Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Gebruik Apparaatquery voor meerdere apparaten in Microsoft Intune om KQL-query's (Kusto-querytaal) uit te voeren op apparaatinventarisgegevens en trends te identificeren in uw beheerde machinepark. In dit artikel wordt uitgelegd wat de vereisten zijn, hoe u query's maakt en uitvoert in het Intune-beheercentrum, hoe u met resultaten werkt en welke operators, functies en eigenschappen worden ondersteund.
Voordat u begint
- Controleer of uw omgeving voldoet aan alle vereisten.
Aanvullende vereisten voor apparaatquery's voor meerdere apparaten:
Vereisten voor apparaatplatforms
Bij Device Query voor meerdere apparaten wordt de volgende ondersteuning geboden:
- Windows
- Android
- Android Enterprise eigen toegewezen apparaten (COSU)
- Android Enterprise eigendom volledig beheerd (COBO)
- Android Enterprise bedrijfseigen werkprofiel (COPE)
- Appel
- iOS/iPadOS
- macOS
Vereisten voor apparaatconfiguratie
Apparaatquery voor meerdere apparaten ondersteunt apparaten die:
- Beheerd door Intune en gemarkeerd als bedrijfseigendom.
- Windows-apparaten moeten een eigenschappencatalogusbeleid hebben geïmplementeerd om inventarisgegevens te verzamelen.
Voor iOS/iPadOS, Android en macOS worden gegevens automatisch verzameld en hoeft geen afzonderlijk eigenschappencatalogusbeleid te worden geïmplementeerd.
Rolvereisten
Als u Apparaatquery voor meerdere apparaten wilt gebruiken, moet u een account gebruiken met ten minste één van de volgende rollen:
- Helpdeskmedewerker
- Aangepaste rol die het volgende omvat:
- De machtiging Beheerde apparaten/Query
- Machtigingen die inzicht bieden in en toegang bieden tot beheerde apparaten in Intune (bijvoorbeeld Organisatie/Lezen, Beheerde apparaten/Lezen)
Apparaatquery gebruiken voor meerdere apparaten
- Selecteer in het Microsoft Intune-beheercentrumde optie Apparaten>opvragen.
- Typ een query in het queryvak met behulp van de ondersteunde eigenschappen en operatoren.
- Selecteer Uitvoeren om de query uit te voeren.
- Bekijk de resultaten op het tabblad Resultaten .
- Als u een deel van een query of één query wilt uitvoeren wanneer er meerdere query's aanwezig zijn, markeert u de query die u wilt uitvoeren en selecteert u Uitvoeren. Alleen de gemarkeerde query wordt uitgevoerd.
U kunt de weergave aan de linkerkant uitvouwen om alle beschikbare eigenschappen te zien waarop u een query kunt uitvoeren. Selecteer een eigenschap die u in uw query wilt invoegen. U kunt ook het formaat van het linkerdeelvenster en het queryvenster aanpassen om de indeling aan te passen.
Zie Meer informatie over de Kusto-querytaal (KQL) voor meer informatie over de Kusto-querytaal.
Tip
Gebruik Copilot in Intune om KQL-query's voor apparaatquery's te genereren met behulp van aanvragen in natuurlijke taal. Zie Query met Copilot in apparaatquery voor meer informatie.
Queryresultaten en acties
Nadat u een query hebt uitgevoerd, worden de resultaten weergegeven op het tabblad Resultaten . U kunt op verschillende manieren met de resultaten werken:
- Als een query 50 items of minder retourneert, kunt u zoeken in alle rijen in de resultaten en filters toepassen door kolomkoppen te gebruiken.
- Maak Microsoft Entra-beveiligingsgroepen rechtstreeks op basis van de resultaten van een query door Alle items aan een groep toevoegen te selecteren. Met deze actie kunt u specifieke apparaten targeten met beleid voor voorwaardelijke toegang van Microsoft Entra of beleid van Microsoft Intune.
- Selecteer Exporteren om de resultaten op te slaan in een .csv bestand. U kunt alle kolommen of alleen geselecteerde kolommen exporteren. U kunt maximaal 50.000 resultaten exporteren naar een bestand.
