Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Microsoft Entra PowerShell oferece cmdlets poderosos para gerenciar identidades de dispositivo e monitorar eventos relacionados. O gerenciamento eficaz de dispositivos é essencial para manter a segurança, garantir a conformidade e dar suporte a operações suaves em uma organização.
Com Microsoft Entra PowerShell, você pode adicionar, atualizar e remover dispositivos conforme necessário, bem como recuperar informações do dispositivo, exibir dados detalhados do dispositivo e gerenciar as configurações do dispositivo. Este artigo fornece um guia abrangente para gerenciar dispositivos usando Microsoft Entra PowerShell.
Neste artigo, você aprenderá a gerenciar efetivamente as identidades e as configurações do dispositivo usando Microsoft Entra PowerShell. Ele abrange tarefas como exibir, filtrar, habilitar, desabilitar e excluir dispositivos e exportar dados do dispositivo.
Prerequisites
Para gerenciar dispositivos com Microsoft Entra PowerShell, você precisa:
- Uma conta de usuário do Microsoft Entra. Se você não tiver uma, crie uma conta gratuita.
- Uma das seguintes funções:
- Administrador de dispositivos em nuvem (leitura e modificação)
- Administrador do Intune (apenas leitura)
- Administrador do Windows 365 (somente leitura)
- Módulo do PowerShell do Microsoft Entra instalado. Siga o guia Instalar o módulo Microsoft Entra PowerShell para instalar o módulo.
Exibir e filtrar seus dispositivos
Use Microsoft Entra PowerShell para filtrar a lista de dispositivos pelos seguintes atributos:
ID do dispositivo, nome de exibição, status de habilitação, estado de conformidade, tipo de ingresso, data/hora da atividade, tipo de sistema operacional, versão do sistema operacional, tipo de dispositivo, MDM, Autopilot, atributos de extensão, unidade administrativa, proprietário, fabricante, modelo e número de série.
Exibir todos os dispositivos
Para exibir todos os dispositivos, use o seguinte cmdlet:
Connect-Entra -Scopes 'Device.Read.All'
Get-EntraDevice -All | Select-Object AccountEnabled, DeviceId, OperatingSystem, ApproximateLastSignInDateTime, DisplayName | ft
AccountEnabled DeviceId OperatingSystem ApproximateLastSignInDateTime DisplayName
-------------- -------- --------------- ----------------------------- -----------
True aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb Windows 10/16/2024 4:53:46 PM devicesTest2
True bbbbbbbb-1111-2222-3333-cccccccccccc Windows 10/15/2024 4:11:33 PM LAPTOP-2222
True cccccccc-4444-5555-6666-dddddddddddd Windows 9/13/2024 5:46:08 PM AdminTest
True dddddddd-5555-6666-7777-eeeeeeeeeeee Windows 10/15/2024 8:28:18 PM DESKTOP-1111
Obter um dispositivo por ID
Para recuperar um dispositivo específico por sua ID, use:
Connect-Entra -Scopes 'Device.Read.All'
Get-EntraDevice -ObjectId 'bbbbbbbb-1111-2222-3333-cccccccccccc'
DeletedDateTime Id AccountEnabled ApproximateLastSignInDateTime ComplianceExpirationDateTime DeviceCategory DeviceId DeviceMetadata DeviceOwnership
--------------- -- -------------- ----------------------------- ---------------------------- -------------- -------- -------------- --------------
aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb False 10/2/2024 10:26:38 AM eeeeeeee-5555-6666-7777-ffffffffffff
Obter um dispositivo pelo nome de exibição
Para localizar dispositivos por nome de exibição, use:
Connect-Entra -Scopes 'Device.Read.All'
Get-EntraDevice -Filter "startsWith(DisplayName,'Woodgrove')"
DeletedDateTime Id AccountEnabled ApproximateLastSignInDateTime ComplianceExpirationDateTime DeviceCategory DeviceId DeviceMetadata DeviceOwnershi
p
--------------- -- -------------- ----------------------------- ---------------------------- -------------- -------- -------------- --------------
aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb True 10/1/2024 4:11:35 PM gggggggg-6666-7777-8888-hhhhhhhhhhhh
bbbbbbbb-1111-2222-3333-cccccccccccc False 10/2/2024 10:26:38 AM hhhhhhhh-7777-8888-9999-iiiiiiiiiiii
Este exemplo demonstra como recuperar todos os dispositivos cujo nome de exibição começa com "Woodgrove".
Obter o número de dispositivos agrupados por tipo de junção
Para descobrir todos os tipos de dispositivos associados ao seu diretório usando o Microsoft Entra PowerShell, você pode usar o cmdlet Get-EntraDevice e agrupar os resultados pela propriedade TrustType.
