Runbook 実行要件
この Wiki ページでは、runbook を実行できるようにするために必要な要件と(システム レベルの)権限について説明します。
PowerShell モジュール
PowerShell Modules セクションは、次に基づいて自動的に更新されます。 公開リポジトリ.
で利用可能な共有 runbook GitHub 次の Windows PowerShell モジュールを想定/使用します:
Az.Accounts
5.5.0
Az.Compute
5.1.1
Az.DesktopVirtualization
5.4.1
Az.ManagementPartner
0.7.5
Az.Resources
9.0.1
Az.Storage
9.6.0
ExchangeOnlineManagement
3.9.2
Microsoft.Graph.Authentication
2.38.0
MicrosoftTeams
7.6.0
RealmJoin.RunbookHelper
0.8.7
RealmJoin Portal は、runbook 内から参照されると、これらのモジュールを自動的にインポートしてインストールします。このインポートでは、モジュールに指定された最小バージョンも考慮されます。
アクセス許可
アクセス許可セクションは、次に基づいて自動的に更新されます。 公開リポジトリ.
RealmJoin の共有 runbook は、Azure Automation の システム割り当てマネージド ID Entra ID、MS Graph API などとやり取りするために使用します。
次のロールとアクセス許可の一覧があれば、共有リポジトリで現在利用可能なすべての runbook を使用できます。
runbook はこのアクセス許可セットに対してのみテストされているため、これらのロール/アクセス許可を減らすことは推奨されません。ロール/アクセス許可のセットを減らすと、一部の runbook は動作しなくなります。
Entra ID ロール
次の Entra ID ロールをマネージド ID に割り当ててください
アプリケーション開発者
クラウド デバイス管理者
Exchange 管理者
Teams 管理者
ユーザー管理者
Graph API のアクセス許可
次の Graph API のアクセス許可をマネージド ID に付与してください
Application.Read.AllApplication.ReadWrite.OwnedByAuditLog.Read.AllBitlockerKey.Read.AllChannel.ReadBasic.AllChannelMember.ReadWrite.AllCloudPC.ReadWrite.AllDevice.ReadWrite.AllDeviceLocalCredential.Read.AllDeviceManagementApps.ReadWrite.AllDeviceManagementConfiguration.ReadWrite.AllDeviceManagementManagedDevices.PrivilegedOperations.AllDeviceManagementManagedDevices.ReadWrite.AllDeviceManagementServiceConfig.ReadWrite.AllDirectory.Read.AllGroup.CreateGroup.ReadWrite.AllGroupMember.ReadWrite.AllIdentityRiskyUser.ReadWrite.AllInformationProtectionPolicy.Read.AllMail.SendOrganization.Read.AllPlace.Read.AllPolicy.Read.AllReports.Read.AllReportSettings.ReadWrite.AllRoleAssignmentSchedule.Read.DirectoryRoleManagement.Read.AllRoleManagement.Read.DirectoryTeam.CreateTeamSettings.ReadWrite.AllUser.ReadWrite.AllUserAuthenticationMethod.ReadWrite.AllWindowsUpdates.ReadWrite.All
その他のアプリ API のアクセス許可
次の Office 365 Exchange Online API のアクセス許可をマネージド ID に付与してください
Exchange.ManageAsApp
次の WindowsDefenderATP API のアクセス許可をマネージド ID に付与してください
Machine.Read.AllMachine.IsolateMachine.RestrictExecutionTi.ReadWrite.All
次の SharePoint API のアクセス許可をマネージド ID に付与してください
User.Read.AllSites.Read.AllSites.FullControl.All
ロールとアクセス許可の付与
Managed Identity へのアクセス許可の付与は、現在 Azure Portal では実行できません。これには MS Graph / PowerShell スクリプトの使用を推奨します。
この手順の例は こちら.
Azure リソースのアクセス許可
runbook をホストする Azure Automation Account があるサブスクリプションまたはリソース グループには、少なくとも「Contributor」アクセスを付与してください
一部の runbook は、レポートやバックアップの保存に Azure Storage Account を使用します。対応するサブスクリプションまたはリソース グループには、少なくとも「Contributor」アクセスを付与してください。そうすれば、ほとんどの runbook はリソース グループ内のリソースを自分で作成できます。
認証方法
マネージド ID
Azure Automation は マネージド ID (system assigned)を認証の主な方法としてサポートしています。これは非推奨の RunAs Accounts に代わるものです。
現在、マネージド ID が構成されていない場合、RealmJoin Runbooks は RunAs アカウントをサポートしています。
Managed Identity と RunAs Account が同時に構成されている場合、RealmJoin の共有リポジトリの runbook は、サポート対象の RealmJoin.RunbookHelper v0.8.0 から始まる Module。
このモジュールの古いバージョンでは、Managed Identity を十分に活用できず、RunAs Account が優先されていました。
必要なアクセス許可を Managed Identity に付与するか、あるいは完全に無効化して RunAs Account のみを使用するようにしてください。
クライアント シークレット
一部のプライベート runbook では、ClientID/Secret 形式の認証が必要な場合があります。現在、ClientID と Secret を必要とする共有 runbook はありません。
必要に応じて、ClientID と Secret は Azure Automation Account の「realmjoin-automation-cred」という名前のマネージド資格情報に保存できます。
現在、automation account 内の「realmjoin-automation-cred」は RJ-Wizard によって既定で作成されますが、ランダムな値が設定されています。正しい値を入力する必要があります。
最終更新
役に立ちましたか?