Voorbeeldquery's
In deze sectie vindt u enkele voorbeeldquery's om u op weg te helpen. U hebt toegang tot de voorbeeldquery's door de sectie met voorbeeldquery's onder de pagina Aan de slag uit te vouwen en de query te selecteren die u wilt toevoegen aan het queryvenster. De volgende sectie bevat een lijst met voorbeeldquery's.
Topprocessors op aantal kernen
Deze query toont de top vijf CPU's op aantal kernen.
Cpu
| project Device, ProcessorId, Model, Architecture, CpuStatus, ProcessorType, CoreCount, LogicalProcessorCount, Manufacturer, AddressWidth
| order by CoreCount asc
| take 5
Apparaten met niet-beveiligde schijven
Deze query toont apparaten met niet-versleutelde schijven.
EncryptableVolume
| where ProtectionStatus != "PROTECTED"
| join LogicalDrive on Device
ARM64-apparaten
Deze query toont alle apparaten met een ARM64-processor.
Cpu
| where Architecture == "ARM64"
Aantal apparaten per processorarchitectuur
Deze query biedt een overzicht van apparaten per CPU-architectuur.
Cpu
| summarize DeviceCount = count() by Architecture
Topapparaten op accucapaciteit
Deze query toont de top 10 van apparaten op volledig opgeladen batterijcapaciteit.
Battery
| project Device, InstanceName, Manufacturer, Model, SerialNumber, CycleCount,
DesignedCapacity,
FullChargedCapacity,
FullChargedCapacityPercent = (FullChargedCapacity * 100) / DesignedCapacity
| top 10 by FullChargedCapacityPercent asc
Informatie over geheugen van apparaten
Deze query toont apparaten met fysiek en virtueel geheugen in GB.
MemoryInfo
| project Device,
PhysicalMemoryGB = PhysicalMemoryTotalBytes/(1000*1000*1000),
VirtualMemoryGB = VirtualMemoryTotalBytes/(1000*1000*1000)
| order by PhysicalMemoryGB asc
Aantal apparaten per versie van het besturingssysteem
Deze query geeft een overzicht van apparaten per besturingssysteemversie.
OsVersion| summarize DevicesCount = count() by OsVersion
BIOS-informatie van het apparaat
Met deze query worden apparaten weergegeven op basis van de BIOS-fabrikant.
BiosInfo| where Manufacturer contains "Microsoft"
Apparaten met uitgeschakelde TPM
Deze query toont apparaten waarvoor TPM is uitgeschakeld.
Tpm | where Enabled != true
Ondersteunde operators
Apparaatquery ondersteunt slechts een subset van de operators die worden ondersteund in de Kusto-querytaal (KQL). De volgende operatoren worden momenteel ondersteund:
Tabeloperatoren
Tabeloperatoren kunnen worden gebruikt om gegevensstromen te filteren, samen te vatten en te transformeren. De volgende operatoren worden ondersteund:
| Tabeloperator | Beschrijving |
|---|---|
count |
Geeft als resultaat een tabel met één record die het aantal records bevat. |
distinct |
Produceert een tabel met verschillende combinaties van de opgegeven kolommen uit de invoertabel. |
join |
Hiermee voegt u rijen uit twee tabellen samen tot een nieuwe tabel op basis van overeenkomende waarden in de opgegeven kolommen. De volgende jointypen worden ondersteund: - innerunique (standaard)- inner- leftouter- rightouter- fullouter- leftsemi- rightsemi- leftanti- rightantiJoin-verklaringen ondersteunen een optionele on component. In scenario's voor apparaatquery's gebruikt on Device u deze meestal bij het samenvoegen van tabellen die een Device entiteit bevatten. Veelgebruikte syntaxis voor join is: LeftTable | join [hints] (RightTable) on Conditions.Belangrijk: Joins die worden gebruikt on Device.DeviceID , worden niet meer ondersteund. Query's die momenteel zijn opgegeven on Device.DeviceId , moeten overschakelen naar het gebruik van on Device, of de component weglaten bij het on deelnemen aan de Device entiteit.Zie de Join-operator voor meer informatie. |
order by |
Hiermee sorteert u de rijen van de invoertabel op een of meer kolommen. |
project |
Selecteert kolommen die moeten worden opgenomen, waarvan u de naam wilt wijzigen of die u wilt neerzetten, en voegt nieuwe berekende kolommen in. |
take |
Hiermee kunt u het opgegeven aantal rijen als resultaat geven. |
top |
Geeft als resultaat de eerste N records, gesorteerd op de opgegeven kolommen. |
where |
Filtert een tabel op de subset van rijen die voldoen aan een predicaat. |
summarize |
Produceert een tabel waarin de inhoud van de invoertabel wordt samengevoegd. |
Opmerking
Device is een entiteitstype en kan niet rechtstreeks worden gebruikt in operatoren die scalaire waarden vereisen (zoals distinct, summarize, en order by). Gebruik voor deze operators een specifieke scalaire eigenschap van het apparaat (bijvoorbeeld Device.SerialNumber of Device.OSVersion).
