14 Commits
Author SHA1 Message Date
marcoandClaude Opus 4.8 9fb42b4d7e Policies: Zuweisungen sichtbar, Ergebnis-Report, Post-Import-Parität (#1 #4 #5)
- #1 Spalte "Zuweisungen" in der Policy-Liste (Anzahl); Klick öffnet eine
  Detailansicht mit den konkreten Include-/Exclude-Gruppen und Alle Geräte/
  Benutzer. Get-GraphPolicyList lädt jetzt $expand=assignments und löst
  Gruppennamen in einem Bulk-Lookup (Resolve-GroupNamesBulk) auf.
- #4 Bulk-Zuweisung zeigt statt nur eines Toasts einen Ergebnis-Report pro
  Policy (zugewiesen / übersprungen / Fehler) und lädt die Liste neu.
- #5 Post-Import-Zuweisung erhält Alle Geräte/Alle Benutzer (Parität zur
  Bulk-Zuweisung) und nutzt dieselbe Ergebnisansicht.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-09-16 12:23:10 +02:00
marcoandClaude Opus 4.8 a7c8e88793 Doku: In-App-Hilfe um Geräte, Policies und Offboarding erweitert (#3)
help.md dokumentierte bisher nur App-Management. Neue Abschnitte für den
Geräte-Tab (inkl. Verwaltungsart, Autopilot-Status), Policies (inkl.
Bulk-Gruppenzuweisung mit Add/Replace) und Offboarding (inkl.
Autopilot-Suche); Tab-Übersicht ergänzt.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-09-16 12:23:09 +02:00
marcoandClaude Opus 4.8 98aea3c303 Tests: Pester-Tests für PolicyIO-Payload-Transformationen (#2)
Deckt die Array-Normalisierung (Repair-SettingsCatalogArrays) inkl.
choiceSettingCollectionValue sowie Remove-PolicyNullProps ab — genau die
Bug-Klasse (PS-5.1-JSON-Roundtrip skalarisiert Ein-Element-Arrays), die uns
mehrfach getroffen hat. 9 Tests, klassische Pester-3/4-Syntax.
Ausführen: Invoke-Pester .\tests

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-09-16 12:23:09 +02:00
marcoandClaude Opus 4.8 32e1506be9 v0.1.36 — Bulk-Gruppenzuweisung für Policies und Autopilot im Offboarding
Build & Release MSI / build-msi (push) Canceled after 0s
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-09-16 12:01:45 +02:00
marcoandClaude Opus 4.8 87fd496ca0 Setup-Skript: DeviceManagementServiceConfig.Read.All bei -IncludeDeviceActions
Der Autopilot-Status im Geräte-Detail (Profil-Zuweisung / letzter Kontakt)
braucht DeviceManagementServiceConfig.Read.All. Das Flag -IncludeDeviceActions
fügt den Scope jetzt hinzu (Read/Write und Read-Only). Ist ohnehin Offboarding
aktiv, wird die ReadWrite-Variante bevorzugt und die Read-Variante entfernt.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-09-16 11:41:10 +02:00
marcoandClaude Opus 4.8 c10d0b3830 Doku: vollständige Graph-Berechtigungen für den vollen Funktionsumfang
README: Berechtigungstabelle nach Bereich gruppiert (Kern, Geräte-Tab,
Offboarding, Read-Only) inkl. der neuen Abhängigkeiten
DeviceManagementServiceConfig.* (Autopilot-Status im Geräte-Detail,
Autopilot-Suche im Offboarding). App-Registration.md entsprechend ergänzt.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-09-16 11:21:25 +02:00
marcoandClaude Opus 4.8 a78c29744e Offboarding: Autopilot-Geräte mitdurchsuchen
Die Offboarding-Suche fand bisher nur managedDevices (Intune). Reine
Autopilot-Geräte (registriert, aber nicht/nicht mehr in Intune enrolled)
tauchten nie auf. Jetzt wird zusätzlich windowsAutopilotDeviceIdentities
durchsucht (Serial: contains(serialNumber), Name: startswith(displayName),
Fehler still ignoriert) und die Treffer werden — dedupliziert per Serial/
Autopilot-Id — gemergt. Für Autopilot-only-Treffer wird das Entra-Objekt per
azureAdDeviceId nachgeladen. offKey nutzt jetzt eine Fallback-Kette, da
Autopilot-only-Geräte keine intuneDeviceId haben.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-09-16 11:21:24 +02:00
marcoandClaude Opus 4.8 0f8fc7b159 Doku: Bulk-Gruppenzuweisung und Geräte-Features in README
- Policies-Tab: neuer Abschnitt "Gruppen zuweisen (Bulk)" (Add/Replace,
  Alle Geräte/Benutzer), Tabs-Übersicht und REST-API-Tabelle ergänzt.
- Geräte-Tab: Verwaltungs-Spalte (Intune/Co-Managed) und Autopilot-Status
  im Detail-Panel dokumentiert.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-09-16 09:31:20 +02:00
marcoandClaude Opus 4.8 7bfcfc18ad Policies: Bulk-Zuweisung von Gruppen inkl. Alle Geräte/Alle Benutzer
- Neuer Toolbar-Button "Gruppen zuweisen" im Policy-Tab: mehreren
  ausgewählten Policies (typübergreifend) in einem Schritt dieselben
  Include-/Exclude-Gruppen zuweisen.
- Zwei Modi: "Hinzufügen" (bestehende Zuweisungen werden gelesen und
  gemergt, da Graph /assign Full-Replace ist) und "Ersetzen".
- Integrierte Include-Ziele "Alle Geräte" (allDevicesAssignmentTarget)
  und "Alle Benutzer" (allLicensedUsersAssignmentTarget), dedupliziert
  und mit Exclude-Gruppen kombinierbar.
- Invoke-PolicyAssignEndpoint um mode/allDevices/allUsers erweitert.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-09-16 09:18:55 +02:00
marcoandClaude Opus 4.8 af301925e9 v0.1.35 — Settings-Catalog-Import-Fix und Update-Check hinter Proxy
Build & Release MSI / build-msi (push) Canceled after 0s
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-09-15 17:50:27 +02:00
marcoandClaude Opus 4.8 0ae20211c7 Settings-Catalog-Import: choiceSettingCollectionValue als Array erzwingen
choiceSettingCollectionValue fehlte in der Array-Key-Liste von
Repair-SettingsCatalogArrays. Beim PS-5.1-JSON-Roundtrip wurde ein
Ein-Element-choiceSettingCollectionValue zum Einzelobjekt entpackt, worauf
Graph den Import mit 400 "Property choiceSettingCollectionValue in payload has
a value that does not match schema" ablehnte (z. B. Default Defender Antivirus
Policy). Jetzt analog zu group-/simpleSettingCollectionValue behandelt.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-09-15 17:49:30 +02:00
marcoandClaude Opus 4.8 de32f6201c Update-Check: Proxy-Authentifizierung unterstützen
Hinter authentifizierten Unternehmens-Proxys (NTLM/Kerberos) scheiterte der
Update-Check mit HTTP 407, weil Invoke-RestMethod keine Anmeldeinformationen
an den Proxy sendet. Jetzt werden die angemeldeten Windows-Credentials an den
System-Proxy durchgereicht; optionaler expliziter Proxy via settings.json ->
update.proxy.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-09-14 10:59:02 +02:00
marcoandClaude Opus 4.8 e110763e6a v0.1.34 — Verwaltungsart-Spalte und Autopilot-Zeitstempel
Build & Release MSI / build-msi (push) Canceled after 0s
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-09-14 09:49:43 +02:00
marcoandClaude Opus 4.8 dfc1128f31 Geräte-Tab: Verwaltungsart-Spalte und Autopilot-Zeitstempel
- Neue Spalte "Verwaltung" (Intune vs. Co-Managed) in der Geräteliste,
  abgeleitet aus managementAgent; farbige Badges, sortierbar, im CSV-Export
  und im Detail-Panel.
- Detail-Panel zeigt Autopilot-Daten (Registriert, Profil zugewiesen am,
  letzter Kontakt) per Lookup über die Seriennummer. Ein echtes Importdatum
  liefert Graph nicht; verfügbar sind nur diese Zeitstempel.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-09-14 07:49:14 +02:00
14 changed files with 951 additions and 51 deletions
+37
View File
@@ -5,6 +5,43 @@ Versionierung folgt [Semantic Versioning](https://semver.org/lang/de/) — solan
--- ---
## [0.1.36] - 2026-09-16
Bulk-Gruppenzuweisung für Policies und Autopilot im Offboarding.
### Neu
- **Gruppen zuweisen (Bulk)** im Policies-Tab: mehreren ausgewählten Policies (typübergreifend) in einem Schritt dieselben **Include-/Exclude-Gruppen** zuweisen — plus die integrierten Ziele **Alle Geräte** und **Alle Benutzer**. Zwei Modi: **Hinzufügen** (bestehende Zuweisungen bleiben erhalten und werden gemergt, da Graph `/assign` die komplette Liste ersetzt) und **Ersetzen**. Neuer Parameter `mode`/`allDevices`/`allUsers` an `POST /api/policies/assign`.
- **Offboarding durchsucht jetzt auch Autopilot**: Reine Autopilot-Geräte (registriert, aber nicht/nicht mehr in Intune enrolled) tauchten bisher nicht auf. Die Suche fragt zusätzlich `windowsAutopilotDeviceIdentities` ab (Seriennummer bzw. Anzeigename), dedupliziert gegen die Intune-Treffer und lädt für Autopilot-only-Geräte das Entra-Objekt per `azureAdDeviceId` nach.
### Doku
- README: vollständige Graph-Berechtigungen für den vollen Funktionsumfang, nach Bereich gruppiert (Kern, Geräte-Tab, Offboarding, Read-Only) — inkl. `DeviceManagementServiceConfig.*` (Autopilot-Status im Geräte-Detail, Autopilot-Suche im Offboarding). `docs/App-Registration.md` und `docs/Setup-AppRegistration.ps1` (`-IncludeDeviceActions`) entsprechend ergänzt.
---
## [0.1.35] - 2026-09-15
Settings-Catalog-Import-Fix und Update-Check hinter Proxy.
### Behoben
- **Settings-Catalog-Import** (400 „Property choiceSettingCollectionValue … does not match schema"): `choiceSettingCollectionValue` fehlte in der Array-Normalisierung. Beim JSON-Roundtrip unter PowerShell 5.1 wurde ein Ein-Element-`choiceSettingCollectionValue` zum Einzelobjekt entpackt und von Graph abgelehnt (z. B. „Default Defender Antivirus Policy"). Wird jetzt wie `group-`/`simpleSettingCollectionValue` behandelt.
- **Update-Check hinter authentifiziertem Proxy** (HTTP 407): Der Versions-Check schlug hinter Unternehmens-Proxys (NTLM/Kerberos) still fehl, weil `Invoke-RestMethod` keine Anmeldeinformationen an den Proxy sendete. Die angemeldeten Windows-Credentials werden jetzt an den System-Proxy durchgereicht; optionaler expliziter Proxy über `settings.json → update.proxy`.
---
## [0.1.34] - 2026-09-14
Verwaltungsart in der Geräteliste, Autopilot-Zeitstempel im Detail.
### Neu
- **Spalte „Verwaltung"** in der Geräteliste: zeigt je Gerät, ob es **Intune** (reines MDM) oder **Co-Managed** (ConfigMgr + Intune) ist — abgeleitet aus `managementAgent`. Farbige Badges, sortierbar, auch im CSV-Export und im Detail-Panel.
- **Autopilot-Infos im Geräte-Detail**: Beim Auswählen eines Windows-Geräts wird die Autopilot-Identity per Seriennummer nachgeladen und zeigt **Registrierungsstatus**, **Profil zugewiesen am** (`deploymentProfileAssignedDateTime`) und **letzter Autopilot-Kontakt** (`lastContactedDateTime`). Hinweis: Ein exaktes Autopilot-Importdatum liefert Microsoft Graph nicht; angezeigt werden die verfügbaren Zeitstempel. Kein Performance-Einfluss auf die Liste (Lookup nur pro ausgewähltem Gerät), keine neue Berechtigung nötig.
---
## [0.1.33] - 2026-09-13 ## [0.1.33] - 2026-09-13
Offboarding-Report und Update-Hinweis. Offboarding-Report und Update-Hinweis.
+79 -16
View File
@@ -105,24 +105,63 @@ Settings → Verbindung
Scopes RO: DeviceManagementApps.Read.All ... Scopes RO: DeviceManagementApps.Read.All ...
``` ```
### Benoetigt Graph-Berechtigungen ### Benoetigte Graph-Berechtigungen (voller Funktionsumfang)
| Funktion | Benoetigt | Alle Berechtigungen sind **delegiert** (Microsoft Graph) — die App handelt im Namen
|----------------------------------|----------------------------------------------| des angemeldeten Admins. Der **Kern** deckt App-Management, Group-Management und
| Apps anzeigen | `DeviceManagementApps.Read.All` | Policies ab; die **Geräte-** und **Offboarding**-Scopes sind optional und nur für
| Gruppen anzeigen / Mitglieder | `GroupMember.Read.All` | den jeweiligen Tab nötig. `offline_access` liefert das Refresh-Token (Device-Code-Flow).
| User suchen | `User.Read.All` |
| Zuweisungen aendern | `DeviceManagementApps.ReadWrite.All` | **Kern — immer erforderlich (App Management, Group Management, App Report, Policies)**
| Gruppen-Mitglieder aendern | `GroupMember.ReadWrite.All` |
| App-Installationszaehler (Report)| `DeviceManagementManagedDevices.Read.All` ⚠ | | Berechtigung | Wofür |
| Geraete-Exportliste pro App | `DeviceManagementManagedDevices.Read.All` ⚠ | |---|---|
| `Group.ReadWrite.All` | Gruppen anlegen, App-/Policy-Zuweisungen setzen |
| `GroupMember.ReadWrite.All` | Gruppenmitglieder lesen/hinzufügen/entfernen, CSV-Import |
| `User.Read.All` | Benutzersuche, UPN-Auflösung |
| `DeviceManagementApps.ReadWrite.All` | Apps auflisten, zuweisen, umbenennen, löschen, Setup-Datei aktualisieren |
| `DeviceManagementConfiguration.ReadWrite.All` | Policies (Settings Catalog, Compliance, Konfigurationsprofile, Administrative Vorlagen) lesen, exportieren, importieren, **zuweisen (Bulk)**, konsolidieren, Git-Snapshot |
| `DeviceManagementManagedDevices.Read.All` | App-Report (Installationszähler) und Geräte-Export pro App ⚠ |
| `offline_access` | Refresh-Token |
> ⚠ Ohne `DeviceManagementManagedDevices.Read.All` zeigt der App-Report nur > ⚠ Ohne `DeviceManagementManagedDevices.Read.All` zeigt der App-Report nur
> Zaehler = 0 und der Geraete-Export liefert keine Eintraege. > Zähler = 0 und der Geräte-Export liefert keine Einträge. Dieser Scope ist
> zugleich die Basis für den gesamten Geräte-Tab (siehe unten).
