Gerir dispositivos

O Microsoft Entra PowerShell oferece cmdlets poderosos para gerir identidades de dispositivos e monitorizar eventos relacionados. Uma gestão eficaz dos dispositivos é essencial para manter a segurança, garantir a conformidade e apoiar operações fluidas dentro de uma organização.

Com o Microsoft Entra PowerShell, pode adicionar, atualizar e remover dispositivos conforme necessário, bem como obter informações sobre dispositivos, visualizar dados detalhados dos dispositivos e gerir definições do dispositivo. Este artigo fornece um guia abrangente para gerir dispositivos usando o Microsoft Entra PowerShell.

Neste artigo, aprende como gerir eficazmente identidades e definições de dispositivos usando o Microsoft Entra PowerShell. Abrange tarefas como visualizar, filtrar, ativar, desativar e eliminar dispositivos, bem como exportar dados de dispositivos.

Pré-requisitos

Para gerir dispositivos com Microsoft Entra PowerShell, precisa de:

Ver e filtrar os seus dispositivos

Use o Microsoft Entra PowerShell para filtrar a lista de dispositivos pelos seguintes atributos:

ID do dispositivo, nome de exibição, estado ativado, estado de conformidade, tipo de junção, carimbo temporal da atividade, tipo de sistema operativo, versão do sistema operativo, tipo de dispositivo, MDM, piloto automático, atributos de extensão, unidade administrativa, proprietário, fabricante, modelo e número de série.

Ver todos os dispositivos

Para visualizar todos os dispositivos, use o seguinte cmdlet:

Connect-Entra -Scopes 'Device.Read.All'  
Get-EntraDevice -All | Select-Object AccountEnabled, DeviceId, OperatingSystem, ApproximateLastSignInDateTime, DisplayName | ft
AccountEnabled DeviceId                             OperatingSystem ApproximateLastSignInDateTime DisplayName
-------------- --------                             --------------- ----------------------------- -----------
          True aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb Windows         10/16/2024 4:53:46 PM         devicesTest2
          True bbbbbbbb-1111-2222-3333-cccccccccccc Windows         10/15/2024 4:11:33 PM         LAPTOP-2222
          True cccccccc-4444-5555-6666-dddddddddddd Windows         9/13/2024 5:46:08 PM          AdminTest
          True dddddddd-5555-6666-7777-eeeeeeeeeeee Windows         10/15/2024 8:28:18 PM         DESKTOP-1111

Obter um dispositivo pela ID

Para recuperar um dispositivo específico pelo seu ID, utilize:

Connect-Entra -Scopes 'Device.Read.All'  
Get-EntraDevice -ObjectId 'bbbbbbbb-1111-2222-3333-cccccccccccc'  

DeletedDateTime Id                                   AccountEnabled ApproximateLastSignInDateTime ComplianceExpirationDateTime DeviceCategory DeviceId                             DeviceMetadata DeviceOwnership
--------------- --                                   -------------- ----------------------------- ---------------------------- -------------- --------                             -------------- --------------
                aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb False          10/2/2024 10:26:38 AM                                                     eeeeeeee-5555-6666-7777-ffffffffffff

Obtenha um dispositivo pelo nome de visualização

Para encontrar dispositivos pelo nome apresentado, utilize:

Connect-Entra -Scopes 'Device.Read.All'  
Get-EntraDevice -Filter "startsWith(DisplayName,'Woodgrove')"  
DeletedDateTime Id                                   AccountEnabled ApproximateLastSignInDateTime ComplianceExpirationDateTime DeviceCategory DeviceId                             DeviceMetadata DeviceOwnershi
                                                                                                                                                                                                  p
--------------- --                                   -------------- ----------------------------- ---------------------------- -------------- --------                             -------------- --------------
                aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb True           10/1/2024 4:11:35 PM                                                      gggggggg-6666-7777-8888-hhhhhhhhhhhh
                bbbbbbbb-1111-2222-3333-cccccccccccc False          10/2/2024 10:26:38 AM                                                     hhhhhhhh-7777-8888-9999-iiiiiiiiiiii

Este exemplo demonstra como recuperar todos os dispositivos cujo nome de exibição começa por "Woodgrove".

Obtenha o número de dispositivos agrupados por Tipo de Junção

Para descobrir todos os tipos de dispositivos ligados ao seu diretório usando o Microsoft Entra PowerShell, pode usar o Get-EntraDevice cmdlet e agrupar os resultados pela propriedadeTrustType.

