Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O Microsoft Surface Enterprise Management Mode (SEMM) é um recurso de dispositivos Surface com UEFI (Surface Unified Extensible Firmware Interface). Você pode usar o SEMM para:
- Proteja e gerencie as configurações de firmware em sua organização.
- Prepare as configurações de UEFI e instale-as em um dispositivo Surface.
O SEMM também usa um certificado para proteger a configuração contra violação ou remoção não autorizada.
Registrar dispositivos Surface no SEMM
Este artigo mostra como criar um pacote de configuração UEFI do Surface para habilitar ou desabilitar componentes de hardware no nível do firmware e registrar um dispositivo Surface no SEMM. Quando os dispositivos Surface são configurados pelo SEMM e protegidos com o certificado SEMM, eles são considerados registrados no SEMM. Quando o certificado SEMM é removido e o controle das configurações de UEFI é retornado ao usuário do dispositivo, o dispositivo Surface é considerado não registrado no SEMM.
Você também pode usar o Microsoft Configuration Manager para gerenciar dispositivos com SEMM.
Como alternativa ao SEMM, os dispositivos Surface mais recentes dão suporte ao gerenciamento remoto de um subconjunto de configurações de firmware por meio do Microsoft Intune. Para obter mais informações, consulte Gerenciar DFCI em dispositivos Surface.
Dispositivos com suporte
O SEMM está disponível em dispositivos com firmware UEFI do Surface.
Observação
O suporte para SEMM é limitado a SKUs comerciais do "Surface for Business", exceto conforme indicado nesta página.
- Surface Book (todas as gerações)
- Surface Go 4
- Surface Go 3
- Surface Go 2 (todas as SKUs)
- Surface Go (todas as SKUs)
- Surface Hub 2S
- Surface Laptop 7ª Edição, processador Snapdragon
- Surface Laptop 7ª Edição, processador Intel
- Surface Laptop 6
- Surface Laptop 5
- Surface Laptop 4
- Surface Laptop 3 (somente processadores Intel)
- Surface Laptop 2 (todas as SKUs)
- Surface Laptop (todas as SKUs)
- Surface Laptop Go 3
- Surface Laptop Go 2
- Surface Laptop Go (todas as SKUs)
- Surface Laptop SE (todas as SKUs)
- Surface Laptop Studio 2
- Surface Laptop Studio
- Surface Pro 11ª edição, processador Snapdragon
- Surface Pro 11ª edição, processador Intel
- Surface Pro 10
- Surface Pro 10 com 5G
- Surface Pro 9
- Surface Pro 9 com 5G
- Surface Pro 8
- Surface Pro 7+
- Surface Pro 7 (todos os SKUs)
- Surface Pro 6 (todas as SKUs)
- Surface Pro 5ª geração (todas as SKUs)
- Surface Pro 4 (todas as SKUs)
- Surface Pro X (todas as SKUs)
- Surface Studio 2+
- Surface Studio 2 (todas as SKUs)
- Surface Studio (todas as SKUs)
Dica
Os SKUs comerciais (também conhecidos como Surface for Business) executam o Windows 10 Pro/Enterprise ou o Windows 11 Pro/Enterprise; os SKUs do consumidor são executados no Windows 10/Windows 11 Home. Para saber mais, consulte Exibir as informações do sistema.
Configurador UEFI do Surface
O workspace principal do SEMM é o Surface IT Toolkit, que contém o Surface UEFI Configurator.
Pacote de configuração
Os pacotes de configuração UEFI do Surface são o mecanismo principal para implementar e gerenciar o SEMM em dispositivos Surface. Esses pacotes contêm um arquivo de configuração e um arquivo de certificado, como mostrado na Figura 2. O arquivo de configuração contém configurações UEFI que são especificadas quando o pacote é criado no Microsoft Surface UEFI Configurator. Quando um pacote de configuração é executado pela primeira vez em um dispositivo Surface que ainda não está registrado no SEMM, ele provisiona o arquivo de certificado no firmware do dispositivo e registra o dispositivo no SEMM. Ao registrar um dispositivo no SEMM, e antes que o certificado seja armazenado e o registro seja concluído, você será solicitado a confirmar a operação fornecendo os dois últimos dígitos da impressão digital do certificado SEMM. Essa confirmação exige que um usuário esteja fisicamente presente no dispositivo durante o registro para executar a confirmação.
