Zapytanie dotyczące urządzenia

Zapytanie dotyczące urządzeń umożliwia szybkie uzyskanie na żądanie informacji o stanie urządzeń z systemem Windows. Gdy wprowadzasz zapytanie na wybranym urządzeniu, zapytanie dotyczące urządzenia uruchamia zapytanie w czasie rzeczywistym. Zwrócone dane mogą następnie służyć do reagowania na zagrożenia bezpieczeństwa, rozwiązywania problemów z urządzeniem lub podejmowania decyzji biznesowych.

Przed rozpoczęciem

Dodatkowe wymagania wstępne dotyczące zapytania urządzeń:

Wymagania dotyczące konfiguracji urządzenia

Tryb Device Query obsługuje urządzenia z systemem Windows, które:

  • Zarządzane przez usługę Intune i oznaczone jako należące do firmy.
  • Microsoft Entra dołączył
  • Hybrydowe połączenie usługi Microsoft Entra

Zapytanie dotyczące urządzenia jest uruchamiane w czasie rzeczywistym: gdy wysyłasz zapytanie do urządzenia, usługa Intune wysyła żądanie do urządzenia i oczekuje natychmiastowej odpowiedzi. WNS to mechanizm transportu: Usługi powiadomień push systemu Windows służą do powiadamiania urządzenia i zwracania wyników zapytania. Obowiązkowa zależność: ponieważ usługa WNS jest integralną częścią tej komunikacji, nie można jej wyłączyć ani pominąć. Jeśli usługa WNS jest zablokowana lub niedostępna, zapytanie dotyczące urządzenia zakończy się niepowodzeniem.

Wymagania dotyczące ról

Aby użyć device query, użyj konta o co najmniej jednej z następujących ról:

  • Operator pomocy technicznej
  • Rola niestandardowa , która obejmuje:
    • Uprawnienie Zarządzane urządzenia/zapytanie
    • Uprawnienia, które zapewniają wgląd i dostęp do zarządzanych urządzeń w usłudze Intune (na przykład organizacja/odczyt, urządzenia zarządzane/odczyt)

Korzystanie z kwerendy urządzenia

  1. In the Microsoft Intune admin center, select Devices>Windows.
  2. Wybierz urządzenie, a następnie wybierz pozycję Zapytanie dotyczące urządzenia w sekcji Monitor .

Obsługiwane właściwości, o które można zapytać, są wymienione w sekcji Obsługiwane właściwości . Aby uruchomić zapytanie, wprowadź zapytanie w języku KQL (język zapytań Kusto), a następnie wybierz pozycję Uruchom. Wyniki są wyświetlane w obszarze karty Wyniki .

Aby uzyskać więcej informacji na temat język zapytań Kusto, zobacz język zapytań Kusto Omówienie.

Porada

Używanie usługi Copilot w usłudze Intune do generowania zapytań KQL dla zapytań dotyczących urządzeń przy użyciu żądań w języku naturalnym. Aby dowiedzieć się więcej, zobacz Zapytanie za pomocą funkcji Copilot w artykule Zapytanie dotyczące urządzeń.

Najlepsze rozwiązania:

  • Zastanów się, w jaki sposób można wykorzystać zapytania dotyczące urządzeń, aby pomóc inżynierom L1/L2 w szybszym rozwiązywaniu zgłoszeń pomocy technicznej przy jednoczesnym zminimalizowaniu zakłóceń dla użytkowników.
  • Przejrzyj procesy i zadania pomocy technicznej, które zwykle wymagają sesji zdalnego sterowania urządzeniem użytkownika końcowego. Sprawdź, czy można to zrobić za pomocą zapytania dla pojedynczego urządzenia — na przykład — sprawdzając uruchomioną usługę, sprawdzając wartość klucza rejestru dla konfiguracji aplikacji, sprawdzając wersję aplikacji lub raportując najważniejsze procesy według użycia procesora.
  • Twórz zapisane zapytania dla powtarzających się badań w bazie wiedzy ITSM, aby inżynierowie L1 / L2 mogli szybko uzyskać do nich dostęp.
  • Zaktualizuj procesy, aby używały akcji zdalnych do szybkiego rozwiązywania problemów. Uruchom ponownie urządzenie lub uruchom skrypt korygowania, aby rozwiązać znany problem.

