Impostazioni del profilo DFCI (Device Firmware Configuration Interface) in Microsoft Intune

Questo articolo elenca e descrive le impostazioni del profilo DFCI che è possibile controllare nei dispositivi client Windows. Come parte della soluzione di gestione dei dispositivi mobili (MDM), usare queste impostazioni per controllare le funzionalità di sicurezza, l'hardware predefinito e le opzioni di avvio nel livello UEFI in Windows.

Queste impostazioni si applicano a:

  • Windows su UEFI supportato

Aggiungere queste impostazioni a un profilo di configurazione del dispositivo in Intune, quindi assegnare o distribuire il profilo ai dispositivi client Windows.

Prima di iniziare

Avviso

Fai attenzione. La configurazione e l'assegnazione dei profili DFCI possono bloccare il dispositivo in modo irreparabile. Le impostazioni del profilo DFCI modificano l'hardware del dispositivo e non possono essere corrette ricreando l'immagine del sistema operativo.

Accesso UEFI

  • Consenti all'utente locale di modificare le impostazioni UEFI: Le opzioni disponibili:
    • Solo impostazioni non configurate: l'utente locale può modificare qualsiasi impostazione tranne quelle che Intune imposta esplicitamente su Abilita o Disabilita.
    • Nessuna: l'utente locale non può modificare le impostazioni UEFI (BIOS), incluse quelle non visualizzate dal profilo DFCI.

Funzionalità di sicurezza

  • Virtualizzazione CPU e I/O: Le opzioni disponibili sono:

    • Non configurato: Intune non modifica o aggiorna questa impostazione.
    • Abilitato: il BIOS abilita le funzionalità di virtualizzazione di CPU e I/O della piattaforma per l'uso da parte del sistema operativo. Attiva le tecnologie di sicurezza basata sulla virtualizzazione Windows e Device Guard.
  • Windows Platform Binary Table (WPBT): il WPBT consente a fornitori e OEM di eseguire un .exe programma nel livello UEFI. Ogni volta che Windows viene avviato, esamina UEFI ed esegue il file .exe. Usa questa funzionalità per eseguire programmi che non sono inclusi nel supporto Windows.

    Le opzioni disponibili sono:

    • Non configurato: Intune non modifica o aggiorna questa impostazione. Per impostazione predefinita, il sistema operativo potrebbe consentire ai fornitori e agli OEM di eseguire programmi usando WPBT.
    • Abilitato: abilita WPBT e consente .exe l'esecuzione di programmi nel livello UEFI.
    • Disabilitato: disabilita WPBT e impedisce .exe l'esecuzione di programmi nel livello UEFI.
  • Multithreading simultaneo (SMT): noto anche come hyper-threading. Le opzioni disponibili sono:

    • Non configurato: Intune non modifica o aggiorna questa impostazione.
    • Abilitato: abilita SMT nel livello UEFI.
    • Disabilitato: disabilita SMT nel livello UEFI.

Videocamere

  • Fotocamere: questa impostazione gestisce tutte le fotocamere hardware integrate nel dispositivo. Non gestisce le periferiche collegate, come le webcam USB.

    Le opzioni disponibili sono:

    • Non configurato: Intune non modifica o aggiorna questa impostazione. Per impostazione predefinita, il sistema operativo potrebbe abilitare le fotocamere predefinite.
    • Abilitato: tutte le fotocamere incorporate gestite direttamente da UEFI (BIOS) vengono abilitate. Le periferiche, come le fotocamere USB, non sono interessate.
    • Disabilitato: tutte le fotocamere integrate gestite direttamente da UEFI (BIOS) sono disabilitate. Le periferiche, come le fotocamere USB, non sono interessate.
  • Fotocamere anteriori: questa impostazione gestisce le fotocamere anteriori a luce visibile integrate gestite da UEFI (BIOS). Non gestisce le periferiche collegate.

