Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Microsoft Entra PowerShell предлагает мощные командлеты для управления идентификаторами устройств и мониторинга связанных с ними событий. Эффективное управление устройствами имеет важное значение для обеспечения безопасности, обеспечения соответствия требованиям и поддержки гладких операций в организации.
С помощью powerShell Microsoft Entra вы можете добавлять, обновлять и удалять устройства по мере необходимости, а также получать сведения об устройстве, просматривать подробные данные устройства и управлять параметрами устройства. В этой статье содержится комплексное руководство по управлению устройствами с помощью Microsoft Entra PowerShell.
В этой статье вы узнаете, как эффективно управлять идентификаторами устройств и параметрами с помощью Microsoft Entra PowerShell. В ней рассматриваются такие задачи, как просмотр, фильтрация, включение, отключение и удаление устройств и экспорт данных устройства.
Prerequisites
Чтобы управлять устройствами с помощью Microsoft Entra PowerShell, вам потребуется:
- Учетная запись пользователя Microsoft Entra. Если ее нет, можно создать учетную запись бесплатно.
- Одна из следующих ролей:
- Администратор облачных устройств (чтение и изменение)
- Администратор Intune (только чтение)
- Администратор Windows 365 (только для чтения)
- Установлен модуль PowerShell Microsoft Entra. Следуйте инструкциям по установке модуля PowerShell Microsoft Entra, чтобы установить модуль.
Просмотр и фильтрация устройств
Используйте Microsoft Entra PowerShell для фильтрации списка устройств по следующим атрибутам:
Идентификатор устройства, Отображаемое имя, Состояние включения, Состояние соответствия, Тип присоединения, Метка времени активности, Тип ОС, Версия ОС, Тип устройства, MDM, Autopilot, Атрибуты расширения, Административная единица, Владелец, Производитель, Модель и Серийный номер.
Просмотр всех устройств
Чтобы просмотреть все устройства, используйте следующий командлет:
Connect-Entra -Scopes 'Device.Read.All'
Get-EntraDevice -All | Select-Object AccountEnabled, DeviceId, OperatingSystem, ApproximateLastSignInDateTime, DisplayName | ft
AccountEnabled DeviceId OperatingSystem ApproximateLastSignInDateTime DisplayName
-------------- -------- --------------- ----------------------------- -----------
True aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb Windows 10/16/2024 4:53:46 PM devicesTest2
True bbbbbbbb-1111-2222-3333-cccccccccccc Windows 10/15/2024 4:11:33 PM LAPTOP-2222
True cccccccc-4444-5555-6666-dddddddddddd Windows 9/13/2024 5:46:08 PM AdminTest
True dddddddd-5555-6666-7777-eeeeeeeeeeee Windows 10/15/2024 8:28:18 PM DESKTOP-1111
Получение устройства по его идентификатору
Чтобы получить определенное устройство по его идентификатору, используйте:
Connect-Entra -Scopes 'Device.Read.All'
Get-EntraDevice -ObjectId 'bbbbbbbb-1111-2222-3333-cccccccccccc'
DeletedDateTime Id AccountEnabled ApproximateLastSignInDateTime ComplianceExpirationDateTime DeviceCategory DeviceId DeviceMetadata DeviceOwnership
--------------- -- -------------- ----------------------------- ---------------------------- -------------- -------- -------------- --------------
aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb False 10/2/2024 10:26:38 AM eeeeeeee-5555-6666-7777-ffffffffffff
Получить устройство по отображаемому имени
Чтобы найти устройства по отображаемому имени, используйте:
Connect-Entra -Scopes 'Device.Read.All'
Get-EntraDevice -Filter "startsWith(DisplayName,'Woodgrove')"
DeletedDateTime Id AccountEnabled ApproximateLastSignInDateTime ComplianceExpirationDateTime DeviceCategory DeviceId DeviceMetadata DeviceOwnershi
p
--------------- -- -------------- ----------------------------- ---------------------------- -------------- -------- -------------- --------------
aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb True 10/1/2024 4:11:35 PM gggggggg-6666-7777-8888-hhhhhhhhhhhh
bbbbbbbb-1111-2222-3333-cccccccccccc False 10/2/2024 10:26:38 AM hhhhhhhh-7777-8888-9999-iiiiiiiiiiii
В этом примере показано, как получить все устройства, отображаемое имя которого начинается с "Woodgrove".
Получение количества устройств, сгруппированных по типу соединения
Чтобы узнать все типы устройств, присоединённых к вашему каталогу, с помощью Microsoft Entra PowerShell можно использовать командлет Get-EntraDevice и сгруппировать результаты по свойству TrustType.