Zdalne działania urządzenia

Użyj akcji urządzeń zdalnych usługi Intune w zapytaniu na pojedyncze urządzenie, aby ułatwić zdalne zarządzanie urządzeniami. W interfejsie zapytania dotyczącego urządzeń można teraz uruchamiać akcje urządzenia na podstawie wyników zapytania, aby szybciej i wydajniej wykonywać zadania.

Dostępne akcje urządzenia zależą od platformy i konfiguracji urządzenia. Nie wszystkie akcje są dostępne dla wszystkich urządzeń. Aby uzyskać pełną listę czynności, które można wykonywać na urządzeniach, zobacz Akcje zdalne urządzeń w usłudze Microsoft Intune.

Obsługiwane operatory

Zapytanie urządzenia obsługuje tylko podzestaw operatorów obsługiwanych w języku zapytań Kusto (KQL). Obecnie obsługiwane są następujące operatory:

Operatory tabel

Za pomocą operatorów tabel można filtrować, podsumowywać i przekształcać strumienie danych. Obecnie obsługiwane są następujące operatory:

Operatory tabel Opis
count Zwraca tabelę z jednym rekordem zawierającym liczbę rekordów.
distinct Tworzy tabelę z odrębną kombinacją podanych kolumn tabeli wejściowej
join Scalanie wierszy dwóch tabel w celu utworzenia nowej tabeli przez dopasowanie wiersza dla tego samego urządzenia
order by Posortuj wiersze tabeli wejściowej według jednej lub kilku kolumn
project Zaznacz kolumny, które mają zostać uwzględnione, usunięte lub wstawić nowe kolumny obliczane lub zmienić ich nazwę
take Powrót do określonej liczby wierszy
top Zwraca pierwsze N rekordów posortowanych według określonych kolumn.
where Filtruje tabelę do podzbioru wierszy spełniających orzeczenie.

Operatory skalarne

Poniższa tabela zawiera zestawienie operatorów:

Liczba operatorów Opis Przykład
== Równe 1 == 1, 'aBc' == 'AbC'
!= Różne 1 != 2, 'abc' != 'abcd'
< Mniej 1 < 2, 'abc' < 'DEF'
> Większy 2 > 1, 'xyz' > 'XYZ'
<= Mniejsze lub równe 1 <= 2, 'abc' <= 'abc'
>= Większa lub równa 2 >= 1, 'abc' >= 'ABC'
+ Dodać 2 + 1, now() + 1d
- Odejmowanie 2 - 1, now() - 1h
* Mnożenie 2 * 2
/ Podziel 2 / 1
% Modulo (Modulo) 2 % 1
like Lewa strona (LHS) zawiera dopasowanie dla prawej strony (RHS) 'abc' like '%B%'
contains RHS występuje jako podsekwencja LHS 'abc' contains 'b'
!contains RHS nie występuje w LHS 'team' !contains 'i'
startswith RHS jest początkową podsekwencją LHS 'team' startswith 'tea'
!startswith RHS nie jest początkową podsekwencją LHS 'abc' !startswith 'bc'
endswith RHS jest podszeregiem zamykającym LHS 'abc' endswith 'bc'
!endswith RHS nie jest podsekwencją zamykającą LHS 'abc' !endswith 'a'
and True wtedy i tylko wtedy, gdy RHS i LHS mają wartość true (1 == 1) and (2 == 2)
or Prawda wtedy i tylko wtedy, gdy wartość RHS lub LHS ma wartość (1 == 1) or (1 == 2)

Funkcje agregacji

Funkcje agregacji mogą być używane wraz z operatorem summarize tabeli do obliczania wartości podsumowanych. Obecnie obsługiwane są następujące funkcje agregacji:

Funkcja Opis
avg() Zwraca średnią wartości w grupie.
count() Zwraca liczbę rekordów na grupę podsumowania.
countif() Zwraca liczbę wierszy, dla których predykat ma wartość true
dcount() Zwraca liczbę różnych wartości w grupie.
max() Zwraca wartość maksymalną w grupie.
maxif() Począwszy od wersji 2107, można używać maxif operatora tabeli summarize .

Zwraca wartość maksymalną w grupie, dla której orzeczenie jest oceniane jako true.
min() Zwraca minimalną wartość w całej grupie.
minif() Począwszy od wersji 2107, można używać minif operatora tabeli summarize .