Para obter mais informações sobre os requisitos do certificado SEMM, consulte a seção Requisitos de certificado do Modo de Gerenciamento Empresarial do Surface mais adiante neste artigo.
| Categoria | Descrição | Saiba mais |
|---|---|---|
| Pacotes MSI |
Registre dispositivos Surface no SEMM e gerencie as configurações de firmware UEFI para dispositivos registrados. Inscreva os encaixes Surface no SEMM e gerencie as configurações de firmware UEFI para encaixes registrados. |
Definir configurações de UEFI para dispositivos Surface Definir configurações de UEFI para o Surface Docks |
| Imagens WinPE | Use imagens WinPE para registrar, configurar e cancelar o SEMM em um dispositivo Surface. | - |
| Pacotes DFI | Crie pacotes DFI para registrar dispositivos Surface Hub no SEMM e gerenciar configurações de firmware UEFI para dispositivos Surface Hub registrados. | - |
Dica
Você tem a opção de exigir uma senha UEFI com o SEMM. Em caso afirmativo, a senha será necessária para exibir as páginas Segurança, Dispositivos, Configuração de Inicialização e Gerenciamento Empresarial da UEFI do Surface.
Depois que um dispositivo é registrado no SEMM, o arquivo de configuração é lido e as configurações especificadas no arquivo são aplicadas à UEFI. Quando você executa um pacote de configuração em um dispositivo que já está registrado no SEMM, a assinatura do arquivo de configuração é verificada em relação ao certificado armazenado no firmware do dispositivo. Se a assinatura não corresponder, nenhuma alteração será aplicada ao dispositivo.
Dica
Os administradores com acesso ao arquivo de certificado (.pfx) podem ler a impressão digital a qualquer momento abrindo o arquivo .pfx no CertMgr. Para exibir a impressão digital com o CertMgr:
- Selecione e segure o arquivo .pfx (ou clique nele com o botão direito do mouse) e selecione Abrir.
- No painel de navegação, expanda a pasta.
- Selecione Certificados.
- No painel principal, selecione e segure (ou clique com o botão direito do mouse) seu certificado e, em seguida, selecione Abrir.
- Selecione a guia Detalhes .
- No menu suspenso Mostrar , Todos ou Somente propriedades devem ser selecionados.
- Selecione o campo Impressão digital .
Para registrar um dispositivo Surface no SEMM ou aplicar a configuração UEFI de um pacote de configuração, execute o arquivo .msi com privilégios administrativos no dispositivo Surface pretendido. Você pode usar tecnologias de implantação de aplicativo ou implantação de sistema operacional, como o Microsoft Configuration Manager ou o Microsoft Deployment Toolkit. Ao inscrever um dispositivo no SEMM, você deve estar fisicamente presente para confirmar o registro no dispositivo. Quando você aplica uma configuração a dispositivos que já estão registrados no SEMM, a interação do usuário não é necessária.
Solicitação de recuperação
Você pode cancelar o registro de dispositivos Surface do SEMM por meio do recurso de Solicitação de Recuperação no Kit de Ferramentas de TI do Surface.
Requisitos do certificado SEMM
Quando você usa o SEMM com o Microsoft Surface UEFI Configurator e deseja aplicar configurações de UEFI, um certificado é necessário para verificar a assinatura dos arquivos de configuração. Esse certificado garante que, depois que um dispositivo for registrado no SEMM, somente pacotes criados com o certificado aprovado poderão ser usados para modificar as configurações de UEFI.
Observação
Para fazer qualquer modificação nas configurações SEMM ou UEFI do Surface em dispositivos Surface registrados, o certificado SEMM é necessário. Se o certificado SEMM estiver corrompido ou perdido, o SEMM não poderá ser removido ou redefinido. Gerencie seu certificado SEMM de acordo com uma solução apropriada para backup e recuperação
Os pacotes criados com a ferramenta Microsoft Surface UEFI Configurator possuem um certificado assinado. Esse certificado garante que, depois que um dispositivo for registrado no SEMM, somente pacotes criados com o certificado aprovado poderão ser usados para modificar as configurações da UEFI.
Configurações de certificado recomendadas
As seguintes configurações são recomendadas para o certificado SEMM:
- Algoritmo chave - RSA
- Comprimento da Chave – 2048
- Algoritmo de hash – SHA-256
- Tipo - Autenticação do Servidor SSL
- Uso da Chave – Assinatura digital, Criptografia de Chave
- Provedor – Provedor Criptográfico RSA e AES Avançado da Microsoft
- Data de expiração – 15 meses a partir da criação do certificado
- Política de Exportação de Chave - Exportável
Também é recomendável que o certificado SEMM seja autenticado em uma arquitetura de PKI (infraestrutura de chave pública) de duas camadas em que a CA (autoridade de certificação) intermediária é dedicada ao SEMM, permitindo a revogação de certificados. Para obter mais informações sobre uma configuração de PKI de duas camadas, consulte o Guia de laboratório de teste: implantando uma hierarquia de PKI do AD CS Two-Tier.
