Управление устройствами

Microsoft Entra PowerShell предлагает мощные командлеты для управления идентификаторами устройств и мониторинга связанных с ними событий. Эффективное управление устройствами имеет важное значение для обеспечения безопасности, обеспечения соответствия требованиям и поддержки гладких операций в организации.

С помощью powerShell Microsoft Entra вы можете добавлять, обновлять и удалять устройства по мере необходимости, а также получать сведения об устройстве, просматривать подробные данные устройства и управлять параметрами устройства. В этой статье содержится комплексное руководство по управлению устройствами с помощью Microsoft Entra PowerShell.

В этой статье вы узнаете, как эффективно управлять идентификаторами устройств и параметрами с помощью Microsoft Entra PowerShell. В ней рассматриваются такие задачи, как просмотр, фильтрация, включение, отключение и удаление устройств и экспорт данных устройства.

Prerequisites

Чтобы управлять устройствами с помощью Microsoft Entra PowerShell, вам потребуется:

Просмотр и фильтрация устройств

Используйте Microsoft Entra PowerShell для фильтрации списка устройств по следующим атрибутам:

Идентификатор устройства, Отображаемое имя, Состояние включения, Состояние соответствия, Тип присоединения, Метка времени активности, Тип ОС, Версия ОС, Тип устройства, MDM, Autopilot, Атрибуты расширения, Административная единица, Владелец, Производитель, Модель и Серийный номер.

Просмотр всех устройств

Чтобы просмотреть все устройства, используйте следующий командлет:

Connect-Entra -Scopes 'Device.Read.All'  
Get-EntraDevice -All | Select-Object AccountEnabled, DeviceId, OperatingSystem, ApproximateLastSignInDateTime, DisplayName | ft
AccountEnabled DeviceId                             OperatingSystem ApproximateLastSignInDateTime DisplayName
-------------- --------                             --------------- ----------------------------- -----------
          True aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb Windows         10/16/2024 4:53:46 PM         devicesTest2
          True bbbbbbbb-1111-2222-3333-cccccccccccc Windows         10/15/2024 4:11:33 PM         LAPTOP-2222
          True cccccccc-4444-5555-6666-dddddddddddd Windows         9/13/2024 5:46:08 PM          AdminTest
          True dddddddd-5555-6666-7777-eeeeeeeeeeee Windows         10/15/2024 8:28:18 PM         DESKTOP-1111

Получение устройства по его идентификатору

Чтобы получить определенное устройство по его идентификатору, используйте:

Connect-Entra -Scopes 'Device.Read.All'  
Get-EntraDevice -ObjectId 'bbbbbbbb-1111-2222-3333-cccccccccccc'  

DeletedDateTime Id                                   AccountEnabled ApproximateLastSignInDateTime ComplianceExpirationDateTime DeviceCategory DeviceId                             DeviceMetadata DeviceOwnership
--------------- --                                   -------------- ----------------------------- ---------------------------- -------------- --------                             -------------- --------------
                aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb False          10/2/2024 10:26:38 AM                                                     eeeeeeee-5555-6666-7777-ffffffffffff

Получить устройство по отображаемому имени

Чтобы найти устройства по отображаемому имени, используйте:

Connect-Entra -Scopes 'Device.Read.All'  
Get-EntraDevice -Filter "startsWith(DisplayName,'Woodgrove')"  
DeletedDateTime Id                                   AccountEnabled ApproximateLastSignInDateTime ComplianceExpirationDateTime DeviceCategory DeviceId                             DeviceMetadata DeviceOwnershi
                                                                                                                                                                                                  p
--------------- --                                   -------------- ----------------------------- ---------------------------- -------------- --------                             -------------- --------------
                aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb True           10/1/2024 4:11:35 PM                                                      gggggggg-6666-7777-8888-hhhhhhhhhhhh
                bbbbbbbb-1111-2222-3333-cccccccccccc False          10/2/2024 10:26:38 AM                                                     hhhhhhhh-7777-8888-9999-iiiiiiiiiiii

В этом примере показано, как получить все устройства, отображаемое имя которого начинается с "Woodgrove".

Получение количества устройств, сгруппированных по типу соединения

Чтобы узнать все типы устройств, присоединённых к вашему каталогу, с помощью Microsoft Entra PowerShell можно использовать командлет Get-EntraDevice и сгруппировать результаты по свойству TrustType.

