Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Quando si usa Intune per gestire i dispositivi Windows Autopilot, è possibile gestire le impostazioni UEFI (BIOS) dopo la registrazione usando l'interfaccia DFCI (Device Firmware Configuration Interface). Per una panoramica di vantaggi, scenari e prerequisiti, vedere Overview of DFCI (Panoramica di PFCI).
DFCI abilita Windows per il passaggio dei comandi di gestione da Intune a UEFI (Unified Extensible Firmware Interface).
In Intune è possibile usare questa funzionalità per controllare le impostazioni del BIOS. In genere, il firmware è più resiliente agli attacchi dannosi. Limita il controllo degli utenti finali sul BIOS, il che è positivo in una situazione compromessa.
Questa funzionalità si applica a:
- Windows su UEFI supportato
Ad esempio, si usano dispositivi client Windows in un ambiente sicuro e si vuole disabilitare la fotocamera. È possibile disabilitare la fotocamera a livello di firmware, in modo che non importa cosa fa l'utente finale. Se si reinstalla il sistema operativo o si cancella il computer, la fotocamera non verrà riattivata. Sempre a titolo di esempio, si supponga di bloccare le opzioni di avvio per impedire agli utenti di avviare un altro sistema operativo o una versione precedente di Windows che non ha le stesse funzionalità di sicurezza.
Quando si reinstalla una versione precedente di Windows, si installa un sistema operativo separato o si formatta il disco rigido, non è possibile ignorare la gestione DFCI. Questa funzionalità può impedire ai malware di comunicare con i processi del sistema operativo, inclusi i processi del sistema operativo con privilegi elevati. La catena di certificati di DFCI usa la crittografia a chiave pubblica e non dipende dalla sicurezza delle password UEFI (BIOS) locali. Questo livello di sicurezza impedisce agli utenti locali di accedere alle impostazioni gestite dai menu UEFI (BIOS) del dispositivo.
Consiglio
Per i dispositivi Dell, è possibile creare un criterio di configurazione del BIOS . Per altre informazioni, vedi Utilizzare i profili di configurazione del BIOS sui dispositivi Windows in Microsoft Intune.
Prerequisiti
Il produttore del dispositivo deve aggiungere DFCI al firmware UEFI durante il processo di produzione o fornirlo come aggiornamento del firmware da installare. Collaborare con i fornitori di dispositivi per determinare i produttori che supportano DFCI o la versione del firmware necessaria per usare DFCI.
Un partner Microsoft Cloud Solution Provider (CSP) deve registrare il dispositivo per Windows Autopilot oppure l'OEM può registrare direttamente il dispositivo.
Non è possibile usare DFCI con dispositivi registrati manualmente per Windows Autopilot, ad esempio importati da un file csv. Per impostazione predefinita, la gestione DFCI richiede l'attestazione esterna dell'acquisizione commerciale del dispositivo tramite un OEM o una registrazione di partner Microsoft CSP per Windows Autopilot.
Dopo aver registrato il dispositivo, il numero di serie viene visualizzato nell'elenco dei dispositivi di Windows Autopilot.
Per altre informazioni su Windows Autopilot, inclusi i requisiti, vedi Panoramica della registrazione di Windows Autopilot.
Creare i gruppi di sicurezza di Microsoft Entra
Assegnare i profili di distribuzione di Windows Autopilot ai gruppi di sicurezza di Microsoft Entra. Assicurarsi di creare gruppi che includano i dispositivi supportati da DFCI. Per i dispositivi DFCI, la maggior parte delle organizzazioni potrebbe creare gruppi di dispositivi anziché gruppi di utenti. Si considerino gli scenari seguenti:
Le risorse umane (HR) hanno dispositivi Windows diversi. Per motivi di sicurezza, si vuole che nessuno in questo gruppo usi la fotocamera nei dispositivi. In questo scenario è possibile creare un gruppo di sicurezza per gli utenti del reparto RU, in modo che i criteri vengano applicati agli utenti del gruppo RU, indipendentemente dal tipo di dispositivo.
Nell'impianto di produzione sono disponibili 10 dispositivi. In tutti i dispositivi si vuole impedire l'avvio da un dispositivo USB. In questo scenario è possibile creare un gruppo di sicurezza per i dispositivi e aggiungere questi 10 dispositivi al gruppo.
Per altre informazioni sulla creazione dei gruppi in Intune, vedere Aggiungere gruppi per organizzare utenti e dispositivi.
Creare i profili
Per usare DFCI, creare i profili seguenti e assegnarli al gruppo.
