設定 Surface 擴充座的 UEFI 設定

IT 系統管理員可以透過在 Windows Installer 組態套件中設定 UEFI 設定,來保護和管理 Surface 擴充座 2 或 Surface Thunderbolt 4 Dock 上的連接埠, (.msi) 部署到公司環境中相容的 Surface 裝置上。

支援的裝置

使用 SEMM 管理 Surface 擴充座 2 或 Surface Thunderbolt 4 擴充座適用於連接到 Surface Laptop Studio (所有世代) 、Surface Laptop 第 8 版、Snapdragon 處理器的擴充座;Surface Laptop 第 8 版,Intel 處理器;Surface Laptop 第 7 版,Snapdragon 處理器;Surface Laptop 第 7 版,Intel 處理器;Surface Laptop 6、Surface Laptop 5、Surface Laptop 4、Surface Laptop 3、Surface Laptop Go (所有世代) Surface Pro第 12 版,Snapdragon 處理器;Surface Pro 第 12 版,Intel 處理器;Surface Pro 第 11 版,Snapdragon 處理器;Surface Pro 第 11 版,Intel 處理器;Surface Pro 10、Surface Pro 10 使用 5G、Surface Pro 9、Surface Pro 9 使用 5G、Surface Pro 8、Surface Pro 7+、Surface Pro 7、Surface Pro X 和Surface Book 3。

提示

這些相容的 Surface 裝置通常稱為 主機裝置。 套件會根據主機裝置是否已 驗證 或未 驗證來套用至主機裝置。 設定的設定位於主機裝置上的 UEFI 層中,讓 IT 系統管理員能夠管理相容的 Surface 擴充座,就像管理相機等任何其他內建周邊設備一樣。

設定和部署 Surface 擴充座的 UEFI 設定

本節提供下列工作的逐步指南:

  1. 安裝 Surface IT 工具組。
  2. 建立或取得公開金鑰憑證。
  3. 建立 .msi 設定套件。 a. 新增您的憑證。 b. 輸入 Surface 擴充座 2 或 Surface Thunderbolt 4 Dock 裝置的 16 位數 RN 號碼。 c. 設定元件原則的 UEFI 設定: USB 資料、乙太網路或音訊。
  4. 建立並將設定套件套用至目標 Surface 裝置。
  5. 使用 Surface 應用程式來確認受管理 Surface 擴充座 的產生原則狀態。

重要

隨機 數字 (RN) 是一個唯一的 16 位十六進位代碼識別碼,在工廠配置並以小字體列印在擴充座的底部。 RN 與大部分的序號不同,因為它無法以電子方式讀取。 這可確保只有在實際存取裝置時讀取 RN,才能建立擁有權證明。 註冊號碼也可以在購買交易期間取得,並記錄在 Microsoft 庫存系統中。

建立公開金鑰憑證

本節提供建立管理 Surface 擴充座 2 或 Surface Thunderbolt 4 擴充座連接埠所需憑證的規格。

必要條件

本文假設您從協力廠商提供者取得憑證,或已經具備 PKI 憑證服務的專業知識並知道如何建立自己的憑證。 您應該熟悉並遵循建立憑證的一般建議,如開始使用 Surface 企業管理模式 (SEMM) 文件中所述,但有一個例外。 使用 SEMM 設定 Surface 擴充座所需的憑證要求擴充 座憑證授權單位 的到期期限為 30 年, 主機驗證憑證的有效期為 20 年。

如果您已經有適當的憑證,請繼續下一節。 否則,請仔細檢閱 附錄中的指引:根憑證和主機憑證需求。

建立擴充座佈建套件

取得或建立憑證之後,您可以建置將套用至目標裝置的 .msi 佈建套件。

  1. 開啟 [Surface IT 工具組],然後選取 [ 設定 Surface 擴充座]。

    螢幕擷取畫面,顯示 Surface IT 工具組中的 Surface 擴充座 元件。

  2. 選擇 Dock Type (擴充座類型) 並選取佈建方法。

  • 專為全公司使用設計的組織單位。
  • 部門單位,專為更精細的設定配置而設計;例如,處理高度敏感資訊的部門。
  1. 匯入您的憑證授權單位和憑證檔案,然後輸入每個檔案的密碼。 選取 [下一步]。 此範例顯示組織佈建。

    顯示匯入所需憑證的螢幕擷取畫面。

  2. 新增與您要管理的擴充座相關聯的 Surface 擴充座識別碼。 若為多個停靠,請在沒有標題的 .csv 檔案中輸入數字,這表示檔案的第一行不應包含欄名稱或描述。

    顯示 RN 編號相加的螢幕擷取畫面。

  3. 您可以指定 USB 資料埠、乙太網路埠和音訊埠的原則設定。 UEFI 設定程式可讓您為已驗證的使用者設定原則設定 ([已驗證的原則) ] 和 [未驗證原則) (未驗證的使用者。