Connect-Entra -Scopes 'Device.Read.All'  
Get-EntraDevice -All | Group-Object -Property TrustType | Select-Object Name, Count  
  • Get-EntraDevice -All: Recupera todos os dispositivos no seu diretório.
  • Group-Object -Property TrustType: Agrupa os dispositivos pela propriedade TrustType, que indica o tipo de associação, por exemplo, associados ao Microsoft Entra e associados ao Microsoft Entra híbrido.
  • Select-Object Name, Count: Seleciona o nome de cada grupo (o tipo de junção) e o número de dispositivos em cada grupo.
  • Join type refere-se à forma como um dispositivo está associado, por exemplo, associado ao Microsoft Entra, associado ao Microsoft Entra híbrido e outros tipos.

Este exemplo demonstra como recuperar o número de dispositivos para cada tipo de dispositivo.

Name      Count
----      -----
             14
EntraID      66
ServerAd     18
Workplace   393

Listar dispositivos duplicados

Connect-Entra -Scopes 'Device.Read.All'  
Get-EntraDevice -All -Select DisplayName, OperatingSystem |
Group-Object DisplayName |
Where-Object { $_.Count -gt 1 } |
Select-Object Name, @{Name = "OperatingSystem"; Expression = { ($_.Group | Select-Object -First 1).OperatingSystem } }, Count | Sort-Object Count -Descending |
Format-Table Name, OperatingSystem, Count -AutoSize 

A saída lista dispositivos duplicados por nome de visualização, sistema operativo e contagem.

Name                       OperatingSystem Count
----                       --------------- -----
iPhone                     iOS               175
samsungSM-S928B            Android            15
woodgrove-win11-client     Windows             2

Dispositivos de pesquisa

  1. Recuperar dispositivo específico utilizando DeviceId

    Connect-Entra -Scopes 'Device.Read.All'  
    Get-EntraDevice -Filter "DeviceId eq 'dddddddd-5555-6666-7777-eeeeeeeeeeee'" | Select-Object Id, AccountEnabled,DeviceId, DisplayName
    

    A saída mostra detalhes do dispositivo com base numa DeviceId pesquisa.

    Id                                   AccountEnabled DeviceId                             DisplayName
    --                                   -------------- --------                             -----------
    aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb           True dddddddd-5555-6666-7777-eeeeeeeeeeee ADFS Device
    
  2. Listar dispositivos não compatíveis

    Connect-Entra -Scopes 'Device.Read.All'
    Get-EntraDevice -Filter "isCompliant eq false" | Select-Object Id, isCompliant,DeviceId, DisplayName
    

    A saída lista dispositivos não compatíveis.

    Id                                   IsCompliant DeviceId                             DisplayName
    --                                   ----------- --------                             -----------
    aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb       False gggggggg-6666-7777-8888-hhhhhhhhhhhh ADFS Device
    bbbbbbbb-1111-2222-3333-cccccccccccc       False hhhhhhhh-7777-8888-9999-iiiiiiiiiiii Woodgrove Device
    
  3. Lista de dispositivos com jailbreak

    Connect-Entra -Scopes 'Device.Read.All'
    Get-EntraDevice -All | Where-Object { $_.isRooted -eq $true } | Select-Object Id, IsRooted,DeviceId, DisplayName
    

    A saída apresenta dispositivos com jailbreak.

    Id                                   IsRooted DeviceId                             DisplayName   
    --                                   -------- --------                             -----------   
    aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb     True gggggggg-6666-7777-8888-hhhhhhhhhhhh ADFS Device
    
  4. Listar dispositivos geridos

    Connect-Entra -Scopes 'Device.Read.All'
    Get-EntraDevice -Filter "isManaged eq true" | Select-Object Id, isManaged,DeviceId, DisplayName
    

    A saída lista dispositivos geridos.

    Id                                   IsManaged DeviceId                             DisplayName
    --                                   --------- --------                             -----------
    aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb      True gggggggg-6666-7777-8888-hhhhhhhhhhhh ADFS Device
    bbbbbbbb-1111-2222-3333-cccccccccccc      True hhhhhhhh-7777-8888-9999-iiiiiiiiiiii Woodgrove Device
    
  5. Listar dispositivos ativados

    Connect-Entra -Scopes 'Device.Read.All'
    Get-EntraDevice -Filter "accountEnabled eq true" -All | Select-Object Id, AccountEnabled,DeviceId, DisplayName
    

    A saída lista dispositivos ativados.

    Id                                   AccountEnabled DeviceId                             DisplayName
    --                                   -------------- --------                             -----------
    aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb           True gggggggg-6666-7777-8888-hhhhhhhhhhhh ADFS Device
    bbbbbbbb-1111-2222-3333-cccccccccccc           True hhhhhhhh-7777-8888-9999-iiiiiiiiiiii Woodgrove Device
    
  6. Liste dispositivos com sistema operativo e versão específicos

    Connect-Entra -Scopes 'Device.Read.All'
    Get-EntraDevice -Filter "operatingSystem eq 'Windows Server' and operatingSystemVersion eq '10.0.20348.3091'" | 
        Select-Object Id, AccountEnabled,DeviceId, DisplayName, operatingSystem, operatingSystemVersion | Format-Table -AutoSize
    

    O resultado apresenta detalhes do utilizador com base numa pesquisa com operatingSystem e operatingSystemVersion.

