Gérer des unités

Microsoft Entra PowerShell offre des applets de commande puissantes pour la gestion des identités d’appareil et la surveillance des événements associés. Une gestion efficace des appareils est essentielle pour maintenir la sécurité, garantir la conformité et prendre en charge les opérations lisses au sein d’une organisation.

Avec Microsoft Entra PowerShell, vous pouvez ajouter, mettre à jour et supprimer des appareils en fonction des besoins, ainsi que récupérer des informations sur l’appareil, afficher des données détaillées sur l’appareil et gérer les paramètres de l’appareil. Cet article fournit un guide complet de gestion des appareils à l’aide de Microsoft Entra PowerShell.

Dans cet article, vous allez apprendre à gérer efficacement les identités et paramètres des appareils à l’aide de Microsoft Entra PowerShell. Il couvre les tâches telles que l’affichage, le filtrage, l’activation, la désactivation et la suppression d’appareils, et l’exportation des données d’appareil.

Prerequisites

Pour gérer les appareils avec Microsoft Entra PowerShell, vous avez besoin des éléments suivants :

Afficher et filtrer vos appareils

Utilisez Microsoft Entra PowerShell pour filtrer la liste des appareils par les attributs suivants :

ID d’appareil, nom d’affichage, état activé, état de conformité, type de jointure, horodatage d’activité, type de système d’exploitation, version du système d’exploitation, type de périphérique, GPM, Autopilot, attributs d’extension, unité administrative, propriétaire, fabricant, modèle et numéro de série.

Afficher tous les appareils

Pour afficher tous les appareils, utilisez l’applet de commande suivante :

Connect-Entra -Scopes 'Device.Read.All'  
Get-EntraDevice -All | Select-Object AccountEnabled, DeviceId, OperatingSystem, ApproximateLastSignInDateTime, DisplayName | ft
AccountEnabled DeviceId                             OperatingSystem ApproximateLastSignInDateTime DisplayName
-------------- --------                             --------------- ----------------------------- -----------
          True aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb Windows         10/16/2024 4:53:46 PM         devicesTest2
          True bbbbbbbb-1111-2222-3333-cccccccccccc Windows         10/15/2024 4:11:33 PM         LAPTOP-2222
          True cccccccc-4444-5555-6666-dddddddddddd Windows         9/13/2024 5:46:08 PM          AdminTest
          True dddddddd-5555-6666-7777-eeeeeeeeeeee Windows         10/15/2024 8:28:18 PM         DESKTOP-1111

Obtenir un appareil via identifiant

Pour récupérer un appareil spécifique par son ID, utilisez :

Connect-Entra -Scopes 'Device.Read.All'  
Get-EntraDevice -ObjectId 'bbbbbbbb-1111-2222-3333-cccccccccccc'  

DeletedDateTime Id                                   AccountEnabled ApproximateLastSignInDateTime ComplianceExpirationDateTime DeviceCategory DeviceId                             DeviceMetadata DeviceOwnership
--------------- --                                   -------------- ----------------------------- ---------------------------- -------------- --------                             -------------- --------------
                aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb False          10/2/2024 10:26:38 AM                                                     eeeeeeee-5555-6666-7777-ffffffffffff

Obtenir un appareil par nom d'affichage

Pour rechercher des appareils par nom d’affichage, utilisez :

Connect-Entra -Scopes 'Device.Read.All'  
Get-EntraDevice -Filter "startsWith(DisplayName,'Woodgrove')"  
DeletedDateTime Id                                   AccountEnabled ApproximateLastSignInDateTime ComplianceExpirationDateTime DeviceCategory DeviceId                             DeviceMetadata DeviceOwnershi
                                                                                                                                                                                                  p
--------------- --                                   -------------- ----------------------------- ---------------------------- -------------- --------                             -------------- --------------
                aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb True           10/1/2024 4:11:35 PM                                                      gggggggg-6666-7777-8888-hhhhhhhhhhhh
                bbbbbbbb-1111-2222-3333-cccccccccccc False          10/2/2024 10:26:38 AM                                                     hhhhhhhh-7777-8888-9999-iiiiiiiiiiii

Cet exemple montre comment récupérer tous les appareils dont le nom d’affichage commence par « Woodgrove ».

Obtenir le nombre d’appareils regroupés par type de jointure

Pour connaître tous les types d’appareils joints à votre annuaire à l’aide de Microsoft Entra PowerShell, vous pouvez utiliser l’applet Get-EntraDevice de commande et regrouper les résultats par la TrustType propriété.

