Runbook-Berechtigungen
Wie der Zugriff auf bestimmte Runbooks gewährt/verweigert wird.
Umfang
Dies behandelt, wie der Zugriff auf bestimmte Runbooks in einem Azure Tenant gewährt/verweigert wird. Wenn Sie nach Antworten dazu suchen, welche MS-Graph-API-Berechtigungen benötigt werden, um eine bestimmte Aktion als Runbook auszuführen, sehen Sie sich bitte unsere Anforderungen.
Überblick
"Runbook-Berechtigungen" definieren die Sichtbarkeit von Runbooks für bestimmte Benutzer. Bestimmte Runbooks können außerdem global blockiert/ausgeblendet werden.
Wie bei den Runbook-Anpassungen, erfolgt das Definieren dieser Berechtigungen, indem Sie als RealmJoin-Admin im RealmJoin-Webportal eine JSON-formatierte Konfiguration unter https://portal.realmjoin.com/settings/runbooks-permissions .
Über diesen Leitfaden
Wir geben zunächst eine kurze Beschreibung der Syntax und erstellen dann Schritt für Schritt ein vollständiges Beispiel. Springen Sie gerne direkt zum vollständigen Beispiel und beginnen Sie dort.
Konfigurationssyntax
Runbook-Namen
Runbooks werden über ihre Namen referenziert, wie sie im Azure Automation Account zu sehen sind, z. B. rjgit-group_general_remove-group.
Platzhalter ('*') können verwendet werden, um mehrere Runbooks zuzuordnen. Mehrere Platzhalter können in derselben Zeichenfolge verwendet werden, z. B. rjgit-*_security_*. Dies würde alle der folgenden Beispiele abdecken:
rjgit-org_security_list-inactive-usersrjgit-device_security_enable-or-disable-device
Das Präfix rjgit- kennzeichnet Runbooks, die aus unserem öffentlichen GitHub-Repository importiert werden. Kundenspezifische Runbooks haben kein Präfix, z. B. user_userinfo_custom-runbook
Entra ID Groups
Entra ID-Gruppen werden über ihre Objekt-ID referenziert, wie 91688d11-9a34-42cd-8d1e-ce617d6c1234. Derzeit können nur Sicherheitsgruppen verwendet werden.
JSON-Struktur und Beispiel
Wir erstellen Schritt für Schritt ein vollständiges Konfigurationsbeispiel.
Eine JSON-Konfiguration besteht aus mehreren Abschnitten, aber alle Abschnitte sind optional und können weggelassen werden.
Es ist erlaubt, Kommentare mit dem Präfix "//" hinzuzufügen.
EnabledRunbookPatterns
Dieser Abschnitt enthält eine Liste von Runbooks, die verwendet werden dürfen. Wenn dieser Abschnitt weggelassen wird, sind standardmäßig alle Runbooks aktiviert/zugelassen.
Wenn Sie diesen Abschnitt definieren, sind nur die in diesem Abschnitt genannten Runbooks für jede Rolle / den Support und Administratoren verwendbar.
Beispiel
Nur bestimmte, einzelne Runbooks zulassen, indem Sie ihren vollständigen Namen angeben
rjgit-group_general_remove-groupAlle gerätebezogenen Runbooks aus unserem gemeinsamen Repository zulassen
rjgit-device_*Alle gemeinsam genutzten Benutzer-Runbooks zulassen
rjgit-user_*Alle kundenspezifischen (lokalen), benutzerbezogenen Runbooks zulassen
user_*
Damit werden implizit viele gruppenbezogene und alle organisationsbezogenen Runbooks ausgeschlossen. Bitte beachten Sie das.
DisabledRunbookPatterns
Eine Liste von Runbooks, die global deaktiviert / verboten sind. Wenn dieser Abschnitt weggelassen oder leer ist, sind alle aktivierten Runbooks (angegeben über EnabledRunbookPatterns) verwendbar.
Einträge in diesem Abschnitt haben Vorrang vor Einträgen in EnabledRunbookPatterns - die Runbooks werden für alle in diesem Tenant ausgeblendet/nicht nutzbar sein.
Beispiel
Wir verwenden den EnabledRunbookPatterns Abschnitt von zuvor erneut.
Alle gemeinsam genutzten (
rjgit-) Runbooks in dersecurityKategorie deaktivieren.
Rollen
In diesem Abschnitt können Sie einer Entra ID-Gruppe eine Liste von Runbooks zuweisen. Dadurch lassen sich in Ihrem Tenant mehrere Support-/Operator-Rollen definieren.
Wenn dieser Abschnitt weggelassen wird, haben alle RealmJoin-Supportmitarbeiter und Administratoren Zugriff auf alle in den vorherigen Abschnitten angegebenen Runbooks.
Wenn diese Option aktiviert ist, sehen alle Benutzer, die keiner Rolle angehören, keine Runbooks.
Beispiel
Aufbauend auf dem Vorhandenen erstellen wir eine Geräte-Supportrolle DeviceAdmin und eine Benutzer-Supportrolle UserAdmin.
Wir wenden diese Rollen auf mehrere Entra ID-Gruppen an und geben für jede Rolle eine Liste zugelassener Runbooks an. Achtung – dies beschränkt die Benutzer-Supportrolle auf nur eine kleine Menge von Runbooks.
Fügen wir Kommentare ("//") neben der Objekt-ID der Gruppe hinzu, die dem Leser die Entra ID-Gruppennamen mitteilen.
