DFCI-hantering (Device Firmware Configuration Interface)

Med Windows Autopilot Deployment och Intune kan UEFI-inställningar (Unified Extensible Firmware Interface) hanteras när enheten har registrerats. UEFI-inställningar kan hanteras med hjälp av DFCI (Device Firmware Configuration Interface). DFCI gör det möjligt för Windows att skicka hanteringskommandon från Intune till UEFI för Windows Autopilot-distribuerade enheter. Med den här funktionen kan du begränsa slutanvändarens kontroll över BIOS-inställningarna. Startalternativen kan till exempel låsas för att förhindra att användare startar upp ett annat operativsystem, till exempel ett som inte har samma säkerhetsfunktioner.

Om en användare installerar om en tidigare Windows-version, installerar ett separat operativsystem eller formaterar hårddisken kan de inte åsidosätta DFCI-hantering. Den här funktionen kan också hindra skadlig kod från att kommunicera med OS-processer, inklusive förhöjda OS-processer. DFCI:s förtroendekedja använder kryptografi med offentlig nyckel och är inte beroende av lokal UEFI-lösenordssäkerhet. Det här säkerhetslagret blockerar lokala användare från att komma åt hanterade inställningar från enhetens UEFI-menyer.

En översikt över fördelar, scenarier och krav med DFCI (Device Firmware Configuration Interface) finns i Introduktion till DFCI (Device Firmware Configuration Interface).

Viktigt

En enhet registreras automatiskt i DFCI-hantering under Windows Autopilot-etablering när följande åtgärder inträffar:

  • OEM-tillverkaren aktiverar enheten för DFCI.
  • Enheten är registrerad för Windows Autopilot via OEM-tillverkaren eller en molnlösningspartner (CSP) i Partnercenter.

Registrering i DFCI-hantering utlöser ytterligare en omstart under välkomstprogrammet (OOBE).

Livscykel för DFCI-hantering

Livscykeln för DFCI-hantering omfattar följande processer:

  • UEFI-integrering.
  • Registrering av enhet.
  • Skapa en profil.
  • Inskrivning.
  • Förvaltning.
  • Pensionering.
  • Återhämtning.

Se följande bild:

Skärmbild som visar arbetsflödet för DFCI-hantering (Device Firmware Configuration Interface)

Krav

Viktigt

Enheter som registrerats manuellt för Windows Autopilot (till exempel genom att importera från en CSV-fil) får inte använda DFCI. Det är avsiktligt att DFCI-hanteringen kräver extern attestering av enhetens kommersiella förvärv via en OEM-tillverkare eller en Microsoft CSP-partnerregistrering i Windows Autopilot. När enheten är registrerad visas dess serienummer i listan över Windows Autopilot-enheter.

Hantera DFCI-profil med Windows Autopilot

Det finns fyra grundläggande steg för att hantera DFCI-profil med Windows Autopilot:

  1. Skapa en Windows AutoPilot-profil
  2. Skapa en profil för registreringsstatussidan
  3. Skapa en DFCI-profil
  4. Tilldela profilerna

Mer information finns i Skapa profilerna, Tilldela profilerna och starta om.

Du kan också ändra de befintliga DFCI-inställningarna på enheter som används. Ändra inställningarna i den befintliga DFCI-profilen och spara ändringarna. Eftersom profilen redan har tilldelats börjar de nya DFCI-inställningarna gälla nästa gång enheten synkroniseras eller enheten startas om.

För att identifiera om en enhet är DFCI-redo kan följande Intune Graph API anrop användas:

managedDevice/deviceFirmwareConfigurationInterfaceManaged

Mer information finns i API-översikten för Intune enheter och appar och Arbeta med Intune i Microsoft Graph.

OEM-tillverkare som stöder DFCI

Andra OEM-tillverkare väntar.

Kända problem

DFCI-registrering misslyckas för Professional-utgåvor av Windows 11 version 24H2

Datum tillagt: 9 oktober 2024 Datum uppdaterat: 11 februari 2025

DFCI kan för närvarande inte konfigureras under välkomstprogrammet (OOBE) på enheter med Professional-utgåvor av Windows 11 version 24H2

För enheter som redan har etablerats och har Professional-utgåvor av Windows 11, version 24H2, installerar du KB5046740 eller senare för att registrera i DFCI. Enheter med Professional-utgåvor av Windows 11, version 24H2 som har KB5046740 eller senare installerade registreras automatiskt i DFCI efter en omstart.

Om DFCI måste konfigureras under OOBE-etableringen på 24H2-enheter gör du så här:

  1. Under OOBE-registreringen kontrollerar du att enheten uppgraderas till Enterprise-utgåvan av Windows 11 version 24H2.
  2. När du har uppgraderat till Enterprise-utgåvan av Windows 11, version 24H2, synkroniserar du enheten.
  3. När enheten har synkroniserats startar du om den för att få den registrerad i DFCI.