Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Verwenden Sie Device Query für mehrere Geräte in Microsoft Intune, um Kusto-Abfragesprache (KQL)-Abfragen für Gerätebestandsdaten auszuführen und Trends in Ihrer gesamten verwalteten Flotte zu identifizieren. In diesem Artikel werden die Voraussetzungen erläutert, wie Abfragen im Intune Admin Center erstellt und ausgeführt werden, wie mit Ergebnissen gearbeitet wird und welche Operatoren, Funktionen und Eigenschaften unterstützt werden.
Bevor Sie beginnen
- Vergewissern Sie sich, dass Ihre Umgebung alle Voraussetzungen erfüllt.
Zusätzliche Voraussetzungen für die Geräteabfrage für mehrere Geräte:
Anforderungen an die Geräteplattform
Geräteabfrage für mehrere Geräte unterstützt:
- Windows
- Android
- Unternehmenseigene, dedizierte Android Enterprise-Geräte (COSU)
- Unternehmenseigene, vollständig verwaltete Android Enterprise-Geräte (COBO)
- Unternehmenseigenes Android Enterprise-Arbeitsprofil (COPE)
- Apple
- iOS/iPadOS
- macOS
Anforderungen an die Gerätekonfiguration
Geräteabfrage für mehrere Geräte unterstützt Geräte, die:
- Von Intune verwaltet und als unternehmenseigenständig gekennzeichnet.
- Windows-Geräten muss eine Richtlinie für den Eigenschaftenkatalog bereitgestellt werden, um Bestandsdaten zu erfassen.
Für iOS/iPadOS, Android und macOS werden Daten automatisch erfasst, und es muss keine separate Richtlinie für den Eigenschaftenkatalog bereitgestellt werden.
Anforderungen an Rollen
Um die Geräteabfrage für mehrere Geräte zu verwenden, verwenden Sie ein Konto mit mindestens einer der folgenden Rollen:
- Helpdeskoperator
- Benutzerdefinierte Rolle , die Folgendes umfasst:
- Die Berechtigung Verwaltete Geräte/Abfrage
- Berechtigungen, die Einblick in und Zugriff auf verwaltete Geräte in Intune bieten (z. B. Organisation/Lesen, Verwaltete Geräte/Lesen)
Geräteabfrage für mehrere Geräte verwenden
- Wählen Sie im Microsoft Intune Admin CenterGerätegeräteabfrage> aus.
- Geben Sie eine Abfrage in das Abfragefeld ein, indem Sie die unterstützten Eigenschaften und Operatoren verwenden.
- Wählen Sie Ausführen aus, um die Abfrage auszuführen.
- Zeigen Sie die Ergebnisse auf der Registerkarte "Ergebnisse" an.
- Um einen Teil einer Abfrage oder eine einzelne Abfrage auszuführen, wenn mehrere Abfragen vorhanden sind, markieren Sie die Abfrage, die Sie ausführen möchten, und wählen Sie Ausführen aus. Nur die hervorgehobene Abfrage wird ausgeführt.
Sie können die Ansicht auf der linken Seite erweitern, um alle verfügbaren Eigenschaften zu sehen, die Sie abfragen können. Wählen Sie eine Eigenschaft aus, um sie in Ihre Abfrage einzufügen. Sie können auch die Größe des linken Bereichs und des Abfragefensters ändern, um das Layout anzupassen.
Weitere Informationen zur Kusto-Abfragesprache (KQL) finden Sie unter Weitere Informationen zur Kusto-Abfragesprache.
Tipp
Verwenden Sie Copilot in Intune, um KQL-Abfragen für Geräteabfragen mithilfe von Anforderungen in natürlicher Sprache zu generieren. Weitere Informationen finden Sie unter Abfrage mit Copilot in der Geräteabfrage.