**Vollstaendige Berechtigungsliste, Redirect-URIs und ein Skript, das die **Geräte-Tab (optional)** — Geräte suchen, Detail-Panel, Aktionen
App-Registrierung automatisch anlegt/konfiguriert:**
[docs/App-Registration.md](docs/App-Registration.md) &mdash; inkl. | Berechtigung | Wofür |
|---|---|
| `DeviceManagementManagedDevices.Read.All` | Geräte auflisten, Detail-Panel, Spalte „Verwaltung" (Intune/Co-Managed) |
| `DeviceManagementServiceConfig.Read.All` | Autopilot-Status im Detail-Panel (Profil-Zuweisung / letzter Kontakt) |
| `DeviceManagementManagedDevices.ReadWrite.All` | Sync, Neustart, Remote-Lock, Diagnose, BitLocker-Key-Rotation |
| `DeviceManagementManagedDevices.PrivilegedOperations.All` | Wipe, Retire, Autopilot-Reset |
**Geräte-Offboarding (optional)** — Geräte aus Intune + Autopilot + Entra entfernen, Recovery-Keys lesen
| Berechtigung | Wofür |
|---|---|
| `DeviceManagementManagedDevices.Read.All` | Geräte-Suche (Intune) |
| `DeviceManagementServiceConfig.ReadWrite.All` | Autopilot-Suche **und** Löschen aus Autopilot |
| `DeviceManagementManagedDevices.ReadWrite.All` | Gerät aus Intune löschen |
| `Device.ReadWrite.All` | Gerät aus Entra ID löschen/deaktivieren |
| `BitlockerKey.Read.All` | BitLocker-Recovery-Keys lesen |
| `DeviceLocalCredential.Read.All` | LAPS-Passwörter lesen |
> **Rollen:** Das Löschen aus Entra/Intune/Autopilot benötigt bei delegierter
> Anmeldung zusätzlich passende **Verzeichnis-/Intune-Rollen** (z. B. *Cloud Device
> Administrator* bzw. *Intune Administrator*) — die Scopes allein reichen nicht
> (sonst `403`). Alle optionalen Scopes müssen außerdem in den **Read/Write-Scopes**
> des Tools stehen (Einstellungen → Verbindung), damit sie im Token landen.
**Read-Only-Variante** (reine Anzeige-App als `clientIdRo`): die `*.Read.All`-Pendants —
`Group.Read.All`, `GroupMember.Read.All`, `User.Read.All`,
`DeviceManagementApps.Read.All`, `DeviceManagementConfiguration.Read.All`,
`offline_access` (+ optional `DeviceManagementManagedDevices.Read.All` und
`DeviceManagementServiceConfig.Read.All` für den Geräte-Tab).
**Redirect-URIs und ein Skript, das die App-Registrierung automatisch
anlegt/konfiguriert:** [docs/App-Registration.md](docs/App-Registration.md) &mdash; inkl.
[`Setup-AppRegistration.ps1`](docs/Setup-AppRegistration.ps1). [`Setup-AppRegistration.ps1`](docs/Setup-AppRegistration.ps1).
--- ---
@@ -134,8 +173,8 @@ App-Registrierung automatisch anlegt/konfiguriert:**
| App Management | Haupt-Ansicht: Apps laden, Gruppen zuweisen / entfernen | | App Management | Haupt-Ansicht: Apps laden, Gruppen zuweisen / entfernen |
| Group Management | Mitglieder anzeigen/exportieren, Benutzer **und Gruppen** hinzufuegen, CSV-Import | | Group Management | Mitglieder anzeigen/exportieren, Benutzer **und Gruppen** hinzufuegen, CSV-Import |
| App Report | Installationszaehler pro App, Geraete-Export als CSV | | App Report | Installationszaehler pro App, Geraete-Export als CSV |
| Geräte | Geraete suchen, Filter (auch nach **Gruppe**), CSV-Export, **Bulk-Offboarding**, Detail-Panel, Aktionen (Sync, Wipe, …) | | Geräte | Geraete suchen, Filter (auch nach **Gruppe**), Spalte **Verwaltung** (Intune / Co-Managed), CSV-Export, **Bulk-Offboarding**, Detail-Panel (inkl. **Autopilot**-Status) und Aktionen (Sync, Wipe, …) |
| Policies | Policies exportieren/importieren (Neuanlage) und **zusammenfuehren** (Settings Catalog) | | Policies | Policies exportieren/importieren (Neuanlage), **zusammenfuehren** (Settings Catalog) und **Gruppen zuweisen** (Bulk) |
--- ---
@@ -246,6 +285,29 @@ neu an. Unterstuetzte Typen:
Anlegen angezeigt; pro Konflikt waehlst du, welche Policy gewinnt Anlegen angezeigt; pro Konflikt waehlst du, welche Policy gewinnt
- Voraussetzung: gleiche Plattform. Zuweisungen werden nicht uebernommen. - Voraussetzung: gleiche Plattform. Zuweisungen werden nicht uebernommen.
### Gruppen zuweisen (Bulk) *(nur Read/Write)*
Weist mehreren ausgewaehlten Policies **in einem Schritt** dieselben Gruppen zu —
typuebergreifend (Settings Catalog, Compliance, Konfigurationsprofil,
Administrative Vorlage gemischt).
- Eine oder mehrere Policies per Checkbox waehlen → Button
**„Gruppen zuweisen"** in der Toolbar.
- Im Dialog **Include-** und/oder **Exclude-Gruppen** einmal waehlen; zusaetzlich
die integrierten Include-Ziele **Alle Geraete** und **Alle Benutzer**.
- **Zwei Modi:**
- **Hinzufuegen** (Default): bestehende Zuweisungen jeder Policy bleiben
erhalten, die gewaehlten Gruppen/Ziele kommen hinzu (dedupliziert, inkl.
vorhandener Filter- und Alle-Geraete/Benutzer-Ziele).
- **Ersetzen**: alle bisherigen Zuweisungen der Policy werden durch die
Auswahl ersetzt.
- Hintergrund: Die Graph-`/assign`-Action ersetzt immer die **komplette**
Zuweisungsliste — der Hinzufuegen-Modus liest die bestehenden Zuweisungen
daher zuerst aus und schickt sie zusammen mit den neuen mit. Ist das Auslesen
fuer eine Policy nicht moeglich, wird sie uebersprungen (statt versehentlich
bestehende Zuweisungen zu loeschen).
- Ergebnis-Toast meldet Erfolg/Fehler pro Policy.
### Benoetigt Graph-Berechtigung ### Benoetigt Graph-Berechtigung
`DeviceManagementConfiguration.ReadWrite.All` (Import) bzw. `DeviceManagementConfiguration.ReadWrite.All` (Import) bzw.
@@ -324,6 +386,7 @@ Intune Manager/
| GET | `/api/policies/exports` | — | Server-Archiv der Exporte auflisten | | GET | `/api/policies/exports` | — | Server-Archiv der Exporte auflisten |
| POST | `/api/policies/import` | **Write** | Policies als Neuanlage importieren | | POST | `/api/policies/import` | **Write** | Policies als Neuanlage importieren |
| POST | `/api/policies/consolidate` | **Write** | Settings-Catalog-Policies zusammenfuehren | | POST | `/api/policies/consolidate` | **Write** | Settings-Catalog-Policies zusammenfuehren |
| POST | `/api/policies/assign` | **Write** | Policies Gruppen/Alle-Geraete/-Benutzer zuweisen (Bulk, Add/Replace) |
> **Read+MDM** = benoetigt zusaetzlich `DeviceManagementManagedDevices.Read.All` > **Read+MDM** = benoetigt zusaetzlich `DeviceManagementManagedDevices.Read.All`
> **Read+Cfg** = benoetigt `DeviceManagementConfiguration.Read.All` (Export) bzw. `.ReadWrite.All` (Import) > **Read+Cfg** = benoetigt `DeviceManagementConfiguration.Read.All` (Export) bzw. `.ReadWrite.All` (Import)
+1 -1
View File
@@ -189,7 +189,7 @@ $script:State = [pscustomobject]@{
Session = @() # geplante Zuweisungen Session = @() # geplante Zuweisungen
} }
$script:ToolVersion = "0.1.33" $script:ToolVersion = "0.1.36"
$script:BuildStamp = Get-Date -Format "yyyy-MM-dd HH:mm:ss" $script:BuildStamp = Get-Date -Format "yyyy-MM-dd HH:mm:ss"
Write-Host "" Write-Host ""
+3 -2
View File
@@ -38,7 +38,8 @@ Nur nötig, wenn der **Geräte-Tab** (Sync/Reboot/Lock/Diagnose/Wipe/Retire) gen
| Berechtigung | Wofür | | Berechtigung | Wofür |
|---|---| |---|---|
| `DeviceManagementManagedDevices.Read.All` | Geräte auflisten und Details anzeigen | | `DeviceManagementManagedDevices.Read.All` | Geräte auflisten und Details anzeigen, Spalte „Verwaltung" (Intune/Co-Managed) |
| `DeviceManagementServiceConfig.Read.All` | Autopilot-Status im Detail-Panel (Profil-Zuweisung / letzter Kontakt) |
| `DeviceManagementManagedDevices.ReadWrite.All` | Sync, Neustart, Remote-Lock, Diagnose, BitLocker-Key-Rotation | | `DeviceManagementManagedDevices.ReadWrite.All` | Sync, Neustart, Remote-Lock, Diagnose, BitLocker-Key-Rotation |
| `DeviceManagementManagedDevices.PrivilegedOperations.All` | Wipe, Retire, Autopilot-Reset | | `DeviceManagementManagedDevices.PrivilegedOperations.All` | Wipe, Retire, Autopilot-Reset |
@@ -51,7 +52,7 @@ entfernen, Recovery-Keys lesen) genutzt wird:
|---|---| |---|---|
| `Device.ReadWrite.All` | Gerät aus Entra ID löschen/deaktivieren | | `Device.ReadWrite.All` | Gerät aus Entra ID löschen/deaktivieren |
| `DeviceManagementManagedDevices.ReadWrite.All` | Gerät aus Intune löschen | | `DeviceManagementManagedDevices.ReadWrite.All` | Gerät aus Intune löschen |
| `DeviceManagementServiceConfig.ReadWrite.All` | Gerät aus Autopilot löschen | | `DeviceManagementServiceConfig.ReadWrite.All` | Autopilot durchsuchen und Gerät aus Autopilot löschen |
| `BitlockerKey.Read.All` | BitLocker-Recovery-Keys lesen | | `BitlockerKey.Read.All` | BitLocker-Recovery-Keys lesen |
| `DeviceLocalCredential.Read.All` | LAPS-Passwörter lesen | | `DeviceLocalCredential.Read.All` | LAPS-Passwörter lesen |
+14 -3
View File
@@ -33,7 +33,9 @@
.PARAMETER IncludeDeviceActions .PARAMETER IncludeDeviceActions
Nimmt zusaetzlich die Berechtigungen fuer den Geraete-Tab auf Nimmt zusaetzlich die Berechtigungen fuer den Geraete-Tab auf
(Read + ReadWrite + PrivilegedOperations = Sync/Reboot/Lock/Wipe/Retire). (Read + ReadWrite + PrivilegedOperations = Sync/Reboot/Lock/Wipe/Retire)
sowie DeviceManagementServiceConfig.Read.All fuer den Autopilot-Status
im Detail-Panel.
.PARAMETER GrantAdminConsent .PARAMETER GrantAdminConsent
Erteilt direkt tenantweiten Admin-Consent fuer die gesetzten Scopes. Erteilt direkt tenantweiten Admin-Consent fuer die gesetzten Scopes.
