Kelola perangkat

Microsoft Entra PowerShell menawarkan cmdlet yang kuat untuk mengelola identitas perangkat dan memantau peristiwa terkait. Manajemen perangkat yang efektif sangat penting untuk menjaga keamanan, memastikan kepatuhan, dan mendukung operasi yang lancar dalam organisasi.

Dengan Microsoft Entra PowerShell, Anda dapat menambahkan, memperbarui, dan menghapus perangkat sesuai kebutuhan, serta mengambil informasi perangkat, melihat data perangkat terperinci, dan mengelola pengaturan perangkat. Artikel ini menyediakan panduan komprehensif untuk mengelola perangkat menggunakan Microsoft Entra PowerShell.

Dalam artikel ini, Anda mempelajari cara mengelola identitas dan pengaturan perangkat secara efektif menggunakan Microsoft Entra PowerShell. Ini mencakup tugas seperti melihat, memfilter, mengaktifkan, menonaktifkan, dan menghapus perangkat, dan mengekspor data perangkat.

Prasyarat

Untuk mengelola perangkat dengan Microsoft Entra PowerShell, Anda memerlukan:

Menampilkan dan memfilter perangkat Anda

Gunakan Microsoft Entra PowerShell untuk memfilter daftar perangkat menurut atribut berikut:

ID Perangkat, Nama Tampilan, Status Diaktifkan, Status Kepatuhan, Jenis Gabungan, Tanda Waktu Aktivitas, Jenis OS, Versi OS, Jenis Perangkat, MDM, Autopilot, Atribut Ekstensi, Unit Administratif, Pemilik, Produsen, Model, dan Nomor Seri.

Lihat semua perangkat

Untuk melihat semua perangkat, gunakan cmdlet berikut:

Connect-Entra -Scopes 'Device.Read.All'  
Get-EntraDevice -All | Select-Object AccountEnabled, DeviceId, OperatingSystem, ApproximateLastSignInDateTime, DisplayName | ft
AccountEnabled DeviceId                             OperatingSystem ApproximateLastSignInDateTime DisplayName
-------------- --------                             --------------- ----------------------------- -----------
          True aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb Windows         10/16/2024 4:53:46 PM         devicesTest2
          True bbbbbbbb-1111-2222-3333-cccccccccccc Windows         10/15/2024 4:11:33 PM         LAPTOP-2222
          True cccccccc-4444-5555-6666-dddddddddddd Windows         9/13/2024 5:46:08 PM          AdminTest
          True dddddddd-5555-6666-7777-eeeeeeeeeeee Windows         10/15/2024 8:28:18 PM         DESKTOP-1111

Dapatkan perangkat berdasarkan ID

Untuk mengambil perangkat tertentu dengan ID-nya, gunakan:

Connect-Entra -Scopes 'Device.Read.All'  
Get-EntraDevice -ObjectId 'bbbbbbbb-1111-2222-3333-cccccccccccc'  

DeletedDateTime Id                                   AccountEnabled ApproximateLastSignInDateTime ComplianceExpirationDateTime DeviceCategory DeviceId                             DeviceMetadata DeviceOwnership
--------------- --                                   -------------- ----------------------------- ---------------------------- -------------- --------                             -------------- --------------
                aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb False          10/2/2024 10:26:38 AM                                                     eeeeeeee-5555-6666-7777-ffffffffffff

Dapatkan perangkat berdasarkan nama tampilan

Untuk menemukan perangkat menurut nama tampilan, gunakan:

Connect-Entra -Scopes 'Device.Read.All'  
Get-EntraDevice -Filter "startsWith(DisplayName,'Woodgrove')"  
DeletedDateTime Id                                   AccountEnabled ApproximateLastSignInDateTime ComplianceExpirationDateTime DeviceCategory DeviceId                             DeviceMetadata DeviceOwnershi
                                                                                                                                                                                                  p
--------------- --                                   -------------- ----------------------------- ---------------------------- -------------- --------                             -------------- --------------
                aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb True           10/1/2024 4:11:35 PM                                                      gggggggg-6666-7777-8888-hhhhhhhhhhhh
                bbbbbbbb-1111-2222-3333-cccccccccccc False          10/2/2024 10:26:38 AM                                                     hhhhhhhh-7777-8888-9999-iiiiiiiiiiii

Contoh ini menunjukkan cara mengambil semua perangkat yang nama tampilannya dimulai dengan "Woodgrove".

Dapatkan jumlah perangkat yang dikelompokkan berdasarkan jenis penggabungan

Untuk mengetahui semua jenis perangkat yang bergabung ke direktori Anda menggunakan Microsoft Entra PowerShell, Anda dapat menggunakan Get-EntraDevice cmdlet dan mengelompokkan hasilnya menurut TrustType properti .