Abfrageergebnisse und Aktionen
Nachdem Sie eine Abfrage ausgeführt haben, werden die Ergebnisse auf der Registerkarte Ergebnisse angezeigt. Sie können auf verschiedene Weise mit den Ergebnissen interagieren:
- Wenn eine Abfrage 50 oder weniger Elemente zurückgibt, können Sie alle Zeilen in den Ergebnissen durchsuchen und Filter mithilfe von Spaltenüberschriften anwenden.
- Erstellen Sie Microsoft Entra-Sicherheitsgruppen direkt aus den Ergebnissen einer Abfrage, indem Sie Alle Elemente zu einer Gruppe hinzufügen auswählen. Auf diese Weise können Sie bestimmte Geräte mit Microsoft Entra-Richtlinien für bedingten Zugriff oder Microsoft Intune-Richtlinien als Ziel verwenden.
- Wählen Sie "Exportieren " aus, um die Ergebnisse in einer .csv Datei zu speichern. Sie können alle Spalten oder nur ausgewählte Spalten exportieren. Sie können bis zu 50.000 Ergebnisse in eine Datei exportieren.
Beispiele für Abfragen
Um Ihnen den Einstieg zu erleichtern, enthält dieser Abschnitt einige Beispielabfragen. Um auf die Beispielabfragen zuzugreifen, erweitern Sie den Abschnitt "Beispielabfragen " auf der Seite Erste Schritte , und wählen Sie die Abfrage aus, die Sie dem Abfragefenster hinzufügen möchten. Der folgende Abschnitt enthält die Liste der Beispielabfragen.
Top-Prozessoren nach Anzahl der Kerne
Diese Abfrage zeigt die fünf CPUs mit der höchsten Kernanzahl an.
Cpu
| project Device, ProcessorId, Model, Architecture, CpuStatus, ProcessorType, CoreCount, LogicalProcessorCount, Manufacturer, AddressWidth
| order by CoreCount asc
| take 5
Geräte mit ungeschützten Datenträgern
Diese Abfrage listet Geräte mit unverschlüsselten Datenträgern auf.
EncryptableVolume
| where ProtectionStatus != "PROTECTED"
| join LogicalDrive on Device
ARM64-Geräte
Diese Abfrage listet alle Geräte mit einem ARM64-Prozessor auf.
Cpu
| where Architecture == "ARM64"
Geräteanzahl nach Prozessorarchitektur
Diese Abfrage enthält eine Zusammenfassung der Geräte nach CPU-Architektur.
Cpu
| summarize DeviceCount = count() by Architecture
Top-Geräte nach Akkukapazität
Diese Abfrage listet die Top-10-Geräte nach voll aufgeladener Akkukapazität auf.
Battery
| project Device, InstanceName, Manufacturer, Model, SerialNumber, CycleCount,
DesignedCapacity,
FullChargedCapacity,
FullChargedCapacityPercent = (FullChargedCapacity * 100) / DesignedCapacity
| top 10 by FullChargedCapacityPercent asc
Speicherinformationen des Geräts
Diese Abfrage listet Geräte mit physischem und virtuellem Speicher in GB auf.
MemoryInfo
| project Device,
PhysicalMemoryGB = PhysicalMemoryTotalBytes/(1000*1000*1000),
VirtualMemoryGB = VirtualMemoryTotalBytes/(1000*1000*1000)
| order by PhysicalMemoryGB asc
Geräteanzahl nach Betriebssystemversion
Diese Abfrage bietet eine Zusammenfassung der Geräte nach Betriebssystemversion.
OsVersion| summarize DevicesCount = count() by OsVersion
Geräte-BIOS-Informationen
Diese Abfrage listet Geräte basierend auf dem BIOS-Hersteller auf.
BiosInfo| where Manufacturer contains "Microsoft"
TPM-deaktivierte Geräte
Diese Abfrage listet Geräte auf, für die TPM deaktiviert ist.
