Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Importante
A partire dal 1° giugno 2026, l'agente di offboarding dei dispositivi non sarà più disponibile.
Esamina i processi di offboarding esistenti e passa alle opzioni di correzione e ciclo di vita dei dispositivi utilizzati in precedenza in Microsoft Intune prima di questa data.
Sequenza temporale dell'agente di offboarding del dispositivo
- 30 aprile 2026: non è possibile configurare l'agente di offboarding dei dispositivi.
- 1 giugno 2026: l'agente di offboarding dei dispositivi viene rimosso dall'interfaccia di amministrazione di Intune e non è disponibile.
Cosa comporta questa modifica per te
- Puoi continuare a usare l'agente di offboarding dei dispositivi fino al 1° giugno 2026, se è già configurato.
- Se elimini l'agente tra il 30 aprile 2026 e il 1° giugno 2026, non potrai più configurarlo.
- Dopo il 1° giugno 2026, l'agente di offboarding dei dispositivi non è accessibile.
Azioni consigliate
- Completa tutte le azioni di offboarding attive prima del 1° giugno 2026.
- Evitare di creare nuove dipendenze dall'agente di offboarding dei dispositivi.
- Eseguire la transizione dei flussi di lavoro di offboarding esistenti alle opzioni di correzione e ciclo di vita del dispositivo usate in precedenza in Intune.
L'agente di offboarding dei dispositivi identifica i dispositivi non aggiornati o non allineati in Intune ed Entra ID, fornendo informazioni utili e richiedendo l'approvazione dell'amministratore prima dell'offboarding di qualsiasi dispositivo. L'agente di offboarding dei dispositivi integra l'automazione di Intune esistente facendo emergere informazioni dettagliate e gestendo casi ambigui in cui la pulizia automatizzata potrebbe non essere sufficiente.
Prerequisiti
Requisiti del cloud
L'agente è supportato solo nel cloud pubblico. Non è supportato nei cloud degli enti pubblici.
Requisiti di licenza
Per usare gli agenti di Security Copilot in Microsoft Intune, l'organizzazione deve soddisfare requisiti di licenza specifici.
Licenze richieste:
- Abbonamento a Microsoft Intune (piano 1)
- Microsoft Security Copilot con unità di calcolo di sicurezza (SCU) sufficienti
Requisiti dei plug-in
I plug-in consentono agli agenti di Security Copilot di connettersi ai servizi Microsoft ed eseguire azioni specializzate.
L'agente di offboarding dei dispositivi richiede il plug-in seguente:
Requisiti della piattaforma del dispositivo
L'agente supporta i dispositivi gestiti da Intune su più piattaforme, tra cui Windows, iOS/iPadOS, macOS, Android e Linux.
Si applica sia agli scenari di proprietà dell'azienda che agli scenari BYOD (Bring-Your-Own-Device).L'agente non supporta:
- Dispositivi Windows aggiunti a Entra ibridi
- Dispositivi Windows Autopilot
- Dispositivi condivisi
- Telefoni di Microsoft Teams
Requisiti dei ruoli
I requisiti del ruolo variano a seconda che si stia configurando o usando l'agente e in base alle azioni specifiche eseguite.
Per abilitare, configurare ed eliminare l'agente di offboarding del dispositivo, usa un account con i ruoli seguenti:
Ruoli di Intune:
- Operatore di sola lettura
- Ruolo personalizzato con autorizzazioni di controllo dati/lettura e organizzazione/lettura
Ruoli di Entra:
- Ruolo con autorizzazioni di lettura per la sicurezza
- Ruolo personalizzato con autorizzazioni Microsoft.Directory/Dispositivi/Standard/Read
Ruoli di Security Copilot:
Per utilizzare l'agente ed eseguire azioni di offboarding, utilizzare un account con almeno i ruoli seguenti:
Ruoli di Intune:
- Operatore di sola lettura
- Ruolo personalizzato con autorizzazioni di controllo dati/lettura e organizzazione/lettura
Ruoli di Entra:
- Ruolo con autorizzazioni di lettura per la sicurezza
- Ruolo personalizzato con autorizzazioni Microsoft.Directory/Dispositivi/Standard/Read
Per intervenire all'interno dell'agente, ad esempio per disabilitare i dispositivi in Entra, è necessario disporre dell'autorizzazione Disabilita dispositivi. Questa autorizzazione non è necessaria per eseguire o visualizzare i risultati dell'agente.
