You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

查询Azure AD已加入设备的本地管理员组成员

批量查询Azure AD加入设备本地管理员成员的实现方案

可以通过Intune主动修复、PowerShell批量执行两种方式实现需求,Microsoft Graph本身无法直接获取设备本地管理员信息,但可配合Intune API管理脚本部署与结果收集。以下是具体方案:

一、Intune 主动修复(Proactive Remediation)数据收集方案

针对你已尝试的主动修复脚本,优化后可直接收集并通过Intune报告导出数据:

检测脚本(用于收集本地管理员信息)

# 获取本地管理员组所有成员
$localAdminMembers = Get-LocalGroupMember -Group "Administrators" | Select-Object Name, PrincipalSource, ObjectClass

# 输出JSON格式数据,供Intune报告捕获
Write-Output ($localAdminMembers | ConvertTo-Json -Compress)

将此脚本作为检测脚本上传至Intune主动修复策略,部署范围设为所有Azure AD加入的设备。策略执行后,在Intune控制台的主动修复报告中,可查看单台设备返回的管理员列表,直接导出CSV格式的汇总数据。

二、Intune 运行脚本批量收集(适合一次性排查)

若仅需一次性批量获取数据,可使用Intune的「运行脚本」功能推送以下脚本:

# 绑定设备名称与管理员信息
$deviceInfo = [PSCustomObject]@{
    DeviceName = $env:COMPUTERNAME
    LocalAdmins = Get-LocalGroupMember -Group "Administrators" | Select-Object Name, PrincipalSource, ObjectClass
}

# 输出CSV格式结果,便于Intune收集后下载
$deviceInfo.LocalAdmins | ForEach-Object {
    $_ | Add-Member -MemberType NoteProperty -Name "DeviceName" -Value $deviceInfo.DeviceName -PassThru
} | ConvertTo-Csv -NoTypeInformation | Out-String

部署完成后,在Intune「运行脚本」的结果页面,可批量下载所有设备的输出内容,自行合并整理成完整的管理员权限清单。

关键注意事项

  • 脚本以系统权限运行,无需额外授权即可读取本地管理员组信息。
  • 仅在线且已完成Intune注册的Azure AD加入设备能执行脚本并返回数据。
  • 可通过结果对比,快速定位未完成管理员权限移除的设备。

内容的提问来源于stack exchange,提问作者Jonathan

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.14 00:27:05