For the complete documentation index, see llms.txt. This page is also available as Markdown.

デバイスをワイプ

Windows または macOS デバイスをワイプします

説明

Windows または MacOS デバイスをワイプします。Windows デバイスでは、通常のワイプと保護されたワイプのどちらかを選択できます。MacOS デバイスでは、必要に応じて回復コードを指定し、消去動作を指定できます。

デバイスをコンプライアンス除外グループに追加する

When デバイスをコンプライアンス除外グループに追加 (addToExclusionGroup) が有効な場合、ワイプされた Windows デバイスはコンプライアンス除外グループに追加されます。そのグループ内のデバイスは、Autopilot 経由で再登録された後、より長いコンプライアンス猶予期間を受けます(これは、 Check Device Onboarding Exclusion runbook).

既定では、グループは次の項目で識別されます。 表示名 (exclusionGroupName)。表示名が一意であることは保証されないため、代わりに次の項目でグループを固定できます。 Object ID (exclusionGroupId)。Object ID が指定されると、 常に上書きします 表示名を上書きするため、名前の競合によって誤ったグループが使用されることはありません。 exclusionGroupId は既定で非表示であり、runbook のカスタマイズを通じて設定することを意図しています。

グループは事前のプレフライト チェックで解決および検証されます。構成されたグループが存在しない場合、runbook は 前に いずれかのワイプ/削除/無効化アクションの前に中断されるため、中途半端な状態は残りません。グループへの追加は、Windows 以外のデバイスと、デバイスが EntraID から削除されている場合はスキップされます(removeAADDevice).

Object ID でグループを固定する(推奨)

グループの Object ID を事前設定し、スイッチを有効にして、フィールドを非表示のままにします。これにより、重複する表示名によるあいまいさを回避できます。

この JSON 構成は次のとおりです:

"rjgit-device_general_wipe-device": {
    "parameters": {
        "addToExclusionGroup": {
            "Default": true
        },
        "exclusionGroupId": {
            "Default": "00000000-0000-0000-0000-000000000000",
            "Hide": true
        },
        "exclusionGroupName": {
            "Hide": true
        }
    }
}

置き換えてください 00000000-0000-0000-0000-000000000000 をグループの Object ID に置き換えます(EntraID > Groups > あなたのグループ > Object Id).

表示名でグループを固定する

表示名を使用したい場合(かつ、それがテナント内で一意である場合)は、 exclusionGroupName を事前設定し、 exclusionGroupId を空のままにして、名前が使用されるようにします。

この JSON 構成は次のとおりです:

場所

デバイス → 一般 → デバイスをワイプ

Runbook の完全名

rjgit-device_general_wipe-device

詳細

プロパティ

バージョン

1.1.0

必要なモジュール

RealmJoin.RunbookHelper (>= 0.8.9)

スケジュール可能

いいえ

アクセス許可

アプリケーションのアクセス許可

  • 種類:Microsoft Graph

    • DeviceManagementManagedDevices.PrivilegedOperations.All

      • wipeDevice が選択されたときに Intune のワイプ アクションをトリガーします

    • DeviceManagementManagedDevices.ReadWrite.All

      • azureADDeviceId で Intune デバイスを検索し、removeIntuneDevice が設定されていると削除します

    • DeviceManagementServiceConfig.ReadWrite.All

      • removeAutopilotDevice が設定されていると、Autopilot ID を検索して削除します

    • Device.Read.All

      • Entra デバイスを解決し、レポート用に登録済みの所有者を読み取ります

    • GroupMember.ReadWrite.All

      • addToExclusionGroup が有効な場合、デバイスを除外グループに追加します

  • 種類: WindowsDefenderATP

    • Machine.Read.All

      • skipWipeIfAtRisk のプレフライトで、デバイスの Microsoft Defender for Endpoint のリスク スコアを読み取ります

RBAC ロール

  • Cloud Device Administrator

    • /devices/{id} を介して Entra デバイス オブジェクトを無効化および削除するために必要です

パラメーター

DeviceId

対象デバイスのデバイス ID。

プロパティ

必須

はい

既定値

種類

文字列

ポータルで非表示

はい(Runbook のカスタマイズで事前設定)

wipeDevice

実行するアクションとして、「このデバイスをワイプしますか?」(最終値: true)または「デバイスをワイプしない」(最終値: false)を選択できます。true に設定すると、runbook は Intune でこのデバイスに対してワイプ アクションをトリガーします。false に設定すると、Intune でこのデバイスに対するワイプ アクションはトリガーされません。

プロパティ

必須

いいえ

既定値

はい

種類

ブール値

ポータル表示名

このデバイスをワイプしますか?

ポータルのオプション

ポータルオプション

デバイスを完全にワイプする(Windows: ユーザー データまたは登録データを保持しない)

はい

デバイスをワイプしない

いいえ

useProtectedWipe

Windows 専用。true に設定すると、保護されたワイプを使用します。

プロパティ

必須

いいえ

既定値

False

種類

ブール値

ポータル表示名

Windows: 保護されたワイプを使用しますか?

removeIntuneDevice

true に設定すると、Intune デバイス オブジェクトを削除します。

プロパティ

必須

いいえ

既定値

False

種類

ブール値

ポータル表示名

Intune からデバイスを削除しますか?

