Score:0

พีซี Autopilot จำเป็นต้องได้รับการจัดการ Intune หรือไม่

ธง tr

หลังจากที่มี Intune เมื่อไม่นานมานี้ การล้างข้อมูลล้มเหลวในการล้างพีซี แม้ว่าจะเป็นการลบพีซีออกจาก Intune แต่ฉันกังวลว่าเราจะมีพีซีที่ไม่ได้รับการจัดการแต่ทำงานได้อย่างสมบูรณ์ในภาคสนามมากกว่านี้ มีวิธีใดบ้างที่จะกำหนดให้พีซีที่ขับเคลื่อนอัตโนมัติได้รับการจัดการ Intune ไม่ว่าจะด้วยการลงทะเบียนซ้ำโดยอัตโนมัติใน Intune (แนะนำ) หรือทำให้เห็นได้ชัดว่ามีปัญหาอย่างเจ็บปวด และมีวิธีค้นหาพีซีที่รอดพ้นจากการจัดการหรือไม่

ฉัน ถามสิ่งนี้ใน Reddit และคำตอบคือการใช้การเข้าถึงแบบมีเงื่อนไข อย่างไรก็ตาม ทุกสิ่งที่ฉันพบเกี่ยวกับ Conditional Access หมายถึงการใช้ "กำหนดให้อุปกรณ์ได้รับการทำเครื่องหมายว่าเป็นไปตามข้อกำหนด" นโยบาย นี่จะเป็นปัญหา จนกว่าเราจะทำงานผ่านการนำคอมพิวเตอร์มากกว่า 500 เครื่องกลับมาปฏิบัติตามข้อกำหนด พบสิ่งเหล่านี้หลังจากสร้างนโยบายการปฏิบัติตามข้อกำหนดที่สมเหตุสมผล ในขณะที่เราค่อย ๆ ย้าย Configuration Manager ที่สร้างและประดิษฐ์ขึ้นเองในพีซีให้เป็น Intune อย่างสมบูรณ์ จัดการ

สิ่งที่ใกล้เคียงที่สุดที่ฉันได้พบในการค้นหาที่ไม่มีการจัดการคือแบบสอบถาม Powershell ต่อไปนี้ น่าเสียดายที่ Intune Wipe ที่ประสบความสำเร็จทำให้พีซีอยู่ในสถานะเดียวกับที่ฉันกำลังมองหา ดังนั้นพีซีส่วนใหญ่ที่ส่งคืนจึงเป็นพีซีที่วางอยู่บนชั้นวางเพื่อรอการปรับใช้อีกครั้ง เนื่องจากวัตถุ Azure AD ที่สร้างขึ้นโดยการนำเข้า Autopilot เริ่มต้นโดยไม่ได้เปิดใช้งาน ความคิดหนึ่งที่ฉันมีคือการยกเลิกการเปิดใช้งานอุปกรณ์ทั้งหมดที่ส่งคืนโดยข้อความค้นหานี้ สิ่งนี้จะทำให้บัญชีของเครื่องจักรที่วางอยู่บนชั้นวางอยู่ในตำแหน่งที่ปลอดภัยยิ่งขึ้น และจะทำให้เครื่องจักรที่หลบหนีการจัดการเสียหาย

Get-AzureADDevice -All $true -Filter "startswith(DeviceOSType,'Windows') and DeviceTrustType eq 'AzureAd'" | Where-Object {- ไม่ใช่ $_.IsManaged}
Jevgenij Martynenko avatar
us flag
โปรดยืนยันสถานการณ์ของคุณ: ผู้ใช้กำลังเข้าสู่เครื่องโดยใช้บัญชี Azure AD แต่เครื่องถูกตัดการเชื่อมต่อจากการจัดการ Intune ถูกต้องหรือไม่
tr flag
ใช่. วิธีที่เชื่อถือได้ในการจำลองสถานการณ์นี้คือการปิดพีซีระหว่างการดำเนินการ Intune Wipe ตามปกติ แต่เราเห็นสิ่งนี้ครั้งแรกเมื่อ Dell ส่งพีซีเครื่องใหม่พร้อมไดรเวอร์ฮาร์ดไดรฟ์แบบเก่ามาให้เรา ซึ่งไม่รอดจากการ Wipe เพื่อช่วยบรรเทาปัญหานี้ เราจะลองเปลี่ยนไปใช้ฟีเจอร์ Protected Wipe/กล่องกาเครื่องหมายที่เพิ่มเมื่อปีที่แล้ว https://deviceadvice.io/2019/12/27/another-new-intune-wipe-option-continue-even-if-the-device-losses-power/
Score:1
ธง us