Passaggio 1: Creare un profilo di distribuzione di Windows Autopilot
Questo profilo configura e preconfigura nuovi dispositivi. L'articolo seguente elenca i passaggi per creare il profilo:
Passaggio 2: Creare un profilo della Pagina stato di iscrizione
Questo profilo garantisce che i dispositivi siano verificati e abilitati per DFCI durante l'installazione di Windows. Usare questo profilo per bloccare l'uso del dispositivo finché non vengono installate tutte le app e i profili.
L'articolo seguente elenca i passaggi per creare il profilo:
Passaggio 3: Creare il profilo DFCI in Intune
Questo profilo include le impostazioni DFCI configurate.
Consiglio
La configurazione e l'assegnazione dei profili DFCI possono bloccare il dispositivo in modo irreparabile. Quindi, presta attenzione ai valori che configuri.
Accedere all'Interfaccia di amministrazione di Microsoft Intune.
Selezionare Dispositivi>Gestisci dispositivi>Configurazione>Crea>Nuovo criterio.
Immettere le proprietà seguenti:
- Piattaforma: selezionare Windows 10 e versioni successive.
- Tipo di profilo: seleziona i modelli>dell'interfaccia di configurazione del firmware del dispositivo.
Selezionare Crea.
In Informazioni di base immettere le proprietà seguenti:
- Nome: immettere un nome descrittivo per il profilo. Assegnare ai criteri nomi che possano essere identificati facilmente in un secondo momento. Ad esempio, un nome di profilo valido è Impostazioni Windows - DFCI nei dispositivi Windows.
- Descrizione: immettere una descrizione per il profilo. Questa impostazione è facoltativa ma consigliata.
Seleziona Avanti.
In Impostazioni di configurazione configurare le impostazioni che si desidera controllare a livello firmware UEFI. Per un elenco di tutte le impostazioni e delle loro operazioni, vai a:
Seleziona Avanti.
In Tag ambito (facoltativo) assegnare un tag per filtrare il profilo a gruppi IT specifici, ad esempio
US-NC IT TeamoJohnGlenn_ITDepartment. Per altre informazioni sui tag degli ambiti, vedi Usare il controllo degli accessi in base al ruolo e i tag degli ambiti per l'IT distribuito. Seleziona Avanti.In Assegnazioni selezionare gli utenti o il gruppo utenti che riceveranno il profilo. Per altre informazioni sull'assegnazione dei profili, vai a Assegnare profili utente e dispositivo. Seleziona Avanti.
In Rivedi + crea rivedere le impostazioni e selezionare Crea. Quando si seleziona Crea, le modifiche vengono salvate e il profilo viene assegnato. Il criterio viene visualizzato anche nell'elenco dei profili.
Alla successiva sincronizzazione di ogni dispositivo, viene applicato il criterio.
Assegnare i profili e riavviare
Assegnare i profili ai gruppi di sicurezza di Microsoft Entra che includono i dispositivi DFCI. È possibile assegnare il profilo al momento della creazione o successivamente.
Quando il dispositivo esegue Windows Autopilot, durante la pagina dello stato di registrazione, DFCI potrebbe forzare un riavvio. Il primo riavvio esegue la registrazione di UEFI in Intune.
Per verificare che il dispositivo sia registrato è possibile riavviarlo nuovamente, ma questa operazione non è obbligatoria. Usare le istruzioni del produttore del dispositivo per aprire il menu UEFI e verificare che UEFI ora è gestito.
Alla successiva sincronizzazione del dispositivo con Intune, Windows riceve le impostazioni DFCI. Riavviare il dispositivo. Il terzo riavvio è necessario perché UEFI riceva le impostazioni DFCI da Windows.
Aggiornare le impostazioni di DFCI esistenti
È possibile modificare le impostazioni DFCI esistenti nei dispositivi in uso. Nel profilo DFCI esistente modificare le impostazioni e salvare le modifiche. Dato che il profilo è già assegnato, le nuove impostazioni DFCI diventano effettive quando:
- Il dispositivo si sincronizza con il servizio Intune per verificare gli aggiornamenti del profilo. Le sincronizzazioni avvengono in diversi momenti. Per altre informazioni, vedere quando i dispositivi ottengono aggiornamenti dei criteri, del profilo o delle app.
- Per applicare le nuove impostazioni, riavviare il dispositivo da remoto o localmente.
È anche possibile segnalare ai dispositivi di eseguire la sincronizzazione. Una volta completata la sincronizzazione, inviare il segnale di riavvio.
