Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Viktigt
Från och med den 1 juni 2026 är Device Offboarding Agent inte längre tillgänglig.
Granska dina befintliga offboardingprocesser och övergå till tidigare använda enhetslivscykel och åtgärdsalternativ i Microsoft Intune före detta datum.
Tidslinje för agent för enhetsavregistrering
- 30 april 2026: Du kan inte konfigurera agenten för enhetsavregistrering.
- 1 juni 2026: Agenten för enhetsavregistrering tas bort från Intune administrationscenter och är inte tillgänglig.
Vad innebär den här ändringen för dig?
- Du kan fortsätta att använda agenten för enhetsavregistrering fram till den 1 juni 2026 om den redan har konfigurerats.
- Om du tar bort agenten mellan den 30 april 2026 och den 1 juni 2026 kan du inte konfigurera den igen.
- Efter den 1 juni 2026 är Device Offboarding Agent inte tillgänglig.
Rekommenderade åtgärder
- Slutför alla aktiva offboarding-åtgärder före den 1 juni 2026.
- Undvik att skapa nya beroenden på agenten för enhetsavregistrering.
- Överföra befintliga offboarding-arbetsflöden till tidigare använda alternativ för enhetslivscykel och åtgärder i Intune.
Agenten för enhetsavregistrering identifierar inaktuella eller feljusterade enheter i Intune och Entra ID, vilket ger användbara insikter och kräver administratörsgodkännande innan avregistrering av enheter. Agenten för enhetsavregistrering kompletterar befintlig Intune-automatisering genom att visa insikter och hantera tvetydiga fall där automatiserad rensning kanske inte räcker.
Förhandskrav
Molnkrav
Agenten stöds endast i det offentliga molnet. Det stöds inte i myndighetsmoln.
Licenskrav
Om du vill använda Security Copilot-agenter i Microsoft Intune måste din organisation uppfylla specifika licenskrav.
Licenser som krävs:
- Microsoft Intune abonnemang 1
- Microsoft Security Copilot med tillräckliga säkerhetsberäkningsenheter (SCUs)
Krav för plugin-program
Plugin-program gör det möjligt för Security Copilot agenter att ansluta till Microsoft-tjänster och utföra specialiserade åtgärder.
För Device Offboarding Agent krävs följande plugin-program:
Krav på enhetsplattform
Agenten stöder enheter som hanteras av Intune på flera plattformar, inklusive Windows, iOS/iPadOS, macOS, Android och Linux.
Den gäller för både företagsägda scenarier och BYOD-scenarier (Bring Your Own Device).Agenten stöder inte:
- Hybrid Entra-anslutna Windows enheter
- Windows AutoPilot-enheter
- Delade enheter
- Microsoft Teams-telefoner
Rollkrav
Rollkraven varierar beroende på om du konfigurerar agenten eller använder den och på de specifika åtgärder som utförs.
Om du vill aktivera, konfigurera och ta bort agenten för enhetsavregistrering använder du ett konto med följande roller:
Intune roller, antingen:
- Skrivskyddad operator
- Anpassad roll med behörigheterna Granska data/Läsa och Organisation/Läsa
Entra roller, antingen:
- Security Reader
- Anpassad roll med behörigheterna Microsoft.Directory/Devices/Standard/Read
Roller i Security Copilot:
Om du vill använda agenten och utföra offboarding-åtgärder använder du ett konto med minst följande roller:
Intune roller, antingen:
- Skrivskyddad operator
- Anpassad roll med behörigheterna Granska data/Läsa och Organisation/Läsa
Entra roller, antingen:
- Security Reader
- Anpassad roll med behörigheterna Microsoft.Directory/Devices/Standard/Read
Om du vill vidta åtgärder inifrån agenten, till exempel inaktivera enheter i Entra, måste du ha behörigheten Inaktivera enheter. Du behöver inte den här behörigheten för att köra eller visa resultat från agenten.
Roller i Security Copilot:
Så här fungerar det
För att stödja säker och effektiv livscykelhantering för enheter utför Device Offboarding Agent en serie automatiserade utvärderingar och åtgärder. Här är en sammanfattning av arbetsflödet:
1. Aggregering av signaler
Agenten för enhetsavregistrering börjar med att samla signaler från Microsoft Intune och Microsoft Entra ID. Dessa signaler innehåller indikatorer som hjälper till att avgöra om en enhet är aktiv, inaktuell eller felkonfigurerad.
2. Utvärdering
Agenten utvärderar varje enhet med hjälp av fördefinierad logik och valfria anpassade instruktioner som tillhandahålls av en administratör.
3. Rekommendationer
Baserat på den här utvärderingen genererar agenten rekommendationer som flaggar enheter för offboarding, tillsammans med föreslagna åtgärder och motiveringen bakom dem.
4. Admins godkännande
Inga ändringar görs på enheter utan uttryckligt administratörsgodkännande. Agenten ger detaljerade rekommendationer, men det slutliga beslutet om att avregistrera en enhet ligger hos IT-administratören.
5. Assisterad avhjälpning
Efter administratörsgodkännande inaktiverar Device Offboarding Agent motsvarande Entra ID-objekt. Det underlättar också offboardingprocessen genom att ge vägledning om ytterligare reparationssteg, till exempel att ta bort enheter från Microsoft Defender eller Apple Business Manager.
Agentens identitet
Agenten för enhetsavregistrering körs under identiteten och behörigheterna för det Intune administratörskonto som används under installationen. Dess åtgärder är begränsade till behörigheterna för det kontot och identiteten uppdateras med varje körning. Om agenten inte körs under 90 dagar i följd upphör autentiseringen att gälla och efterföljande körningar misslyckas tills de förnyas. För att behålla funktionaliteten förnyar du agentidentiteten före 90-dagarsgränsen.
