Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
A consulta de dispositivo permite que você obtenha rapidamente informações sob demanda sobre o estado dos seus dispositivos Windows. Quando você insere uma consulta em um dispositivo selecionado, a consulta do dispositivo executa uma consulta em tempo real. Os dados retornados podem ser usados para responder a ameaças de segurança, solucionar problemas do dispositivo ou tomar decisões de negócios.
Antes de começar
- Confirme se o seu ambiente atende a todos os pré-requisitos.
Pré-requisitos adicionais para consulta de dispositivo:
Requisitos de configuração do dispositivo
A consulta de dispositivo dá suporte a dispositivos Windows que são:
- Gerenciado pelo Intune e marcado como de propriedade corporativa.
- Microsoft Entra ingressado
- Ingressado híbrido do Microsoft Entra
A consulta do dispositivo é executada em tempo real: quando você consulta um dispositivo, o Intune envia uma solicitação ao dispositivo e espera uma resposta imediata. WNS é o mecanismo de transporte: Os Serviços de Notificação por Push do Windows são usados para notificar o dispositivo e retornar os resultados da consulta. Dependência obrigatória: como o WNS é parte integrante dessa comunicação, você não pode desabilitá-la ou ignorá-la. Se o WNS estiver bloqueado ou indisponível, a consulta do dispositivo falhará.
Requisitos de funções
Para usar a consulta de dispositivo, use uma conta com pelo menos uma das seguintes funções:
- Operador do Suporte Técnico
- Função personalizada que inclui:
- A permissão Managed Devices/Query
- Permissões que fornecem visibilidade e acesso a dispositivos gerenciados no Intune (por exemplo, Organização/Leitura, Dispositivos gerenciados/Leitura)
Usar consulta de dispositivo
- No Centro de administração do Microsoft Intune, selecione Dispositivos>Windows.
- Selecione um dispositivo e selecione Consulta de Dispositivo na seção Monitor .
As propriedades suportadas que você pode consultar estão listadas na seção Propriedades suportadas . Para executar uma consulta, insira uma consulta de Linguagem de Consulta Kusto (KQL) e selecione Executar. Os resultados são exibidos na área da guia Resultados .
Para obter mais informações sobre a Linguagem de Consulta Kusto, consulte Visão geral da Linguagem de Consulta Kusto.
Dica
Use o Copilot no Intune para gerar consultas KQL para consulta de dispositivo usando solicitações de linguagem natural. Para saber mais, consulte Consulta com o Copilot na consulta de dispositivo.
Práticas recomendadas:
- Considere como as consultas de dispositivo podem ser usadas para ajudar seus engenheiros L1/L2 a resolver tíquetes de suporte mais rapidamente, minimizando a interrupção para os usuários.
- Analise os processos e tarefas de suporte que normalmente exigem uma sessão de controle remoto para o dispositivo do usuário final. Verifique se elas podem ser concluídas usando a consulta de dispositivo único, por exemplo, verificando um serviço em execução, verificando um valor de chave do Registro para uma configuração de aplicativo, verificando uma versão de aplicativo ou relatando os principais processos por consumo de CPU.
- Crie consultas salvas para investigações recorrentes em sua base de dados de conhecimento ITSM, para que os engenheiros L1/L2 acessem rapidamente.
- Atualize os processos para usar ações remotas para resolução rápida de problemas. Reinicialize um dispositivo ou execute um script de correção para resolver um problema conhecido.
Ações de dispositivos remotos
Use as ações de dispositivo remoto do Intune na consulta de dispositivo único para ajudá-lo a gerenciar seus dispositivos remotamente. Na interface de consulta do dispositivo, agora você pode executar ações do dispositivo com base nos resultados da consulta para uma solução de problemas mais rápida e eficiente.
As ações de dispositivo disponíveis dependem da plataforma e da configuração do dispositivo. Nem todas as ações estão disponíveis para todos os dispositivos. Para obter uma lista completa do que pode ser feito em seus dispositivos, consulte Ações de dispositivo remoto no Microsoft Intune.
