Olá pessoal. Vamos ensinar no artigo de hoje como instalar o Azure AD Connect Health Agent for AD FS e monitorar o ambiente através do portal do Azure.
O que é o Azure AD Connect Health para AD FS
O Azure AD Connect Health monitora a infraestrutura de identidade apresentando alertas de incidentes e boas práticas de segurança, ajudando administradores na manutenção e garantia do bom funcionamento do ambiente. Para que a o monitoramento seja possível, são utilizados agentes de coleta instalados nos servidores. Toda a informação coletada pelos agentes na infraestrutura de AD SYNC, AD FS, AD FS proxy e AD DS é visualizada através do portal Health and Analytics disponível através deste link.
Instalando o agente AAD Connect para AD FS
Vamos fazer o download do agente acessando o menu Health and Analytics mencionado acima e clicar em Download Azure AD Connect Health Agent for AD FS.

Para monitorar corretamente o ambiente AD FS, é necessário instalar o agente em todos os servidores AD FS e também nos servidores proxy/Wap.
Vamos executar o instalador que baixamos.

Clique em install.

Clique em Configure Now.

Ao executar o passo acima, o instalador abre um powershell e o usuário para realizar as configurações é solicitado. Vou utilizar uma conta com provilégio de administrador global que por padrão possui permissão para registrar um agente no Azure.

Com a autenticação finalizada, é possível perceber que o registro do agente foi finalizado com sucesso.

Caso você receba um resultado semelhante ao apresentado abaixo, será necessário validar se todos os requisitos para a instalação foram cumpridos corretamente. Para mais informações, acesse este link.

Com o agente instalado, podemos validar que os serviços estão funcionais.

Habilitando a auditoria nos servidores AD FS
Vamos agora habilitar a auditoria nos servidores AD FS. Essa etapa não deve ser executada nos servidores AD FS proxy/Wap.
No servidor AD FS, vamos abrir Server Manager > Tools > Local Security Policy.

Na opção Security Settings > Local Policies > User Rights Assignment, camos dar dois cliques na configuração Generate security audits.

Vamos adicionar a conta de serviço do AD FS na janela abaixo.

Vamos executar o comando abaixo no prompt do windows para definir os tipos de eventos a serem monitorados:
auditpol.exe /set /subcategory:{0CCE9222-69AE-11D9-BED3-505054503030} /failure:enable /success:enable

Acessando o serviço AD FS > Edit Federation Services Properties… é possível identificar os eventos Success audits e Failure audits habilitados.


Validando os agentes de AD FS no portal do Azure
Para validar os agentes instalados e se comunicando com o Azure AD, acesse este link. É possível observar os agentes registrados e seus respectivos status, como abaixo:

Selecionando o agente é possível observar mais algumas informações sobre o ambiente AD FS.

Resumo
No artigo de hoje, mostramos como monitorar o ambiente AD FS utilizando o Azure AD Connect Health agent for AD FS. Explicamos passo a passo como instalar, registrar o agente e validar os dados no portal do Azure.
Espero que este conteúdo tenha contribuído com o enriquecimento do conhecimento de vocês em Azure AD.
Gostaram do post? Curtam e compartilhem. 🙂
Tem alguma sugestão ou observação, comente.
[ ]’s
Ulysses Neves
