Запрос устройства

Запрос устройства позволяет быстро получать сведения о состоянии ваших устройств с Windows по запросу. При вводе запроса на выбранном устройстве Запрос устройства выполняет запрос в режиме реального времени. Затем возвращенные данные можно использовать для реагирования на угрозы безопасности, устранения неполадок устройства или принятия деловых решений.

Подготовка к работе

Дополнительные необходимые условия для запроса устройства:

Требования к конфигурации устройств

Запрос устройства поддерживает следующие устройства Windows:

  • Управляется Intune и помечен как корпоративный.
  • Присоединение Microsoft Entra
  • Гибридное присоединение к Microsoft Entra

Запрос устройства выполняется в режиме реального времени: когда вы запрашиваете устройство, Intune отправляет запрос устройству и ожидает немедленного ответа. WNS — это транспортный механизм: службы push-уведомлений Windows используются для уведомления устройства и возврата результатов запроса. Обязательная зависимость: так как WNS является неотъемлемой частью этого обмена данными, вы не можете отключить или обойти его. Если служба WNS заблокирована или недоступна, запрос устройства завершится ошибкой.

Требования к ролям

Чтобы использовать запрос устройства, используйте учетную запись хотя бы с одной из следующих ролей:

Использовать запрос устройства

  1. В Центре администрирования Microsoft Intune выберите Устройства>Windows.
  2. Выберите устройство и нажмите "Запрос устройства " в разделе "Монитор ".

Поддерживаемые свойства, которые можно запросить, перечислены в разделе "Поддерживаемые свойства ". Чтобы выполнить запрос, введите запрос на язык запросов Kusto (KQL) и нажмите кнопку "Выполнить". Результаты отображаются в области вкладки "Результаты ".

Дополнительные сведения о языке запросов Kusto см. в статье Обзор языка запросов Kusto.

Совет

Используйте Copilot в Intune для создания запросов KQL для запросов устройств с использованием запросов на естественном языке. Дополнительные сведения см. в статье "Запрос с помощью Copilot в запросе устройства".

Рекомендации:

  • Подумайте о том, как использовать запросы к устройствам, чтобы помочь вашим инженерам L1/L2 быстрее разрешать заявки в службу поддержки, сводя к минимуму неудобства для пользователей.
  • Просмотрите процессы и задачи поддержки, для которых обычно требуется сеанс удаленного управления с устройством конечного пользователя. Проверьте, можно ли выполнить эти действия с помощью запроса для одного устройства, например, проверки запущенной службы, проверки значения раздела реестра для конфигурации приложения, проверки версии приложения или создания отчетов о ведущих процессах по потреблению ЦП.
  • Создавайте сохраненные запросы для повторяющихся расследований в своей база знаний ITSM, чтобы инженеры L1 / L2 могли быстро получить к ним доступ.
  • Обновите процессы, чтобы использовать удаленные действия для быстрого разрешения проблем. Перезагрузите устройство или запустите сценарий исправления, чтобы устранить известную проблему.

Удаленные действия с устройством

Используйте действия удаленных устройств Intune в запросе на одно устройство, чтобы удаленно управлять вашими устройствами. В интерфейсе запроса устройства теперь можно выполнять действия на основе результатов запроса для более быстрого и эффективного устранения неполадок.

Доступные действия устройства зависят от платформы и конфигурации устройства. Не все действия доступны для всех устройств. Полный список возможностей, доступных на ваших устройствах, см. в статье "Удаленные действия с устройствами в Microsoft Intune".

Поддерживаемые операторы

Запрос устройства поддерживает только подмножество операторов, поддерживаемых в языке запросов Kusto (KQL). В настоящее время поддерживаются следующие операторы:

Операторы таблиц

Операторы таблиц можно использовать для фильтрации, обобщения и преобразования потоков данных. В настоящее время поддерживаются следующие операторы:

Операторы таблиц Описание
count Возвращает таблицу с одной записью, содержащей число записей.
distinct Создает таблицу с уникальным сочетанием столбцов входной таблицы
join Объединение строк двух таблиц для создания новой таблицы путем сопоставления строк для одного и того же устройства
order by отсортировать строки входной таблицы по одному или нескольким столбцам
project Выберите столбцы для включения, переименуйте или удалите и вставьте новые вычисляемые столбцы
take Возврат до указанного количества строк
top Возвращает первые N записей, отсортированных по указанным столбцам.
where Фильтрует таблицу по подмножеству строк, удовлетворяющих предикату

Скалярные операторы

В следующей таблице перечислены операторы.

Операторы Описание Пример
== Равно 1 == 1, 'aBc' == 'AbC'
!= Не равно 1 != 2, 'abc' != 'abcd'
< Меньше 1 < 2, 'abc' < 'DEF'
> Больше 2 > 1, 'xyz' > 'XYZ'
<= Меньше или равно 1 <= 2, 'abc' <= 'abc'
>= Больше или равно 2 >= 1, 'abc' >= 'ABC'
+ Добавить 2 + 1, now() + 1d
- Subtract 2 - 1, now() - 1h
* Multiply 2 * 2
/ Divide 2 / 1
% Модуль 2 % 1
like Левая сторона (LHS) содержит совпадение с правой стороной (RHS) 'abc' like '%B%'
contains RHS возникает как последствие LHS 'abc' contains 'b'
!contains RHS не возникает при LHS 'team' !contains 'i'
startswith RHS является начальным последствием LHS 'team' startswith 'tea'
!startswith RHS не является начальным последствием LHS 'abc' !startswith 'bc'
endswith RHS является заключительным последствием LHS 'abc' endswith 'bc'
!endswith RHS не является завершающим последствием LHS 'abc' !endswith 'a'
and Истинно тогда и только тогда, когда RHS и LHS истинны (1 == 1) and (2 == 2)
or Истинно тогда и только тогда, когда RHS или LHS истинны (1 == 1) or (1 == 2)

