Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
In diesem Artikel werden die DFCI-Profileinstellungen aufgeführt und beschrieben, die Sie auf Windows-Clientgeräten steuern können. Verwenden Sie diese Einstellungen im Rahmen Ihrer MDM-Lösung (Mobile Device Management, Verwaltung mobiler Geräte) zum Steuern von Sicherheitsfeatures, der integrierten Hardware und der Startoptionen in der UEFI-Ebene unter Windows.
Diese Einstellungen gelten für:
- Windows mit unterstützter UEFI
Fügen Sie diese Einstellungen einem Gerätekonfigurationsprofil in Intune hinzu, und weisen Sie das Profil dann Ihren Windows-Clientgeräten zu oder stellen Sie es bereit.
Bevor Sie beginnen
- Erstellen Sie das Windows DFCI-Profil. Es gibt weitere Anforderungen für die Erstellung von DFCI-Profilen. Weitere Informationen finden Sie unter Verwenden von DFCI-Profilen auf Windows-Geräten in Microsoft Intune.
- Einige Einstellungen sind nicht für alle Geräte verfügbar. Wenden Sie sich an den Gerätehersteller, um zu überprüfen, ob eine Einstellung auf Ihrem Gerät verfügbar ist.
- Diese Einstellungen verwenden den UEFI-CSP.
Warnung
Seien Sie vorsichtig. Das Konfigurieren und Zuweisen von DFCI-Profilen kann das Gerät irreparabel sperren. Die DFCI-Profileinstellungen ändern die Gerätehardware und können nicht durch ein erneutes Imaging des Betriebssystems behoben werden.
UEFI-Zugriff
-
Lokalen Benutzern das Ändern der UEFI-Einstellungen gestatten: Ihre Optionen:
- Nur nicht konfigurierte Einstellungen: Der lokale Benutzer kann jede Einstellung ändern, mit Ausnahme der Einstellungen, die Intune explizit auf Aktivieren oder Deaktivieren setzt.
- Keine: Der lokale Benutzer kann keine UEFI-Einstellungen (BIOS) ändern, einschließlich Einstellungen, die im DFCI-Profil nicht angezeigt werden.
Sicherheitsfeatures
CPU- und E/A-Virtualisierung: Ihre Optionen:
- Nicht konfiguriert: Diese Einstellung wird von Intune nicht geändert oder aktualisiert.
- Aktiviert: Das BIOS ermöglicht dem Betriebssystem die Verwendung der CPU- und E/A-Funktionen des Betriebssystems. Virtualisierungsbasierte Sicherheits- und Device Guard-Technologien werden eingeschaltet.
Windows Platform Binary Table (WPBT): Die WPBT ermöglicht es Anbietern und OEMs, ein
.exeProgramm in der UEFI-Ebene auszuführen. Bei jedem Start von Windows wird die UEFI untersucht und der ..exeVerwenden Sie dieses Feature, um Programme auszuführen, die nicht im Lieferumfang der Windows-Medien enthalten sind.Folgende Optionen sind verfügbar:
- Nicht konfiguriert: Diese Einstellung wird von Intune nicht geändert oder aktualisiert. Standardmäßig kann das Betriebssystem Anbietern und OEMs das Ausführen von Programmen mithilfe von WPBT gestatten.
-
Aktiviert: Aktiviert WPBT und ermöglicht
.exedie Ausführung von Programmen in der UEFI-Ebene. -
Deaktiviert: Deaktiviert WPBT und verhindert, dass
.exeProgramme in der UEFI-Ebene ausgeführt werden.
Simultanes Multithreading (SMT): Auch bekannt als Hyperthreading. Folgende Optionen sind verfügbar:
- Nicht konfiguriert: Diese Einstellung wird von Intune nicht geändert oder aktualisiert.
- Aktiviert: Aktiviert SMT in der UEFI-Ebene.
- Deaktiviert: Deaktiviert SMT in der UEFI-Ebene.
Kameras
Kameras: Diese Einstellung verwaltet alle in das Gerät integrierten Hardwarekameras. Angeschlossene Peripheriegeräte wie USB-Webcams werden nicht verwaltet.
