Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Verwenden Sie die Verwaltungserweiterung für Microsoft Intune, um PowerShell-Skripts in Intune hochzuladen. Führen Sie dann diese Skripts auf Windows-Geräten aus. Die Verwaltungserweiterung verbessert MDM und erleichtert den Umstieg auf eine moderne Verwaltung.
Hinweis
Informationen zur Intune-Verwaltungserweiterung für Windows finden Sie unter Intune-Verwaltungserweiterung für Windows.
Bevor Sie beginnen
Skripts, die auf den Benutzerkontext mit Administratorrechten festgelegt sind, führen PowerShell standardmäßig unter Administratorrechten aus.
Endbenutzer müssen sich nicht beim Gerät anmelden, um PowerShell-Skripts auszuführen.
Die Intune-Verwaltungserweiterung sucht nach jedem Neustart nach neuen Skripts oder Änderungen. Nachdem Sie die Richtlinie den Microsoft Entra-Gruppen zugewiesen haben, wird das PowerShell-Skript ausgeführt und die Ausführungsergebnisse werden gemeldet. Das Skript wird nur einmal ausgeführt. Eine erneute Ausführung erfolgt nur, wenn eine Änderung am Skript oder der Richtlinie vorgenommen wird. Wenn das Skript fehlschlägt, versucht die Intune-Verwaltungserweiterung das Skript dreimal für die nächsten drei aufeinanderfolgenden Check-Ins der Intune-Verwaltungserweiterung.
PowerShell-Skripts, die dem Gerät zugewiesen sind, werden für jeden neuen Benutzer ausgeführt, der sich anmeldet, außer bei SKUs mit mehreren Sitzungen, bei denen das Einchecken von Benutzern deaktiviert ist.
PowerShell-Skripts werden vor der Ausführung von Win32-Apps ausgeführt. Anders gesagt: PowerShell-Skripts werden zuerst ausgeführt. Anschließend werden Win32-Apps ausgeführt.
Bei PowerShell-Skripts tritt nach 30 Minuten ein Timeout auf.
Wichtig
Zu den bewährten Methoden für den Datenschutz bei Verwendung von PowerShell-Skripten und Wartungsskripts gehören:
- Schließen Sie keine vertraulichen Informationen (z. B. Kennwörter) in Skripts ein
- Keine personenbezogenen Daten in Skripts einschließen
- Verwenden Sie keine Skripts, um personenbezogene Daten von Geräten zu sammeln
- Befolgen Sie immer die bewährten Datenschutzmethoden
Weitere Informationen finden Sie unter Korrekturen.
Voraussetzungen
- Die Intune-Verwaltungserweiterung wird automatisch installiert, wenn dem Benutzer oder Gerät eine PowerShell-Skript-App zugewiesen wird. Weitere Informationen finden Sie unter Intune-Verwaltungserweiterung für Windows.
Wichtig
Skripts, die für Clients bereitgestellt werden, auf denen die Intune-Verwaltungserweiterung ausgeführt wird, können nicht ausgeführt werden, wenn die Systemuhr des Geräts um Monate oder Jahre veraltet ist. Sobald die Systemuhr auf den neuesten Stand gebracht wurde, wird das Skript wie erwartet ausgeführt.
Erstellen und Zuweisen einer Skriptrichtlinie
Melden Sie sich beim Microsoft Intune Admin Center an.
Geräte> auswählenSkripts und Korrekturen>Plattformskripts>Add-Windows>10 und höher.
Geben Sie unter Grundlegende Einstellungen die folgenden Eigenschaften ein, und klicken Sie auf Weiter:
- Name: Geben Sie einen Namen für das PowerShell-Skript ein.
- Beschreibung: Geben Sie eine Beschreibung für das PowerShell-Skript ein. Diese Einstellung ist optional, wird jedoch empfohlen.
Geben Sie unter Skripteinstellungen die folgenden Eigenschaften ein, und klicken Sie auf Weiter:
Skript-Speicherort: Navigieren Sie zum PowerShell-Skript. Das Skript muss kleiner als 200 KB (ASCII) sein.
Führen Sie dieses Skript mit den angemeldeten Anmeldeinformationen aus: Klicken Sie auf Ja (Standard), um das Skript mit den Anmeldeinformationen des Benutzers auf dem Gerät auszuführen. Wählen Sie Nein , um das Skript im Systemkontext auszuführen. Viele Administratoren entscheiden sich für die Option Ja. Klicken Sie auf Nein, wenn das Skript nicht im Systemkontext ausgeführt werden muss.
Skriptsignaturprüfung erzwingen: Wählen Sie Ja (Standard) aus, wenn das Skript von einem vertrauenswürdigen Herausgeber signiert sein muss. Wählen Sie Nein aus, wenn das Skript nicht signiert werden muss.
Ausführen eines Skripts im 64-Bit-PowerShell-Host:Wählen Sie Ja aus, um das Skript in einem 64-Bit-PowerShell-Host auf einer 64-Bit-Clientarchitektur auszuführen. Wenn Sie auf Nein (Standard) klicken, wird das Skript in einer 32-Bit-Version des PowerShell-Hosts ausgeführt.