Ruoli di Security Copilot:
Come funziona
Per supportare una gestione sicura ed efficiente del ciclo di vita dei dispositivi, l'agente di offboarding dei dispositivi esegue una serie di valutazioni e azioni automatizzate. Ecco una suddivisione del flusso di lavoro:
1. Aggregazione del segnale
L'agente di offboarding del dispositivo inizia aggregando i segnali di Microsoft Intune e Microsoft Entra ID. Questi segnali includono indicatori che consentono di determinare se un dispositivo è attivo, non aggiornato o configurato correttamente.
2. Valutazione
L'agente valuta ogni dispositivo usando la logica predefinita e le istruzioni personalizzate facoltative fornite da un amministratore.
3. Raccomandazioni
In base a questa valutazione, l'agente genera raccomandazioni che contrassegnano i dispositivi per l'offboarding, insieme alle azioni suggerite e alla logica alla base.
4. Approvazione dell'Amministrazione
Nessuna modifica viene apportata ai dispositivi senza l'approvazione esplicita dell'amministratore. L'agente fornisce raccomandazioni dettagliate, ma la decisione finale di offboarding di un dispositivo spetta all'amministratore IT.
5. Correzione assistita
Dopo l'approvazione dell'amministratore, l'agente di offboarding dei dispositivi disabilita gli oggetti ID Entra corrispondenti. Inoltre, facilita il processo di offboarding fornendo indicazioni su ulteriori passaggi di correzione, come la rimozione di dispositivi da Microsoft Defender o Apple Business Manager.
Identità agente
L'agente di offboarding del dispositivo viene eseguito con l'identità e le autorizzazioni dell'account amministratore di Intune usato durante l'installazione. Le sue azioni sono limitate alle autorizzazioni di tale account e l'identità viene aggiornata a ogni esecuzione. Se l'agente non viene eseguito per 90 giorni consecutivi, l'autenticazione scade e le esecuzioni successive hanno esito negativo fino al rinnovo. Per mantenere le funzionalità, rinnovare l'identità dell'agente prima del limite di 90 giorni.
Considerazioni operative
Prima di eseguire l'agente di offboarding del dispositivo, tenere presente quanto segue:
- Gli amministratori devono avviare l'agente manualmente. Una volta avviato, non può essere messo in pausa o arrestato.
- Gli amministratori possono avviare l'agente solo dall'interfaccia di amministrazione di Microsoft Intune.
- Solo l'amministratore che ha configurato l'agente può visualizzare i dettagli della sessione nel portale di Copilot di Microsoft Security Copilot.
- L'agente identifica i dispositivi ritirati, cancellati o eliminati da Intune negli ultimi 30 giorni.
- L'agente limita i risultati ai primi 10.000 dispositivi.
- Dopo l'approvazione dell'amministratore per l'offboarding, l'agente disabilita gli oggetti ID Entra. Altri passaggi di correzione vengono forniti come istruzioni per gli amministratori.
- L'agente non mantiene i suggerimenti tra le esecuzioni; La riesecuzione cancella i consigli precedenti.
- Per tenant è supportata una sola istanza dell'agente.
Importante
I dati segnalati dall'agente vengono visualizzati tramite i suggerimenti dell'agente. Queste informazioni possono essere visibili agli amministratori che hanno accesso all'agente nell'interfaccia di amministrazione di Intune, anche se includono dati esterni alle unità amministrative (AU) assegnate in Microsoft Entra ID.
Abilitare l'agente
Per abilitare l'agente di offboarding dei dispositivi, seguire questa procedura:
- Nell'interfaccia di amministrazione di Microsoft Intune selezionare Agenti e selezionare l'agente da abilitare.
- Selezionare Configura agente per aprire il riquadro di configurazione.
- Esaminare i dettagli per assicurarsi che i requisiti siano soddisfatti, quindi selezionare Avvia agente.
L'agente viene eseguito fino al completamento e quindi visualizza i risultati nella scheda Panoramica .
Configurare istruzioni personalizzate
Usa istruzioni personalizzate per guidare la logica dell'agente in base alle esigenze della tua organizzazione. Le istruzioni personalizzate consentono di perfezionare i criteri di valutazione dell'agente, consentendo di includere o escludere dispositivi specifici dai consigli di offboarding.