Operativa överväganden
Observera följande innan du kör agenten för enhetsavregistrering:
- Administratörer måste starta agenten manuellt. När den väl har startats kan den inte pausas eller stoppas.
- Administratörer kan bara starta agenten från Microsoft Intune administrationscenter.
- Endast administratören som konfigurerade agenten kan visa sessionsinformation i Microsoft Security Copilot-portalen.
- Agenten identifierar enheter som har dragits tillbaka, rensats eller tagits bort från Intune under de senaste 30 dagarna.
- Agenten begränsar resultaten till de första 10 000 enheterna.
- Vid administratörsgodkännande till avregistrering inaktiverar agenten Entra ID-objekt. Andra reparationssteg tillhandahålls som instruktioner för administratörer.
- Agenten bevarar inte förslag mellan körningar. Om du kör den igen rensas tidigare rekommendationer.
- Endast en agentinstans stöds per klientorganisation.
Viktigt
Data som rapporteras av agenten visas via agentförslag. Den här informationen kan vara synlig för administratörer som har åtkomst till agenten i Intune administrationscenter, även om den innehåller data utanför deras tilldelade administrativa enheter (AU) i Microsoft Entra ID.
Aktivera agenten
Följ dessa steg om du vill aktivera agenten för enhetsavregistrering:
- I administrationscentret för Microsoft Intune väljer du Agenter och sedan den agent du vill aktivera.
- Välj Konfigurera agent för att öppna konfigurationsfönstret.
- Granska informationen för att säkerställa att kraven är på plats och välj sedan Starta agent.
Agenten körs tills den är klar och visar sedan resultatet på fliken Översikt .
Konfigurera anpassade instruktioner
Använd anpassade instruktioner för att styra agentens logik baserat på organisationens behov. Anpassade instruktioner hjälper till att förfina agentens utvärderingskriterier, så att du kan inkludera eller exkludera specifika enheter från rekommendationer för avregistrering.
Dessa instruktioner kan användas för att:
- Inkludera eller exkludera specifika objekt-ID:n.
- Ange tröskelvärden för enhetsaktivitet.
Om din organisation till exempel har chefsenheter som du inte vill flagga för avregistrering kan du använda anpassade instruktioner för att utesluta dem. Utan det här undantaget kan agenten identifiera identitetsmatchningar på dessa enheter och använda SCU:er för att föreslå avregistrering – även när det inte är lämpligt. Anpassade instruktioner hjälper dig att förhindra det problemet genom att vägleda agentens logik baserat på organisationens behov.
Anpassade instruktioner finns kvar mellan agentkörningarna, så när du har angett dem utvärderas de varje gång agenten körs. Du kan när som helst ändra anpassade instruktioner på fliken Inställningar och köra agenten igen. Avsnittet Faktorer i ett förslag visar information om vilka anpassade instruktioner som beaktades när listan över föreslagna enheter som ska avregistreras.
Så här konfigurerar du anpassade instruktioner:
- I administrationscentret för Microsoft Intune väljer du Avregistreringsagent för agentenhet>(förhandsversion).
- Välj fliken Inställningar.
- I fältet Instruktioner anger du en uppmaning om att anpassa handläggarens utvärderingskriterier.
Exempel på anpassade instruktioner som du kan använda
Exkludera enheter med ID:n [...]
Exkludera enheter med senaste aktivitet efter [...]
Exkludera enheter med senaste aktivitet före [...]
Inkludera endast enheter med ID:n [...]
Viktigt
Om du inkluderar ett eller flera deviceIds och inget av dem har dragits tillbaka, rensats eller tagits bort under de senaste 30 dagarna går det inte att köra agenten.
Inkludera endast enheter med senaste aktivitet efter [...]
Inkludera endast enheter med senaste aktivitet före [...]
Förnya agenten
Agenter upphör att gälla efter 90 dagars inaktivitet. När autentiseringen upphör att gälla körs agentkörningen tills du autentiserar igen. Du kan förnya autentiseringen när som helst.
När förfallodatumet närmar sig visar Intune en varning på agentöversiktssidan. Både Copilot-ägare och Copilot-deltagare kan se den här banderollen, som uppmanar dig att förnya agentidentiteten.
Så här förnyar du agenten:
- Öppna administrationscentret för Microsoft Security Copilot och logga in med ett konto som har nödvändiga behörigheter.
- Välj Agenter.
- Hitta den agent som behöver förnyas och välj Gå till agent.
- På sidan med agentinformation väljer du och sedan Redigera.
- Välj Förnya autentisering. Agenten använder dina inloggningsuppgifter som standard. Om du vill använda andra autentiseringsuppgifter väljer du Autentisera igen och anger dem.
Efter förnyelsen försvinner varningsbanderollen och ett popup-meddelande bekräftar att åtgärden lyckades.
Ta bort agenten
När du tar bort en agent tas alla associerade data som genererats, inklusive förslag och aktiviteter, bort. Tidigare använda förslag förblir oförändrade.
Steg för att ta bort en agentinstans:
- I administrationscentret för Microsoft Intune väljer du Agenter.
- Välj den agentinstans som du vill ta bort.
- Välj Ta bort agent och bekräfta borttagningen.
Efter borttagning:
- Agentfönstret återgår till sitt ursprungliga tillstånd.
- En administratör kan installera om agenten senare genom att upprepa installationsprocessen.
Hjälp till att forma framtiden för Intune agenter
Gå med i vårt feedbackforum för Intune agenter för att dela insikter och påverka kommande funktioner i Microsoft Intune.
Registrera dig och läs mer: https://aka.ms/IntuneAgentsForum