Hantera enheter

Microsoft Entra PowerShell erbjuder kraftfulla cmdletar för hantering av enhetsidentiteter och övervakning av relaterade händelser. Effektiv enhetshantering är viktigt för att upprätthålla säkerhet, säkerställa efterlevnad och stödja smidiga åtgärder inom en organisation.

Med Microsoft Entra PowerShell kan du lägga till, uppdatera och ta bort enheter efter behov, samt hämta enhetsinformation, visa detaljerade enhetsdata och hantera enhetsinställningar. Den här artikeln innehåller en omfattande guide för att hantera enheter med hjälp av Microsoft Entra PowerShell.

I den här artikeln får du lära dig hur du effektivt hanterar enhetsidentiteter och inställningar med hjälp av Microsoft Entra PowerShell. Den omfattar uppgifter som att visa, filtrera, aktivera, inaktivera och ta bort enheter och exportera enhetsdata.

Förutsättningar

Om du vill hantera enheter med Microsoft Entra PowerShell behöver du:

Visa och filtrera dina enheter

Använd Microsoft Entra PowerShell för att filtrera enhetslistan med följande attribut:

Enhets-ID, visningsnamn, aktiverat tillstånd, efterlevnadstillstånd, kopplingstyp, aktivitetstidsstämpel, OS-typ, operativsystemversion, enhetstyp, MDM, Autopilot, tilläggsattribut, administrativ enhet, ägare, tillverkare, modell och serienummer.

Visa alla enheter

Om du vill visa alla enheter använder du följande cmdlet:

Connect-Entra -Scopes 'Device.Read.All'  
Get-EntraDevice -All | Select-Object AccountEnabled, DeviceId, OperatingSystem, ApproximateLastSignInDateTime, DisplayName | ft
AccountEnabled DeviceId                             OperatingSystem ApproximateLastSignInDateTime DisplayName
-------------- --------                             --------------- ----------------------------- -----------
          True aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb Windows         10/16/2024 4:53:46 PM         devicesTest2
          True bbbbbbbb-1111-2222-3333-cccccccccccc Windows         10/15/2024 4:11:33 PM         LAPTOP-2222
          True cccccccc-4444-5555-6666-dddddddddddd Windows         9/13/2024 5:46:08 PM          AdminTest
          True dddddddd-5555-6666-7777-eeeeeeeeeeee Windows         10/15/2024 8:28:18 PM         DESKTOP-1111

Hämta en enhet enligt ID

Om du vill hämta en specifik enhet med dess ID använder du:

Connect-Entra -Scopes 'Device.Read.All'  
Get-EntraDevice -ObjectId 'bbbbbbbb-1111-2222-3333-cccccccccccc'  

DeletedDateTime Id                                   AccountEnabled ApproximateLastSignInDateTime ComplianceExpirationDateTime DeviceCategory DeviceId                             DeviceMetadata DeviceOwnership
--------------- --                                   -------------- ----------------------------- ---------------------------- -------------- --------                             -------------- --------------
                aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb False          10/2/2024 10:26:38 AM                                                     eeeeeeee-5555-6666-7777-ffffffffffff

Hämta en enhet efter visningsnamn

Om du vill hitta enheter efter visningsnamn använder du:

Connect-Entra -Scopes 'Device.Read.All'  
Get-EntraDevice -Filter "startsWith(DisplayName,'Woodgrove')"  
DeletedDateTime Id                                   AccountEnabled ApproximateLastSignInDateTime ComplianceExpirationDateTime DeviceCategory DeviceId                             DeviceMetadata DeviceOwnershi
                                                                                                                                                                                                  p
--------------- --                                   -------------- ----------------------------- ---------------------------- -------------- --------                             -------------- --------------
                aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb True           10/1/2024 4:11:35 PM                                                      gggggggg-6666-7777-8888-hhhhhhhhhhhh
                bbbbbbbb-1111-2222-3333-cccccccccccc False          10/2/2024 10:26:38 AM                                                     hhhhhhhh-7777-8888-9999-iiiiiiiiiiii

Det här exemplet visar hur du hämtar alla enheter vars visningsnamn börjar med "Woodgrove".

Hämta antalet enheter grupperade efter kopplingstyp

Om du vill ta reda på alla typer av enheter som är anslutna till din katalog med hjälp av Microsoft Entra PowerShell kan du använda cmdleten Get-EntraDevice och gruppera resultatet efter TrustType egenskapen.

