디바이스 관리

Microsoft Entra PowerShell은 디바이스 ID를 관리하고 관련 이벤트를 모니터링하기 위한 강력한 cmdlet을 제공합니다. 효과적인 디바이스 관리는 보안을 유지하고, 규정 준수를 보장하며, 조직 내에서 원활한 운영을 지원하는 데 필수적입니다.

Microsoft Entra PowerShell을 사용하면 필요에 따라 디바이스를 추가, 업데이트 및 제거할 뿐만 아니라 디바이스 정보를 검색하고, 자세한 디바이스 데이터를 보고, 디바이스 설정을 관리할 수 있습니다. 이 문서에서는 Microsoft Entra PowerShell을 사용하여 디바이스를 관리하는 포괄적인 가이드를 제공합니다.

이 문서에서는 Microsoft Entra PowerShell을 사용하여 디바이스 ID 및 설정을 효과적으로 관리하는 방법을 알아봅니다. 디바이스 보기, 필터링, 사용, 사용 안 함 및 삭제, 디바이스 데이터 내보내기 등의 작업을 다룹니다.

사전 요구 사항

Microsoft Entra PowerShell을 사용하여 디바이스를 관리하려면 다음이 필요합니다.

디바이스 보기 및 필터링

Microsoft Entra PowerShell을 사용하여 다음 특성으로 디바이스 목록을 필터링합니다.

디바이스 ID, 표시 이름, 활성화 상태, 규정 준수 상태, 조인 유형, 활동 타임스탬프, OS 유형, OS 버전, 디바이스 유형, MDM, Autopilot, 확장 속성, 관리 단위, 소유자, 제조업체, 모델, 일련 번호

모든 디바이스 보기

모든 디바이스를 보려면 다음 cmdlet을 사용합니다.

Connect-Entra -Scopes 'Device.Read.All'  
Get-EntraDevice -All | Select-Object AccountEnabled, DeviceId, OperatingSystem, ApproximateLastSignInDateTime, DisplayName | ft
AccountEnabled DeviceId                             OperatingSystem ApproximateLastSignInDateTime DisplayName
-------------- --------                             --------------- ----------------------------- -----------
          True aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb Windows         10/16/2024 4:53:46 PM         devicesTest2
          True bbbbbbbb-1111-2222-3333-cccccccccccc Windows         10/15/2024 4:11:33 PM         LAPTOP-2222
          True cccccccc-4444-5555-6666-dddddddddddd Windows         9/13/2024 5:46:08 PM          AdminTest
          True dddddddd-5555-6666-7777-eeeeeeeeeeee Windows         10/15/2024 8:28:18 PM         DESKTOP-1111

ID로 디바이스 가져오기

ID로 특정 디바이스를 검색하려면 다음을 사용합니다.

Connect-Entra -Scopes 'Device.Read.All'  
Get-EntraDevice -ObjectId 'bbbbbbbb-1111-2222-3333-cccccccccccc'  

DeletedDateTime Id                                   AccountEnabled ApproximateLastSignInDateTime ComplianceExpirationDateTime DeviceCategory DeviceId                             DeviceMetadata DeviceOwnership
--------------- --                                   -------------- ----------------------------- ---------------------------- -------------- --------                             -------------- --------------
                aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb False          10/2/2024 10:26:38 AM                                                     eeeeeeee-5555-6666-7777-ffffffffffff

표시 이름으로 디바이스 가져오기

표시 이름으로 디바이스를 찾으려면 다음을 사용합니다.

Connect-Entra -Scopes 'Device.Read.All'  
Get-EntraDevice -Filter "startsWith(DisplayName,'Woodgrove')"  
DeletedDateTime Id                                   AccountEnabled ApproximateLastSignInDateTime ComplianceExpirationDateTime DeviceCategory DeviceId                             DeviceMetadata DeviceOwnershi
                                                                                                                                                                                                  p
--------------- --                                   -------------- ----------------------------- ---------------------------- -------------- --------                             -------------- --------------
                aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb True           10/1/2024 4:11:35 PM                                                      gggggggg-6666-7777-8888-hhhhhhhhhhhh
                bbbbbbbb-1111-2222-3333-cccccccccccc False          10/2/2024 10:26:38 AM                                                     hhhhhhhh-7777-8888-9999-iiiiiiiiiiii

이 예제에서는 표시 이름이 "Woodgrove"로 시작하는 모든 디바이스를 검색하는 방법을 보여 줍니다.

조인 유형별로 그룹화된 디바이스 수 가져오기

Microsoft Entra PowerShell을 사용하여 디렉터리에 조인된 모든 유형의 디바이스를 확인하려면 cmdlet을 Get-EntraDevice 사용하고 결과를 속성별로 TrustType 그룹화할 수 있습니다.

