DFCI-Profileinstellungen (Device Firmware Configuration Interface, Schnittstelle zur Konfiguration der Gerätefirmware) in Microsoft Intune

In diesem Artikel werden die DFCI-Profileinstellungen aufgeführt und beschrieben, die Sie auf Windows-Clientgeräten steuern können. Verwenden Sie diese Einstellungen im Rahmen Ihrer MDM-Lösung (Mobile Device Management, Verwaltung mobiler Geräte) zum Steuern von Sicherheitsfeatures, der integrierten Hardware und der Startoptionen in der UEFI-Ebene unter Windows.

Diese Einstellungen gelten für:

  • Windows mit unterstützter UEFI

Fügen Sie diese Einstellungen einem Gerätekonfigurationsprofil in Intune hinzu, und weisen Sie das Profil dann Ihren Windows-Clientgeräten zu oder stellen Sie es bereit.

Bevor Sie beginnen

Warnung

Seien Sie vorsichtig. Das Konfigurieren und Zuweisen von DFCI-Profilen kann das Gerät irreparabel sperren. Die DFCI-Profileinstellungen ändern die Gerätehardware und können nicht durch ein erneutes Imaging des Betriebssystems behoben werden.

UEFI-Zugriff

  • Lokalen Benutzern das Ändern der UEFI-Einstellungen gestatten: Ihre Optionen:
    • Nur nicht konfigurierte Einstellungen: Der lokale Benutzer kann jede Einstellung ändern, mit Ausnahme der Einstellungen, die Intune explizit auf Aktivieren oder Deaktivieren setzt.
    • Keine: Der lokale Benutzer kann keine UEFI-Einstellungen (BIOS) ändern, einschließlich Einstellungen, die im DFCI-Profil nicht angezeigt werden.

Sicherheitsfeatures

  • CPU- und E/A-Virtualisierung: Ihre Optionen:

    • Nicht konfiguriert: Diese Einstellung wird von Intune nicht geändert oder aktualisiert.
    • Aktiviert: Das BIOS ermöglicht dem Betriebssystem die Verwendung der CPU- und E/A-Funktionen des Betriebssystems. Virtualisierungsbasierte Sicherheits- und Device Guard-Technologien werden eingeschaltet.
  • Windows Platform Binary Table (WPBT): Die WPBT ermöglicht es Anbietern und OEMs, ein .exe Programm in der UEFI-Ebene auszuführen. Bei jedem Start von Windows wird die UEFI untersucht und der ..exe Verwenden Sie dieses Feature, um Programme auszuführen, die nicht im Lieferumfang der Windows-Medien enthalten sind.

    Folgende Optionen sind verfügbar:

    • Nicht konfiguriert: Diese Einstellung wird von Intune nicht geändert oder aktualisiert. Standardmäßig kann das Betriebssystem Anbietern und OEMs das Ausführen von Programmen mithilfe von WPBT gestatten.
    • Aktiviert: Aktiviert WPBT und ermöglicht .exe die Ausführung von Programmen in der UEFI-Ebene.
    • Deaktiviert: Deaktiviert WPBT und verhindert, dass .exe Programme in der UEFI-Ebene ausgeführt werden.
  • Simultanes Multithreading (SMT): Auch bekannt als Hyperthreading. Folgende Optionen sind verfügbar:

    • Nicht konfiguriert: Diese Einstellung wird von Intune nicht geändert oder aktualisiert.
    • Aktiviert: Aktiviert SMT in der UEFI-Ebene.
    • Deaktiviert: Deaktiviert SMT in der UEFI-Ebene.

Kameras

  • Kameras: Diese Einstellung verwaltet alle in das Gerät integrierten Hardwarekameras. Angeschlossene Peripheriegeräte wie USB-Webcams werden nicht verwaltet.