Scalaire operatoren
Scalaire operatoren kunnen worden gebruikt om bewerkingen uit te voeren op afzonderlijke waarden. De volgende operatoren worden ondersteund:
| Operatoren | Beschrijving | Voorbeeld |
|---|---|---|
== |
Gelijk |
1 == 1, 'aBc' == 'AbC' |
!= |
Niet gelijk |
1 != 2, 'abc' != 'abcd' |
< |
Minder |
1 < 2, 'abc' < 'DEF' |
> |
Groter |
2 > 1, 'xyz' > 'XYZ' |
<= |
Kleiner of gelijk |
1 <= 2, 'abc' <= 'abc' |
>= |
Groter of gelijk |
2 >= 1, 'abc' >= 'ABC' |
+ |
Toevoegen |
2 + 1, now() + 1d |
- |
Aftrekken |
2 - 1, now() - 1h |
* |
Vermenigvuldigen | 2 * 2 |
/ |
Delen | 2 / 1 |
% |
Modulo | 2 % 1 |
like |
LHS bevat een match voor RHS | 'abc' like '%B%' |
contains |
RHS komt voor als een subreeks van LHS | 'abc' contains 'b' |
!contains |
RHS komt niet voor bij LHS | 'team' !contains 'i' |
startswith |
RHS is een eerste subreeks van LHS | 'team' startswith 'tea' |
!startswith |
RHS is geen initiële subreeks van LHS | 'abc' !startswith 'bc' |
endswith |
RHS is een afsluitende deelreeks van LHS | 'abc' endswith 'bc' |
!endswith |
RHS is geen afsluitende subreeks van LHS | 'abc' !endswith 'a' |
and |
Waar dan en slechts dan als RHS en LHS waar zijn | (1 == 1) and (2 == 2) |
or |
Waar dan en slechts dan als RHS of LHS waar is | (1 == 1) or (1 == 2) |
Aggregatiefuncties
Aggregatiefuncties kunnen worden gebruikt om gegevens samen te vatten. De volgende functies worden ondersteund:
| Functie | Beschrijving |
|---|---|
avg() |
geeft als resultaat het gemiddelde van de waarden in de groep |
count() |
Retourneert het aantal records per samenvattingsgroep |
countif() |
Geeft als resultaat het aantal rijen waarvoor predicaat waar is |
dcount() |
geeft als resultaat het aantal unieke waarden in de groep |
max() |
geeft als resultaat de maximumwaarde voor de gehele groep |
maxif() |
Retourneert de maximumwaarde voor de groep waarvoor predicaat waar oplevert |
min() |
geeft als resultaat de minimumwaarde voor de gehele groep |
minif() |
Retourneert de minimumwaarde voor de groep waarvoor predicaat waar oplevert |
percentile() |
Retourneert een schatting voor het opgegeven percentiel van de dichtstbijzijnde rang van de populatie, gedefinieerd door Expr |
sum() |
geeft als resultaat de som van de waarden in de groep |
sumif() |
geeft als resultaat de som van Expr waarvoor predicaat waar oplevert |
Scalaire functies
Scalaire functies kunnen worden gebruikt om bewerkingen uit te voeren op afzonderlijke waarden. De volgende functies worden ondersteund:
| Functie | Beschrijving |
|---|---|
ago() |
Hiermee wordt de opgegeven tijdspanne afgetrokken van de huidige UTC-kloktijd. |
bin() |
Rondt waarden naar beneden af op een datetime-veelvoud van een bepaalde bin-grootte. |
case() |
Evalueert een lijst met predicaten en retourneert de eerste resultaatexpressie waarvan aan het predicaat is voldaan. |
datetime_add() |
Berekent een nieuwe datetime vanaf een opgegeven datepart vermenigvuldigd met een opgegeven bedrag, opgeteld bij een opgegeven datetime. Negatieve waarden voor de parameter bedrag worden niet ondersteund. |
datetime_diff() |
Hiermee wordt het verschil tussen twee datetime-waarden berekend. |
iif() |
Evalueert het eerste argument en retourneert de waarde van het tweede of derde argument, afhankelijk van of het predicaat waar (tweede) of onwaar (derde) is. |
indexof() |
Rapporteert de op nul gebaseerde index van het eerste exemplaar van een opgegeven tekenreeks in de invoertekenreeks. |
isnotnull() |
Evalueert het enige argument en retourneert een Booleaanse waarde die aangeeft of het argument een niet-null-waarde oplevert. |
