Configuration requise pour l’évaluation des pages classiques

Le composant pages classiques évalue SharePoint Online. Il n’évalue pas SharePoint Server ou une autre source locale.

Téléchargez la dernière version de l’outil d’évaluation Microsoft 365. L’analyse de préparation des pages classiques de base est disponible dans la version 1.15.0 et les versions ultérieures. Le flux d’utilisation de l’audit Microsoft Graph, --auditlogwindowdays, et classicpageauditusage.csv le contrat documentés dans ce guide nécessitent la version 1.16.0 ou ultérieure.

Configurez appsettings.json pour les locataires dans GCC High, DoD ou Microsoft 365 gérés par 21Vianet, et pour les locataires qui utilisent des URL SharePoint personnalisées (URL de vanité). Consultez Configuration de l’outil d’évaluation.

Authentification

L’outil prend en charge les modes d’authentification suivants :

Mode Type d’autorisation Utilisation recommandée
Application Autorisations d’application et certificat Évaluations complètes et sans assistance.
Interactive Autorisations déléguées Étendue limitée sur Windows ou macOS.
Device Autorisations déléguées Étendue limitée sur Linux ou un autre scénario de code d’appareil.

L’authentification de l’application est recommandée pour une évaluation complète du locataire. Une évaluation déléguée peut accéder uniquement aux sites auxquels le compte connecté peut accéder.

Utilisez une application Microsoft Entra dédiée et accordez uniquement le type d’autorisation requis par le mode d’authentification sélectionné. Les tables d’autorisations de cette page font autorité pour le composant Pages classiques dans Assessment 1.16.0.

Créer une application déléguée

  1. Dans le centre d’administration Microsoft Entra, ouvrez inscriptions d'applications, puis sélectionnez Nouvelle inscription.
  2. Entrez un nom. Sous Types de comptes pris en charge, sélectionnez Mon seul locataire , <votre locataire>, puis inscrivez l’application.
  3. Sous Autorisations d’API, sélectionnez Ajouter une autorisation>Autorisations déléguéesMicrosoft Graph>, sélectionnez Sites.Read.All et User.Read, puis Sélectionnez Ajouter des autorisations.
  4. Sélectionnez Ajouter une autorisation>Autorisations déléguéesSharePoint>, sélectionnez AllSites.Read, puis Ajouter des autorisations.
  5. Si l’évaluation collecte l’utilisation de l’audit, ajoutez l’autorisation AuditLogsQuery-SharePoint.Read.Alldéléguée Microsoft Graph .
  6. Sélectionnez Accorder le consentement de l’administrateur pour <le locataire>, puis sélectionnez Oui.
  7. Copiez l’ID d’application (client) pour --applicationid.

Pour Authentification interactive, sous Authentification, sélectionnez Ajouter une plateforme>Applications mobiles et de bureau, ajoutez l’URI http://localhostde redirection personnalisé, puis sélectionnez Configurer.

Pour l’authentification de l’appareil, un URI de redirection n’est pas nécessaire. Sous Paramètres avancés de l’authentification>, définissez Autoriser les flux clients publics sur Oui, puis sélectionnez Enregistrer.

Une application utilisée pour l’authentification interactive et l’authentification de l’appareil nécessite les deux paramètres.

Inscrire une application d’authentification d’application

  1. Créez une inscription d’application monolocataire. Un URI de redirection n’est pas nécessaire pour l’authentification de l’application.
  2. Sous Autorisations d’API, supprimez l’autorisation Microsoft Graph User.Read déléguée par défaut.
  3. Sélectionnez Ajouter une autorisation>Autorisations d’applicationMicrosoft Graph>, puis sélectionnez Sites.Read.AllAjouter des autorisations.
  4. Sélectionnez Ajouter une autorisation>Autorisations d’applicationSharePoint>, sélectionnez Sites.Read.All, puis Sélectionnez Ajouter des autorisations.
  5. Si l’évaluation collecte l’utilisation de l’audit, ajoutez l’autorisation AuditLogsQuery-SharePoint.Read.Alld’application Microsoft Graph .
  6. Sous Certificats & secrets>Certificats, sélectionnez Charger le certificat, choisissez le certificat public, puis sélectionnez Ajouter.
  7. Sélectionnez Accorder le consentement de l’administrateur pour <le locataire>, puis sélectionnez Oui.
  8. Copiez l’ID d’application (client) pour --applicationid.
  9. Installez ou fournissez de manière sécurisée le certificat de clé privée correspondant au compte qui exécute l’évaluation.

Pour obtenir d’autres options de génération de certificat, consultez Configurer l’authentification. Ne copiez pas d’autorisations plus larges à partir d’un exemple générique ; utilisez les tables d’autorisations Pages classiques sur cette page.

Certificat d’application

L’authentification de l’application nécessite un certificat associé à l’application Microsoft Entra. Chargez le certificat public sur l’inscription de l’application et assurez-vous que le compte exécutant l’évaluation peut accéder à la clé privée correspondante.

Les exemples d’authentification d’application utilisent un certificat dans le magasin de certificats personnel de l’utilisateur actuel :

--certpath "My|CurrentUser|<certificate-thumbprint>"

Dans cette valeur, My identifie le magasin de certificats personnel, CurrentUser identifie le compte qui exécute l’évaluation et la valeur finale est l’empreinte numérique du certificat. Le guide de configuration de l’authentification explique comment créer le certificat, l’ajouter à l’inscription de l’application et rechercher son empreinte numérique.

