For the complete documentation index, see llms.txt. This page is also available as Markdown.

Runbook 実行要件

この Wiki ページでは、runbook を実行できるようにするために必要な要件と(システム レベルの)権限について説明します。

PowerShell モジュール

PowerShell Modules セクションは、次に基づいて自動的に更新されます。 公開リポジトリ.

で利用可能な共有 runbook GitHub 次の Windows PowerShell モジュールを想定/使用します:

モジュール
runbook 内での最小バージョン

Az.Accounts

5.5.0

Az.Compute

5.1.1

Az.DesktopVirtualization

5.4.1

Az.ManagementPartner

0.7.5

Az.Resources

9.0.1

Az.Storage

9.6.0

ExchangeOnlineManagement

3.9.2

Microsoft.Graph.Authentication

2.38.0

MicrosoftTeams

7.6.0

RealmJoin.RunbookHelper

0.8.7

RealmJoin Portal は、runbook 内から参照されると、これらのモジュールを自動的にインポートしてインストールします。このインポートでは、モジュールに指定された最小バージョンも考慮されます。

アクセス許可

アクセス許可セクションは、次に基づいて自動的に更新されます。 公開リポジトリ.

RealmJoin の共有 runbook は、Azure Automation の システム割り当てマネージド ID Entra ID、MS Graph API などとやり取りするために使用します。

次のロールとアクセス許可の一覧があれば、共有リポジトリで現在利用可能なすべての runbook を使用できます。

runbook はこのアクセス許可セットに対してのみテストされているため、これらのロール/アクセス許可を減らすことは推奨されません。ロール/アクセス許可のセットを減らすと、一部の runbook は動作しなくなります。

Entra ID ロール

次の Entra ID ロールをマネージド ID に割り当ててください

  • アプリケーション開発者

  • クラウド デバイス管理者

  • Exchange 管理者

  • Teams 管理者

  • ユーザー管理者

Graph API のアクセス許可

次の Graph API のアクセス許可をマネージド ID に付与してください

  • Application.Read.All

  • Application.ReadWrite.OwnedBy

  • AuditLog.Read.All

  • BitlockerKey.Read.All

  • Channel.ReadBasic.All

  • ChannelMember.ReadWrite.All

  • CloudPC.ReadWrite.All

  • Device.ReadWrite.All

  • DeviceLocalCredential.Read.All

  • DeviceManagementApps.ReadWrite.All

  • DeviceManagementConfiguration.ReadWrite.All

  • DeviceManagementManagedDevices.PrivilegedOperations.All

  • DeviceManagementManagedDevices.ReadWrite.All

  • DeviceManagementServiceConfig.ReadWrite.All

  • Directory.Read.All

  • Group.Create

  • Group.ReadWrite.All

  • GroupMember.ReadWrite.All

  • IdentityRiskyUser.ReadWrite.All

  • InformationProtectionPolicy.Read.All

  • Mail.Send

  • Organization.Read.All

  • Place.Read.All

  • Policy.Read.All

  • Reports.Read.All

  • ReportSettings.ReadWrite.All

  • RoleAssignmentSchedule.Read.Directory

  • RoleManagement.Read.All

  • RoleManagement.Read.Directory

  • Team.Create

  • TeamSettings.ReadWrite.All

  • User.ReadWrite.All

  • UserAuthenticationMethod.ReadWrite.All

  • WindowsUpdates.ReadWrite.All

その他のアプリ API のアクセス許可

次の Office 365 Exchange Online API のアクセス許可をマネージド ID に付与してください

  • Exchange.ManageAsApp

次の WindowsDefenderATP API のアクセス許可をマネージド ID に付与してください

  • Machine.Read.All

  • Machine.Isolate

  • Machine.RestrictExecution

  • Ti.ReadWrite.All

次の SharePoint API のアクセス許可をマネージド ID に付与してください

  • User.Read.All

  • Sites.Read.All

  • Sites.FullControl.All

ロールとアクセス許可の付与

Managed Identity へのアクセス許可の付与は、現在 Azure Portal では実行できません。これには MS Graph / PowerShell スクリプトの使用を推奨します。

この手順の例は こちら.

Azure リソースのアクセス許可

runbook をホストする Azure Automation Account があるサブスクリプションまたはリソース グループには、少なくとも「Contributor」アクセスを付与してください

一部の runbook は、レポートやバックアップの保存に Azure Storage Account を使用します。対応するサブスクリプションまたはリソース グループには、少なくとも「Contributor」アクセスを付与してください。そうすれば、ほとんどの runbook はリソース グループ内のリソースを自分で作成できます。

認証方法

マネージド ID

Azure Automation は マネージド ID (system assigned)を認証の主な方法としてサポートしています。これは非推奨の RunAs Accounts に代わるものです。

現在、マネージド ID が構成されていない場合、RealmJoin Runbooks は RunAs アカウントをサポートしています。

クライアント シークレット

一部のプライベート runbook では、ClientID/Secret 形式の認証が必要な場合があります。現在、ClientID と Secret を必要とする共有 runbook はありません。

必要に応じて、ClientID と Secret は Azure Automation Account の「realmjoin-automation-cred」という名前のマネージド資格情報に保存できます。

現在、automation account 内の「realmjoin-automation-cred」は RJ-Wizard によって既定で作成されますが、ランダムな値が設定されています。正しい値を入力する必要があります。

最終更新

役に立ちましたか?