Connect-Entra -Scopes 'Device.Read.All'
Get-EntraDevice -All | Group-Object -Property TrustType | Select-Object Name, Count
-
Get-EntraDevice -All: recupera todos os dispositivos em seu diretório. -
Group-Object -Property TrustType: agrupa os dispositivos pela propriedadeTrustType, que indica o tipo de ingresso, por exemplo, ingressado no Microsoft Entra e ingressado no Microsoft Entra híbrido. -
Select-Object Name, Count: seleciona o nome de cada grupo (o tipo de junção) e a contagem de dispositivos em cada grupo. -
Join typerefere-se a como um dispositivo está conectado, por exemplo, ingressado no Microsoft Entra, ingressado no Microsoft Entra híbrido e outros tipos.
Este exemplo demonstra como recuperar o número de dispositivos para cada tipo de dispositivo.
Name Count
---- -----
14
EntraID 66
ServerAd 18
Workplace 393
Listar dispositivos duplicados
Connect-Entra -Scopes 'Device.Read.All'
Get-EntraDevice -All -Select DisplayName, OperatingSystem |
Group-Object DisplayName |
Where-Object { $_.Count -gt 1 } |
Select-Object Name, @{Name = "OperatingSystem"; Expression = { ($_.Group | Select-Object -First 1).OperatingSystem } }, Count | Sort-Object Count -Descending |
Format-Table Name, OperatingSystem, Count -AutoSize
A saída lista dispositivos duplicados por nome de exibição, sistema operacional e contagem.
Name OperatingSystem Count
---- --------------- -----
iPhone iOS 175
samsungSM-S928B Android 15
woodgrove-win11-client Windows 2
Buscar dispositivos
Recuperar dispositivo específico usando
DeviceIdConnect-Entra -Scopes 'Device.Read.All' Get-EntraDevice -Filter "DeviceId eq 'dddddddd-5555-6666-7777-eeeeeeeeeeee'" | Select-Object Id, AccountEnabled,DeviceId, DisplayNameA saída mostra os detalhes do dispositivo com base em uma pesquisa de
DeviceId.Id AccountEnabled DeviceId DisplayName -- -------------- -------- ----------- aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb True dddddddd-5555-6666-7777-eeeeeeeeeeee ADFS DeviceListar dispositivos não compatíveis
Connect-Entra -Scopes 'Device.Read.All' Get-EntraDevice -Filter "isCompliant eq false" | Select-Object Id, isCompliant,DeviceId, DisplayNameA saída lista dispositivos não compatíveis.
Id IsCompliant DeviceId DisplayName -- ----------- -------- ----------- aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb False gggggggg-6666-7777-8888-hhhhhhhhhhhh ADFS Device bbbbbbbb-1111-2222-3333-cccccccccccc False hhhhhhhh-7777-8888-9999-iiiiiiiiiiii Woodgrove DeviceListar dispositivos desbloqueados por jailbreak
Connect-Entra -Scopes 'Device.Read.All' Get-EntraDevice -All | Where-Object { $_.isRooted -eq $true } | Select-Object Id, IsRooted,DeviceId, DisplayNameA saída lista dispositivos desbloqueados por jailbreak.
Id IsRooted DeviceId DisplayName -- -------- -------- ----------- aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb True gggggggg-6666-7777-8888-hhhhhhhhhhhh ADFS DeviceListar dispositivos gerenciados
Connect-Entra -Scopes 'Device.Read.All' Get-EntraDevice -Filter "isManaged eq true" | Select-Object Id, isManaged,DeviceId, DisplayNameA saída lista dispositivos gerenciados.
Id IsManaged DeviceId DisplayName -- --------- -------- ----------- aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb True gggggggg-6666-7777-8888-hhhhhhhhhhhh ADFS Device bbbbbbbb-1111-2222-3333-cccccccccccc True hhhhhhhh-7777-8888-9999-iiiiiiiiiiii Woodgrove DeviceListar dispositivos habilitados
Connect-Entra -Scopes 'Device.Read.All' Get-EntraDevice -Filter "accountEnabled eq true" -All | Select-Object Id, AccountEnabled,DeviceId, DisplayNameA saída lista dispositivos habilitados.