Tpm | where Enabled != true
Unterstützte Operatoren
Die Geräteabfrage unterstützt nur eine Teilmenge der Operatoren, die in der Kusto-Abfragesprache (KQL) unterstützt werden. Die folgenden Operatoren werden derzeit unterstützt:
Tabellenoperatoren
Tabellenoperatoren können zum Filtern, Zusammenfassen und Transformieren von Datenströmen verwendet werden. Die folgenden Operatoren werden unterstützt:
| Tabellenoperator | Beschreibung |
|---|---|
count |
Gibt eine Tabelle mit einem einzelnen Datensatz zurück, der die Anzahl der Datensätze enthält. |
distinct |
Erzeugt eine Tabelle mit unterschiedlichen Kombinationen der bereitgestellten Spalten aus der Eingabetabelle. |
join |
Führt Zeilen aus zwei Tabellen zusammen, um eine neue Tabelle zu erstellen, die auf übereinstimmenden Werten in den angegebenen Spalten basiert. Die folgenden Verknüpfungstypen werden unterstützt: - innerunique (Standard)- inner- leftouter- rightouter- fullouter- leftsemi- rightsemi- leftanti- rightantiJoin-Anweisungen unterstützen eine optionale on Klausel. In Szenarien mit Geräteabfragen werden diese normalerweise beim Verknüpfen von Tabellen verwendet on Device , die eine Device Entität enthalten. Gängige Syntax für join ist: LeftTable | join [hints] (RightTable) on Conditions.Wichtig: Beitritte, die Verwendung werden on Device.DeviceID , werden nicht mehr unterstützt. Abfragen, die derzeit angeben on Device.DeviceId , sollten zur Verwendung on Devicevon wechseln oder die on Klausel weglassen, wenn sie Device der Entität beitreten.Weitere Informationen finden Sie unter Join-Operator. |
order by |
Sortiert die Zeilen der Eingabetabelle nach einer oder mehreren Spalten. |
project |
Wählt Spalten aus, die einbezogen, umbenannt oder abgelegt werden sollen, und fügt neue berechnete Spalten ein. |
take |
Gibt die maximal angegebene Anzahl von Zeilen zurück. |
top |
Gibt die ersten N Datensätze zurück, sortiert nach den angegebenen Spalten. |
where |
Filtert eine Tabelle nach der Teilmenge der Zeilen, die einem Prädikat entsprechen. |
summarize |
Erzeugt eine Tabelle, die den Inhalt der Eingabetabelle aggregiert. |
Hinweis
Device ist ein Entitätstyp und kann nicht direkt in Operatoren verwendet werden, die skalare Werte erfordern (z. B distinct. , summarize, und order by). Verwenden Sie für diese Operatoren eine bestimmte skalare Eigenschaft des Geräts (z. B Device.SerialNumber . oder Device.OSVersion).
Skalare Operatoren
Skalare Operatoren können verwendet werden, um Operationen für einzelne Werte auszuführen. Die folgenden Operatoren werden unterstützt:
| Operatoren | Beschreibung | Beispiel |
|---|---|---|
== |
Equal |
1 == 1, 'aBc' == 'AbC' |
!= |
Ungleich |
1 != 2, 'abc' != 'abcd' |
< |
Weniger |
1 < 2, 'abc' < 'DEF' |
> |
Größer |
2 > 1, 'xyz' > 'XYZ' |
<= |
Kleiner oder gleich |
1 <= 2, 'abc' <= 'abc' |
>= |
Größer oder gleich |
2 >= 1, 'abc' >= 'ABC' |
+ |
Ergänzungen |
2 + 1, now() + 1d |
- |
Subtrahieren |
2 - 1, now() - 1h |
* |
Multiplizieren | 2 * 2 |
/ |
Dividieren | 2 / 1 |
% |
Modulo | 2 % 1 |
like |
LHS enthält eine Übereinstimmung für RHS | 'abc' like '%B%' |
contains |
RHS tritt als Teilsequenz von LHS auf | 'abc' contains 'b' |
!contains |
RHS kommt in LHS nicht vor | 'team' !contains 'i' |
startswith |
RHS ist eine anfängliche Untersequenz von LHS | 'team' startswith 'tea' |
!startswith |
RHS ist keine anfängliche Teilsequenz von LHS | 'abc' !startswith 'bc' |
endswith |