Connect-Entra -Scopes 'Device.Read.All'  
Get-EntraDevice -All | Group-Object -Property TrustType | Select-Object Name, Count  
  • Get-EntraDevice -All: получает все устройства из вашего каталога.
  • Group-Object -Property TrustType: группирует устройства по свойству TrustType, которое указывает на тип присоединения, например, присоединение к Microsoft Entra и гибридное присоединение к Microsoft Entra.
  • Select-Object Name, Count: выбирает имя каждой группы (тип соединения) и количество устройств в каждой группе.
  • Join type указывает, каким образом устройство присоединено, например: присоединение к Microsoft Entra, гибридное присоединение к Microsoft Entra и другие варианты.

В этом примере показано, как получить количество устройств для каждого типа устройства.

Name      Count
----      -----
             14
EntraID      66
ServerAd     18
Workplace   393

Показать дублирующиеся устройства

Connect-Entra -Scopes 'Device.Read.All'  
Get-EntraDevice -All -Select DisplayName, OperatingSystem |
Group-Object DisplayName |
Where-Object { $_.Count -gt 1 } |
Select-Object Name, @{Name = "OperatingSystem"; Expression = { ($_.Group | Select-Object -First 1).OperatingSystem } }, Count | Sort-Object Count -Descending |
Format-Table Name, OperatingSystem, Count -AutoSize 

В выходных данных перечислены дублирующиеся устройства по отображаемому имени, операционной системе и количеству.

Name                       OperatingSystem Count
----                       --------------- -----
iPhone                     iOS               175
samsungSM-S928B            Android            15
woodgrove-win11-client     Windows             2

Поиск устройств

  1. Извлечение конкретного устройства с помощью DeviceId

    Connect-Entra -Scopes 'Device.Read.All'  
    Get-EntraDevice -Filter "DeviceId eq 'dddddddd-5555-6666-7777-eeeeeeeeeeee'" | Select-Object Id, AccountEnabled,DeviceId, DisplayName
    

    В выводе отображаются сведения об устройстве на основе поиска DeviceId.

    Id                                   AccountEnabled DeviceId                             DisplayName
    --                                   -------------- --------                             -----------
    aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb           True dddddddd-5555-6666-7777-eeeeeeeeeeee ADFS Device
    
  2. Список несоответствующих устройств

    Connect-Entra -Scopes 'Device.Read.All'
    Get-EntraDevice -Filter "isCompliant eq false" | Select-Object Id, isCompliant,DeviceId, DisplayName
    

    В выходных данных перечислены несоответствующие устройства.

    Id                                   IsCompliant DeviceId                             DisplayName
    --                                   ----------- --------                             -----------
    aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb       False gggggggg-6666-7777-8888-hhhhhhhhhhhh ADFS Device
    bbbbbbbb-1111-2222-3333-cccccccccccc       False hhhhhhhh-7777-8888-9999-iiiiiiiiiiii Woodgrove Device
    
  3. Вывод списка сломанных устройств в тюрьме

    Connect-Entra -Scopes 'Device.Read.All'
    Get-EntraDevice -All | Where-Object { $_.isRooted -eq $true } | Select-Object Id, IsRooted,DeviceId, DisplayName
    

    В выходных данных перечислены сломанные устройства в тюрьме.

    Id                                   IsRooted DeviceId                             DisplayName   
    --                                   -------- --------                             -----------   
    aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb     True gggggggg-6666-7777-8888-hhhhhhhhhhhh ADFS Device
    
  4. Вывести список управляемых устройств

    Connect-Entra -Scopes 'Device.Read.All'
    Get-EntraDevice -Filter "isManaged eq true" | Select-Object Id, isManaged,DeviceId, DisplayName
    

    Вывод содержит список управляемых устройств.

    Id                                   IsManaged DeviceId                             DisplayName
    --                                   --------- --------                             -----------
    aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb      True gggggggg-6666-7777-8888-hhhhhhhhhhhh ADFS Device
    bbbbbbbb-1111-2222-3333-cccccccccccc      True hhhhhhhh-7777-8888-9999-iiiiiiiiiiii Woodgrove Device
    
  5. Список включённых устройств

    Connect-Entra -Scopes 'Device.Read.All'
    Get-EntraDevice -Filter "accountEnabled eq true" -All | Select-Object Id, AccountEnabled,DeviceId, DisplayName
    

    В выходных данных перечислены включённые устройства.

    Id                                   AccountEnabled DeviceId                             DisplayName
    --                                   -------------- --------                             -----------
    aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb           True gggggggg-6666-7777-8888-hhhhhhhhhhhh ADFS Device
    bbbbbbbb-1111-2222-3333-cccccccccccc           True hhhhhhhh-7777-8888-9999-iiiiiiiiiiii Woodgrove Device
    
  6. Список устройств с определённой операционной системой и её версией

    Connect-Entra -Scopes 'Device.Read.All'
    Get-EntraDevice -Filter "operatingSystem eq 'Windows Server' and operatingSystemVersion eq '10.0.20348.3091'" | 
        Select-Object Id, AccountEnabled,DeviceId, DisplayName, operatingSystem, operatingSystemVersion | Format-Table -AutoSize
    

    В выводе отображаются сведения о пользователе на основе поиска operatingSystem и operatingSystemVersion.

