Eszközök kezelése

Microsoft Entra PowerShell hatékony parancsmagokat kínál az eszközidentitások kezeléséhez és a kapcsolódó események monitorozásához. A hatékony eszközfelügyelet elengedhetetlen a biztonság fenntartásához, a megfelelőség biztosításához és a szervezeten belüli zökkenőmentes műveletek támogatásához.

A PowerShell Microsoft Entra segítségével szükség szerint hozzáadhat, frissíthet és eltávolíthat eszközöket, valamint lekérheti az eszközinformációkat, megtekintheti a részletes eszközadatokat, és kezelheti az eszközbeállításokat. Ez a cikk átfogó útmutatót nyújt az eszközök Microsoft Entra PowerShell-lel való kezeléséhez.

Ebből a cikkből megtudhatja, hogyan kezelheti hatékonyan az eszközidentitásokat és -beállításokat Microsoft Entra PowerShell használatával. Olyan feladatokra terjed ki, mint az eszközök megtekintése, szűrése, engedélyezése, letiltása és törlése, valamint az eszközadatok exportálása.

Prerequisites

Az eszközök Microsoft Entra PowerShell-lel való kezeléséhez a következőkre van szükség:

Eszközök megtekintése és szűrése

A Microsoft Entra PowerShell használatával szűrheti az eszközlistát az alábbi attribútumok alapján:

Eszközazonosító, Megjelenítendő név, Engedélyezett állapot, Megfelelőségi állapot, Csatlakozás típusa, Tevékenység időbélyege, operációs rendszer típusa, operációs rendszer verziója, Eszköztípus, MDM, Autopilot, Bővítményattribútumok, Felügyeleti egység, Tulajdonos, Gyártó, Modell és Sorozatszám.

Az összes eszköz megtekintése

Az összes eszköz megtekintéséhez használja a következő parancsmagot:

Connect-Entra -Scopes 'Device.Read.All'  
Get-EntraDevice -All | Select-Object AccountEnabled, DeviceId, OperatingSystem, ApproximateLastSignInDateTime, DisplayName | ft
AccountEnabled DeviceId                             OperatingSystem ApproximateLastSignInDateTime DisplayName
-------------- --------                             --------------- ----------------------------- -----------
          True aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb Windows         10/16/2024 4:53:46 PM         devicesTest2
          True bbbbbbbb-1111-2222-3333-cccccccccccc Windows         10/15/2024 4:11:33 PM         LAPTOP-2222
          True cccccccc-4444-5555-6666-dddddddddddd Windows         9/13/2024 5:46:08 PM          AdminTest
          True dddddddd-5555-6666-7777-eeeeeeeeeeee Windows         10/15/2024 8:28:18 PM         DESKTOP-1111

Eszköz lekérése azonosító alapján

Ha egy adott eszközt az azonosítója alapján szeretne lekérni, használja a következőt:

Connect-Entra -Scopes 'Device.Read.All'  
Get-EntraDevice -ObjectId 'bbbbbbbb-1111-2222-3333-cccccccccccc'  

DeletedDateTime Id                                   AccountEnabled ApproximateLastSignInDateTime ComplianceExpirationDateTime DeviceCategory DeviceId                             DeviceMetadata DeviceOwnership
--------------- --                                   -------------- ----------------------------- ---------------------------- -------------- --------                             -------------- --------------
                aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb False          10/2/2024 10:26:38 AM                                                     eeeeeeee-5555-6666-7777-ffffffffffff

Eszköz lekérése a megjelenített név alapján

Ha megjelenítendő név alapján szeretne eszközöket keresni, használja a következőt:

Connect-Entra -Scopes 'Device.Read.All'  
Get-EntraDevice -Filter "startsWith(DisplayName,'Woodgrove')"  
DeletedDateTime Id                                   AccountEnabled ApproximateLastSignInDateTime ComplianceExpirationDateTime DeviceCategory DeviceId                             DeviceMetadata DeviceOwnershi
                                                                                                                                                                                                  p
--------------- --                                   -------------- ----------------------------- ---------------------------- -------------- --------                             -------------- --------------
                aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb True           10/1/2024 4:11:35 PM                                                      gggggggg-6666-7777-8888-hhhhhhhhhhhh
                bbbbbbbb-1111-2222-3333-cccccccccccc False          10/2/2024 10:26:38 AM                                                     hhhhhhhh-7777-8888-9999-iiiiiiiiiiii

Ez a példa bemutatja, hogyan lehet lekérni az összes olyan eszközt, amelynek a megjelenítendő neve "Woodgrove"-val kezdődik.

Az összekapcsolás típusa szerint csoportosított eszközök számának lekérése

Ha meg szeretné tudni, hogy milyen típusú eszközök csatlakoznak a címtárhoz Microsoft Entra PowerShell használatával, használhatja a Get-EntraDevice parancsmagot, és csoportosíthatja az eredményeket a TrustType tulajdonság alapján.

Connect-Entra -Scopes 'Device.Read.All'  
Get-EntraDevice -All | Group-Object -Property TrustType | Select-Object Name, Count  
  • Get-EntraDevice -All: Lekéri a címtárban lévő összes eszközt.
  • Group-Object -Property TrustType: Az eszközöket a TrustType tulajdonság alapján csoportosítja, amely a csatlakozás típusát jelzi, például a Microsoft Entra-hoz csatlakoztatott és a hibrid Microsoft Entra-hoz csatlakoztatott eszközöket.
  • Select-Object Name, Count: Kiválasztja az egyes csoportok nevét (az illesztés típusát) és az egyes csoportokban lévő eszközök számát.
  • Join typeaz eszköz csatlakoztatásának módját jelenti, például Microsoft Entra csatlakoztatását, a hibrid Microsoft Entra csatlakoztatását és más típusokat.

Ez a példa bemutatja, hogyan kérhető le az egyes eszköztípusokhoz tartozó eszközök száma.

Name      Count
----      -----
             14
EntraID      66
ServerAd     18
Workplace   393

Ismétlődő eszközök listázása

Connect-Entra -Scopes 'Device.Read.All'  
Get-EntraDevice -All -Select DisplayName, OperatingSystem |
Group-Object DisplayName |
Where-Object { $_.Count -gt 1 } |
Select-Object Name, @{Name = "OperatingSystem"; Expression = { ($_.Group | Select-Object -First 1).OperatingSystem } }, Count | Sort-Object Count -Descending |
Format-Table Name, OperatingSystem, Count -AutoSize 

A kimenet megjelenítendő név, operációs rendszer és darabszám alapján listázza az ismétlődő eszközöket.

Name                       OperatingSystem Count
----                       --------------- -----
iPhone                     iOS               175
samsungSM-S928B            Android            15
woodgrove-win11-client     Windows             2

Eszközök keresése

  1. Adott eszköz lekérése a(z) DeviceId használatával

    Connect-Entra -Scopes 'Device.Read.All'  
    Get-EntraDevice -Filter "DeviceId eq 'dddddddd-5555-6666-7777-eeeeeeeeeeee'" | Select-Object Id, AccountEnabled,DeviceId, DisplayName
    

    A kimenet egy keresés alapján jeleníti meg az DeviceId eszköz részleteit.

    Id                                   AccountEnabled DeviceId                             DisplayName
    --                                   -------------- --------                             -----------
    aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb           True dddddddd-5555-6666-7777-eeeeeeeeeeee ADFS Device
    
  2. Nem megfelelő eszközök listázása

    Connect-Entra -Scopes 'Device.Read.All'
    Get-EntraDevice -Filter "isCompliant eq false" | Select-Object Id, isCompliant,DeviceId, DisplayName
    

    A kimenet nem megfelelő eszközöket sorol fel.

