Gerenciar dispositivos

Microsoft Entra PowerShell oferece cmdlets poderosos para gerenciar identidades de dispositivo e monitorar eventos relacionados. O gerenciamento eficaz de dispositivos é essencial para manter a segurança, garantir a conformidade e dar suporte a operações suaves em uma organização.

Com Microsoft Entra PowerShell, você pode adicionar, atualizar e remover dispositivos conforme necessário, bem como recuperar informações do dispositivo, exibir dados detalhados do dispositivo e gerenciar as configurações do dispositivo. Este artigo fornece um guia abrangente para gerenciar dispositivos usando Microsoft Entra PowerShell.

Neste artigo, você aprenderá a gerenciar efetivamente as identidades e as configurações do dispositivo usando Microsoft Entra PowerShell. Ele abrange tarefas como exibir, filtrar, habilitar, desabilitar e excluir dispositivos e exportar dados do dispositivo.

Prerequisites

Para gerenciar dispositivos com Microsoft Entra PowerShell, você precisa:

Exibir e filtrar seus dispositivos

Use Microsoft Entra PowerShell para filtrar a lista de dispositivos pelos seguintes atributos:

ID do dispositivo, nome de exibição, status de habilitação, estado de conformidade, tipo de ingresso, data/hora da atividade, tipo de sistema operacional, versão do sistema operacional, tipo de dispositivo, MDM, Autopilot, atributos de extensão, unidade administrativa, proprietário, fabricante, modelo e número de série.

Exibir todos os dispositivos

Para exibir todos os dispositivos, use o seguinte cmdlet:

Connect-Entra -Scopes 'Device.Read.All'  
Get-EntraDevice -All | Select-Object AccountEnabled, DeviceId, OperatingSystem, ApproximateLastSignInDateTime, DisplayName | ft
AccountEnabled DeviceId                             OperatingSystem ApproximateLastSignInDateTime DisplayName
-------------- --------                             --------------- ----------------------------- -----------
          True aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb Windows         10/16/2024 4:53:46 PM         devicesTest2
          True bbbbbbbb-1111-2222-3333-cccccccccccc Windows         10/15/2024 4:11:33 PM         LAPTOP-2222
          True cccccccc-4444-5555-6666-dddddddddddd Windows         9/13/2024 5:46:08 PM          AdminTest
          True dddddddd-5555-6666-7777-eeeeeeeeeeee Windows         10/15/2024 8:28:18 PM         DESKTOP-1111

Obter um dispositivo por ID

Para recuperar um dispositivo específico por sua ID, use:

Connect-Entra -Scopes 'Device.Read.All'  
Get-EntraDevice -ObjectId 'bbbbbbbb-1111-2222-3333-cccccccccccc'  

DeletedDateTime Id                                   AccountEnabled ApproximateLastSignInDateTime ComplianceExpirationDateTime DeviceCategory DeviceId                             DeviceMetadata DeviceOwnership
--------------- --                                   -------------- ----------------------------- ---------------------------- -------------- --------                             -------------- --------------
                aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb False          10/2/2024 10:26:38 AM                                                     eeeeeeee-5555-6666-7777-ffffffffffff

Obter um dispositivo pelo nome de exibição

Para localizar dispositivos por nome de exibição, use:

Connect-Entra -Scopes 'Device.Read.All'  
Get-EntraDevice -Filter "startsWith(DisplayName,'Woodgrove')"  
DeletedDateTime Id                                   AccountEnabled ApproximateLastSignInDateTime ComplianceExpirationDateTime DeviceCategory DeviceId                             DeviceMetadata DeviceOwnershi
                                                                                                                                                                                                  p
--------------- --                                   -------------- ----------------------------- ---------------------------- -------------- --------                             -------------- --------------
                aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb True           10/1/2024 4:11:35 PM                                                      gggggggg-6666-7777-8888-hhhhhhhhhhhh
                bbbbbbbb-1111-2222-3333-cccccccccccc False          10/2/2024 10:26:38 AM                                                     hhhhhhhh-7777-8888-9999-iiiiiiiiiiii

Este exemplo demonstra como recuperar todos os dispositivos cujo nome de exibição começa com "Woodgrove".

Obter o número de dispositivos agrupados por tipo de junção

Para descobrir todos os tipos de dispositivos associados ao seu diretório usando o Microsoft Entra PowerShell, você pode usar o cmdlet Get-EntraDevice e agrupar os resultados pela propriedade TrustType.

Connect-Entra -Scopes 'Device.Read.All'  
Get-EntraDevice -All | Group-Object -Property TrustType | Select-Object Name, Count  
  • Get-EntraDevice -All: recupera todos os dispositivos em seu diretório.
  • Group-Object -Property TrustType: agrupa os dispositivos pela propriedade TrustType, que indica o tipo de ingresso, por exemplo, ingressado no Microsoft Entra e ingressado no Microsoft Entra híbrido.
  • Select-Object Name, Count: seleciona o nome de cada grupo (o tipo de junção) e a contagem de dispositivos em cada grupo.
  • Join type refere-se a como um dispositivo está conectado, por exemplo, ingressado no Microsoft Entra, ingressado no Microsoft Entra híbrido e outros tipos.

