Microsoft Intune научился собирать данные реестра Windows без PowerShell-скриптов

2026-08-03 223 комментарии
В Microsoft Intune 2607 появилась встроенная инвентаризация реестра Windows. Администраторы могут проверять значения в ветке HKLM на управляемых компьютерах без собственных сценариев обнаружения и исправления

В июльском выпуске Microsoft Intune (2607) инвентаризация устройств научилась собирать данные реестра Windows. Администратор указывает интересующие разделы в каталоге свойств, а агент собирает значения с управляемых компьютеров – без собственных скриптов обнаружения и исправления.

Что изменилось

До сих пор Intune показывал, что политика назначена устройству, но назначение и фактическое состояние компьютера – разные вещи. Чтобы убедиться, что параметр действительно применился, приходилось писать сценарии обнаружения или исправления на PowerShell, тестировать их и сопровождать.

Теперь сбор значений реестра встроен в платформу. Функция объявлена в блоге Intune Customer Success 28 июля 2026 года: Registry Inventory in Microsoft Intune. Сбор настраивается через существующий каталог свойств, где появилась категория «Реестр» с обязательным свойством «Разделы реестра».

Для каждой записи агент устройства сообщает четыре поля:

  • путь к разделу реестра;
  • имя значения;
  • тип значения;
  • данные значения.

Сбор данных реестра входит в Microsoft Intune Plan 1 и не требует отдельной лицензии.

Три схемы сбора

В первом выпуске поддерживаются три сценария, все – только для ветки HKEY_LOCAL_MACHINE (HKLM).

Одно значение

Указывается путь к разделу и имя значения. Microsoft приводит в пример состояние обслуживания сертификатов безопасной загрузки:

HKLM\SYSTEM\CurrentControlSet\Control\SecureBoot

Собираемые значения – UEFICA2023Status, UEFICA2023Error, UEFICA2023ErrorEvent. Именно по ним проверяется, установлены ли на компьютере новые сертификаты 2023 года.

Все значения раздела, без вложенных

Указывается только путь – агент собирает все значения непосредственно в этом разделе. Вложенные разделы не обрабатываются. Пример Microsoft – проверка параметров Центра обновления Windows по соответствующему разделу конфигурации.

Одно значение во всех вложенных разделах

Указывается базовый путь и имя значения, после чего агент читает это значение в каждом вложенном разделе первого уровня. Пример Microsoft – состояние DHCP по всем сетевым интерфейсам:

HKLM\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\Interfaces

Как настроить сбор

  • Откройте Центр администрирования Microsoft Intune и выберите «Устройства» > Windows.
  • В разделе «Управление устройствами» выберите «Конфигурация» > «Создать» > «Новая политика».
  • Платформа – «Windows 10 и более поздних версий», тип профиля – «Каталог свойств». Нажмите «Создать».
  • На вкладке «Основные сведения» задайте имя и описание профиля.
  • Нажмите «Добавить свойства» и выберите категорию «Реестр». Можно комбинировать свойства из нескольких категорий в одном профиле.
  • Укажите путь к разделу реестра и при необходимости имя значения для каждой записи.
  • При необходимости назначьте теги области, затем выберите группы на вкладке «Назначения» и завершите работу мастера на шаге «Просмотр и создание».

Политика применяется при следующей регистрации устройства в службе. Первоначальный сбор данных инвентаризации может занять до 24 часов.

Для создания профиля нужна роль «Диспетчер политик и профилей» либо настраиваемая роль с разрешениями «Организация / Чтение», «Управляемые устройства / Чтение» и «Конфигурации устройств / Создание, Чтение, Назначение». Для просмотра собранных данных достаточно разрешения «Управляемые устройства / Чтение».

Где смотреть результат

Собранные данные доступны на странице инвентаризации устройства: «Устройства» > Windows > выбрать компьютер > раздел «Сервис» > «Инвентаризация устройств». Реестр отображается рядом с остальными категориями инвентаризации – оборудованием, приложениями, сведениями о системе.

Microsoft обещает в ближайшие месяцы расширить доступ к этим данным и добавить поддержку в другие механизмы отчётности и анализа. На старте доступна только страница инвентаризации устройства.

Если политику каталога свойств удалить, последние собранные данные остаются видимыми в инвентаризации ещё 28 дней. Прекратить сбор можно только на уровне категории целиком – удалив из профиля все свойства этой категории.

Ограничения и результаты сбора

  • Только HKLM. Пользовательские ветки реестра не обрабатываются – инвентаризация ориентирована на конфигурацию уровня устройства.
  • 6 КБ на значение. Данные сверх лимита не собираются.
  • 100 разделов реестра на устройство. Превышение отсекается, устройство получает соответствующий результат сбора.
  • Пустое значение. Если значение существует, но не содержит данных, сбор считается успешным, а значение отображается пустым.
  • Отсутствующий путь или значение. Устройство сообщает результат «Не найдено». На остальные компьютеры это не влияет: сбор продолжается там, где значение есть.
Важно. Инвентаризация реестра не предназначена для сбора конфиденциальных данных. Встроенная эвристика распознаёт и блокирует значения, которые могут содержать секреты, учётные данные, токены аутентификации, сертификаты, закрытые ключи и строки подключения. Помеченное как потенциально конфиденциальное значение не собирается.

Требования и диагностика

Функция работает только на компьютерах с Windows. Устройство должно быть под управлением Intune или в режиме совместного управления (Intune и Configuration Manager), а также присоединено к Microsoft Entra либо иметь гибридное присоединение. На Android и устройствах Apple свойства собираются автоматически, отдельная политика не нужна.

Сбором занимается Microsoft Device Inventory Agent – тот же компонент, который отвечает за инвентаризацию оборудования и приложений. При разборе проблем журналы клиента лежат здесь:

C:\Program Files\Microsoft Device Inventory Agent\Logs

Собрать их можно и действием устройства «Сбор данных диагностики».

© .
Комментарии и отзывы

Нашли ошибку?

Новое на сайте