Folgende Optionen sind verfügbar:
- Nicht konfiguriert: Diese Einstellung wird von Intune nicht geändert oder aktualisiert. Standardmäßig aktiviert das Betriebssystem möglicherweise die integrierten Kameras.
- Aktiviert: Alle integrierten Kameras, die direkt von UEFI (BIOS) verwaltet werden, sind aktiviert. Peripheriegeräte wie USB-Kameras sind nicht betroffen.
- Deaktiviert: Alle integrierten Kameras, die direkt von UEFI (BIOS) verwaltet werden, sind deaktiviert. Peripheriegeräte wie USB-Kameras sind nicht betroffen.
Frontkameras: Diese Einstellung verwaltet die integrierten Frontkameras für sichtbares Licht, die von UEFI (BIOS) verwaltet werden. Angeschlossene Peripheriegeräte werden von ihr nicht verwaltet.
Folgende Optionen sind verfügbar:
- Nicht konfiguriert: Diese Einstellung wird von Intune nicht geändert oder aktualisiert. Standardmäßig aktiviert das Betriebssystem möglicherweise die integrierten Frontkameras für sichtbares Licht.
- Aktiviert: Alle integrierten Kameras für sichtbares Licht vorne, die direkt über UEFI (BIOS) verwaltet werden, sind aktiviert. Peripheriegeräte wie USB-Kameras sind nicht betroffen.
- Deaktiviert: Alle integrierten Kameras für sichtbares Licht vorne, die direkt von UEFI (BIOS) verwaltet werden, sind deaktiviert. Peripheriegeräte wie USB-Kameras sind nicht betroffen.
Rückfahrkameras: Diese Einstellung verwaltet die integrierten Kameras für sichtbares Licht hinten, die von UEFI (BIOS) verwaltet werden. Angeschlossene Peripheriegeräte werden von ihr nicht verwaltet.
Folgende Optionen sind verfügbar:
- Nicht konfiguriert: Diese Einstellung wird von Intune nicht geändert oder aktualisiert. Standardmäßig aktiviert das Betriebssystem möglicherweise die integrierten Rückfahrkameras.
- Aktiviert: Alle eingebauten Kameras für sichtbares Licht hinten, die direkt über UEFI (BIOS) verwaltet werden, sind aktiviert. Peripheriegeräte wie USB-Kameras sind nicht betroffen.
- Deaktiviert: Alle eingebauten Kameras für sichtbares sichtbares Licht, die direkt von UEFI (BIOS) verwaltet werden, sind deaktiviert. Peripheriegeräte wie USB-Kameras sind nicht betroffen.
Infrarotkameras (IR): Diese Einstellung verwaltet die integrierten Infrarotkameras, die von UEFI (BIOS) verwaltet werden. Angeschlossene Peripheriegeräte werden von ihr nicht verwaltet.
Folgende Optionen sind verfügbar:
- Nicht konfiguriert: Diese Einstellung wird von Intune nicht geändert oder aktualisiert. Standardmäßig aktiviert das Betriebssystem möglicherweise die integrierten Infrarotkameras.
- Aktiviert: Alle eingebauten Infrarotkameras, die direkt über UEFI (BIOS) verwaltet werden, sind aktiviert. Peripheriegeräte wie USB-Kameras sind nicht betroffen.
- Deaktiviert: Alle eingebauten Infrarotkameras, die direkt von UEFI (BIOS) verwaltet werden, sind deaktiviert. Peripheriegeräte wie USB-Kameras sind nicht betroffen.
Mikrofone und Lautsprecher
Konfigurieren Sie die Einstellungen für die Kategorie Mikrofone und Lautsprecheroder die granularen Einstellungen für Mikrofone . Konfigurieren Sie nicht beide Kategorien, da dies zu Konflikten führen kann. Weitere Informationen finden Sie unter DFCI-Profilübersicht: Konflikte.
Mikrofone und Lautsprecher: Mit dieser Einstellung werden alle im Gerät integrierten Mikrofone und Lautsprecher verwaltet. Angeschlossene Peripheriegeräte wie USB-Geräte werden nicht verwaltet.
Folgende Optionen sind verfügbar:
- Nicht konfiguriert: Diese Einstellung wird von Intune nicht geändert oder aktualisiert. Standardmäßig aktiviert das Betriebssystem möglicherweise die integrierten Mikrofone und Lautsprecher.
