ALUSTA

PowerShell-skriptisi hallittuna itsepalveluna.

RealmJoin synkronoi valikoidun 175 runbookin kirjaston omaan Azure Automation -tiliisi, rakentaa jokaiselle skriptille lomakkeen ja ratkaisee, kuka saa ajaa mitäkin. Jokaisesta ajosta jää loki.

  • 175 runbookia, avointa lähdekoodia
  • Ajetaan omassa Azure-tilauksessasi
  • Käyttöoikeudet kohderyhmän tarkkuudella
  • Uusia runbookeja joka kuukausi
Report sent to it-licensing@contoso.com. Example data.

175 runbookia, joita sinun ei tarvitse kirjoittaa

Kirjasto on avointa lähdekoodia GitHubissa. RealmJoin synkronoi sen Automation-tiliisi, pitää sen ajan tasalla uusien kuukausittaisten julkaisujen myötä ja ajaa omat runbookisi sen rinnalla.

Kirjaston runbookit kohdealueittain
Runbook
AjastettuCleanup Autopilot devices
AjastettuDelete stale devices
AjastettuAuto-approve driver updates
AjastettuNotify users about low disk space
AjastettuReport devices without primary user
AjastettuReport expiring application credentials
AjastettuMonitor pending EPM requests
AjastettuSync MFA-secure users to group
Backup Conditional Access policies
Notify changed CA policies
List inactive users
Invite external guest users
Add shared mailbox
Export all Intune devices
Check SharePoint and OneDrive status
Offboard user permanently
Offboard user temporarily
Create temporary access pass
Reset MFA
Revoke or restore access
Confirm or dismiss risky user
Convert to shared mailbox
Delegate full access
Set out of office
Set Teams Phone
Assign Windows 365
Resize Windows 365
Check Intune enrollment readiness
Assign groups by template
List sign-in events
Wipe device
Outphase device
Rename device
Set primary user
Wipe managed app data
Check device compliance
Isolate or release device
Restrict or release code execution
Check Defender status
Show BitLocker recovery key
Show FileVault recovery key
Show LAPS password
Reset mobile device PIN
Toggle drain mode
Restart host
Add or remove user
Add or remove owner
Add or remove nested group
Rename group
Change visibility
List all members
List user devices
Remove group
Enable or disable external mail
Show or hide in address book
Archive team
AjastettuUnenroll updatable assets

Muutama runbook kultakin kohdealueelta. Organisaatio, 96 runbookia: Yleiset 39, Laitteet 19, Tietoturva 15, Sähköposti 10, Sovellukset 9, Yhteistyö 3, Puhelin 1.
Käyttäjä, 43 runbookia: Sähköposti 13, Yleiset 12, Tietoturva 9, Puhelin 5, Käyttäjätiedot 3, AVD 1.
Laite, 22 runbookia: Yleiset 12, Tietoturva 8, AVD 2.
Ryhmä, 14 runbookia: Yleiset 9, Sähköposti 2, Laitteet 2, Teams 1.

  • Synkronoitu GitHubista

    Oletuksena haarasta production, etuliitteellä rjgit-, lisättyinä, päivitettyinä ja poistettuina kirjaston mukaisesti.

  • Moduulit hoidettu

    Tarvittavat moduulit luetaan jokaisesta skriptistä ja asennetaan PowerShell Gallerystä riippuvuuksineen.

  • Hallittu ajoympäristö

    PowerShell 7.4 -ympäristö, jossa on Az ja Azure CLI, omassa Automation-tilissäsi.

Lomake kirjoittaa itsensä

RealmJoin lukee jokaisen skriptin parametrilohkon ja kommenttipohjaisen ohjeen. Use-RJInterface -merkinnät muuttavat parametrit käyttäjä-, ryhmä- ja laitevalitsimiksi, jotka hakevat tietonsa Microsoft Graphista, numero-, päivämäärä- ja tekstikentiksi tai tenantin asetuksiksi. ValidateSet muuttuu pudotusvalikoksi.

  • Pakolliset kentät tarkistetaan ennen ajon alkua
  • Piilota, nimeä uudelleen, järjestä tai esitäytä mikä tahansa kenttä tenanttikohtaisesti
  • Ehdolliset säännöt: valitse vaihtoehto, ja muut kentät muuttuvat
  • Ajon käynnistäjän nimi välittyy mukaan jäljitettävyyttä varten

Näin RealmJoin muodostaa lomakkeen skriptistä. Parametrit on havainnollisuuden vuoksi yhdistetty kahdesta kirjaston runbookista.

offboard-user-permanently.ps1ote
param (  [Parameter(Mandatory = $true)]  [ValidateScript( { Use-RJInterface -Type Graph -Entity User -DisplayName "User" } )]  [String] $UserName,  [ValidateScript( { Use-RJInterface -Type Graph -Entity User -DisplayName "Who should step in as group/resource owner?" } )]  [String] $ReplacementOwnerName,  [bool] $ReplaceManagerReferences = $false,  [ValidateSet("WhatIf (report only)", "Delete")]  [string] $DeleteMode = "WhatIf (report only)")
UserMMMaren Müller
Who should step in as group/resource owner?LBLukas Brandt
Replace manager referencesOff
Delete modeWhatIf (report only)

Kuka saa ajaa mitäkin, kohteen tarkkuudella

Runbookien käyttöoikeudet ovat yksi JSON-dokumentti tenanttia kohden. Roolit kytketään Entra-ryhmiin ja sallivat runbookit nimikuvion perusteella. Kohderyhmät voivat rajata roolia edelleen, joten ensimmäisen tason tuki voi näyttää paikallisten järjestelmänvalvojien salasanat Ruotsin osalta mutta ei muualta. Ajastuksella on omat salli- ja estokuvionsa.