ฉันมีปัญหาที่คล้ายกันกับอุปกรณ์ที่ไม่มีการจัดการ "เด็กกำพร้า" ใน Azure AD นี่เป็นปัญหาที่ค่อนข้างร้ายแรงและไม่มีข้อบ่งชี้ว่าจะเกิดขึ้นจนกว่าจะมีสิ่งแปลก ๆ เกิดขึ้น เช่น ผู้ใช้ไม่สามารถรับการอัปเดตนโยบายหรือแอปล่าสุดได้ จากประสบการณ์ของฉัน เรามีประมาณ 3% ของประชากรพีซีทั้งหมด (จาก 4,000 คน) ที่ได้รับผลกระทบจากสิ่งนี้ อย่างไรก็ตาม ฝ่ายสนับสนุนของ Microsoft Premier ไม่สามารถระบุสาเหตุที่แท้จริงหรือนำพีซีกลับคืนสู่การจัดการได้ และเสนอให้เราทำการติดตั้งระบบปฏิบัติการใหม่ แต่บางทีปัญหาของคุณอาจแตกต่างออกไป

อย่างไรก็ตามกลับไปที่วิธีแก้ปัญหา ในการตรวจจับอุปกรณ์ที่ไม่ได้ใช้งาน ฉันใช้การวิเคราะห์

โดยพื้นฐานแล้ว เราต้องทำสิ่งนี้:

  1. รับรายการอุปกรณ์ที่มีการจัดการที่ใช้งานอยู่จาก Intune
  2. รับรายการลงชื่อเข้าใช้ Windows จาก Azure AD
  3. กำจัดอุปกรณ์ Intune ที่มีการจัดการ (1) ออกจากรายการอุปกรณ์ในบันทึกการลงชื่อเข้าใช้ (2)

โวล่า! สิ่งที่เหลืออยู่คืออุปกรณ์ที่ลงชื่อเข้าใช้แต่ไม่ได้รับการจัดการ

ขั้นตอนที่ 1: รับรายการอุปกรณ์ที่ได้รับการจัดการจาก Intune:

ขั้นตอนที่ 2: แยกชื่ออุปกรณ์ออกจากบันทึกการลงชื่อเข้าใช้:

  • ไปที่ โฆษณา Azure | บันทึกการลงชื่อเข้าใช้. ชุด วันที่ ถึง 1 เดือน. กรองตาม แอปพลิเคชัน = ลงชื่อเข้าใช้ Windows.
  • คลิก [ดาวน์โหลด] > ดาวน์โหลด JSON และบันทึก InteractiveSignIns*.json ไฟล์ไปยังดิสก์
  • ปล่อย เอ็กเซล. คลิก ข้อมูล (แท็บ) - รับข้อมูล > จากไฟล์ > จาก JSON. โหลดไฟล์ข้อมูลของคุณ
  • ถัดไปคลิก ไปที่ตาราง ใน แปลง (แท็บ) > แปลง เมนู ปล่อยให้เป็นค่าเริ่มต้นและคลิก [ตกลง]
  • คุณจะได้ชื่อคอลัมน์เดียว คอลัมน์1ให้เลือกคอลัมน์ ไปที่ แปลง (แท็บ) แล้วคลิก [ขยาย]. คลิก [ตกลง]
  • เลื่อนไปจนเจอชื่อคอลัมน์ คอลัมน์ 1.detail อุปกรณ์ และขยายมันแบบเดียวกับที่คุณเพิ่งทำกับอีกอันหนึ่ง
  • คลิก [ปิด & โหลด]

