Olá, pessoal. No artigo de hoje, vamos como atribuir licenças a usuários do Azure para uso do MFA, usando o portal do Azure e o powershell. Esse artigo aborda o tópico “configure multi-factor authentication settings” do exame AZ-500 – Microsoft Azure Security Technologies. Se você está se preparando para fazer este exame, não perca os próximos artigos deste blog.
Ativando licenças para usuários usando o portal
Abra o menu de licenças clicando neste link.
Entre com sua credencial do Azure.
Selecione a o produto que deseja atribuir a licença.
Em nossa ilustração, vamos atribuir a licença E5 que temos disponível para uso do MFA.

É possível ver dois usuários já com licença atribuída.
Vamos clicar em Assign para adicionar licença para mais um usuário.

Clique no menu Users and groups para selecionar o usuários ou o grupo de usuários que receberão a licença.

Para facilitar a busca pelo usuário, digitamos o nome na busca.
Clique no usuário e em Select.

Vamos agora selecionar o produto. Clique em Assignment options.

Nas opções de licença, é possível selecionar dentro da licença que deseja atribuir, alguns serviços que o usuário pode ou não utilizar.
Vamos deixar todas as opções selecionadas e clicar em OK.

Com as atribuições configuradas, clique em Assign.

Atenção: Para atribuir uma licença em um usuário no Azure AD, é necessário que ele possua o atributo de localização devidamente preenchido ou você receberá o erro abaixo.

Vamos atribuir uma localização para o usuário John.
Abra o menu All users clicando neste link.
Selecionamos o usuário John e vamos preencher o atributo Usage location para que possamos atribuir uma licença a ele.

Selecionamos o Brazil como Usage location do john.
Após a alteração no perfil, clicamos em save.

Com o atributo Usage location preenchido, executamos os passos anteriores novamente e, agora podemos ver a licença atribuída ao usuário John.

Ativando licenças para usuários usando o powershell
Vamos agora ativar uma licença para o usuário john@ulyssesnevs.com usando o powershell.
Abra o powershell com privilégio de administrador.
Vamos habilitar a execução de scripts remotamente usando o comando abaixo:
Set-ExecutionPolicy RemoteSigned

Vamos instalar o módulo AzureAD para powershell utilizando a linha de comando abaixo:
Install-Module AzureAD

Para se conectar ao Azure AD, utilize o comando abaixo:
Connect-AzureAD
Entre com as credenciais de uma conta com privilégios administrativos do Azure.

Vamos listar as licenças disponíveis na subscription para identificar as licenças disponíveis.
Entre com o comando abaixo para listar as licenças disponíveis, filtrando por tipo de licença e ID.
Get-AzureADSubscribedSku | select skuPartNumber, SkuId

Vamos guardar em uma variável o ID da licença EMS Premium usando o comando abaixo.
$skuid = 'ID da licença EMS'

Vamos criar duas variáveis para guardar a coleção de informações do usuário.
$license = New-Object -TypeName Microsoft.Open.AzureAD.Model.AssignedLicense
$licenses = New-Object -TypeName Microsoft.Open.AzureAD.Model.AssignedLicenses

Vamos atribuir a licença EMS capturada na variável $skuid às propriedades da variável $license usando o comando abaixo:
$license.SkuId = $skuid
Adicione a licença capturada à coleção de licenças definida na variável $licenses executando o comando a seguir.
$licenses.AddLicenses = $license

Para capturar o usuário que desejamos ativar a licença, use o comando abaixo. Para capturar o ID do objeto, execute o comando Get-AzureADUser.
$user = Get-AzureADUser -ObjectId 'ID do objeto usuário'

Conforme mencionado no exemplo anterior, se o usuário não possuir o atributo Usagelocation populado, não será possível atribuir a licença.
Execute o comando abaixo para atribuir uma localização US para o usuário. Para mais informações sobre as localizações disponíveis no Azure, utilize este link.
Set-AzureADUser -ObjectId $user.ObjectId -UsageLocation 'US'
Vamos agora atribuir a licença ao usuário john@ulyssesneves.com através do comando:
Set-AzureADUserLicense -ObjectId $user.ObjectId -AssignedLicenses $licenses

Atualize a propriedade de licença do usuário John com o comando a seguir.
$user = Get-AzureADUser -ObjectId 'ID do objeto usuário'

Execute o comando abaixo para identificar se a licença foi atribuída corretamente:
$user.AssignedLicenses

Acessando o portal de licenças, é possível observar o usuário John na lista de usuários licensiados com o EMS.

Resumo
No artigo de hoje, mostramos como ativar a licença em usuários no Azure usando o portal e também o powershell, possibilitando utilizar o MFA.
No próximo artigo, vamos seguir com o tópico “Configure Microsoft Azure Active Directory for workloads“, explicando como habilitar o MFA em usuários usando política de acesso condicional no Azure.
Espero que este conteúdo tenha contribuído com o enriquecimento do conhecimento de vocês em Azure.
Gostaram do post? Curtam e compartilhem. 🙂
Tem alguma sugestão ou observação, comente.
[ ]’s