    Le opzioni disponibili sono:

    • Non configurato: Intune non modifica o aggiorna questa impostazione. Per impostazione predefinita, il sistema operativo potrebbe abilitare le fotocamere a luce visibile anteriori integrate.
    • Abilitato: tutte le telecamere a luce visibile anteriori integrate gestite direttamente da UEFI (BIOS) sono abilitate. Le periferiche, come le fotocamere USB, non sono interessate.
    • Disabilitato: tutte le fotocamere a luce visibile anteriori integrate gestite direttamente da UEFI (BIOS) sono disabilitate. Le periferiche, come le fotocamere USB, non sono interessate.
  • Fotocamere posteriori: questa impostazione gestisce le fotocamere posteriori a luce visibile integrate gestite da UEFI (BIOS). Non gestisce le periferiche collegate.

    Le opzioni disponibili sono:

    • Non configurato: Intune non modifica o aggiorna questa impostazione. Per impostazione predefinita, il sistema operativo potrebbe abilitare le fotocamere posteriori integrate.
    • Abilitato: tutte le fotocamere posteriori a luce visibile integrate gestite direttamente da UEFI (BIOS) sono abilitate. Le periferiche, come le fotocamere USB, non sono interessate.
    • Disabilitato: tutte le fotocamere posteriori a luce visibile integrate gestite direttamente da UEFI (BIOS) sono disabilitate. Le periferiche, come le fotocamere USB, non sono interessate.
  • Fotocamere a infrarossi (IR): questa impostazione gestisce le fotocamere a infrarossi integrate gestite da UEFI (BIOS). Non gestisce le periferiche collegate.

    Le opzioni disponibili sono:

    • Non configurato: Intune non modifica o aggiorna questa impostazione. Per impostazione predefinita, il sistema operativo potrebbe abilitare le fotocamere a infrarossi predefinite.
    • Abilitato: tutte le telecamere a infrarossi integrate gestite direttamente da UEFI (BIOS) sono abilitate. Le periferiche, come le fotocamere USB, non sono interessate.
    • Disabilitato: tutte le fotocamere a infrarossi integrate gestite direttamente da UEFI (BIOS) sono disabilitate. Le periferiche, come le fotocamere USB, non sono interessate.

Microfoni e altoparlanti

Configurare le impostazioni della categoria Microfoni e altoparlantio le impostazioni granulari dei microfoni . Non configurare entrambe le categorie perché potrebbero causare conflitti. Per altre informazioni, vedere Panoramica del profilo DFCI: conflitti.

  • Microfoni e altoparlanti: questa impostazione gestisce tutti i microfoni e gli altoparlanti incorporati nel dispositivo. Non gestisce le periferiche collegate, ad esempio i dispositivi USB.

    Le opzioni disponibili sono:

    • Non configurato: Intune non modifica o aggiorna questa impostazione. Per impostazione predefinita, il sistema operativo potrebbe abilitare i microfoni e gli altoparlanti predefiniti.
    • Abilitato: tutti i microfoni e gli altoparlanti predefiniti gestiti direttamente da UEFI (BIOS) sono abilitati. Le periferiche, come i dispositivi USB, non sono interessate.
    • Disabilitato: tutti i microfoni e gli altoparlanti predefiniti gestiti direttamente da UEFI (BIOS) sono disabilitati. Le periferiche, come i dispositivi USB, non sono interessate.
  • Microfoni: questa impostazione gestisce i microfoni predefiniti gestiti direttamente da UEFI (BIOS). Non gestisce le periferiche collegate.

    Le opzioni disponibili sono:

    • Non configurato: Intune non modifica o aggiorna questa impostazione. Per impostazione predefinita, il sistema operativo potrebbe abilitare i microfoni predefiniti.
    • Abilitato: tutti i microfoni incorporati gestiti direttamente da UEFI (BIOS) sono abilitati. Le periferiche, come i dispositivi USB, non sono interessate.
    • Disabilitato: tutti i microfoni incorporati gestiti direttamente da UEFI (BIOS) sono disabilitati. Le periferiche, come i dispositivi USB, non sono interessate.

Radio

Configura le impostazioni della categoria Radio (Bluetooth, Wi-Fi, NFC, ecc.)oBluetooth, Wi-Fi e altre impostazioni granulari. Non configurare entrambi i set di impostazioni, perché possono causare un conflitto. Per altre informazioni, vedere Panoramica del profilo DFCI: conflitti.

  • Radio (Bluetooth, Wi-Fi, NFC e così via): questa impostazione gestisce tutte le radio integrate gestite da UEFI (BIOS). Non gestisce le periferiche collegate.

