Definir configurações de UEFI para o Surface Docks

Os administradores de TI podem proteger e gerenciar portas no Surface Dock 2 ou no Surface Thunderbolt 4 Dock definindo as configurações de UEFI em um pacote de configuração do Windows Installer (arquivo .msi) implantado em dispositivos Surface compatíveis em um ambiente corporativo.

Dispositivos com suporte

O gerenciamento do Surface Dock 2 ou Surface Thunderbolt 4 Dock com SEMM está disponível para encaixes conectados ao Surface Laptop Studio (todas as gerações), Surface Laptop 7ª Edição, processador Snapdragon; Surface Laptop 7ª Edição, processador Intel; Surface Laptop 6, Surface Laptop 5, Surface Laptop 4, Surface Laptop 3, Surface Laptop Go (todas as gerações), 11ª Edição do Surface Pro, processador Snapdragon; Surface Pro 11ª Edição, processador Intel; Surface Pro 10, Surface Pro 10 com 5G, Surface Pro 9, Surface Pro 9 com 5G, Surface Pro 8, Surface Pro 7+, Surface Pro 7, Surface Pro X e Surface Book 3.

Dica

Esses dispositivos Surface compatíveis são comumente chamados de dispositivos host. Um pacote é aplicado a dispositivos host com base no fato de um dispositivo host ser autenticado ou não autenticado. As configurações definidas residem na camada UEFI em dispositivos host, permitindo que os administradores de TI gerenciem Surface Docks compatíveis como qualquer outro periférico interno, como a câmera.

Definir e implantar configurações de UEFI para o Surface Docks

Esta seção fornece orientação passo a passo para as seguintes tarefas:

  1. Instale o Surface IT Toolkit.
  2. Crie ou obtenha certificados de chave pública.
  3. Crie um pacote de configuração .msi. a. Adicione seus certificados. b. Insira o número RN de 16 dígitos para seus dispositivos Surface Dock 2 ou Surface Thunderbolt 4 Dock. c. Defina as configurações de UEFI para políticas de componente: Dados USB, Ethernet ou Áudio.
  4. Crie e aplique o pacote de configuração a dispositivos Surface de destino.
  5. Use o Aplicativo Surface para confirmar o estado da política resultante do Surface Dock gerenciado.

Importante

O Número Aleatório (RN) é um identificador de código hexadecimal exclusivo de 16 dígitos provisionado na fábrica e impresso em letras pequenas na parte inferior do encaixe. O RN difere da maioria dos números de série porque não pode ser lido eletronicamente. Isso garante que a prova de propriedade seja estabelecida apenas pela leitura do RN ao acessar fisicamente o dispositivo. O RN também pode ser obtido durante a transação de compra e é registrado nos sistemas de inventário da Microsoft.

Criar certificados de chave pública

Esta seção fornece especificações para criar os certificados necessários para gerenciar portas para o Surface Dock 2 ou o Surface Thunderbolt 4 Dock.

Pré-requisitos

Este artigo pressupõe que você obtenha certificados de um provedor terceirizado ou que você já tenha experiência em serviços de certificados PKI e saiba como criar seus próprios. Você deve estar familiarizado e seguir as recomendações gerais para a criação de certificados, conforme descrito na documentação Introdução ao SEMM (Modo de Gerenciamento Empresarial do Surface), com uma exceção. Os certificados necessários para configurar o Surface Docks com SEMM exigem prazos de expiração de 30 anos para a Autoridade de Certificação do Dock e 20 anos para o Certificado de Autenticação do Host.

Se você já tiver os certificados apropriados, prossiga para a próxima seção. Caso contrário, examine cuidadosamente as diretrizes no Apêndice: requisitos de certificado raiz e host.

Criar um pacote de provisionamento do Dock

Depois de obter ou criar os certificados, você pode criar o pacote de provisionamento .msi que será aplicado aos dispositivos de destino.

  1. Abra o Kit de Ferramentas de TI do Surface e selecione Configurar o Surface Dock.

    Captura de tela que mostra o componente do Surface Dock no Surface IT Toolkit.

  2. Escolha Dock Type e selecione um método de provisionamento.

  • Unidade Organizacional, projetada para uso em toda a empresa.
  • Unidade Departamental, projetada para configuração de configurações mais granulares; Por exemplo, um departamento que lida com informações altamente confidenciais.
  1. Importe sua autoridade de certificação e arquivos de certificado e insira a senha para cada arquivo. Selecione Avançar. Este exemplo mostra o provisionamento organizacional.

    Captura de tela que mostra a importação dos certificados necessários.

  2. Adicione os números de ID do Surface Dock associados aos encaixes que pretende gerenciar. Para várias docas, insira os números em um arquivo .csv sem cabeçalho, o que significa que a primeira linha do arquivo não deve conter nomes de coluna ou descrições.

    Captura de tela que mostra a adição de números de RN.

  3. Você pode especificar configurações de política para portas USB, Ethernet e de áudio. O Configurador UEFI permite definir configurações de política para usuários autenticados (Política Autenticada) e usuários não autenticados (Política Não Autenticada).

