Indtast pinkoden
Sammen med linket til denne side hører en sekscifret pinkode. Den har I fået af jeres konsulent, typisk mundtligt. Linket alene giver ikke adgang.
Hvad vil I køre?
I kan køre begge: R3 Light først og derefter den fulde scanning, eller omvendt.
Log ind
Avanceret: tenant på forhånd, service principal eller et token du selv har hentet
Skal analysen gælde en anden tenant end den, kontoen hører hjemme i, kan den angives her. Enten tenant-id (GUID) eller domænenavn, f.eks. contoso.dk. Microsoft sender så login direkte til den tenant. Feltet kan stå tomt.
Sådan opretter og fjerner I en service principal med læseadgang
Kør én af linjerne på din egen computer med en konto, der må tildele roller (Owner eller User Access Administrator) i de subscriptions, der skal med. Den opretter en app og en service principal ved navn r3-scan med rollen Reader på alle subscriptions, kontoen kan se, og skriver klient-id, tenant-id og hemmelighed ud. Sæt dem i felterne ovenfor. Tenanten fra feltet øverst bruges, når det er udfyldt. Azure CLI-linjerne kan køres i Cloud Shell (bash; linket åbner den i den valgte tenant) eller lokalt på macOS, Linux og WSL; PowerShell-linjerne er til din egen computer.
Opret, Azure CLI i Cloud Shell: Åbn Cloud Shell
Opret, Azure PowerShell:
Når scanningen er kørt, kan adgangen fjernes igen. Linjerne herunder bruger klient-id'et fra feltet ovenfor og fjerner rolletildelingerne og appen; hemmeligheden dør med appen.
Fjern, Azure CLI i Cloud Shell: Åbn Cloud Shell
Fjern, Azure PowerShell:
Azure CLI, i Cloud Shell: Åbn Cloud Shell
Azure PowerShell:
Azure CLI-linjen kan køres i Cloud Shell (linket åbner den i den valgte tenant) eller lokalt; PowerShell-linjen er til din egen computer. Begge bygges med tenanten fra feltet ovenfor, når det er udfyldt. Nævner Azure PowerShell SharedTokenCacheCredential, så brug Azure CLI-linjen.
R3 læser kun jeres Azure-miljø, R3 ændrer ingenting.
Hvilken tenant skal analyseres?
Vælges altid, også når der kun er én. En konsulent med gæsteadgang ser flere, og en rapport for det forkerte miljø er dyrere end et ekstra klik.
Er den valgte tenant en anden end den, der blev logget ind i, kræver Microsoft et login for netop den. Det er det normale, når man har gæsteadgang, så regn med et login mere. Du bliver ikke sendt afsted automatisk: der kommer en knap, så du først kan se godkendelseslinket herunder. Adgang til én tenant kan ikke genbruges i en anden, og R3 gemmer ingen adgang mellem de to.
Avanceret: hent tokenet på din egen computer
Kan I ikke godkende appen, eller er device code spærret hos jer, så kan adgangen hentes på din egen maskine i stedet. Kør en af linjerne herunder, log ind i browseren som normalt, og indsæt resultatet. Adgangen varer cirka en time, kan kun læse, og forlader ikke denne session.
Azure CLI, i Cloud Shell: Åbn Cloud Shell
Azure PowerShell:
Azure CLI-linjen kan køres i Cloud Shell (linket åbner den i tenanten) eller lokalt. Virker Azure PowerShell ikke, og nævner fejlen SharedTokenCacheCredential, så brug Azure CLI-linjen. Det er en kendt fejl i Azure PowerShell for tenants, man er gæst i.
Godkend abonnementer
Forvalgte er dem, filteret beholdt. De fravalgte kan tilvælges: et MPN-abonnement med produktionslast i er præcis det tilfælde, filteret tager fejl i.
Start scanningen
Rapportens omfang
Som standard dækker rapporten alle kategorier. Et fravalg begrænser kun analysen og rapporten; snapshottet hentes altid komplet og kan senere genanalyseres med fuldt omfang. Fravalgte kategorier undersøges ikke, og rapporten skriver fravalget på sin forside.Scanner
Henter fra Azure Resource Graph, Advisor og Service Health, kontrollerer og analyserer. Det tager typisk et par minutter.
Scanningen er færdig
PDF kræver Google Chrome eller Chromium på den maskine, der kører sessionen. Installér Google Chrome, og prøv igen.
Rapporten findes kun i denne session og forsvinder, når den slettes. Hent den nu.
Se jeres Azure-aftryk udefra
R3 Light bruger kun offentlige kilder: DNS, certifikatlogge, Microsofts åbne endpoints og jeres egen forside. Den kræver hverken adgang til Azure eller login. Er I logget ind, bekræftes domænet mod jeres tenant hos Microsoft, før den første forespørgsel sendes. Andre domæner i samme tenant slås op i et offentligt indeks (azmap.dev) og bekræftes hos Microsoft.
Avanceret: andre domæner, I ejer
Skriv domæner adskilt med komma. De bekræftes hos Microsoft, før de tælles med i rapporten; ingen offentlig kilde kan finde dem alle, så det I selv ved, er det bedste udgangspunkt.
Rapporten findes kun i denne session og forsvinder, når den slettes.
Sessionen er afsluttet
Alt indhold i sessionen er slettet, og adressen holder op med at virke om lidt. Din konsulent kan oprette en ny session, hvis der er brug for det.