Queste istruzioni possono essere utilizzate per:
- Includere o escludere ID di oggetti specifici.
- Impostare le soglie per l'attività del dispositivo.
Ad esempio, se l'organizzazione dispone di dispositivi esecutivi che non si desidera contrassegnare per l'offboarding, è possibile usare istruzioni personalizzate per escluderli. Senza questa esclusione, l'agente potrebbe rilevare le mancate corrispondenze di identità su tali dispositivi e utilizzare le SCU per suggerire l'offboarding, anche quando non è appropriato. Le istruzioni personalizzate consentono di evitare questo problema guidando la logica dell'agente in base alle esigenze dell'organizzazione.
Le istruzioni personalizzate persistono tra le esecuzioni dell'agente, quindi una volta impostate, vengono valutate ogni volta che l'agente viene eseguito. È possibile modificare le istruzioni personalizzate in qualsiasi momento nella scheda Impostazioni ed eseguire nuovamente l'agente. La sezione Fattori in un suggerimento evidenzia i dettagli su quali istruzioni personalizzate sono state prese in considerazione durante la formazione dell'elenco di dispositivi consigliati per l'offboarding.
Per configurare le istruzioni personalizzate:
- Nell'interfaccia di amministrazione di Microsoft Intune, selezionare Agents>Device Offboarding Agent (anteprima).
- Selezionare la scheda Impostazioni.
- Nel campo Istruzioni , immetti una richiesta per personalizzare i criteri di valutazione dell'agente.
Esempi di istruzioni personalizzate che è possibile usare
Escludi i dispositivi con ID [...]
Escludi i dispositivi con l'ultima attività dopo [...]
Escludi i dispositivi con l'ultima attività prima [...]
Includi solo dispositivi con ID [...]
Importante
Se includi uno o più deviceID e nessuno di essi è stato ritirato, cancellato o eliminato negli ultimi 30 giorni, l'agente non verrà eseguito.
Includi solo i dispositivi con l'ultima attività dopo [...]
Includi solo i dispositivi con l'ultima attività prima [...]
Rinnovare l'agente
Gli agenti scadono dopo 90 giorni di inattività. Quando l'autenticazione scade, le esecuzioni dell'agente non riescono finché non si esegue di nuovo l'autenticazione. È possibile rinnovare l'autenticazione in qualsiasi momento.
Quando si avvicina la scadenza, Intune visualizza un avviso nella pagina di panoramica dell'agente. Sia i proprietari di Copilot che i collaboratori di Copilot possono visualizzare questo banner, che richiede di rinnovare l'identità dell'agente.
Per rinnovare l'agente:
- Aprire l'interfaccia di amministrazione di Microsoft Security Copilot e accedere con un account che disponga delle autorizzazioni necessarie.
- Seleziona Agenti.
- Trova l'agente che deve essere rinnovato e seleziona Vai all'agente.
- Nella pagina dei dettagli dell'agente, seleziona ..., quindi seleziona Modifica.
- Selezionare Rinnova autenticazione. Per impostazione predefinita, l'agente usa le credenziali di accesso dell'utente. Per usare credenziali diverse, seleziona Autentica di nuovo e specificale.
Dopo il rinnovo, il banner di avviso scompare e viene visualizzata una notifica di tipo avviso popup che conferma l'esito positivo.
Rimuovere l'agente
Quando rimuovi un agente, tutti i dati associati generati, inclusi suggerimenti e attività, vengono eliminati. I suggerimenti applicati in precedenza rimangono invariati.
Procedura per rimuovere un'istanza dell'agente:
- Nell'interfaccia di amministrazione di Microsoft Intune selezionare Agenti.
- Selezionare l'istanza dell'agente che si desidera rimuovere.
- Seleziona Rimuovi agente e conferma la rimozione.
Dopo la rimozione:
- Il riquadro degli agenti torna allo stato originale.
- Un amministratore può reinstallare l'agente in un secondo momento ripetendo il processo di configurazione.
Contribuisci a plasmare il futuro degli agenti di Intune
Partecipa al forum di feedback degli agenti di Intune per condividere informazioni dettagliate e influenzare le funzionalità future di Microsoft Intune.
Iscriviti e scopri di più: https://aka.ms/IntuneAgentsForum