Функции агрегирования

Функции агрегирования можно использовать с оператором summarize table для вычисления суммированных значений. В настоящее время поддерживаются следующие функции агрегирования:

Функция Описание
avg() Возвращает среднее арифметическое значений по группе.
count() Возвращает количество записей в группе суммирования.
countif() Возвращает количество строк, для которых предикат принимает значение ИСТИНА.
dcount() Возвращает количество уникальных значений в группе.
max() Возвращает максимальное значение по всей группе.
maxif() Начиная с версии 2107, можно использовать maxifsummarize оператор table.

Возвращает максимальное значение в группе, для которой Predicate вычисляется как true.
min() Возвращает минимальное значение по всей группе.
minif() Начиная с версии 2107, можно использовать minifsummarize оператор table.

Возвращает минимальное значение в группе, для которой Predicate вычисляется как true.
percentile() Возвращает оценку указанного процентиля ближайшего ранга генеральной совокупности, определенной выражением
sum() Возвращает сумму значений в группе.
sumif() Возвращает сумму выражения, для которой предикат принимает значение ИСТИНА.

Скалярные функции

В выражениях можно использовать скалярные функции. В настоящее время поддерживаются следующие скалярные функции:

Функция Описание
ago() Вычитает указанный временной интервал из текущего времени в формате UTC.
bin() Округляет значения в меньшую сторону до множества значений даты/времени, кратных заданному размеру ячейки.
case() Вычисляет список предикатов и возвращает первое выражение результата, предикат которого выполнен.
datetime_add() Вычисляет новую функцию datetime из указанного значения datepart, умноженное на указанную величину, добавленную к указанной дате и времени.
datetime_diff() Вычисляет разницу между двумя значениями даты и времени.
iif() Вычисляет первый аргумент и возвращает значение второго или третьего аргумента в зависимости от того, оценен ли предикат как истина (второй) или ложный (третий).
indexof() Функция возвращает отсчитываемый от нуля индекс первого вхождения указанной строки во входной строке
isnotnull() Вычисляет свой единственный аргумент и возвращает логическое значение, указывающее, принимает ли аргумент непустое значение.
isnull() Вычисляет свой единственный аргумент и возвращает логическое значение, указывающее, принимает ли аргумент значение Null.
now() Возвращает текущее время в формате UTC.
strcat() Объединяет от 1 до 64 аргументов
strlen() Возвращает длину входной строки в выражениях
substring() Извлекает подстроку из исходной строки, начиная с некоторого индекса до конца строки.
tostring() Преобразует ввод данных в строковое представление

Поддерживаемые свойства

Запрос устройства поддерживает следующие сущности. Подробнее о том, какие свойства поддерживаются для каждой сущности, см. Схема платформы данных Intune.

  • BiosInfo
  • Certificate
  • Cpu
  • DiskDrive
  • EncryptableVolume
  • FileInfo
  • LocalGroup
  • LocalUserAccount
  • LogicalDrive
  • MemoryInfo
  • OsVersion
  • Process
  • SystemEnclosure
  • SystemInfo
  • Tpm
  • WindowsAppCrashEvent
  • WindowsDriver
  • WindowsEvent
  • WindowsQfe
  • WindowsRegistry
  • WindowsService

Известные ограничения

  • Строка результата любого запроса ограничена 128 КБ символов. Если результат запроса превышает 128 КБ символов, результат усекается. Появится сообщение об ошибке о том, сколько строк усечено.
  • Вы можете отправлять только 15 запросов в минуту. Если вы столкнулись с ошибкой превышения лимита запросов , подождите минуту и повторите попытку.
  • Длина входных данных запроса не должна превышать 2048 символов. Если вы столкнулись с ошибкой слишком длинного запроса , уточните запрос, добавив в него меньше символов, и повторите попытку.
  • Скалярная функция now() не поддерживает параметр offset.
  • Оператор !like не поддерживается.
  • Окно ввода автоматически рекомендует использовать двойные кавычки, если поддерживаются только одинарные кавычки для следующих операторов:
    • contains
    • !contains
    • startswith
    • !startswith
    • endswith
  • Объекту WindowsRegistry не удается вернуть раздел реестра для корневого домена.
  • Сущность WindowsRegistry не возвращает 64-разрядные общие разделы реестра.
  • Сущность WindowsRegistry не возвращает двоичные данные ValueData.
  • Если на компьютере доступно несколько сетевых карт, возвращается только первый настроенный домен.
  • Если доверенный платформенный модуль версии 2.0 присутствует на устройстве, параметры "активирован" и "включен" всегда возвращаются со значением ИСТИНА.
  • Если файл в настоящий момент используется на компьютере, запросы FileInfo возвращают ошибку.
  • Если у пользователя есть административный доступ к устройству, он может изменить сведения на основе клиента, возвращаемые в результатах запроса. Например, версию ОС и реестр.