- Aktiviert: Alle integrierten Mikrofone und Lautsprecher, die direkt von UEFI (BIOS) verwaltet werden, sind aktiviert. Peripheriegeräte wie USB-Geräte sind nicht betroffen.
- Deaktiviert: Alle integrierten Mikrofone und Lautsprecher, die direkt von UEFI (BIOS) verwaltet werden, sind deaktiviert. Peripheriegeräte wie USB-Geräte sind nicht betroffen.
Mikrofone: Diese Einstellung verwaltet die integrierten Mikrofone, die direkt von UEFI (BIOS) verwaltet werden. Angeschlossene Peripheriegeräte werden von ihr nicht verwaltet.
Folgende Optionen sind verfügbar:
- Nicht konfiguriert: Diese Einstellung wird von Intune nicht geändert oder aktualisiert. Standardmäßig aktiviert das Betriebssystem möglicherweise die integrierten Mikrofone.
- Aktiviert: Alle integrierten Mikrofone, die direkt von UEFI (BIOS) verwaltet werden, sind aktiviert. Peripheriegeräte wie USB-Geräte sind nicht betroffen.
- Deaktiviert: Alle integrierten Mikrofone, die von UEFI (BIOS) direkt verwaltet werden, sind deaktiviert. Peripheriegeräte wie USB-Geräte sind nicht betroffen.
Funkgeräte
Konfigurieren Sie die Einstellungen der Kategorie Funkgeräte (Bluetooth, WLAN, NFC usw.)oderBluetooth,WLAN und andere granulare Einstellungen. Konfigurieren Sie nicht beide Sätze von Einstellungen, da sie einen Konflikt verursachen können. Weitere Informationen finden Sie unter DFCI-Profilübersicht: Konflikte.
Funkempfang (Bluetooth, WLAN, NFC usw.): Mit dieser Einstellung werden alle integrierten Funkverbindungen verwaltet, die von UEFI (BIOS) verwaltet werden. Angeschlossene Peripheriegeräte werden von ihr nicht verwaltet.
Folgende Optionen sind verfügbar:
Nicht konfiguriert: Diese Einstellung wird von Intune nicht geändert oder aktualisiert. Standardmäßig kann das Betriebssystem alle integrierten Funkmodule aktivieren.
Aktiviert: Alle integrierten Funkgeräte, die direkt von UEFI (BIOS) verwaltet werden, sind aktiviert. Peripheriegeräte wie USB-Geräte sind nicht betroffen.
Deaktiviert: Alle integrierten Funkgeräte, die direkt von UEFI (BIOS) verwaltet werden, sind deaktiviert. Peripheriegeräte wie USB-Geräte sind nicht betroffen.
Wenn Sie diese Option auf Deaktiviert festlegen, benötigt das Gerät eine kabelgebundene Netzwerkverbindung. Andernfalls kann das Gerät nicht mehr verwaltet werden.
Bluetooth: Diese Einstellung verwaltet die integrierten Bluetooth-Funkgeräte, die von UEFI (BIOS) verwaltet werden. Angeschlossene Peripheriegeräte werden von ihr nicht verwaltet.
Folgende Optionen sind verfügbar:
- Nicht konfiguriert: Diese Einstellung wird von Intune nicht geändert oder aktualisiert. Standardmäßig aktiviert das Betriebssystem möglicherweise die integrierten Bluetooth-Funkgeräte.
- Aktiviert: Alle integrierten Bluetooth-Funkgeräte, die direkt von UEFI (BIOS) verwaltet werden, sind aktiviert. Peripheriegeräte wie USB-Geräte sind nicht betroffen.
- Deaktiviert: Alle integrierten Bluetooth-Funkgeräte, die direkt von UEFI (BIOS) verwaltet werden, sind deaktiviert. Peripheriegeräte wie USB-Geräte sind nicht betroffen.
WWAN: Diese Einstellung verwaltet die integrierten WWAN-Funkgeräte, die von UEFI (BIOS) verwaltet werden. Angeschlossene Peripheriegeräte werden von ihr nicht verwaltet.