Wenn Sie die Optionen Ja oder Nein auswählen, verwenden Sie die folgende Tabelle für neues und bereits bestehendes Richtlinienverhalten:
Skript auf 64-Bit-Host ausführen Clientarchitektur Neues Skript Bereits vorhandenes Richtlinienskript Nein 32-Bit 32-Bit-PowerShell-Host unterstützt Wird nur auf 32-Bit-PowerShell-Host ausgeführt, der sowohl auf 32-Bit- als auch 64-Bit-Architekturen funktioniert Ja 64-Bit Das Skript wird auf einem 64-Bit-PowerShell-Host für 64-Bit-Architekturen ausgeführt. Bei Ausführung auf einer 32-Bit-Architektur wird das Skript auf einem 32-Bit-PowerShell-Host ausgeführt. Das Skript wird auf einem 32-Bit-PowerShell-Host ausgeführt. Wenn diese Einstellung in 64-Bit geändert wird, wird das Skript auf einem 64-Bit-PowerShell-Host geöffnet (aber nicht ausgeführt) und meldet die Ergebnisse. Bei Ausführung auf einer 32-Bit-Architektur wird das Skript auf einem 32-Bit-PowerShell-Host ausgeführt.
Klicken Sie auf Bereichstags. Bereichstags sind optional. Verwenden Sie rollenbasierte Zugriffssteuerungen und Bereichstags für verteilte IT Weitere Informationen finden Sie hier.
So fügen Sie Bereichstags hinzu:
Wählen Sie "Bereichstags> auswählen" aus, wählen Sie ein vorhandenes Bereichstag aus der Liste >aus.
Klicken Sie anschließend auf Weiter.
Klicken Sie auf Zuweisungen>Select groups to include (Gruppen auswählen, die hinzugefügt werden sollen). Eine vorhandene Liste von Microsoft Entra-Gruppen wird angezeigt.
Wählen Sie mindestens eine Gruppe aus, die die Benutzer enthält, deren Geräte das Skript erhalten sollen. Klicken Sie auf Auswählen. Die ausgewählten Gruppen werden in der Liste angezeigt und erhalten Ihre Richtlinie.
Hinweis
PowerShell-Skripts in Intune können auf Microsoft Entra-Gerätesicherheitsgruppen oder Microsoft Entra-Benutzersicherheitsgruppen ausgerichtet werden. Beim Targeting von Geräten in den Arbeitsplatz (WPJ) können jedoch nur Sicherheitsgruppen für Microsoft Entra-Geräte verwendet werden (Benutzeradressierung wird ignoriert).
Wählen Sie Weiter aus.
Unter Überprüfen + hinzufügen wird eine Zusammenfassung der Einstellungen angezeigt, die Sie konfiguriert haben. Klicken Sie auf Hinzufügen, um das Skript zu speichern. Wen Sie Hinzufügen auswählen, wird die Richtlinie für die ausgewählten Gruppen bereitgestellt.
Szenario – Skript konnte nicht ausgeführt werden
8:00 Uhr
- Einchecken
- Skript ConfigScript01 ausführen
- Fehler beim Ausführen des Skripts
9:00 Uhr
- Einchecken
- Skript ConfigScript01 ausführen
- Fehler beim Ausführen des Skripts (Wiederholungsanzahl = 1)
10:00 Uhr
- Einchecken
- Skript ConfigScript01 ausführen
- Fehler beim Ausführen des Skripts (Wiederholungsanzahl = 2)
11:00 Uhr
- Einchecken
- Skript ConfigScript01 ausführen
- Fehler beim Ausführen des Skripts (Wiederholungsanzahl = 3)
12:00 Uhr
- Einchecken
- Es werden keine weiteren Versuche unternommen, das Skript ConfigScript01auszuführen.
- Wenn keine weiteren Änderungen am Skript vorgenommen werden, werden keine weiteren Versuche unternommen, das Skript auszuführen.
Überwachen des Ausführungsstatus
Sie können den Ausführungsstatus von PowerShell-Skripts für Benutzer und Geräte im Portal überwachen.
Wählen Sie unter PowerShell-Skripts das zu überwachende Skript aus, klicken Sie auf Überwachen, und wählen Sie anschließend einen der folgenden Berichte aus:
- Gerätestatus
- Benutzerstatus
Hinweis
Geräte status Exporte aus dem Intune Admin Center für Plattformskripts verwenden jetzt die Intune Export-API, und CSV-Spaltennamen sind auf das API-Schema abgestimmt.
Löschen eines Skripts
Klicken Sie unter PowerShell-Skripts mit der rechten Maustaste auf das Skript, und klicken Sie dann auf Löschen.
