Übersicht
Ein Formular nimmt die Angaben zu einer neuen Person auf. Ein Ablauf in Power Automate gibt die Daten an eine Worker-VM weiter, auf der ein PowerShell-Skript das Benutzerkonto im Active Directory vorbereitet.
- Status
- Testphase – nicht vollständig im Produktivbetrieb
- Kontext
- FISI-Praktikum
- Umgebung
- Test-OU, Worker-VM
Ausgangssituation
Beim Onboarding fallen viele wiederkehrende Einzelschritte an: Konto anlegen, Angaben übertragen, Lizenz und Geräte berücksichtigen. Von Hand kostet das Zeit, und Angaben gehen leicht verloren oder werden uneinheitlich erfasst.
Ziel
Wiederkehrende Schritte teilweise automatisieren und die nötigen Angaben einheitlich erfassen. Die Kontrolle bleibt beim Menschen: Konten entstehen zunächst deaktiviert.
Planung
Das Formular fragt unter anderem ab:
- Name
- Rolle
- Standort
- Lizenz
- Geräte und Monitore
- benötigte Anwendungen
Architektur
- Microsoft FormsErfassung der Angaben
- Power Automate Cloudnimmt die Antwort entgegen und startet den Ablauf
- Power Automate Desktopläuft auf einer Worker-VM
- PowerShellSkript mit RSAT-Modul, Logging
- Active Directorydeaktiviertes Konto in einer Test-OU
Umsetzung
Technische Bausteine:
- Worker-VM mit Power Automate Desktop und RSAT
- PowerShell-Skript zur Kontenanlage
- eigene Test-OU im Active Directory
- Servicekonto nach dem Prinzip „Least Privilege“
- Logging der Skriptläufe
New-ADUser erzeugt zunächst deaktivierte Benutzer. So kann jedes Konto geprüft werden, bevor es jemand nutzt.
# Vereinfachtes Beispiel: Konto wird deaktiviert in der Test-OU angelegt
PS C:\> New-ADUser -Name $DisplayName `
-GivenName $Vorname -Surname $Nachname `
-SamAccountName $SamAccountName `
-Path $TestOU `
-Enabled $falseHerausforderungen
- Der Übergang von der Cloud auf einen Rechner im lokalen Netz.
- Ein Skript, das Konten anlegt, braucht Rechte – aber nur so viele wie nötig.
- Automatisch angelegte Konten dürfen nicht ungeprüft aktiv werden.
Lösungen
- Eine dedizierte Worker-VM führt die lokalen Schritte aus.
- Ein Servicekonto mit eng begrenzten Rechten, beschränkt auf die Test-OU.
- Konten werden deaktiviert angelegt; jeder Lauf wird protokolliert.
Screenshots
Was ich gelernt habe
Automatisierung beginnt nicht beim Skript, sondern bei Berechtigungen, Nachvollziehbarkeit und der Frage, was im Fehlerfall passiert.
Aktueller Stand
Der Ablauf wird in einer Testumgebung mit eigener Test-OU erprobt. Er ist nicht vollständig im Produktivbetrieb; Ergebnisse aus dem produktiven Einsatz gibt es daher nicht.
Nächste Schritte
- Fehlerbehandlung und Logging ausbauen
- weitere Formularangaben im Ablauf berücksichtigen