Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
La query sul dispositivo consente di ottenere rapidamente informazioni su richiesta sullo stato dei dispositivi Windows. Quando si immette una query in un dispositivo selezionato, la query sul dispositivo esegue una query in tempo reale. I dati restituiti possono quindi essere usati per rispondere a minacce alla sicurezza, risolvere i problemi del dispositivo o prendere decisioni aziendali.
Prima di iniziare
- Verificare che l'ambiente soddisfi tutti i prerequisiti.
Prerequisiti aggiuntivi per la query sul dispositivo:
Requisiti di configurazione del dispositivo
Query dispositivo supporta i dispositivi Windows:
- Gestito da Intune e contrassegnato come di proprietà dell'azienda.
- Microsoft Entra ha aderito
- Microsoft Entra ibrido unito
La query sul dispositivo viene eseguita in tempo reale: quando si esegue una query su un dispositivo, Intune invia una richiesta al dispositivo e si aspetta una risposta immediata. WNS è il meccanismo di trasporto: Servizi notifica Push Windows viene usato per notificare il dispositivo e restituire i risultati della query. Dipendenza obbligatoria: poiché WNS è parte integrante di questa comunicazione, non è possibile disabilitarlo o ignorarlo. Se WNS è bloccato o non è disponibile, la query sul dispositivo avrà esito negativo.
Requisiti dei ruoli
Per utilizzare la query sul dispositivo, usa un account con almeno uno dei ruoli seguenti:
- Operatore Help Desk
- Ruolo personalizzato che include:
- L'autorizzazione Dispositivi gestiti/query
- Autorizzazioni che forniscono visibilità e accesso ai dispositivi gestiti in Intune (ad esempio, organizzazione/lettura, dispositivi gestiti/lettura)
Usare la query sul dispositivo
- Nell'interfaccia di amministrazione di Microsoft Intune, selezionare Dispositivi>Windows.
- Selezionare un dispositivo, quindi selezionare Query dispositivo nella sezione Monitoraggio .
Le proprietà supportate su cui è possibile eseguire query sono elencate nella sezione Proprietà supportate . Per eseguire una query, immettere una query in linguaggio di query Kusto (KQL) e selezionare Esegui. I risultati vengono visualizzati nell'area della scheda Risultati .
Per altre informazioni sul linguaggio di query Kusto, vedere Panoramica del linguaggio di query Kusto.
Consiglio
Usa Copilot in Intune per generare query KQL per le query del dispositivo usando richieste in linguaggio naturale. Per altre informazioni, vedi Query con Copilot nella query del dispositivo.
Procedure consigliate:
- Valuta come usare le query sui dispositivi per aiutare i tuoi tecnici L1/L2 a risolvere più rapidamente i ticket di supporto, riducendo al minimo i disagi per gli utenti.
- Esaminare i processi e le attività di supporto che normalmente richiedono una sessione di controllo remoto del dispositivo dell'utente finale. Verificare se queste operazioni possono essere completate usando una query su un singolo dispositivo, ad esempio controllando un servizio in esecuzione, controllando il valore di una chiave del Registro di sistema per la configurazione di un'applicazione, controllando la versione di un'applicazione o creando report sui processi principali in base al consumo della CPU.
- Crea query salvate per indagini ricorrenti nella tua knowledge base ITSM, a cui i tecnici L1/L2 possono accedere rapidamente.
- Aggiornare i processi per usare le azioni remote per una rapida risoluzione dei problemi. Riavviare un dispositivo o eseguire uno script di correzione per risolvere un problema noto.
Azioni del dispositivo remoto
Usare le azioni del dispositivo remoto di Intune nella query su un singolo dispositivo per gestire i dispositivi in remoto. Dall'interfaccia query del dispositivo è ora possibile eseguire le azioni del dispositivo in base ai risultati delle query, per una risoluzione dei problemi più rapida ed efficiente.
Le azioni disponibili per i dispositivi dipendono dalla piattaforma e dalla configurazione del dispositivo. Non tutte le azioni sono disponibili per tutti i dispositivi. Per un elenco completo di ciò che è possibile eseguire sui dispositivi, vedere Azioni dei dispositivi remoti in Microsoft Intune.
