Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo lista e descreve as configurações de perfil DFCI que você pode controlar em dispositivos cliente Windows. Como parte de sua solução de gerenciamento de dispositivo móvel (MDM), use essas configurações para controlar os recursos de segurança, o hardware interno e as opções de inicialização na camada UEFI no Windows.
Essas configurações se aplicam a:
- Windows em UEFI compatível
Adicione essas configurações a um perfil de configuração de dispositivo no Intune e, em seguida, atribua ou implante o perfil em seus dispositivos cliente Windows.
Antes de começar
- Crie o perfil DFCI do Windows. Há mais requisitos para a criação de perfis DFCI. Para obter informações mais específicas, consulte Usar perfis DFCI em dispositivos Windows no Microsoft Intune.
- Algumas configurações não estão disponíveis para todos os dispositivos. Para confirmar se uma configuração está disponível no dispositivo, entre em contato com o fabricante do dispositivo.
- Essas configurações usam o CSP UEFI.
Aviso
Tenha cuidado. Configurar e atribuir perfis DFCI pode bloquear o dispositivo de forma irreparável. As configurações de perfil DFCI alteram o hardware do dispositivo e não podem ser corrigidas por meio da recriação da imagem do sistema operacional.
Acesso UEFI
-
Permitir que o usuário local altere as configurações de UEFI: Suas opções:
- Somente configurações não definidas: o usuário local pode alterar qualquer configuração, exceto as configurações que o Intune define explicitamente como Habilitar ou Desabilitar.
- Nenhum: o usuário local não pode alterar as configurações de UEFI (BIOS), incluindo configurações que o perfil DFCI não mostra.
Recursos de segurança
Virtualização de CPU e E/S: suas opções:
- Não configurado: o Intune não altera nem atualiza essa configuração.
- Habilitada: o BIOS habilita os recursos de virtualização de CPU e E/S da plataforma para uso pelo sistema operacional. Ele ativa as tecnologias de Segurança com Base em Virtualização e Device Guard do Windows.
Tabela Binária da Plataforma Windows (WPBT): O WPBT permite que fornecedores e OEMs executem um
.exeprograma na camada UEFI. Toda vez que o Windows é inicializado, ele verifica a UEFI e executa o.exe. Use esse recurso para executar programas que não estão incluídos na mídia do Windows.Suas opções:
- Não configurado: o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que fornecedores e OEMs executem programas usando o WPBT.
-
Habilitado: habilita o WPBT e permite que
.exeos programas na camada UEFI sejam executados. -
Desabilitado: desabilita o WPBT e impede
.exea execução de programas na camada UEFI.
Multithreading simultâneo (SMT): também conhecido como hyper-threading. Suas opções:
- Não configurado: o Intune não altera nem atualiza essa configuração.
- Habilitado: habilita o SMT na camada UEFI.
- Desabilitado: desabilita o SMT na camada UEFI.
Câmeras
Câmeras: essa configuração gerencia todas as câmeras de hardware integradas ao dispositivo. Ele não gerencia periféricos conectados, como webcams USB.
Suas opções:
- Não configurado: o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode habilitar as câmeras internas.
- Habilitada: todas as câmeras internas gerenciadas diretamente pela UEFI (BIOS) estão habilitadas. Dispositivos periféricos, como câmeras USB, não são afetados.
- Desabilitado: todas as câmeras embutidas gerenciadas diretamente pela UEFI (BIOS) estão desabilitadas. Dispositivos periféricos, como câmeras USB, não são afetados.
Câmeras frontais: essa configuração gerencia as câmeras de luz visíveis frontais integradas gerenciadas pela UEFI (BIOS). Ele não gerencia periféricos conectados.
Suas opções:
- Não configurado: o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode habilitar as câmeras de luz visíveis frontais internas.
- Habilitado: Todas as câmeras de luz visíveis frontais embutidas gerenciadas diretamente por UEFI (BIOS) são habilitadas. Dispositivos periféricos, como câmeras USB, não são afetados.
- Desabilitado: Todas as câmeras de luz visíveis frontais embutidas gerenciadas diretamente por UEFI (BIOS) estão desabilitadas. Dispositivos periféricos, como câmeras USB, não são afetados.
Câmeras traseiras: Esta configuração gerencia as câmeras de luz visíveis traseiras integradas gerenciadas por UEFI (BIOS). Ele não gerencia periféricos conectados.
Suas opções:
- Não configurado: o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode habilitar as câmeras traseiras internas.
- Ativado: Todas as câmeras de luz visíveis traseiras integradas gerenciadas diretamente pela UEFI (BIOS) estão habilitadas. Dispositivos periféricos, como câmeras USB, não são afetados.
- Desativado: Todas as câmeras de luz visíveis traseiras integradas gerenciadas diretamente pela UEFI (BIOS) estão desativadas. Dispositivos periféricos, como câmeras USB, não são afetados.