    Folgende Optionen sind verfügbar:

    • Nicht konfiguriert: Diese Einstellung wird von Intune nicht geändert oder aktualisiert. Standardmäßig aktiviert das Betriebssystem möglicherweise die integrierten Kameras.
    • Aktiviert: Alle integrierten Kameras, die direkt von UEFI (BIOS) verwaltet werden, sind aktiviert. Peripheriegeräte wie USB-Kameras sind nicht betroffen.
    • Deaktiviert: Alle integrierten Kameras, die direkt von UEFI (BIOS) verwaltet werden, sind deaktiviert. Peripheriegeräte wie USB-Kameras sind nicht betroffen.
  • Frontkameras: Diese Einstellung verwaltet die integrierten Frontkameras für sichtbares Licht, die von UEFI (BIOS) verwaltet werden. Angeschlossene Peripheriegeräte werden von ihr nicht verwaltet.

    Folgende Optionen sind verfügbar:

    • Nicht konfiguriert: Diese Einstellung wird von Intune nicht geändert oder aktualisiert. Standardmäßig aktiviert das Betriebssystem möglicherweise die integrierten Frontkameras für sichtbares Licht.
    • Aktiviert: Alle integrierten Kameras für sichtbares Licht vorne, die direkt über UEFI (BIOS) verwaltet werden, sind aktiviert. Peripheriegeräte wie USB-Kameras sind nicht betroffen.
    • Deaktiviert: Alle integrierten Kameras für sichtbares Licht vorne, die direkt von UEFI (BIOS) verwaltet werden, sind deaktiviert. Peripheriegeräte wie USB-Kameras sind nicht betroffen.
  • Rückfahrkameras: Diese Einstellung verwaltet die integrierten Kameras für sichtbares Licht hinten, die von UEFI (BIOS) verwaltet werden. Angeschlossene Peripheriegeräte werden von ihr nicht verwaltet.

    Folgende Optionen sind verfügbar:

    • Nicht konfiguriert: Diese Einstellung wird von Intune nicht geändert oder aktualisiert. Standardmäßig aktiviert das Betriebssystem möglicherweise die integrierten Rückfahrkameras.
    • Aktiviert: Alle eingebauten Kameras für sichtbares Licht hinten, die direkt über UEFI (BIOS) verwaltet werden, sind aktiviert. Peripheriegeräte wie USB-Kameras sind nicht betroffen.
    • Deaktiviert: Alle eingebauten Kameras für sichtbares sichtbares Licht, die direkt von UEFI (BIOS) verwaltet werden, sind deaktiviert. Peripheriegeräte wie USB-Kameras sind nicht betroffen.
  • Infrarotkameras (IR): Diese Einstellung verwaltet die integrierten Infrarotkameras, die von UEFI (BIOS) verwaltet werden. Angeschlossene Peripheriegeräte werden von ihr nicht verwaltet.

    Folgende Optionen sind verfügbar:

    • Nicht konfiguriert: Diese Einstellung wird von Intune nicht geändert oder aktualisiert. Standardmäßig aktiviert das Betriebssystem möglicherweise die integrierten Infrarotkameras.
    • Aktiviert: Alle eingebauten Infrarotkameras, die direkt über UEFI (BIOS) verwaltet werden, sind aktiviert. Peripheriegeräte wie USB-Kameras sind nicht betroffen.
    • Deaktiviert: Alle eingebauten Infrarotkameras, die direkt von UEFI (BIOS) verwaltet werden, sind deaktiviert. Peripheriegeräte wie USB-Kameras sind nicht betroffen.

Mikrofone und Lautsprecher

Konfigurieren Sie die Einstellungen für die Kategorie Mikrofone und Lautsprecheroder die granularen Einstellungen für Mikrofone . Konfigurieren Sie nicht beide Kategorien, da dies zu Konflikten führen kann. Weitere Informationen finden Sie unter DFCI-Profilübersicht: Konflikte.

  • Mikrofone und Lautsprecher: Mit dieser Einstellung werden alle im Gerät integrierten Mikrofone und Lautsprecher verwaltet. Angeschlossene Peripheriegeräte wie USB-Geräte werden nicht verwaltet.