Connect-Entra -Scopes 'Device.Read.All'  
Get-EntraDevice -All | Group-Object -Property TrustType | Select-Object Name, Count  
  • Get-EntraDevice -All: récupère tous les appareils de votre répertoire.
  • Group-Object -Property TrustType : regroupe les appareils selon la propriété TrustType, qui indique le type de jonction, par exemple Microsoft Entra joint et Microsoft Entra joint hybride.
  • Select-Object Name, Count: sélectionne le nom de chaque groupe (le type de jointure) et le nombre d’appareils dans chaque groupe.
  • Join type fait référence à la manière dont un appareil est connecté, par exemple Microsoft Entra joint, Microsoft Entra joint hybride et d'autres types.

Cet exemple montre comment récupérer le nombre d’appareils pour chaque type d’appareil.

Name      Count
----      -----
             14
EntraID      66
ServerAd     18
Workplace   393

Lister les appareils dupliqués

Connect-Entra -Scopes 'Device.Read.All'  
Get-EntraDevice -All -Select DisplayName, OperatingSystem |
Group-Object DisplayName |
Where-Object { $_.Count -gt 1 } |
Select-Object Name, @{Name = "OperatingSystem"; Expression = { ($_.Group | Select-Object -First 1).OperatingSystem } }, Count | Sort-Object Count -Descending |
Format-Table Name, OperatingSystem, Count -AutoSize 

La sortie répertorie les appareils en double par nom d’affichage, système d’exploitation et nombre.

Name                       OperatingSystem Count
----                       --------------- -----
iPhone                     iOS               175
samsungSM-S928B            Android            15
woodgrove-win11-client     Windows             2

Rechercher des périphériques

  1. Récupérer un appareil spécifique à l’aide de DeviceId

    Connect-Entra -Scopes 'Device.Read.All'  
    Get-EntraDevice -Filter "DeviceId eq 'dddddddd-5555-6666-7777-eeeeeeeeeeee'" | Select-Object Id, AccountEnabled,DeviceId, DisplayName
    

    La sortie affiche les détails de l'appareil en fonction d'une recherche DeviceId.

    Id                                   AccountEnabled DeviceId                             DisplayName
    --                                   -------------- --------                             -----------
    aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb           True dddddddd-5555-6666-7777-eeeeeeeeeeee ADFS Device
    
  2. Répertorier les appareils non conformes

    Connect-Entra -Scopes 'Device.Read.All'
    Get-EntraDevice -Filter "isCompliant eq false" | Select-Object Id, isCompliant,DeviceId, DisplayName
    

    La sortie répertorie les appareils non conformes.

    Id                                   IsCompliant DeviceId                             DisplayName
    --                                   ----------- --------                             -----------
    aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb       False gggggggg-6666-7777-8888-hhhhhhhhhhhh ADFS Device
    bbbbbbbb-1111-2222-3333-cccccccccccc       False hhhhhhhh-7777-8888-9999-iiiiiiiiiiii Woodgrove Device
    
  3. Lister les appareils jailbreakés

    Connect-Entra -Scopes 'Device.Read.All'
    Get-EntraDevice -All | Where-Object { $_.isRooted -eq $true } | Select-Object Id, IsRooted,DeviceId, DisplayName
    

    Le résultat répertorie les appareils jailbreakés.

    Id                                   IsRooted DeviceId                             DisplayName   
    --                                   -------- --------                             -----------   
    aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb     True gggggggg-6666-7777-8888-hhhhhhhhhhhh ADFS Device
    
  4. Répertorier les appareils gérés

    Connect-Entra -Scopes 'Device.Read.All'
    Get-EntraDevice -Filter "isManaged eq true" | Select-Object Id, isManaged,DeviceId, DisplayName
    

    La sortie répertorie les appareils gérés.

    Id                                   IsManaged DeviceId                             DisplayName
    --                                   --------- --------                             -----------
    aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb      True gggggggg-6666-7777-8888-hhhhhhhhhhhh ADFS Device
    bbbbbbbb-1111-2222-3333-cccccccccccc      True hhhhhhhh-7777-8888-9999-iiiiiiiiiiii Woodgrove Device
    
  5. Répertorier les appareils activés

    Connect-Entra -Scopes 'Device.Read.All'
    Get-EntraDevice -Filter "accountEnabled eq true" -All | Select-Object Id, AccountEnabled,DeviceId, DisplayName
    

    La sortie répertorie les appareils activés.

    Id                                   AccountEnabled DeviceId                             DisplayName
    --                                   -------------- --------                             -----------
    aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb           True gggggggg-6666-7777-8888-hhhhhhhhhhhh ADFS Device
    bbbbbbbb-1111-2222-3333-cccccccccccc           True hhhhhhhh-7777-8888-9999-iiiiiiiiiiii Woodgrove Device
    
  6. Répertorier les appareils avec un système d’exploitation et une version spécifiques

    Connect-Entra -Scopes 'Device.Read.All'
    Get-EntraDevice -Filter "operatingSystem eq 'Windows Server' and operatingSystemVersion eq '10.0.20348.3091'" | 
        Select-Object Id, AccountEnabled,DeviceId, DisplayName, operatingSystem, operatingSystemVersion | Format-Table -AutoSize
    

    Le résultat affiche les détails de l’utilisateur en fonction d’une recherche operatingSystem et operatingSystemVersion.

