversion in Runbooks

Az.Accounts

5.5.0

Az.Compute

5.1.1

Az.DesktopVirtualization

5.4.1

Az.ManagementPartner

0.7.5

Az.Resources

9.0.1

Az.Storage

9.6.0

ExchangeOnlineManagement

3.9.2

Microsoft.Graph.Authentication

2.38.0

MicrosoftTeams

7.6.0

RealmJoin.RunbookHelper

0.8.7

Das RealmJoin Portal importiert und installiert diese Module automatisch, wenn sie innerhalb eines Runbooks referenziert werden. Dieser Import berücksichtigt auch die angegebenen Mindestversionen für Module.

Berechtigungen

Der Abschnitt Berechtigungen wird automatisch aktualisiert basierend auf dem öffentliches Repository.

Die gemeinsam genutzten Runbooks von RealmJoin verwenden die systemzugewiesene verwaltete Identität um mit Entra ID, der MS Graph API usw. zu interagieren.

Die folgende Liste von Rollen und Berechtigungen ermöglicht es Ihnen, alle derzeit in unserem gemeinsamen Repository verfügbaren Runbooks zu verwenden.

Es wird nicht empfohlen, diese Rollen/Berechtigungen zu reduzieren, da die Runbooks nur gegen diesen Satz von Berechtigungen getestet werden. Wenn Sie den Satz der Rollen/Berechtigungen reduzieren, werden einige Runbooks nicht mehr funktionieren.

Entra ID-Rollen

Bitte weisen Sie der verwalteten Identität die folgenden Entra ID-Rollen zu

  • Anwendungsentwickler

  • Cloud-Geräteadministrator

  • Exchange-Administrator

  • Teams-Administrator

  • Benutzeradministrator

Graph API-Berechtigungen

Bitte gewähren Sie der verwalteten Identität die folgenden Graph API-Berechtigungen

  • Application.Read.All

  • Application.ReadWrite.OwnedBy

  • AuditLog.Read.All

  • BitlockerKey.Read.All

  • Channel.ReadBasic.All

  • ChannelMember.ReadWrite.All

  • CloudPC.ReadWrite.All

  • Device.ReadWrite.All

  • DeviceLocalCredential.Read.All

  • DeviceManagementApps.ReadWrite.All

  • DeviceManagementConfiguration.ReadWrite.All

  • DeviceManagementManagedDevices.PrivilegedOperations.All

  • DeviceManagementManagedDevices.ReadWrite.All

  • DeviceManagementServiceConfig.ReadWrite.All

  • Directory.Read.All

  • Group.Create

  • Group.ReadWrite.All

  • GroupMember.ReadWrite.All

  • IdentityRiskyUser.ReadWrite.All

  • InformationProtectionPolicy.Read.All

  • Mail.Send

  • Organization.Read.All

  • Place.Read.All

  • Policy.Read.All

  • Reports.Read.All

  • ReportSettings.ReadWrite.All

  • RoleAssignmentSchedule.Read.Directory

  • RoleManagement.Read.All

  • RoleManagement.Read.Directory

  • Team.Create

  • TeamSettings.ReadWrite.All

  • User.ReadWrite.All

  • UserAuthenticationMethod.ReadWrite.All

  • WindowsUpdates.ReadWrite.All

Sonstige App-API-Berechtigungen

Bitte gewähren Sie der verwalteten Identität die folgenden Office 365 Exchange Online API-Berechtigungen

  • Exchange.ManageAsApp

Bitte gewähren Sie der verwalteten Identität die folgenden Windows Defender ATP API-Berechtigungen

  • Machine.Read.All

  • Machine.Isolate

  • Machine.RestrictExecution

  • Ti.ReadWrite.All

Bitte gewähren Sie der verwalteten Identität die folgenden SharePoint API-Berechtigungen

  • User.Read.All

  • Sites.Read.All

  • Sites.FullControl.All

Gewähren von Rollen und Berechtigungen

Das Gewähren von Berechtigungen für verwaltete Identitäten kann derzeit nicht über das Azure Portal erfolgen. Wir empfehlen dafür MS Graph-/PowerShell-Skripting.

Ein Beispiel für diesen Prozess finden Sie hier.

Azure-Ressourcenberechtigungen

Bitte gewähren Sie dem entsprechenden Abonnement oder der Ressourcengruppe, die das Azure Automation-Konto hostet, mindestens den Zugriff „Contributor“ für die Runbooks

Einige Runbooks verwenden ein Azure Storage Account, um Berichte oder Backups zu speichern. Bitte gewähren Sie dem entsprechenden Abonnement oder der Ressourcengruppe mindestens den Zugriff „Contributor“. Die meisten Runbooks können die Ressourcen dann selbst in der Ressourcengruppe erstellen.

Authentifizierungsmethoden

Verwaltete Identitäten

Azure Automation unterstützt Verwaltete Identitäten (systemzugewiesen) als den primären Weg zur Authentifizierung. Dies ersetzt die veralteten RunAs-Konten.

Die RealmJoin Runbooks unterstützen derzeit RunAs-Konten, wenn keine verwaltete Identität konfiguriert ist.

Clientgeheimnis

Einige private Runbooks benötigen möglicherweise eine Authentifizierung im ClientID/Secret-Stil. Derzeit gibt es keine gemeinsam genutzten Runbooks, die ClientID und Secret erfordern.

Falls erforderlich, können ClientID und Secret in den verwalteten Anmeldeinformationen mit dem Namen „realmjoin-automation-cred“ im Azure Automation Account gespeichert werden.

Derzeit wird die „realmjoin-automation-cred“ im Automation-Konto standardmäßig vom RJ-Wizard erstellt, jedoch mit zufälligen Werten gefüllt – sie müssten mit korrekten Werten gefüllt werden.

Zuletzt aktualisiert

War das hilfreich?