Správa zařízení

Microsoft Entra PowerShell nabízí výkonné rutiny pro správu identit zařízení a monitorování souvisejících událostí. Efektivní správa zařízení je nezbytná pro udržování zabezpečení, zajištění dodržování předpisů a podporu hladkého provozu v rámci organizace.

Pomocí Microsoft Entra PowerShellu můžete podle potřeby přidávat, aktualizovat a odebírat zařízení a také načítat informace o zařízení, zobrazovat podrobná data zařízení a spravovat nastavení zařízení. Tento článek obsahuje komplexního průvodce správou zařízení pomocí Microsoft Entra PowerShellu.

V tomto článku se dozvíte, jak efektivně spravovat identity a nastavení zařízení pomocí Microsoft Entra PowerShellu. Zabývá se úlohami, jako je zobrazení, filtrování, povolení, zakázání a odstranění zařízení a export dat zařízení.

Předpoklady

Pokud chcete spravovat zařízení pomocí Microsoft Entra PowerShellu, potřebujete:

Zobrazení a filtrování zařízení

Pomocí Microsoft Entra PowerShellu vyfiltrujte seznam zařízení podle následujících atributů:

ID zařízení, zobrazovaný název, povolený stav, stav dodržování předpisů, typ spojení, časové razítko aktivity, typ operačního systému, verze operačního systému, typ zařízení, MDM, Autopilot, atributy rozšíření, jednotka pro správu, vlastník, výrobce, model a sériové číslo.

Zobrazit všechna zařízení

Pokud chcete zobrazit všechna zařízení, použijte následující cmdlet:

Connect-Entra -Scopes 'Device.Read.All'  
Get-EntraDevice -All | Select-Object AccountEnabled, DeviceId, OperatingSystem, ApproximateLastSignInDateTime, DisplayName | ft
AccountEnabled DeviceId                             OperatingSystem ApproximateLastSignInDateTime DisplayName
-------------- --------                             --------------- ----------------------------- -----------
          True aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb Windows         10/16/2024 4:53:46 PM         devicesTest2
          True bbbbbbbb-1111-2222-3333-cccccccccccc Windows         10/15/2024 4:11:33 PM         LAPTOP-2222
          True cccccccc-4444-5555-6666-dddddddddddd Windows         9/13/2024 5:46:08 PM          AdminTest
          True dddddddd-5555-6666-7777-eeeeeeeeeeee Windows         10/15/2024 8:28:18 PM         DESKTOP-1111

Získání zařízení podle ID

Pokud chcete načíst konkrétní zařízení podle jeho ID, použijte:

Connect-Entra -Scopes 'Device.Read.All'  
Get-EntraDevice -ObjectId 'bbbbbbbb-1111-2222-3333-cccccccccccc'  

DeletedDateTime Id                                   AccountEnabled ApproximateLastSignInDateTime ComplianceExpirationDateTime DeviceCategory DeviceId                             DeviceMetadata DeviceOwnership
--------------- --                                   -------------- ----------------------------- ---------------------------- -------------- --------                             -------------- --------------
                aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb False          10/2/2024 10:26:38 AM                                                     eeeeeeee-5555-6666-7777-ffffffffffff

Získejte zařízení podle zobrazovaného názvu

Pokud chcete najít zařízení podle zobrazovaného názvu, použijte:

Connect-Entra -Scopes 'Device.Read.All'  
Get-EntraDevice -Filter "startsWith(DisplayName,'Woodgrove')"  
DeletedDateTime Id                                   AccountEnabled ApproximateLastSignInDateTime ComplianceExpirationDateTime DeviceCategory DeviceId                             DeviceMetadata DeviceOwnershi
                                                                                                                                                                                                  p
--------------- --                                   -------------- ----------------------------- ---------------------------- -------------- --------                             -------------- --------------
                aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb True           10/1/2024 4:11:35 PM                                                      gggggggg-6666-7777-8888-hhhhhhhhhhhh
                bbbbbbbb-1111-2222-3333-cccccccccccc False          10/2/2024 10:26:38 AM                                                     hhhhhhhh-7777-8888-9999-iiiiiiiiiiii

Tento příklad ukazuje, jak načíst všechna zařízení, jejichž zobrazovaný název začíná na "Woodgrove".

Získání počtu zařízení seskupených podle typu připojení

Pokud chcete zjistit všechny typy zařízení připojených k vašemu adresáři pomocí Microsoft Entra PowerShellu, můžete použít rutinu Get-EntraDevice a seskupit výsledky podle TrustType vlastnosti.