Connect-Entra -Scopes 'Device.Read.All'  
Get-EntraDevice -All | Group-Object -Property TrustType | Select-Object Name, Count  
  • Get-EntraDevice -All: 디렉터리의 모든 디바이스를 검색합니다.
  • Group-Object -Property TrustType: TrustType 속성(조인 유형을 나타냄)을 기준으로 디바이스를 그룹화합니다. 예: Microsoft Entra 조인, 하이브리드 Microsoft Entra 조인.
  • Select-Object Name, Count: 각 그룹의 이름(조인 유형)과 각 그룹의 디바이스 수를 선택합니다.
  • Join type는 Microsoft Entra 조인, 하이브리드 Microsoft Entra 조인 및 기타 유형과 같이 디바이스가 연결된 방식을 나타냅니다.

이 예제에서는 각 디바이스 유형에 대한 디바이스 수를 검색하는 방법을 보여 줍니다.

Name      Count
----      -----
             14
EntraID      66
ServerAd     18
Workplace   393

중복된 디바이스 나열

Connect-Entra -Scopes 'Device.Read.All'  
Get-EntraDevice -All -Select DisplayName, OperatingSystem |
Group-Object DisplayName |
Where-Object { $_.Count -gt 1 } |
Select-Object Name, @{Name = "OperatingSystem"; Expression = { ($_.Group | Select-Object -First 1).OperatingSystem } }, Count | Sort-Object Count -Descending |
Format-Table Name, OperatingSystem, Count -AutoSize 

출력은 표시 이름, 운영 체제 및 개수별로 중복된 디바이스를 나열합니다.

Name                       OperatingSystem Count
----                       --------------- -----
iPhone                     iOS               175
samsungSM-S928B            Android            15
woodgrove-win11-client     Windows             2

디바이스 검색

  1. DeviceId를 사용하여 특정 디바이스 검색

    Connect-Entra -Scopes 'Device.Read.All'  
    Get-EntraDevice -Filter "DeviceId eq 'dddddddd-5555-6666-7777-eeeeeeeeeeee'" | Select-Object Id, AccountEnabled,DeviceId, DisplayName
    

    출력은 검색을 기반으로 디바이스 세부 정보를 표시합니다 DeviceId .

    Id                                   AccountEnabled DeviceId                             DisplayName
    --                                   -------------- --------                             -----------
    aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb           True dddddddd-5555-6666-7777-eeeeeeeeeeee ADFS Device
    
  2. 비준수 디바이스 나열

    Connect-Entra -Scopes 'Device.Read.All'
    Get-EntraDevice -Filter "isCompliant eq false" | Select-Object Id, isCompliant,DeviceId, DisplayName
    

    출력에는 비준수 디바이스가 나열됩니다.

    Id                                   IsCompliant DeviceId                             DisplayName
    --                                   ----------- --------                             -----------
    aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb       False gggggggg-6666-7777-8888-hhhhhhhhhhhh ADFS Device
    bbbbbbbb-1111-2222-3333-cccccccccccc       False hhhhhhhh-7777-8888-9999-iiiiiiiiiiii Woodgrove Device
    
  3. 탈옥 해제된 디바이스 나열

    Connect-Entra -Scopes 'Device.Read.All'
    Get-EntraDevice -All | Where-Object { $_.isRooted -eq $true } | Select-Object Id, IsRooted,DeviceId, DisplayName
    

    출력 결과는 탈옥된 장치를 나열합니다.

    Id                                   IsRooted DeviceId                             DisplayName   
    --                                   -------- --------                             -----------   
    aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb     True gggggggg-6666-7777-8888-hhhhhhhhhhhh ADFS Device
    
  4. 관리되는 디바이스 나열

    Connect-Entra -Scopes 'Device.Read.All'
    Get-EntraDevice -Filter "isManaged eq true" | Select-Object Id, isManaged,DeviceId, DisplayName
    

    출력에는 관리되는 디바이스가 나열됩니다.

    Id                                   IsManaged DeviceId                             DisplayName
    --                                   --------- --------                             -----------
    aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb      True gggggggg-6666-7777-8888-hhhhhhhhhhhh ADFS Device
    bbbbbbbb-1111-2222-3333-cccccccccccc      True hhhhhhhh-7777-8888-9999-iiiiiiiiiiii Woodgrove Device
    
  5. 사용하도록 설정된 디바이스 나열

    Connect-Entra -Scopes 'Device.Read.All'
    Get-EntraDevice -Filter "accountEnabled eq true" -All | Select-Object Id, AccountEnabled,DeviceId, DisplayName
    

    출력은 활성화된 디바이스를 나열합니다.

    Id                                   AccountEnabled DeviceId                             DisplayName
    --                                   -------------- --------                             -----------
    aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb           True gggggggg-6666-7777-8888-hhhhhhhhhhhh ADFS Device
    bbbbbbbb-1111-2222-3333-cccccccccccc           True hhhhhhhh-7777-8888-9999-iiiiiiiiiiii Woodgrove Device
    
  6. 특정 운영 체제 및 버전이 있는 디바이스 나열

    Connect-Entra -Scopes 'Device.Read.All'
    Get-EntraDevice -Filter "operatingSystem eq 'Windows Server' and operatingSystemVersion eq '10.0.20348.3091'" | 
        Select-Object Id, AccountEnabled,DeviceId, DisplayName, operatingSystem, operatingSystemVersion | Format-Table -AutoSize
    

    출력에는 operatingSystemoperatingSystemVersion 검색을 기반으로 한 사용자 세부 정보가 표시됩니다.