Operadores com suporte
A consulta de dispositivo suporta apenas um subconjunto dos operadores suportados na Linguagem de Consulta Kusto (KQL). No momento, há suporte para os seguintes operadores:
Operadores de tabela
Os operadores de tabela podem ser usados para filtrar, resumir e transformar fluxos de dados. Atualmente, há suporte para os seguintes operadores:
| Operadores de tabela | Descrição |
|---|---|
count |
Retorna uma tabela com um único registro contendo o número de registros |
distinct |
Produz uma tabela com a combinação distinta das colunas fornecidas da tabela de entrada |
join |
Mescle as linhas de duas tabelas para formar uma nova tabela, combinando as linhas para o mesmo dispositivo |
order by |
Classificar as linhas da tabela de entrada em ordem por uma ou mais colunas |
project |
Selecione as colunas a serem incluídas, renomeie ou descarte e insira novas colunas computadas |
take |
Retornar até o número especificado de linhas |
top |
retorna os primeiros N registros classificados pelas colunas especificadas |
where |
Filtra uma tabela para o subconjunto de linhas que satisfazem um predicado |
Operadores escalares
A tabela a seguir resume os operadores:
| Operadores | Descrição | Exemplo |
|---|---|---|
== |
Igual a | 1 == 1, 'aBc' == 'AbC' |
!= |
Diferente | 1 != 2, 'abc' != 'abcd' |
< |
Menos | 1 < 2, 'abc' < 'DEF' |
> |
Maior | 2 > 1, 'xyz' > 'XYZ' |
<= |
Menor ou igual | 1 <= 2, 'abc' <= 'abc' |
>= |
Maior ou igual | 2 >= 1, 'abc' >= 'ABC' |
+ |
Adicionar | 2 + 1, now() + 1d |
- |
Subtrair | 2 - 1, now() - 1h |
* |
Multiplicar | 2 * 2 |
/ |
Dividir | 2 / 1 |
% |
Módulo | 2 % 1 |
like |
O lado esquerdo (LHS) contém uma correspondência para o lado direito (RHS) | 'abc' like '%B%' |
contains |
O RHS ocorre como uma subsequência do LHS | 'abc' contains 'b' |
!contains |
O RHS não ocorre no LHS | 'team' !contains 'i' |
startswith |
RHS é uma subsequência inicial de LHS | 'team' startswith 'tea' |
!startswith |
RHS não é uma subsequência inicial de LHS | 'abc' !startswith 'bc' |
endswith |
RHS é uma subsequência de fechamento de LHS | 'abc' endswith 'bc' |
!endswith |
RHS não é uma subsequência de fechamento de LHS | 'abc' !endswith 'a' |
and |
Verdadeiro se e somente se RHS e LHS forem verdadeiros | (1 == 1) and (2 == 2) |
or |
Verdadeiro se e somente se RHS ou LHS for verdadeiro | (1 == 1) or (1 == 2) |
Funções de agregação
As funções de agregação podem ser usadas com o operador de summarize tabela para calcular valores resumidos. Atualmente, as seguintes funções de agregação são suportadas:
| Função | Descrição |
|---|---|
avg() |
retorna a média dos valores no grupo |
count() |
Retorna uma contagem dos registros por grupo de resumo |
countif() |
Retorna uma contagem de linhas para as quais Predicado é avaliado como verdadeiro |
dcount() |
retorna o número de valores distintos no grupo |
max() |
retorna o valor máximo em todo o grupo |
maxif() |
A partir da versão 2107, você pode usar maxif com o operador de summarize tabela.
Retorna o valor máximo em todo o grupo para o qual Predicado é avaliado como true. |
min() |
retorna o valor mínimo em todo o grupo |
minif() |
A partir da versão 2107, você pode usar minif com o operador de summarize tabela.