@@ -78,12 +80,16 @@ $perms = if ($ReadOnly) {
'DeviceManagementApps.ReadWrite.All','DeviceManagementConfiguration.ReadWrite.All','offline_access') 'DeviceManagementApps.ReadWrite.All','DeviceManagementConfiguration.ReadWrite.All','offline_access')
} }
if ($IncludeDeviceActions) { if ($IncludeDeviceActions) {
# DeviceManagementServiceConfig.Read.All: Autopilot-Status im Geraete-Detail
# (Profil-Zuweisung / letzter Kontakt) — ansonsten bleibt das Feld leer.
$perms += if ($ReadOnly) { $perms += if ($ReadOnly) {
@('DeviceManagementManagedDevices.Read.All') @('DeviceManagementManagedDevices.Read.All',
'DeviceManagementServiceConfig.Read.All')
} else { } else {
@('DeviceManagementManagedDevices.Read.All', @('DeviceManagementManagedDevices.Read.All',
'DeviceManagementManagedDevices.ReadWrite.All', 'DeviceManagementManagedDevices.ReadWrite.All',
'DeviceManagementManagedDevices.PrivilegedOperations.All') 'DeviceManagementManagedDevices.PrivilegedOperations.All',
'DeviceManagementServiceConfig.Read.All')
} }
} }
if ($IncludeOffboarding) { if ($IncludeOffboarding) {
@@ -99,6 +105,11 @@ if ($IncludeOffboarding) {
) )
} }
$perms = $perms | Select-Object -Unique $perms = $perms | Select-Object -Unique
# ServiceConfig: ReadWrite (Offboarding) schliesst Read (Autopilot-Anzeige) ein
# -> die Read-Variante nicht zusaetzlich anfordern.
if ($perms -contains 'DeviceManagementServiceConfig.ReadWrite.All') {
$perms = @($perms | Where-Object { $_ -ne 'DeviceManagementServiceConfig.Read.All' })
}
# --- Verbinden ---------------------------------------------------------------- # --- Verbinden ----------------------------------------------------------------
Write-Host "[1/6] Mit Microsoft Graph verbinden (Admin noetig)..." -ForegroundColor Cyan Write-Host "[1/6] Mit Microsoft Graph verbinden (Admin noetig)..." -ForegroundColor Cyan
+1 -1
View File
@@ -12,7 +12,7 @@ if (Test-Path "$x64Dotnet\dotnet.exe") {
$env:DOTNET_ROOT = "C:\Program Files\dotnet" $env:DOTNET_ROOT = "C:\Program Files\dotnet"
} }
$version = "0.1.33" $version = "0.1.36"
$src = "\\Mac\Home\ClaudePRJ\Intune Manager" $src = "\\Mac\Home\ClaudePRJ\Intune Manager"
$stage = "$env:TEMP\IntuneManagerStage" $stage = "$env:TEMP\IntuneManagerStage"
$installerDir = "$src\installer" $installerDir = "$src\installer"
+65 -4
View File
@@ -183,8 +183,26 @@ function Get-UpdateCheckEndpoint {
if ($token) { $headers['Authorization'] = "token $token" } if ($token) { $headers['Authorization'] = "token $token" }
try { [Net.ServicePointManager]::SecurityProtocol = [Net.ServicePointManager]::SecurityProtocol -bor [Net.SecurityProtocolType]::Tls12 } catch {} try { [Net.ServicePointManager]::SecurityProtocol = [Net.ServicePointManager]::SecurityProtocol -bor [Net.SecurityProtocolType]::Tls12 } catch {}
# Proxy: Hinter authentifizierten Unternehmens-Proxys (NTLM/Kerberos) scheitert
# Invoke-RestMethod sonst mit "407 Proxyauthentifizierung erforderlich", weil
# standardmaessig keine Anmeldeinformationen an den Proxy gesendet werden. Die
# angemeldeten Windows-Credentials an den (System-)Proxy durchreichen. Optional
# laesst sich ein expliziter Proxy ueber Settings.update.proxy setzen.
$proxyArgs = @{}
try { try {
$rel = Invoke-RestMethod -Uri $api -Headers $headers -Method GET -TimeoutSec 8 $proxyUrl = ''
if ($script:Settings.update -and $script:Settings.update.proxy) { $proxyUrl = [string]$script:Settings.update.proxy }
if ($proxyUrl) {
$proxyArgs['Proxy'] = $proxyUrl
$proxyArgs['ProxyUseDefaultCredentials'] = $true
} elseif ([System.Net.WebRequest]::DefaultWebProxy) {
[System.Net.WebRequest]::DefaultWebProxy.Credentials = [System.Net.CredentialCache]::DefaultCredentials
}
} catch {}
try {
$rel = Invoke-RestMethod -Uri $api -Headers $headers -Method GET -TimeoutSec 8 @proxyArgs
$latest = ([string]$rel.tag_name).TrimStart('v','V') $latest = ([string]$rel.tag_name).TrimStart('v','V')
$out.latest = $latest $out.latest = $latest
$out.releaseUrl = [string]$rel.html_url $out.releaseUrl = [string]$rel.html_url
@@ -1710,7 +1728,7 @@ function Get-GroupDevicesExportEndpoint {
return @{ ok = $true; groupId = $GroupId; groupName = $groupName; userCount = 0; items = @(); count = 0; resolvedMs = [int]$sw.ElapsedMilliseconds } return @{ ok = $true; groupId = $GroupId; groupName = $groupName; userCount = 0; items = @(); count = 0; resolvedMs = [int]$sw.ElapsedMilliseconds }
} }
$select = 'id,deviceName,userDisplayName,userPrincipalName,operatingSystem,osVersion,complianceState,serialNumber,model,manufacturer,lastSyncDateTime,enrolledDateTime' $select = 'id,deviceName,userDisplayName,userPrincipalName,operatingSystem,osVersion,complianceState,serialNumber,model,manufacturer,lastSyncDateTime,enrolledDateTime,managementAgent'
$batchSize = 20 $batchSize = 20
$devSeen = @{} $devSeen = @{}
$items = [System.Collections.Generic.List[object]]::new() $items = [System.Collections.Generic.List[object]]::new()
@@ -1757,6 +1775,8 @@ function Get-GroupDevicesExportEndpoint {
OS = [string]$d.operatingSystem OS = [string]$d.operatingSystem
OSVersion = [string]$d.osVersion OSVersion = [string]$d.osVersion
ComplianceState = [string]$d.complianceState ComplianceState = [string]$d.complianceState
ManagementAgent = [string]$d.managementAgent
ManagementType = Get-ManagementType ([string]$d.managementAgent)
SerialNumber = [string]$d.serialNumber SerialNumber = [string]$d.serialNumber
Model = [string]$d.model Model = [string]$d.model
Manufacturer = [string]$d.manufacturer Manufacturer = [string]$d.manufacturer
@@ -1840,6 +1860,15 @@ function Get-UserMemberOfEndpoint {
# Devices # Devices
# ============================================================ # ============================================================
# Verwaltungsart aus dem Graph-Feld 'managementAgent' ableiten.
# 'configurationManagerClientMdm' / 'configurationManagerClientMdmEas' -> Co-Managed
# (ConfigMgr + Intune), alles andere -> reines Intune (MDM).
function Get-ManagementType {
param([string]$Agent)
if ($Agent -match 'configurationManager') { return 'Co-Managed' }
return 'Intune'
}
function Search-DevicesEndpoint { function Search-DevicesEndpoint {
param($Query) param($Query)
$err = Test-Connected $err = Test-Connected
@@ -1852,7 +1881,7 @@ function Search-DevicesEndpoint {
# HINWEIS: 'managementState' ist KEIN gueltiges $select-Feld auf managedDevices # HINWEIS: 'managementState' ist KEIN gueltiges $select-Feld auf managedDevices
# -> fuehrt zu 400 BadRequest. Bewusst weggelassen. # -> fuehrt zu 400 BadRequest. Bewusst weggelassen.
$select = 'id,deviceName,userDisplayName,userPrincipalName,operatingSystem,osVersion,complianceState,lastSyncDateTime,serialNumber,model,manufacturer,enrolledDateTime' $select = 'id,deviceName,userDisplayName,userPrincipalName,operatingSystem,osVersion,complianceState,lastSyncDateTime,serialNumber,model,manufacturer,enrolledDateTime,managementAgent'
# Ohne Suchbegriff: alle Geräte (erste Seite) # Ohne Suchbegriff: alle Geräte (erste Seite)
# Mit Suchbegriff: Graph unterstuetzt startswith nur auf deviceName/userDisplayName/userPrincipalName. # Mit Suchbegriff: Graph unterstuetzt startswith nur auf deviceName/userDisplayName/userPrincipalName.
@@ -1924,6 +1953,8 @@ function Search-DevicesEndpoint {
ComplianceState = $d.complianceState ComplianceState = $d.complianceState
LastSync = ConvertTo-IsoDate $d.lastSyncDateTime LastSync = ConvertTo-IsoDate $d.lastSyncDateTime
ManagementState = $d.managementState ManagementState = $d.managementState
ManagementAgent = [string]$d.managementAgent
ManagementType = Get-ManagementType ([string]$d.managementAgent)
SerialNumber = $d.serialNumber SerialNumber = $d.serialNumber
Model = $d.model Model = $d.model
Manufacturer = $d.manufacturer Manufacturer = $d.manufacturer
@@ -1939,12 +1970,37 @@ function Get-DeviceEndpoint {
if ($err) { return $err } if ($err) { return $err }
# 'managementState' entfernt: kein gueltiges $select-Feld auf managedDevices (400). # 'managementState' entfernt: kein gueltiges $select-Feld auf managedDevices (400).
$select = 'id,deviceName,userDisplayName,userPrincipalName,operatingSystem,osVersion,complianceState,lastSyncDateTime,serialNumber,model,manufacturer,enrolledDateTime,imei,wiFiMacAddress,azureADDeviceId,joinType,deviceEnrollmentType,managedDeviceOwnerType,totalStorageSpaceInBytes,freeStorageSpaceInBytes' $select = 'id,deviceName,userDisplayName,userPrincipalName,operatingSystem,osVersion,complianceState,lastSyncDateTime,serialNumber,model,manufacturer,enrolledDateTime,imei,wiFiMacAddress,azureADDeviceId,joinType,deviceEnrollmentType,managedDeviceOwnerType,managementAgent,totalStorageSpaceInBytes,freeStorageSpaceInBytes'
$d = Invoke-MgGraphRequestRetry -Uri "https://graph.microsoft.com/beta/deviceManagement/managedDevices/$DeviceId`?`$select=$select" -Method GET $d = Invoke-MgGraphRequestRetry -Uri "https://graph.microsoft.com/beta/deviceManagement/managedDevices/$DeviceId`?`$select=$select" -Method GET
$totalGB = if ($d.totalStorageSpaceInBytes) { [math]::Round($d.totalStorageSpaceInBytes / 1GB, 1) } else { $null } $totalGB = if ($d.totalStorageSpaceInBytes) { [math]::Round($d.totalStorageSpaceInBytes / 1GB, 1) } else { $null }
$freeGB = if ($d.freeStorageSpaceInBytes) { [math]::Round($d.freeStorageSpaceInBytes / 1GB, 1) } else { $null } $freeGB = if ($d.freeStorageSpaceInBytes) { [math]::Round($d.freeStorageSpaceInBytes / 1GB, 1) } else { $null }
# Autopilot-Identity per Seriennummer nachladen (nur Windows, fehlertolerant).
# HINWEIS: Ein echtes "Import-/Registrierungsdatum" liefert Graph nicht; verfuegbar
# sind nur Profil-Zuweisung (deploymentProfileAssignedDateTime) und letzter Kontakt.
$inAutopilot = $false
$apProfileAssign = $null
$apLastContact = $null
$sn = [string]$d.serialNumber
if ($sn -and ([string]$d.operatingSystem).ToLower() -eq 'windows') {
try {
$snEsc = $sn -replace "'", "''"
$apFilt = [Uri]::EscapeDataString("contains(serialNumber,'$snEsc')")
$apSel = 'id,serialNumber,deploymentProfileAssignedDateTime,lastContactedDateTime,enrollmentState'
$apUri = "https://graph.microsoft.com/beta/deviceManagement/windowsAutopilotDeviceIdentities?`$filter=$apFilt&`$select=$apSel&`$top=1"
$apResp = Invoke-MgGraphRequestRetry -Uri $apUri -Method GET
$autop = @($apResp.value)[0]
if ($autop) {
$inAutopilot = $true
$apProfileAssign = ConvertTo-IsoDate $autop.deploymentProfileAssignedDateTime
$apLastContact = ConvertTo-IsoDate $autop.lastContactedDateTime
}
} catch {
Write-Host " [DEVICE] Autopilot-Lookup (SN=$sn): $($_.Exception.Message)" -ForegroundColor DarkYellow
}
}
return @{ return @{
Id = $d.id Id = $d.id
DeviceName = $d.deviceName DeviceName = $d.deviceName
@@ -1955,6 +2011,8 @@ function Get-DeviceEndpoint {
ComplianceState = $d.complianceState ComplianceState = $d.complianceState
LastSync = ConvertTo-IsoDate $d.lastSyncDateTime LastSync = ConvertTo-IsoDate $d.lastSyncDateTime
ManagementState = $d.managementState ManagementState = $d.managementState
ManagementAgent = [string]$d.managementAgent
ManagementType = Get-ManagementType ([string]$d.managementAgent)
SerialNumber = $d.serialNumber SerialNumber = $d.serialNumber
Model = $d.model Model = $d.model
Manufacturer = $d.manufacturer Manufacturer = $d.manufacturer
@@ -1967,6 +2025,9 @@ function Get-DeviceEndpoint {
OwnerType = $d.managedDeviceOwnerType OwnerType = $d.managedDeviceOwnerType
TotalStorageGB = $totalGB TotalStorageGB = $totalGB
FreeStorageGB = $freeGB FreeStorageGB = $freeGB
InAutopilot = $inAutopilot
AutopilotProfileAssigned = $apProfileAssign
AutopilotLastContacted = $apLastContact
} }
} }
+87 -2
View File
@@ -54,8 +54,93 @@ function Search-OffboardDevicesEndpoint {
} }
return @{ __status = 500; error = "Graph-Fehler bei der Suche: $m" } return @{ __status = 500; error = "Graph-Fehler bei der Suche: $m" }
} }
if ($intune.Count -eq 0) { return @{ items = @(); count = 0 } } $items = @()
return @{ items = @(Resolve-OffboardItems -IntuneDevices $intune); count = $intune.Count } if ($intune.Count -gt 0) { $items = @(Resolve-OffboardItems -IntuneDevices $intune) }