    Id                                   AccountEnabled DeviceId                             DisplayName       OperatingSystem  OperatingSystemVersion
    --                                   -------------- --------                             -----------       ---------------  ----------------------
    aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb           True gggggggg-6666-7777-8888-hhhhhhhhhhhh ADFS Device       Windows Server   10.0.20348.3091
    bbbbbbbb-1111-2222-3333-cccccccccccc           True hhhhhhhh-7777-8888-9999-iiiiiiiiiiii Woodgrove Device  Windows Server   10.0.20348.3091
    

Ativar ou desativar um dispositivo Microsoft Entra

Para ativar ou desativar um dispositivo, use o Set-EntraDevice cmdlet e defina a -AccountEnabled propriedade para true (ativar) ou false (desativar).

Important

  • Deve ser Administrador Intune ou Administrador de Dispositivo Cloud para ativar ou desativar um dispositivo.
  • Desabilitar um dispositivo impede-o de autenticar-se através do Microsoft Entra ID, aceder a recursos protegidos por Acesso Condicional baseado em dispositivos e utilizar credenciais do Windows Hello para Empresas.
  • A desativação de um dispositivo revoga o PRT (Primary Refresh Token) e quaisquer tokens de atualização no dispositivo.
  • As impressoras não podem ser ativadas nem desativadas no Microsoft Entra ID.

Para ativar um dispositivo, execute o seguinte cmdlet:

Connect-Entra -Scopes 'Device.ReadWrite.All'  
Set-EntraDevice -ObjectId 'aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb' -AccountEnabled $true  

Excluir um dispositivo Microsoft Entra

Para manter um ambiente limpo e seguro, elimine dispositivos que já não estejam em uso. Se um dispositivo for gerido por outro sistema, como o Microsoft Intune, certifique-se de o apagar ou retirar antes de o apagar. Consulte Como gerenciar dispositivos obsoletos antes de excluir um dispositivo.

Important

  • Deve ser Administrador de Dispositivo Cloud, Administrador Intune ou Administrador do Windows 365 para eliminar um dispositivo.
  • As impressoras não podem ser eliminadas antes de serem eliminadas da Impressão Universal.
  • Os dispositivos Windows Autopilot não podem ser eliminados antes de serem eliminados do Intune.
  • Eliminar um dispositivo:
    • Impede que ele acesse seus recursos do Microsoft Entra.
    • Remove todos os detalhes ligados ao dispositivo, como as chaves BitLocker para dispositivos Windows.
    • É uma atividade irrecuperável. Não recomendamos a menos que seja necessário.
Connect-Entra -Scopes 'Device.ReadWrite.All'  
$Device = Get-EntraDevice -Filter "DisplayName eq 'Woodgrove Desktop'"  
Remove-EntraDevice -ObjectId $Device.ObjectId  

Exportar dispositivos

Os Administradores de Dispositivos Cloud e os Administradores Intune podem exportar um ficheiro CSV listando dispositivos. Pode aplicar filtros para refinar a lista de dispositivos. Se não forem aplicados filtros, todos os dispositivos são incluídos. A tarefa de exportação pode demorar até uma hora a ser concluída, dependendo das suas escolhas. Se a tarefa de exportação exceder 1 hora, falha e nenhum ficheiro é produzido.

A lista exportada inclui estes atributos de identidade de dispositivo:

displayName,accountEnabled,operatingSystem,operatingSystemVersion,joinType (trustType),registeredOwners,userNames,mdmDisplayName,isCompliant,registrationTime,approximateLastSignInDateTime,deviceId,isManaged,objectId,profileType,systemLabels,model

Os seguintes filtros podem ser aplicados para a tarefa de exportação:

  • Estado ativado
  • Estado de conformidade
  • Tipo de junção
  • Carimbo de data e hora da atividade
  • Tipo de SO
  • Tipo de dispositivo

Exportar todos os dispositivos

Para recuperar todos os dispositivos e guardar os dados num ficheiro CSV, use o seguinte cmdlet:

Get-EntraDevice -All `
| Select-Object -Property AccountEnabled, DeviceId, OperatingSystem, OperatingSystemVersion, DisplayName, TrustType, ApproximateLastSignInDateTime `
| Export-Csv "$env:UserProfile\Downloads\deviceList.csv" -NoTypeInformation 

Certifica-te de substituir $env:UserProfile pelo caminho onde queres guardar o ficheiro com base no teu ambiente. Este exemplo guarda o ficheiro CSV diretamente na tua pasta Downloads.

[Gerir dispositivos velhos][dispositivos ranços]