Connect-Entra -Scopes 'Device.Read.All'
Get-EntraDevice -All | Group-Object -Property TrustType | Select-Object Name, Count
-
Get-EntraDevice -All: получает все устройства из вашего каталога. -
Group-Object -Property TrustType: группирует устройства по свойствуTrustType, которое указывает на тип присоединения, например, присоединение к Microsoft Entra и гибридное присоединение к Microsoft Entra. -
Select-Object Name, Count: выбирает имя каждой группы (тип соединения) и количество устройств в каждой группе. -
Join typeуказывает, каким образом устройство присоединено, например: присоединение к Microsoft Entra, гибридное присоединение к Microsoft Entra и другие варианты.
В этом примере показано, как получить количество устройств для каждого типа устройства.
Name Count
---- -----
14
EntraID 66
ServerAd 18
Workplace 393
Показать дублирующиеся устройства
Connect-Entra -Scopes 'Device.Read.All'
Get-EntraDevice -All -Select DisplayName, OperatingSystem |
Group-Object DisplayName |
Where-Object { $_.Count -gt 1 } |
Select-Object Name, @{Name = "OperatingSystem"; Expression = { ($_.Group | Select-Object -First 1).OperatingSystem } }, Count | Sort-Object Count -Descending |
Format-Table Name, OperatingSystem, Count -AutoSize
В выходных данных перечислены дублирующиеся устройства по отображаемому имени, операционной системе и количеству.
Name OperatingSystem Count
---- --------------- -----
iPhone iOS 175
samsungSM-S928B Android 15
woodgrove-win11-client Windows 2
Поиск устройств
Извлечение конкретного устройства с помощью
DeviceIdConnect-Entra -Scopes 'Device.Read.All' Get-EntraDevice -Filter "DeviceId eq 'dddddddd-5555-6666-7777-eeeeeeeeeeee'" | Select-Object Id, AccountEnabled,DeviceId, DisplayNameВ выводе отображаются сведения об устройстве на основе поиска
DeviceId.Id AccountEnabled DeviceId DisplayName -- -------------- -------- ----------- aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb True dddddddd-5555-6666-7777-eeeeeeeeeeee ADFS DeviceСписок несоответствующих устройств
Connect-Entra -Scopes 'Device.Read.All' Get-EntraDevice -Filter "isCompliant eq false" | Select-Object Id, isCompliant,DeviceId, DisplayNameВ выходных данных перечислены несоответствующие устройства.
Id IsCompliant DeviceId DisplayName -- ----------- -------- ----------- aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb False gggggggg-6666-7777-8888-hhhhhhhhhhhh ADFS Device bbbbbbbb-1111-2222-3333-cccccccccccc False hhhhhhhh-7777-8888-9999-iiiiiiiiiiii Woodgrove DeviceВывод списка сломанных устройств в тюрьме
Connect-Entra -Scopes 'Device.Read.All' Get-EntraDevice -All | Where-Object { $_.isRooted -eq $true } | Select-Object Id, IsRooted,DeviceId, DisplayNameВ выходных данных перечислены сломанные устройства в тюрьме.
Id IsRooted DeviceId DisplayName -- -------- -------- ----------- aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb True gggggggg-6666-7777-8888-hhhhhhhhhhhh ADFS DeviceВывести список управляемых устройств
Connect-Entra -Scopes 'Device.Read.All' Get-EntraDevice -Filter "isManaged eq true" | Select-Object Id, isManaged,DeviceId, DisplayNameВывод содержит список управляемых устройств.
Id IsManaged DeviceId DisplayName -- --------- -------- ----------- aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb True gggggggg-6666-7777-8888-hhhhhhhhhhhh ADFS Device bbbbbbbb-1111-2222-3333-cccccccccccc True hhhhhhhh-7777-8888-9999-iiiiiiiiiiii Woodgrove DeviceСписок включённых устройств
Connect-Entra -Scopes 'Device.Read.All' Get-EntraDevice -Filter "accountEnabled eq true" -All | Select-Object Id, AccountEnabled,DeviceId, DisplayNameВ выходных данных перечислены включённые устройства.
