Exigences d’exécution des runbooks
Cette page wiki explique quelles exigences et quelles autorisations (au niveau système) doivent être accordées pour que les runbooks puissent être exécutés.
Modules PowerShell
La section Modules PowerShell est automatiquement mise à jour en fonction du dépôt public.
Les runbooks partagés disponibles sur GitHub attendent/utilisent les modules Windows PowerShell suivants :
Az.Accounts
5.5.0
Az.Compute
5.1.1
Az.DesktopVirtualization
5.4.1
Az.ManagementPartner
0.7.5
Az.Resources
9.0.1
Az.Storage
9.6.0
ExchangeOnlineManagement
3.9.2
Microsoft.Graph.Authentication
2.38.0
MicrosoftTeams
7.6.0
RealmJoin.RunbookHelper
0.8.7
RealmJoin Portal importera et installera automatiquement ces modules s'ils sont référencés depuis l'intérieur d'un runbook. Cette importation respectera également les versions minimales spécifiées pour les modules.
Autorisations
La section Permissions est automatiquement mise à jour en fonction du dépôt public.
Les runbooks partagés RealmJoin utilisent le identité managée attribuée par le système pour interagir avec Entra ID, l'API MS Graph, etc.
La liste suivante des rôles et autorisations vous permettra d'utiliser tous les runbooks actuellement disponibles dans notre dépôt partagé.
Il n'est pas recommandé de réduire ces rôles/autorisations, car les runbooks sont testés uniquement avec cet ensemble d'autorisations. Si vous réduisez l'ensemble des rôles/autorisations, certains runbooks cesseront de fonctionner.
Rôles Entra ID
Veuillez attribuer les rôles Entra ID suivants à l'identité managée
Développeur d'applications
Administrateur des appareils cloud
Administrateur Exchange
Administrateur Teams
Administrateur d’utilisateurs
Autorisations API Graph
Veuillez accorder les autorisations d'API Graph suivantes à l'identité managée
Application.Read.AllApplication.ReadWrite.OwnedByAuditLog.Read.AllBitlockerKey.Read.AllChannel.ReadBasic.AllChannelMember.ReadWrite.AllCloudPC.ReadWrite.AllDevice.ReadWrite.AllDeviceLocalCredential.Read.AllDeviceManagementApps.ReadWrite.AllDeviceManagementConfiguration.ReadWrite.AllDeviceManagementManagedDevices.PrivilegedOperations.AllDeviceManagementManagedDevices.ReadWrite.AllDeviceManagementServiceConfig.ReadWrite.AllDirectory.Read.AllGroup.CreateGroup.ReadWrite.AllGroupMember.ReadWrite.AllIdentityRiskyUser.ReadWrite.AllInformationProtectionPolicy.Read.AllMail.SendOrganization.Read.AllPlace.Read.AllPolicy.Read.AllReports.Read.AllReportSettings.ReadWrite.AllRoleAssignmentSchedule.Read.DirectoryRoleManagement.Read.AllRoleManagement.Read.DirectoryTeam.CreateTeamSettings.ReadWrite.AllUser.ReadWrite.AllUserAuthenticationMethod.ReadWrite.AllWindowsUpdates.ReadWrite.All
Autres autorisations d'API d'applications
Veuillez accorder les autorisations d'API Office 365 Exchange Online suivantes à l'identité managée
Exchange.ManageAsApp
Veuillez accorder les autorisations d'API WindowsDefenderATP suivantes à l'identité managée
Machine.Read.AllMachine.IsolateMachine.RestrictExecutionTi.ReadWrite.All
Veuillez accorder les autorisations d'API SharePoint suivantes à l'identité managée
User.Read.AllSites.Read.AllSites.FullControl.All
Attribution des rôles et autorisations
L'attribution d'autorisations aux identités managées ne peut actuellement pas être effectuée à l'aide de Azure Portal. Nous recommandons d'utiliser des scripts MS Graph / PowerShell pour cela.
Vous pouvez trouver un exemple de ce processus ici.
Autorisations de ressources Azure
Veuillez accorder au moins l'accès "Contributor" à l'abonnement ou au groupe de ressources hébergeant le compte Azure Automation pour les runbooks
Certains runbooks utiliseront un Storage Account Azure pour stocker des rapports ou des sauvegardes. Veuillez accorder au moins l'accès "Contributor" à l'abonnement ou au groupe de ressources correspondant. La plupart des runbooks pourront alors créer eux-mêmes les ressources dans le groupe de ressources.
Méthodes d'authentification
Identités managées
Azure Automation prend en charge Identités managées (attribuée par le système) comme principale manière de s'authentifier. Cela remplace les comptes RunAs obsolètes.
Les RealmJoin Runbooks prennent actuellement en charge les comptes RunAs si aucune identité managée n'est configurée.
Si une identité managée et un compte RunAs sont configurés en même temps, les runbooks du dépôt partagé de RealmJoin privilégieront automatiquement l'utilisation de l'identité managée lors de l'utilisation de versions plus récentes de notre module de prise en charge RealmJoin.RunbookHelper Module à partir de v0.8.0.
Les versions plus anciennes du module ne pouvaient pas exploiter pleinement les identités managées et privilégiaient le compte RunAs.
Veuillez vous assurer d'accorder les autorisations nécessaires à l'identité managée ou de la désactiver complètement pour n'utiliser que le compte RunAs.
Secret client
Certains runbooks privés peuvent nécessiter une authentification de type ClientID/Secret. Il n'existe actuellement aucun runbook partagé nécessitant un ClientID et un Secret.
Si nécessaire, un ClientID et un Secret peuvent être stockés dans les informations d'identification managées nommées "realmjoin-automation-cred" dans le compte Azure Automation.
Actuellement, "realmjoin-automation-cred" dans le compte d'automatisation est créé par RJ-Wizard par défaut, mais renseigné avec des valeurs aléatoires - elles devraient être remplacées par des valeurs correctes.
Mis à jour
Ce contenu vous a-t-il été utile ?