# Zusaetzlich Autopilot direkt durchsuchen: Geraete, die in Autopilot registriert,
# aber (noch) nicht in Intune enrolled sind (oder aus Intune entfernt wurden),
# tauchen in der managedDevices-Suche nicht auf.
$apItems = @(Search-AutopilotOnly -Query $q -Type $type -ExistingItems $items)
$items = @($items) + @($apItems)
return @{ items = @($items); count = @($items).Count }
}
# Durchsucht windowsAutopilotDeviceIdentities direkt und liefert Offboard-Items fuer
# Geraete, die noch nicht ueber die Intune-Suche abgedeckt sind. Namenssuche laeuft
# ueber displayName (nicht garantiert unterstuetzt -> Fehler werden still ignoriert),
# Seriennummer ueber contains(serialNumber).
function Search-AutopilotOnly {
param([string]$Query, [string]$Type, [object[]]$ExistingItems)
$qEsc = $Query -replace "'", "''"
$apFilter = if ($Type -eq 'serial') { "contains(serialNumber,'$qEsc')" } else { "startswith(displayName,'$qEsc')" }
$sel = 'id,serialNumber,displayName,azureAdDeviceId,managedDeviceId,userPrincipalName,model,manufacturer,groupTag,enrollmentState'
$uri = "https://graph.microsoft.com/beta/deviceManagement/windowsAutopilotDeviceIdentities?`$filter=$([Uri]::EscapeDataString($apFilter))&`$select=$sel&`$top=50"
$ap = @()
try {
$ap = @(Get-GraphPaged -Uri $uri)
} catch {
$m = Get-OffboardGraphErr $_
Write-Host " [OFFBOARD] Autopilot-Suche ($Type='$Query'): $m" -ForegroundColor DarkYellow
return @()
}
if ($ap.Count -eq 0) { return @() }
# Bereits durch die Intune-Suche abgedeckte Geraete rausfiltern (Seriennummer/Autopilot-Id).
$seenSer = @{}; $seenApId = @{}
foreach ($it in @($ExistingItems)) {
$s = ([string]$it.serialNumber).Trim().ToLower(); if ($s) { $seenSer[$s] = $true }
$aid = [string]$it.autopilotId; if ($aid) { $seenApId[$aid] = $true }
}
$new = @($ap | Where-Object {
$s = ([string]$_.serialNumber).Trim().ToLower()
$aid = [string]$_.id
-not ($seenApId[$aid] -or ($s -and $seenSer[$s]))
})
if ($new.Count -eq 0) { return @() }
# Entra-Objekt per azureAdDeviceId nachladen (fuer Delete).
$reqs = @(); $idx = 0
foreach ($a in $new) {
$aad = [string]$a.azureAdDeviceId
if ($aad -and $aad -ne '00000000-0000-0000-0000-000000000000') {
$f = [Uri]::EscapeDataString("deviceId eq '$aad'")
$reqs += @{ id = "e$idx"; method = 'GET'; url = "/devices?`$filter=$f&`$select=id,deviceId,displayName,accountEnabled&`$top=1" }
}
$idx++
}
$batch = if ($reqs.Count -gt 0) { Invoke-GraphBatch -Requests $reqs } else { @{} }
$items = @(); $idx = 0
foreach ($a in $new) {
$entra = $null
$er = $batch["e$idx"]; if ($er -and [int]$er.status -eq 200) { $entra = @($er.body.value)[0] }
$mdid = [string]$a.managedDeviceId
$hasIntune = ($mdid -and $mdid -ne '00000000-0000-0000-0000-000000000000')
$dn = [string]$a.displayName
if (-not $dn) { $dn = if ($a.serialNumber) { "SN $([string]$a.serialNumber)" } else { '(Autopilot-Geraet)' } }
$items += [pscustomobject]@{
deviceName = $dn
serialNumber = [string]$a.serialNumber
operatingSystem = 'Windows'
osVersion = ''
primaryUser = [string]$a.userPrincipalName
lastSync = $null
ownership = ''
coManaged = $false
intuneDeviceId = if ($hasIntune) { $mdid } else { '' }
azureADDeviceId = [string]$a.azureAdDeviceId
entraObjectId = if ($entra) { [string]$entra.id } else { '' }
entraEnabled = if ($entra) { [bool]$entra.accountEnabled } else { $null }
autopilotId = [string]$a.id
autopilotNote = ''
inIntune = [bool]$hasIntune
inEntra = [bool]$entra
inAutopilot = $true
}
$idx++
}
return @($items)
} }
# Reichert Intune-managedDevice-Objekte mit Entra-Objekt-Id + Autopilot-Id an # Reichert Intune-managedDevice-Objekte mit Entra-Objekt-Id + Autopilot-Id an
+99 -4
View File
@@ -154,14 +154,35 @@ function Get-GraphPolicyList {
param([Parameter(Mandatory=$true)][string]$Type) param([Parameter(Mandatory=$true)][string]$Type)
$cfg = Get-PolicyTypeConfig $Type $cfg = Get-PolicyTypeConfig $Type
if (-not $cfg) { throw "Unbekannter Policy-Typ: $Type" } if (-not $cfg) { throw "Unbekannter Policy-Typ: $Type" }
$raw = Get-GraphPaged -Uri "https://graph.microsoft.com/beta/deviceManagement/$($cfg.Collection)" # Zuweisungen gleich mitladen ($expand=assignments), damit die Liste je Policy
# Anzahl + aufgeloeste Ziele zeigen kann.
$raw = Get-GraphPaged -Uri "https://graph.microsoft.com/beta/deviceManagement/$($cfg.Collection)?`$expand=assignments"
$items = @() $items = @()
$needGroups = @{} # eindeutige Gruppen-Ids ueber alle Policies (fuer 1 Bulk-Lookup)
foreach ($r in $raw) { foreach ($r in $raw) {
$id = Get-PolicyProp $r 'id' $id = Get-PolicyProp $r 'id'
if (-not $id) { continue } if (-not $id) { continue }
$name = Get-PolicyProp $r $cfg.NameField $name = Get-PolicyProp $r $cfg.NameField
if (-not $name) { $name = Get-PolicyProp $r 'displayName' } if (-not $name) { $name = Get-PolicyProp $r 'displayName' }
if (-not $name) { $name = Get-PolicyProp $r 'name' } if (-not $name) { $name = Get-PolicyProp $r 'name' }
$asg = @()
foreach ($a in @(Get-PolicyProp $r 'assignments')) {
$t = Get-PolicyProp $a 'target'
if (-not $t) { continue }
$ot = [string](Get-PolicyProp $t '@odata.type')
$gid = [string](Get-PolicyProp $t 'groupId')
$entry = $null
if ($ot -like '*exclusionGroupAssignmentTarget') { $entry = [ordered]@{ mode = 'exclude'; kind = 'group'; groupId = $gid } }
elseif ($ot -like '*groupAssignmentTarget') { $entry = [ordered]@{ mode = 'include'; kind = 'group'; groupId = $gid } }
elseif ($ot -like '*allDevicesAssignmentTarget') { $entry = [ordered]@{ mode = 'include'; kind = 'allDevices'; groupId = '' } }
elseif ($ot -like '*allLicensedUsersAssignmentTarget') { $entry = [ordered]@{ mode = 'include'; kind = 'allUsers'; groupId = '' } }
if ($entry) {
if ($gid) { $needGroups[$gid] = $true }
$asg += $entry
}
}
$items += [ordered]@{ $items += [ordered]@{
id = [string]$id id = [string]$id
name = [string]$name name = [string]$name
@@ -170,6 +191,25 @@ function Get-GraphPolicyList {
platform = Get-PolicyPlatformLabel -Raw $r -Type $cfg.Key platform = Get-PolicyPlatformLabel -Raw $r -Type $cfg.Key
odataType = [string](Get-PolicyProp $r '@odata.type') odataType = [string](Get-PolicyProp $r '@odata.type')
lastModifiedDateTime = Get-PolicyProp $r 'lastModifiedDateTime' lastModifiedDateTime = Get-PolicyProp $r 'lastModifiedDateTime'
assignments = $asg
assignmentCount = @($asg).Count
}
}
# Gruppennamen in EINEM Bulk-Lookup aufloesen (bereits bekannte aus dem Cache).
$lookup = @{}
try {
foreach ($g in @($script:State.Groups)) { if ($g.Id) { $lookup[[string]$g.Id] = [string]$g.DisplayName } }
foreach ($g in @($script:State.RpaGroups)) { if ($g.Id) { $lookup[[string]$g.Id] = [string]$g.DisplayName } }
} catch {}
$unknown = [string[]]@($needGroups.Keys | ForEach-Object { [string]$_ } | Where-Object { $_ -and -not $lookup.ContainsKey($_) })
if ($unknown.Count -gt 0) { try { Resolve-GroupNamesBulk -Ids $unknown -Lookup $lookup } catch {} }
foreach ($it in $items) {
foreach ($a in @($it.assignments)) {
if ($a.kind -eq 'group') {
$gid = [string]$a.groupId
$a.groupName = if ($lookup.ContainsKey($gid)) { $lookup[$gid] } else { $gid }
}
} }
} }
return $items return $items
@@ -230,7 +270,7 @@ function ConvertTo-ImportBody {
# Arrays. Idempotent: bereits korrekte Arrays bleiben unveraendert. # Arrays. Idempotent: bereits korrekte Arrays bleiben unveraendert.
function Repair-SettingsCatalogArrays { function Repair-SettingsCatalogArrays {
param($Node) param($Node)
$arrayKeys = @('settings','children','groupSettingCollectionValue','simpleSettingCollectionValue','values') $arrayKeys = @('settings','children','groupSettingCollectionValue','simpleSettingCollectionValue','choiceSettingCollectionValue','values')
# *TemplateReference-Keys tragen ein Objekt ODER null. Ein alter Export mit zu # *TemplateReference-Keys tragen ein Objekt ODER null. Ein alter Export mit zu
# geringer ConvertTo-Json-Tiefe hat solche (tief liegenden) Objekte zu ".ToString()" # geringer ConvertTo-Json-Tiefe hat solche (tief liegenden) Objekte zu ".ToString()"
# stringifiziert -> "System.Collections.Hashtable". Graph lehnt das ab # stringifiziert -> "System.Collections.Hashtable". Graph lehnt das ab
@@ -706,27 +746,82 @@ function Invoke-PolicyAssignEndpoint {
$name = [string](Get-PolicyProp $it 'policyName') $name = [string](Get-PolicyProp $it 'policyName')
$include = @(Get-PolicyProp $it 'include') | Where-Object { $_ } $include = @(Get-PolicyProp $it 'include') | Where-Object { $_ }
$exclude = @(Get-PolicyProp $it 'exclude') | Where-Object { $_ } $exclude = @(Get-PolicyProp $it 'exclude') | Where-Object { $_ }
# Integrierte (virtuelle) Include-Ziele: Alle Geraete / Alle Benutzer.
$allDevices = [bool](Get-PolicyProp $it 'allDevices')
$allUsers = [bool](Get-PolicyProp $it 'allUsers')
# Modus: 'replace' (Default, Full-Replace wie bisher) oder 'add' (bestehende
# Zuweisungen erhalten und die neuen Gruppen dazu mergen). Die Graph-/assign-
# Action ersetzt IMMER die komplette Liste -> fuer 'add' muessen die
# bestehenden Zuweisungen vorher gelesen und mitgeschickt werden.
$mode = ([string](Get-PolicyProp $it 'mode')).ToLower()
if ($mode -ne 'add') { $mode = 'replace' }
$cfg = Get-PolicyTypeConfigByExportType $exportType $cfg = Get-PolicyTypeConfigByExportType $exportType
if (-not $cfg) { $results += @{ id = $id; policyName = $name; success = $false; error = "Unbekannter exportType: $exportType" }; continue } if (-not $cfg) { $results += @{ id = $id; policyName = $name; success = $false; error = "Unbekannter exportType: $exportType" }; continue }
if (-not $id) { $results += @{ policyName = $name; success = $false; error = 'Policy-Id fehlt' }; continue } if (-not $id) { $results += @{ policyName = $name; success = $false; error = 'Policy-Id fehlt' }; continue }
if (@($include).Count -eq 0 -and @($exclude).Count -eq 0) { if (@($include).Count -eq 0 -and @($exclude).Count -eq 0 -and -not $allDevices -and -not $allUsers) {
$results += @{ id = $id; policyName = $name; success = $true; skipped = $true } $results += @{ id = $id; policyName = $name; success = $true; skipped = $true }
continue continue
} }
$assignments = @() $assignments = @()
