Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Um den Gerätelebenszyklus abzuschließen, sollten registrierte Geräte nicht mehr registriert werden, wenn sie nicht mehr benötigt werden. Aufgrund gestohlener, verlorener, beschädigter Geräte oder Neuinstallationen des Betriebssystems verfügen Sie in der Regel über veraltete Geräte in Ihrer Umgebung. Als IT-Administrator möchten Sie wahrscheinlich eine Methode zum Entfernen veralteter Geräte verwenden, sodass Sie sich auf die Verwaltung von Geräten konzentrieren können, die die Verwaltung erfordern.
In diesem Artikel erfahren Sie, wie Sie veraltete Geräte in Microsoft Entra ID mithilfe von PowerShell verwalten. Es deckt das Erkennen, Deaktivieren und Löschen von Geräten ab, die nicht mehr aktiv sind.
Voraussetzungen
Um veraltete Geräte mit Microsoft Entra PowerShell zu verwalten, benötigen Sie Folgendes:
- Ein Microsoft Entra Benutzerkonto. Falls Sie über keins verfügen, können Sie ein kostenloses Konto erstellen.
- Eine Rolle "Cloudgeräteadministrator " (Lesen und Ändern).
- Microsoft Entra PowerShell-Modul installiert. Befolgen Sie die Anleitung zum Installieren des Microsoft Entra PowerShell-Moduls, um das Modul zu installieren.
Was ist ein veraltetes Gerät?
Ein veraltetes Gerät ist ein Gerät, das in Microsoft Entra ID registriert wurde, aber dann in einem bestimmten Zeitraum nicht auf Cloud-Apps zugegriffen hat. Veraltete Geräte wirken sich aus folgenden Gründen auf die Verwaltung und Unterstützung Ihrer Geräte und benutzenden Personen im Mandanten aus:
- Doppelte Geräte können für Ihre Helpdesk-Mitarbeiter die Identifizierung des derzeit aktiven Geräts erschweren.
- Eine erhöhte Anzahl von Geräten erzeugt unnötige Geräterückschreibungen und erhöht die Zeit für Microsoft Entra Connect-Synchronisierungen.
- Als allgemeine Hygienemaßnahme und zur Erfüllung von Compliance-Vorgaben sollten Sie eventuell mit einem sauberen Gerätebestand neu beginnen.
Veraltete Geräte in Microsoft Entra ID können mit den allgemeinen Lebenszyklusrichtlinien für Geräte in Ihrer Organisation in Konflikt stehen.
Erkennen von veralteten Geräten
Das Erkennen veralteter Geräte erfordert eine zeitstempelbezogene Eigenschaft. In Microsoft Entra PowerShell wird diese Eigenschaft als "ApproximateLastSignInDateTime" oder "Aktivitätszeitstempel" bezeichnet. Wenn das Delta zwischen jetzt und dem Wert des Aktivitätszeitstempels den zeitrahmen überschreitet, den Sie für aktive Geräte festgelegt haben, wird ein Gerät als veraltet betrachtet.
Um Geräte nach dem ApproximateLastSignInDateTime zu filtern, verwenden Sie Folgendes:
Connect-Entra -Scopes 'Device.Read.All'
$dt = (Get-Date).AddMonths(-6) # Devices not signed in for the last 6 months
Get-EntraDevice -All |
Where-Object {
$_.ApproximateLastSignInDateTime -le $dt
} |
Select-Object -Property AccountEnabled, DeviceId, OperatingSystem, OperatingSystemVersion, DisplayName, TrustType, ApproximateLastSignInDateTime | ft
AccountEnabled DeviceId OperatingSystem OperatingSystemVersion DisplayName TrustType ApproximateLastSignInDateTime
-------------- -------- --------------- ---------------------- ----------- --------- -----------------------------
False aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb Windows 10.0.22621.4169 devicesTest2 Entra ID 10/16/2024 4:53:46 PM
True bbbbbbbb-1111-2222-3333-cccccccccccc Windows 10.0.22631.4169 device1 Workplace 10/15/2024 4:11:33 PM
True cccccccc-4444-5555-6666-dddddddddddd Windows 10.0.22621.4169 AdminTestEntra Entra ID 9/13/2024 5:46:08 PM
Bereinigen von veralteten Geräten
Eine typische Routine zum Bereinigen veralteter Geräte besteht aus den folgenden Schritten:
- Stellen Sie mithilfe des Cmdlets Connect-Entra eine Verbindung mit Microsoft Entra ID her.
- Dient zum Abrufen der Liste veralteter Geräte.
- Deaktivieren Sie das Gerät mit dem Cmdlet Set-EntraDevice, indem Sie
-AccountEnabledauf False festlegen. - Warten Sie auf die Nachfrist der festgelegten Anzahl von Tagen, bevor Sie das Gerät löschen.
- Entfernen Sie das Gerät mithilfe des Cmdlets Remove-EntraDevice.
Exportliste veralteter Geräte
Verwenden Sie den Zeitstempelfilter, um alle Geräte abzurufen, auf denen keine Anmeldedaten in den letzten sechs Monaten vorhanden sind, und speichern Sie die zurückgegebenen Daten in einer CSV-Datei.