Connect-Entra -Scopes 'Device.Read.All'  
Get-EntraDevice -All | Group-Object -Property TrustType | Select-Object Name, Count  
  • Get-EntraDevice -All: Načte všechna zařízení ve vašem adresáři.
  • Group-Object -Property TrustType: Seskupí zařízení podle vlastnosti TrustType, která označuje typ připojení, například zařízení připojená k Microsoft Entra a hybridně připojená zařízení k Microsoft Entra.
  • Select-Object Name, Count: Vybere název každé skupiny (typ připojení) a počet zařízení v každé skupině.
  • Join type označuje způsob, jakým je zařízení připojeno, například připojené k Microsoft Entra, hybridně připojené k Microsoft Entra a jiné typy připojení.

Tento příklad ukazuje, jak načíst počet zařízení pro každý typ zařízení.

Name      Count
----      -----
             14
EntraID      66
ServerAd     18
Workplace   393

Výpis duplicitních zařízení

Connect-Entra -Scopes 'Device.Read.All'  
Get-EntraDevice -All -Select DisplayName, OperatingSystem |
Group-Object DisplayName |
Where-Object { $_.Count -gt 1 } |
Select-Object Name, @{Name = "OperatingSystem"; Expression = { ($_.Group | Select-Object -First 1).OperatingSystem } }, Count | Sort-Object Count -Descending |
Format-Table Name, OperatingSystem, Count -AutoSize 

Výstup zobrazí duplicitní zařízení podle zobrazovaného názvu, operačního systému a počtu.

Name                       OperatingSystem Count
----                       --------------- -----
iPhone                     iOS               175
samsungSM-S928B            Android            15
woodgrove-win11-client     Windows             2

Hledat zařízení

  1. Načíst konkrétní zařízení pomocí DeviceId

    Connect-Entra -Scopes 'Device.Read.All'  
    Get-EntraDevice -Filter "DeviceId eq 'dddddddd-5555-6666-7777-eeeeeeeeeeee'" | Select-Object Id, AccountEnabled,DeviceId, DisplayName
    

    Výstup zobrazuje podrobnosti o zařízení na základě vyhledávání DeviceId.

    Id                                   AccountEnabled DeviceId                             DisplayName
    --                                   -------------- --------                             -----------
    aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb           True dddddddd-5555-6666-7777-eeeeeeeeeeee ADFS Device
    
  2. Výpis nekompatibilních zařízení

    Connect-Entra -Scopes 'Device.Read.All'
    Get-EntraDevice -Filter "isCompliant eq false" | Select-Object Id, isCompliant,DeviceId, DisplayName
    

    Ve výstupu jsou uvedena zařízení, která nedodržují předpisy.

    Id                                   IsCompliant DeviceId                             DisplayName
    --                                   ----------- --------                             -----------
    aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb       False gggggggg-6666-7777-8888-hhhhhhhhhhhh ADFS Device
    bbbbbbbb-1111-2222-3333-cccccccccccc       False hhhhhhhh-7777-8888-9999-iiiiiiiiiiii Woodgrove Device
    
  3. Výpis zařízení s jailbreakem

    Connect-Entra -Scopes 'Device.Read.All'
    Get-EntraDevice -All | Where-Object { $_.isRooted -eq $true } | Select-Object Id, IsRooted,DeviceId, DisplayName
    

    Výstup zobrazí seznam zařízení s jailbreakem.

    Id                                   IsRooted DeviceId                             DisplayName   
    --                                   -------- --------                             -----------   
    aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb     True gggggggg-6666-7777-8888-hhhhhhhhhhhh ADFS Device
    
  4. Výpis spravovaných zařízení

    Connect-Entra -Scopes 'Device.Read.All'
    Get-EntraDevice -Filter "isManaged eq true" | Select-Object Id, isManaged,DeviceId, DisplayName
    

    Výstup zobrazí seznam spravovaných zařízení.

    Id                                   IsManaged DeviceId                             DisplayName
    --                                   --------- --------                             -----------
    aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb      True gggggggg-6666-7777-8888-hhhhhhhhhhhh ADFS Device
    bbbbbbbb-1111-2222-3333-cccccccccccc      True hhhhhhhh-7777-8888-9999-iiiiiiiiiiii Woodgrove Device
    
  5. Seznam povolených zařízení

    Connect-Entra -Scopes 'Device.Read.All'
    Get-EntraDevice -Filter "accountEnabled eq true" -All | Select-Object Id, AccountEnabled,DeviceId, DisplayName
    

    Výstup zobrazí seznam povolených zařízení.

    Id                                   AccountEnabled DeviceId                             DisplayName
    --                                   -------------- --------                             -----------
    aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb           True gggggggg-6666-7777-8888-hhhhhhhhhhhh ADFS Device
    bbbbbbbb-1111-2222-3333-cccccccccccc           True hhhhhhhh-7777-8888-9999-iiiiiiiiiiii Woodgrove Device
    
  6. Výpis zařízení s určitým operačním systémem a verzí

    Connect-Entra -Scopes 'Device.Read.All'
    Get-EntraDevice -Filter "operatingSystem eq 'Windows Server' and operatingSystemVersion eq '10.0.20348.3091'" | 
        Select-Object Id, AccountEnabled,DeviceId, DisplayName, operatingSystem, operatingSystemVersion | Format-Table -AutoSize
    

    Výstup zobrazuje podrobnosti o uživateli na základě vyhledávání operatingSystem a operatingSystemVersion.