    Id                                   AccountEnabled DeviceId                             DisplayName       OperatingSystem  OperatingSystemVersion
    --                                   -------------- --------                             -----------       ---------------  ----------------------
    aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb           True gggggggg-6666-7777-8888-hhhhhhhhhhhh ADFS Device       Windows Server   10.0.20348.3091
    bbbbbbbb-1111-2222-3333-cccccccccccc           True hhhhhhhh-7777-8888-9999-iiiiiiiiiiii Woodgrove Device  Windows Server   10.0.20348.3091
    

Microsoft Entra 디바이스 사용 또는 사용 안 함

디바이스를 사용 또는 사용 안 함으로 설정하려면 Set-EntraDevice cmdlet을 사용하고 -AccountEnabled 속성을 true(사용) 또는 false(사용 안 함)으로 설정합니다.

Important

  • 디바이스를 사용하거나 사용하지 않도록 설정하려면 Intune 관리자 또는 클라우드 디바이스 관리자여야 합니다.
  • 디바이스를 사용하지 않도록 설정하면 Microsoft Entra ID 통해 인증하고, 디바이스 기반 조건부 액세스로 보호되는 리소스에 액세스하고, 비즈니스용 Windows Hello 자격 증명을 사용할 수 없습니다.
  • 디바이스를 사용하지 않도록 설정하면 기본 새로 고침 토큰(PRT)과 디바이스의 모든 새로 고침 토큰이 취소됩니다.
  • Microsoft Entra ID에서는 프린터를 사용하거나 사용하지 않도록 설정할 수 없습니다.

디바이스를 사용하도록 설정하려면 다음 cmdlet을 실행합니다.

Connect-Entra -Scopes 'Device.ReadWrite.All'  
Set-EntraDevice -ObjectId 'aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb' -AccountEnabled $true  

Microsoft Entra 디바이스 삭제

깨끗하고 안전한 환경을 유지하려면 더 이상 사용되지 않는 디바이스를 삭제합니다. Microsoft Intune 같은 다른 시스템에서 디바이스를 관리하는 경우 삭제하기 전에 디바이스를 초기화하거나 사용 중지해야 합니다. 디바이스를 삭제하기 전에 부실 디바이스를 관리하는 방법을 참조하세요.

Important

  • 디바이스를 삭제하려면 클라우드 디바이스 관리자, Intune 관리자 또는 Windows 365 관리자여야 합니다.
  • 프린터는 유니버설 인쇄에서 삭제되기 전에 삭제할 수 없습니다.
  • Windows Autopilot 디바이스는 Intune에서 삭제되기 전에 삭제할 수 없습니다.
  • 디바이스 삭제:
    • Microsoft Entra 리소스에 액세스하는 것을 방지합니다.
    • 디바이스에 연결된 모든 세부 정보(예: Windows 디바이스의 BitLocker 키)를 제거합니다.
    • 복구할 수 없는 작업입니다. 꼭 필요하지 않은 이상 권장하지 않습니다.
Connect-Entra -Scopes 'Device.ReadWrite.All'  
$Device = Get-EntraDevice -Filter "DisplayName eq 'Woodgrove Desktop'"  
Remove-EntraDevice -ObjectId $Device.ObjectId  

내보내기 디바이스

클라우드 디바이스 관리자 및 Intune 관리자는 디바이스를 나열하는 CSV 파일을 내보낼 수 있습니다. 필터를 적용하여 디바이스 목록을 구체화할 수 있습니다. 필터가 적용되지 않으면 모든 디바이스가 포함됩니다. 내보내기 작업은 선택에 따라 완료하는 데 최대 1시간이 걸릴 수 있습니다. 내보내기 작업이 1시간을 초과하면 실패하고 파일이 출력되지 않습니다.

내보낸 목록에는 다음과 같은 디바이스 ID 특성이 포함됩니다.

displayName,accountEnabled,operatingSystem,operatingSystemVersion,joinType (trustType),registeredOwners,userNames,mdmDisplayName,isCompliant,registrationTime,approximateLastSignInDateTime,deviceId,isManaged,objectId,profileType,systemLabels,model

내보내기 작업에는 다음 필터를 적용할 수 있습니다.

  • 활성화 상태
  • 준수 상태
  • 조인 유형
  • 활동 타임스탬프
  • OS 유형
  • 디바이스 유형

모든 디바이스 내보내기

모든 디바이스를 검색하고 데이터를 CSV 파일에 저장하려면 다음 cmdlet을 사용합니다.

Get-EntraDevice -All `
| Select-Object -Property AccountEnabled, DeviceId, OperatingSystem, OperatingSystemVersion, DisplayName, TrustType, ApproximateLastSignInDateTime `
| Export-Csv "$env:UserProfile\Downloads\deviceList.csv" -NoTypeInformation 

$env:UserProfile를 사용 중인 환경에 맞게 파일을 저장하려는 경로로 반드시 바꾸세요. 다음은 CSV 파일을 다운로드 폴더에 직접 저장하는 예제입니다.

[부실 디바이스 관리][부실 디바이스]