For the complete documentation index, see llms.txt. This page is also available as Markdown.

Exigences d’exécution des runbooks

Cette page wiki explique quelles exigences et quelles autorisations (au niveau système) doivent être accordées pour que les runbooks puissent être exécutés.

Modules PowerShell

La section Modules PowerShell est automatiquement mise à jour en fonction du dépôt public.

Les runbooks partagés disponibles sur GitHub attendent/utilisent les modules Windows PowerShell suivants :

Module
Version minimale dans les runbooks

Az.Accounts

5.5.0

Az.Compute

5.1.1

Az.DesktopVirtualization

5.4.1

Az.ManagementPartner

0.7.5

Az.Resources

9.0.1

Az.Storage

9.6.0

ExchangeOnlineManagement

3.9.2

Microsoft.Graph.Authentication

2.38.0

MicrosoftTeams

7.6.0

RealmJoin.RunbookHelper

0.8.7

RealmJoin Portal importera et installera automatiquement ces modules s'ils sont référencés depuis l'intérieur d'un runbook. Cette importation respectera également les versions minimales spécifiées pour les modules.

Autorisations

La section Permissions est automatiquement mise à jour en fonction du dépôt public.

Les runbooks partagés RealmJoin utilisent le identité managée attribuée par le système pour interagir avec Entra ID, l'API MS Graph, etc.

La liste suivante des rôles et autorisations vous permettra d'utiliser tous les runbooks actuellement disponibles dans notre dépôt partagé.

Il n'est pas recommandé de réduire ces rôles/autorisations, car les runbooks sont testés uniquement avec cet ensemble d'autorisations. Si vous réduisez l'ensemble des rôles/autorisations, certains runbooks cesseront de fonctionner.

Rôles Entra ID

Veuillez attribuer les rôles Entra ID suivants à l'identité managée

  • Développeur d'applications

  • Administrateur des appareils cloud

  • Administrateur Exchange

  • Administrateur Teams

  • Administrateur d’utilisateurs

Autorisations API Graph

Veuillez accorder les autorisations d'API Graph suivantes à l'identité managée

  • Application.Read.All

  • Application.ReadWrite.OwnedBy

  • AuditLog.Read.All

  • BitlockerKey.Read.All

  • Channel.ReadBasic.All

  • ChannelMember.ReadWrite.All

  • CloudPC.ReadWrite.All

  • Device.ReadWrite.All

  • DeviceLocalCredential.Read.All

  • DeviceManagementApps.ReadWrite.All

  • DeviceManagementConfiguration.ReadWrite.All

  • DeviceManagementManagedDevices.PrivilegedOperations.All

  • DeviceManagementManagedDevices.ReadWrite.All

  • DeviceManagementServiceConfig.ReadWrite.All

  • Directory.Read.All

  • Group.Create

  • Group.ReadWrite.All

  • GroupMember.ReadWrite.All

  • IdentityRiskyUser.ReadWrite.All

  • InformationProtectionPolicy.Read.All

  • Mail.Send

  • Organization.Read.All

  • Place.Read.All

  • Policy.Read.All

  • Reports.Read.All

  • ReportSettings.ReadWrite.All

  • RoleAssignmentSchedule.Read.Directory

  • RoleManagement.Read.All

  • RoleManagement.Read.Directory

  • Team.Create

  • TeamSettings.ReadWrite.All

  • User.ReadWrite.All

  • UserAuthenticationMethod.ReadWrite.All

  • WindowsUpdates.ReadWrite.All

Autres autorisations d'API d'applications

Veuillez accorder les autorisations d'API Office 365 Exchange Online suivantes à l'identité managée

  • Exchange.ManageAsApp

Veuillez accorder les autorisations d'API WindowsDefenderATP suivantes à l'identité managée

  • Machine.Read.All

  • Machine.Isolate

  • Machine.RestrictExecution

  • Ti.ReadWrite.All

Veuillez accorder les autorisations d'API SharePoint suivantes à l'identité managée

  • User.Read.All

  • Sites.Read.All

  • Sites.FullControl.All

Attribution des rôles et autorisations

L'attribution d'autorisations aux identités managées ne peut actuellement pas être effectuée à l'aide de Azure Portal. Nous recommandons d'utiliser des scripts MS Graph / PowerShell pour cela.

Vous pouvez trouver un exemple de ce processus ici.

Autorisations de ressources Azure

Veuillez accorder au moins l'accès "Contributor" à l'abonnement ou au groupe de ressources hébergeant le compte Azure Automation pour les runbooks

Certains runbooks utiliseront un Storage Account Azure pour stocker des rapports ou des sauvegardes. Veuillez accorder au moins l'accès "Contributor" à l'abonnement ou au groupe de ressources correspondant. La plupart des runbooks pourront alors créer eux-mêmes les ressources dans le groupe de ressources.

Méthodes d'authentification

Identités managées

Azure Automation prend en charge Identités managées (attribuée par le système) comme principale manière de s'authentifier. Cela remplace les comptes RunAs obsolètes.

Les RealmJoin Runbooks prennent actuellement en charge les comptes RunAs si aucune identité managée n'est configurée.

Secret client

Certains runbooks privés peuvent nécessiter une authentification de type ClientID/Secret. Il n'existe actuellement aucun runbook partagé nécessitant un ClientID et un Secret.

Si nécessaire, un ClientID et un Secret peuvent être stockés dans les informations d'identification managées nommées "realmjoin-automation-cred" dans le compte Azure Automation.

Actuellement, "realmjoin-automation-cred" dans le compte d'automatisation est créé par RJ-Wizard par défaut, mais renseigné avec des valeurs aléatoires - elles devraient être remplacées par des valeurs correctes.

Mis à jour

Ce contenu vous a-t-il été utile ?