Neu:
- Geraete-Offboarding: Geraete ueber Intune, Autopilot und Entra ID
entfernen. Suche + ID-Aufloesung (via $batch), Recovery-Keys
(BitLocker/FileVault/LAPS) vor dem Loeschen, Bestaetigungs-Dialog mit
Dienst-Auswahl + 403/Multi-Admin-Approval-Handling, im Read-Only gesperrt.
Neues Modul src/Offboard.ps1, Endpoints /api/offboard/{search,keys,execute}.
Portiert aus Device Offboarding Manager (Ugur Koc, MIT).
- Offboarding-Berechtigungen dokumentiert; Setup-Skript -IncludeOffboarding.
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
This commit is contained in:
@@ -61,6 +61,7 @@ param(
|
||||
[switch]$MultiTenant,
|
||||
[switch]$ReadOnly,
|
||||
[switch]$IncludeDeviceActions,
|
||||
[switch]$IncludeOffboarding,
|
||||
[switch]$GrantAdminConsent,
|
||||
[switch]$EmitManifest
|
||||
)
|
||||
@@ -85,6 +86,18 @@ if ($IncludeDeviceActions) {
|
||||
'DeviceManagementManagedDevices.PrivilegedOperations.All')
|
||||
}
|
||||
}
|
||||
if ($IncludeOffboarding) {
|
||||
# Geraete ueber Intune/Autopilot/Entra entfernen + Recovery-Keys lesen.
|
||||
# ACHTUNG: Loeschen braucht zusaetzlich Verzeichnis-/Intune-ROLLEN (Cloud
|
||||
# Device Administrator / Intune Administrator) — nicht nur diese Scopes.
|
||||
$perms += @(
|
||||
'Device.ReadWrite.All',
|
||||
'DeviceManagementManagedDevices.ReadWrite.All',
|
||||
'DeviceManagementServiceConfig.ReadWrite.All',
|
||||
'BitlockerKey.Read.All',
|
||||
'DeviceLocalCredential.Read.All'
|
||||
)
|
||||
}
|
||||
$perms = $perms | Select-Object -Unique
|
||||
|
||||
# --- Verbinden ----------------------------------------------------------------
|
||||
|
||||
Reference in New Issue
Block a user