jonathan-corbin/it-analyst-playbook
GitHub: jonathan-corbin/it-analyst-playbook
针对 Microsoft 365 管理场景编写的端到端 IT 分析师操作手册,覆盖 Entra ID、Intune、Exchange Online、Purview 和 Defender 等核心服务。
Stars: 0 | Forks: 0
# it-analyst-playbook
针对常见 IT 分析师工作的场景 playbook。每个文件夹完整介绍了一个场景的始末:业务问题、管理中心的点击路径、PowerShell 等效命令、常见陷阱和回滚方案。
**当前范围:Microsoft 365 管理。** 前十个场景都位于 M365 中(Entra、Intune、Exchange Online、Purview、Defender)。随着实验环境的不断扩大,未来可能会增加本地 AD、工单工作流、网络、M365 之外的 endpoint 管理以及其他 IT 分析师的日常工作。
## 实验环境
这里的一切都是基于 Microsoft 365 Business Premium 30 天试用租户以及两台作为员工设备的 Windows 11 Enterprise Evaluation 虚拟机(VirtualBox 7)构建的。完整的引导流程请参见 [`TENANT-SETUP.md`](TENANT-SETUP.md)。本仓库中的任何内容均非来自真实的客户租户。
## 目录
| # | 场景 | MS-102 领域 | 状态 |
|---|----------|---------------|--------|
| 01 | [端到端入职新员工](01-onboarding/) | 部署 + 身份 + 威胁 | draft |
| 02 | [端到端离职员工处理](02-offboarding/) | 部署 + 身份 + 合规 | planned |
| 03 | [被盗账号响应](03-compromised-account/) | 身份 + 威胁 + 合规 | planned |
| 04 | [Conditional Access 基线](04-conditional-access-baseline/) | 身份 + 威胁 | planned |
| 05 | [Intune 应用部署 + Autopilot 注册](05-intune-autopilot/) | 部署 + 威胁 | planned |
| 06 | [从 Entra 恢复 BitLocker](06-bitlocker-recovery/) | 威胁 | planned |
| 07 | [针对 PII 的 Purview DLP](07-purview-dlp-pii/) | 合规 | planned |
| 08 | [eDiscovery 法律保留](08-ediscovery-legal-hold/) | 合规 | planned |
| 09 | [Defender for Office 防钓鱼](09-defender-anti-phish/) | 威胁 | planned |
| 10 | [Break Glass 应急账号](10-break-glass-accounts/) | 身份 | planned |
MS-102 领域简称:
- **部署** = 部署和管理 Microsoft 365 租户
- **身份** = 在 Microsoft Entra ID 中实施和管理身份与访问
- **威胁** = 使用 Microsoft Defender XDR 管理安全和威胁
- **合规** = 使用 Microsoft Purview 管理合规性
## 表达方式
每个场景都遵循相同的结构:
1. 用一段话说明业务问题
2. 租户中的前置条件
3. 管理中心的点击路径(验证后附带截图)
4. PowerShell 等效命令(尽可能使用 Graph SDK,必要时使用 EXO 或 Microsoft.Graph.Intune)
5. 常见陷阱
6. 回滚 / 撤销
7. Microsoft Learn 参考资料
## 基本原则
- 截图会隐去租户 ID GUID、真实的 UPN、登录 IP、真实的设备序列号和许可证费用列
- PowerShell 使用 device-code 认证。没有硬编码的机密,也没有明文 token
- 每次 `Connect-MgGraph -Scopes` 调用对于该场景都是最小权限原则
- 每个脚本都会声明带有最低版本要求的 `#Requires -Modules`
- 这里的任何内容都绝不是来自客户租户。绝对如此
## 状态说明
- **draft** = 已撰写,尚未在试用租户中验证
- **validated** = 已在实验环境中端到端运行,附有截图和 gif
- **planned** = 文件夹已存在并包含问题描述,内容待补充
标签:AI合规, Libemu