Autorisations

L’implémentation actuelle des pages classiques nécessite les autorisations suivantes :

Authentification Microsoft Graph SharePoint
Application Sites.Read.All autorisation d’application Sites.Read.All autorisation d’application
Interactif ou Appareil Sites.Read.All et User.Read autorisations déléguées AllSites.Read autorisation déléguée

L’inventaire des pages lit la configuration du composant WebPart via l’API SharePoint LimitedWebPartManager . La version d’évaluation 1.16.0 peut terminer l’extraction de pages et de composants WebPart avec les autorisations de lecture dans ce tableau.

Accordez le consentement de l’administrateur pour les autorisations configurées avant de commencer l’évaluation.

Ces autorisations sont en lecture seule. Ils n’autorisent pas PnP PowerShell à créer ou à mettre à jour des pages modernes. Utilisez une application de transformation distincte et les conseils d’autorisation de transformation PowerShell PnP.

Auditer l’autorisation d’utilisation

Sauf si vous spécifiez --skipusageinformation, l’évaluation interroge Microsoft Graph pour ClassicPageViewedles événements d’audit , ClassicPageCreatedet ClassicPageEdited .

Ajoutez AuditLogsQuery-SharePoint.Read.All le type d’autorisation utilisé par le mode d’authentification :

Authentification Autorisation Microsoft Graph supplémentaire
Application AuditLogsQuery-SharePoint.Read.All autorisation d’application
Interactif ou Appareil AuditLogsQuery-SharePoint.Read.All autorisation déléguée

Accordez le consentement de l’administrateur. Pour l’authentification déléguée, le compte connecté doit également être autorisé à rechercher des données d’audit dans Microsoft Purview.

Si l’autorisation est manquante, la découverte de pages et l’analyse des composants WebPart peuvent toujours se terminer. Les lignes d’audit sont marquées failedet SkipReason expliquent l’autorisation manquante.

Auditer la disponibilité

  • Vérifiez que Microsoft Purview Audit est disponible et l’activité d’enregistrement pour le locataire.
  • L’ingestion d’audit unifiée est activée par défaut pour la plupart des organisations. Vérifiez UnifiedAuditLogIngestionEnabled; quand c’est False, activez-la avant d’exécuter la requête. La personnalisation de l’organisation peut avoir besoin d’être activée en premier, et la propagation de la modification peut prendre jusqu’à 60 minutes.
  • Si l’audit est désactivé ou si Microsoft Purview signale Microsoft 365 - Non connecté, ouvrez la solution Audit , sélectionnez Prise en main et attendez la fin de la configuration des applications . La propriété d’ingestion peut être True pendant que Microsoft 365 est toujours connecté au back-end Purview Audit.
  • La propriété d’administration peut être retournée True avant que le back-end de requête d’audit Graph soit prêt. HTTP 400 avec status AuditingDisabledTenant back-end peut indiquer l’approvisionnement ou la propagation au niveau du locataire. Vérifiez l’ingestion et l’état de la connexion Purview avant de le traiter comme un échec d’autorisation.
  • La disponibilité de nouveaux événements peut prendre environ 60 à 90 minutes. Une fois l’audit activé pour une organization, les événements peuvent prendre plusieurs heures pour qu’ils puissent faire l’objet d’une recherche.
  • --auditlogwindowdays accepte une valeur comprise entre 1 et 180. La valeur par défaut est 14.
  • L’API de requête d’audit Microsoft Graph utilisée par l’outil est disponible uniquement dans le service global. L’outil actuel enregistre la collection d’audit comme skipped dans les environnements de cloud souverain.

Utilisez --skipusageinformation lorsque les données d’audit ne sont pas requises ou ne sont pas disponibles. Dans ce cas, classicpageauditusage.csv n’est pas généré.

Plateforme de rapports

La génération de rapports CSV est prise en charge sur Windows, macOS et Linux. La génération de modèles Power BI nécessite Windows.

Pour créer un modèle Power BI pour une évaluation exécutée sur macOS ou Linux, copiez le dossier assessment-ID complet dans le répertoire d’installation Windows de la même version d’outil, puis exécutez la report commande sur Windows.

Traitement des données

La sortie de l’évaluation peut contenir des URL de locataire et de site, des identificateurs d’application, des informations utilisateur, une activité d’audit, des titres de composants WebPart et une configuration de composant WebPart.

  • Utilisez --skipuserinformation lorsque le modificateur de page n’est pas requis.
  • Activez --exportwebpartproperties uniquement lorsque les détails de configuration sont nécessaires.
  • Passez en revue et nettoyez les fichiers CSV avant de les partager en dehors de l’équipe d’évaluation.
  • N’incluez jamais de certificats, de jetons, de mots de passe ou de matériel d’authentification non expurgée avec la sortie de rapport partagé.

Étapes suivantes

  1. Exécutez une évaluation de pages classiques.
  2. Interpréter et hiérarchiser les résultats de la page classique.
  3. Passez en revue la préparation de la page de publication, le cas échéant.
  4. Transformez les pages sélectionnées avec PnP PowerShell.
  5. Validez les pages transformées.

Référence