For the complete documentation index, see llms.txt. This page is also available as Markdown.

デバイスの Outphase

Windows デバイスを削除/段階的に廃止します

説明

Windows デバイスを削除/廃止する。デバイスをワイプするか、Intune および/または AutoPilot から削除するかを選択できます。必要に応じて、Microsoft Defender for Endpoint でデバイスにタグを付け、修復対象外としてマークできます。注意: 除外タグはデバイスに適用されますが、Defender ポータルで一度作成されてから、Defender ポータルの「Tags」フィルターにのみ表示されます(Device > Manage tags > 「Create new tag」)。

Microsoft Defender for Endpoint の除外タグ

Microsoft Defender for Endpoint にはネイティブな 除外状態 (デバイス インベントリ フィルターでは 除外済み / 非除外)。この状態は Defender ポータルからのみ設定できます — API はありません デバイスのネイティブな除外状態をプログラムで設定するための。

ネイティブの除外状態は自動化できないため、この runbook では代わりにカスタムのデバイス タグ(既定値 ExcludeFromRemediation)のとき Microsoft Defender for Endpoint からデバイスを除外 が有効です。デバイスは Entra ID のデバイス ID で検索され、タグ付けされます POST /api/machines/{id}/tags。これにより、除外されたデバイスをフィルターし、対象にするためのマーカーが提供されます。

初回セットアップ: タグをフィルター可能にする

ポータルの タグ フィルターには残念ながら、ポータルで作成されたタグのみが一覧表示されます。API のみで設定されたタグはデバイスに付与され、デバイスページで表示されますが、 表示されません それ単体ではタグ フィルターに表示されません。

除外タグを表示およびフィルタリングに使用可能にするには、 Defender デバイス インベントリ、ポータルで少なくとも 1 台のクライアントに一度手動でタグを付ける必要があります(デバイスを選択 > タグの管理 > 「新しいタグを作成」、同じタグ値を正確に使用します)。この 1 回限りの手順の後、タグは既知のフィルター可能なタグになり、この runbook はそれを大規模にデバイスへ適用できます。

注意: このタグは単なるラベルであり、デバイスのネイティブな Exclusion state は設定されず、単独では修復効果もありません。Defender デバイス グループまたは自動化ルールがこのタグ値に一致するよう明示的に構成されている場合にのみ有効です。このようなルールはタグ値そのものに直接一致し、ポータルの タグ フィルターとは独立しているため、この 1 回限りの手動手順は、ポータル UI でそのタグをフィルターに使用できるかどうかにのみ影響します。

参照: デバイス タグの作成と管理 を参照してください。

場所

デバイス → 全般 → デバイスを廃止

Runbook の完全名

rjgit-device_general_outphase-device

詳細

プロパティ

バージョン

1.0.1

必須モジュール

RealmJoin.RunbookHelper (>= 0.8.7)

スケジュール可能

いいえ

権限

アプリケーション権限

  • 種類: Microsoft Graph

    • DeviceManagementManagedDevices.PrivilegedOperations.All

    • DeviceManagementManagedDevices.ReadWrite.All

    • DeviceManagementServiceConfig.ReadWrite.All

    • Device.Read.All

  • 種類: WindowsDefenderATP

    • Machine.Read.All

    • Machine.ReadWrite.All

RBAC ロール

  • クラウド デバイス管理者

パラメーター

デバイスID

対象デバイスのデバイス ID。

プロパティ

必須

true

既定値

種類

文字列

ポータルで非表示

はい(runbook のカスタマイズで事前設定)

intuneAction

実行する Intune のアクション(ワイプ、削除、またはなし)を決定します。

プロパティ

必須

false

既定値

2

種類

Int32

ポータル表示名

このデバイスを消去しますか?

ポータルオプション

ポータルオプション

デバイスを完全に消去する(ユーザー データおよび登録データは保持しない)

2

Intune からデバイスを削除する(デバイスがすでにワイプ済みまたは破棄済みの場合のみ)

1

デバイスを消去も Intune からの削除もしない

0

aadAction

実行する Entra ID (Azure AD) のアクション(削除、無効化、またはなし)を決定します。

プロパティ

必須

false

既定値

2

種類

Int32

ポータル表示名

Entra ID からデバイスを削除しますか?

ポータルオプション

ポータルオプション

Entra ID でデバイスを削除

2

Entra ID でデバイスを無効化

1

Entra ID デバイスを削除しない / どちらでもよい

0

wipeDevice

true に設定すると、Intune でワイプ アクションが実行されます。

プロパティ

必須

false

既定値

種類

ブール値

ポータルで非表示

はい(runbook のカスタマイズで事前設定)

removeIntuneDevice

true に設定すると、Intune のデバイス オブジェクトを削除します。

プロパティ

必須

false

既定値

いいえ

種類

ブール値

ポータルで非表示

はい(runbook のカスタマイズで事前設定)

removeAutopilotDevice

「AutoPilot データベースからデバイスを削除しますか?」(最終値: true)または「デバイスを保持 / どちらでもよい」(最終値: false)を、実行するアクションとして選択できます。true に設定すると、runbook は AutoPilot データベースからデバイスを削除し、これによりデバイスはテナントから離脱できます。false に設定すると、デバイスは AutoPilot データベースに残り、テナント内の別のユーザー/デバイスに再割り当てできます。

プロパティ

必須

false

既定値

種類

ブール値

ポータル表示名

AutoPilot データベースからデバイスを削除しますか?

ポータルオプション

ポータルオプション

AutoPilot からデバイスを削除する(デバイスは Tenant を離れられます)

true

デバイスを保持 / 気にしない

false

removeAADDevice

「Entra ID からデバイスを削除しますか?」(最終値: true)または「デバイスを保持 / 気にしない」(最終値: false)を実行するアクションとして選択できます。true に設定すると、runbook は Entra ID(Azure AD)からデバイス オブジェクトを削除します。false に設定すると、デバイス オブジェクトは Entra ID(Azure AD)に残ります。

プロパティ

必須

false

既定値

種類

ブール値

ポータルで非表示

はい(runbook のカスタマイズで事前設定)

disableAADDevice

「Entra ID でデバイスを無効にしますか?」(最終値: true)または「デバイスを保持 / 気にしない」(最終値: false)を実行するアクションとして選択できます。true に設定すると、runbook は Entra ID(Azure AD)でデバイス オブジェクトを無効にします。false に設定すると、デバイス オブジェクトは Entra ID(Azure AD)で有効なままになります。

プロパティ

必須

false

既定値

いいえ

種類

ブール値

ポータルで非表示

はい(runbook のカスタマイズで事前設定)

excludeFromDefender

true に設定すると、デバイスは指定された除外タグで Microsoft Defender for Endpoint にタグ付けされます。false に設定すると、Defender の手順は完全にスキップされます。

プロパティ

必須

false

既定値

いいえ

種類

ブール値

ポータル表示名

Microsoft Defender for Endpoint からデバイスを除外しますか?

ポータルオプション

ポータルオプション

Microsoft Defender for Endpoint でデバイスを除外済みとしてタグ付けする

true

Defender の操作をスキップ

false

defenderExclusionTag

デバイスを除外済みとしてマークするために Microsoft Defender for Endpoint のデバイスに追加されるタグです。既定値は「ExcludeFromRemediation」です。

プロパティ

必須

false

既定値

ExcludeFromRemediation

種類

文字列

ポータル表示名

Defender 除外タグ

最終更新

役に立ちましたか?