Id AccountEnabled DeviceId DisplayName -- -------------- -------- ----------- aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb True gggggggg-6666-7777-8888-hhhhhhhhhhhh ADFS Device bbbbbbbb-1111-2222-3333-cccccccccccc True hhhhhhhh-7777-8888-9999-iiiiiiiiiiii Woodgrove DeviceСписок устройств с определённой операционной системой и её версией
Connect-Entra -Scopes 'Device.Read.All' Get-EntraDevice -Filter "operatingSystem eq 'Windows Server' and operatingSystemVersion eq '10.0.20348.3091'" | Select-Object Id, AccountEnabled,DeviceId, DisplayName, operatingSystem, operatingSystemVersion | Format-Table -AutoSizeВ выводе отображаются сведения о пользователе на основе поиска
operatingSystemиoperatingSystemVersion.Id AccountEnabled DeviceId DisplayName OperatingSystem OperatingSystemVersion -- -------------- -------- ----------- --------------- ---------------------- aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb True gggggggg-6666-7777-8888-hhhhhhhhhhhh ADFS Device Windows Server 10.0.20348.3091 bbbbbbbb-1111-2222-3333-cccccccccccc True hhhhhhhh-7777-8888-9999-iiiiiiiiiiii Woodgrove Device Windows Server 10.0.20348.3091
Включение или отключение устройства Microsoft Entra
Чтобы включить или отключить устройство, используйте командлет Set-EntraDevice и задайте для свойства -AccountEnabled значение true (включить) или false (отключить).
Important
- Для включения или отключения устройства необходимо быть администратором Intune или администратором облачных устройств.
- Отключение устройства не позволяет ему проходить проверку подлинности через Microsoft Entra ID, получать доступ к ресурсам, защищенным условным доступом на основе устройств, и использовать учетные данные Windows Hello для бизнеса.
- Отключение устройства приведет к отмене основного маркера обновления (PRT) и всех маркеров обновления на устройстве.
- Принтеры не могут быть включены или отключены в идентификаторе Microsoft Entra.
Чтобы включить устройство, выполните следующий командлет:
Connect-Entra -Scopes 'Device.ReadWrite.All'
Set-EntraDevice -ObjectId 'aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb' -AccountEnabled $true
Удаление устройства Microsoft Entra
Чтобы поддерживать чистую и безопасную среду, удалите устройства, которые больше не используются. Если устройство управляется другой системой, например Microsoft Intune, убедитесь, что вы очищаете устройство или удаляете его перед удалением. Узнайте , как управлять устаревшими устройствами перед удалением устройства.
Important
- Для удаления устройства необходимо быть администратором облачных устройств, администратором Intune или администратором Windows 365.
- Не удается удалить принтеры перед их удалением из Universal Print.
- Устройства Windows Autopilot нельзя удалить до их удаления из Intune.
- Удаление устройства:
- Препятствует получению доступа к ресурсам Microsoft Entra.
- Удаляет все сведения, подключенные к устройству, например ключи BitLocker для устройств Windows.
- Является невосстанавливаемым действием. Мы не рекомендуем его, если это не требуется.
Connect-Entra -Scopes 'Device.ReadWrite.All'
$Device = Get-EntraDevice -Filter "DisplayName eq 'Woodgrove Desktop'"
Remove-EntraDevice -ObjectId $Device.ObjectId
Экспорт устройств
Администраторы облачных устройств и администраторы Intune могут экспортировать CSV-файл со списком устройств. Фильтры можно применить для уточнения списка устройств. Если фильтры не применяются, все устройства включены. Задача экспорта может занять до часа в зависимости от выбранных вариантов. Если задача экспорта превышает 1 час, она завершается ошибкой, и файл не выводится.
Экспортированный список содержит эти параметры идентификации устройства:
displayName,accountEnabled,operatingSystem,operatingSystemVersion,joinType (trustType),registeredOwners,userNames,mdmDisplayName,isCompliant,registrationTime,approximateLastSignInDateTime,deviceId,isManaged,objectId,profileType,systemLabels,model
Для задачи экспорта можно применить следующие фильтры:
- Включенное состояние
- Состояние соответствия
- Тип соединения
- Отметка времени активности
- Тип ОС
- Тип устройства
Экспорт всех устройств
Чтобы получить все устройства и сохранить данные в CSV-файле, используйте следующий командлет:
Get-EntraDevice -All `
| Select-Object -Property AccountEnabled, DeviceId, OperatingSystem, OperatingSystemVersion, DisplayName, TrustType, ApproximateLastSignInDateTime `
| Export-Csv "$env:UserProfile\Downloads\deviceList.csv" -NoTypeInformation
Обязательно замените $env:UserProfile на путь, по которому вы хотите сохранить файл, в зависимости от вашего окружения. В этом примере CSV-файл сохраняется непосредственно в папку downloads.
Связанные материалы
[Управление устаревшими устройствами][устаревшие устройства]