RHS ist eine schließende Untersequenz von LHS | 'abc' endswith 'bc' |
!endswith |
RHS ist keine abschließende Untersequenz von LHS | 'abc' !endswith 'a' |
and |
Nur dann wahr, wenn RHS und LHS wahr sind | (1 == 1) and (2 == 2) |
or |
Nur dann wahr, wenn RHS oder LHS wahr ist | (1 == 1) or (1 == 2) |
Aggregationsfunktionen
Aggregationsfunktionen können zum Zusammenfassen von Daten verwendet werden. Die folgenden Funktionen werden unterstützt:
| Funktion | Beschreibung |
|---|---|
avg() |
Gibt den Mittelwert der Werte in der Gruppe zurück. |
count() |
Gibt die Anzahl der Datensätze pro Zusammenfassungsgruppe zurück. |
countif() |
Gibt die Anzahl der Zeilen zurück, für die das Prädikat als wahr ausgewertet wird. |
dcount() |
Gibt die Anzahl der unterschiedlichen Werte in der Gruppe zurück. |
max() |
Gibt den maximalen Wert für die Gruppe zurück. |
maxif() |
Gibt den maximalen Wert für die Gruppe zurück, für die das Prädikat als wahr ausgewertet wird. |
min() |
Gibt den kleinsten Wert für die gesamte Gruppe zurück. |
minif() |
Gibt den kleinsten Wert für die Gruppe zurück, für die das Prädikat als wahr ausgewertet wird. |
percentile() |
Gibt eine Schätzung für das angegebene Perzentil mit dem nächstgelegenen Rang der Grundgesamtheit zurück, definiert durch Ausdr. |
sum() |
Gibt die Summe der Werte in der Gruppe zurück. |
sumif() |
Gibt die Summe von Expr zurück, für die das Prädikat als wahr ausgewertet wird. |
Skalarfunktionen
Skalarfunktionen können verwendet werden, um Operationen für einzelne Werte auszuführen. Die folgenden Funktionen werden unterstützt:
| Funktion | Beschreibung |
|---|---|
ago() |
Subtrahiert die angegebene Zeitspanne von der aktuellen UTC-Uhrzeit. |
bin() |
Rundet Werte auf ein Vielfaches von datetime-Vielfachen einer bestimmten Klassengröße ab. |
case() |
Wertet eine Liste von Prädikaten aus und gibt den ersten Ergebnisausdruck zurück, dessen Prädikat erfüllt ist. |
datetime_add() |
Berechnet eine neue datetime aus einem angegebenen datepart multipliziert mit einem angegebenen Wert, der zu einer angegebenen datetime addiert wird. Negative Werte für den Betragsparameter werden nicht unterstützt. |
datetime_diff() |
Berechnet den Unterschied zwischen zwei datetime-Werten. |
iif() |
Wertet das erste Argument aus und gibt den Wert des zweiten oder dritten Arguments zurück, je nachdem, ob das Prädikat als wahr (zweite) oder falsch (drittens) ausgewertet wurde. |
indexof() |
Meldet den nullbasierten Index des ersten Vorkommens einer angegebenen Zeichenfolge innerhalb der Eingabezeichenfolge. |
isnotnull() |
Wertet das einzige Argument aus und gibt einen booleschen Wert zurück, der angibt, ob das Argument als Nicht-NULL-Wert ausgewertet wird. |
isnull() |
Wertet das einzige Argument aus und gibt einen booleschen Wert zurück, der angibt, ob das Argument als Nullwert ausgewertet wird. |
now() |
Gibt die aktuelle UTC-Uhrzeit zurück. |
strcat() |
Verkettet zwischen 1 und 64 Argumente. |
strlen() |
Gibt die Länge der Eingabezeichenfolge in Zeichen zurück. |
substring() |
Extrahiert eine Teilzeichenfolge aus einer Quellzeichenfolge von einem Index bis zum Ende der Zeichenfolge. |
tostring() |
Konvertiert die Eingabe in eine Zeichenfolgendarstellung. |
Unterstützte Eigenschaften
Die Geräteabfrage unterstützt die folgenden Entitäten. Weitere Informationen zu den Eigenschaften, die für jede Entität unterstützt werden, finden Sie unter Intune Data Platform Schema.