    • A Política Autenticada refere-se a um Dispositivo Surface com os certificados apropriados instalados, conforme configurado no pacote de configuração .msi aplicado aos dispositivos de destino.
    • A política não autenticada refere-se a qualquer outro dispositivo.
  4. Escolha quais componentes você deseja ativar ou desativar e selecione Avançar. A figura a seguir mostra o acesso à porta ativado para dispositivos autenticados e desativado para dispositivos não autenticados.

    Captura de tela que mostra as portas desativadas para dispositivos não autenticados.

  5. Se você tiver dispositivos que deseja configurar para Desativação Dinâmica de USB-C, marque a caixa de seleção conforme mostrado na figura a seguir. Adicione o certificado necessário e selecione Avançar. Para saber mais, confira Cenários para proteger portas do Surface Dock nesta página.

    Captura de tela da seleção de dispositivos para configurar a Desativação Dinâmica USB-C.

  6. Conclua uma revisão final das configurações definidas, escolha uma pasta para salvar o Pacote e selecione Criar.

    Captura de tela que mostra a página para criar um pacote de provisionamento.

Aplicar o pacote de provisionamento a um Surface Dock

  1. Pegue o arquivo .msi gerado pelo Configurador UEFI do Surface e instale-o em um dispositivo host do Surface, como o Surface Laptop 6 ou Surface Pro 10.
  2. Conecte o dispositivo host ao Surface Dock 2 ou ao Surface Thunderbolt 4 Dock. Quando você conecta o encaixe, as configurações de política UEFI são aplicadas.

Cenários para proteger as portas do Surface Dock

Restringir o Surface Dock 2 ou o Surface Thunderbolt 4 Dock a pessoas autorizadas conectadas a um dispositivo host corporativo fornece outra camada de proteção de dados. Essa capacidade de bloquear o Surface Docks é fundamental para clientes específicos em ambientes altamente seguros que desejam os benefícios de funcionalidade e produtividade do encaixe, mantendo a conformidade com protocolos de segurança rígidos. O SEMM usado com o Surface Dock 2 ou Surface Thunderbolt 4 Dock é útil em escritórios abertos e espaços compartilhados, especialmente para clientes que desejam bloquear portas USB por motivos de segurança.

  • Desativação granular do USB-C. O gerenciamento de portas USB-C com suporte para DisplayPort e USB Power Delivery oferece mais opções além de desativar todas as funcionalidades. Por exemplo, você pode impedir a conectividade de dados para impedir que os usuários copiem dados do armazenamento USB, mas manter a capacidade de estender as telas e carregar o dispositivo por meio de um encaixe USB-C. A partir do Surface Pro 8, Surface Laptop Studio e Surface Go 3, essas opções agora estão disponíveis por meio dos scripts do SEMM PowerShell.

  • Desativação Dinâmica de USB-C. A Desativação Dinâmica de USB-C permite que os clientes que operam em ambientes de trabalho altamente seguros evitem o roubo de dados confidenciais por USB e forneçam mais controle às organizações. Quando emparelhado com o Surface Thunderbolt 4 Dock, os administradores de TI podem bloquear portas USB-C sempre que um dispositivo Surface qualificado for desencaixado ou conectado a um encaixe não autorizado.

Dica

Este recurso está disponível no Surface Laptop 7ª Edição, processador Intel, Surface Laptop 6; Surface Pro 11ª Edição, processador Intel; Surface Pro 10, Surface Pro 10 com 5G; e Surface Laptop Studio 2.

Com a Desativação Dinâmica de USB-C quando os usuários estão conectados a uma dock autorizada no escritório, as portas USB-C terão funcionalidade total em seus dispositivos. No entanto, quando eles saem do local, eles ainda podem se conectar a um dock para usar acessórios ou um monitor, mas não podem usar as portas USB para transferir dados.

O gerenciamento de portas USB-C para esses cenários envolve as seguintes tarefas:

  • Provisione seus dispositivos host, como o Surface Pro 10 ou o Surface Laptop 6, e provisione o Surface Dock no SEMM por meio de um pacote .msi gerado pelo UEFI Configurator, conforme descrito anteriormente nesta página.
  • Crie um pacote de .msi separado contendo as configurações de política UEFI para dispositivos "Autenticados" e "Não autenticados".
  • Configurar a desativação granular de USB-C ou a desativação dinâmica de USB-C.

Para saber mais, consulte Gerenciar portas USB em dispositivos Surface.

Verifique o estado gerenciado usando o aplicativo Surface

Depois de aplicar o pacote de configuração, você pode verificar rapidamente o estado da política resultante do encaixe diretamente do Aplicativo Surface, instalado por padrão em todos os dispositivos Surface. Se o aplicativo Surface não estiver no dispositivo, você poderá baixá-lo e instalá-lo da Microsoft Store.

Cenário de teste

Objetivo: definir as configurações de política para permitir o acesso à porta somente por usuários autenticados.

  1. Conforme descrito anteriormente, ative todas as portas para usuários autenticados e desative-as para usuários não autenticados.

    Captura de tela que mostra as portas desativadas para dispositivos não autenticados.

