For the complete documentation index, see llms.txt. This page is also available as Markdown.

Requisitos de ejecución de Runbooks

Esta página wiki aborda qué requisitos y permisos (a nivel de sistema) deben concederse para que se puedan ejecutar runbooks.

Módulos de PowerShell

La sección de Módulos de PowerShell se actualiza automáticamente según el repositorio público.

Los runbooks compartidos disponibles en GitHub esperan/utilizan los siguientes módulos de Windows PowerShell:

Módulo
Versión mínima en los runbooks

Az.Accounts

5.5.0

Az.Compute

5.1.1

Az.DesktopVirtualization

5.4.1

Az.ManagementPartner

0.7.5

Az.Resources

9.0.1

Az.Storage

9.6.0

ExchangeOnlineManagement

3.9.2

Microsoft.Graph.Authentication

2.39.0

MicrosoftTeams

7.6.0

RealmJoin.RunbookHelper

0.8.7

RealmJoin Portal importará e instalará automáticamente estos módulos si se hacen referencia a ellos desde dentro de un runbook. Esta importación también respetará las versiones mínimas especificadas para los módulos.

Permisos

La sección de Permisos se actualiza automáticamente según el repositorio público.

Los runbooks compartidos de RealmJoin usan la identidad administrada asignada por el sistema para interactuar con Entra ID, la API de MS Graph, etc.

La siguiente lista de roles y permisos le permitirá usar todos los runbooks actualmente disponibles en nuestro repositorio compartido.

No se recomienda reducir estos roles/permisos, ya que los runbooks se prueban solo con este conjunto de permisos. Si reduce el conjunto de roles/permisos, algunos runbooks dejarán de funcionar.

Roles de Entra ID

Asigne los siguientes roles de Entra ID a la identidad administrada

  • Desarrollador de aplicaciones

  • Administrador de dispositivos en la nube

  • Administrador de Exchange

  • Administrador de Intune

  • Administrador de Teams

  • Administrador de usuarios

Permisos de la API de Graph

Conceda los siguientes permisos de la API de Graph a la identidad administrada

  • Application.ReadWrite.All

  • Application.ReadWrite.OwnedBy

  • AppRoleAssignment.ReadWrite.All

  • AuditLog.Read.All

  • BitlockerKey.Read.All

  • Channel.ReadBasic.All

  • ChannelMember.ReadWrite.All

  • CloudPC.ReadWrite.All

  • Device.ReadWrite.All

  • DeviceLocalCredential.Read.All

  • DeviceManagementApps.ReadWrite.All

  • DeviceManagementConfiguration.ReadWrite.All

  • DeviceManagementManagedDevices.PrivilegedOperations.All

  • DeviceManagementManagedDevices.ReadWrite.All

  • DeviceManagementServiceConfig.ReadWrite.All

  • Directory.ReadWrite.All

  • Group.Create

  • Group.ReadWrite.All

  • GroupMember.ReadWrite.All

  • IdentityRiskyUser.ReadWrite.All

  • InformationProtectionPolicy.Read.All

  • Mail.Send

  • Organization.Read.All

  • Place.Read.All

  • Policy.Read.All

  • Reports.Read.All

  • ReportSettings.ReadWrite.All

  • RoleAssignmentSchedule.Read.Directory

  • RoleManagement.Read.All

  • RoleManagement.Read.Directory

  • ServiceHealth.Read.All

  • Team.Create

  • TeamMember.ReadWrite.All

  • TeamSettings.ReadWrite.All

  • User.ReadWrite.All

  • UserAuthenticationMethod.ReadWrite.All

  • WindowsUpdates.ReadWrite.All

Otros permisos de API de aplicaciones

Conceda a la identidad administrada los siguientes permisos de la API de Exchange Online de Office 365

  • Exchange.ManageAsApp

Conceda a la identidad administrada los siguientes permisos de API de WindowsDefenderATP

  • Machine.Read.All

  • Machine.Isolate

  • Machine.RestrictExecution

  • Ti.ReadWrite.All

Conceda a la identidad administrada los siguientes permisos de API de SharePoint

  • User.Read.All

  • Sites.Read.All

  • Sites.FullControl.All

Concesión de roles y permisos

Actualmente no se pueden conceder permisos a las identidades administradas usando Azure Portal. Recomendamos usar scripting de MS Graph / PowerShell para ello.

Puede encontrar un ejemplo de este proceso aquí.

Permisos de recursos de Azure

Conceda al menos acceso de "Colaborador" a la suscripción o grupo de recursos que aloja la cuenta de Azure Automation para los runbooks

Algunos runbooks usarán una Azure Storage Account para almacenar informes o copias de seguridad. Conceda al menos acceso de "Colaborador" a la suscripción o grupo de recursos correspondiente. Entonces la mayoría de los runbooks podrán crear por sí mismos los recursos dentro del grupo de recursos.

Métodos de autenticación

Identidades administradas

Azure Automation admite Identidades administradas (asignada por el sistema) como la principal forma de autenticación. Esto reemplaza a las cuentas RunAs obsoletas.

Los RealmJoin Runbooks actualmente admiten cuentas RunAs si no hay configurada una identidad administrada.

Secreto de cliente

Algunos runbooks privados pueden necesitar una autenticación de estilo ClientID/Secret. Actualmente no hay runbooks compartidos que requieran ClientID y Secret.

Si es necesario, un ClientID y un Secret pueden almacenarse en las credenciales administradas llamadas "realmjoin-automation-cred" en la cuenta de Azure Automation.

Actualmente, el "realmjoin-automation-cred" de la cuenta de automatización es creado de forma predeterminada por RJ-Wizard, pero se rellena con valores aleatorios; habría que rellenarlo con valores correctos.

Última actualización

¿Te fue útil?