    Le opzioni disponibili sono:

    • Non configurato: Intune non modifica o aggiorna questa impostazione. Per impostazione predefinita, il sistema operativo potrebbe abilitare tutte le radio predefinite.

    • Abilitato: tutte le radio integrate gestite direttamente da UEFI (BIOS) sono abilitate. Le periferiche, come i dispositivi USB, non sono interessate.

    • Disabilitato: tutte le radio integrate gestite direttamente da UEFI (BIOS) sono disabilitate. Le periferiche, come i dispositivi USB, non sono interessate.

      Quando si imposta questa opzione su Disattivato, il dispositivo richiede una connessione di rete cablata. In caso contrario, il dispositivo potrebbe essere ingestibile.

  • Bluetooth: questa impostazione gestisce le radio Bluetooth integrate gestite da UEFI (BIOS). Non gestisce le periferiche collegate.

    Le opzioni disponibili sono:

    • Non configurato: Intune non modifica o aggiorna questa impostazione. Per impostazione predefinita, il sistema operativo potrebbe abilitare le radio Bluetooth integrate.
    • Abilitato: tutte le radio Bluetooth integrate gestite direttamente da UEFI (BIOS) sono abilitate. Le periferiche, come i dispositivi USB, non sono interessate.
    • Disabilitato: tutte le radio Bluetooth integrate gestite direttamente da UEFI (BIOS) sono disabilitate. Le periferiche, come i dispositivi USB, non sono interessate.
  • WWAN: questa impostazione gestisce le radio WWAN integrate gestite da UEFI (BIOS). Non gestisce le periferiche collegate.

    Le opzioni disponibili sono:

    • Non configurato: Intune non modifica o aggiorna questa impostazione. Per impostazione predefinita, il sistema operativo potrebbe abilitare le radio WWAN integrate.
    • Abilitato: tutte le radio WWAN integrate gestite direttamente da UEFI (BIOS) sono abilitate. Le periferiche, come i dispositivi USB, non sono interessate.
    • Disabilitato: tutte le radio WWAN integrate gestite direttamente da UEFI (BIOS) sono disabilitate. Le periferiche, come i dispositivi USB, non sono interessate.
  • NFC: questa impostazione gestisce le radio NFC integrate gestite da UEFI (BIOS). Non gestisce le periferiche collegate.

    Le opzioni disponibili sono:

    • Non configurato: Intune non modifica o aggiorna questa impostazione. Per impostazione predefinita, il sistema operativo potrebbe abilitare le radio NFC integrate.
    • Abilitato: tutte le radio NFC integrate gestite direttamente da UEFI (BIOS) sono abilitate. Le periferiche, come i dispositivi USB, non sono interessate.
    • Disabilitato: tutte le radio NFC integrate gestite direttamente da UEFI (BIOS) sono disabilitate. Le periferiche, come i dispositivi USB, non sono interessate.
  • Wi-Fi: questa impostazione gestisce le radio Wi-Fi integrate gestite da UEFI (BIOS). Non gestisce le periferiche collegate.

    Le opzioni disponibili sono:

    • Non configurato: Intune non modifica o aggiorna questa impostazione. Per impostazione predefinita, il sistema operativo potrebbe abilitare le radio Wi-Fi predefinite.
    • Abilitato: tutte le radio Wi-Fi integrate gestite direttamente da UEFI (BIOS) sono abilitate. Le periferiche, come i dispositivi USB, non sono interessate.
    • Disabilitato: tutte le radio Wi-Fi integrate gestite direttamente da UEFI (BIOS) sono disabilitate. Le periferiche, come i dispositivi USB, non sono interessate.

Opzioni di avvio

Avviso

La disabilitazione di tutte le opzioni di avvio esterno o di tutte le porte esterne complica notevolmente il ripristino del sistema operativo. Per ripristinare un dispositivo che non può più avviare Windows, potrebbe essere necessario aprire fisicamente il dispositivo e sostituire la risorsa di archiviazione hardware.

  • Avvio da supporti esterni (USB, SD): Le opzioni disponibili sono:

    • Non configurato: Intune non modifica o aggiorna questa impostazione. Per impostazione predefinita, il sistema operativo potrebbe consentire l'avvio da supporti esterni.