    Id                                   AccountEnabled DeviceId                             DisplayName       OperatingSystem  OperatingSystemVersion
    --                                   -------------- --------                             -----------       ---------------  ----------------------
    aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb           True gggggggg-6666-7777-8888-hhhhhhhhhhhh ADFS Device       Windows Server   10.0.20348.3091
    bbbbbbbb-1111-2222-3333-cccccccccccc           True hhhhhhhh-7777-8888-9999-iiiiiiiiiiii Woodgrove Device  Windows Server   10.0.20348.3091
    

Povolení nebo zakázání zařízení Microsoft Entra

Pokud chcete povolit nebo zakázat zařízení, použijte rutinu Set-EntraDevice-AccountEnabled a nastavte vlastnost na true (povolit) nebo false (zakázat).

Important

  • Abyste mohli zařízení povolit nebo zakázat, musíte být správcem Intune nebo správcem cloudového zařízení.
  • Zakázání zařízení zabrání jeho ověřování prostřednictvím Microsoft Entra ID, přístupu k prostředkům chráněným podmíněným přístupem na základě zařízení a použití přihlašovacích údajů Windows Hello pro firmy.
  • Zakázání zařízení odvolá primární obnovovací token (PRT) a všechny obnovovací tokeny v zařízení.
  • V Microsoft Entra ID není možné povolit ani zakázat tiskárny.

Pokud chcete povolit zařízení, spusťte následující cmdlet:

Connect-Entra -Scopes 'Device.ReadWrite.All'  
Set-EntraDevice -ObjectId 'aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb' -AccountEnabled $true  

Odstranění zařízení Microsoft Entra

Pokud chcete zachovat čisté a zabezpečené prostředí, odstraňte zařízení, která se už nepoužívají. Pokud je zařízení spravováno jiným systémem, například Microsoft Intune, před odstraněním ho vymažte nebo vyřaďte. Před odstraněním zařízení si přečtěte, jak spravovat zastaralá zařízení .

Important

  • Abyste mohli zařízení odstranit, musíte být správcem cloudových zařízení, správcem Intune nebo správcem Windows 365.
  • Před odstraněním z Univerzální Tisk není možné tiskárny odstranit.
  • Zařízení s Windows Autopilotem se před odstraněním z Intune nedají odstranit.
  • Odstranění zařízení:
    • Zabrání tomu v přístupu k prostředkům Microsoft Entra.
    • Odebere všechny podrobnosti připojené k zařízení, jako jsou klíče BitLockeru pro Windows zařízení.
    • Je neobnovitelná aktivita. Nedoporučujeme ho, pokud není potřeba.
Connect-Entra -Scopes 'Device.ReadWrite.All'  
$Device = Get-EntraDevice -Filter "DisplayName eq 'Woodgrove Desktop'"  
Remove-EntraDevice -ObjectId $Device.ObjectId  

Zařízení pro export

Správci cloudových zařízení a správci Intune můžou exportovat zařízení se seznamem souborů CSV. Filtry můžete použít k upřesnění seznamu zařízení. Pokud nejsou použity žádné filtry, jsou zahrnuta všechna zařízení. Dokončení úlohy exportu může v závislosti na vašich výběrech trvat až hodinu. Pokud úloha exportu překročí 1 hodinu, selže a nebude výstupem žádný soubor.

Exportovaný seznam obsahuje tyto atributy identity zařízení:

displayName,accountEnabled,operatingSystem,operatingSystemVersion,joinType (trustType),registeredOwners,userNames,mdmDisplayName,isCompliant,registrationTime,approximateLastSignInDateTime,deviceId,isManaged,objectId,profileType,systemLabels,model

Pro úlohu exportu je možné použít následující filtry:

  • Povolený stav
  • Stav vyhovující požadavkům
  • Typ spojení
  • Časové razítko aktivity
  • Typ operačního systému
  • Typ zařízení

Export všech zařízení

Pokud chcete načíst všechna zařízení a uložit data do souboru CSV, použijte následující rutinu:

Get-EntraDevice -All `
| Select-Object -Property AccountEnabled, DeviceId, OperatingSystem, OperatingSystemVersion, DisplayName, TrustType, ApproximateLastSignInDateTime `
| Export-Csv "$env:UserProfile\Downloads\deviceList.csv" -NoTypeInformation 

Nezapomeňte nahradit $env:UserProfile cestou, kam chcete soubor uložit na základě vašeho prostředí. Tento příklad uloží soubor CSV přímo do složky Stažené soubory.

[Správa neaktivních zařízení][stale-devices]