Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Med Windows Autopilot Deployment och Intune kan UEFI-inställningar (Unified Extensible Firmware Interface) hanteras när enheten har registrerats. UEFI-inställningar kan hanteras med hjälp av DFCI (Device Firmware Configuration Interface). DFCI gör det möjligt för Windows att skicka hanteringskommandon från Intune till UEFI för Windows Autopilot-distribuerade enheter. Med den här funktionen kan du begränsa slutanvändarens kontroll över BIOS-inställningarna. Startalternativen kan till exempel låsas för att förhindra att användare startar upp ett annat operativsystem, till exempel ett som inte har samma säkerhetsfunktioner.
Om en användare installerar om en tidigare Windows-version, installerar ett separat operativsystem eller formaterar hårddisken kan de inte åsidosätta DFCI-hantering. Den här funktionen kan också hindra skadlig kod från att kommunicera med OS-processer, inklusive förhöjda OS-processer. DFCI:s förtroendekedja använder kryptografi med offentlig nyckel och är inte beroende av lokal UEFI-lösenordssäkerhet. Det här säkerhetslagret blockerar lokala användare från att komma åt hanterade inställningar från enhetens UEFI-menyer.
En översikt över fördelar, scenarier och krav med DFCI (Device Firmware Configuration Interface) finns i Introduktion till DFCI (Device Firmware Configuration Interface).
Viktigt
En enhet registreras automatiskt i DFCI-hantering under Windows Autopilot-etablering när följande åtgärder inträffar:
- OEM-tillverkaren aktiverar enheten för DFCI.
- Enheten är registrerad för Windows Autopilot via OEM-tillverkaren eller en molnlösningspartner (CSP) i Partnercenter.
Registrering i DFCI-hantering utlöser ytterligare en omstart under välkomstprogrammet (OOBE).
Livscykel för DFCI-hantering
Livscykeln för DFCI-hantering omfattar följande processer:
- UEFI-integrering.
- Registrering av enhet.
- Skapa en profil.
- Inskrivning.
- Förvaltning.
- Pensionering.
- Återhämtning.
Se följande bild:
Krav
- En version av Windows som stöds för närvarande och en UEFI som stöds krävs.
- Enhetstillverkaren måste ha lagt till DFCI i sin inbyggda UEFI-programvara under tillverkningsprocessen eller som en uppdatering av inbyggd programvara som kan installeras. Samarbeta med enhetsleverantörerna för att fastställa vilka tillverkare som har stöd för DFCI, eller vilken version av inbyggd programvara som krävs för att använda DFCI.
- Enheten måste hanteras med Microsoft Intune. Mer information finns i Registrera Windows-enheter i Intune med Windows Autopilot.
- Enheten måste registreras för Windows Autopilot av en Leverantör av Microsoft-molnlösningar-partner (CSP) eller registreras direkt av OEM-tillverkaren. För Surface-enheter är Microsofts registreringssupport tillgänglig på Microsoft Devices Windows Autopilot Support.
Viktigt
Enheter som registrerats manuellt för Windows Autopilot (till exempel genom att importera från en CSV-fil) får inte använda DFCI. Det är avsiktligt att DFCI-hanteringen kräver extern attestering av enhetens kommersiella förvärv via en OEM-tillverkare eller en Microsoft CSP-partnerregistrering i Windows Autopilot. När enheten är registrerad visas dess serienummer i listan över Windows Autopilot-enheter.
Hantera DFCI-profil med Windows Autopilot
Det finns fyra grundläggande steg för att hantera DFCI-profil med Windows Autopilot:
- Skapa en Windows AutoPilot-profil
- Skapa en profil för registreringsstatussidan
- Skapa en DFCI-profil
- Tilldela profilerna
Mer information finns i Skapa profilerna, Tilldela profilerna och starta om.
Du kan också ändra de befintliga DFCI-inställningarna på enheter som används. Ändra inställningarna i den befintliga DFCI-profilen och spara ändringarna. Eftersom profilen redan har tilldelats börjar de nya DFCI-inställningarna gälla nästa gång enheten synkroniseras eller enheten startas om.
För att identifiera om en enhet är DFCI-redo kan följande Intune Graph API anrop användas:
managedDevice/deviceFirmwareConfigurationInterfaceManaged
Mer information finns i API-översikten för Intune enheter och appar och Arbeta med Intune i Microsoft Graph.
OEM-tillverkare som stöder DFCI
- Acer.
- Asus.
- Dynabook.
- Fujitsu.
- Microsoft Surface.
- Panasonic.
- VAIO.
- Samsung.
- NEC.
Andra OEM-tillverkare väntar.
Kända problem
DFCI-registrering misslyckas för Professional-utgåvor av Windows 11 version 24H2
Datum tillagt: 9 oktober 2024 Datum uppdaterat: 11 februari 2025
DFCI kan för närvarande inte konfigureras under välkomstprogrammet (OOBE) på enheter med Professional-utgåvor av Windows 11 version 24H2
För enheter som redan har etablerats och har Professional-utgåvor av Windows 11, version 24H2, installerar du KB5046740 eller senare för att registrera i DFCI. Enheter med Professional-utgåvor av Windows 11, version 24H2 som har KB5046740 eller senare installerade registreras automatiskt i DFCI efter en omstart.
Om DFCI måste konfigureras under OOBE-etableringen på 24H2-enheter gör du så här:
- Under OOBE-registreringen kontrollerar du att enheten uppgraderas till Enterprise-utgåvan av Windows 11 version 24H2.
- När du har uppgraderat till Enterprise-utgåvan av Windows 11, version 24H2, synkroniserar du enheten.
- När enheten har synkroniserats startar du om den för att få den registrerad i DFCI.