Kom igång med agenten för enhetsavregistrering

Viktigt

Från och med den 1 juni 2026 är Device Offboarding Agent inte längre tillgänglig.

Granska dina befintliga offboardingprocesser och övergå till tidigare använda enhetslivscykel och åtgärdsalternativ i Microsoft Intune före detta datum.

Tidslinje för agent för enhetsavregistrering

  • 30 april 2026: Du kan inte konfigurera agenten för enhetsavregistrering.
  • 1 juni 2026: Agenten för enhetsavregistrering tas bort från Intune administrationscenter och är inte tillgänglig.

Vad innebär den här ändringen för dig?

  • Du kan fortsätta att använda agenten för enhetsavregistrering fram till den 1 juni 2026 om den redan har konfigurerats.
  • Om du tar bort agenten mellan den 30 april 2026 och den 1 juni 2026 kan du inte konfigurera den igen.
  • Efter den 1 juni 2026 är Device Offboarding Agent inte tillgänglig.

Rekommenderade åtgärder

  • Slutför alla aktiva offboarding-åtgärder före den 1 juni 2026.
  • Undvik att skapa nya beroenden på agenten för enhetsavregistrering.
  • Överföra befintliga offboarding-arbetsflöden till tidigare använda alternativ för enhetslivscykel och åtgärder i Intune.

Agenten för enhetsavregistrering identifierar inaktuella eller feljusterade enheter i Intune och Entra ID, vilket ger användbara insikter och kräver administratörsgodkännande innan avregistrering av enheter. Agenten för enhetsavregistrering kompletterar befintlig Intune-automatisering genom att visa insikter och hantera tvetydiga fall där automatiserad rensning kanske inte räcker.

Förhandskrav

Molnkrav

Agenten stöds endast i det offentliga molnet. Det stöds inte i myndighetsmoln.

Licenskrav

Om du vill använda Security Copilot-agenter i Microsoft Intune måste din organisation uppfylla specifika licenskrav.

Licenser som krävs:

Krav för plugin-program

Plugin-program gör det möjligt för Security Copilot agenter att ansluta till Microsoft-tjänster och utföra specialiserade åtgärder.

För Device Offboarding Agent krävs följande plugin-program:

Läs mer om plugins.

Krav på enhetsplattform

Agenten stöder enheter som hanteras av Intune på flera plattformar, inklusive Windows, iOS/iPadOS, macOS, Android och Linux.
Den gäller för både företagsägda scenarier och BYOD-scenarier (Bring Your Own Device).

Agenten stöder inte:

  • Hybrid Entra-anslutna Windows enheter
  • Windows AutoPilot-enheter
  • Delade enheter
  • Microsoft Teams-telefoner

Rollkrav

Rollkraven varierar beroende på om du konfigurerar agenten eller använder den och på de specifika åtgärder som utförs.


Om du vill aktivera, konfigurera och ta bort agenten för enhetsavregistrering använder du ett konto med följande roller:

Intune roller, antingen:

Entra roller, antingen:

Roller i Security Copilot:


Om du vill använda agenten och utföra offboarding-åtgärder använder du ett konto med minst följande roller:

Intune roller, antingen:

Entra roller, antingen:

  • Security Reader
  • Anpassad roll med behörigheterna Microsoft.Directory/Devices/Standard/Read
    Om du vill vidta åtgärder inifrån agenten, till exempel inaktivera enheter i Entra, måste du ha behörigheten Inaktivera enheter. Du behöver inte den här behörigheten för att köra eller visa resultat från agenten.

Roller i Security Copilot:

Så här fungerar det

För att stödja säker och effektiv livscykelhantering för enheter utför Device Offboarding Agent en serie automatiserade utvärderingar och åtgärder. Här är en sammanfattning av arbetsflödet:

1. Aggregering av signaler

Agenten för enhetsavregistrering börjar med att samla signaler från Microsoft Intune och Microsoft Entra ID. Dessa signaler innehåller indikatorer som hjälper till att avgöra om en enhet är aktiv, inaktuell eller felkonfigurerad.

2. Utvärdering

Agenten utvärderar varje enhet med hjälp av fördefinierad logik och valfria anpassade instruktioner som tillhandahålls av en administratör.

3. Rekommendationer

Baserat på den här utvärderingen genererar agenten rekommendationer som flaggar enheter för offboarding, tillsammans med föreslagna åtgärder och motiveringen bakom dem.

4. Admins godkännande

Inga ändringar görs på enheter utan uttryckligt administratörsgodkännande. Agenten ger detaljerade rekommendationer, men det slutliga beslutet om att avregistrera en enhet ligger hos IT-administratören.

5. Assisterad avhjälpning

Efter administratörsgodkännande inaktiverar Device Offboarding Agent motsvarande Entra ID-objekt. Det underlättar också offboardingprocessen genom att ge vägledning om ytterligare reparationssteg, till exempel att ta bort enheter från Microsoft Defender eller Apple Business Manager.

Agentens identitet

Agenten för enhetsavregistrering körs under identiteten och behörigheterna för det Intune administratörskonto som används under installationen. Dess åtgärder är begränsade till behörigheterna för det kontot och identiteten uppdateras med varje körning. Om agenten inte körs under 90 dagar i följd upphör autentiseringen att gälla och efterföljande körningar misslyckas tills de förnyas. För att behålla funktionaliteten förnyar du agentidentiteten före 90-dagarsgränsen.