Nota
L'eliminazione del profilo DFCI o la rimozione di un dispositivo dal gruppo assegnato al profilo non comporta la rimozione delle impostazioni di DFCI o la riabilitazione dei menu UEFI (BIOS). Per interrompere l'uso di DFCI, aggiornare le impostazioni nel profilo DFCI esistente. Per altre informazioni sulle procedure, vedere Ritiro in questo articolo.
Conflitti
Quando si creano i criteri DFCI, si configurano le impostazioni DFCI di Windows che si desidera gestire.
Alcune impostazioni si trovano in una categoria logica, ad esempio Microfoni e Altoparlanti. Ci sono anche impostazioni granulari, come i microfoni. Se queste impostazioni sono in conflitto, si verifica quanto segue:
Nel primo tentativo di sincronizzazione viene applicata l'impostazione granulare (microfoni) e l'impostazione della categoria non è conforme (microfoni e altoparlanti).
Con ogni sincronizzazione con il servizio Intune dopo la prima sincronizzazione, il comportamento seguente si verifica in un ciclo:
- Intune applica l'impostazione della categoria (microfoni e altoparlanti) poiché non è conforme. L'impostazione granulare (Microfoni) diventa non conforme.
- Intune applica l'impostazione granulare (microfoni) perché non è conforme. L'impostazione della categoria (microfoni e altoparlanti) diventa non conforme.
Per evitare questo comportamento di looping, configurare l'impostazione della categoria o le impostazioni granulari.
Ad esempio, si desidera consentire solo Wi-Fi radio. In questo scenario puoi:
- Lascia la categoria Radio (Bluetooth, Wi-Fi, NFC, ecc.) impostata su Non configurato.
- Per l'impostazione della radio Wi-Fi , impostarla su Abilita.
- Imposta tutte le altre impostazioni radio granulari su Disabilitato.
Riutilizzare, ritirare o ripristinare il dispositivo
Riutilizzo
Se si prevede di ripristinare Windows per reimpiegare il dispositivo, cancellare il dispositivo. Non rimuovere il record del dispositivo Windows Autopilot.
Dopo aver cancellato i dati del dispositivo, spostarlo nel gruppo assegnato ai nuovi profili DFCI e Windows Autopilot. Riavvia il dispositivo per eseguire nuovamente l'installazione di Windows.
Ritiro
Quando si è pronti per ritirare il dispositivo e rilasciarlo dalla gestione, aggiornare il profilo DFCI con le impostazioni UEFI (BIOS) desiderate per lo stato di uscita. In genere, è utile abilitare tutte le impostazioni. Ad esempio:
- Nell'interfaccia di amministrazione di Intune aprire il profilo DFCI (Devices>Manage>devices Configuration).
- Modificare Consenti all'utente locale di modificare le impostazioni UEFI (BIOS) impostandola su Solo impostazioni non configurate.
- Impostare tutte le altre impostazioni su Non configurata.
- Salvare le impostazioni.
Questa procedura sblocca i menu UEFI (BIOS) del dispositivo. I valori rimangono identici a quelli del profilo (Abilitato o Disabilitato) e non vengono reimpostati su alcun valore predefinito del sistema operativo.
A questo punto si è pronti per la cancellazione del dispositivo. Dopo aver cancellato i dati del dispositivo, eliminare il record di Windows Autopilot. L'eliminazione del record impedisce la ripetizione automatica della registrazione del dispositivo in fase di riavvio.
Consiglio
Per rimuovere i dispositivi Surface dalla registrazione DFCI, passare alla sezione Rimozione della gestione DFCI.
Ripristino
Se si cancella un dispositivo ed elimini il record di Windows Autopilot prima di sbloccare i menu UEFI (BIOS), i menu rimangono bloccati. Intune non può inviare aggiornamenti del profilo per sbloccarlo.
Per sbloccare il dispositivo, aprire il menu UEFI (BIOS) e aggiornare la gestione dalla rete. Il ripristino sblocca i menu ma lascia tutte le impostazioni UEFI (BIOS) impostate sui valori del profilo dell'interfaccia di configurazione del firmware del dispositivo di Intune precedente.
Impatto sugli utenti finali
Quando vengono applicati i criteri DFCI, gli utenti locali non possono modificare le impostazioni configurate da DFCI, anche se il menu UEFI (BIOS) è protetto da password. A seconda delle impostazioni configurate, gli utenti finali potrebbero ricevere errori che indicano che i componenti hardware non vengono trovati o non possono essere diagnosticati. Fornire agli utenti finali la documentazione che spiega le opzioni disabilitate.