Operatori supportati
La query sul dispositivo supporta solo un sottoinsieme degli operatori supportati nel linguaggio di query Kusto (KQL). Attualmente sono supportati i seguenti operatori:
Operatori di tabella
È possibile utilizzare operatori di tabella per filtrare, riepilogare e trasformare i flussi di dati. Attualmente sono supportati i seguenti operatori:
| Operatori di tabella | Descrizione |
|---|---|
count |
restituisce una tabella con un singolo record contenente il numero di record |
distinct |
Produce una tabella con la combinazione distinta delle colonne specificate della tabella di input |
join |
Unire le righe di due tabelle per formare una nuova tabella mediante la riga corrispondente per lo stesso dispositivo |
order by |
Ordinare le righe della tabella di input ordinandole in base a una o più colonne |
project |
Selezionare le colonne da includere, rinominare o eliminare e inserire nuove colonne calcolate |
take |
Restituisce fino al numero di righe specificato |
top |
restituisce i primi N record ordinati in base alle colonne specificate |
where |
Filtra una tabella in base al subset di righe che soddisfano un predicato |
Operatori scalari
Nella tabella seguente sono riepilogati gli operatori:
| Operatori | Descrizione | Esempio |
|---|---|---|
== |
Uguale | 1 == 1, 'aBc' == 'AbC' |
!= |
Diverso | 1 != 2, 'abc' != 'abcd' |
< |
Less | 1 < 2, 'abc' < 'DEF' |
> |
Greater | 2 > 1, 'xyz' > 'XYZ' |
<= |
Minore o uguale a | 1 <= 2, 'abc' <= 'abc' |
>= |
Maggiore o uguale | 2 >= 1, 'abc' >= 'ABC' |
+ |
Aggiunta | 2 + 1, now() + 1d |
- |
Sottrazione | 2 - 1, now() - 1h |
* |
Moltiplicazione | 2 * 2 |
/ |
Dividere | 2 / 1 |
% |
Modulo | 2 % 1 |
like |
Lato sinistro (LHS) contiene una corrispondenza per Lato destro (RHS) | 'abc' like '%B%' |
contains |
La RHS si presenta come una sottosequenza della LHS | 'abc' contains 'b' |
!contains |
La RHS non si verifica nella LHS | 'team' !contains 'i' |
startswith |
RHS è una sottosequenza iniziale di LHS | 'team' startswith 'tea' |
!startswith |
La RHS non è una sottosequenza iniziale della LHS | 'abc' !startswith 'bc' |
endswith |
RHS è una sottosequenza di chiusura di LHS | 'abc' endswith 'bc' |
!endswith |
La RHS non è una sottosequenza di chiusura della LHS | 'abc' !endswith 'a' |
and |
Vero se e solo se i valori RHS e LHS sono true | (1 == 1) and (2 == 2) |
or |
Vero se e solo se il valore destro o sinistro è vero | (1 == 1) or (1 == 2) |
Funzioni di aggregazione
Le funzioni di aggregazione possono essere usate con l'operatore di summarize tabella per calcolare i valori riepilogati. Attualmente sono supportate le seguenti funzioni di aggregazione:
| Funzione | Descrizione |
|---|---|
avg() |
restituisce la media dei valori del gruppo |
count() |
restituisce un conteggio dei record per gruppo di riepilogo |
countif() |
Restituisce un conteggio di righe per cui il predicato restituisce vero |
dcount() |
restituisce il numero di valori distinti nel gruppo |
max() |
restituisce il valore massimo per tutto il gruppo |
maxif() |
A partire dalla versione 2107, è possibile usare maxif con l'operatore di summarize tabella.
Restituisce il valore massimo per il gruppo per il quale il predicato restituisce true. |
min() |
restituisce il valore minimo nell'intero gruppo |
minif() |
A partire dalla versione 2107, è possibile usare minif con l'operatore di summarize tabella.