isnull() |
Evalueert het enige argument en retourneert een Booleaanse waarde die aangeeft of het argument een null-waarde oplevert. |
now() |
Geeft als resultaat de huidige UTC-kloktijd. |
strcat() |
Hiermee worden 1 en 64 argumenten samengevoegd. |
strlen() |
Geeft als resultaat de lengte van de tekenreeks in tekens. |
substring() |
Haalt een subtekenreeks op uit een brontekenreeks vanaf een index tot het einde van de tekenreeks. |
tostring() |
Converteert invoer naar een tekenreeks. |
Ondersteunde eigenschappen
Device Query ondersteunt de volgende entiteiten. Zie het Intune-gegevensplatformschema voor meer informatie over welke eigenschappen voor elke entiteit worden ondersteund.
Apple Auto Setup Admin AccountsApple Device StatesApple Update SettingsBatteryBios InfoBluetoothCellularCPUDevice StorageDisk DriveEncryptable VolumeLocal AI AgentLogical DriveMemory InfoNetwork AdapterOs VersionShared iPadSim InfoSystem EnclosureSystemInfoTimeTpmVideo ControllerWindows Qfe
Entiteit Apparaat
Apparaatquery voor meerdere apparaten ondersteunt een gekoppelde entiteit. De entiteit Apparaat kan worden gebruikt met alle andere ondersteunde entiteiten. De entiteit van het apparaat ondersteunt de volgende eigenschappen:
| Eigenschap | Type | Beschrijving |
|---|---|---|
DeviceId |
Tekenreeks | Een unieke id die door Intune wordt gegenereerd als onderdeel van de apparaatinschrijving. |
EntraDeviceId |
Tekenreeks | Unieke id gegenereerd door Microsoft Entra als onderdeel van de registratie of deelname aan Microsoft Entra. |
ManagementName |
Tekenreeks | Een eenvoudig herkenbare apparaatnaam die alleen wordt gebruikt in het Intune-beheercentrum. Als u deze naam wijzigt, wordt de naam van het apparaat of de naam in de Bedrijfsportal niet gewijzigd. |
DeviceName |
Tekenreeks | Naam van het apparaat |
SerialNumber |
Tekenreeks | Serienummer van het apparaat |
Manufacturer |
Tekenreeks | Fabrikant van het apparaat |
Model |
Tekenreeks | Model van het apparaat |
OSDescription |
Tekenreeks | Volledige beschrijving van de editie van het besturingssysteem |
OSVersion |
Tekenreeks | De versie van het besturingssysteem op het apparaat |
EnrollmentProfileName |
Tekenreeks | De naam van het inschrijvingsprofiel dat aan het apparaat is toegewezen. De standaardwaarde is een lege tekenreeks die aangeeft dat er geen inschrijvingsprofiel aan het apparaat is toegewezen. |
EnrolledDateTime |
Datetime | De datum en tijd waarop het apparaat is ingeschreven bij Intune. |
CertExpirationDateTime |
Datetime | Rapporteert de vervaldatum van het apparaatbeheercertificaat. |
EnrolledByUserId |
Tekenreeks | Unieke id van de gebruiker die het apparaat heeft geregistreerd |
PrimaryUserId |
Tekenreeks | Unieke id voor de gebruiker die is gekoppeld aan het apparaat. |
LastLoggedOnUserId |
Tekenreeks | Unieke id voor de gebruiker die zich voor het laatst heeft aangemeld op het apparaat. |
InCompliancePeriodUntilDateTime |
Datetime | De datum/tijd wanneer de respijtperiode voor apparaatcompatibiliteit verloopt |
DeviceCategoryId |
Tekenreeks | Weergavenaam van apparaatcategorie. Standaard is een lege tekenreeks. |
LastSeenDateTime |
Tekenreeks | De datum en tijd waarop het apparaat voor het laatst verbinding heeft gemaakt met Intune. |
Ownership |
Tekenreeks | Eigendom van het apparaat. |
Met de Device entiteit kunt u verwijzen naar apparaatinformatie die is gekoppeld aan elke resulterende rij zonder dat u expliciet hoeft te koppelen aan een apparaattabel.