    Id                                   IsCompliant DeviceId                             DisplayName
    --                                   ----------- --------                             -----------
    aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb       False gggggggg-6666-7777-8888-hhhhhhhhhhhh ADFS Device
    bbbbbbbb-1111-2222-3333-cccccccccccc       False hhhhhhhh-7777-8888-9999-iiiiiiiiiiii Woodgrove Device
    
  3. jailbreakelt eszközök listázása

    Connect-Entra -Scopes 'Device.Read.All'
    Get-EntraDevice -All | Where-Object { $_.isRooted -eq $true } | Select-Object Id, IsRooted,DeviceId, DisplayName
    

    A kimenet felsorolja a jailbreakelt eszközöket.

    Id                                   IsRooted DeviceId                             DisplayName   
    --                                   -------- --------                             -----------   
    aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb     True gggggggg-6666-7777-8888-hhhhhhhhhhhh ADFS Device
    
  4. Felügyelt eszközök listázása

    Connect-Entra -Scopes 'Device.Read.All'
    Get-EntraDevice -Filter "isManaged eq true" | Select-Object Id, isManaged,DeviceId, DisplayName
    

    A kimenet a felügyelt eszközöket sorolja fel.

    Id                                   IsManaged DeviceId                             DisplayName
    --                                   --------- --------                             -----------
    aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb      True gggggggg-6666-7777-8888-hhhhhhhhhhhh ADFS Device
    bbbbbbbb-1111-2222-3333-cccccccccccc      True hhhhhhhh-7777-8888-9999-iiiiiiiiiiii Woodgrove Device
    
  5. Engedélyezett eszközök listázása

    Connect-Entra -Scopes 'Device.Read.All'
    Get-EntraDevice -Filter "accountEnabled eq true" -All | Select-Object Id, AccountEnabled,DeviceId, DisplayName
    

    A kimeneti listák engedélyezett eszközöket sorolnak fel.

    Id                                   AccountEnabled DeviceId                             DisplayName
    --                                   -------------- --------                             -----------
    aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb           True gggggggg-6666-7777-8888-hhhhhhhhhhhh ADFS Device
    bbbbbbbb-1111-2222-3333-cccccccccccc           True hhhhhhhh-7777-8888-9999-iiiiiiiiiiii Woodgrove Device
    
  6. Adott operációs rendszerrel és verzióval rendelkező eszközök listázása

    Connect-Entra -Scopes 'Device.Read.All'
    Get-EntraDevice -Filter "operatingSystem eq 'Windows Server' and operatingSystemVersion eq '10.0.20348.3091'" | 
        Select-Object Id, AccountEnabled,DeviceId, DisplayName, operatingSystem, operatingSystemVersion | Format-Table -AutoSize
    

    A kimenet egy operatingSystem és operatingSystemVersion keresés alapján jeleníti meg a felhasználói adatokat.

    Id                                   AccountEnabled DeviceId                             DisplayName       OperatingSystem  OperatingSystemVersion
    --                                   -------------- --------                             -----------       ---------------  ----------------------
    aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb           True gggggggg-6666-7777-8888-hhhhhhhhhhhh ADFS Device       Windows Server   10.0.20348.3091
    bbbbbbbb-1111-2222-3333-cccccccccccc           True hhhhhhhh-7777-8888-9999-iiiiiiiiiiii Woodgrove Device  Windows Server   10.0.20348.3091
    

Microsoft Entra-eszköz engedélyezése vagy letiltása

Egy eszköz engedélyezéséhez vagy letiltásához használja a Set-EntraDevice parancsmagot, és állítsa a -AccountEnabled tulajdonságot (engedélyezés) vagy true (letiltás) értékre false .