$seen = @{} # Dedup-Key "odataType|groupId" -> $true
if ($mode -eq 'add') {
# Bestehende Zuweisungen lesen und 1:1 uebernehmen (inkl. evtl. Filter/
# allDevices/allLicensedUsers). Schlaegt das Lesen fehl, brechen wir fuer
# diese Policy ab, statt versehentlich bestehende Zuweisungen zu loeschen.
try {
$existing = Invoke-MgGraphRequestRetry -Uri "https://graph.microsoft.com/beta/deviceManagement/$($cfg.Collection)/$id/assignments" -Method GET
foreach ($a in @($existing.value)) {
$t = $a.target
if (-not $t) { continue }
$ot = [string]$t.'@odata.type'
$gid = [string]$t.groupId
$key = "$ot|$gid"
if ($seen[$key]) { continue }
$seen[$key] = $true
$tgt = @{ '@odata.type' = $ot }
if ($gid) { $tgt['groupId'] = $gid }
foreach ($fld in @('deviceAndAppManagementAssignmentFilterId','deviceAndAppManagementAssignmentFilterType')) {
$v = $t.$fld
if ($null -ne $v -and [string]$v -ne '') { $tgt[$fld] = $v }
}
$assignments += @{ target = $tgt }
}
} catch {
$em = $_.Exception.Message
try { if ($_.ErrorDetails.Message) { $em = $_.ErrorDetails.Message } } catch {}
$results += @{ id = $id; policyName = $name; success = $false; error = "Bestehende Zuweisungen nicht lesbar (Hinzufuegen-Modus): $em" }
continue
}
}
foreach ($g in $include) { foreach ($g in $include) {
$key = "#microsoft.graph.groupAssignmentTarget|$g"
if ($seen[$key]) { continue }
$seen[$key] = $true
$assignments += @{ target = @{ '@odata.type' = '#microsoft.graph.groupAssignmentTarget'; groupId = [string]$g } } $assignments += @{ target = @{ '@odata.type' = '#microsoft.graph.groupAssignmentTarget'; groupId = [string]$g } }
} }
foreach ($g in $exclude) { foreach ($g in $exclude) {
$key = "#microsoft.graph.exclusionGroupAssignmentTarget|$g"
if ($seen[$key]) { continue }
$seen[$key] = $true
$assignments += @{ target = @{ '@odata.type' = '#microsoft.graph.exclusionGroupAssignmentTarget'; groupId = [string]$g } } $assignments += @{ target = @{ '@odata.type' = '#microsoft.graph.exclusionGroupAssignmentTarget'; groupId = [string]$g } }
} }
if ($allDevices) {
$key = '#microsoft.graph.allDevicesAssignmentTarget|'
if (-not $seen[$key]) { $seen[$key] = $true; $assignments += @{ target = @{ '@odata.type' = '#microsoft.graph.allDevicesAssignmentTarget' } } }
}
if ($allUsers) {
$key = '#microsoft.graph.allLicensedUsersAssignmentTarget|'
if (-not $seen[$key]) { $seen[$key] = $true; $assignments += @{ target = @{ '@odata.type' = '#microsoft.graph.allLicensedUsersAssignmentTarget' } } }
}
$json = @{ assignments = @($assignments) } | ConvertTo-Json -Depth 10 $json = @{ assignments = @($assignments) } | ConvertTo-Json -Depth 10
$uri = "https://graph.microsoft.com/beta/deviceManagement/$($cfg.Collection)/$id/assign" $uri = "https://graph.microsoft.com/beta/deviceManagement/$($cfg.Collection)/$id/assign"
try { try {
Invoke-MgGraphRequestRetry -Uri $uri -Method POST -Body $json -ContentType 'application/json' | Out-Null Invoke-MgGraphRequestRetry -Uri $uri -Method POST -Body $json -ContentType 'application/json' | Out-Null
$results += @{ id = $id; policyName = $name; success = $true; includeCount = @($include).Count; excludeCount = @($exclude).Count } $results += @{ id = $id; policyName = $name; success = $true; mode = $mode; includeCount = @($include).Count; excludeCount = @($exclude).Count }
} catch { } catch {
$m = $_.Exception.Message $m = $_.Exception.Message
try { if ($_.ErrorDetails.Message) { $m = $_.ErrorDetails.Message } } catch {} try { if ($_.ErrorDetails.Message) { $m = $_.ErrorDetails.Message } } catch {}
+89
View File
@@ -0,0 +1,89 @@
# Pester-Tests fuer die Payload-Transformationen in PolicyIO.ps1.
# Diese reinen Funktionen sind genau die Bug-Klasse, die uns mehrfach getroffen
# hat: der JSON-Roundtrip unter Windows PowerShell 5.1 entpackt Ein-Element-Arrays
# zu Einzelobjekten -> Graph antwortet mit 400 "... does not match schema".
#
# Ausfuehren: Invoke-Pester .\tests
# (klassische Pester-3/4-Syntax, passend zur mit Windows gelieferten Version.)
$here = Split-Path -Parent $MyInvocation.MyCommand.Path
. (Join-Path $here '..\src\PolicyIO.ps1')
Describe 'Repair-SettingsCatalogArrays' {
It 'macht aus einem skalaren choiceSettingCollectionValue ein Array' {
# Genau der Fall aus dem gefixten Defender-Antivirus-Import.
$node = @{
settingInstance = @{
'@odata.type' = '#microsoft.graph.deviceManagementConfigurationChoiceSettingCollectionInstance'
choiceSettingCollectionValue = @{ value = 'x'; children = @() }
}
}
$fixed = Repair-SettingsCatalogArrays $node
$ccv = $fixed.settingInstance.choiceSettingCollectionValue
($ccv -is [System.Collections.IList]) | Should Be $true
@($ccv).Count | Should Be 1
}
It 'erzwingt auch group- und simpleSettingCollectionValue als Array' {
$node = @{
settingInstance = @{
groupSettingCollectionValue = @{ children = @() }
simpleSettingCollectionValue = @{ value = 1 }
}
}
$fixed = Repair-SettingsCatalogArrays $node
($fixed.settingInstance.groupSettingCollectionValue -is [System.Collections.IList]) | Should Be $true
($fixed.settingInstance.simpleSettingCollectionValue -is [System.Collections.IList]) | Should Be $true
}
It 'macht aus einem einzelnen settings-Objekt ein Array' {
$node = @{ settings = @{ id = '0'; settingInstance = @{} } }
$fixed = Repair-SettingsCatalogArrays $node
($fixed.settings -is [System.Collections.IList]) | Should Be $true
@($fixed.settings).Count | Should Be 1
}
It 'ersetzt null-Collections durch ein leeres Array (nicht {})' {
$node = @{ settingInstance = @{ children = $null } }
$fixed = Repair-SettingsCatalogArrays $node
($fixed.settingInstance.children -is [System.Collections.IList]) | Should Be $true
@($fixed.settingInstance.children).Count | Should Be 0
}
It 'ist idempotent: ein bereits korrektes Array bleibt ein Array gleicher Laenge' {
$node = @{ choiceSettingCollectionValue = @( @{ value = 'a' }, @{ value = 'b' } ) }
$fixed = Repair-SettingsCatalogArrays $node
($fixed.choiceSettingCollectionValue -is [System.Collections.IList]) | Should Be $true
@($fixed.choiceSettingCollectionValue).Count | Should Be 2
}
It 'filtert leere String-Elemente aus einer Collection heraus' {
$node = @{ children = @('', @{ value = 'x' }, ' ') }
$fixed = Repair-SettingsCatalogArrays $node
@($fixed.children).Count | Should Be 1
}
It 'setzt einen zu String stringifizierten *TemplateReference auf null' {
$node = @{ settingInstance = @{ settingInstanceTemplateReference = 'System.Collections.Hashtable' } }
$fixed = Repair-SettingsCatalogArrays $node
$fixed.settingInstance.settingInstanceTemplateReference | Should Be $null
}
}
Describe 'Remove-PolicyNullProps' {
It 'entfernt Properties mit null-Wert' {
$node = @{ keep = 'a'; drop = $null }
$fixed = Remove-PolicyNullProps $node
$fixed.ContainsKey('keep') | Should Be $true
$fixed.ContainsKey('drop') | Should Be $false
}
It 'behaelt Array-Properties als Array' {
$node = @{ values = @( @{ a = 1 } ) }
$fixed = Remove-PolicyNullProps $node
($fixed.values -is [System.Collections.IList]) | Should Be $true
@($fixed.values).Count | Should Be 1
}
}
+259 -15
View File
@@ -5872,12 +5872,20 @@ const DEV_COL_MAP = {
deviceName: 'DeviceName', deviceName: 'DeviceName',
userDisplayName: 'UserDisplayName', userDisplayName: 'UserDisplayName',
operatingSystem: 'OS', operatingSystem: 'OS',
managementType: 'ManagementType',
complianceState: 'ComplianceState', complianceState: 'ComplianceState',
lastSyncDateTime: 'LastSync', lastSyncDateTime: 'LastSync',
enrolledDateTime: 'EnrolledDateTime', enrolledDateTime: 'EnrolledDateTime',
}; };
const DEV_DATE_COLS = new Set(['LastSync', 'EnrolledDateTime']); const DEV_DATE_COLS = new Set(['LastSync', 'EnrolledDateTime']);
// Verwaltungsart als Badge: Co-Managed (ConfigMgr + Intune) vs. reines Intune.
function devMgmtBadge(type) {
if (type === 'Co-Managed') return '<span class="dev-badge dev-badge-comgmt">Co-Managed</span>';
if (type === 'Intune') return '<span class="dev-badge dev-badge-intune">Intune</span>';
return '<span class="dev-badge dev-badge-unk">—</span>';
}
function devFmtDate(iso) { function devFmtDate(iso) {
if (!iso) return '—'; if (!iso) return '—';
const d = new Date(iso); const d = new Date(iso);
@@ -5941,6 +5949,7 @@ function devRender() {
<td>${escapeHtml(d.DeviceName || '—')}</td> <td>${escapeHtml(d.DeviceName || '—')}</td>
<td>${escapeHtml(d.UserDisplayName || '—')}</td> <td>${escapeHtml(d.UserDisplayName || '—')}</td>
<td>${escapeHtml(d.OS || '—')}</td> <td>${escapeHtml(d.OS || '—')}</td>
<td>${devMgmtBadge(d.ManagementType)}</td>
<td><span class="dev-badge ${cmpCls}">${escapeHtml(d.ComplianceState || '—')}</span></td> <td><span class="dev-badge ${cmpCls}">${escapeHtml(d.ComplianceState || '—')}</span></td>
<td>${sync}</td> <td>${sync}</td>
</tr>`; </tr>`;
@@ -6018,12 +6027,16 @@ function devRenderDetail(d) {
['Benutzer', d.UserDisplayName], ['Benutzer', d.UserDisplayName],
['UPN', d.UserPrincipalName], ['UPN', d.UserPrincipalName],
['OS', d.OS ? `${d.OS} ${d.OSVersion || ''}`.trim() : null], ['OS', d.OS ? `${d.OS} ${d.OSVersion || ''}`.trim() : null],
['Verwaltung', d.ManagementType],
['Compliance', d.ComplianceState], ['Compliance', d.ComplianceState],
['Seriennummer', d.SerialNumber], ['Seriennummer', d.SerialNumber],
['IMEI', d.Imei], ['IMEI', d.Imei],
['Wi-Fi MAC', d.WiFiMac], ['Wi-Fi MAC', d.WiFiMac],
['Speicher', storage], ['Speicher', storage],
['Eingeschrieben', enrolled], ['Eingeschrieben', enrolled],
['Autopilot', d.InAutopilot ? 'Registriert' : (d.InAutopilot === false ? 'Nicht in Autopilot' : null)],
['Autopilot-Profil zugewiesen', d.AutopilotProfileAssigned ? devFmtDate(d.AutopilotProfileAssigned) : null],
['Autopilot letzter Kontakt', d.AutopilotLastContacted ? devFmtDate(d.AutopilotLastContacted) : null],
['Letzter Sync', sync], ['Letzter Sync', sync],
['Join-Typ', d.JoinType], ['Join-Typ', d.JoinType],
['Besitzertyp', d.OwnerType], ['Besitzertyp', d.OwnerType],
@@ -6222,12 +6235,12 @@ document.addEventListener('click', e => {
function devExportCsv() { function devExportCsv() {
const items = DevState.filtered || []; const items = DevState.filtered || [];
if (items.length === 0) { toast('Keine Geräte zum Exportieren.', 'warn'); return; } if (items.length === 0) { toast('Keine Geräte zum Exportieren.', 'warn'); return; }
const header = ['DeviceName','UserDisplayName','UserPrincipalName','OS','OSVersion','ComplianceState','SerialNumber','Model','Manufacturer','LastSync','EnrolledDateTime']; const header = ['DeviceName','UserDisplayName','UserPrincipalName','OS','OSVersion','ManagementType','ComplianceState','SerialNumber','Model','Manufacturer','LastSync','EnrolledDateTime'];
const rows = [header]; const rows = [header];
for (const d of items) { for (const d of items) {
rows.push([ rows.push([
d.DeviceName || '', d.UserDisplayName || '', d.UserPrincipalName || '', d.DeviceName || '', d.UserDisplayName || '', d.UserPrincipalName || '',
d.OS || '', d.OSVersion || '', d.ComplianceState || '', d.OS || '', d.OSVersion || '', d.ManagementType || '', d.ComplianceState || '',
d.SerialNumber || '', d.Model || '', d.Manufacturer || '', d.SerialNumber || '', d.Model || '', d.Manufacturer || '',
d.LastSync ? devFmtDate(d.LastSync) : '', d.EnrolledDateTime ? devFmtDate(d.EnrolledDateTime) : '', d.LastSync ? devFmtDate(d.LastSync) : '', d.EnrolledDateTime ? devFmtDate(d.EnrolledDateTime) : '',
]); ]);
@@ -6308,7 +6321,7 @@ function polFmtDate(iso) {
async function loadPolicies() { async function loadPolicies() {
const body = document.getElementById('polBody'); const body = document.getElementById('polBody');
body.innerHTML = `<tr><td colspan="5" class="pol-hint"><span class="spinner" style="width:14px;height:14px;border-width:2px;"></span> Lade Policies…</td></tr>`; body.innerHTML = `<tr><td colspan="6" class="pol-hint"><span class="spinner" style="width:14px;height:14px;border-width:2px;"></span> Lade Policies…</td></tr>`;
// Drei Typen parallel laden; ein fehlschlagender Typ (z.B. fehlender Scope) // Drei Typen parallel laden; ein fehlschlagender Typ (z.B. fehlender Scope)
// soll die anderen nicht blockieren. // soll die anderen nicht blockieren.