Retorna o valor mínimo em todo o grupo para o qual Predicado é avaliado como true. |
percentile() |
retorna uma estimativa para o percentil de classificação mais próxima especificado da população definida por Expr |
sum() |
retorna a soma dos valores em todo o grupo |
sumif() |
retorna uma soma de Expr para a qual Predicado é avaliado como verdadeiro |
Funções escalares
Funções escalares podem ser usadas em expressões. Atualmente, as seguintes funções escalares são suportadas:
| Função | Descrição |
|---|---|
ago() |
Subtrai o intervalo de tempo determinado do horário do relógio UTC atual |
bin() |
Arredonda valores para baixo para muitos múltiplos de data e hora de um determinado tamanho de compartimento |
case() |
Avalia uma lista de predicados e retorna a primeira expressão de resultado cujo predicado é satisfeito |
datetime_add() |
calcula uma nova data e hora de uma parte de data especificada multiplicado por um valor especificado, adicionado a uma data e hora especificada |
datetime_diff() |
Calcula a diferença entre dois valores de data e hora |
iif() |
Avalia o primeiro argumento e retorna o valor do segundo ou do terceiro argumentos, dependendo se o predicado é avaliado como verdadeiro (segundo) ou falso (terceiro) |
indexof() |
A função relata o índice baseado em zero da primeira ocorrência de uma cadeia de caracteres especificada dentro da cadeia de caracteres de entrada |
isnotnull() |
Avalia seu único argumento e retorna um valor booleano indicando se o argumento é avaliado como um valor não nulo |
isnull() |
Avalia seu único argumento e retorna um valor booleano indicando se o argumento é avaliado como um valor nulo |
now() |
Retorna a hora do relógio UTC atual |
strcat() |
Concatena entre 1 e 64 argumentos |
strlen() |
Retorna o comprimento, em caracteres, da cadeia de caracteres de entrada |
substring() |
extrai uma subcadeia de caracteres de uma cadeia de caracteres de origem começando de algum índice até o final da cadeia de caracteres |
tostring() |
converte a entrada em uma representação de cadeia de caracteres |
Propriedades compatíveis
A consulta de dispositivo dá suporte às entidades a seguir. Para saber mais sobre quais propriedades têm suporte para cada entidade, consulte Esquema da plataforma de dados do Intune.
BiosInfoCertificateCpuDiskDriveEncryptableVolumeFileInfoLocalGroupLocalUserAccountLogicalDriveMemoryInfoOsVersionProcessSystemEnclosureSystemInfoTpmWindowsAppCrashEventWindowsDriverWindowsEventWindowsQfeWindowsRegistryWindowsService
Limitações conhecidas
- A sequência de resultados de qualquer consulta é limitada a 128 kb caracteres. Se o resultado da consulta tiver mais de 128 kb caracteres, o resultado será truncado. Uma mensagem de erro informa quantas linhas estão truncadas.
- Você só pode enviar 15 consultas por minuto. Se você se deparar com um erro de limite de consulta excedido , aguarde um minuto e tente novamente.
- As entradas de consulta têm um limite de comprimento de 2048 caracteres. Se você encontrar um erro de consulta muito longa , refine sua consulta para ter menos caracteres e tente novamente.
- A função escalar now() não suporta o parâmetro offset.
- Não há suporte para o
!likeoperador. - A janela de entrada recomenda automaticamente aspas duplas quando há suporte apenas para aspas simples nos seguintes operadores:
contains!containsstartswith!startswithendswith
- A entidade WindowsRegistry não retorna a RegistryKey para root.
- A entidade WindowsRegistry não retorna chaves do Registro compartilhadas de 64 bits.
- A entidade WindowsRegistry não retorna o binário ValueData.
- Se houver várias placas de rede disponíveis no computador, somente o primeiro domínio configurado será retornado.
- Se o TPM 2.0 estiver presente no dispositivo, ativado e habilitado sempre será retornado como TRUE.
- Se um arquivo estiver em uso no computador, as consultas FileInfo retornarão um erro.
- Se o usuário final tiver acesso de administrador ao dispositivo, ele poderá alterar as informações baseadas no cliente retornadas nos resultados da consulta. Por exemplo, versão do sistema operacional e registro.