Connect-Entra -Scopes 'Device.Read.All'  
Get-EntraDevice -All | Group-Object -Property TrustType | Select-Object Name, Count  
  • Get-EntraDevice -All: Mengambil semua perangkat dalam direktori Anda.
  • Group-Object -Property TrustType: Mengelompokkan perangkat menurut TrustType properti, yang menunjukkan jenis gabungan, misalnya, Microsoft Entra bergabung dan Microsoft Entra hibrid bergabung.
  • Select-Object Name, Count: Memilih nama setiap grup (jenis gabungan) dan jumlah perangkat di setiap grup.
  • Join type merujuk pada cara perangkat terhubung, seperti Microsoft Entra joined, Hybrid Microsoft Entra joined, dan jenis lainnya.

Contoh ini menunjukkan cara mengambil jumlah perangkat untuk setiap jenis perangkat.

Name      Count
----      -----
             14
EntraID      66
ServerAd     18
Workplace   393

Mencantumkan perangkat duplikat

Connect-Entra -Scopes 'Device.Read.All'  
Get-EntraDevice -All -Select DisplayName, OperatingSystem |
Group-Object DisplayName |
Where-Object { $_.Count -gt 1 } |
Select-Object Name, @{Name = "OperatingSystem"; Expression = { ($_.Group | Select-Object -First 1).OperatingSystem } }, Count | Sort-Object Count -Descending |
Format-Table Name, OperatingSystem, Count -AutoSize 

Output mencantumkan perangkat duplikat menurut nama tampilan, sistem operasi, dan jumlah.

Name                       OperatingSystem Count
----                       --------------- -----
iPhone                     iOS               175
samsungSM-S928B            Android            15
woodgrove-win11-client     Windows             2

Cari perangkat

  1. Ambil perangkat tertentu menggunakan DeviceId

    Connect-Entra -Scopes 'Device.Read.All'  
    Get-EntraDevice -Filter "DeviceId eq 'dddddddd-5555-6666-7777-eeeeeeeeeeee'" | Select-Object Id, AccountEnabled,DeviceId, DisplayName
    

    Output menampilkan detail perangkat berdasarkan pencarian DeviceId.

    Id                                   AccountEnabled DeviceId                             DisplayName
    --                                   -------------- --------                             -----------
    aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb           True dddddddd-5555-6666-7777-eeeeeeeeeeee ADFS Device
    
  2. Mencantumkan perangkat yang tidak sesuai

    Connect-Entra -Scopes 'Device.Read.All'
    Get-EntraDevice -Filter "isCompliant eq false" | Select-Object Id, isCompliant,DeviceId, DisplayName
    

    Hasil menampilkan perangkat yang tidak sesuai.

    Id                                   IsCompliant DeviceId                             DisplayName
    --                                   ----------- --------                             -----------
    aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb       False gggggggg-6666-7777-8888-hhhhhhhhhhhh ADFS Device
    bbbbbbbb-1111-2222-3333-cccccccccccc       False hhhhhhhh-7777-8888-9999-iiiiiiiiiiii Woodgrove Device
    
  3. Daftar perangkat yang telah di-jailbreak

    Connect-Entra -Scopes 'Device.Read.All'
    Get-EntraDevice -All | Where-Object { $_.isRooted -eq $true } | Select-Object Id, IsRooted,DeviceId, DisplayName
    

    Keluaran menampilkan daftar perangkat yang telah di-jailbreak.

    Id                                   IsRooted DeviceId                             DisplayName   
    --                                   -------- --------                             -----------   
    aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb     True gggggggg-6666-7777-8888-hhhhhhhhhhhh ADFS Device
    
  4. Mencantumkan perangkat terkelola

    Connect-Entra -Scopes 'Device.Read.All'
    Get-EntraDevice -Filter "isManaged eq true" | Select-Object Id, isManaged,DeviceId, DisplayName
    

    Output mencantumkan perangkat terkelola.

    Id                                   IsManaged DeviceId                             DisplayName
    --                                   --------- --------                             -----------
    aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb      True gggggggg-6666-7777-8888-hhhhhhhhhhhh ADFS Device
    bbbbbbbb-1111-2222-3333-cccccccccccc      True hhhhhhhh-7777-8888-9999-iiiiiiiiiiii Woodgrove Device
    
  5. Mencantumkan perangkat yang diaktifkan

    Connect-Entra -Scopes 'Device.Read.All'
    Get-EntraDevice -Filter "accountEnabled eq true" -All | Select-Object Id, AccountEnabled,DeviceId, DisplayName
    

    Keluaran menampilkan perangkat yang diaktifkan.

    Id                                   AccountEnabled DeviceId                             DisplayName
    --                                   -------------- --------                             -----------
    aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb           True gggggggg-6666-7777-8888-hhhhhhhhhhhh ADFS Device
    bbbbbbbb-1111-2222-3333-cccccccccccc           True hhhhhhhh-7777-8888-9999-iiiiiiiiiiii Woodgrove Device
    
  6. Mencantumkan perangkat dengan sistem operasi dan versi tertentu

    Connect-Entra -Scopes 'Device.Read.All'
    Get-EntraDevice -Filter "operatingSystem eq 'Windows Server' and operatingSystemVersion eq '10.0.20348.3091'" | 
        Select-Object Id, AccountEnabled,DeviceId, DisplayName, operatingSystem, operatingSystemVersion | Format-Table -AutoSize
    

    Hasil menampilkan detail pengguna berdasarkan pencarian operatingSystem dan operatingSystemVersion.