Este exemplo demonstra como recuperar o número de dispositivos para cada tipo de dispositivo.

Name      Count
----      -----
             14
EntraID      66
ServerAd     18
Workplace   393

Listar dispositivos duplicados

Connect-Entra -Scopes 'Device.Read.All'  
Get-EntraDevice -All -Select DisplayName, OperatingSystem |
Group-Object DisplayName |
Where-Object { $_.Count -gt 1 } |
Select-Object Name, @{Name = "OperatingSystem"; Expression = { ($_.Group | Select-Object -First 1).OperatingSystem } }, Count | Sort-Object Count -Descending |
Format-Table Name, OperatingSystem, Count -AutoSize 

A saída lista dispositivos duplicados por nome de exibição, sistema operacional e contagem.

Name                       OperatingSystem Count
----                       --------------- -----
iPhone                     iOS               175
samsungSM-S928B            Android            15
woodgrove-win11-client     Windows             2

Buscar dispositivos

  1. Recuperar dispositivo específico usando DeviceId

    Connect-Entra -Scopes 'Device.Read.All'  
    Get-EntraDevice -Filter "DeviceId eq 'dddddddd-5555-6666-7777-eeeeeeeeeeee'" | Select-Object Id, AccountEnabled,DeviceId, DisplayName
    

    A saída mostra os detalhes do dispositivo com base em uma pesquisa de DeviceId.

    Id                                   AccountEnabled DeviceId                             DisplayName
    --                                   -------------- --------                             -----------
    aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb           True dddddddd-5555-6666-7777-eeeeeeeeeeee ADFS Device
    
  2. Listar dispositivos não compatíveis

    Connect-Entra -Scopes 'Device.Read.All'
    Get-EntraDevice -Filter "isCompliant eq false" | Select-Object Id, isCompliant,DeviceId, DisplayName
    

    A saída lista dispositivos não compatíveis.

    Id                                   IsCompliant DeviceId                             DisplayName
    --                                   ----------- --------                             -----------
    aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb       False gggggggg-6666-7777-8888-hhhhhhhhhhhh ADFS Device
    bbbbbbbb-1111-2222-3333-cccccccccccc       False hhhhhhhh-7777-8888-9999-iiiiiiiiiiii Woodgrove Device
    
  3. Listar dispositivos desbloqueados por jailbreak

    Connect-Entra -Scopes 'Device.Read.All'
    Get-EntraDevice -All | Where-Object { $_.isRooted -eq $true } | Select-Object Id, IsRooted,DeviceId, DisplayName
    

    A saída lista dispositivos desbloqueados por jailbreak.

    Id                                   IsRooted DeviceId                             DisplayName   
    --                                   -------- --------                             -----------   
    aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb     True gggggggg-6666-7777-8888-hhhhhhhhhhhh ADFS Device
    
  4. Listar dispositivos gerenciados

    Connect-Entra -Scopes 'Device.Read.All'
    Get-EntraDevice -Filter "isManaged eq true" | Select-Object Id, isManaged,DeviceId, DisplayName
    

    A saída lista dispositivos gerenciados.

    Id                                   IsManaged DeviceId                             DisplayName
    --                                   --------- --------                             -----------
    aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb      True gggggggg-6666-7777-8888-hhhhhhhhhhhh ADFS Device
    bbbbbbbb-1111-2222-3333-cccccccccccc      True hhhhhhhh-7777-8888-9999-iiiiiiiiiiii Woodgrove Device
    
  5. Listar dispositivos habilitados

    Connect-Entra -Scopes 'Device.Read.All'
    Get-EntraDevice -Filter "accountEnabled eq true" -All | Select-Object Id, AccountEnabled,DeviceId, DisplayName
    

    A saída lista dispositivos habilitados.

    Id                                   AccountEnabled DeviceId                             DisplayName
    --                                   -------------- --------                             -----------
    aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb           True gggggggg-6666-7777-8888-hhhhhhhhhhhh ADFS Device
    bbbbbbbb-1111-2222-3333-cccccccccccc           True hhhhhhhh-7777-8888-9999-iiiiiiiiiiii Woodgrove Device
    
  6. Listar dispositivos com sistema operacional e versão específicos

    Connect-Entra -Scopes 'Device.Read.All'
    Get-EntraDevice -Filter "operatingSystem eq 'Windows Server' and operatingSystemVersion eq '10.0.20348.3091'" | 
        Select-Object Id, AccountEnabled,DeviceId, DisplayName, operatingSystem, operatingSystemVersion | Format-Table -AutoSize
    

    A saída mostra os detalhes do usuário com base em uma pesquisa de operatingSystem e operatingSystemVersion.