Operativa överväganden

Observera följande innan du kör agenten för enhetsavregistrering:

  • Administratörer måste starta agenten manuellt. När den väl har startats kan den inte pausas eller stoppas.
  • Administratörer kan bara starta agenten från Microsoft Intune administrationscenter.
  • Endast administratören som konfigurerade agenten kan visa sessionsinformation i Microsoft Security Copilot-portalen.
  • Agenten identifierar enheter som har dragits tillbaka, rensats eller tagits bort från Intune under de senaste 30 dagarna.
  • Agenten begränsar resultaten till de första 10 000 enheterna.
  • Vid administratörsgodkännande till avregistrering inaktiverar agenten Entra ID-objekt. Andra reparationssteg tillhandahålls som instruktioner för administratörer.
  • Agenten bevarar inte förslag mellan körningar. Om du kör den igen rensas tidigare rekommendationer.
  • Endast en agentinstans stöds per klientorganisation.

Viktigt

Data som rapporteras av agenten visas via agentförslag. Den här informationen kan vara synlig för administratörer som har åtkomst till agenten i Intune administrationscenter, även om den innehåller data utanför deras tilldelade administrativa enheter (AU) i Microsoft Entra ID.

Aktivera agenten

Följ dessa steg om du vill aktivera agenten för enhetsavregistrering:

  1. I administrationscentret för Microsoft Intune väljer du Agenter och sedan den agent du vill aktivera.
  2. Välj Konfigurera agent för att öppna konfigurationsfönstret.
  3. Granska informationen för att säkerställa att kraven är på plats och välj sedan Starta agent.

Agenten körs tills den är klar och visar sedan resultatet på fliken Översikt .

Skärmbild av installationsfönstret för agenten för enhetsavregistrering.

Konfigurera anpassade instruktioner

Använd anpassade instruktioner för att styra agentens logik baserat på organisationens behov. Anpassade instruktioner hjälper till att förfina agentens utvärderingskriterier, så att du kan inkludera eller exkludera specifika enheter från rekommendationer för avregistrering.

Dessa instruktioner kan användas för att:

  • Inkludera eller exkludera specifika objekt-ID:n.
  • Ange tröskelvärden för enhetsaktivitet.

Om din organisation till exempel har chefsenheter som du inte vill flagga för avregistrering kan du använda anpassade instruktioner för att utesluta dem. Utan det här undantaget kan agenten identifiera identitetsmatchningar på dessa enheter och använda SCU:er för att föreslå avregistrering – även när det inte är lämpligt. Anpassade instruktioner hjälper dig att förhindra det problemet genom att vägleda agentens logik baserat på organisationens behov.

Anpassade instruktioner finns kvar mellan agentkörningarna, så när du har angett dem utvärderas de varje gång agenten körs. Du kan när som helst ändra anpassade instruktioner på fliken Inställningar och köra agenten igen. Avsnittet Faktorer i ett förslag visar information om vilka anpassade instruktioner som beaktades när listan över föreslagna enheter som ska avregistreras.

Så här konfigurerar du anpassade instruktioner:

  1. I administrationscentret för Microsoft Intune väljer du Avregistreringsagent för agentenhet>(förhandsversion).
  2. Välj fliken Inställningar.
  3. I fältet Instruktioner anger du en uppmaning om att anpassa handläggarens utvärderingskriterier.

Exempel på anpassade instruktioner som du kan använda

Exkludera enheter med ID:n [...]

Exkludera enheter med senaste aktivitet efter [...]

Exkludera enheter med senaste aktivitet före [...]

Inkludera endast enheter med ID:n [...]

Viktigt

Om du inkluderar ett eller flera deviceIds och inget av dem har dragits tillbaka, rensats eller tagits bort under de senaste 30 dagarna går det inte att köra agenten.

Inkludera endast enheter med senaste aktivitet efter [...]

Inkludera endast enheter med senaste aktivitet före [...]

Förnya agenten

Agenter upphör att gälla efter 90 dagars inaktivitet. När autentiseringen upphör att gälla körs agentkörningen tills du autentiserar igen. Du kan förnya autentiseringen när som helst.

När förfallodatumet närmar sig visar Intune en varning på agentöversiktssidan. Både Copilot-ägare och Copilot-deltagare kan se den här banderollen, som uppmanar dig att förnya agentidentiteten.

Så här förnyar du agenten:

  1. Öppna administrationscentret för Microsoft Security Copilot och logga in med ett konto som har nödvändiga behörigheter.
  2. Välj Agenter.
  3. Hitta den agent som behöver förnyas och välj Gå till agent.
  4. På sidan med agentinformation väljer du och sedan Redigera.
  5. Välj Förnya autentisering. Agenten använder dina inloggningsuppgifter som standard. Om du vill använda andra autentiseringsuppgifter väljer du Autentisera igen och anger dem.

Efter förnyelsen försvinner varningsbanderollen och ett popup-meddelande bekräftar att åtgärden lyckades.

Ta bort agenten

När du tar bort en agent tas alla associerade data som genererats, inklusive förslag och aktiviteter, bort. Tidigare använda förslag förblir oförändrade.

Steg för att ta bort en agentinstans:

  1. I administrationscentret för Microsoft Intune väljer du Agenter.
  2. Välj den agentinstans som du vill ta bort.
  3. Välj Ta bort agent och bekräfta borttagningen.

Efter borttagning:

  • Agentfönstret återgår till sitt ursprungliga tillstånd.
  • En administratör kan installera om agenten senare genom att upprepa installationsprocessen.

Hjälp till att forma framtiden för Intune agenter

Gå med i vårt feedbackforum för Intune agenter för att dela insikter och påverka kommande funktioner i Microsoft Intune.

Registrera dig och läs mer: https://aka.ms/IntuneAgentsForum

Nästa steg