Restituisce il valore minimo per il gruppo per il quale il predicato restituisce true. |
percentile() |
restituisce una stima del percentile di rango più prossimo specificato della popolazione definita da Espressione |
sum() |
restituisce la somma dei valori nel gruppo |
sumif() |
Restituisce una somma di Espressione per cui il predicato restituisce vero |
Funzioni scalari
Le funzioni scalari possono essere usate nelle espressioni. Attualmente sono supportate le seguenti funzioni scalari:
| Funzione | Descrizione |
|---|---|
ago() |
Sottrae l'intervallo di tempo specificato dall'ora UTC corrente |
bin() |
Arrotonda i valori per difetto a multipli datetime di una determinata dimensione del contenitore |
case() |
Valuta un elenco di predicati e restituisce la prima espressione di risultato il cui predicato è soddisfatto |
datetime_add() |
Calcola un nuovo datetime da un datepart specificato moltiplicato per un importo specificato, aggiunto a un datetime specificato |
datetime_diff() |
Calcola la differenza tra due valori di data e ora |
iif() |
Valuta il primo argomento e restituisce il valore del secondo o del terzo argomento, a seconda che il predicato sia valutato come vero (secondo) o falso (terzo) |
indexof() |
La funzione segnala l'indice in base zero della prima occorrenza di una stringa specificata all'interno della stringa di input |
isnotnull() |
Valuta il suo unico argomento e restituisce un valore booleano che indica se l'argomento restituisce un valore diverso da Null |
isnull() |
Valuta il suo unico argomento e restituisce un valore booleano che indica se l'argomento restituisce un valore Null |
now() |
restituisce l'ora UTC corrente |
strcat() |
Concatena tra 1 e 64 argomenti |
strlen() |
Restituisce la lunghezza, in caratteri, della stringa di input |
substring() |
estrae una sottostringa da una stringa di origine a partire da un indice fino alla fine della stringa |
tostring() |
converte l'input in una rappresentazione di stringa |
Proprietà supportate
La query sul dispositivo supporta le entità seguenti. Per altre informazioni sulle proprietà supportate per ogni entità, vedere Schema di Intune Data Platform.
BiosInfoCertificateCpuDiskDriveEncryptableVolumeFileInfoLocalGroupLocalUserAccountLogicalDriveMemoryInfoOsVersionProcessSystemEnclosureSystemInfoTpmWindowsAppCrashEventWindowsDriverWindowsEventWindowsQfeWindowsRegistryWindowsService
Limitazioni note
- La stringa dei risultati di qualsiasi query è limitata a 128 kb caratteri. Se il risultato della query è più lungo di 128 kb caratteri, il risultato viene troncato. Un messaggio di errore informa sul numero di righe troncate.
- È possibile inviare solo 15 query al minuto. Se si verifica un errore di superamento del limite di query , attendere un minuto e riprovare.
- Gli input di query hanno un limite di lunghezza di 2048 caratteri. Se si verifica un errore di query troppo lungo , affinare la query in modo da avere meno caratteri e riprovare.
- La funzione scalare now() non supporta il parametro offset.
- L'operatore
!likenon è supportato. - La finestra di input consiglia automaticamente le virgolette doppie quando sono supportate solo le virgolette singole negli operatori seguenti:
contains!containsstartswith!startswithendswith
- L'entità WindowsRegistry non riesce a restituire la chiave del Registro di sistema per la radice.
- L'entità WindowsRegistry non riesce a restituire chiavi del Registro di sistema condivise a 64 bit.
- L'entità WindowsRegistry non riesce a restituire ValueData binario.
- Se sul computer sono disponibili più schede di rete, viene restituito solo il primo dominio configurato.
- Se TPM 2.0 è presente nel dispositivo, quindi attivato e abilitato viene sempre restituito come TRUE.
- Se un file è attualmente in uso nel computer, la query FileInfo restituisce un errore.
- Se l'utente finale dispone dell'accesso amministrativo al dispositivo, potrebbe essere in grado di modificare le informazioni basate sul client restituite nei risultati della query. Ad esempio, la versione del sistema operativo e il Registro di sistema.