Neu:
- Geraete-Offboarding: Geraete ueber Intune, Autopilot und Entra ID
entfernen. Suche + ID-Aufloesung (via $batch), Recovery-Keys
(BitLocker/FileVault/LAPS) vor dem Loeschen, Bestaetigungs-Dialog mit
Dienst-Auswahl + 403/Multi-Admin-Approval-Handling, im Read-Only gesperrt.
Neues Modul src/Offboard.ps1, Endpoints /api/offboard/{search,keys,execute}.
Portiert aus Device Offboarding Manager (Ugur Koc, MIT).
- Offboarding-Berechtigungen dokumentiert; Setup-Skript -IncludeOffboarding.
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
This commit is contained in:
@@ -42,6 +42,26 @@ Nur nötig, wenn der **Geräte-Tab** (Sync/Reboot/Lock/Diagnose/Wipe/Retire) gen
|
||||
| `DeviceManagementManagedDevices.ReadWrite.All` | Sync, Neustart, Remote-Lock, Diagnose, BitLocker-Key-Rotation |
|
||||
| `DeviceManagementManagedDevices.PrivilegedOperations.All` | Wipe, Retire, Autopilot-Reset |
|
||||
|
||||
### Geräte-Offboarding (optional)
|
||||
|
||||
Nur nötig, wenn die **Offboarding**-Ansicht (Geräte aus Intune + Autopilot + Entra
|
||||
entfernen, Recovery-Keys lesen) genutzt wird:
|
||||
|
||||
| Berechtigung | Wofür |
|
||||
|---|---|
|
||||
| `Device.ReadWrite.All` | Gerät aus Entra ID löschen/deaktivieren |
|
||||
| `DeviceManagementManagedDevices.ReadWrite.All` | Gerät aus Intune löschen |
|
||||
| `DeviceManagementServiceConfig.ReadWrite.All` | Gerät aus Autopilot löschen |
|
||||
| `BitlockerKey.Read.All` | BitLocker-Recovery-Keys lesen |
|
||||
| `DeviceLocalCredential.Read.All` | LAPS-Passwörter lesen |
|
||||
|
||||
> **Wichtig:** Löschen aus Entra/Intune/Autopilot benötigt bei delegierter
|
||||
> Anmeldung zusätzlich **Verzeichnis-/Intune-Rollen** (Cloud Device Administrator
|
||||
> bzw. Intune Administrator) — die Scopes allein reichen nicht, sonst `403`.
|
||||
> Diese Scopes müssen außerdem in den **Read/Write-Scopes** des Tools eingetragen
|
||||
> sein (Einstellungen → Verbindung), damit sie im Token landen.
|
||||
> Skript: `.\docs\Setup-AppRegistration.ps1 -IncludeOffboarding -GrantAdminConsent`
|
||||
|
||||
### Read-Only-Variante
|
||||
|
||||
Für eine reine Anzeige-App (im Tool als `clientIdRo` hinterlegbar) genügen die
|
||||
|
||||
Reference in New Issue
Block a user