ポータルのオプション

ポータルオプション

Intune からデバイスを削除する(デバイスがすでにワイプ済みまたは破棄済みの場合のみ)

はい

Intune オブジェクトを変更しない / どちらでもよい

いいえ

removeAutopilotDevice

Windows 専用。「AutoPilot データベースからデバイスを削除しますか?」(最終値: true)または「デバイスを保持 / どちらでもよい」(最終値: false)を実行するアクションとして選択できます。true に設定すると、runbook はデバイスを AutoPilot データベースから削除し、デバイスがテナントを離れることも可能になります。false に設定すると、デバイスは AutoPilot データベースに残り、テナント内の別のユーザー/デバイスに再割り当てできます。

プロパティ

必須

いいえ

既定値

False

種類

ブール値

ポータル表示名

Windows: AutoPilot データベースからデバイスを削除しますか?

ポータルのオプション

ポータルオプション

デバイスを AutoPilot から削除する(デバイスがテナントを離れることができます)

はい

デバイスを保持 / どちらでもよい

いいえ

removeAADDevice

実行するアクションとして、「EntraID からデバイスを削除しますか?」(最終値: true)または「デバイスを保持 / どちらでもよい」(最終値: false)を選択できます。true に設定すると、runbook は Entra ID (Azure AD) からデバイス オブジェクトを削除します。false に設定すると、デバイス オブジェクトは Entra ID (Azure AD) に残ります。

プロパティ

必須

いいえ

既定値

False

種類

ブール値

ポータルで非表示

はい(Runbook のカスタマイズで事前設定)

disableAADDevice

実行するアクションとして、「EntraID でデバイスを無効にしますか?」(最終値: true)または「デバイスを保持 / どちらでもよい」(最終値: false)を選択できます。true に設定すると、runbook は Entra ID (Azure AD) でデバイス オブジェクトを無効にします。false に設定すると、デバイス オブジェクトは Entra ID (Azure AD) で有効なままになります。

プロパティ

必須

いいえ

既定値

False

種類

ブール値

ポータル表示名

AzureAD デバイス オブジェクトを無効にしますか?

ポータルのオプション

ポータルオプション

AzureAD でデバイスを無効にする

はい

AzureAD デバイスを変更しない / どちらでもよい

いいえ

skipWipeIfAtRisk

true に設定すると、デバイスの Microsoft Defender for Endpoint のリスク スコアが Medium または High でない場合にのみワイプが実行されます。これにより、セキュリティ インシデントに関与している可能性のあるデバイスのフォレンジック データ(例: ログ)がワイプによって破壊されるのを防ぎます。

プロパティ

必須

いいえ

既定値

False

種類

ブール値

ポータル表示名

デバイスがリスク状態でない場合のみワイプしますか(Defender Medium/High)?

ポータルのオプション

ポータルオプション

Defender のリスク スコアが Medium/High でない場合のみワイプする

はい

Defender のリスク スコアに関係なくワイプする

いいえ

addToExclusionGroup

Windows 専用。true に設定すると、デバイスは 'exclusionGroupName' で参照されるコンプライアンス除外グループに追加されます。これにより、Autopilot 経由で再登録された後、そのデバイスはより長いコンプライアンス猶予期間を得ます('Check Device Onboarding Exclusion' runbook を参照)。

プロパティ

必須

いいえ

既定値

False

種類

ブール値

ポータル表示名

Windows: デバイスをコンプライアンス除外グループに追加しますか(猶予期間を延長)?

ポータルのオプション

ポータルオプション

デバイスをコンプライアンス除外グループに追加する

はい

除外グループに追加しない / どちらでもよい

いいえ

exclusionGroupName

'addToExclusionGroup' が有効な場合にデバイスを追加するコンプライアンス除外グループの表示名。

プロパティ

必須

いいえ

既定値

cfg - Intune - Windows - 未登録の Autopilot デバイス用コンプライアンス (devices)

種類

文字列

ポータル表示名

コンプライアンス除外グループ名

exclusionGroupId

コンプライアンス除外グループの Object ID。指定された場合、'exclusionGroupName' を常に上書きします(名前の競合を回避)。既定では非表示。Runbook Customization で設定することを意図しています。

プロパティ

必須

いいえ

既定値

種類

文字列

ポータル表示名

コンプライアンス除外グループの Object ID(名前より優先)

ポータルで非表示

はい(Runbook のカスタマイズで事前設定)

macOsRecoveryCode

MacOS 専用。古いデバイス用の回復コードです。新しいデバイスでは不要な場合があります。

プロパティ

必須

いいえ

既定値

123456

種類

文字列

ポータル表示名

MacOS: 回復コード - 新しいデバイスでは不要

ポータルで非表示

はい(Runbook のカスタマイズで事前設定)

macOsObliterationBehavior

MacOS 専用。ワイプ中の OS 消去動作を制御します。

プロパティ

必須

いいえ

既定値

default

種類

文字列

ポータル表示名

MacOS: OS 消去動作

ポータルのオプション

ポータルオプション

既定: ユーザー データの消去(EACS)を試み、失敗した場合は OS を消去する

default

ユーザー データの消去(EACS)を試みるが、OS は消去しない

doNotObliterate

ユーザー データの消去(EACS)を試み、それ以外の場合は警告して OS を消去する

obliterateWithWarning

常に OS を消去する

always

最終更新

役に立ちましたか?