Câmeras infravermelhas (IR): essa configuração gerencia as câmeras infravermelhas internas gerenciadas pela UEFI (BIOS). Ele não gerencia periféricos conectados.
Suas opções:
- Não configurado: o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode habilitar as câmeras infravermelhas internas.
- Habilitado: Todas as câmeras infravermelhas integradas gerenciadas diretamente pela UEFI (BIOS) estão habilitadas. Dispositivos periféricos, como câmeras USB, não são afetados.
- Desabilitado: todas as câmeras infravermelhas integradas gerenciadas diretamente pela UEFI (BIOS) estão desabilitadas. Dispositivos periféricos, como câmeras USB, não são afetados.
Microfones e alto-falantes
Defina as configurações de categoria de Microfones e alto-falantesou as configurações granulares de Microfones . Não configure as duas categorias, pois isso pode causar um conflito. Para obter mais informações, consulte Visão geral do perfil DFCI: Conflitos.
Microfones e alto-falantes: essa configuração gerencia todos os microfones e alto-falantes integrados ao dispositivo. Ele não gerencia periféricos conectados, como dispositivos USB.
Suas opções:
- Não configurado: o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode habilitar os microfones e alto-falantes internos.
- Habilitado: todos os microfones e alto-falantes internos gerenciados diretamente pela UEFI (BIOS) estão habilitados. Dispositivos periféricos, como dispositivos USB, não são afetados.
- Desabilitado: todos os microfones e alto-falantes internos que a UEFI (BIOS) gerencia diretamente estão desabilitados. Dispositivos periféricos, como dispositivos USB, não são afetados.
Microfones: essa configuração gerencia os microfones internos gerenciados diretamente pela UEFI (BIOS). Ele não gerencia periféricos conectados.
Suas opções:
- Não configurado: o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode habilitar os microfones embutidos.
- Habilitado: todos os microfones internos gerenciados diretamente pela UEFI (BIOS) estão habilitados. Dispositivos periféricos, como dispositivos USB, não são afetados.
- Desabilitado: todos os microfones internos gerenciados diretamente pela UEFI (BIOS) estão desabilitados. Dispositivos periféricos, como dispositivos USB, não são afetados.
Rádios
Defina as configurações de categoria Rádios (Bluetooth, Wi-Fi, NFC, etc.)ouBluetooth, Wi-Fi e outras configurações granulares. Não defina os dois conjuntos de configurações, pois eles podem causar um conflito. Para obter mais informações, consulte Visão geral do perfil DFCI: Conflitos.
Rádios (Bluetooth, Wi-Fi, NFC, etc.): essa configuração gerencia todos os rádios integrados gerenciados pelo UEFI (BIOS). Ele não gerencia periféricos conectados.
Suas opções:
Não configurado: o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode habilitar todos os rádios integrados.
Habilitado: todos os rádios integrados que a UEFI (BIOS) gerencia diretamente estão habilitados. Dispositivos periféricos, como dispositivos USB, não são afetados.
Desabilitado: todos os rádios integrados que a UEFI (BIOS) gerencia diretamente estão desabilitados. Dispositivos periféricos, como dispositivos USB, não são afetados.
Quando você define esta opção como Desabilitada, o dispositivo requer uma conexão de rede com fio. Caso contrário, o dispositivo pode ficar impossível de gerenciar.
Bluetooth: essa configuração gerencia os rádios Bluetooth internos gerenciados pela UEFI (BIOS). Ele não gerencia periféricos conectados.
Suas opções:
- Não configurado: o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode habilitar os rádios Bluetooth integrados.
- Habilitado: todos os rádios Bluetooth integrados que a UEFI (BIOS) gerencia diretamente estão habilitados. Dispositivos periféricos, como dispositivos USB, não são afetados.
- Desabilitado: todos os rádios Bluetooth integrados que a UEFI (BIOS) gerencia diretamente estão desabilitados. Dispositivos periféricos, como dispositivos USB, não são afetados.
WWAN: essa configuração gerencia os rádios WWAN integrados gerenciados pela UEFI (BIOS). Ele não gerencia periféricos conectados.
Suas opções:
- Não configurado: o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode habilitar os rádios WWAN internos.
- Habilitado: todos os rádios WWAN integrados que a UEFI (BIOS) gerencia diretamente estão habilitados. Dispositivos periféricos, como dispositivos USB, não são afetados.
- Desabilitado: todos os rádios WWAN integrados que a UEFI (BIOS) gerencia diretamente estão desabilitados. Dispositivos periféricos, como dispositivos USB, não são afetados.
NFC: Esta configuração gerencia os rádios NFC integrados que o UEFI (BIOS) gerencia. Ele não gerencia periféricos conectados.
Suas opções:
- Não configurado: o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode habilitar os rádios NFC integrados.
- Habilitado: todos os rádios NFC integrados que a UEFI (BIOS) gerencia diretamente estão habilitados. Dispositivos periféricos, como dispositivos USB, não são afetados.