Connect-Entra -Scopes 'Device.Read.All'  
Get-EntraDevice -All | Group-Object -Property TrustType | Select-Object Name, Count  
  • Get-EntraDevice -All: Hämtar alla enheter i din katalog.
  • Group-Object -Property TrustType: Grupperar enheterna efter TrustType egenskapen, vilket anger typen av koppling, till exempel Microsoft Entra ansluten och Hybrid Microsoft Entra ansluten.
  • Select-Object Name, Count: Väljer namnet på varje grupp (typ av koppling) och antalet enheter i varje grupp.
  • Join type syftar på hur en enhet är ansluten, till exempel Microsoft Entra-joined, Hybrid Microsoft Entra-joined och andra typer.

Det här exemplet visar hur du hämtar antalet enheter för varje enhetstyp.

Name      Count
----      -----
             14
EntraID      66
ServerAd     18
Workplace   393

Visa en lista över duplicerade enheter

Connect-Entra -Scopes 'Device.Read.All'  
Get-EntraDevice -All -Select DisplayName, OperatingSystem |
Group-Object DisplayName |
Where-Object { $_.Count -gt 1 } |
Select-Object Name, @{Name = "OperatingSystem"; Expression = { ($_.Group | Select-Object -First 1).OperatingSystem } }, Count | Sort-Object Count -Descending |
Format-Table Name, OperatingSystem, Count -AutoSize 

Resultatet visar duplicerade enheter sorterade efter visningsnamn, operativsystem och antal.

Name                       OperatingSystem Count
----                       --------------- -----
iPhone                     iOS               175
samsungSM-S928B            Android            15
woodgrove-win11-client     Windows             2

Sök efter enheter

  1. Hämta en specifik enhet med hjälp av DeviceId

    Connect-Entra -Scopes 'Device.Read.All'  
    Get-EntraDevice -Filter "DeviceId eq 'dddddddd-5555-6666-7777-eeeeeeeeeeee'" | Select-Object Id, AccountEnabled,DeviceId, DisplayName
    

    Resultatet visar enhetsdetaljer baserat på en DeviceId-sökning.

    Id                                   AccountEnabled DeviceId                             DisplayName
    --                                   -------------- --------                             -----------
    aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb           True dddddddd-5555-6666-7777-eeeeeeeeeeee ADFS Device
    
  2. Lista icke-kompatibla enheter

    Connect-Entra -Scopes 'Device.Read.All'
    Get-EntraDevice -Filter "isCompliant eq false" | Select-Object Id, isCompliant,DeviceId, DisplayName
    

    Utdata visar icke-kompatibla enheter.

    Id                                   IsCompliant DeviceId                             DisplayName
    --                                   ----------- --------                             -----------
    aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb       False gggggggg-6666-7777-8888-hhhhhhhhhhhh ADFS Device
    bbbbbbbb-1111-2222-3333-cccccccccccc       False hhhhhhhh-7777-8888-9999-iiiiiiiiiiii Woodgrove Device
    
  3. Lista enheter med jailbreak

    Connect-Entra -Scopes 'Device.Read.All'
    Get-EntraDevice -All | Where-Object { $_.isRooted -eq $true } | Select-Object Id, IsRooted,DeviceId, DisplayName
    

    Utmatningen listar enheter med jailbreak.

    Id                                   IsRooted DeviceId                             DisplayName   
    --                                   -------- --------                             -----------   
    aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb     True gggggggg-6666-7777-8888-hhhhhhhhhhhh ADFS Device
    
  4. Lista hanterade enheter

    Connect-Entra -Scopes 'Device.Read.All'
    Get-EntraDevice -Filter "isManaged eq true" | Select-Object Id, isManaged,DeviceId, DisplayName
    

    Utdata visar en lista över hanterade enheter.

    Id                                   IsManaged DeviceId                             DisplayName
    --                                   --------- --------                             -----------
    aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb      True gggggggg-6666-7777-8888-hhhhhhhhhhhh ADFS Device
    bbbbbbbb-1111-2222-3333-cccccccccccc      True hhhhhhhh-7777-8888-9999-iiiiiiiiiiii Woodgrove Device
    
  5. Lista aktiverade enheter

    Connect-Entra -Scopes 'Device.Read.All'
    Get-EntraDevice -Filter "accountEnabled eq true" -All | Select-Object Id, AccountEnabled,DeviceId, DisplayName
    

    Utdata visar aktiverade enheter.

    Id                                   AccountEnabled DeviceId                             DisplayName
    --                                   -------------- --------                             -----------
    aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb           True gggggggg-6666-7777-8888-hhhhhhhhhhhh ADFS Device
    bbbbbbbb-1111-2222-3333-cccccccccccc           True hhhhhhhh-7777-8888-9999-iiiiiiiiiiii Woodgrove Device
    
  6. Visa en lista över enheter med specifika operativsystem och versioner

    Connect-Entra -Scopes 'Device.Read.All'
    Get-EntraDevice -Filter "operatingSystem eq 'Windows Server' and operatingSystemVersion eq '10.0.20348.3091'" | 
        Select-Object Id, AccountEnabled,DeviceId, DisplayName, operatingSystem, operatingSystemVersion | Format-Table -AutoSize
    

    Utdata visar användarinformation baserat på en operatingSystem och operatingSystemVersion sökning.