    Id                                   AccountEnabled DeviceId                             DisplayName       OperatingSystem  OperatingSystemVersion
    --                                   -------------- --------                             -----------       ---------------  ----------------------
    aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb           True gggggggg-6666-7777-8888-hhhhhhhhhhhh ADFS Device       Windows Server   10.0.20348.3091
    bbbbbbbb-1111-2222-3333-cccccccccccc           True hhhhhhhh-7777-8888-9999-iiiiiiiiiiii Woodgrove Device  Windows Server   10.0.20348.3091
    

Activer ou désactiver un appareil Microsoft Entra

Pour activer ou désactiver un appareil, utilisez l’applet Set-EntraDevice de commande et définissez la -AccountEnabled propriété sur true (activer) ou false (désactiver).

Important

  • Vous devez être administrateur Intune ou Administrateur d’appareil cloud pour activer ou désactiver un appareil.
  • La désactivation d’un appareil l’empêche de s’authentifier via Microsoft Entra ID, d’accéder aux ressources protégées par l’accès conditionnel basé sur l’appareil et d’utiliser des informations d’identification Windows Hello Entreprise.
  • La désactivation d’un appareil entraîne la révocation du jeton d’actualisation principal et des éventuels jetons d’actualisation sur l’appareil.
  • Les imprimantes ne peuvent pas être activées ou désactivées dans Microsoft Entra ID.

Pour activer un appareil, exécutez l’applet de commande suivante :

Connect-Entra -Scopes 'Device.ReadWrite.All'  
Set-EntraDevice -ObjectId 'aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb' -AccountEnabled $true  

Supprimer un appareil Microsoft Entra

Pour maintenir un environnement propre et sécurisé, supprimez les appareils qui ne sont plus utilisés. Si un appareil est géré par un autre système, tel que Microsoft Intune, veillez à réinitialiser ou à le mettre hors service avant de le supprimer. Découvrez comment gérer les appareils obsolètes avant de supprimer un appareil.

Important

  • Vous devez être administrateur d’appareil cloud, administrateur Intune ou administrateur Windows 365 pour supprimer un appareil.
  • Les imprimantes ne peuvent pas être supprimées avant qu'elles ne soient supprimées de Impression universelle.
  • Les appareils Windows Autopilot ne peuvent pas être supprimés avant qu’ils ne soient supprimés d’Intune.
  • La suppression d'un appareil :
    • Empêche ce dernier d'accéder à vos ressources Microsoft Entra.
    • Supprime tous les détails attachés à l’appareil, tels que les clés BitLocker pour les appareils Windows.
    • Est une activité non récupérable. Nous ne la recommandons pas, sauf si elle est nécessaire.
Connect-Entra -Scopes 'Device.ReadWrite.All'  
$Device = Get-EntraDevice -Filter "DisplayName eq 'Woodgrove Desktop'"  
Remove-EntraDevice -ObjectId $Device.ObjectId  

Exporter les appareils

Les administrateurs d’appareils cloud et les administrateurs Intune peuvent exporter un fichier CSV répertoriant les appareils. Vous pouvez appliquer des filtres pour affiner la liste des appareils. Si aucun filtre n’est appliqué, tous les appareils sont inclus. La tâche d’exportation peut prendre jusqu’à une heure, en fonction de vos sélections. Si la tâche d’exportation dépasse 1 heure, elle échoue et aucun fichier n’est en sortie.

La liste exportée comprend ces attributs d’identité d’appareil :

displayName,accountEnabled,operatingSystem,operatingSystemVersion,joinType (trustType),registeredOwners,userNames,mdmDisplayName,isCompliant,registrationTime,approximateLastSignInDateTime,deviceId,isManaged,objectId,profileType,systemLabels,model

Les filtres suivants peuvent être appliqués à la tâche d'exportation :

  • État activé
  • État conforme
  • Type de jointure
  • Timestamp d’activité
  • Type de système d’exploitation
  • Type d’appareil

Exporter tous les appareils

Pour récupérer tous les appareils et enregistrer les données dans un fichier CSV, utilisez l’applet de commande suivante :

Get-EntraDevice -All `
| Select-Object -Property AccountEnabled, DeviceId, OperatingSystem, OperatingSystemVersion, DisplayName, TrustType, ApproximateLastSignInDateTime `
| Export-Csv "$env:UserProfile\Downloads\deviceList.csv" -NoTypeInformation 

Veillez à remplacer $env:UserProfile par le chemin d’accès dans lequel vous souhaitez enregistrer le fichier en fonction de votre environnement. Cet exemple montre comment enregistrer le fichier CSV directement dans votre dossier Téléchargements.

[Gérer les appareils obsolètes][stale-devices]