Salta al contenuto
Guida

Gestire gli endpoint con Intune: 10 script PowerShell per le PMI

Governare decine di PC da Intune senza aprire mille volte l'interfaccia è possibile. Questi 10 script PowerShell gratuiti fotografano conformità, policy, app, Autopilot e versioni Windows di tutta la flotta.

SynSphere Italia Pubblicato il 7 min di lettura
Toolkit di 10 script PowerShell per gestire gli endpoint delle PMI con Microsoft Intune

Chi gestisce il parco PC di una PMI con Microsoft Intune conosce la scena: per rispondere a domande semplici — quanti dispositivi sono conformi? quali non sincronizzano più? quanti sono ancora su Windows 10? — si finisce per aprire e chiudere l’interfaccia decine di volte, esportando pezzetti di dati che non si parlano tra loro.

PowerShell risolve il problema. Con il Microsoft Graph PowerShell SDK puoi interrogare Intune in modo ripetibile e ottenere CSV puliti, da confrontare nel tempo e usare come evidenze. Abbiamo raccolto 10 script che usiamo nei nostri progetti di gestione endpoint, in un toolkit gratuito.

I 10 script, in 4 aree

Fotografa — cosa hai in gestione

  • 01 · Get-IntuneDeviceInventory — inventario completo dei dispositivi gestiti (OS, versione, proprietà, produttore, utente, ultimo check-in).
  • 09 · Get-IntuneWindowsVersionReport — deduce Windows 10 vs Windows 11 dalla build su tutta la flotta: la base per dimensionare la migrazione.

Verifica la conformità — il cuore della postura di sicurezza

  • 02 · Get-IntuneComplianceOverview — percentuale di dispositivi conformi + conteggi per stato e per sistema operativo.
  • 03 · Get-IntuneNonCompliantDevices — l’elenco puntuale dei non conformi, per intervenire prima che scattino i blocchi degli accessi condizionali.

Documenta la configurazione — cosa applichi al parco

  • 04 · Export-IntuneCompliancePolicies — le policy di conformità con le relative assegnazioni.
  • 05 · Export-IntuneConfigurationProfiles — i profili di configurazione (restrizioni, VPN, Wi-Fi, certificati…) con le assegnazioni.
  • 06 · Get-IntuneAppInventory — le app pubblicate (Win32, Store, LOB) con tipo, editore e assegnazioni: utile per scovare le app orfane pubblicate ma non assegnate.

Mantieni pulito — igiene del parco

  • 07 · Get-IntuneStaleDevices — dispositivi inattivi da N giorni (dismessi, riformattati, smarriti): candidati alla pulizia che falsano i numeri di conformità.
  • 08 · Get-IntuneAutopilotDevices — i dispositivi Windows Autopilot registrati con group tag e stato del profilo, per garantire lo zero-touch sui PC nuovi.
  • 10 · Invoke-IntuneDeviceSync — forza il check-in remoto dei dispositivi selezionati per applicare subito policy e app (l’unica azione di scrittura, con -WhatIf).

Il flusso consigliato

  1. Fotografa con 01 (inventario) e 09 (versioni Windows): sai cosa gestisci e quanto pesa la migrazione a Windows 11.
  2. Misura la conformità con 02 e scarica l’elenco dei problemi con 03: hai la lista di lavoro, non un numero astratto.
  3. Documenta policy, profili e app con 04, 05, 06: sono la tua base per audit e change control.
  4. Pulisci con 07 (dispositivi stale) e verifica l’Autopilot con 08; se serve accelerare l’applicazione delle policy, usa 10 (prima con -WhatIf).

Scarica il toolkit

Scarica i 10 script Intune (ZIP) — codice originale SynSphere, parametrico e commentato, con README e i permessi Graph dichiarati script per script. Sola lettura tranne il sync (che supporta -WhatIf). Licenza: uso interno aziendale gratuito.

Intune ed endpoint: perché contano per la NIS2

La gestione e la conformità degli endpoint sono tra le misure di base attese dal recepimento italiano della NIS2. I report 02/03 e gli export 04/05 producono evidenze concrete e datate: esattamente quello che serve a dimostrare che il parco è governato e conforme. Se stai mettendo in ordine le misure in vista delle scadenze, parti dalla nostra guida alle misure di base NIS2 entro il 31 ottobre 2026.

E se la fotografia con 09 ti dice che hai ancora molti PC su Windows 10, il passo successivo è la migrazione: usa il toolkit PowerShell per Windows 11 e, sui tuoi numeri, il calcolatore fine supporto Windows 10.

Se preferisci delegare

Gestire Intune bene — policy coerenti, Autopilot che funziona, conformità sotto controllo — richiede metodo e manutenzione continua. È parte della nostra cybersecurity gestita: configurazione degli endpoint, monitoraggio della conformità, reportistica per gli audit. Vuoi partire dalla fotografia del tuo parco? Falla con il toolkit o chiedila a noi.

Vuoi automatizzare anche la parte utenti, licenze e sicurezza di Microsoft 365? Dai un’occhiata all’automazione di Microsoft 365 con PowerShell.

Domande frequenti

Servono per forza licenze particolari per usare questi script?

Servono i diritti su Intune (ruolo Intune Administrator o permessi Graph equivalenti) e Intune deve essere attivo nel tenant — è incluso in Microsoft 365 Business Premium e nei piani Enterprise E3/E5. Sul PC dell’amministratore serve il modulo Microsoft Graph PowerShell SDK (Install-Module Microsoft.Graph). Al primo Connect-MgGraph viene chiesto il consenso agli scope indicati in ogni script.

Sono sicuri da eseguire in produzione?

Nove script su dieci sono di sola lettura: interrogano Intune ed esportano CSV, senza modificare nulla. L’unico che esegue un’azione è il sync remoto (script 10), che supporta -WhatIf per la prova a vuoto e chiede conferma prima di agire su ciascun dispositivo. Usano i permessi Graph delegati minimi necessari, dichiarati nell’intestazione di ogni file.

In cosa si differenziano dai report già presenti nell’interfaccia di Intune?

L’interfaccia va benissimo per il singolo controllo, ma questi script danno output ripetibili, versionabili e uniti in un unico CSV — comodi per confrontare due momenti nel tempo, per fare audit e per incrociare i dati (es. non conformi per OS, versioni Windows per utente). In più girano non presidiati e si possono schedulare.

Sono utili per la conformità NIS2?

Sì. La gestione e la conformità degli endpoint sono tra le misure di base attese dal recepimento italiano della NIS2. I report di conformità (02/03) e l’export di policy e profili (04/05) sono evidenze concrete e datate da conservare. Non sostituiscono un progetto di compliance, ma documentano lo stato in modo oggettivo — vedi la nostra guida alle misure di base entro il 31 ottobre 2026.

Prodotti e servizi SynSphere correlati

Dal catalogo SynSphere, quello che c'entra con questo articolo.