Certificado autoassinado
Você pode usar o seguinte script do PowerShell de exemplo para criar um certificado autoassinado para uso em cenários de prova de conceito. Para usar esse script, copie o seguinte texto no Bloco de Notas e salve o arquivo como um script do PowerShell (.ps1).
Observação
Este script cria um certificado com uma senha de 12345678. O certificado gerado por esse script não é recomendado para ambientes de produção.
if (-not (Test-Path "Demo Certificate")) { New-Item -ItemType Directory -Force -Path "Demo Certificate" }
if (Test-Path "Demo Certificate\TempOwner.pfx") { Remove-Item "Demo Certificate\TempOwner.pfx" }
# Generate the Ownership private signing key with password 12345678
$pw = ConvertTo-SecureString "12345678" -AsPlainText -Force
$TestUefiV2 = New-SelfSignedCertificate `
-Subject "CN=Surface Demo Kit, O=Contoso Corporation, C=US" `
-Type SSLServerAuthentication `
-HashAlgorithm sha256 `
-KeyAlgorithm RSA `
-KeyLength 2048 `
-KeyUsage KeyEncipherment `
-KeyUsageProperty All `
-Provider "Microsoft Enhanced RSA and AES Cryptographic Provider" `
-NotAfter (Get-Date).AddYears(25) `
-TextExtension @("2.5.29.37={text}1.2.840.113549.1.1.1") `
-KeyExportPolicy Exportable
$TestUefiV2 | Export-PfxCertificate -Password $pw -FilePath "Demo Certificate\TempOwner.pfx"
Importante
Para uso com o SEMM e o Microsoft Surface UEFI Configurator, o certificado deve ser exportado com a chave privada e com proteção por senha. O Microsoft Surface UEFI Configurator solicita que você selecione o arquivo de certificado SEMM (.pfx) e a senha do certificado.
Para criar um certificado autoassinado
- Em sua unidade C:, crie a pasta onde você salvará o script; por exemplo, C:\SEMM.
- Copie o script de exemplo no Bloco de Notas (ou editor de texto equivalente) e salve o arquivo como um script do PowerShell (.ps1).
- Entre no computador com credenciais de administrador e abra uma sessão do PowerShell com privilégios elevados.
- Verifique se suas permissões estão definidas para permitir a execução de scripts. Por padrão, os scripts são impedidos de serem executados, a menos que você modifique a política de execução. Para saber mais, consulte Sobre políticas de execução.
- No prompt de comando, insira o caminho completo do script e pressione Enter. O script cria um certificado de demonstração chamado TempOwner.pfx.
Como alternativa, você pode criar seu próprio certificado autoassinado usando o PowerShell. Para obter mais informações, consulte New-SelfSignedCertificate.
Observação
Para organizações que usam uma raiz offline em sua infraestrutura PKI, o Microsoft Surface UEFI Configurator deve ser executado em um ambiente conectado à CA raiz para autenticar o certificado SEMM. Os pacotes gerados pelo Microsoft Surface UEFI Configurator podem ser transferidos como arquivos, para que possam ser transferidos para fora do ambiente de rede offline com armazenamento removível, como um pendrive.
Perguntas frequentes sobre gerenciamento de certificados
A duração mínima recomendada é de 15 meses. Você pode usar um certificado que expire em menos de 15 meses ou um certificado que expire em mais de 15 meses.
Observação
Quando um certificado expira, ele não é renovado automaticamente.
Um certificado expirado afetará a funcionalidade dos dispositivos registrados no SEMM?
Não, um certificado afeta apenas as tarefas de gerenciamento do administrador de TI no SEMM e não tem efeito sobre a funcionalidade do dispositivo quando ele expira.
O pacote SEMM e o certificado precisarão ser atualizados em todos os computadores que os possuem?
Se quiser que a redefinição ou recuperação do SEMM funcione, o certificado precisará ser válido e não expirar.
Os pacotes de redefinição em massa podem ser criados para cada superfície que solicitamos? Pode-se construir um que redefina todas as máquinas em nosso ambiente?
Os exemplos do PowerShell que criam um pacote de configuração para um tipo de dispositivo específico também podem ser usados para criar um pacote de redefinição independente do número de série. Se o certificado ainda for válido, você poderá criar um pacote de redefinição usando o PowerShell para redefinir o SEMM.