Connect-Entra -Scopes 'Device.Read.All'
$dt = (Get-Date).AddMonths(-6) # Devices not signed in for the last 6 months
$staleDevices = Get-EntraDevice -All |
Where-Object {
$_.ApproximateLastSignInDateTime -le $dt
} |
Select-Object -Property AccountEnabled, DeviceId, OperatingSystem, OperatingSystemVersion, DisplayName, TrustType, ApproximateLastSignInDateTime
$staleDevices | Export-Csv "$env:UserProfile\Downloads\stale-devices1.csv" -NoTypeInformation
Stellen Sie sicher, dass Sie $env:UserProfile durch den Pfad ersetzen, unter dem Sie die Datei entsprechend Ihrer Umgebung speichern möchten. In diesem Beispiel wird die CSV-Datei direkt im Ordner "Downloads" gespeichert.
Warning
Einige aktive Geräte verfügen möglicherweise über einen leeren Zeitstempel.
Veraltete Geräte deaktivieren
Mit dem vorherigen Beispiel zum Abrufen der Liste veralteter Geräte können Sie die Ausgabe an den Set-Befehl übergeben, um die Geräte über ein bestimmtes Alter zu deaktivieren.
Connect-Entra -Scopes 'Device.ReadWrite.All'
$dt = (Get-Date).AddMonths(-6) # Devices not signed in for the last 6 months
Get-EntraDevice -All |
Where-Object {
$_.ApproximateLastSignInDateTime -le $dt
} |
Set-EntraDevice -AccountEnabled $false
Veraltete Geräte löschen
Caution
Das Remove-EntraDevice Cmdlet gibt keine Warnung an. Wenn Sie diesen Befehl ausführen, werden Geräte ohne Aufforderung gelöscht.
Es gibt keine Möglichkeit, gelöschte Geräte wiederherzustellen.
Bevor Sie Geräte löschen, sichern Sie alle BitLocker-Wiederherstellungsschlüssel, die Sie möglicherweise in Zukunft benötigen. Es gibt keine Möglichkeit, BitLocker-Wiederherstellungsschlüssel nach dem Löschen des zugeordneten Geräts wiederherzustellen.
Aufbauend auf dem Beispiel zum Deaktivieren veralteter Geräte suchen Sie nach deaktivierten Geräten, die seit sechs Monaten inaktiv sind, und leiten die Ausgabe an Remove-EntraDevice weiter, um diese Geräte zu löschen.
Connect-Entra -Scopes 'Device.ReadWrite.All'
$dt = (Get-Date).AddMonths(-6) # Devices not signed in for the last 6 months
Get-EntraDevice -All |
Where-Object {
($_.ApproximateLastSignInDateTime -le $dt) -and
($_.AccountEnabled -eq $false)
} |
Remove-EntraDevice
Was Sie wissen sollten
Im folgenden Abschnitt werden einige häufig gestellte Fragen und Antworten zum Verwalten veralteter Geräte beschrieben:
Warum wird der Zeitstempel nicht häufiger aktualisiert?
Der Zeitstempel wird aktualisiert, um Gerätelebenszyklus-Szenarien zu unterstützen. Dieses Attribut ist keine Prüfung. Verwenden Sie die Überwachungsprotokolle zur Anmeldung für häufigere Updates auf dem Gerät. Einige aktive Geräte verfügen möglicherweise über einen leeren Zeitstempel.
Was passiert, wenn ich ein Gerät deaktiviere?
Jede Authentifizierung, bei der ein Gerät zur Authentifizierung bei Microsoft Entra ID verwendet wird, wird verweigert. Typische Beispiele:
- Microsoft Entra hybrid eingebundenes Gerät – Benutzer können das Gerät möglicherweise verwenden, um sich bei ihrer lokalen Domäne anzumelden. Sie können aber nicht auf Microsoft Entra-Ressourcen, z. B. Microsoft 365, zugreifen.
- In Microsoft Entra eingebundenes Gerät – Benutzer können das Gerät nicht verwenden, um sich anzumelden.
- Mobile Geräte – Benutzer können nicht auf Microsoft Entra Ressourcen wie Microsoft 365 zugreifen.
Das Verwalten von Geräten mit Microsoft Entra PowerShell bietet eine robuste und effiziente Möglichkeit, um sicherzustellen, dass die Geräte Ihrer Organisation sicher und kompatibel sind. Indem Sie die in diesem Artikel beschriebenen Schritte und bewährten Methoden ausführen, können Sie Ihre Geräteumgebung effektiv verwalten und potenzielle Probleme vor sich behalten.
Warum sollte ich mir wegen meiner BitLocker-Schlüssel Gedanken machen?
Wenn sie konfiguriert sind, werden BitLocker-Schlüssel für Geräte mit Windows 10 oder höher auf dem Geräteobjekt in Microsoft Entra ID gespeichert. Wenn Sie ein veraltetes Gerät löschen, löschen Sie auch die auf dem Gerät gespeicherten BitLocker-Schlüssel. Vergewissern Sie sich, dass Ihre Bereinigungsrichtlinie am tatsächlichen Lebenszyklus Ihres Geräts ausgerichtet ist, bevor Sie ein veraltetes Gerät löschen.