    Id                                   AccountEnabled DeviceId                             DisplayName       OperatingSystem  OperatingSystemVersion
    --                                   -------------- --------                             -----------       ---------------  ----------------------
    aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb           True gggggggg-6666-7777-8888-hhhhhhhhhhhh ADFS Device       Windows Server   10.0.20348.3091
    bbbbbbbb-1111-2222-3333-cccccccccccc           True hhhhhhhh-7777-8888-9999-iiiiiiiiiiii Woodgrove Device  Windows Server   10.0.20348.3091
    

Mengaktifkan atau menonaktifkan perangkat Microsoft Entra

Untuk mengaktifkan atau menonaktifkan perangkat, gunakan Set-EntraDevice cmdlet dan atur -AccountEnabled properti ke true (aktifkan) atau false (nonaktifkan).

Important

  • Anda harus menjadi Administrator Intune atau Administrator Perangkat Cloud untuk mengaktifkan atau menonaktifkan perangkat.
  • Menonaktifkan perangkat mencegahnya mengautentikasi melalui Microsoft Entra ID, mengakses sumber daya yang dilindungi oleh Akses Bersyarah berbasis perangkat, dan menggunakan kredensial Windows Hello untuk Bisnis.
  • Menonaktifkan perangkat akan mencabut Token Refresh Utama (PRT) dan token refresh apa pun pada perangkat.
  • Pencetak tidak dapat diaktifkan atau dinonaktifkan di Microsoft Entra ID.

Untuk mengaktifkan perangkat, jalankan cmdlet berikut:

Connect-Entra -Scopes 'Device.ReadWrite.All'  
Set-EntraDevice -ObjectId 'aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb' -AccountEnabled $true  

Menghapus perangkat Microsoft Entra

Untuk mempertahankan lingkungan yang bersih dan aman, hapus perangkat yang tidak lagi digunakan. Jika perangkat dikelola oleh sistem lain, seperti Microsoft Intune, pastikan Anda menghapus atau menghentikannya sebelum menghapusnya. Lihat Cara mengelola perangkat kedaluwarsa sebelum menghapus perangkat.

Important

  • Anda harus menjadi Administrator Perangkat Cloud, Administrator Intune, atau Administrator Windows 365 untuk menghapus perangkat.
  • Pencetak tidak dapat dihapus sebelum dikeluarkan dari Pencetakan Universal.
  • Perangkat Windows Autopilot tidak dapat dihapus sebelum dihapus dari Intune.
  • Menghapus perangkat:
    • Mencegahnya mengakses sumber daya Microsoft Entra Anda.
    • Menghapus semua detail yang dilampirkan ke perangkat, seperti kunci BitLocker untuk perangkat Windows.
    • Merupakan aktivitas yang tidak dapat dipulihkan. Kami tidak merekomendasikannya kecuali diperlukan.
Connect-Entra -Scopes 'Device.ReadWrite.All'  
$Device = Get-EntraDevice -Filter "DisplayName eq 'Woodgrove Desktop'"  
Remove-EntraDevice -ObjectId $Device.ObjectId  

Mengekspor perangkat

Administrator Perangkat Cloud dan Administrator Intune dapat mengekspor file CSV yang mencantumkan daftar perangkat. Anda dapat menerapkan filter untuk menyempurnakan daftar perangkat. Jika tidak ada filter yang diterapkan, semua perangkat disertakan. Tugas ekspor mungkin memerlukan waktu hingga satu jam untuk diselesaikan, bergantung pada pilihan Anda. Jika tugas ekspor melebihi 1 jam, tugas gagal, dan tidak ada file yang dihasilkan.

Daftar yang diekspor mencakup atribut identitas perangkat berikut:

displayName,accountEnabled,operatingSystem,operatingSystemVersion,joinType (trustType),registeredOwners,userNames,mdmDisplayName,isCompliant,registrationTime,approximateLastSignInDateTime,deviceId,isManaged,objectId,profileType,systemLabels,model

Filter berikut dapat diterapkan untuk tugas ekspor:

  • Status aktif
  • Status yang sesuai
  • Tipe penggabungan
  • Tanda waktu aktivitas
  • Jenis OS
  • Jenis perangkat

Ekspor semua perangkat

Untuk mengambil semua perangkat dan menyimpan data ke file CSV, gunakan cmdlet berikut:

Get-EntraDevice -All `
| Select-Object -Property AccountEnabled, DeviceId, OperatingSystem, OperatingSystemVersion, DisplayName, TrustType, ApproximateLastSignInDateTime `
| Export-Csv "$env:UserProfile\Downloads\deviceList.csv" -NoTypeInformation 

Pastikan untuk mengganti $env:UserProfile dengan jalur tempat Anda ingin menyimpan file berdasarkan lingkungan Anda. Contoh ini menyimpan file CSV langsung ke folder Unduhan Anda.

[Kelola perangkat usang][perangkat kedaluarsa]