ตอนนี้คุณมีรายชื่อคอมพิวเตอร์ใน Column1.deviceDetail.displayName คอลัมน์. แม้ว่าการใช้ชื่ออุปกรณ์จะไม่น่าเชื่อถือ 100% แต่เรากำลังค้นหาความผิดปกติที่นี่ ดังนั้นเราจึงไม่สามารถพึ่งพา ID มากเกินไปหรือ มีการจัดการ ธง. การใช้ชื่อเป็นการเดิมพันที่ปลอดภัย โปรดทราบว่าบางครั้งชื่ออุปกรณ์สามารถเปลี่ยนแปลงได้ ดังนั้นในตอนท้ายรายการของคุณอาจมีผลบวกปลอม แต่สิ่งนี้ทำให้แน่ใจว่าคุณจะไม่พลาดอุปกรณ์กำพร้าแม้แต่เครื่องเดียว

ขั้นตอนที่ 3: รวมข้อมูล

  • ใช้ไฟล์ Excel เดียวกับที่คุณใช้ในการแยกข้อมูลการลงชื่อเข้าใช้ - คลิก ข้อมูล (แท็บ) - [จากข้อความ/CSV]. โหลดไฟล์ CSV อุปกรณ์*.csv คุณได้รับจาก Intune มาก่อน คลิก [โหลด]
  • ถัดไป เมื่อเลือกตารางใดตารางหนึ่งแล้ว ให้ไปที่ สอบถาม (แท็บ) แล้วคลิก [ผสาน]
  • ใน ผสาน กล่องโต้ตอบตารางแรกที่เลือกควรเป็น การลงชื่อเข้าใช้แบบโต้ตอบ.... เลือกคอลัมน์ Column1.deviceDetail.displayName
  • เลือก อุปกรณ์... ตารางในเมนูแบบเลื่อนลงที่สอง ให้เลือก ชื่ออุปกรณ์ คอลัมน์
  • สำหรับ เข้าร่วมชนิด เลือก แอนตี้ซ้าย
  • คลิก [ปิด & โหลด]

ยินดีด้วย! โต๊ะ ผสาน1 จะมีการเข้าสู่ระบบจากอุปกรณ์ Azure AD ที่เป็นไปได้

ฉันใช้ Excel และการโหลดข้อมูลด้วยตนเองเพื่อให้ทุกอย่างง่ายขึ้น
ในกรณีของฉัน ฉันใช้เวลามากขึ้นในการโหลดข้อมูลโดยอัตโนมัติ ทำการแปลงและการแสดงข้อมูลด้วยภาพโดยใช้ Power BI เนื่องจากจำนวนอุปกรณ์ที่ไม่ได้ใช้งานเพิ่มขึ้นอย่างช้าๆ ดังนั้นจึงกลายเป็นงานประจำที่ต้องระบุและแก้ไข

tr flag
เขียนได้ดี ว้าว. นั่นเป็นงานที่ยุ่งมาก ฉันคิดว่าฉันจะดูว่าฉันทำอะไรได้บ้างกับ Powershell ยังคงมุ่งไปที่การปิดใช้งานออบเจกต์ AAD ที่ไม่มีการจัดการทั้งหมดที่พบใน Autopilot

โพสต์คำตอบ

คนส่วนใหญ่ไม่เข้าใจว่าการถามคำถามมากมายจะปลดล็อกการเรียนรู้และปรับปรุงความสัมพันธ์ระหว่างบุคคล ตัวอย่างเช่น ในการศึกษาของ Alison แม้ว่าผู้คนจะจำได้อย่างแม่นยำว่ามีคำถามกี่ข้อที่ถูกถามในการสนทนา แต่พวกเขาไม่เข้าใจความเชื่อมโยงระหว่างคำถามและความชอบ จากการศึกษาทั้ง 4 เรื่องที่ผู้เข้าร่วมมีส่วนร่วมในการสนทนาด้วยตนเองหรืออ่านบันทึกการสนทนาของผู้อื่น ผู้คนมักไม่ตระหนักว่าการถามคำถามจะมีอิทธิพลหรือมีอิทธิพลต่อระดับมิตรภาพระหว่างผู้สนทนา