查询Azure AD已加入设备的本地管理员组成员
批量查询Azure AD加入设备本地管理员成员的实现方案
可以通过Intune主动修复、PowerShell批量执行两种方式实现需求,Microsoft Graph本身无法直接获取设备本地管理员信息,但可配合Intune API管理脚本部署与结果收集。以下是具体方案:
一、Intune 主动修复(Proactive Remediation)数据收集方案
针对你已尝试的主动修复脚本,优化后可直接收集并通过Intune报告导出数据:
检测脚本(用于收集本地管理员信息)
# 获取本地管理员组所有成员 $localAdminMembers = Get-LocalGroupMember -Group "Administrators" | Select-Object Name, PrincipalSource, ObjectClass # 输出JSON格式数据,供Intune报告捕获 Write-Output ($localAdminMembers | ConvertTo-Json -Compress)
将此脚本作为检测脚本上传至Intune主动修复策略,部署范围设为所有Azure AD加入的设备。策略执行后,在Intune控制台的主动修复报告中,可查看单台设备返回的管理员列表,直接导出CSV格式的汇总数据。
二、Intune 运行脚本批量收集(适合一次性排查)
若仅需一次性批量获取数据,可使用Intune的「运行脚本」功能推送以下脚本:
# 绑定设备名称与管理员信息 $deviceInfo = [PSCustomObject]@{ DeviceName = $env:COMPUTERNAME LocalAdmins = Get-LocalGroupMember -Group "Administrators" | Select-Object Name, PrincipalSource, ObjectClass } # 输出CSV格式结果,便于Intune收集后下载 $deviceInfo.LocalAdmins | ForEach-Object { $_ | Add-Member -MemberType NoteProperty -Name "DeviceName" -Value $deviceInfo.DeviceName -PassThru } | ConvertTo-Csv -NoTypeInformation | Out-String
部署完成后,在Intune「运行脚本」的结果页面,可批量下载所有设备的输出内容,自行合并整理成完整的管理员权限清单。
关键注意事项
- 脚本以系统权限运行,无需额外授权即可读取本地管理员组信息。
- 仅在线且已完成Intune注册的Azure AD加入设备能执行脚本并返回数据。
- 可通过结果对比,快速定位未完成管理员权限移除的设备。
内容的提问来源于stack exchange,提问作者Jonathan
相关产品推荐
相关产品推荐