  • Ota kokonaisia ryhmiä käyttöön tai pois jokerimerkeillä
  • Rajaa rooleja kohderyhmittäin, ei vain runbookeittain
  • Kommentit ja lopun pilkut ovat sallittuja, joten tiedosto pysyy luettavana
Settings / Runbook permissionsote mukana tulevasta esimerkistä
{  "EnabledRunbookPatterns": [ "rjgit-*_mail_*", "rjgit-*_security_*" ],  "DisabledRunbookPatterns": [ "*password*" ],  "Roles": {    "LAPSAdmin": {      "Groups": [ /* CFG - RealmJoin Admin */ "724c288d-…" ],      "AllowedRunbookPatterns": [ "rjgit-*_security_*" ]    },    "DeviceAdmin": {      "Groups": [ /* Sweden Supporters */ "52fcd199-…" ],      "AllowedRunbookPatterns": [ "rjgit-device_*" ]    }  },  "TargetEntityGroups": {    /* Sweden Users: LAPS only for Sweden Supporters */    "ca03f227-…": { "RestrictRoles": { "LAPSAdmin": [ "52fcd199-…" ] } }  },  "SchedulingDisabledRunbookPatterns": [ "rjgit-device_*" ]}
  • Aikataulut omalla aikavyöhykkeelläsi

    Tunneittaiset, päivittäiset, viikoittaiset ja kuukausittaiset aikataulut ovat valmiina, kaikki tenanttisi aikavyöhykkeellä, ja voit lisätä omia.

    • Ajastetut työt listataan manuaalisten rinnalle
    • Salli tai estä ajastus runbookin nimikuvion perusteella
  • Rakennettu ajettavaksi ilman valvontaa

    34 kirjaston runbookia on rakennettu juuri siihen: siivousta, raportointia ja valvontaa, joita kenenkään ei pitäisi joutua käynnistämään käsin.

    • Raportit sähköpostitse tai määräaikaisena latauslinkkinä
    • Jokainen ajastettu suoritus ajohistoriassa ja omassa Log Analytics -työtilassasi

Myös konesalissa Preview

Osa töistä asuu yhä omassa konesalissa: tiedostojako, Active Directory -attribuutti, vanha sovellus. Runbookit, joiden nimi päättyy _hybrid, voidaan ajaa verkossasi olevassa Hybrid Runbook Worker -ryhmässä. Kun käynnistät sellaisen, valitset työntekijäryhmän, ja kaikki muu pysyy ennallaan.

Saatavilla RealmJoinin staging-portaalissa niin kauan kuin ominaisuus on esiversiossa.

RealmJoin-portaali

Lomake, käyttöoikeudet, aikataulu

Oma Azure Automation

Ajot, lokit, aikataulut

Oma Hybrid Worker

Ajaa *_hybrid-runbookit omassa konesalissa

Korjauskirjasto, vaiheistettuna ja mitattuna

RealmJoin synkronoi valikoidut Intunen korjausskriptit julkisesta GitHub-repostaan joka yö. Tilaa skripti, vaiheista se, jaa se hallittuihin ryhmiin aikataulun mukaan ja seuraa sitten havainnointi- ja korjaustuloksia laitekohtaisesti. Jos tarvitset sen heti yhdelle koneelle, aja se laitesivulta.

  • Hallitsemattomat, hallitut, vaiheistetut, jaellut ja poistuvat yhdellä silmäyksellä
  • Havainnoinnin ja korjauksen lähdekoodi rinnakkain
  • Lähteestä poistetut skriptit säilytetään niin kauan kuin käytät niitä
Example data.

Lomakkeet kaikille muille

Kaikki pyynnöt eivät ole runbookeja. Itsepalvelulomakkeet rakennetaan JSON-skeemasta käännöstiedostoineen, ne näkyvät työntekijöille yrityksen lomakkeina ja lähettävät jokaisen vastauksen sähköpostilla tai webhookiin, esimerkiksi ITSM-työkaluunne tai Teams-työnkulkuun. Jokainen vastaus säilyy historiassa.

  • Monikielinen käännöstiedoston avulla
  • Sähköpostin vastaanottaja ja valinnainen webhook lomakekohtaisesti
  • Lomakehistoria järjestelmänvalvojille, vastaukset käyttäjäsivulla
Example data.

Käynnistä runbookit mistä tahansa

Customer API ajaa runbookeja synkronisesti tai taustalla ja palauttaa ajon tilan, tulostekstin, tulostevirrat ja poikkeukset. ITSM-järjestelmänne voi hoitaa lähtijän poistumisen siitä tiketistä, joka sitä pyysi.

  • Aja ja odota

    Synkroninen kutsu, joka palaa ajon päätyttyä, enintään tunnin mittaisille ajoille.

  • Käynnistä taustalla

    Palauttaa ajon tunnisteen heti, ja voit kysyä tilaa silloin kun tarvitset sitä.

  • Ajon tila

    Jonossa, käynnissä, valmis tai epäonnistunut.

  • Tuloste

    Pelkkä tulosteteksti tai kaikki tulostevirrat.

  • Poikkeukset

    Poikkeuksen teksti, kun ajo epäonnistuu.

  • Öinen lokivienti

    Valmistuneet ajot päätyvät Log Analytics -työtilaasi klo 23:00. Customer API:n dokumentaatio

Hylkää skriptikansio.

Liitä Azure Automation, synkronoi kirjasto ja anna ensimmäinen runbook helpdeskille oikeine rajoineen.