Apple Auto Setup Admin AccountsApple Device StatesApple Update SettingsBatteryBios InfoBluetoothCellularCPUDevice StorageDisk DriveEncryptable VolumeLocal AI AgentLogical DriveMemory InfoNetwork AdapterOs VersionShared iPadSim InfoSystem EnclosureSystemInfoTimeTpmVideo ControllerWindows Qfe
Geräteentität
Geräteabfrage für mehrere Geräte unterstützt eine verknüpfte Entität. Die Geräteentität kann mit allen anderen unterstützten Entitäten verwendet werden. Das Geräteobjekt unterstützt die folgenden Eigenschaften:
| Eigenschaft | Typ | Beschreibung |
|---|---|---|
DeviceId |
Zeichenfolge | Eine eindeutige ID, die von Intune im Rahmen der Geräteregistrierung generiert wird. |
EntraDeviceId |
Zeichenfolge | Eindeutige ID, die von Microsoft Entra im Rahmen der Registrierung oder des Beitritts bei Microsoft Entra generiert wird. |
ManagementName |
Zeichenfolge | Ein leicht erkennbarer Gerätename, der nur im Intune Admin Center verwendet wird. Durch das Ändern dieses Namens wird der Gerätename oder der Name im Unternehmensportal nicht geändert. |
DeviceName |
Zeichenfolge | Der Name des Geräts. |
SerialNumber |
Zeichenfolge | Seriennummer des Geräts |
Manufacturer |
Zeichenfolge | Hersteller des Geräts |
Model |
Zeichenfolge | Das Modell des Geräts. |
OSDescription |
Zeichenfolge | Vollständige Beschreibung der Operating System Edition |
OSVersion |
Zeichenfolge | Die Version des Betriebssystems auf dem Gerät. |
EnrollmentProfileName |
Zeichenfolge | Der Name des Registrierungsprofils, das dem Gerät zugewiesen ist. Der Standardwert ist eine leere Zeichenfolge, die angibt, dass dem Gerät kein Registrierungsprofil zugewiesen wurde. |
EnrolledDateTime |
Datum/Uhrzeit | Datum und Uhrzeit der Registrierung des Gerät bei Intune. |
CertExpirationDateTime |
Datum/Uhrzeit | Meldet das Ablaufdatum des Geräteverwaltungszertifikats. |
EnrolledByUserId |
Zeichenfolge | Eindeutiger Bezeichner für den Benutzer, der das Gerät registriert hat |
PrimaryUserId |
Zeichenfolge | Eindeutiger Bezeichner für den Benutzer, der dem Gerät zugeordnet ist. |
LastLoggedOnUserId |
Zeichenfolge | Eindeutiger Bezeichner für den Benutzer, der sich zuletzt bei dem Gerät angemeldet hat. |
InCompliancePeriodUntilDateTime |
Datum/Uhrzeit | Datum und Uhrzeit des Ablaufs der Karenzzeit für die Gerätekonformität |
DeviceCategoryId |
Zeichenfolge | Anzeigename der Gerätekategorie. Der Standardwert ist eine leere Zeichenfolge. |
LastSeenDateTime |
Zeichenfolge | Datum und Uhrzeit der letzten Verbindung des Gerät bei Intune. |
Ownership |
Zeichenfolge | Besitz des Geräts. |
Mit der Device Entität können Sie auf Geräteinformationen verweisen, die jeder resultierenden Zeile zugeordnet sind, ohne dass Sie explizit mit einer Gerätetabelle verknüpft werden müssen.