Standaard bevatten queryresultaten een Device entiteitskolom die voor elke rij apparaatcontext biedt. Operatoren zoals project, summarize, of distinct kunnen wijzigen welke kolommen worden geretourneerd.
Device Vertegenwoordigt het apparaat dat is gekoppeld aan de resulterende rij en waarnaar rechtstreeks kan worden verwezen als een kolom van het entiteitstype. Wanneer de entiteit wordt weergegeven in queryresultaten, wordt deze Device weergegeven met behulp van een beschrijvende id, zoals de apparaatnaam, om het gemakkelijker te maken om apparaten te identificeren.
U kunt in query's verwijzen naar eigenschappen van de Device entiteit met behulp Device.[Property]van .
De volgende query retourneert alle DiskDrive informatie over apparaten met een specifiek serienummer:
DiskDrive
| where Device.SerialNumber == "123"
De volgende query projecteert de Device entiteit en de Manufacturer eigenschap van de DiskDrive entiteit:
DiskDrive
| project Device, Manufacturer
Standaard bevatten queryresultaten een entiteit die het Device apparaat vertegenwoordigt dat aan elke rij is gekoppeld. De Device entiteit is een kolom van het entiteitstype en wordt niet impliciet omgezet in een specifieke scalaire eigenschap.
Verwijs bij het sorteren of filteren van resultaten expliciet naar de apparaateigenschap die u wilt gebruiken. Met deze query worden de resultaten bijvoorbeeld geordend op apparaatnaam:
MemoryInfo
| order by Device.DeviceName
Als u wilt filteren op apparaatnaam, kunt u ook rechtstreeks naar de DeviceName eigenschap verwijzen:
Cpu
| where Device.DeviceName == "Desktop123"
Bekende beperkingen
Als u kolommen van het entiteitstype gebruikt, zoals
Devicein aggregatiefuncties, kan er een rode lijn worden weergegeven in de editor omdat voor aggregatiefuncties scalaire waarden nodig zijn. U kunt dit voorkomen door te verwijzen naar een specifieke scalaire eigenschap van de entiteit. Bijvoorbeeld:Cpu | summarize max(CpuUsage) by Device.ManufacturerQuery's waarin de
joinoperator met$leften$rightparameters worden gebruikt, kunnen in de editor een rode onderstreping vertonen. De query kan echter nog steeds worden uitgevoerd en resultaten retourneren zoals verwacht.Eén query kan maximaal drie
joinoperatoren bevatten. Query's met meer joins mislukken.Er worden maximaal ~50.000 records geretourneerd voor een query.
Er kunnen maximaal 10 query's per minuut worden ingediend. Aanvullende query's binnen dezelfde minuut mislukken.
Per maand kunnen maximaal 1000 query's worden ingediend.
Negatieve waarden voor de
amountparameter van dedatetime_add()functie worden niet ondersteund.Als u verwijst naar een variabele die is gegenereerd door een aggregatiefunctie zonder deze expliciet te benoemen, kan een query mislukken. De query kan slagen als u de variabele expliciet een naam geeft. Bijvoorbeeld:
- De query
Device | summarize dcount(DeviceId) | order by dcount_DeviceIdmislukt. - De query
Device | summarize DCountDeviceIdRename = dcount(DeviceId) | order by DCountDeviceIdRenameslaagt. - NL2KQL-assistentie voor de entiteit 'Local AI Agent' wordt momenteel niet ondersteund.
- De query