    Id                                   AccountEnabled DeviceId                             DisplayName       OperatingSystem  OperatingSystemVersion
    --                                   -------------- --------                             -----------       ---------------  ----------------------
    aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb           True gggggggg-6666-7777-8888-hhhhhhhhhhhh ADFS Device       Windows Server   10.0.20348.3091
    bbbbbbbb-1111-2222-3333-cccccccccccc           True hhhhhhhh-7777-8888-9999-iiiiiiiiiiii Woodgrove Device  Windows Server   10.0.20348.3091
    

Habilitar ou desabilitar um dispositivo do Microsoft Entra

Para habilitar ou desabilitar um dispositivo, use o Set-EntraDevice cmdlet e defina a -AccountEnabled propriedade como true (habilitar) ou false (desabilitar).

Important

  • Você deve ser um Administrador do Intune ou Administrador de Dispositivos de Nuvem para habilitar ou desabilitar um dispositivo.
  • Desabilitar um dispositivo impede que ele se autentique por meio de Microsoft Entra ID, acessando recursos protegidos pelo acesso condicional baseado em dispositivo e usando credenciais Windows Hello para Empresas.
  • A desabilitação de um dispositivo revogará o PRT (Token de Atualização Principal) e os tokens de atualização no dispositivo.
  • As impressoras não podem ser habilitadas ou desabilitadas no Microsoft Entra ID.

Para habilitar um dispositivo, execute o seguinte cmdlet:

Connect-Entra -Scopes 'Device.ReadWrite.All'  
Set-EntraDevice -ObjectId 'aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb' -AccountEnabled $true  

Excluir um dispositivo do Microsoft Entra

Para manter um ambiente limpo e seguro, exclua dispositivos que não estão mais em uso. Se um dispositivo for gerenciado por outro sistema, como Microsoft Intune, certifique-se de apagá-lo ou desapagá-lo antes de excluí-lo. Confira Gerenciar dispositivos obsoletos antes de excluir qualquer dispositivo.

Important

  • Você deve ser um Administrador de Dispositivos de Nuvem, Administrador do Intune ou Administrador Windows 365 para excluir um dispositivo.
  • As impressoras não podem ser excluídas antes de serem excluídas do Impressão Universal.
  • Dispositivos do Windows Autopilot não podem ser excluídos antes de serem removidos do Intune.
  • Excluindo um dispositivo:
    • Impede que ele acesse seus recursos do Microsoft Entra.
    • Remove todos os detalhes anexados ao dispositivo, como chaves BitLocker para dispositivos Windows.
    • É uma atividade não recuperável. Não recomendamos isso, a menos que seja necessário.
Connect-Entra -Scopes 'Device.ReadWrite.All'  
$Device = Get-EntraDevice -Filter "DisplayName eq 'Woodgrove Desktop'"  
Remove-EntraDevice -ObjectId $Device.ObjectId  

Exportar dispositivos

Administradores de dispositivos na nuvem e administradores do Intune podem exportar um arquivo CSV com a lista de dispositivos. Você pode aplicar filtros para refinar a lista de dispositivos. Se nenhum filtro for aplicado, todos os dispositivos serão incluídos. A tarefa de exportação pode levar até uma hora para ser concluída, dependendo de suas seleções. Se a tarefa de exportação exceder 1 hora, ela falhará e nenhum arquivo será gerado.

A lista exportada inclui os seguintes atributos de identificação do dispositivo:

displayName,accountEnabled,operatingSystem,operatingSystemVersion,joinType (trustType),registeredOwners,userNames,mdmDisplayName,isCompliant,registrationTime,approximateLastSignInDateTime,deviceId,isManaged,objectId,profileType,systemLabels,model

Os seguintes filtros podem ser aplicados à tarefa de exportação:

  • Estado habilitado
  • Estado de conformidade
  • Tipo de junção
  • Carimbo de data/hora da atividade
  • Tipo de SO
  • Tipo de dispositivo

Exportar todos os dispositivos

Para recuperar todos os dispositivos e salvar os dados em um arquivo CSV, use o seguinte cmdlet:

Get-EntraDevice -All `
| Select-Object -Property AccountEnabled, DeviceId, OperatingSystem, OperatingSystemVersion, DisplayName, TrustType, ApproximateLastSignInDateTime `
| Export-Csv "$env:UserProfile\Downloads\deviceList.csv" -NoTypeInformation 

Certifique-se de substituir $env:UserProfile pelo caminho em que você deseja salvar o arquivo com base em seu ambiente. Este exemplo salva o arquivo CSV diretamente na pasta Downloads.

[Gerenciar dispositivos inativos][dispositivos obsoletos]