const endpoints = [ const endpoints = [
@@ -6355,7 +6368,7 @@ function renderPolicies() {
const list = polFiltered(); const list = polFiltered();
document.getElementById('polCount').textContent = list.length; document.getElementById('polCount').textContent = list.length;
if (!list.length) { if (!list.length) {
body.innerHTML = `<tr><td colspan="5" class="pol-empty">${PolState.items.length ? 'Keine Policy passt zum Filter.' : 'Keine Policies gefunden.'}</td></tr>`; body.innerHTML = `<tr><td colspan="6" class="pol-empty">${PolState.items.length ? 'Keine Policy passt zum Filter.' : 'Keine Policies gefunden.'}</td></tr>`;
polUpdateSelCount(); polUpdateSelCount();
return; return;
} }
@@ -6367,9 +6380,19 @@ function renderPolicies() {
<td class="pol-name" title="${escapeHtml(p.name || '')}">${escapeHtml(p.name || '—')}</td> <td class="pol-name" title="${escapeHtml(p.name || '')}">${escapeHtml(p.name || '—')}</td>
<td><span class="pol-type-badge">${escapeHtml(p.typeLabel || p.type)}</span></td> <td><span class="pol-type-badge">${escapeHtml(p.typeLabel || p.type)}</span></td>
<td>${escapeHtml(p.platform || '—')}</td> <td>${escapeHtml(p.platform || '—')}</td>
<td class="pol-col-asg">${p.assignmentCount > 0
? `<button type="button" class="pol-asg-badge" data-key="${escapeHtml(key)}" title="Zuweisungen anzeigen">${p.assignmentCount}</button>`
: '<span class="muted">—</span>'}</td>
<td>${polFmtDate(p.lastModifiedDateTime)}</td> <td>${polFmtDate(p.lastModifiedDateTime)}</td>
</tr>`; </tr>`;
}).join(''); }).join('');
body.querySelectorAll('.pol-asg-badge').forEach(btn => {
btn.addEventListener('click', e => {
e.stopPropagation();
const p = PolState.items.find(x => polKey(x) === btn.dataset.key);
if (p) openPolAssignView(p);
});
});
body.querySelectorAll('.pol-row-check').forEach(cb => { body.querySelectorAll('.pol-row-check').forEach(cb => {
cb.addEventListener('change', () => { cb.addEventListener('change', () => {
if (cb.checked) PolState.selected.add(cb.dataset.key); if (cb.checked) PolState.selected.add(cb.dataset.key);
@@ -6396,6 +6419,12 @@ function polUpdateSelCount() {
const n = keys.length; const n = keys.length;
document.getElementById('polSelCount').textContent = n; document.getElementById('polSelCount').textContent = n;
document.getElementById('btnPolExport').disabled = n === 0; document.getElementById('btnPolExport').disabled = n === 0;
const btnA = document.getElementById('btnPolAssignGroups');
if (btnA) {
btnA.disabled = n === 0;
const c = document.getElementById('polAssignSelCount');
if (c) c.textContent = n;
}
// Konsolidieren nur bei >=2 Policies UND alle vom Typ Settings Catalog. // Konsolidieren nur bei >=2 Policies UND alle vom Typ Settings Catalog.
const btnC = document.getElementById('btnPolConsolidate'); const btnC = document.getElementById('btnPolConsolidate');
if (btnC) { if (btnC) {
@@ -6683,6 +6712,8 @@ function openPolAssignModal(assignable) {
exportType: r.exportType || '', exportType: r.exportType || '',
include: [], include: [],
exclude: [], exclude: [],
allDevices: false,
allUsers: false,
})); }));
renderPolAssignList(); renderPolAssignList();
openModal('modalPolAssign'); openModal('modalPolAssign');
@@ -6709,6 +6740,10 @@ function renderPolAssignList() {
</div> </div>
`).join('')} `).join('')}
</div> </div>
<div class="pol-assign-builtin">
<label class="pol-bulk-check"><input type="checkbox" class="pol-assign-alldev" data-idx="${i}" ${p.allDevices ? 'checked' : ''}> Alle Geräte</label>
<label class="pol-bulk-check"><input type="checkbox" class="pol-assign-allusr" data-idx="${i}" ${p.allUsers ? 'checked' : ''}> Alle Benutzer</label>
</div>
</div> </div>
`).join(''); `).join('');
PolAssignState.policies.forEach((_, i) => { PolAssignState.policies.forEach((_, i) => {
@@ -6734,10 +6769,18 @@ function renderPolAssignChips(idx, kind) {
function updatePolAssignInfo() { function updatePolAssignInfo() {
const info = document.getElementById('polAssignInfo'); const info = document.getElementById('polAssignInfo');
if (!info) return; if (!info) return;
const n = PolAssignState.policies.filter(p => p.include.length || p.exclude.length).length; const n = PolAssignState.policies.filter(p => p.include.length || p.exclude.length || p.allDevices || p.allUsers).length;
info.textContent = n ? `${n} Policy(s) mit Zuweisung` : 'Keine Zuweisung gewählt'; info.textContent = n ? `${n} Policy(s) mit Zuweisung` : 'Keine Zuweisung gewählt';
} }
// Integrierte Ziele (Alle Geräte/Benutzer) pro Policy im Post-Import-Modal.
document.getElementById('polAssignList')?.addEventListener('change', e => {
const dev = e.target.closest('.pol-assign-alldev');
const usr = e.target.closest('.pol-assign-allusr');
if (dev) { PolAssignState.policies[+dev.dataset.idx].allDevices = dev.checked; updatePolAssignInfo(); }
else if (usr) { PolAssignState.policies[+usr.dataset.idx].allUsers = usr.checked; updatePolAssignInfo(); }
});
let _polAssignSearchTimer = null; let _polAssignSearchTimer = null;
function polAssignHideDropdowns() { function polAssignHideDropdowns() {
document.querySelectorAll('.pol-assign-dropdown').forEach(d => { d.classList.add('hidden'); d.innerHTML = ''; }); document.querySelectorAll('.pol-assign-dropdown').forEach(d => { d.classList.add('hidden'); d.innerHTML = ''; });
@@ -6802,27 +6845,24 @@ document.addEventListener('click', e => {
document.getElementById('polAssignApply')?.addEventListener('click', async () => { document.getElementById('polAssignApply')?.addEventListener('click', async () => {
const items = PolAssignState.policies const items = PolAssignState.policies
.filter(p => p.include.length || p.exclude.length) .filter(p => p.include.length || p.exclude.length || p.allDevices || p.allUsers)
.map(p => ({ .map(p => ({
exportType: p.exportType, exportType: p.exportType,
id: p.id, id: p.id,
policyName: p.name, policyName: p.name,
include: p.include.map(g => g.id), include: p.include.map(g => g.id),
exclude: p.exclude.map(g => g.id), exclude: p.exclude.map(g => g.id),
allDevices: !!p.allDevices,
allUsers: !!p.allUsers,
mode: 'replace', // frisch importierte Policy hat noch keine Zuweisungen
})); }));
if (!items.length) { closeModal('modalPolAssign'); return; } if (!items.length) { closeModal('modalPolAssign'); return; }
setLoading('Weise Gruppen zu…'); setLoading('Weise Gruppen zu…');
try { try {
const res = await api('/api/policies/assign', { method: 'POST', body: { items }, timeoutMs: 120000 }); const res = await api('/api/policies/assign', { method: 'POST', body: { items }, timeoutMs: 120000 });
const results = res.results || [];
const fail = results.filter(r => !r.success);
if (fail.length) {
const first = fail[0];
toast(`${res.assignedCount || 0} zugewiesen, ${fail.length} fehlgeschlagen. z.B. "${first.policyName || '?'}": ${first.error || 'Fehler'}`, 'err', 'Zuweisung');
} else {
toast(`${res.assignedCount || 0} Policy(s) zugewiesen.`, 'ok', 'Zuweisung');
}
closeModal('modalPolAssign'); closeModal('modalPolAssign');
showPolAssignResult(res.results || [], 'replace');
await loadPolicies();
} catch (e) { } catch (e) {
toast('Zuweisung fehlgeschlagen: ' + e.message, 'err'); toast('Zuweisung fehlgeschlagen: ' + e.message, 'err');
} finally { } finally {
@@ -6830,6 +6870,208 @@ document.getElementById('polAssignApply')?.addEventListener('click', async () =>
} }
}); });
// =============================================================
// Bulk: mehreren ausgewählten Policies dieselben Gruppen zuweisen
// =============================================================
const POL_TYPE_TO_EXPORT = {
settingscatalog: 'SettingsCatalog',
compliance: 'CompliancePolicy',
configuration: 'ConfigurationProfile',
administrativetemplate: 'AdministrativeTemplate',
};
const PolBulkAssign = { policies: [], include: [], exclude: [] };
let _polBulkSearchTimer = null;
// Zuweisungen einer einzelnen Policy ansehen (aus der Listen-Spalte).
function openPolAssignView(p) {
document.getElementById('polAssignViewName').innerHTML =
`<b>${escapeHtml(p.name || '—')}</b> <span class="pol-type-badge">${escapeHtml(p.typeLabel || p.type)}</span>`;
const body = document.getElementById('polAssignViewBody');
const asg = p.assignments || [];
if (!asg.length) {
body.innerHTML = '<div class="muted">Keine Zuweisungen.</div>';
} else {
const label = a => a.kind === 'allDevices' ? 'Alle Geräte'
: a.kind === 'allUsers' ? 'Alle Benutzer'
: (a.groupName || a.groupId);
const inc = asg.filter(a => a.mode === 'include');
const exc = asg.filter(a => a.mode === 'exclude');
const chip = (a, cls) => `<span class="pol-assign-chip ${cls}">${escapeHtml(label(a))}</span>`;
body.innerHTML =
`<div class="pol-av-group"><label class="lbl">Include (${inc.length})</label>`
+ `<div class="pol-assign-chips">${inc.length ? inc.map(a => chip(a, '')).join('') : '<span class="muted">—</span>'}</div></div>`
+ `<div class="pol-av-group" style="margin-top:12px;"><label class="lbl">Exclude (${exc.length})</label>`
+ `<div class="pol-assign-chips">${exc.length ? exc.map(a => chip(a, 'exclude')).join('') : '<span class="muted">—</span>'}</div></div>`;
}
openModal('modalPolAssignView');
}
function openPolBulkAssign() {
const sel = PolState.items.filter(p => PolState.selected.has(polKey(p)));
if (!sel.length) return;
PolBulkAssign.policies = sel.map(p => ({
id: p.id,
name: p.name || '(ohne Name)',
exportType: POL_TYPE_TO_EXPORT[p.type] || '',
}));
PolBulkAssign.include = [];
PolBulkAssign.exclude = [];
document.getElementById('polBulkCount').textContent = sel.length;
document.getElementById('polBulkNames').innerHTML = PolBulkAssign.policies.map(p =>
`<span class="pol-bulk-name">${escapeHtml(p.name)} <span class="pol-type-badge">${escapeHtml(POL_TYPE_LABELS[p.exportType] || 'Policy')}</span></span>`
).join('');
const addRadio = document.querySelector('input[name="polBulkMode"][value="add"]');
if (addRadio) addRadio.checked = true;
const ad = document.getElementById('polBulkAllDevices'); if (ad) ad.checked = false;
const au = document.getElementById('polBulkAllUsers'); if (au) au.checked = false;
renderPolBulkChips('include');
renderPolBulkChips('exclude');
updatePolBulkApply();
openModal('modalPolBulkAssign');
}
function renderPolBulkChips(kind) {
const box = document.querySelector(`.pol-assign-chips[data-scope="bulk"][data-kind="${kind}"]`);
if (!box) return;
box.innerHTML = PolBulkAssign[kind].map((g, j) => `
<span class="pol-assign-chip ${kind === 'exclude' ? 'exclude' : ''}">
${escapeHtml(g.name)}
<button type="button" data-kind="${kind}" data-j="${j}" aria-label="Entfernen">×</button>
</span>`).join('');
updatePolBulkApply();
}
function updatePolBulkApply() {
const inc = PolBulkAssign.include.length, exc = PolBulkAssign.exclude.length;
const allDev = document.getElementById('polBulkAllDevices')?.checked || false;
const allUsr = document.getElementById('polBulkAllUsers')?.checked || false;
const has = inc + exc > 0 || allDev || allUsr;
const btn = document.getElementById('polBulkApply');
if (btn) btn.disabled = !has;
const info = document.getElementById('polBulkInfo');
if (info) {
if (!has) { info.textContent = 'Mindestens eine Gruppe oder ein integriertes Ziel wählen.'; }
else {
const parts = [];
if (allDev) parts.push('Alle Geräte');
if (allUsr) parts.push('Alle Benutzer');
if (inc) parts.push(`${inc} Include`);
if (exc) parts.push(`${exc} Exclude`);
info.textContent = parts.join(' · ');
}
}
}
function polBulkHideDropdowns() {
document.querySelectorAll('.pol-bulk-dropdown').forEach(d => { d.classList.add('hidden'); d.innerHTML = ''; });
}
// Gruppensuche (debounced) im Bulk-Modal
document.getElementById('modalPolBulkAssign')?.addEventListener('input', e => {
const input = e.target.closest('.pol-bulk-search');
if (!input) return;
const kind = input.dataset.kind;
const dd = document.querySelector(`.pol-bulk-dropdown[data-kind="${kind}"]`);
const q = input.value.trim();
clearTimeout(_polBulkSearchTimer);
if (q.length < 2) { if (dd) { dd.classList.add('hidden'); dd.innerHTML = ''; } return; }
if (dd) { dd.classList.remove('hidden'); dd.innerHTML = '<div class="msg">Suche…</div>'; }
_polBulkSearchTimer = setTimeout(async () => {
try {
const data = await api(`/api/groups/search?q=${encodeURIComponent(q)}`);
const items = (data.items || []).slice(0, 25);
if (!dd) return;
if (!items.length) { dd.innerHTML = '<div class="msg">Keine Gruppen gefunden.</div>'; return; }
dd.innerHTML = items.map(g => `
<div class="opt" data-id="${escapeHtml(g.Id)}" data-name="${escapeHtml(g.DisplayName)}">
<div>${escapeHtml(g.DisplayName)}</div>
${g.Description ? `<div class="desc">${escapeHtml(g.Description)}</div>` : ''}
</div>`).join('');
} catch (err) {
if (dd) dd.innerHTML = `<div class="msg">Suche fehlgeschlagen: ${escapeHtml(err.message)}</div>`;
}
}, 300);
});
// Option wählen / Chip entfernen im Bulk-Modal
document.getElementById('modalPolBulkAssign')?.addEventListener('click', e => {
const opt = e.target.closest('.pol-bulk-dropdown .opt');
if (opt) {
const dd = opt.closest('.pol-bulk-dropdown');
const kind = dd.dataset.kind;
const id = opt.dataset.id, name = opt.dataset.name;
const other = kind === 'include' ? 'exclude' : 'include';
if (!PolBulkAssign[kind].some(g => g.id === id) && !PolBulkAssign[other].some(g => g.id === id)) {
PolBulkAssign[kind].push({ id, name });
renderPolBulkChips(kind);
}
const input = document.querySelector(`.pol-bulk-search[data-kind="${kind}"]`);
if (input) input.value = '';
dd.classList.add('hidden'); dd.innerHTML = '';
return;
}
const rm = e.target.closest('.pol-assign-chip button');
if (rm) {
const kind = rm.dataset.kind, j = +rm.dataset.j;
PolBulkAssign[kind].splice(j, 1);
renderPolBulkChips(kind);
}
});
document.addEventListener('click', e => {
if (!e.target.closest('#modalPolBulkAssign .pol-assign-search-wrap')) polBulkHideDropdowns();
});
document.getElementById('polBulkAllDevices')?.addEventListener('change', updatePolBulkApply);
document.getElementById('polBulkAllUsers')?.addEventListener('change', updatePolBulkApply);
document.getElementById('polBulkApply')?.addEventListener('click', async () => {
const inc = PolBulkAssign.include.map(g => g.id);
const exc = PolBulkAssign.exclude.map(g => g.id);
const allDevices = document.getElementById('polBulkAllDevices')?.checked || false;
const allUsers = document.getElementById('polBulkAllUsers')?.checked || false;
if (!inc.length && !exc.length && !allDevices && !allUsers) return;
const mode = (document.querySelector('input[name="polBulkMode"]:checked')?.value) === 'replace' ? 'replace' : 'add';
const items = PolBulkAssign.policies.map(p => ({
exportType: p.exportType, id: p.id, policyName: p.name,
include: inc, exclude: exc, allDevices, allUsers, mode,
}));
setLoading('Weise Gruppen zu…');
try {
const res = await api('/api/policies/assign', { method: 'POST', body: { items }, timeoutMs: 180000 });
closeModal('modalPolBulkAssign');
showPolAssignResult(res.results || [], mode);
await loadPolicies(); // Zuweisungs-Zähler in der Liste aktualisieren
} catch (e) {
toast('Zuweisung fehlgeschlagen: ' + e.message, 'err');
} finally {
clearLoading();
}
});
// Ergebnis einer (Bulk-)Zuweisung pro Policy anzeigen.