    • [驗證原則] 是指已安裝適當憑證的 Surface 裝置,如您套用至目標裝置的 .msi 組態套件中所設定。
    • 未驗證原則 指的是任何其他裝置。
  4. 選擇您要啟用或停用的元件,然後選取 [下一步]。 下圖顯示已驗證裝置開啟的連接埠存取,以及關閉未驗證裝置的連接埠存取。

    顯示未經驗證裝置關閉連接埠的螢幕擷取畫面。

  5. 如果您有想要設定為動態停用 USB-C 的裝置,請選取核取方塊,如下圖所示。 新增所需的憑證,然後選取 [下一步]。 若要深入了解,請參閱本頁上的 保護 Surface 擴充座連接埠的案例 。

    設定 USB-C 動態停用的裝置選擇螢幕擷取畫面。

  6. 完成對已設定設定的最終檢閱,選擇要儲存套件的資料夾, 然後選取 建立。

    顯示建立佈建套件頁面的螢幕擷取畫面。

將佈建套件套用到 Surface 擴充座

  1. 取得 Surface UEFI 設定程式產生的 .msi 檔案,然後安裝在 Surface 主機裝置上,例如 Surface Laptop 6 或 Surface Pro 10。
  2. 將主機裝置連接到 Surface 擴充座 2 或 Surface Thunderbolt 4 擴充座。 連接擴充座時,會套用 UEFI 原則設定。

保護 Surface 擴充座連接埠的案例

將 Surface 擴充座 2 或 Surface Thunderbolt 4 擴充座限制為登入公司主機裝置的授權人員,可提供另一層資料保護。 這種鎖定 Surface Dock 的能力對於高度安全環境中的特定客戶來說非常重要,這些客戶希望在保持嚴格的安全性通訊協定遵循的同時,獲得擴充座的功能和生產力優勢。 與 Surface 擴充座 2 或 Surface Thunderbolt 4 擴充座搭配使用的 SEMM 在開放式辦公室和共用空間中很有幫助,特別適合基於安全性考量想要鎖定 USB 連接埠的客戶。

  • 精細 USB-C 停用。 透過支援 DisplayPort 和 USB Power Delivery 來管理 USB-C 連接埠,除了關閉所有功能之外,還提供更多選項。 例如,您可以防止資料連線,以阻止使用者從 USB 儲存空間複製資料,但保留透過 USB-C 擴充座延伸顯示器和為裝置充電的功能。 從 Surface Pro 8、Surface Laptop Studio 和 Surface Go 3 開始,這些選項現在可透過 SEMM PowerShell 指令碼使用。

  • 動態停用 USB-C。 動態 USB-C 停用使在高度安全的工作環境中操作的客戶能夠防止機密資料的 USB 竊取,並為組織提供更多控制。 與 Surface Thunderbolt 4 擴充座配對時,只要合格的 Surface 裝置已卸除或連接到未經授權的擴充座,IT 系統管理員就可以鎖定 USB-C 連接埠。

提示

這項功能適用於 Surface Pro 第 12 版 Intel 處理器;Surface Pro 第 12 版,Snapdragon 處理器;Surface Laptop 第 8 版,Intel 處理器;Surface Laptop 第 8 版,Snapdragon 處理器;Surface Laptop 第 7 版、Intel 處理器、Surface Laptop 6;Surface Pro 第 11 版,Intel 處理器;Surface Pro 10、5G 的 Surface Pro 10;以及 Surface Laptop Studio 2。

當使用者連接到辦公室的授權擴充座時,停用動態 USB-C 後,USB-C 連接埠將具有其裝置上的完整功能。 不過,當他們離開現場時,他們仍然可以連接到擴充座以使用配件或顯示器,但無法使用 USB 連接埠傳輸資料。

針對這些案例管理 USB-C 連接埠涉及下列工作:

  • 佈建您的主機裝置,例如 Surface Pro 10 或 Surface Laptop 6,並透過 UEFI 設定程式產生的 .msi 套件將 Surface 擴充座佈建到 SEMM 中,如本頁稍早所述。
  • 建立單獨的 .msi 套件,其中包含「已驗證」和「未驗證」裝置的 UEFI 原則設定。
  • 設定精細 USB-C 停用或動態 USB-C 停用。

若要深入了解,請參閱 管理 Surface 裝置上的 USB 連接埠。

使用 Surface 應用程式驗證受管理狀態

套用設定套件之後,您可以直接從預設安裝在所有 Surface 裝置上的 Surface 應用程式快速驗證擴充座的最終原則狀態。 如果裝置上沒有 Surface 應用程式,您可以從 Microsoft Store 下載並安裝。