    Id                                   AccountEnabled DeviceId                             DisplayName       OperatingSystem  OperatingSystemVersion
    --                                   -------------- --------                             -----------       ---------------  ----------------------
    aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb           True gggggggg-6666-7777-8888-hhhhhhhhhhhh ADFS Device       Windows Server   10.0.20348.3091
    bbbbbbbb-1111-2222-3333-cccccccccccc           True hhhhhhhh-7777-8888-9999-iiiiiiiiiiii Woodgrove Device  Windows Server   10.0.20348.3091
    

Включение или отключение устройства Microsoft Entra

Чтобы включить или отключить устройство, используйте командлет Set-EntraDevice и задайте для свойства -AccountEnabled значение true (включить) или false (отключить).

Important

  • Для включения или отключения устройства необходимо быть администратором Intune или администратором облачных устройств.
  • Отключение устройства не позволяет ему проходить проверку подлинности через Microsoft Entra ID, получать доступ к ресурсам, защищенным условным доступом на основе устройств, и использовать учетные данные Windows Hello для бизнеса.
  • Отключение устройства приведет к отмене основного маркера обновления (PRT) и всех маркеров обновления на устройстве.
  • Принтеры не могут быть включены или отключены в идентификаторе Microsoft Entra.

Чтобы включить устройство, выполните следующий командлет:

Connect-Entra -Scopes 'Device.ReadWrite.All'  
Set-EntraDevice -ObjectId 'aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb' -AccountEnabled $true  

Удаление устройства Microsoft Entra

Чтобы поддерживать чистую и безопасную среду, удалите устройства, которые больше не используются. Если устройство управляется другой системой, например Microsoft Intune, убедитесь, что вы очищаете устройство или удаляете его перед удалением. Узнайте , как управлять устаревшими устройствами перед удалением устройства.

Important

  • Для удаления устройства необходимо быть администратором облачных устройств, администратором Intune или администратором Windows 365.
  • Не удается удалить принтеры перед их удалением из Universal Print.
  • Устройства Windows Autopilot нельзя удалить до их удаления из Intune.
  • Удаление устройства:
    • Препятствует получению доступа к ресурсам Microsoft Entra.
    • Удаляет все сведения, подключенные к устройству, например ключи BitLocker для устройств Windows.
    • Является невосстанавливаемым действием. Мы не рекомендуем его, если это не требуется.
Connect-Entra -Scopes 'Device.ReadWrite.All'  
$Device = Get-EntraDevice -Filter "DisplayName eq 'Woodgrove Desktop'"  
Remove-EntraDevice -ObjectId $Device.ObjectId  

Экспорт устройств

Администраторы облачных устройств и администраторы Intune могут экспортировать CSV-файл со списком устройств. Фильтры можно применить для уточнения списка устройств. Если фильтры не применяются, все устройства включены. Задача экспорта может занять до часа в зависимости от выбранных вариантов. Если задача экспорта превышает 1 час, она завершается ошибкой, и файл не выводится.

Экспортированный список содержит эти параметры идентификации устройства:

displayName,accountEnabled,operatingSystem,operatingSystemVersion,joinType (trustType),registeredOwners,userNames,mdmDisplayName,isCompliant,registrationTime,approximateLastSignInDateTime,deviceId,isManaged,objectId,profileType,systemLabels,model

Для задачи экспорта можно применить следующие фильтры:

  • Включенное состояние
  • Состояние соответствия
  • Тип соединения
  • Отметка времени активности
  • Тип ОС
  • Тип устройства

Экспорт всех устройств

Чтобы получить все устройства и сохранить данные в CSV-файле, используйте следующий командлет:

Get-EntraDevice -All `
| Select-Object -Property AccountEnabled, DeviceId, OperatingSystem, OperatingSystemVersion, DisplayName, TrustType, ApproximateLastSignInDateTime `
| Export-Csv "$env:UserProfile\Downloads\deviceList.csv" -NoTypeInformation 

Обязательно замените $env:UserProfile на путь, по которому вы хотите сохранить файл, в зависимости от вашего окружения. В этом примере CSV-файл сохраняется непосредственно в папку downloads.

[Управление устаревшими устройствами][устаревшие устройства]