    Folgende Optionen sind verfügbar:

    • Nicht konfiguriert: Diese Einstellung wird von Intune nicht geändert oder aktualisiert. Standardmäßig aktiviert das Betriebssystem möglicherweise die integrierten Mikrofone und Lautsprecher.
    • Aktiviert: Alle integrierten Mikrofone und Lautsprecher, die direkt von UEFI (BIOS) verwaltet werden, sind aktiviert. Peripheriegeräte wie USB-Geräte sind nicht betroffen.
    • Deaktiviert: Alle integrierten Mikrofone und Lautsprecher, die direkt von UEFI (BIOS) verwaltet werden, sind deaktiviert. Peripheriegeräte wie USB-Geräte sind nicht betroffen.
  • Mikrofone: Diese Einstellung verwaltet die integrierten Mikrofone, die direkt von UEFI (BIOS) verwaltet werden. Angeschlossene Peripheriegeräte werden von ihr nicht verwaltet.

    Folgende Optionen sind verfügbar:

    • Nicht konfiguriert: Diese Einstellung wird von Intune nicht geändert oder aktualisiert. Standardmäßig aktiviert das Betriebssystem möglicherweise die integrierten Mikrofone.
    • Aktiviert: Alle integrierten Mikrofone, die direkt von UEFI (BIOS) verwaltet werden, sind aktiviert. Peripheriegeräte wie USB-Geräte sind nicht betroffen.
    • Deaktiviert: Alle integrierten Mikrofone, die von UEFI (BIOS) direkt verwaltet werden, sind deaktiviert. Peripheriegeräte wie USB-Geräte sind nicht betroffen.

Funkgeräte

Konfigurieren Sie die Einstellungen der Kategorie Funkgeräte (Bluetooth, WLAN, NFC usw.)oderBluetooth,WLAN und andere granulare Einstellungen. Konfigurieren Sie nicht beide Sätze von Einstellungen, da sie einen Konflikt verursachen können. Weitere Informationen finden Sie unter DFCI-Profilübersicht: Konflikte.

  • Funkempfang (Bluetooth, WLAN, NFC usw.): Mit dieser Einstellung werden alle integrierten Funkverbindungen verwaltet, die von UEFI (BIOS) verwaltet werden. Angeschlossene Peripheriegeräte werden von ihr nicht verwaltet.

    Folgende Optionen sind verfügbar:

    • Nicht konfiguriert: Diese Einstellung wird von Intune nicht geändert oder aktualisiert. Standardmäßig kann das Betriebssystem alle integrierten Funkmodule aktivieren.

    • Aktiviert: Alle integrierten Funkgeräte, die direkt von UEFI (BIOS) verwaltet werden, sind aktiviert. Peripheriegeräte wie USB-Geräte sind nicht betroffen.

    • Deaktiviert: Alle integrierten Funkgeräte, die direkt von UEFI (BIOS) verwaltet werden, sind deaktiviert. Peripheriegeräte wie USB-Geräte sind nicht betroffen.

      Wenn Sie diese Option auf Deaktiviert festlegen, benötigt das Gerät eine kabelgebundene Netzwerkverbindung. Andernfalls kann das Gerät nicht mehr verwaltet werden.

  • Bluetooth: Diese Einstellung verwaltet die integrierten Bluetooth-Funkgeräte, die von UEFI (BIOS) verwaltet werden. Angeschlossene Peripheriegeräte werden von ihr nicht verwaltet.

    Folgende Optionen sind verfügbar:

    • Nicht konfiguriert: Diese Einstellung wird von Intune nicht geändert oder aktualisiert. Standardmäßig aktiviert das Betriebssystem möglicherweise die integrierten Bluetooth-Funkgeräte.
    • Aktiviert: Alle integrierten Bluetooth-Funkgeräte, die direkt von UEFI (BIOS) verwaltet werden, sind aktiviert. Peripheriegeräte wie USB-Geräte sind nicht betroffen.
    • Deaktiviert: Alle integrierten Bluetooth-Funkgeräte, die direkt von UEFI (BIOS) verwaltet werden, sind deaktiviert. Peripheriegeräte wie USB-Geräte sind nicht betroffen.
  • WWAN: Diese Einstellung verwaltet die integrierten WWAN-Funkgeräte, die von UEFI (BIOS) verwaltet werden. Angeschlossene Peripheriegeräte werden von ihr nicht verwaltet.