function showPolAssignResult(results, mode) {
const ok = results.filter(r => r.success && !r.skipped).length;
const skip = results.filter(r => r.success && r.skipped).length;
const fail = results.filter(r => !r.success).length;
document.getElementById('polBulkResultSummary').innerHTML =
`Modus: <b>${mode === 'add' ? 'Hinzufügen' : 'Ersetzen'}</b> — `
+ `<span class="pol-res-ok">${ok} zugewiesen</span>`
+ (skip ? ` · <span class="muted">${skip} übersprungen</span>` : '')
+ (fail ? ` · <span class="pol-res-err">${fail} fehlgeschlagen</span>` : '');
document.getElementById('polBulkResultBody').innerHTML = results.map(r => {
let badge, detail = '';
if (!r.success) { badge = '<span class="pol-res-badge err">Fehler</span>'; detail = `<span class="pol-res-msg">${escapeHtml(r.error || 'Unbekannter Fehler')}</span>`; }
else if (r.skipped) { badge = '<span class="pol-res-badge skip">Übersprungen</span>'; }
else { badge = '<span class="pol-res-badge ok">Zugewiesen</span>'; }
return `<div class="pol-res-row">${badge}<span class="pol-res-name">${escapeHtml(r.policyName || r.id || '—')}</span>${detail}</div>`;
}).join('');
openModal('modalPolBulkResult');
const anyFail = fail > 0;
toast(anyFail ? `${ok} zugewiesen, ${fail} fehlgeschlagen.` : `${ok} Policy(s) zugewiesen.`, anyFail ? 'warn' : 'ok', 'Zuweisung');
}
document.getElementById('btnPolAssignGroups')?.addEventListener('click', openPolBulkAssign);
// Alle Policies als Snapshot in den konfigurierten Git-Ordner schreiben + committen. // Alle Policies als Snapshot in den konfigurierten Git-Ordner schreiben + committen.
async function polGitSnapshot() { async function polGitSnapshot() {
setLoading('Erstelle Policy-Snapshot & committe…'); setLoading('Erstelle Policy-Snapshot & committe…');
@@ -6896,7 +7138,9 @@ document.querySelectorAll('#polTable th.sortable').forEach(th => {
// OFFBOARDING: Geräte aus Intune / Autopilot / Entra entfernen // OFFBOARDING: Geräte aus Intune / Autopilot / Entra entfernen
// ============================================================= // =============================================================
const OffState = { items: [], selected: new Set(), pending: [] }; const OffState = { items: [], selected: new Set(), pending: [] };
function offKey(d) { return d.intuneDeviceId; } // Eindeutiger Zeilen-Key: Intune-Geräte haben eine intuneDeviceId, reine
// Autopilot-Geräte nicht -> auf Autopilot-/Entra-Id bzw. Seriennummer ausweichen.
function offKey(d) { return d.intuneDeviceId || d.autopilotId || d.azureADDeviceId || d.entraObjectId || d.serialNumber || ''; }
function offSelectedDevices() { return OffState.items.filter(d => OffState.selected.has(offKey(d))); } function offSelectedDevices() { return OffState.items.filter(d => OffState.selected.has(offKey(d))); }
async function offSearch() { async function offSearch() {
+57 -1
View File
@@ -16,13 +16,16 @@ Web-Frontend für Microsoft Intune. Lädt Apps und Gruppen aus deinem Tenant üb
## Navigation ## Navigation
Der Header enthält drei Tabs: Der Header enthält diese Tabs:
| Tab | Funktion | | Tab | Funktion |
|---|---| |---|---|
| **App Management** | Haupt-Workflow: Apps laden, Gruppen zuweisen und entfernen | | **App Management** | Haupt-Workflow: Apps laden, Gruppen zuweisen und entfernen |
| **Group Management** | Mitglieder anzeigen, exportieren, hinzufügen, CSV-Import | | **Group Management** | Mitglieder anzeigen, exportieren, hinzufügen, CSV-Import |
| **App Report** | Installationszähler pro App, Geräte-Export als CSV | | **App Report** | Installationszähler pro App, Geräte-Export als CSV |
| **Geräte** | Geräte suchen/filtern, Verwaltungsart (Intune/Co-Managed), Detail-Panel, Aktionen, Bulk-Offboarding |
| **Policies** | Policies exportieren/importieren, konsolidieren, **Gruppen zuweisen (Bulk)**, Git-Snapshot |
| **Offboarding** | Geräte über Intune + Autopilot + Entra entfernen, Recovery-Keys sichern |
> Im **Read-Only-Modus** (Fallback auf eingeschränkte App-ID) sind die Tabs *Benutzer hinzufügen* und *CSV-Import* ausgeblendet. Alle Schreib-Buttons verschwinden automatisch. > Im **Read-Only-Modus** (Fallback auf eingeschränkte App-ID) sind die Tabs *Benutzer hinzufügen* und *CSV-Import* ausgeblendet. Alle Schreib-Buttons verschwinden automatisch.
@@ -141,6 +144,59 @@ Ohne Header: erste Spalte mit `@` wird verwendet. Quoted fields und `,`/`;`/Tab
--- ---
## Geräte
Geräte des Tenants suchen, filtern und verwalten.
- **Suche & Filter** — Freitext (Gerätename, Benutzer, UPN, Seriennummer), OS- und Compliance-Filter. Zusätzlich lässt sich nach **Gruppe** filtern (alle Geräte der Gruppenmitglieder).
- **Spalte „Verwaltung"** — zeigt je Gerät, ob es **Intune** (reines MDM) oder **Co-Managed** (ConfigMgr + Intune) ist. Sortierbar, auch im CSV-Export enthalten.
- **Detail-Panel** (Klick auf eine Zeile) — Benutzer, OS, Compliance, Speicher, Seriennummer, Join-/Besitzertyp und der **Autopilot-Status** (registriert, Profil zugewiesen am, letzter Kontakt). Ein exaktes Autopilot-Importdatum liefert Microsoft Graph nicht — angezeigt werden die verfügbaren Zeitstempel.
- **Geräte-Aktionen** *(nur Read/Write)* — Sync, Neustart, Remote-Lock, Diagnose, BitLocker-Key-Rotation sowie Wipe / Retire / Autopilot-Reset (Letztere brauchen `…PrivilegedOperations.All`).
- **CSV-Export** — die aktuell gefilterte Liste als CSV.
- **Bulk-Offboarding** — Geräte per Checkbox wählen und über **„Offboarden"** direkt in den Offboarding-Dialog übergeben.
---
## Policies
Intune-Policies verwalten: Settings Catalog, Compliance, Konfigurationsprofile und Administrative Vorlagen.
- **Neu laden** — lädt alle vier Typen. Tabelle sortier-/durchsuchbar, Typ-Filter oben.
- **Spalte „Zuweisungen"** — zeigt die Anzahl der Ziele je Policy; Klick öffnet die Detail-Ansicht mit den konkreten Include-/Exclude-Gruppen bzw. „Alle Geräte / Alle Benutzer".
- **Export** — ausgewählte Policies als JSON (einzeln oder gebündelt); zusätzlich im Server-Archiv abgelegt.
- **Import** *(nur Read/Write)* — legt Policies **immer als neue Policy** an (nichts wird überschrieben). Nach dem Import kann optional pro Policy zugewiesen werden.
- **Konsolidieren** *(nur Read/Write, nur Settings Catalog)* — mehrere Settings-Catalog-Policies zu einer neuen zusammenführen; Konflikte werden pro Einstellung aufgelöst.
- **Gruppen zuweisen (Bulk)** *(nur Read/Write)* — siehe unten.
- **Git-Snapshot** — alle Policies als JSON in einen konfigurierten lokalen Git-Ordner schreiben und committen (versioniertes Backup).
### Gruppen zuweisen (Bulk)
Weist mehreren ausgewählten Policies **in einem Schritt** dieselben Gruppen zu — auch typübergreifend.
1. Eine oder mehrere Policies anhaken → Button **„Gruppen zuweisen"**.
2. Im Dialog **Include-/Exclude-Gruppen** wählen; zusätzlich die integrierten Ziele **Alle Geräte** und **Alle Benutzer**.
3. **Modus** wählen:
- **Hinzufügen** (Default) — bestehende Zuweisungen bleiben erhalten, die Auswahl kommt hinzu.
- **Ersetzen** — alle bisherigen Zuweisungen werden durch die Auswahl ersetzt.
4. **Zuweisen** — das Ergebnis wird pro Policy (Erfolg / übersprungen / Fehler) angezeigt.
> Hintergrund: Die Graph-`/assign`-Action ersetzt immer die komplette Zuweisungsliste. Der Hinzufügen-Modus liest deshalb die bestehenden Zuweisungen zuerst aus und sendet sie zusammen mit den neuen — ist das Auslesen nicht möglich, wird die Policy übersprungen statt versehentlich überschrieben.
---
## Offboarding
Geräte am Ende ihres Lebenszyklus sauber über alle Dienste entfernen.
- **Suche** — nach Gerätename oder Seriennummer. Durchsucht **Intune und Autopilot** — reine Autopilot-Geräte (registriert, aber nicht in Intune enrolled) werden also ebenfalls gefunden.
- Pro Treffer zeigen Badges, in welchen Diensten das Gerät vorhanden ist: **Intune**, **Entra**, **Autopilot** (und **Co-Mgmt**).
- **Recovery-Keys sichern** — vor dem Löschen lassen sich BitLocker-Keys und LAPS-Passwörter auslesen (`BitlockerKey.Read.All` / `DeviceLocalCredential.Read.All`).
- **Offboarden** — löscht pro Gerät wahlweise aus Intune, Autopilot und Entra (Entra: löschen oder nur deaktivieren). Nach dem Ausführen öffnet sich ein **HTML-Report** mit dem Ergebnis pro Gerät.
> **Wichtig:** Das Löschen benötigt bei delegierter Anmeldung zusätzlich passende Verzeichnis-/Intune-**Rollen** (z. B. Cloud Device Administrator / Intune Administrator) — die Graph-Scopes allein reichen nicht.