- Desabilitado: todos os rádios NFC integrados que a UEFI (BIOS) gerencia diretamente estão desabilitados. Dispositivos periféricos, como dispositivos USB, não são afetados.
Wi-Fi: essa configuração gerencia os rádios Wi-Fi internos gerenciados pela UEFI (BIOS). Ele não gerencia periféricos conectados.
Suas opções:
- Não configurado: o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode habilitar os rádios Wi-Fi integrados.
- Habilitado: todos os rádios Wi-Fi integrados que a UEFI (BIOS) gerencia diretamente estão habilitados. Dispositivos periféricos, como dispositivos USB, não são afetados.
- Desabilitado: todos os rádios Wi-Fi integrados gerenciados diretamente pela UEFI (BIOS) estão desabilitados. Dispositivos periféricos, como dispositivos USB, não são afetados.
Opções de inicialização
Aviso
Desabilitar todas as opções de inicialização externa ou todas as portas externas complica significativamente a recuperação do sistema operacional. Para recuperar um dispositivo que não pode mais inicializar o Windows, talvez seja necessário abrir fisicamente o dispositivo e substituir o armazenamento do hardware.
Inicialização de mídia externa (USB, SD): suas opções:
Não configurado: o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir a inicialização a partir de mídia externa.
Habilitada: a UEFI (BIOS) permite a inicialização do armazenamento que não é do disco rígido.
Desabilitado: a UEFI (BIOS) impede a inicialização a partir de um armazenamento que não seja de disco rígido, o que também desabilita a inicialização a partir de adaptadores de rede.
Quando definido como Desabilitado, não defina a configuração Inicializar por adaptadores de rede como Habilitada. Isso faz com que a configuração Inicialização a partir de mídia externa (USB, SD) ou a configuração Inicialização a partir de adaptadores de rede se torne não compatível.
Inicialização de adaptadores de rede: suas opções:
- Não configurado: o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir a inicialização a partir de adaptadores de rede internos.
- Habilitada: UEFI (BIOS) permite a inicialização de interfaces de rede internas.
- Desabilitado: a UEFI (BIOS) impede a inicialização a partir de interfaces de rede internas.
Portas
Aviso
Desabilitar todas as opções de inicialização externa ou todas as portas externas complica significativamente a recuperação do sistema operacional. Para recuperar um dispositivo que não pode mais inicializar o Windows, talvez seja necessário abrir fisicamente o dispositivo e substituir o armazenamento do hardware.
USB tipo A: essa configuração gerencia as portas USB tipo A internas gerenciadas pela UEFI (BIOS). Ele não gerencia periféricos conectados.
Suas opções:
- Não configurado: o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode habilitar as portas USB tipo A internas.
- Habilitada: todas as portas USB tipo A internas gerenciadas diretamente pela UEFI (BIOS) estão habilitadas. Dispositivos periféricos, como dispositivos USB, não são afetados.
- Desabilitado: todas as portas USB tipo A internas gerenciadas diretamente pela UEFI (BIOS) estão desabilitadas. Dispositivos periféricos, como dispositivos USB, não são afetados.
Card SD: essa configuração gerencia as portas de card SD internas gerenciadas pelo UEFI (BIOS). Ele não gerencia periféricos conectados.
Suas opções:
- Não configurado: o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode habilitar as portas de card SD internas.
- Habilitada: todas as portas de card SD integradas que a UEFI (BIOS) gerencia diretamente estão habilitadas. Dispositivos periféricos, como dispositivos USB, não são afetados.
- Desabilitado: todas as portas de card SD integradas que o UEFI (BIOS) gerencia diretamente estão desabilitadas. Dispositivos periféricos, como dispositivos USB, não são afetados.
Configurações de ativação
Wake on LAN: O Wake on LAN permite que um administrador de rede ative remotamente um dispositivo no modo de suspensão usando a LAN.
Suas opções:
- Não configurado: o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode impedir a ativação de um dispositivo usando a LAN.
- Habilitado: UEFI (BIOS) permite ativar um dispositivo usando a LAN.
- Desabilitado: a UEFI (BIOS) impede a ativação de um dispositivo usando a LAN.
Wake on power: quando você conecta o dispositivo a uma fonte de energia, essa configuração gerencia se os dispositivos qualificados podem ser iniciados automaticamente a partir dos estados de hibernação ou desligado. Suas opções:
- Não configurado: o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode impedir a ativação de um dispositivo quando ele está conectado a uma fonte de energia.
- Habilitado: a UEFI (BIOS) permite ativar um dispositivo quando ele está conectado a uma fonte de energia.
- Desabilitado: a UEFI (BIOS) impede a ativação de um dispositivo quando ele está conectado a uma fonte de energia.
Artigos relacionados
Para obter outros detalhes técnicos sobre cada configuração e quais edições do Windows têm suporte, consulte Referência de CSP da Política do Windows.
Use perfis DFCI em dispositivos Windows no Microsoft Intune.