デバイスの Outphase
Windows デバイスを削除/段階的に廃止します
説明
Windows デバイスを削除/廃止する。デバイスをワイプするか、Intune および/または AutoPilot から削除するかを選択できます。必要に応じて、Microsoft Defender for Endpoint でデバイスにタグを付け、修復対象外としてマークできます。注意: 除外タグはデバイスに適用されますが、Defender ポータルで一度作成されてから、Defender ポータルの「Tags」フィルターにのみ表示されます(Device > Manage tags > 「Create new tag」)。
Microsoft Defender for Endpoint の除外タグ
Microsoft Defender for Endpoint にはネイティブな 除外状態 (デバイス インベントリ フィルターでは 除外済み / 非除外)。この状態は Defender ポータルからのみ設定できます — API はありません デバイスのネイティブな除外状態をプログラムで設定するための。
ネイティブの除外状態は自動化できないため、この runbook では代わりにカスタムのデバイス タグ(既定値 ExcludeFromRemediation)のとき Microsoft Defender for Endpoint からデバイスを除外 が有効です。デバイスは Entra ID のデバイス ID で検索され、タグ付けされます POST /api/machines/{id}/tags。これにより、除外されたデバイスをフィルターし、対象にするためのマーカーが提供されます。
初回セットアップ: タグをフィルター可能にする
ポータルの タグ フィルターには残念ながら、ポータルで作成されたタグのみが一覧表示されます。API のみで設定されたタグはデバイスに付与され、デバイスページで表示されますが、 表示されません それ単体ではタグ フィルターに表示されません。
除外タグを表示およびフィルタリングに使用可能にするには、 Defender デバイス インベントリ、ポータルで少なくとも 1 台のクライアントに一度手動でタグを付ける必要があります(デバイスを選択 > タグの管理 > 「新しいタグを作成」、同じタグ値を正確に使用します)。この 1 回限りの手順の後、タグは既知のフィルター可能なタグになり、この runbook はそれを大規模にデバイスへ適用できます。
注意: このタグは単なるラベルであり、デバイスのネイティブな Exclusion state は設定されず、単独では修復効果もありません。Defender デバイス グループまたは自動化ルールがこのタグ値に一致するよう明示的に構成されている場合にのみ有効です。このようなルールはタグ値そのものに直接一致し、ポータルの タグ フィルターとは独立しているため、この 1 回限りの手動手順は、ポータル UI でそのタグをフィルターに使用できるかどうかにのみ影響します。
参照: デバイス タグの作成と管理 を参照してください。
場所
デバイス → 全般 → デバイスを廃止
Runbook の完全名
rjgit-device_general_outphase-device
詳細
バージョン
1.0.1
必須モジュール
RealmJoin.RunbookHelper (>= 0.8.7)
スケジュール可能
いいえ
権限
アプリケーション権限
種類: Microsoft Graph
DeviceManagementManagedDevices.PrivilegedOperations.All
DeviceManagementManagedDevices.ReadWrite.All
DeviceManagementServiceConfig.ReadWrite.All
Device.Read.All
種類: WindowsDefenderATP
Machine.Read.All
Machine.ReadWrite.All
RBAC ロール
クラウド デバイス管理者
パラメーター
デバイスID
対象デバイスのデバイス ID。
必須
true
既定値
種類
文字列
ポータルで非表示
はい(runbook のカスタマイズで事前設定)
intuneAction
実行する Intune のアクション(ワイプ、削除、またはなし)を決定します。
必須
false
既定値
2
種類
Int32
ポータル表示名
このデバイスを消去しますか?
ポータルオプション
デバイスを完全に消去する(ユーザー データおよび登録データは保持しない)
2
Intune からデバイスを削除する(デバイスがすでにワイプ済みまたは破棄済みの場合のみ)
1
デバイスを消去も Intune からの削除もしない
0
aadAction
実行する Entra ID (Azure AD) のアクション(削除、無効化、またはなし)を決定します。
必須
false
既定値
2
種類
Int32
ポータル表示名
Entra ID からデバイスを削除しますか?
ポータルオプション
Entra ID でデバイスを削除
2
Entra ID でデバイスを無効化
1
Entra ID デバイスを削除しない / どちらでもよい
0
wipeDevice
true に設定すると、Intune でワイプ アクションが実行されます。
必須
false
既定値
真
種類
ブール値
ポータルで非表示
はい(runbook のカスタマイズで事前設定)
removeIntuneDevice
true に設定すると、Intune のデバイス オブジェクトを削除します。
必須
false
既定値
いいえ
種類
ブール値
ポータルで非表示
はい(runbook のカスタマイズで事前設定)
removeAutopilotDevice
「AutoPilot データベースからデバイスを削除しますか?」(最終値: true)または「デバイスを保持 / どちらでもよい」(最終値: false)を、実行するアクションとして選択できます。true に設定すると、runbook は AutoPilot データベースからデバイスを削除し、これによりデバイスはテナントから離脱できます。false に設定すると、デバイスは AutoPilot データベースに残り、テナント内の別のユーザー/デバイスに再割り当てできます。
必須
false
既定値
真
種類
ブール値
ポータル表示名
AutoPilot データベースからデバイスを削除しますか?
ポータルオプション
AutoPilot からデバイスを削除する(デバイスは Tenant を離れられます)
true
デバイスを保持 / 気にしない
false
removeAADDevice
「Entra ID からデバイスを削除しますか?」(最終値: true)または「デバイスを保持 / 気にしない」(最終値: false)を実行するアクションとして選択できます。true に設定すると、runbook は Entra ID(Azure AD)からデバイス オブジェクトを削除します。false に設定すると、デバイス オブジェクトは Entra ID(Azure AD)に残ります。
必須
false
既定値
真
種類
ブール値
ポータルで非表示
はい(runbook のカスタマイズで事前設定)
disableAADDevice
「Entra ID でデバイスを無効にしますか?」(最終値: true)または「デバイスを保持 / 気にしない」(最終値: false)を実行するアクションとして選択できます。true に設定すると、runbook は Entra ID(Azure AD)でデバイス オブジェクトを無効にします。false に設定すると、デバイス オブジェクトは Entra ID(Azure AD)で有効なままになります。
必須
false
既定値
いいえ
種類
ブール値
ポータルで非表示
はい(runbook のカスタマイズで事前設定)
excludeFromDefender
true に設定すると、デバイスは指定された除外タグで Microsoft Defender for Endpoint にタグ付けされます。false に設定すると、Defender の手順は完全にスキップされます。
必須
false
既定値
いいえ
種類
ブール値
ポータル表示名
Microsoft Defender for Endpoint からデバイスを除外しますか?
ポータルオプション
Microsoft Defender for Endpoint でデバイスを除外済みとしてタグ付けする
true
Defender の操作をスキップ
false
defenderExclusionTag
デバイスを除外済みとしてマークするために Microsoft Defender for Endpoint のデバイスに追加されるタグです。既定値は「ExcludeFromRemediation」です。
必須
false
既定値
ExcludeFromRemediation
種類
文字列
ポータル表示名
Defender 除外タグ
最終更新
役に立ちましたか?