Folgende Optionen sind verfügbar:
- Nicht konfiguriert: Diese Einstellung wird von Intune nicht geändert oder aktualisiert. Standardmäßig aktiviert das Betriebssystem möglicherweise die integrierten WWAN-Funkgeräte.
- Aktiviert: Alle integrierten WWAN-Funkgeräte, die direkt von UEFI (BIOS) verwaltet werden, sind aktiviert. Peripheriegeräte wie USB-Geräte sind nicht betroffen.
- Deaktiviert: Alle integrierten WWAN-Funkgeräte, die direkt von UEFI (BIOS) verwaltet werden, sind deaktiviert. Peripheriegeräte wie USB-Geräte sind nicht betroffen.
NFC: Diese Einstellung verwaltet die integrierten NFC-Funkgeräte, die von UEFI (BIOS) verwaltet werden. Angeschlossene Peripheriegeräte werden von ihr nicht verwaltet.
Folgende Optionen sind verfügbar:
- Nicht konfiguriert: Diese Einstellung wird von Intune nicht geändert oder aktualisiert. Standardmäßig aktiviert das Betriebssystem möglicherweise die integrierten NFC-Funkgeräte.
- Aktiviert: Alle integrierten NFC-Funkgeräte, die direkt von UEFI (BIOS) verwaltet werden, sind aktiviert. Peripheriegeräte wie USB-Geräte sind nicht betroffen.
- Deaktiviert: Alle integrierten NFC-Funkgeräte, die direkt von UEFI (BIOS) verwaltet werden, sind deaktiviert. Peripheriegeräte wie USB-Geräte sind nicht betroffen.
WLAN: Diese Einstellung verwaltet die integrierten Wi-Fi Funkgeräte, die von UEFI (BIOS) verwaltet werden. Angeschlossene Peripheriegeräte werden von ihr nicht verwaltet.
Folgende Optionen sind verfügbar:
- Nicht konfiguriert: Diese Einstellung wird von Intune nicht geändert oder aktualisiert. Standardmäßig aktiviert das Betriebssystem möglicherweise die integrierten Wi-Fi Funkgeräte.
- Aktiviert: Alle integrierten Wi-Fi Funkgeräte, die UEFI (BIOS) direkt verwaltet, sind aktiviert. Peripheriegeräte wie USB-Geräte sind nicht betroffen.
- Deaktiviert: Alle integrierten Wi-Fi Funkgeräte, die direkt von UEFI (BIOS) verwaltet werden, sind deaktiviert. Peripheriegeräte wie USB-Geräte sind nicht betroffen.
Startoptionen
Warnung
Das Deaktivieren aller externen Startoptionen oder aller externen Ports erschwert die Wiederherstellung des Betriebssystems erheblich. Um ein Gerät wiederherzustellen, das Windows nicht mehr starten kann, müssen Sie das Gerät möglicherweise physisch öffnen und den Hardwarespeicher austauschen.
Starten von externen Medien aus (USB, SD): Ihre Optionen:
Nicht konfiguriert: Diese Einstellung wird von Intune nicht geändert oder aktualisiert. Standardmäßig erlaubt das Betriebssystem möglicherweise das Starten von externen Medien.
Aktiviert: UEFI (BIOS) ermöglicht das Starten von externen Medien aus (nicht über Festplattenspeicher).
Deaktiviert: UEFI (BIOS) verhindert das Starten von Nicht-Festplattenspeicher, wodurch auch das Starten von Netzwerkadaptern deaktiviert wird.
Bei Festlegung auf Deaktiviert dürfen Sie die Einstellung Start von Netzwerkadaptern nicht auf Aktiviert festlegen. Dies führt dazu, dass die Einstellung "Von externen Medien (USB, SD)" oder "Von Netzwerkadapter starten " nicht mehr kompatibel ist.
Starten von Netzwerkadaptern: Ihre Optionen:
- Nicht konfiguriert: Diese Einstellung wird von Intune nicht geändert oder aktualisiert. Standardmäßig lässt das Betriebssystem möglicherweise das Starten von integrierten Netzwerkadaptern zu.
- Aktiviert: UEFI (BIOS) ermöglicht das Starten von integrierten Netzwerkschnittstellen aus.