    Folgende Optionen sind verfügbar:

    • Nicht konfiguriert: Diese Einstellung wird von Intune nicht geändert oder aktualisiert. Standardmäßig aktiviert das Betriebssystem möglicherweise die integrierten WWAN-Funkgeräte.
    • Aktiviert: Alle integrierten WWAN-Funkgeräte, die direkt von UEFI (BIOS) verwaltet werden, sind aktiviert. Peripheriegeräte wie USB-Geräte sind nicht betroffen.
    • Deaktiviert: Alle integrierten WWAN-Funkgeräte, die direkt von UEFI (BIOS) verwaltet werden, sind deaktiviert. Peripheriegeräte wie USB-Geräte sind nicht betroffen.
  • NFC: Diese Einstellung verwaltet die integrierten NFC-Funkgeräte, die von UEFI (BIOS) verwaltet werden. Angeschlossene Peripheriegeräte werden von ihr nicht verwaltet.

    Folgende Optionen sind verfügbar:

    • Nicht konfiguriert: Diese Einstellung wird von Intune nicht geändert oder aktualisiert. Standardmäßig aktiviert das Betriebssystem möglicherweise die integrierten NFC-Funkgeräte.
    • Aktiviert: Alle integrierten NFC-Funkgeräte, die direkt von UEFI (BIOS) verwaltet werden, sind aktiviert. Peripheriegeräte wie USB-Geräte sind nicht betroffen.
    • Deaktiviert: Alle integrierten NFC-Funkgeräte, die direkt von UEFI (BIOS) verwaltet werden, sind deaktiviert. Peripheriegeräte wie USB-Geräte sind nicht betroffen.
  • WLAN: Diese Einstellung verwaltet die integrierten Wi-Fi Funkgeräte, die von UEFI (BIOS) verwaltet werden. Angeschlossene Peripheriegeräte werden von ihr nicht verwaltet.

    Folgende Optionen sind verfügbar:

    • Nicht konfiguriert: Diese Einstellung wird von Intune nicht geändert oder aktualisiert. Standardmäßig aktiviert das Betriebssystem möglicherweise die integrierten Wi-Fi Funkgeräte.
    • Aktiviert: Alle integrierten Wi-Fi Funkgeräte, die UEFI (BIOS) direkt verwaltet, sind aktiviert. Peripheriegeräte wie USB-Geräte sind nicht betroffen.
    • Deaktiviert: Alle integrierten Wi-Fi Funkgeräte, die direkt von UEFI (BIOS) verwaltet werden, sind deaktiviert. Peripheriegeräte wie USB-Geräte sind nicht betroffen.

Startoptionen

Warnung

Das Deaktivieren aller externen Startoptionen oder aller externen Ports erschwert die Wiederherstellung des Betriebssystems erheblich. Um ein Gerät wiederherzustellen, das Windows nicht mehr starten kann, müssen Sie das Gerät möglicherweise physisch öffnen und den Hardwarespeicher austauschen.

  • Starten von externen Medien aus (USB, SD): Ihre Optionen:

    • Nicht konfiguriert: Diese Einstellung wird von Intune nicht geändert oder aktualisiert. Standardmäßig erlaubt das Betriebssystem möglicherweise das Starten von externen Medien.

    • Aktiviert: UEFI (BIOS) ermöglicht das Starten von externen Medien aus (nicht über Festplattenspeicher).

    • Deaktiviert: UEFI (BIOS) verhindert das Starten von Nicht-Festplattenspeicher, wodurch auch das Starten von Netzwerkadaptern deaktiviert wird.

      Bei Festlegung auf Deaktiviert dürfen Sie die Einstellung Start von Netzwerkadaptern nicht auf Aktiviert festlegen. Dies führt dazu, dass die Einstellung "Von externen Medien (USB, SD)" oder "Von Netzwerkadapter starten " nicht mehr kompatibel ist.