Important

  • Az eszköz engedélyezéséhez vagy letiltásához Intune-rendszergazdának vagy felhőeszköz-rendszergazdának kell lennie.
  • Az eszköz letiltása megakadályozza, hogy az Microsoft Entra ID keresztül hitelesítsen, hozzáférjen az eszközalapú feltételes hozzáféréssel védett erőforrásokhoz, és Vállalati Windows Hello hitelesítő adatokat használjon.
  • Az eszköz letiltása visszavonja az elsődleges frissítési jogkivonatot (PRT) és az eszközön található frissítési jogkivonatokat.
  • A nyomtatók nem engedélyezhetők vagy tilthatók le a Microsoft Entra ID-ben.

Az eszköz engedélyezéséhez futtassa a következő parancsmagot:

Connect-Entra -Scopes 'Device.ReadWrite.All'  
Set-EntraDevice -ObjectId 'aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb' -AccountEnabled $true  

Microsoft Entra-eszköz törlése

A tiszta és biztonságos környezet fenntartása érdekében törölje a már nem használt eszközöket. Ha egy eszközt egy másik rendszer( például Microsoft Intune) felügyel, a törlés előtt győződjön meg arról, hogy törli vagy kivonja az eszközt. Lásd : Elavult eszközök kezelése az eszköz törlése előtt.

Important

  • Az eszköz törléséhez felhőeszköz-rendszergazdának, Intune-rendszergazdának vagy Windows 365 rendszergazdának kell lennie.
  • A nyomtatók nem törölhetők a Univerzális nyomtatásből való törlésük előtt.
  • A Windows Autopilot-eszközök nem törölhetők az Intune-ból való törlésük előtt.
  • Eszköz törlése:
    • Megakadályozza, hogy hozzáférjen a Microsoft Entra-erőforrásokhoz.
    • Eltávolítja az eszközhöz csatolt összes adatot, például Windows eszközök BitLocker-kulcsait.
    • Nem helyreállítható tevékenység. Csak akkor javasoljuk, ha szükséges.
Connect-Entra -Scopes 'Device.ReadWrite.All'  
$Device = Get-EntraDevice -Filter "DisplayName eq 'Woodgrove Desktop'"  
Remove-EntraDevice -ObjectId $Device.ObjectId  

Exportált eszközök

A felhőbeli eszközgazdák és az Intune-rendszergazdák csV-fájlokat tartalmazó eszközöket exportálhatnak. Szűrőket alkalmazhat az eszközök listájának finomításához. Ha nem alkalmaz szűrőket, az összes eszközt tartalmazza. Az exportálási feladat a kijelöléstől függően akár egy órát is igénybe vehet. Ha az exportálási feladat meghaladja az 1 órát, az sikertelen lesz, és egyetlen fájl sem kimenet.

Az exportált lista az alábbi eszközidentitás-attribútumokat tartalmazza:

displayName,accountEnabled,operatingSystem,operatingSystemVersion,joinType (trustType),registeredOwners,userNames,mdmDisplayName,isCompliant,registrationTime,approximateLastSignInDateTime,deviceId,isManaged,objectId,profileType,systemLabels,model

Az exportálási tevékenységhez a következő szűrők alkalmazhatók:

  • Engedélyezett állapot
  • Megfelelő állapot
  • Illesztés típusa
  • Tevékenység-időbélyeg
  • Operációs rendszer típusa
  • Eszköz típusa

Az összes eszköz exportálása

Az összes eszköz lekéréséhez és az adatok CSV-fájlba való mentéséhez használja a következő parancsmagot:

Get-EntraDevice -All `
| Select-Object -Property AccountEnabled, DeviceId, OperatingSystem, OperatingSystemVersion, DisplayName, TrustType, ApproximateLastSignInDateTime `
| Export-Csv "$env:UserProfile\Downloads\deviceList.csv" -NoTypeInformation 

Ügyeljen arra, hogy a $env:UserProfile helyére a környezetének megfelelő elérési utat írja, ahová menteni szeretné a fájlt. Ez a példa a CSV-fájlt közvetlenül a Letöltések mappába menti.

[Elavult eszközök kezelése][elavult eszközök]