Id AccountEnabled DeviceId DisplayName -- -------------- -------- ----------- aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb True gggggggg-6666-7777-8888-hhhhhhhhhhhh ADFS Device bbbbbbbb-1111-2222-3333-cccccccccccc True hhhhhhhh-7777-8888-9999-iiiiiiiiiiii Woodgrove DeviceListar dispositivos com sistema operacional e versão específicos
Connect-Entra -Scopes 'Device.Read.All' Get-EntraDevice -Filter "operatingSystem eq 'Windows Server' and operatingSystemVersion eq '10.0.20348.3091'" | Select-Object Id, AccountEnabled,DeviceId, DisplayName, operatingSystem, operatingSystemVersion | Format-Table -AutoSizeA saída mostra os detalhes do usuário com base em uma pesquisa de
operatingSystemeoperatingSystemVersion.Id AccountEnabled DeviceId DisplayName OperatingSystem OperatingSystemVersion -- -------------- -------- ----------- --------------- ---------------------- aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb True gggggggg-6666-7777-8888-hhhhhhhhhhhh ADFS Device Windows Server 10.0.20348.3091 bbbbbbbb-1111-2222-3333-cccccccccccc True hhhhhhhh-7777-8888-9999-iiiiiiiiiiii Woodgrove Device Windows Server 10.0.20348.3091
Habilitar ou desabilitar um dispositivo do Microsoft Entra
Para habilitar ou desabilitar um dispositivo, use o Set-EntraDevice cmdlet e defina a -AccountEnabled propriedade como true (habilitar) ou false (desabilitar).
Important
- Você deve ser um Administrador do Intune ou Administrador de Dispositivos de Nuvem para habilitar ou desabilitar um dispositivo.
- Desabilitar um dispositivo impede que ele se autentique por meio de Microsoft Entra ID, acessando recursos protegidos pelo acesso condicional baseado em dispositivo e usando credenciais Windows Hello para Empresas.
- A desabilitação de um dispositivo revogará o PRT (Token de Atualização Principal) e os tokens de atualização no dispositivo.
- As impressoras não podem ser habilitadas ou desabilitadas no Microsoft Entra ID.
Para habilitar um dispositivo, execute o seguinte cmdlet:
Connect-Entra -Scopes 'Device.ReadWrite.All'
Set-EntraDevice -ObjectId 'aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb' -AccountEnabled $true
Excluir um dispositivo do Microsoft Entra
Para manter um ambiente limpo e seguro, exclua dispositivos que não estão mais em uso. Se um dispositivo for gerenciado por outro sistema, como Microsoft Intune, certifique-se de apagá-lo ou desapagá-lo antes de excluí-lo. Confira Gerenciar dispositivos obsoletos antes de excluir qualquer dispositivo.
Important
- Você deve ser um Administrador de Dispositivos de Nuvem, Administrador do Intune ou Administrador Windows 365 para excluir um dispositivo.
- As impressoras não podem ser excluídas antes de serem excluídas do Impressão Universal.
- Dispositivos do Windows Autopilot não podem ser excluídos antes de serem removidos do Intune.
- Excluindo um dispositivo:
- Impede que ele acesse seus recursos do Microsoft Entra.
- Remove todos os detalhes anexados ao dispositivo, como chaves BitLocker para dispositivos Windows.
- É uma atividade não recuperável. Não recomendamos isso, a menos que seja necessário.
Connect-Entra -Scopes 'Device.ReadWrite.All'
$Device = Get-EntraDevice -Filter "DisplayName eq 'Woodgrove Desktop'"
Remove-EntraDevice -ObjectId $Device.ObjectId
Exportar dispositivos
Administradores de dispositivos na nuvem e administradores do Intune podem exportar um arquivo CSV com a lista de dispositivos. Você pode aplicar filtros para refinar a lista de dispositivos. Se nenhum filtro for aplicado, todos os dispositivos serão incluídos. A tarefa de exportação pode levar até uma hora para ser concluída, dependendo de suas seleções. Se a tarefa de exportação exceder 1 hora, ela falhará e nenhum arquivo será gerado.
A lista exportada inclui os seguintes atributos de identificação do dispositivo:
displayName,accountEnabled,operatingSystem,operatingSystemVersion,joinType (trustType),registeredOwners,userNames,mdmDisplayName,isCompliant,registrationTime,approximateLastSignInDateTime,deviceId,isManaged,objectId,profileType,systemLabels,model
Os seguintes filtros podem ser aplicados à tarefa de exportação:
- Estado habilitado
- Estado de conformidade
- Tipo de junção
- Carimbo de data/hora da atividade
- Tipo de SO
- Tipo de dispositivo
Exportar todos os dispositivos
Para recuperar todos os dispositivos e salvar os dados em um arquivo CSV, use o seguinte cmdlet:
Get-EntraDevice -All `
| Select-Object -Property AccountEnabled, DeviceId, OperatingSystem, OperatingSystemVersion, DisplayName, TrustType, ApproximateLastSignInDateTime `
| Export-Csv "$env:UserProfile\Downloads\deviceList.csv" -NoTypeInformation
Certifique-se de substituir $env:UserProfile pelo caminho em que você deseja salvar o arquivo com base em seu ambiente. Este exemplo salva o arquivo CSV diretamente na pasta Downloads.
Conteúdo relacionado
[Gerenciar dispositivos inativos][dispositivos obsoletos]