Gestion de l’interface de configuration du microprogramme de l’appareil (DFCI)

Avec Windows Autopilot Deployment et Intune, les paramètres UEFI (Unified Extensible Firmware Interface) peuvent être gérés une fois l’appareil inscrit. Les paramètres UEFI peuvent être gérés à l’aide de l’interface de configuration du microprogramme de l’appareil (DFCI). DFCI permet à Windows de transmettre des commandes de gestion d’Intune à UEFI pour les appareils Windows Autopilot déployés. Cette fonctionnalité permet de limiter le contrôle de l’utilisateur final sur les paramètres du BIOS. Par exemple, les options de démarrage peuvent être verrouillées pour empêcher les utilisateurs de démarrer un autre système d’exploitation, par exemple un système qui ne dispose pas des mêmes fonctionnalités de sécurité.

Si un utilisateur réinstalle une version précédente de Windows, installe un système d’exploitation distinct ou formate le disque dur, il ne peut pas remplacer la gestion DFCI. Cette fonctionnalité peut également empêcher les programmes malveillants de communiquer avec les processus du système d’exploitation, y compris les processus de système d’exploitation élevés. La chaîne de confiance de DFCI utilise la cryptographie à clé publique et ne dépend pas de la sécurité locale des mots de passe UEFI. Cette couche de sécurité empêche les utilisateurs locaux d’accéder aux paramètres gérés à partir des menus UEFI de l’appareil.

Pour obtenir une vue d’ensemble des avantages, des scénarios et des exigences DFCI, consultez Présentation de l’interface de configuration du microprogramme de l’appareil (DFCI).

Importante

Un appareil s’inscrit automatiquement à la gestion DFCI lors de l’approvisionnement de Windows Autopilot lorsque les actions suivantes se produisent :

  • L’OEM active l’appareil pour DFCI.
  • L’appareil est inscrit pour Windows Autopilot via le fabricant OEM ou un partenaire de solutions Cloud (CSP) dans l’Espace partenaires.

L’inscription à la gestion DFCI déclenche un redémarrage supplémentaire lors de la phase OOBE (Out-of-Box Experience).

Cycle de vie de gestion DFCI

Le cycle de vie de gestion du DFCI comprend les processus suivants :

  • Intégration UEFI.
  • Inscription de l’appareil
  • Création de profil.
  • Inscription.
  • Gestion.
  • Retraite.
  • Récupération.

Consultez la figure suivante :

Capture d’écran montrant le flux de travail de gestion de l’interface de configuration du microprogramme de l’appareil (DFCI)

Configuration requise

Importante

Les appareils inscrits manuellement pour Windows Autopilot (par exemple, en important à partir d’un fichier CSV) ne sont pas autorisés à utiliser DFCI. De par sa conception, la gestion DFCI nécessite une attestation externe de l’acquisition commerciale de l’appareil par le biais d’un fabricant d’ordinateurs OEM ou via l’inscription à Windows Autopilot par un partenaire Microsoft CSP. Lorsque l’appareil est enregistré, son numéro de série s’affiche dans la liste des appareils Windows Autopilot.

Gestion du profil DFCI avec Windows Autopilot

La gestion du profil DFCI avec Windows Autopilot comporte quatre étapes de base :

  1. Créer un profil Windows AutoPilot
  2. Créer un profil de page de status d’inscription
  3. Créer un profil DFCI
  4. Affecter les profils

Voir Créer les profils et Attribuer les profils, et redémarrer pour plus de détails.

Les paramètres DFCI existants peuvent également être modifiés sur les appareils en cours d’utilisation. Dans le profil DFCI existant, modifiez les paramètres et enregistrez les modifications. Étant donné que le profil est déjà attribué, les nouveaux paramètres DFCI prennent effet lors de la prochaine synchronisation ou du redémarrage de l’appareil.

Pour déterminer si un appareil est prêt pour DFCI, l’appel Intune API Graph suivant peut être utilisé :

managedDevice/deviceFirmwareConfigurationInterfaceManaged

Pour plus d’informations, voir Vue d’ensemble de l’API appareils et applications Intune et Utilisation d’Intune dans Microsoft Graph .

OEM qui prennent en charge DFCI

D’autres fabricants OEM sont en attente.

Problèmes connus

L’inscription DFCI échoue pour les éditions professionnelles de Windows 11, version 24H2

Date d’ajout : 9 octobre 2024 Date de mise à jour : 11 février 2025

DFCI ne peut actuellement pas être configuré pendant l’expérience OOBE (out-of-Box Experience) sur les appareils disposant d’éditions professionnelles de Windows 11, version 24H2

Pour les appareils qui ont déjà été mis en service et qui disposent d’éditions professionnelles de Windows 11, version 24H2, installez KB5046740 ou version ultérieure pour vous inscrire à DFCI. Les appareils disposant d’une édition professionnelle de Windows 11, version 24H2 qui ont KB5046740 ou une version ultérieure installée sont automatiquement inscrits dans DFCI après un redémarrage.

Si DFCI doit être configuré lors de la mise en service OOBE sur les appareils 24H2, procédez comme suit :

  1. Pendant l’intégration OOBE, vérifiez que l’appareil est mis à niveau vers l’édition Entreprise de Windows 11, version 24H2.
  2. Après la mise à niveau vers l’édition Entreprise de Windows 11, version 24H2, synchronisez l’appareil.
  3. Une fois l’appareil synchronisé, redémarrez-le pour l’inscrire dans DFCI.