- Deaktiviert: UEFI (BIOS) verhindert das Starten von integrierten Netzwerkschnittstellen.
Ports
Warnung
Das Deaktivieren aller externen Startoptionen oder aller externen Ports erschwert die Wiederherstellung des Betriebssystems erheblich. Um ein Gerät wiederherzustellen, das Windows nicht mehr starten kann, müssen Sie das Gerät möglicherweise physisch öffnen und den Hardwarespeicher austauschen.
USB-Typ A: Diese Einstellung verwaltet die integrierten USB-Typ-A-Ports, die von UEFI (BIOS) verwaltet werden. Angeschlossene Peripheriegeräte werden von ihr nicht verwaltet.
Folgende Optionen sind verfügbar:
- Nicht konfiguriert: Diese Einstellung wird von Intune nicht geändert oder aktualisiert. Standardmäßig aktiviert das Betriebssystem möglicherweise die integrierten USB-Typ-A-Anschlüsse.
- Aktiviert: Alle integrierten USB-Typ-A-Ports, die direkt von UEFI (BIOS) verwaltet werden, sind aktiviert. Peripheriegeräte wie USB-Geräte sind nicht betroffen.
- Deaktiviert: Alle integrierten USB-Typ-A-Ports, die direkt von UEFI (BIOS) verwaltet werden, sind deaktiviert. Peripheriegeräte wie USB-Geräte sind nicht betroffen.
SD-Karte: Diese Einstellung verwaltet die integrierten SD-Karten-Ports, die von UEFI (BIOS) verwaltet werden. Angeschlossene Peripheriegeräte werden von ihr nicht verwaltet.
Folgende Optionen sind verfügbar:
- Nicht konfiguriert: Diese Einstellung wird von Intune nicht geändert oder aktualisiert. Standardmäßig aktiviert das Betriebssystem möglicherweise die integrierten SD-Karten-Anschlüsse.
- Aktiviert: Alle integrierten SD-Karten-Ports, die direkt von UEFI (BIOS) verwaltet werden, sind aktiviert. Peripheriegeräte wie USB-Geräte sind nicht betroffen.
- Deaktiviert: Alle integrierten SD-Karten-Ports, die direkt von UEFI (BIOS) verwaltet werden, sind deaktiviert. Peripheriegeräte wie USB-Geräte sind nicht betroffen.
Einstellungen zum Aufwecken
Wake-on-LAN: Mit Wake-on-LAN kann ein Netzwerkadministrator ein Gerät remote im Ruhemodus über das LAN reaktivieren.
Folgende Optionen sind verfügbar:
- Nicht konfiguriert: Diese Einstellung wird von Intune nicht geändert oder aktualisiert. Standardmäßig verhindert das Betriebssystem möglicherweise, dass ein Gerät über das LAN reaktiviert wird.
- Aktiviert: UEFI (BIOS) ermöglicht das Reaktivieren eines Geräts über das LAN.
- Deaktiviert: UEFI (BIOS) verhindert das Reaktivieren eines Geräts über das LAN.
Wake-on-Power: Wenn Sie das Gerät an eine Stromquelle anschließen, verwaltet diese Einstellung, ob berechtigte Geräte automatisch aus dem Ruhezustand oder dem ausgeschalteten Zustand starten können. Folgende Optionen sind verfügbar:
- Nicht konfiguriert: Diese Einstellung wird von Intune nicht geändert oder aktualisiert. Standardmäßig verhindert das Betriebssystem möglicherweise, dass ein Gerät aktiviert wird, wenn es mit einer Stromquelle verbunden ist.
- Aktiviert: UEFI (BIOS) ermöglicht das Reaktivieren eines Geräts, wenn es mit einer Stromquelle verbunden ist.
- Deaktiviert: UEFI (BIOS) verhindert, dass ein Gerät aktiviert wird, wenn es mit einer Stromquelle verbunden ist.
Verwandte Artikel
Weitere technische Details zu den einzelnen Einstellungen und zu den unterstützten Windows-Editionen finden Sie in der CSP-Referenz für Windows-Richtlinien.
Verwenden von DFCI-Profilen auf Windows-Geräten in Microsoft Intune.