Zwraca wartość minimalną w grupie, dla której orzeczenie jest oceniane jako true.
percentile() Zwraca szacowaną wartość percentylu najbliższej rangi populacji zdefiniowanej przez wyr.
sum() Zwraca sumę wartości w grupie.
sumif() Zwraca sumę wyrów, dla której predykat ma wartość true

Funkcje skalarne

W wyrażeniach można używać funkcji skalarnych. Obecnie obsługiwane są następujące funkcje skalarne:

Funkcja Opis
ago() Odejmuje podany przedział czasu od bieżącego czasu UTC
bin() Zaokrągla wartości w dół do wielokrotności daty/godziny danego rozmiaru przedziału
case() Oblicza listę predykatów i zwraca pierwsze wyrażenie wynikowe, którego orzeczenie jest spełnione
datetime_add() Oblicza nową wartość daty/godziny na podstawie określonej wartości pomnożonej przez określoną wartość dodaną do określonej daty/godziny
datetime_diff() Oblicza różnicę między dwiema wartościami daty i godziny.
iif() Szacuje pierwszy argument i zwraca wartość drugiego lub trzeciego argumentu w zależności od tego, czy orzeczenie ma wartość prawda (drugi), czy fałsz (trzeci)
indexof() Funkcja zgłasza indeks oparty na zerze pierwszego wystąpienia określonego ciągu w ciągu wejściowym
isnotnull() Szacuje swój jedyny argument i zwraca wartość logiczną wskazującą, czy jego wynikiem jest wartość różna od null
isnull() Oblicza jedyny argument i zwraca wartość logiczną wskazującą, czy argument ma wartość null
now() Zwraca aktualną godzinę zegara UTC.
strcat() Łączy od 1 do 64 argumentów
strlen() Zwraca wyrażoną w znakach długość ciągu wejściowego.
substring() Wyodrębnia podciąg z ciągu źródłowego, zaczynając od indeksu do końca ciągu
tostring() Konwertuje dane wejściowe na reprezentację ciągu

Obsługiwane właściwości

Zapytanie urządzenia obsługuje następujące jednostki. Aby dowiedzieć się więcej o tym, jakie właściwości są obsługiwane dla każdej jednostki, zobacz Schemat platformy danych usługi Intune.

  • BiosInfo
  • Certificate
  • Cpu
  • DiskDrive
  • EncryptableVolume
  • FileInfo
  • LocalGroup
  • LocalUserAccount
  • LogicalDrive
  • MemoryInfo
  • OsVersion
  • Process
  • SystemEnclosure
  • SystemInfo
  • Tpm
  • WindowsAppCrashEvent
  • WindowsDriver
  • WindowsEvent
  • WindowsQfe
  • WindowsRegistry
  • WindowsService

Znane ograniczenia

  • Ciąg wynikowy zapytania jest ograniczony do 128 kb znaków. Jeśli wynik zapytania jest dłuższy niż 128 kb, wynik zostanie obcięty. Komunikat o błędzie informujący o liczbie obciętych wierszy.
  • Jednorazowo można wysłać maksymalnie 15 zapytań. Jeśli wystąpi błąd "Przekroczono limit zapytań ", poczekaj minutę i spróbuj ponownie.
  • Dane wejściowe zapytania mają limit długości wynoszący 2048 znaków. Jeśli napotkasz błąd dotyczący zbyt długiej kwerendy , uściślij zapytanie, tak aby zawierała mniej znaków, i spróbuj ponownie.
  • Funkcja skalarna now() nie obsługuje parametru offset.
  • Operator !like nie jest obsługiwany.
  • Okno wprowadzania automatycznie zaleca użycie cudzysłowu podwójnego, gdy w przypadku następujących operatorów są obsługiwane tylko pojedyncze cudzysłowy:
    • contains
    • !contains
    • startswith
    • !startswith
    • endswith
  • Jednostka WindowsRegistry nie może zwrócić klucza rejestru dla katalogu głównego.
  • Jednostka WindowsRegistry nie zwraca 64-bitowych udostępnionych kluczy rejestru.
  • Jednostka WindowsRegistry nie zwraca binarnych danych ValueData.
  • Jeśli na komputerze jest dostępnych wiele kart sieciowych, zwracana jest tylko pierwsza skonfigurowana domena.
  • Jeśli na urządzeniu znajduje się moduł TPM 2.0, to aktywacja i włączenie jest zawsze zwracane jako PRAWDA.
  • Jeśli plik jest obecnie używany na komputerze, zapytania FileInfo zwracają błąd.
  • Jeśli użytkownik końcowy ma dostęp administratora do urządzenia, może mieć możliwość zmiany informacji dotyczących klienta zwracanych w wynikach zapytania. Na przykład wersja systemu operacyjnego i rejestr.