    Id                                   AccountEnabled DeviceId                             DisplayName       OperatingSystem  OperatingSystemVersion
    --                                   -------------- --------                             -----------       ---------------  ----------------------
    aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb           True gggggggg-6666-7777-8888-hhhhhhhhhhhh ADFS Device       Windows Server   10.0.20348.3091
    bbbbbbbb-1111-2222-3333-cccccccccccc           True hhhhhhhh-7777-8888-9999-iiiiiiiiiiii Woodgrove Device  Windows Server   10.0.20348.3091
    

Aktivera eller inaktivera en Microsoft Entra-enhet

Om du vill aktivera eller inaktivera en enhet använder du cmdleten Set-EntraDevice och anger -AccountEnabled egenskapen till true (aktivera) eller false (inaktivera).

Important

  • Du måste vara Intune-administratör eller molnenhetsadministratör för att aktivera eller inaktivera en enhet.
  • Om du inaktiverar en enhet kan den inte autentiseras via Microsoft Entra ID, komma åt resurser som skyddas av enhetsbaserad villkorlig åtkomst och använda Windows Hello for Business autentiseringsuppgifter.
  • Om du inaktiverar en enhet återkallas den primära uppdateringstoken (PRT) och eventuella uppdateringstoken på enheten.
  • Skrivare kan inte aktiveras eller inaktiveras i Microsoft Entra ID.

Om du vill aktivera en enhet kör du följande cmdlet:

Connect-Entra -Scopes 'Device.ReadWrite.All'  
Set-EntraDevice -ObjectId 'aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb' -AccountEnabled $true  

Ta bort en Microsoft Entra-enhet

Om du vill upprätthålla en ren och säker miljö tar du bort enheter som inte längre används. Om en enhet hanteras av ett annat system, till exempel Microsoft Intune, kontrollerar du att du rensar eller drar tillbaka den innan du tar bort den. Se Hantera inaktuella enheter innan du tar bort en enhet.

Important

  • Du måste vara molnenhetsadministratör, Intune-administratör eller Windows 365 administratör för att ta bort en enhet.
  • Skrivare kan inte tas bort innan de tas bort från Universell utskrift.
  • Windows Autopilot-enheter kan inte tas bort innan de tas bort från Intune.
  • Ta bort en enhet
    • Hindrar den från att komma åt dina Microsoft Entra-resurser.
    • Tar bort all information som är kopplad till enheten, till exempel BitLocker-nycklar för Windows enheter.
    • Är en icke-återställningsbar aktivitet. Vi rekommenderar det inte om det inte krävs.
Connect-Entra -Scopes 'Device.ReadWrite.All'  
$Device = Get-EntraDevice -Filter "DisplayName eq 'Woodgrove Desktop'"  
Remove-EntraDevice -ObjectId $Device.ObjectId  

Exportera enheter

Molnenhetsadministratörer och Intune-administratörer kan exportera en CSV-fil som visar enheter. Du kan använda filter för att förfina listan över enheter. Om inga filter tillämpas inkluderas alla enheter. Exportuppgiften kan ta upp till en timme att slutföra, beroende på dina val. Om exportaktiviteten överskrider 1 timme misslyckas den och ingen fil matas ut.

Den exporterade listan innehåller följande enhetsidentitetsattribut:

displayName,accountEnabled,operatingSystem,operatingSystemVersion,joinType (trustType),registeredOwners,userNames,mdmDisplayName,isCompliant,registrationTime,approximateLastSignInDateTime,deviceId,isManaged,objectId,profileType,systemLabels,model

Följande filter kan användas för exportaktiviteten:

  • Aktiverat tillstånd
  • Kompatibelt tillstånd
  • Kopplingstyp
  • Aktivitetstidsstämpel
  • OS-typ
  • Enhetstyp

Exportera alla enheter

Om du vill hämta alla enheter och spara data i en CSV-fil använder du följande cmdlet:

Get-EntraDevice -All `
| Select-Object -Property AccountEnabled, DeviceId, OperatingSystem, OperatingSystemVersion, DisplayName, TrustType, ApproximateLastSignInDateTime `
| Export-Csv "$env:UserProfile\Downloads\deviceList.csv" -NoTypeInformation 

Se till att ersätta $env:UserProfile med sökvägen där du vill spara filen baserat på din miljö. I det här exemplet sparas CSV-filen direkt i mappen Nedladdningar.

[Hantera inaktiva enheter][stale-devices]