Standardmäßig enthalten Abfrageergebnisse eine Device Entitätsspalte, die Gerätekontext für jede Zeile bereitstellt. Operatoren wie project, oder distinct können ändern, summarizewelche Spalten zurückgegeben werden.
Device Stellt das Gerät dar, das der resultierenden Zeile zugeordnet ist, und kann direkt als Spalte vom Typ "Entität" referenziert werden. Bei der Anzeige in Abfrageergebnissen wird die Device Entität mit einem benutzerfreundlichen Bezeichner angezeigt, z. B. dem Gerätenamen, um die Identifizierung von Geräten zu erleichtern.
Sie können in Abfragen auf Eigenschaften der Device Entität verweisen, indem Sie Device.[Property].
Die folgende Abfrage gibt alle DiskDrive Informationen für Geräte mit einer bestimmten Seriennummer zurück:
DiskDrive
| where Device.SerialNumber == "123"
Die folgende Abfrage projiziert die Device Entität und die Manufacturer Eigenschaft von der DiskDrive Entität:
DiskDrive
| project Device, Manufacturer
Standardmäßig enthalten Abfrageergebnisse eine Device Entität, die das Gerät darstellt, das jeder Zeile zugeordnet ist. Die Device Entität ist eine Spalte vom Typ "Entität" und wird nicht implizit in eine bestimmte skalare Eigenschaft aufgelöst.
Verweisen Sie beim Sortieren oder Filtern von Ergebnissen explizit auf die Geräteeigenschaft, die Sie verwenden möchten. Diese Abfrage sortiert die Ergebnisse beispielsweise nach Gerätename:
MemoryInfo
| order by Device.DeviceName
Um nach Gerätenamen zu filtern, verweisen Sie auf ähnliche Weise direkt auf die DeviceName Eigenschaft:
Cpu
| where Device.DeviceName == "Desktop123"
Bekannte Einschränkungen
Bei Verwendung von Spalten vom Entitätstyp, z. B
Device. in Aggregationsfunktionen, kann im Editor eine rote Unterstreichung angezeigt werden, da Aggregationsfunktionen skalare Werte erfordern. Um dies zu vermeiden, verweisen Sie auf eine bestimmte skalare Eigenschaft des Objekts. Zum Beispiel:Cpu | summarize max(CpuUsage) by Device.ManufacturerAbfragen, die den
joinOperator mit$left$rightund-Parametern verwenden, werden im Editor möglicherweise mit einer roten Unterstreichung angezeigt. Die Abfrage kann jedoch weiterhin ausgeführt werden und Ergebnisse wie erwartet zurückgeben.Eine einzelne Abfrage kann maximal drei
joinOperatoren enthalten. Abfragen mit mehr Joins schlagen fehl.Für eine Abfrage werden maximal ~50.000 Datensätze zurückgegeben.
Pro Minute können maximal 10 Abfragen gesendet werden. Weitere Abfragen innerhalb derselben Minute schlagen fehl.
Pro Monat können maximal 1.000 Abfragen eingereicht werden.
Negative Werte für den
amountParameter derdatetime_add()Funktion werden nicht unterstützt.Das Verweisen auf eine Variable, die von einer Aggregationsfunktion generiert wurde, ohne sie explizit zu benennen, kann dazu führen, dass eine Abfrage fehlschlägt. Das explizite Benennen der Variablen ermöglicht den Erfolg der Abfrage. Zum Beispiel:
- Die Abfrage
Device | summarize dcount(DeviceId) | order by dcount_DeviceIdschlägt fehl. - Die Abfrage
Device | summarize DCountDeviceIdRename = dcount(DeviceId) | order by DCountDeviceIdRenameist erfolgreich. - Die NL2KQL-Unterstützung für die Entität "Local AI Agent" wird derzeit nicht unterstützt.
- Die Abfrage