Nun UserAdmin Rolle kann:
Lizenzen allen Benutzern in Ihrem Tenant zuweisen
E-Mail-Adressen aller Benutzer in Ihrem Tenant ändern
Die DeviceAdmin Die Rolle kann
jedes Gerät in Ihrem Tenant löschen
TargetEntityGroups
Vielleicht haben Sie einige wichtige VIP-Benutzer. Es sollte nicht möglich sein, dass beliebiges Supportpersonal das Gerät eines VIP löscht oder die E-Mail-Adresse eines VIP ändert. Wir können "Targeting" verwenden, um Rollen für kritische Benutzer auf dedizierte Teams zu beschränken.
"Devices" werden anhand ihres primären/zugewiesenen Benutzers und nicht über das Geräteobjekt in Entra ID angesprochen. Das ermöglicht es, bei einem rein benutzerbasierten Gruppenmodell zu bleiben.
Wir nehmen an, dass Entra ID-Gruppen existieren, die kritische VIP-Benutzer enthalten. Mithilfe dieses Abschnitts können wir einige weitere kritische Rollen und Runbooks sorgfältig auf diese spezifischen Entra ID-Gruppen (Ziele) eingrenzen.
Offensichtlich werden, wenn Sie diesen Abschnitt weglassen, alle Benutzer/Gruppen/Geräte in Ihrem Tenant gleich behandelt.
Wenn Sie TargetEntityGroups definieren, sollte dies keine Auswirkungen auf andere Gruppen haben, die in diesem Abschnitt nicht erwähnt werden.
Vollständiges Beispiel
Angenommen, die Gruppe 0000c0af-c217-41e9-b790-3043788f0000 ist unsere Gruppe von VIP-Benutzern.
Wir führen eine neue Entra ID-Gruppe ein 4444c0af-c217-41e9-b790-3043788f4444 mit Supportmitarbeitern, die autorisiert wurden, VIP-Benutzer zu administrieren. Diese Supportmitarbeiter sollten außerdem alle anderen grundlegenden Supportberechtigungen haben, daher fügen wir sie den vorhandenen Rollen hinzu.
"Das "Restricting" einer Rolle" gewährt einem Supportmitarbeiter keine neuen Rollen.
Beispiel: US-Supportmitarbeiter darauf beschränken, nur US-Benutzer zu verwalten
In diesem Szenario haben wir Supportmitarbeiter in den USA, die nur Benutzer verwalten sollen, die sich in den USA befinden. Um diese Einschränkung durchzusetzen:
Erstellen Sie eine Berechtigungsregel, die ausdrücklich verweigert US-Supportern die Möglichkeit, Runbooks auf allen Benutzern.
Fügen Sie eine Ausnahmeregel hinzu, die ausdrücklich erlaubt die Ausführung von Runbooks nur für US-Benutzer.
Dies stellt sicher, dass US-Supporter Berechtigungen erhalten, die strikt auf ihre vorgesehene Zielgruppe (US-Benutzer) beschränkt sind, und verhindert versehentliche Interaktionen mit Benutzern außerhalb dieses Bereichs.
Implementierung
Im RealmJoin-Portal muss eine Entra-Gruppe für Runbook-Runner zugewiesen werden
Einstellungen > Berechtigungen > Berechtigungen für Runbook-Runner
Die Entra-Gruppe der US-Supporter muss Mitglied der Runbook-Runners-Gruppe sein, um die allgemeine Runbook-Ausführung im RealmJoin-Portal zu ermöglichen.
Hinzufügen einer neuen Rolle unter Einstellungen > Runbook-Berechtigungen
Fügen Sie im Abschnitt Rollen die Rolle USSupporters mit ihrer Entra-Gruppe (Gruppen-Objekt-ID) hinzu
Fügen Sie die AllowedRunbookPatterns für die USSupporters hinzu
Ändern Sie die TargetEntityGroups
Die All-Users-Gruppe muss die Rolle USSupporters mit einem leeren Wert einschränken (hier wird keine Entra-Gruppen-Objekt-ID hinzugefügt). Dies ist eine implizite Verweigerung!
Die US Users-Gruppe muss die Rolle USSupporters auf die Objekt-ID der Entra ID-Gruppe der US-Supporter einschränken

Im Folgenden das vollständige Beispiel für dieses Szenario:
SchedulingEnabledRunbookPatterns
Dieser Abschnitt enthält eine Liste von Runbooks, die als "planbar" markiert werden. RealmJoin Port ermöglicht das Zuweisen/Verwalten von Zeitplänen für diese Runbooks. Siehe Runbook-Planung.
Das folgende Beispiel beschreibt das Standardverhalten, wenn SchedulingEnabledRunbookPatterns nicht definiert ist:
SchedulingDisabledRunbookPatterns
Dieser Abschnitt enthält eine Liste von Runbooks, die auf die Blacklist gesetzt und daran gehindert werden, als "planbar" markiert zu werden. RealmJoin Port ermöglicht nicht das Zuweisen/Verwalten von Zeitplänen für diese Runbooks. Siehe Runbook-Planung.
Ein Runbook, das sowohl in SchedulingEnabledRunbookPatterns als auch in SchedulingDisabledRunbookPatterns vorhanden ist, wird nicht planbar sein.
Standardmäßig werden keine Runbooks auf die Blacklist gesetzt. Das folgende Beispiel demonstriert nur die Syntax:
Zuletzt aktualisiert
War das hilfreich?