Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
K nahrání skriptů PowerShellu do Intune použijte rozšíření pro správu Microsoft Intune. Pak tyto skripty spusťte na zařízeních s Windows. Rozšíření pro správu rozšiřuje MDM a usnadňuje přechod na moderní správu.
Poznámka
Informace o rozšíření správy Intune pro Windows najdete v tématu Rozšíření pro správu Intune pro Windows.
Než začnete
Skripty nastavené na kontext uživatele s právy správce spouštějí PowerShell ve výchozím nastavení s oprávněním správce.
Koncoví uživatelé se nemusí přihlašovat k zařízení, aby mohli spouštět skripty PowerShellu.
Rozšíření pro správu služby Intune kontroluje po každém restartování nové skripty nebo změny. Po přiřazení zásady ke skupinám služby Microsoft Entra se skript PowerShellu spustí a zobrazí se výsledky spuštění. Jakmile se skript spustí, nespustí se znovu, pokud nedojde ke změně skriptu nebo zásad. Pokud skript selže, rozšíření Intune Management Extension zkusí skript třikrát zopakovat pro další tři po sobě jdoucí vrácení rozšíření Intune Management Extension.
Skripty PowerShellu přiřazené k zařízení se spouštějí pro každého nového uživatele, který se přihlásí, s výjimkou skladových položek s více relacemi, kde je vrácení uživatele se změnami zakázané.
Před spuštěním aplikací Win32 se spouštějí skripty PowerShellu. Jinými slovy, skripty PowerShellu se spouštějí jako první. Pak se spustí aplikace Win32.
Skripty PowerShellu vyprší po 30 minutách.
Důležité
Mezi osvědčené postupy pro zachování povědomí o ochraně osobních údajů při používání skriptů PowerShellu a skriptů nápravy patří:
- Nezahrnujte do skriptů žádný typ citlivých informací (například hesla)
- Nezahrnujte do skriptů osobní údaje
- Nepoužívejte skripty ke shromažďování osobních údajů ze zařízení
- Vždy dodržujte osvědčené postupy pro ochranu osobních údajů
Související informace najdete v tématu Remediations.
Požadavky
- Rozšíření pro správu Intune se nainstaluje automaticky, když se uživateli nebo zařízení přiřadí aplikace skriptu PowerShellu. Další informace najdete v tématu Rozšíření pro správu Intune pro Windows.
Důležité
Skripty nasazené u klientů s rozšířením pro správu Intune se nespustí, pokud jsou systémové hodiny zařízení mimořádně zastaralé o měsíce nebo roky. Jakmile se systémové hodiny aktualizují, skript se spustí podle očekávání.
Vytvoření zásady skriptu a její přiřazení
Přihlaste se k Centru pro správu Microsoft 365.
Vyberte Zařízení>,skripty a opravy>,skripty> platformyAdd>Windows 10 a novější.
V části Základy zadejte následující vlastnosti a vyberte Další:
- Název: Zadejte název skriptu PowerShellu.
- Popis: Zadejte popis skriptu PowerShellu. Toto nastavení není povinné, ale doporučujeme ho zadat.
V nastavení skriptu zadejte následující vlastnosti a vyberte Další:
Umístění skriptu: Přejděte ke skriptu PowerShellu. Skript musí být menší než 200 kB (ASCII).
Spusťte tento skript pomocí přihlášených přihlašovacích údajů: Vyberte Ano (výchozí) a spusťte skript s přihlašovacími údaji uživatele na zařízení. Pokud chcete skript spustit v kontextu systému, zvolte Ne . Mnoho správců zvolí Ano. Pokud se vyžaduje, aby skript běžel v kontextu systému, zvolte Ne.
Vynutit kontrolu podpisu skriptu: Pokud musí být skript podepsán důvěryhodným vydavatelem, vyberte Ano (výchozí). Pokud není vyžadováno, aby byl skript podepsán, vyberte Ne .
Spustit skript v 64bitovém hostiteli PowerShellu: Pokud chcete skript spustit v 64bitovém hostiteli PowerShellu na 64bitové architektuře klienta, vyberte Ano. Vyberte Ne (výchozí) skript se spustí na 32bitovém hostiteli PowerShellu.
