v0.1.29 — Geraete-Offboarding (v1)
Build & Release MSI / build-msi (push) Canceled after 0s

Neu:
- Geraete-Offboarding: Geraete ueber Intune, Autopilot und Entra ID
  entfernen. Suche + ID-Aufloesung (via $batch), Recovery-Keys
  (BitLocker/FileVault/LAPS) vor dem Loeschen, Bestaetigungs-Dialog mit
  Dienst-Auswahl + 403/Multi-Admin-Approval-Handling, im Read-Only gesperrt.
  Neues Modul src/Offboard.ps1, Endpoints /api/offboard/{search,keys,execute}.
  Portiert aus Device Offboarding Manager (Ugur Koc, MIT).
- Offboarding-Berechtigungen dokumentiert; Setup-Skript -IncludeOffboarding.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
This commit is contained in:
2026-08-24 12:37:41 +02:00
co-authored by Claude Opus 4.8
parent 830dddd15a
commit 5c60eacc12
9 changed files with 571 additions and 3 deletions
+13
View File
@@ -61,6 +61,7 @@ param(
[switch]$MultiTenant,
[switch]$ReadOnly,
[switch]$IncludeDeviceActions,
[switch]$IncludeOffboarding,
[switch]$GrantAdminConsent,
[switch]$EmitManifest
)
@@ -85,6 +86,18 @@ if ($IncludeDeviceActions) {
'DeviceManagementManagedDevices.PrivilegedOperations.All')
}
}
if ($IncludeOffboarding) {
# Geraete ueber Intune/Autopilot/Entra entfernen + Recovery-Keys lesen.
# ACHTUNG: Loeschen braucht zusaetzlich Verzeichnis-/Intune-ROLLEN (Cloud
# Device Administrator / Intune Administrator) — nicht nur diese Scopes.
$perms += @(
'Device.ReadWrite.All',
'DeviceManagementManagedDevices.ReadWrite.All',
'DeviceManagementServiceConfig.ReadWrite.All',
'BitlockerKey.Read.All',
'DeviceLocalCredential.Read.All'
)
}
$perms = $perms | Select-Object -Unique
# --- Verbinden ----------------------------------------------------------------