设备软删除概述(预览版)

设备软删除是Microsoft Entra ID中的可恢复性功能,可将已删除的设备对象移动到挂起状态,而不是永久删除它们。 软删除设备后,Azure设备注册服务(ADRS)会取消注册设备,并将设备对象移动到目录中的单独软删除容器中。 设备已从活动设备列表中删除,但最长可恢复 30 天。

此功能有助于防止意外丢失重要的设备数据,例如 BitLocker 恢复密钥和本地管理员密码解决方案 (LAPS) 密码。 它还可降低因孤立的设备对象而触及租户对象配额上限的风险,并为设备删除提供撤销选项,类似于软删除对用户和组的作用方式。

Important

设备软删除目前处于预览状态。 在正式发布之前,某些功能和行为可能会更改。

设备软删除的工作原理

当管理员或设备所有者从Microsoft Entra ID中删除设备时,不会永久删除设备对象。 相反,ADRS 会启动一个取消注册序列,该序列禁用设备的身份验证刷新令牌,然后将设备对象移动到软删除的容器中。 设备在软删除状态下会保留其唯一标识符和密钥材料。

当设备处于软删除状态时:

  • 设备无法对受Microsoft Entra ID保护的云资源进行身份验证或访问。
  • 管理工具无法修改或更新设备对象。
  • 设备隐藏在Azure门户设备列表、Intune 和Microsoft Graph查询中。 对该设备的查询请求会返回 HTTP 404 Not Found 错误。
  • 设备的 DeviceId 仍为保留状态。 在已软删除的设备被还原或永久删除之前,任何新设备都无法使用相同的 DeviceId 进行注册。
  • 已软删除的设备仍计入目录对象配额,不过墓碑对象按活动对象的四分之一计算。

在软删除状态 30 天后,设备会自动硬删除(永久删除)。

支持的设备类型

在预览期间,以下设备类型支持设备软删除:

  • Microsoft Entra已加入的设备 — 直接加入Microsoft Entra ID的企业托管设备。
  • Microsoft Entra 混合加入设备 — 已加入本地 Active Directory 域并已向 Microsoft Entra ID 注册的企业托管设备。
  • Microsoft Entra已注册的设备 - 使用工作或学校帐户注册的个人或 BYOD 设备。

软删除目前不支持以下设备类型,在删除后立即进行硬删除:

  • 没有识别信任类型的设备,例如直接通过Microsoft 图形 API创建的设备
  • 某些特殊设备类型,包括具有托管标识的安全 VM、非持久性 VDI 实例和打印机

角色要求

只有特定角色才能启动、还原或永久删除设备:

  • 云设备管理员Intune 管理员全局管理员可以 软删除任何设备、还原软删除的设备,以及永久删除软删除的设备。
  • 设备所有者 (加入或注册设备的用户)可以软删除其自己的设备,但无法还原或永久删除该设备。

目前,具有软删除或还原权限的自定义角色不可用。

软删除期间保留的数据

当设备被软删除时,与设备对象关联的关键数据将保留在软删除的容器中:

  • BitLocker 恢复密钥 - 随设备一起存储的恢复密钥仍可供管理员访问。 还原后,密钥将继续可用,包括注册所有者进行自助 BitLocker 密钥恢复。
  • LAPS 密码 - 保留通过 LAPS 管理的本地管理员密码。
  • 设备标识和密钥材料 - 维护设备的唯一标识符和密钥材料,从而完全还原设备对象。

还原设备后,设备对象将移回活动容器,这些属性保持不变。

合规重置

当设备软删除时,Microsoft Entra ID重置多个符合性相关的属性,以防止设备在还原时返回意外值。 具体如下:

  • IsCompliant 设置为 False
  • 其他与符合性相关的标志设置为 null 或 false。

用于标识 Intune 等管理机构的 MDM 应用程序 ID 在软删除期间会保留,不会被清除。 还原后,设备仍与其管理机构保持关联。

设备还原后,其 IsCompliant 值将一直为 False,直到设备向其管理服务签入并完成新的合规性评估。 这是预期行为,通常会在设备与 Intune 或其他 MDM 提供程序同步后恢复正常。

恢复已软删除的设备

在预览期间,可以使用Microsoft 图形 API或 PowerShell 还原软删除的设备。 用于查看和恢复已软删除设备的门户体验计划正式发布并全面可用 (GA)。

若要验证设备是否已软删除,管理员可以使用:

  • Microsoft 图形 API — 查询已删除的项终结点:GET https://microsoftgraph.chinacloudapi.cn/beta/directory/deletedItems/microsoft.graph.device列出所有软删除的设备。
  • PowerShell - 使用 Microsoft Graph PowerShell 模块列出软删除的设备对象。

设备还原时:

  • 设备对象从软删除的容器移回 Active Directory 容器。
  • 设备可以进行身份验证并再次进行管理。 用户可能需要再次登录或重新启动设备才能刷新会话。
  • 与合规性相关的属性会一直保持重置状态,直到设备向其管理服务签入。

Important

只有云设备管理员、Intune 管理员和全局管理员可以还原软删除的设备。

永久删除

硬删除会永久删除Microsoft Entra ID中的设备对象。 在以下情况下发生硬删除:

  • 软删除的设备不会在 30 天内恢复。
  • 管理员明确对已软删除的设备执行永久删除操作。
  • 设备类型不支持软删除。

硬删除设备后,所有关联的数据(包括 BitLocker 恢复密钥和 LAPS 密码)都会永久丢失,并且无法恢复。 必须完全重新创建设备对象。

Caution

无法恢复硬删除的设备及其关联的数据。 在永久删除设备之前,请验证你不再需要设备的 BitLocker 恢复密钥或其他数据。

Microsoft Entra Connect 和软删除

在 Microsoft Entra Connect 在本地 Active Directory 和 Microsoft Entra ID 之间同步设备的混合环境中,软删除会与同步操作相互影响。 如果设备意外从同步范围中删除(例如,通过将计算机对象从同步的组织单位移出),Microsoft Entra Connect 可以在下一个同步周期内检测软删除的对象并还原它,而不是创建重复对象。

此自动还原行为有助于防止因同步范围更改而导致的意外批量删除凭据丢失。 当 Microsoft Entra Connect 尝试重新创建已被软删除的设备(与相同的 DeviceId 匹配)时,系统会识别该已软删除的对象并将其还原。

局限性

  • 在预览期间,门户中不提供查看或还原被软删除设备的功能。 还原需要 PowerShell 或Microsoft 图形 API。
  • 不支持设备软删除或还原操作的自定义 RBAC 角色。
  • 在活动容器和软删除容器中强制实施 DeviceId 唯一性。 新设备无法使用与已软删除的设备相同的 DeviceId 进行注册,除非该设备已恢复或被永久删除。
  • 较旧版本的 Azure AD Graph API 由于无法识别软删除,可能会将设备硬删除,而不是将其软删除。