  2. Aplique o pacote de configuração ao seu dispositivo de destino e conecte o encaixe.

  3. Abra o Aplicativo Surface e selecione Surface Dock para exibir o estado da política resultante do seu Surface Dock. Se as configurações de política forem aplicadas, o Surface App (mostrado aqui para Surface Thunderbolt 4 Dock e Surface Dock 2) indicará que as portas estão disponíveis.

    Captura de tela que mostra que o aplicativo Surface mostra que todas as portas estão disponíveis para usuários autenticados no Surface Dock 2.

    Captura de tela que mostra que o aplicativo Surface mostra que todas as portas estão disponíveis para usuários autenticados no Surface Thunderbolt 4 Dock.

  4. Agora, você precisa verificar se as configurações de política desativaram com êxito todas as portas para usuários não autenticados. Conecte o Surface Dock 2 ou o Surface Thunderbolt 4 Dock a um dispositivo não gerenciado, por exemplo, qualquer dispositivo Surface fora do escopo de gerenciamento do pacote de configuração que você criou.

  5. Abra o aplicativo Surface e selecione Surface Dock. O estado de política resultante (mostrado aqui para Surface Thunderbolt 4 Dock e Surface Dock 2) indica que as portas estão desativadas.

    Captura de tela que mostra o aplicativo Surface mostrando portas desativadas para usuários não autenticados no Surface Thunderbolt 4 Dock.

    Captura de tela que mostra o aplicativo Surface mostrando portas desativadas para usuários não autenticados no Surface Dock 2.

Dica

Se você deseja manter a propriedade do dispositivo, mas permitir que todos os usuários tenham acesso total, poderá criar um novo pacote com tudo ativado. Se você quiser remover completamente as restrições e a propriedade do dispositivo (torná-lo não gerenciado), selecione Redefinir no Configurador UEFI do Surface para criar um pacote a ser aplicado aos dispositivos de destino.

Parabéns. Você gerenciou com êxito as portas do Surface Dock em dispositivos host de destino.

Apêndice: Requisitos de certificado raiz e de host

Antes de criar o pacote de configuração, você precisa preparar certificados de chave pública que autentiquem a propriedade do Surface Dock 2 ou do Surface Thunderbolt 4 Dock e facilitem quaisquer alterações subsequentes na propriedade durante o ciclo de vida do dispositivo. Os certificados de host e provisionamento exigem a inserção de IDs de EKU, também conhecidos como identificadores de objeto (OIDs) de Uso Avançado de Chave (EKU) de Autenticação de Cliente.

Os valores de EKU necessários estão listados na Tabela 1 e na Tabela 2.

Cuidado

Mantenha os certificados em um local seguro e garanta que eles tenham backup apropriado. Sem eles, é impossível redefinir a UEFI do Surface, alterar as configurações gerenciadas de UEFI do Surface ou remover o SEMM de um dispositivo Surface registrado.

Tabela 1. Requisitos de certificado raiz e dock

Certificado Algoritmo Descrição Expiração EKU OID
Autoridade de Certificação Raiz ECDSA_P384 - Certificado raiz com ECDSA (Algoritmo de Assinatura Digital de Curva Elíptica) principal de 384 bits
- Uso da chave do Secure Hash Algorithm (SHA) 256:
CERT_DIGITAL_SIGNATURE_KEY_USAGE
- CERT_KEY_CERT_SIGN_KEY_USAGE
CERT_CRL_SIGN_KEY_USAGE
30 anos N/D
Autoridade de Certificação da Dock Curva ECC P256 - Certificado de host com ECC (Criptografia de Curva Elíptica) de 256 bits
- Uso da chave SHA 256:
CERT_KEY_CERT_SIGN_KEY_USAGE
- Restrição de comprimento do caminho = 0
20 anos 1.3.6.1.4.1.311.76.9.21.2
1.3.6.1.4.1.311.76.9.21.3

Observação

A autoridade de certificação do dock deve ser exportada como um arquivo .p7b.

Administração de Provisionamento Requisitos de certificado

Cada dispositivo host deve ter a CA do documento e dois certificados, conforme mostrado na Tabela 2.

Tabela 2. Requisitos de certificado de administração de provisionamento

Certificado Algoritmo Descrição EKU OID
Certificado de autenticação de host ECC P256
SHA 256
Comprova a identidade do dispositivo host. 1.3.6.1.4.1.311.76.9.21.2
Certificado de administração de provisionamento ECC P256
SHA256
Permite que você altere a propriedade do encaixe ou as configurações de política, permitindo que você substitua a CA atual instalada no encaixe. 1.3.6.1.4.1.311.76.9.21.3
1.3.6.1.4.1.311.76.9.21.4

Observação

Os certificados de autenticação e provisionamento do host devem ser exportados como arquivos .pfx.

Para obter mais informações, consulte a documentação da Arquitetura de Serviços de Certificados e examine os capítulos apropriados em Windows Server 2019 Inside Out ou Windows Server 2008 PKI e Segurança de Certificado disponíveis na Microsoft Press.

Saiba mais