---
## Header ## Header
| Element | Funktion | | Element | Funktion |
+95 -1
View File
@@ -527,6 +527,7 @@
<th class="sortable" data-col="deviceName">Gerät <span class="sort-ico"></span></th> <th class="sortable" data-col="deviceName">Gerät <span class="sort-ico"></span></th>
<th class="sortable" data-col="userDisplayName">Benutzer <span class="sort-ico"></span></th> <th class="sortable" data-col="userDisplayName">Benutzer <span class="sort-ico"></span></th>
<th class="sortable" data-col="operatingSystem">OS <span class="sort-ico"></span></th> <th class="sortable" data-col="operatingSystem">OS <span class="sort-ico"></span></th>
<th class="sortable" data-col="managementType">Verwaltung <span class="sort-ico"></span></th>
<th class="sortable" data-col="complianceState">Compliance <span class="sort-ico"></span></th> <th class="sortable" data-col="complianceState">Compliance <span class="sort-ico"></span></th>
<th class="sortable" data-col="lastSyncDateTime">Letzter Sync <span class="sort-ico"></span></th> <th class="sortable" data-col="lastSyncDateTime">Letzter Sync <span class="sort-ico"></span></th>
</tr> </tr>
@@ -618,6 +619,10 @@
<svg width="13" height="13" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round"><circle cx="12" cy="12" r="3"/><line x1="12" y1="3" x2="12" y2="9"/><line x1="12" y1="15" x2="12" y2="21"/><circle cx="12" cy="3" r="1"/><circle cx="12" cy="21" r="1"/></svg> <svg width="13" height="13" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round"><circle cx="12" cy="12" r="3"/><line x1="12" y1="3" x2="12" y2="9"/><line x1="12" y1="15" x2="12" y2="21"/><circle cx="12" cy="3" r="1"/><circle cx="12" cy="21" r="1"/></svg>
Git-Snapshot Git-Snapshot
</button> </button>
<button class="btn btn-secondary btn-sm pol-write" id="btnPolAssignGroups" disabled title="Ausgewählten Policies Gruppen zuweisen (Bulk)">
<svg width="13" height="13" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round"><path d="M17 21v-2a4 4 0 0 0-4-4H5a4 4 0 0 0-4 4v2"/><circle cx="9" cy="7" r="4"/><path d="M23 21v-2a4 4 0 0 0-3-3.87"/><path d="M16 3.13a4 4 0 0 1 0 7.75"/></svg>
Gruppen zuweisen (<span id="polAssignSelCount">0</span>)
</button>
<button class="btn btn-secondary btn-sm pol-write" id="btnPolConsolidate" disabled title="Ausgewählte Settings-Catalog-Policies zu einer neuen Policy zusammenführen"> <button class="btn btn-secondary btn-sm pol-write" id="btnPolConsolidate" disabled title="Ausgewählte Settings-Catalog-Policies zu einer neuen Policy zusammenführen">
<svg width="13" height="13" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round"><path d="M7 3v6a3 3 0 0 0 3 3h4a3 3 0 0 1 3 3v6"/><polyline points="3 7 7 3 11 7"/><polyline points="13 17 17 21 21 17"/></svg> <svg width="13" height="13" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round"><path d="M7 3v6a3 3 0 0 0 3 3h4a3 3 0 0 1 3 3v6"/><polyline points="3 7 7 3 11 7"/><polyline points="13 17 17 21 21 17"/></svg>
Konsolidieren Konsolidieren
@@ -635,11 +640,12 @@
<th class="sortable" data-col="name">Name <span class="sort-ico"></span></th> <th class="sortable" data-col="name">Name <span class="sort-ico"></span></th>
<th class="sortable" data-col="typeLabel">Typ <span class="sort-ico"></span></th> <th class="sortable" data-col="typeLabel">Typ <span class="sort-ico"></span></th>
<th class="sortable" data-col="platform">Plattform <span class="sort-ico"></span></th> <th class="sortable" data-col="platform">Plattform <span class="sort-ico"></span></th>
<th class="sortable" data-col="assignmentCount">Zuweisungen <span class="sort-ico"></span></th>
<th class="sortable" data-col="lastModifiedDateTime">Geändert <span class="sort-ico"></span></th> <th class="sortable" data-col="lastModifiedDateTime">Geändert <span class="sort-ico"></span></th>
</tr> </tr>
</thead> </thead>
<tbody id="polBody"> <tbody id="polBody">
<tr><td colspan="5" class="pol-hint">Klicke auf „Neu laden" um Policies zu laden.</td></tr> <tr><td colspan="6" class="pol-hint">Klicke auf „Neu laden" um Policies zu laden.</td></tr>
</tbody> </tbody>
</table> </table>
</div> </div>
@@ -983,6 +989,94 @@
</div> </div>
</div> </div>
<!-- Bulk: mehreren ausgewählten Policies dieselben Gruppen zuweisen -->
<div id="modalPolBulkAssign" class="modal hidden">
<div class="modal-backdrop" data-close></div>
<div class="modal-box modal-lg">
<div class="modal-head">
<h3>Gruppen zuweisen</h3>
<button class="modal-close" data-close aria-label="Schließen">×</button>
</div>
<div class="modal-body">
<div class="form-hint" style="margin-bottom:12px;">
Die gewählten Include-/Exclude-Gruppen werden auf <b><span id="polBulkCount">0</span></b> ausgewählte Policy(s) angewendet.
</div>
<div id="polBulkNames" class="pol-bulk-names"></div>
<div class="pol-assign-pickers" style="margin-top:12px;">
<div class="pol-assign-picker" data-kind="include">
<label class="lbl">Include-Gruppen</label>
<div class="pol-assign-chips" data-scope="bulk" data-kind="include"></div>
<div class="pol-assign-search-wrap">
<input type="text" class="input pol-bulk-search" data-kind="include" placeholder="Gruppe suchen…" autocomplete="off">
<div class="pol-assign-dropdown pol-bulk-dropdown hidden" data-kind="include"></div>
</div>
</div>
<div class="pol-assign-picker" data-kind="exclude">
<label class="lbl">Exclude-Gruppen</label>
<div class="pol-assign-chips" data-scope="bulk" data-kind="exclude"></div>
<div class="pol-assign-search-wrap">
<input type="text" class="input pol-bulk-search" data-kind="exclude" placeholder="Gruppe suchen…" autocomplete="off">
<div class="pol-assign-dropdown pol-bulk-dropdown hidden" data-kind="exclude"></div>
</div>
</div>
</div>
<div class="pol-bulk-builtin" style="margin-top:14px;">
<label class="lbl">Integrierte Ziele (Include)</label>
<label class="pol-bulk-check"><input type="checkbox" id="polBulkAllDevices"> Alle Geräte</label>
<label class="pol-bulk-check"><input type="checkbox" id="polBulkAllUsers"> Alle Benutzer</label>
</div>
<div class="pol-bulk-mode" style="margin-top:16px;">
<label class="lbl">Modus</label>
<label class="pol-bulk-radio"><input type="radio" name="polBulkMode" value="add" checked>
<span><b>Hinzufügen</b> — bestehende Zuweisungen bleiben erhalten, neue Gruppen kommen dazu.</span></label>
<label class="pol-bulk-radio"><input type="radio" name="polBulkMode" value="replace">
<span><b>Ersetzen</b> — alle bisherigen Zuweisungen der Policy werden durch die gewählten Gruppen ersetzt.</span></label>
</div>
</div>
<div class="modal-foot">
<span id="polBulkInfo" class="muted" style="margin-right:auto;"></span>
<button class="btn btn-secondary" data-close>Abbrechen</button>
<button class="btn btn-primary" id="polBulkApply" disabled>Zuweisen</button>
</div>
</div>
</div>
<!-- Zuweisungen einer Policy ansehen -->
<div id="modalPolAssignView" class="modal hidden">
<div class="modal-backdrop" data-close></div>
<div class="modal-box">
<div class="modal-head">
<h3>Zuweisungen</h3>
<button class="modal-close" data-close aria-label="Schließen">×</button>
</div>
<div class="modal-body">
<div id="polAssignViewName" class="form-hint" style="margin-bottom:12px;"></div>
<div id="polAssignViewBody"></div>
</div>
<div class="modal-foot">
<button class="btn btn-secondary" data-close>Schließen</button>
</div>
</div>
</div>
<!-- Ergebnis der Bulk-Zuweisung -->
<div id="modalPolBulkResult" class="modal hidden">
<div class="modal-backdrop" data-close></div>
<div class="modal-box modal-lg">
<div class="modal-head">
<h3>Ergebnis der Zuweisung</h3>
<button class="modal-close" data-close aria-label="Schließen">×</button>
</div>
<div class="modal-body">
<div id="polBulkResultSummary" class="form-hint" style="margin-bottom:12px;"></div>
<div id="polBulkResultBody" class="pol-result-list"></div>
</div>
<div class="modal-foot">
<button class="btn btn-primary" data-close>Schließen</button>
</div>
</div>
</div>
<!-- MODAL: Geräte-Offboarding --> <!-- MODAL: Geräte-Offboarding -->
<div id="modalOffboard" class="modal hidden"> <div id="modalOffboard" class="modal hidden">
<div class="modal-backdrop" data-close></div> <div class="modal-backdrop" data-close></div>
+64
View File
@@ -5427,6 +5427,8 @@ body.read-only .app-row {
.dev-badge-ok { background: rgba(74,222,128,.15); color: #4ade80; } .dev-badge-ok { background: rgba(74,222,128,.15); color: #4ade80; }
.dev-badge-err { background: rgba(248,113,113,.15); color: #f87171; } .dev-badge-err { background: rgba(248,113,113,.15); color: #f87171; }
.dev-badge-unk { background: var(--hairline-soft); color: var(--muted); } .dev-badge-unk { background: var(--hairline-soft); color: var(--muted); }
.dev-badge-intune { background: rgba(96,165,250,.15); color: #60a5fa; }
.dev-badge-comgmt { background: rgba(251,191,36,.15); color: #fbbf24; }
/* Detail-Panel */ /* Detail-Panel */
.dev-detail { .dev-detail {
@@ -5550,6 +5552,68 @@ body.read-only .app-row {
font-size: 13px; font-size: 13px;
} }
/* Gruppen-Zuweisungs-Picker (Post-Import & Bulk) */
.pol-assign-pickers { display: flex; gap: 16px; flex-wrap: wrap; }
.pol-assign-picker { flex: 1 1 240px; min-width: 220px; }
.pol-assign-picker .lbl { display: block; font-size: 12px; font-weight: 600; margin-bottom: 6px; color: var(--text-dim, #888); }
.pol-assign-chips { display: flex; flex-wrap: wrap; gap: 6px; margin-bottom: 6px; }
.pol-assign-chip {
display: inline-flex; align-items: center; gap: 4px;
padding: 2px 4px 2px 9px; border-radius: var(--r-pill, 999px);
font-size: 12px; background: rgba(96,165,250,.15); color: #60a5fa;
}
.pol-assign-chip.exclude { background: rgba(248,113,113,.15); color: #f87171; }
.pol-assign-chip button {
border: 0; background: transparent; color: inherit; cursor: pointer;
font-size: 15px; line-height: 1; padding: 0 3px; border-radius: 50%;
}
.pol-assign-chip button:hover { background: rgba(0,0,0,.15); }
.pol-assign-search-wrap { position: relative; }
.pol-assign-dropdown {
position: absolute; z-index: 20; left: 0; right: 0; top: calc(100% + 2px);
max-height: 240px; overflow-y: auto;
background: var(--canvas, #1b1b1b); border: 1px solid var(--hairline, #333);
border-radius: 8px; box-shadow: 0 8px 24px rgba(0,0,0,.35);
}
.pol-assign-dropdown .opt { padding: 7px 10px; cursor: pointer; font-size: 13px; }
.pol-assign-dropdown .opt:hover { background: var(--hover, rgba(255,255,255,.06)); }
.pol-assign-dropdown .opt .desc { font-size: 11px; color: var(--text-dim, #888); margin-top: 1px; }
.pol-assign-dropdown .msg { padding: 8px 10px; font-size: 12px; color: var(--text-dim, #888); }
.pol-assign-builtin { margin-top: 10px; }
/* Bulk-Zuweisung: Policy-Liste + Modus */
.pol-bulk-names { display: flex; flex-wrap: wrap; gap: 6px; max-height: 120px; overflow-y: auto; }
.pol-bulk-name {
display: inline-flex; align-items: center; gap: 6px;
padding: 3px 9px; border-radius: 6px; font-size: 12.5px;
background: var(--bg3, var(--hover)); color: var(--ink, inherit);
}
.pol-bulk-mode .lbl { display: block; font-size: 12px; font-weight: 600; margin-bottom: 6px; color: var(--text-dim, #888); }
.pol-bulk-radio { display: flex; gap: 8px; align-items: flex-start; margin-bottom: 8px; font-size: 13px; cursor: pointer; }
.pol-bulk-radio input { margin-top: 2px; }
.pol-bulk-builtin .lbl { display: block; font-size: 12px; font-weight: 600; margin-bottom: 6px; color: var(--text-dim, #888); }
.pol-bulk-check { display: inline-flex; align-items: center; gap: 6px; margin-right: 18px; font-size: 13px; cursor: pointer; }
/* Zuweisungs-Spalte + Detailansicht */
.pol-asg-badge {
min-width: 24px; padding: 1px 8px; border: 1px solid var(--hairline, #333);
border-radius: var(--r-pill, 999px); background: var(--bg3, var(--hover));
color: var(--ink, inherit); font-size: 12px; font-weight: 600; cursor: pointer;
}
.pol-asg-badge:hover { border-color: var(--accent, #60a5fa); color: var(--accent, #60a5fa); }
.pol-av-group .lbl { display: block; font-size: 12px; font-weight: 600; margin-bottom: 6px; color: var(--text-dim, #888); }
/* Ergebnis-Report der Zuweisung */
.pol-result-list { max-height: 50vh; overflow-y: auto; }
.pol-res-row { display: flex; align-items: center; gap: 10px; padding: 6px 0; border-bottom: 1px solid var(--hairline-soft, rgba(255,255,255,.06)); font-size: 13px; }
.pol-res-row:last-child { border-bottom: 0; }
.pol-res-name { font-weight: 500; }
.pol-res-msg { color: #f87171; font-size: 12px; margin-left: auto; text-align: right; }
.pol-res-badge { flex: none; font-size: 11px; font-weight: 600; padding: 2px 8px; border-radius: var(--r-pill, 999px); }
.pol-res-badge.ok { background: rgba(74,222,128,.15); color: #4ade80; }
.pol-res-badge.err { background: rgba(248,113,113,.15); color: #f87171; }
.pol-res-badge.skip { background: var(--hairline-soft); color: var(--muted, #999); }
.pol-res-ok { color: #4ade80; }
.pol-res-err { color: #f87171; }
/* ============================================================= /* =============================================================
Multi-Tenant: Topbar-Umschalter + Profil-Editor Multi-Tenant: Topbar-Umschalter + Profil-Editor
============================================================= */ ============================================================= */