Übersicht

Ein Formular nimmt die Angaben zu einer neuen Person auf. Ein Ablauf in Power Automate gibt die Daten an eine Worker-VM weiter, auf der ein PowerShell-Skript das Benutzerkonto im Active Directory vorbereitet.

Status
Testphase – nicht vollständig im Produktivbetrieb
Kontext
FISI-Praktikum
Umgebung
Test-OU, Worker-VM

Ausgangssituation

Beim Onboarding fallen viele wiederkehrende Einzelschritte an: Konto anlegen, Angaben übertragen, Lizenz und Geräte berücksichtigen. Von Hand kostet das Zeit, und Angaben gehen leicht verloren oder werden uneinheitlich erfasst.

Ziel

Wiederkehrende Schritte teilweise automatisieren und die nötigen Angaben einheitlich erfassen. Die Kontrolle bleibt beim Menschen: Konten entstehen zunächst deaktiviert.

Planung

Das Formular fragt unter anderem ab:

  • Name
  • Rolle
  • Standort
  • Lizenz
  • Geräte und Monitore
  • benötigte Anwendungen

Architektur

  1. Microsoft FormsErfassung der Angaben
  2. Power Automate Cloudnimmt die Antwort entgegen und startet den Ablauf
  3. Power Automate Desktopläuft auf einer Worker-VM
  4. PowerShellSkript mit RSAT-Modul, Logging
  5. Active Directorydeaktiviertes Konto in einer Test-OU

Umsetzung

Technische Bausteine:

  • Worker-VM mit Power Automate Desktop und RSAT
  • PowerShell-Skript zur Kontenanlage
  • eigene Test-OU im Active Directory
  • Servicekonto nach dem Prinzip „Least Privilege“
  • Logging der Skriptläufe

New-ADUser erzeugt zunächst deaktivierte Benutzer. So kann jedes Konto geprüft werden, bevor es jemand nutzt.

PowerShellBeispiel
# Vereinfachtes Beispiel: Konto wird deaktiviert in der Test-OU angelegt
PS C:\> New-ADUser -Name $DisplayName `
    -GivenName $Vorname -Surname $Nachname `
    -SamAccountName $SamAccountName `
    -Path $TestOU `
    -Enabled $false

Herausforderungen

  • Der Übergang von der Cloud auf einen Rechner im lokalen Netz.
  • Ein Skript, das Konten anlegt, braucht Rechte – aber nur so viele wie nötig.
  • Automatisch angelegte Konten dürfen nicht ungeprüft aktiv werden.

Lösungen

  • Eine dedizierte Worker-VM führt die lokalen Schritte aus.
  • Ein Servicekonto mit eng begrenzten Rechten, beschränkt auf die Test-OU.
  • Konten werden deaktiviert angelegt; jeder Lauf wird protokolliert.

Screenshots

Screenshot folgt.
Screenshot folgt.

Was ich gelernt habe

Automatisierung beginnt nicht beim Skript, sondern bei Berechtigungen, Nachvollziehbarkeit und der Frage, was im Fehlerfall passiert.

Aktueller Stand

Der Ablauf wird in einer Testumgebung mit eigener Test-OU erprobt. Er ist nicht vollständig im Produktivbetrieb; Ergebnisse aus dem produktiven Einsatz gibt es daher nicht.

Nächste Schritte

  • Fehlerbehandlung und Logging ausbauen
  • weitere Formularangaben im Ablauf berücksichtigen