  • Starten von Netzwerkadaptern: Ihre Optionen:

    • Nicht konfiguriert: Diese Einstellung wird von Intune nicht geändert oder aktualisiert. Standardmäßig lässt das Betriebssystem möglicherweise das Starten von integrierten Netzwerkadaptern zu.
    • Aktiviert: UEFI (BIOS) ermöglicht das Starten von integrierten Netzwerkschnittstellen aus.
    • Deaktiviert: UEFI (BIOS) verhindert das Starten von integrierten Netzwerkschnittstellen.

Ports

Warnung

Das Deaktivieren aller externen Startoptionen oder aller externen Ports erschwert die Wiederherstellung des Betriebssystems erheblich. Um ein Gerät wiederherzustellen, das Windows nicht mehr starten kann, müssen Sie das Gerät möglicherweise physisch öffnen und den Hardwarespeicher austauschen.

  • USB-Typ A: Diese Einstellung verwaltet die integrierten USB-Typ-A-Ports, die von UEFI (BIOS) verwaltet werden. Angeschlossene Peripheriegeräte werden von ihr nicht verwaltet.

    Folgende Optionen sind verfügbar:

    • Nicht konfiguriert: Diese Einstellung wird von Intune nicht geändert oder aktualisiert. Standardmäßig aktiviert das Betriebssystem möglicherweise die integrierten USB-Typ-A-Anschlüsse.
    • Aktiviert: Alle integrierten USB-Typ-A-Ports, die direkt von UEFI (BIOS) verwaltet werden, sind aktiviert. Peripheriegeräte wie USB-Geräte sind nicht betroffen.
    • Deaktiviert: Alle integrierten USB-Typ-A-Ports, die direkt von UEFI (BIOS) verwaltet werden, sind deaktiviert. Peripheriegeräte wie USB-Geräte sind nicht betroffen.
  • SD-Karte: Diese Einstellung verwaltet die integrierten SD-Karten-Ports, die von UEFI (BIOS) verwaltet werden. Angeschlossene Peripheriegeräte werden von ihr nicht verwaltet.

    Folgende Optionen sind verfügbar:

    • Nicht konfiguriert: Diese Einstellung wird von Intune nicht geändert oder aktualisiert. Standardmäßig aktiviert das Betriebssystem möglicherweise die integrierten SD-Karten-Anschlüsse.
    • Aktiviert: Alle integrierten SD-Karten-Ports, die direkt von UEFI (BIOS) verwaltet werden, sind aktiviert. Peripheriegeräte wie USB-Geräte sind nicht betroffen.
    • Deaktiviert: Alle integrierten SD-Karten-Ports, die direkt von UEFI (BIOS) verwaltet werden, sind deaktiviert. Peripheriegeräte wie USB-Geräte sind nicht betroffen.

Einstellungen zum Aufwecken

  • Wake-on-LAN: Mit Wake-on-LAN kann ein Netzwerkadministrator ein Gerät remote im Ruhemodus über das LAN reaktivieren.

    Folgende Optionen sind verfügbar:

    • Nicht konfiguriert: Diese Einstellung wird von Intune nicht geändert oder aktualisiert. Standardmäßig verhindert das Betriebssystem möglicherweise, dass ein Gerät über das LAN reaktiviert wird.
    • Aktiviert: UEFI (BIOS) ermöglicht das Reaktivieren eines Geräts über das LAN.
    • Deaktiviert: UEFI (BIOS) verhindert das Reaktivieren eines Geräts über das LAN.
  • Wake-on-Power: Wenn Sie das Gerät an eine Stromquelle anschließen, verwaltet diese Einstellung, ob berechtigte Geräte automatisch aus dem Ruhezustand oder dem ausgeschalteten Zustand starten können. Folgende Optionen sind verfügbar:

    • Nicht konfiguriert: Diese Einstellung wird von Intune nicht geändert oder aktualisiert. Standardmäßig verhindert das Betriebssystem möglicherweise, dass ein Gerät aktiviert wird, wenn es mit einer Stromquelle verbunden ist.
    • Aktiviert: UEFI (BIOS) ermöglicht das Reaktivieren eines Geräts, wenn es mit einer Stromquelle verbunden ist.
    • Deaktiviert: UEFI (BIOS) verhindert, dass ein Gerät aktiviert wird, wenn es mit einer Stromquelle verbunden ist.