Při nastavení na Ano nebo Ne použijte následující tabulku pro nové a existující chování zásad:
Spuštění skriptu v 64bitovém hostiteli Architektura klienta Nový skript Existující skript zásad Ne 32bitová verze Podpora 32bitového hostitele PowerShellu Běží jenom v 32bitovém hostiteli PowerShellu, který funguje na 32bitových a 64bitových architekturách. Ano 64bitová verze Spustí skript v 64bitovém hostiteli PowerShellu pro 64bitové architektury. Při spuštění ve 32bitové verzi se skript spustí na 32bitovém hostiteli PowerShellu. Spustí skript na 32bitovém hostiteli PowerShellu. Pokud se toto nastavení změní na 64bitovou verzi, skript se otevře (nespustí se) na 64bitovém hostiteli PowerShellu a oznámí výsledky. Při spuštění ve 32bitové verzi se skript spustí na 32bitovém hostiteli PowerShellu.
Vyberte Značky oboru. Značky oboru jsou volitelné. Další informace najdete u řízení přístupu na základě role a značek oboru pro distribuované IT .
Přidání značky oboru:
Zvolte Vybrat značky oboru Vyberte> existující značku oboru ze seznamu >Vybrat.
Po dokončení vyberte Další.
Výběr zadání>Vyberte skupiny, které chcete zahrnout. Zobrazí se existující seznam skupin aplikace Microsoft Entra.
Vyberte jednu nebo více skupin obsahujících uživatele, jejichž zařízení skript obdrží. Zvolte Vybrat. Skupiny, které zvolíte, se zobrazí v seznamu a obdrží vaše zásady.
Poznámka
Skripty PowerShellu v Intune můžou být cílené na skupiny zabezpečení zařízení s aplikací Microsoft Entra nebo skupiny zabezpečení uživatelů v aplikaci Microsoft Entra. Při cílení na zařízení připojená k pracovišti (WPJ) je ale možné použít jenom skupiny zabezpečení zařízení s aplikací Microsoft Entra (cílení na uživatele se ignoruje).
Vyberte Další.
V části Revize + přidat se zobrazí souhrn nastavení, která jste nakonfigurovali. Výběrem možnosti Přidat skript uložte. Když vyberete Přidat, zásada se nasadí do skupin, které jste vybrali.
Scénář – Selhání spuštění skriptu
8 hodin ráno
- Vrátit se změnami
- Spuštění skriptu ConfigScript01
- Skript selže
9:00
- Vrátit se změnami
- Spuštění skriptu ConfigScript01
- Skript selže (počet opakování = 1)
10 hodin
- Vrátit se změnami
- Spuštění skriptu ConfigScript01
- Skript selže (počet opakování = 2)
11 hodin
- Vrátit se změnami
- Spuštění skriptu ConfigScript01
- Skript selhal (počet opakování = 3)
12 HODIN
- Vrátit se změnami
- Žádné další pokusy o spuštění skriptu ConfigScript01se neprovádějí.
- Pokud nejsou ve skriptu provedeny žádné další změny, nebudou provedeny žádné další pokusy o spuštění skriptu.
Monitorování stavu spuštění
Stav spuštění skriptů PowerShellu pro uživatele a zařízení můžete monitorovat na portálu.
Ve skriptech PowerShellu vyberte skript, který chcete monitorovat, zvolte Monitorovat a pak zvolte jednu z následujících sestav:
- Stav zařízení
- Stav uživatele
Poznámka
Exporty stavu zařízení z Centra pro správu Intune pro skripty platformy teď používají rozhraní API pro export Intune a názvy sloupců CSV odpovídají schématu rozhraní API.
Odstranění skriptu
Ve skriptech PowerShellu klikněte pravým tlačítkem myši na skript a vyberte Odstranit.
Běžné problémy a řešení
Problém: Nespouštějí se skripty PowerShellu
Možná řešení:
Skripty PowerShellu se nespouštějí při každém přihlášení. Spouštějí:
Při přiřazení skriptu k zařízení
Pokud skript změníte, nahrajte ho a přiřaďte ho uživateli nebo zařízení
Tip
Rozšíření pro správu Microsoft Intune je služba, která běží na zařízení stejně jako jakákoli jiná služba uvedená v aplikaci Služby (services.msc). Po restartování zařízení se tato služba může restartovat a zkontrolovat všechny přiřazené skripty PowerShellu se službou Intune. Pokud je služba rozšíření pro správu služby Microsoft Intune nastavená na Ručně, nemusí se služba po restartování zařízení restartovat.
