Aucun message portant le libellé Kusto. Afficher tous les messages
Aucun message portant le libellé Kusto. Afficher tous les messages

vendredi 4 novembre 2022

Kusto: Utilisateurs authentifiés dans Azure AD mais que le "Device" ne se retrouve pas dans Intune

// Utilisateurs authentifiés dans Azure AD mais que le "Device" ne se retrouve pas dans Intune
// Michel Caron

SigninLogs
| where ClientAppUsed contains "Browser"
| extend String=tostring(DeviceDetail)
| extend DeviceName=extractjson("$displayName", String)
| where DeviceName != ""
| join kind=leftanti  IntuneDevices on $left.DeviceName == $right.DeviceName
| distinct Location,DeviceName,UserDisplayName,UserPrincipalName
| order by Location,DeviceName 

samedi 3 avril 2021

Intune: Suivre les mises à jour Windows 10

Les différents rapports fournis avec Intune indiquent la version de Windows 10 installée avec le "Build Number". C'est assez facile à suivre quand pratiquement tous les équipements sont au même niveau.  Par contrre, ça devient plus difficile à suivre quand certains équipements ont échapés au processus de mise à jour.

Pour y voir plus clair, il suffit d'ajouter une table qui contient les différentes versions de mises à jour (Il serait intéressant d'avoir accès à une table dynamique pour éviter une mise à jour mensuelle) dans les requêtes Kusto.


Exemple:



// Windows 10
// Pour suivre les mises à jour
// Michel Caron
// https://docs.microsoft.com/en-us/windows/release-health/release-information

let Windows10Build = datatable (OSVersion: string, ReleaseDate: string)[
    "10.0.19042.867", "20H2 2021-03-09",
    "10.0.19041.867", "2004 2021-03-09",
    "10.0.18362.1256", "1904 2020-12-08 EOS",
    "10.0.18363.1440", "1909 2021-03-09 EOS",
    "10.0.17134.2087", "1803 2021-03-09 EOS",
    ];
IntuneDevices
| where TimeGenerated > ago(7d)
| where OS startswith "Windows"
| distinct UserName, DeviceName, OSVersion
| lookup kind=leftouter Windows10Build on OSVersion
| order by ReleaseDate

samedi 20 mars 2021

Intune problème d'enrôlement (Enrollment Failure)

Dans le contexte où une GPO est utilisée pour le déploiement autonome d’Intune, il arrive que pour différentes raisons le poste ne s’enregistre pas (Enrollment).

Afin de trouver la ou les cause(s), il suffit d’utiliser les logs « IntuneOperationalLogs» et « SigninLogs ». Ce dernier va permettre de retrouver le nom de l’utilisateur car les entrées de «IntuneOperationalLogs » ne contiennent que l’identification de l’objet qui représente l’utilisateur. À l’aide d’une requête Kusto comme illustrée, il devient facile d’identifier la cause pour chacun des utilisateurs.





 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
// Intune Enrollment
// Retrouver les utlisateurs avec l'échec d'enrôlement durant les derniers 5 jours


IntuneOperationalLogs 
| where OperationName == "Enrollment" and TimeGenerated > ago(5d)
| where Result == "Fail"
| extend FailureReason=extractjson("$FailureReason", Properties)
| extend IntuneUserId=extractjson("$IntuneUserId", Properties)
| join SigninLogs on $left.IntuneUserId == $right.UserId
| distinct Identity, FailureReason
| order by Identity asc