測試案例

目標:設定原則設定,僅允許經過驗證的使用者存取連接埠。

  1. 如稍早所述,為已驗證的使用者開啟所有連接埠,並為未驗證的使用者關閉這些連接埠。

    顯示未經驗證裝置關閉連接埠的螢幕擷取畫面。

  2. 將組態套件套用至目標裝置並連接擴充座。

  3. 開啟 Surface 應用程式 ,然後選取 Surface 擴充座 以檢視 Surface 擴充座 的產生原則狀態。 如果套用原則設定,此處會顯示 Surface Thunderbolt 4 擴充座和 Surface 擴充座 2 的 Surface 應用程式 () 指出連接埠可用。

    顯示 Surface 應用程式的螢幕擷取畫面,顯示所有連接埠都可供 Surface 擴充座 2 上已驗證的使用者使用。

    顯示 Surface 應用程式的螢幕擷取畫面,顯示所有連接埠都可供 Surface Thunderbolt 4 擴充座上已驗證的使用者使用。

  4. 現在,您需要驗證原則設定是否成功地關閉未經驗證使用者的所有連接埠。 將 Surface 擴充座 2 或 Surface Thunderbolt 4 擴充座連線到未受管理的裝置,例如,您所建立的設定套件管理範圍內的任何 Surface 裝置。

  5. 開啟 Surface 應用程式 並選取 Surface 擴充座。 此處顯示的 Surface Thunderbolt 4 擴充座和 Surface 擴充座 2 的原則狀態 () 指示連接埠已關閉。

    螢幕擷取畫面,顯示 Surface 應用程式在 Surface Thunderbolt 4 擴充座上為未經驗證的使用者關閉了連接埠。

    螢幕擷取畫面,顯示 Surface 應用程式在 Surface 擴充座 2 上為未經驗證的使用者關閉了連接埠。

提示

如果您想保留裝置的所有權,但允許所有使用者完全存取,則可以在開啟所有功能的情況下建立新套件。 如果您想要完全移除裝置的限制和擁有權, (將其設為非受控) ,請選取 Surface UEFI 設定程式中的 [重設 ] 以建立套用於目標裝置的套件。

恭喜。 您已成功管理目標主機裝置上的 Surface 擴充座連接埠。

附錄:根憑證和主機憑證需求

建立設定套件之前,您必須先準備公開金鑰憑證,以驗證 Surface 擴充座 2 或 Surface Thunderbolt 4 Dock 的擁有權,並協助裝置生命週期內後續變更擁有權。 主機和佈建憑證需要輸入 EKU ID,也稱為用戶端 驗證增強金鑰使用 (EKU) 物件識別碼 (OID) 。

所需的 EKU 值如表 1 和表 2 所示。

注意

將憑證保存在安全的位置並確保它們已正確備份。 若未安裝,就不可能重設 Surface UEFI、變更受管理的 Surface UEFI 設定,或從已註冊的 Surface 裝置移除 SEMM。

表 1. 根憑證和 Dock 憑證需求

憑證 演算法 描述 到期 EKU OID
根憑證授權單位 ECDSA_P384 - 具有 384 位元素數橢圓曲線數位簽章演算法的根憑證 (ECDSA)
- 安全雜湊演算法 (SHA) 256 金鑰用法:
CERT_DIGITAL_SIGNATURE_KEY_USAGE
- CERT_KEY_CERT_SIGN_KEY_USAGE
CERT_CRL_SIGN_KEY_USAGE
30 年 無
Dock 憑證授權單位 ECC P256 曲線 - 具有 256 位橢圓曲線加密 (ECC) 的主機憑證
- SHA 256 金鑰用法:
CERT_KEY_CERT_SIGN_KEY_USAGE
- 路徑長度約束 = 0
20 年 1.3.6.1.4.1.311.76.9.21.2
1.3.6.1.4.1.311.76.9.21.3

注意

Dock CA 必須匯出為 .p7b 檔案。

佈建管理憑證需求

每個主機裝置都必須有文件 CA 和兩個憑證,如表 2 所示。

表 2. 佈建管理憑證需求

憑證 演算法 描述 EKU OID
主機驗證憑證 ECC P256
SHA 256
證明主機裝置的身分識別。 1.3.6.1.4.1.311.76.9.21.2
佈建管理憑證 ECC P256
SHA256
可讓您取代目前安裝在擴充座上的 CA,以變更擴充座擁有權或原則設定。 1.3.6.1.4.1.311.76.9.21.3
1.3.6.1.4.1.311.76.9.21.4

注意

主機驗證和佈建憑證必須匯出為 .pfx 檔案。

如需詳細資訊,請參閱憑證服務架構文件,並檢閱 Windows Server 2019 Inside Out 或 Windows Server 2008 PKI 和憑證安全性中的適當章節,可從 Microsoft Press 取得。

深入了解