Häufige Probleme und Lösungen
Problem: PowerShell-Skripts werden nicht ausgeführt
Mögliche Lösungen:
Die PowerShell-Skripts werden nicht bei jeder Anmeldung ausgeführt. Sie werden in folgenden Fällen ausgeführt:
Wenn das Skript einem Gerät zugewiesen ist
Wenn Sie das Skript ändern, es hochladen und einem Benutzer oder Gerät zuweisen
Tipp
Bei der Microsoft Intune-Verwaltungserweiterung handelt es sich um einen Dienst, der wie die anderen Dienste in der Dienst-App (services.msc) auf dem Gerät ausgeführt wird. Nach dem Neustart eines Geräts wird dieser Dienst möglicherweise neu gestartet und sucht nach zugewiesenen PowerShell-Skripts mit dem Intune-Dienst. Wenn der Microsoft Intune Management Extension-Dienst auf Manuell festgelegt ist, wird der Dienst nach dem Neustart des Geräts möglicherweise nicht neu gestartet.
Stellen Sie sicher, dass Geräte mit Microsoft Entra ID verbunden sind. Geräte, die nur bei Ihrem Arbeitsplatz oder Ihrer organization in Microsoft Entra ID registriert sind, erhalten die Skripts nicht.
Vergewissern Sie sich, dass die Intune-Verwaltungserweiterung nach
%ProgramFiles(x86)%\Microsoft Intune Management Extensionheruntergeladen wurde.Skripts werden nicht auf Surface Hubs oder Windows im S Modus ausgeführt.
Überprüfen Sie die Protokolle auf Fehler. Weitere Informationen zu Protokollen zur Intune-Verwaltungserweiterung finden Sie hier.
Stellen Sie zur Vermeidung möglicher Probleme mit Berechtigungen sicher, dass die Eigenschaften des PowerShell-Skripts auf
Run this script using the logged on credentialsfestgelegt sind. Überprüfen Sie auch, ob der angemeldete Benutzer über die erforderlichen Berechtigungen zum Ausführen des Skripts verfügt.Sie können Skriptprobleme folgendermaßen eingrenzen:
Überprüfen Sie die Konfiguration für die Ausführung von PowerShell auf Ihren Geräten. Weitere Informationen finden Sie unter Set-ExecutionPolicy.
Führen Sie über die Intune-Verwaltungserweiterung ein Beispielskript aus. Erstellen Sie zum Beispiel das Verzeichnis
C:\Scripts, und erteilen Sie jedem Vollzugriff. Führen Sie folgendes Skript aus:write-output "Script worked" | out-file c:\Scripts\output.txtWenn dies erfolgreich ist, sollte eine Datei mit dem Namen „output.txt“ erstellt werden, die den Text „Script worked“ (Skript hat funktioniert) enthält.
Führen Sie die Skripts zum Testen der Skriptausführung ohne Intune im Systemkonto aus, indem Sie das Tool psexec lokal verwenden:
psexec -i -sWenn das Skript meldet, dass es erfolgreich war, es aber nicht tatsächlich erfolgreich war, dann ist es möglich, dass Ihr Antivirendienst AgentExecutor in eine Sandbox schickt. Das folgende Skript meldet in Intune grundsätzlich einen Fehler. Als Test können Sie dieses Skript verwenden:
Write-Error -Message "Forced Fail" -Category OperationStopped mkdir "c:\temp" echo "Forced Fail" | out-file c:\temp\Fail.txtWenn das Skript einen Erfolg meldet, überprüfen Sie
AgentExecutor.log, um die Fehlerausgabe zu bestätigen. Wenn das Skript ausgeführt wird, sollte die Länge 2 betragen >.Der folgende Codeausschnitt führt das Skript über AgentExecutor für PowerShell x86 (
C:\Windows\SysWOW64\WindowsPowerShell\v1.0) aus, um die.error- und.output-Dateien zu erfassen. Die Protokolle werden zur Überprüfung aufbewahrt. Beachten Sie, dass die Intune-Verwaltungserweiterung die Protokolle nach der Skriptausführung bereinigt:$scriptPath = read-host "Enter the path to the script file to execute" $logFolder = read-host "Enter the path to a folder to output the logs to" $outputPath = $logFolder+"\output.output" $errorPath = $logFolder+"\error.error" $timeoutPath = $logFolder+"\timeout.timeout" $timeoutVal = 60000 $PSFolder = "C:\Windows\SysWOW64\WindowsPowerShell\v1.0" $AgentExec = "C:\Program Files (x86)\Microsoft Intune Management Extension\agentexecutor.exe" &$AgentExec -powershell $scriptPath $outputPath $errorPath $timeoutPath $timeoutVal $PSFolder 0 0
Problem: Warum werden Skripts ausgeführt, obwohl Windows nicht mehr verwaltet wird?
Wenn ein Windows-Gerät mit zugewiesenen Skripts nicht mehr verwaltet wird, wird der IME nicht sofort entfernt. Der IME erkennt beim nächsten IME-Check-in (in der Regel alle 8 Stunden), dass das Windows nicht verwaltet wird, und bricht Skriptausführungen ab. In der Zwischenzeit können alle lokal gespeicherten Skripts ausgeführt werden. Wenn der IME nicht einchecken kann, versucht er bis zu 24 Stunden (Wachzeit des Geräts) erneut, sich einzuchecken, und entfernt sich dann selbst vom Windows-Gerät.
Nächste Schritte
Überwachung und Problembehandlung Ihrer Profile.