Setup-Skript: DeviceManagementServiceConfig.Read.All bei -IncludeDeviceActions
Der Autopilot-Status im Geräte-Detail (Profil-Zuweisung / letzter Kontakt) braucht DeviceManagementServiceConfig.Read.All. Das Flag -IncludeDeviceActions fügt den Scope jetzt hinzu (Read/Write und Read-Only). Ist ohnehin Offboarding aktiv, wird die ReadWrite-Variante bevorzugt und die Read-Variante entfernt. Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
This commit is contained in:
@@ -33,7 +33,9 @@
|
||||
|
||||
.PARAMETER IncludeDeviceActions
|
||||
Nimmt zusaetzlich die Berechtigungen fuer den Geraete-Tab auf
|
||||
(Read + ReadWrite + PrivilegedOperations = Sync/Reboot/Lock/Wipe/Retire).
|
||||
(Read + ReadWrite + PrivilegedOperations = Sync/Reboot/Lock/Wipe/Retire)
|
||||
sowie DeviceManagementServiceConfig.Read.All fuer den Autopilot-Status
|
||||
im Detail-Panel.
|
||||
|
||||
.PARAMETER GrantAdminConsent
|
||||
Erteilt direkt tenantweiten Admin-Consent fuer die gesetzten Scopes.
|
||||
@@ -78,12 +80,16 @@ $perms = if ($ReadOnly) {
|
||||
'DeviceManagementApps.ReadWrite.All','DeviceManagementConfiguration.ReadWrite.All','offline_access')
|
||||
}
|
||||
if ($IncludeDeviceActions) {
|
||||
# DeviceManagementServiceConfig.Read.All: Autopilot-Status im Geraete-Detail
|
||||
# (Profil-Zuweisung / letzter Kontakt) — ansonsten bleibt das Feld leer.
|
||||
$perms += if ($ReadOnly) {
|
||||
@('DeviceManagementManagedDevices.Read.All')
|
||||
@('DeviceManagementManagedDevices.Read.All',
|
||||
'DeviceManagementServiceConfig.Read.All')
|
||||
} else {
|
||||
@('DeviceManagementManagedDevices.Read.All',
|
||||
'DeviceManagementManagedDevices.ReadWrite.All',
|
||||
'DeviceManagementManagedDevices.PrivilegedOperations.All')
|
||||
'DeviceManagementManagedDevices.PrivilegedOperations.All',
|
||||
'DeviceManagementServiceConfig.Read.All')
|
||||
}
|
||||
}
|
||||
if ($IncludeOffboarding) {
|
||||
@@ -99,6 +105,11 @@ if ($IncludeOffboarding) {
|
||||
)
|
||||
}
|
||||
$perms = $perms | Select-Object -Unique
|
||||
# ServiceConfig: ReadWrite (Offboarding) schliesst Read (Autopilot-Anzeige) ein
|
||||
# -> die Read-Variante nicht zusaetzlich anfordern.
|
||||
if ($perms -contains 'DeviceManagementServiceConfig.ReadWrite.All') {
|
||||
$perms = @($perms | Where-Object { $_ -ne 'DeviceManagementServiceConfig.Read.All' })
|
||||
}
|
||||
|
||||
# --- Verbinden ----------------------------------------------------------------
|
||||
Write-Host "[1/6] Mit Microsoft Graph verbinden (Admin noetig)..." -ForegroundColor Cyan
|
||||
|
||||
Reference in New Issue
Block a user