    • Abilitato: UEFI (BIOS) consente l'avvio da supporti di archiviazione non su disco rigido.

    • Disabilitato: UEFI (BIOS) impedisce l'avvio da risorse di archiviazione non disco rigido, disabilitando anche l'avvio dalle schede di rete.

      Se impostata su Disabilitato, non impostare l'impostazione Avvio dalle schede di rete su Abilitato. Fa sì che l'impostazione Avvio da supporti esterni (USB, SD) o Avvio da schede di rete non sia conforme.

  • Avvio da schede di rete: Le opzioni disponibili sono:

    • Non configurato: Intune non modifica o aggiorna questa impostazione. Per impostazione predefinita, il sistema operativo potrebbe consentire l'avvio da schede di rete predefinite.
    • Abilitato: UEFI (BIOS) consente l'avvio dalle interfacce di rete predefinite.
    • Disabilitato: UEFI (BIOS) impedisce l'avvio dalle interfacce di rete predefinite.

Porte

Avviso

La disabilitazione di tutte le opzioni di avvio esterno o di tutte le porte esterne complica notevolmente il ripristino del sistema operativo. Per ripristinare un dispositivo che non può più avviare Windows, potrebbe essere necessario aprire fisicamente il dispositivo e sostituire la risorsa di archiviazione hardware.

  • USB tipo A: questa impostazione gestisce le porte USB di tipo A integrate gestite da UEFI (BIOS). Non gestisce le periferiche collegate.

    Le opzioni disponibili sono:

    • Non configurato: Intune non modifica o aggiorna questa impostazione. Per impostazione predefinita, il sistema operativo potrebbe abilitare le porte USB di tipo A integrate.
    • Abilitato: tutte le porte USB di tipo A integrate gestite direttamente da UEFI (BIOS) sono abilitate. Le periferiche, come i dispositivi USB, non sono interessate.
    • Disabilitato: tutte le porte USB di tipo A integrate gestite direttamente da UEFI (BIOS) sono disabilitate. Le periferiche, come i dispositivi USB, non sono interessate.
  • Scheda SD: questa impostazione gestisce le porte integrate della scheda SD gestite da UEFI (BIOS). Non gestisce le periferiche collegate.

    Le opzioni disponibili sono:

    • Non configurato: Intune non modifica o aggiorna questa impostazione. Per impostazione predefinita, il sistema operativo potrebbe abilitare le porte della scheda SD predefinite.
    • Abilitato: tutte le porte della scheda SD integrate gestite direttamente da UEFI (BIOS) sono abilitate. Le periferiche, come i dispositivi USB, non sono interessate.
    • Disabilitato: tutte le porte della scheda SD integrate gestite direttamente da UEFI (BIOS) sono disabilitate. Le periferiche, come i dispositivi USB, non sono interessate.

Impostazioni di riattivazione

  • Wake on LAN: Wake on LAN consente a un amministratore di rete di riattivare da remoto un dispositivo in modalità di sospensione utilizzando la LAN.

    Le opzioni disponibili sono:

    • Non configurato: Intune non modifica o aggiorna questa impostazione. Per impostazione predefinita, il sistema operativo potrebbe impedire la riattivazione di un dispositivo tramite la LAN.
    • Abilitato: UEFI (BIOS) consente di riattivare un dispositivo usando la rete LAN.
    • Disabilitato: UEFI (BIOS) impedisce la riattivazione di un dispositivo tramite la LAN.
  • Riattivazione alimentazione: quando si collega il dispositivo a una fonte di alimentazione, questa impostazione gestisce se i dispositivi idonei possono essere avviati automaticamente dallo stato di ibernazione o spegnimento. Le opzioni disponibili sono:

    • Non configurato: Intune non modifica o aggiorna questa impostazione. Per impostazione predefinita, il sistema operativo potrebbe impedire la riattivazione di un dispositivo quando è connesso a una fonte di alimentazione.
    • Abilitato: UEFI (BIOS) consente di riattivare un dispositivo quando è connesso a una fonte di alimentazione.
    • Disabilitato: UEFI (BIOS) impedisce la riattivazione di un dispositivo quando è connesso a una fonte di alimentazione.