Ujistěte se, že jsou zařízení připojená k Microsoft Entra ID. Zařízení, která jsou registrovaná jenom s vaším pracovištěm nebo organizací v Microsoft Entra ID, skripty nedostanou.
Zkontrolujte, jestli se rozšíření pro správu Intune stáhlo do
%ProgramFiles(x86)%\Microsoft Intune Management Extension.Skripty nefungují na Surface Hubech nebo ve Windows v režimu S.
Zkontrolujte, jestli v protokolech nejsou nějaké chyby. Viz protokoly rozšíření správy Intune (v tomto článku).
V případě možných problémů s oprávněními se ujistěte, že jsou vlastnosti skriptu PowerShellu nastaveny na .
Run this script using the logged on credentialsZkontrolujte také, že přihlášený uživatel má potřebná oprávnění ke spuštění skriptu.Problémy se skriptováním můžete izolovat těmito způsoby:
Zkontrolujte konfiguraci spouštění PowerShellu na svých zařízeních. Pokyny najdete v zásadách spouštění PowerShellu .
Spusťte ukázkový skript pomocí rozšíření pro správu Intune. Vytvořte
C:\Scriptsnapříklad adresář a umožněte všem úplné řízení. Spusťte následující skript:write-output "Script worked" | out-file c:\Scripts\output.txtPokud se to podaří, měla by output.txt vytvořit a měla by obsahovat text "Skript fungoval".
Chcete-li otestovat spuštění skriptu bez Intune, spusťte skripty v systémovém účtu pomocí nástroje psexec místně:
psexec -i -sPokud skript hlásí, že byl úspěšný, ale ve skutečnosti neuspěl, je možné, že antivirová služba sandboxuje AgentExecutor. Následující skript vždy hlásí selhání v Intune. Jako test můžete použít tento skript:
Write-Error -Message "Forced Fail" -Category OperationStopped mkdir "c:\temp" echo "Forced Fail" | out-file c:\temp\Fail.txtPokud skript hlásí úspěch, podívejte se na výstup
AgentExecutor.logchyby a potvrďte ho. Pokud se skript spustí, délka by měla být >2.Pokud chcete zachytit
.errorsoubory and.output, následující fragment kódu skript spustí přes AgentExecutor do PowerShellu x86 (C:\Windows\SysWOW64\WindowsPowerShell\v1.0). Uchovává protokoly pro vaši kontrolu. Nezapomeňte, že rozšíření Intune Management Extension vyčistí protokoly po spuštění skriptu:$scriptPath = read-host "Enter the path to the script file to execute" $logFolder = read-host "Enter the path to a folder to output the logs to" $outputPath = $logFolder+"\output.output" $errorPath = $logFolder+"\error.error" $timeoutPath = $logFolder+"\timeout.timeout" $timeoutVal = 60000 $PSFolder = "C:\Windows\SysWOW64\WindowsPowerShell\v1.0" $AgentExec = "C:\Program Files (x86)\Microsoft Intune Management Extension\agentexecutor.exe" &$AgentExec -powershell $scriptPath $outputPath $errorPath $timeoutPath $timeoutVal $PSFolder 0 0
Problém: Proč jsou spouštěny skripty, i když systém Windows již není spravován?
Pokud se zařízení s Windows s přiřazenými skripty už nespravuje, editor IME se neodebere okamžitě. Editor IME zjistí, že systém Windows není při příštím vrácení se změnami IME (obvykle každých 8 hodin) spravován, a zruší spuštění skriptů. Mezitím můžou běžet všechny místně uložené skripty. Když editor IME nemůže vrátit se změnami, opakuje se přihlášením po dobu až 24 hodin (doba probuzení zařízení) a pak se sám odebere ze zařízení s Windows.
Další kroky
Sledujte své profily a řešte s nimi problémy .