IT 系統管理員可以透過在 Windows Installer 組態套件中設定 UEFI 設定,來保護和管理 Surface 擴充座 2 或 Surface Thunderbolt 4 Dock 上的連接埠, (.msi) 部署到公司環境中相容的 Surface 裝置上。
支援的裝置
使用 SEMM 管理 Surface 擴充座 2 或 Surface Thunderbolt 4 擴充座適用於連接到 Surface Laptop Studio (所有世代) 、Surface Laptop 第 8 版、Snapdragon 處理器的擴充座;Surface Laptop 第 8 版,Intel 處理器;Surface Laptop 第 7 版,Snapdragon 處理器;Surface Laptop 第 7 版,Intel 處理器;Surface Laptop 6、Surface Laptop 5、Surface Laptop 4、Surface Laptop 3、Surface Laptop Go (所有世代) Surface Pro第 12 版,Snapdragon 處理器;Surface Pro 第 12 版,Intel 處理器;Surface Pro 第 11 版,Snapdragon 處理器;Surface Pro 第 11 版,Intel 處理器;Surface Pro 10、Surface Pro 10 使用 5G、Surface Pro 9、Surface Pro 9 使用 5G、Surface Pro 8、Surface Pro 7+、Surface Pro 7、Surface Pro X 和Surface Book 3。
提示
這些相容的 Surface 裝置通常稱為 主機裝置。 套件會根據主機裝置是否已 驗證 或未 驗證來套用至主機裝置。 設定的設定位於主機裝置上的 UEFI 層中,讓 IT 系統管理員能夠管理相容的 Surface 擴充座,就像管理相機等任何其他內建周邊設備一樣。
設定和部署 Surface 擴充座的 UEFI 設定
本節提供下列工作的逐步指南:
- 安裝 Surface IT 工具組。
- 建立或取得公開金鑰憑證。
- 建立 .msi 設定套件。 a. 新增您的憑證。 b. 輸入 Surface 擴充座 2 或 Surface Thunderbolt 4 Dock 裝置的 16 位數 RN 號碼。 c. 設定元件原則的 UEFI 設定: USB 資料、乙太網路或音訊。
- 建立並將設定套件套用至目標 Surface 裝置。
- 使用 Surface 應用程式來確認受管理 Surface 擴充座 的產生原則狀態。
重要
隨機 數字 (RN) 是一個唯一的 16 位十六進位代碼識別碼,在工廠配置並以小字體列印在擴充座的底部。 RN 與大部分的序號不同,因為它無法以電子方式讀取。 這可確保只有在實際存取裝置時讀取 RN,才能建立擁有權證明。 註冊號碼也可以在購買交易期間取得,並記錄在 Microsoft 庫存系統中。
建立公開金鑰憑證
本節提供建立管理 Surface 擴充座 2 或 Surface Thunderbolt 4 擴充座連接埠所需憑證的規格。
必要條件
本文假設您從協力廠商提供者取得憑證,或已經具備 PKI 憑證服務的專業知識並知道如何建立自己的憑證。 您應該熟悉並遵循建立憑證的一般建議,如開始使用 Surface 企業管理模式 (SEMM) 文件中所述,但有一個例外。 使用 SEMM 設定 Surface 擴充座所需的憑證要求擴充 座憑證授權單位 的到期期限為 30 年, 主機驗證憑證的有效期為 20 年。
如果您已經有適當的憑證,請繼續下一節。 否則,請仔細檢閱 附錄中的指引:根憑證和主機憑證需求。
建立擴充座佈建套件
取得或建立憑證之後,您可以建置將套用至目標裝置的 .msi 佈建套件。
開啟 [Surface IT 工具組],然後選取 [ 設定 Surface 擴充座]。
選擇 Dock Type (擴充座類型) 並選取佈建方法。
- 專為全公司使用設計的組織單位。
- 部門單位,專為更精細的設定配置而設計;例如,處理高度敏感資訊的部門。
匯入您的憑證授權單位和憑證檔案,然後輸入每個檔案的密碼。 選取 [下一步]。 此範例顯示組織佈建。
新增與您要管理的擴充座相關聯的 Surface 擴充座識別碼。 若為多個停靠,請在沒有標題的 .csv 檔案中輸入數字,這表示檔案的第一行不應包含欄名稱或描述。
您可以指定 USB 資料埠、乙太網路埠和音訊埠的原則設定。 UEFI 設定程式可讓您為已驗證的使用者設定原則設定 ([已驗證的原則) ] 和 [未驗證原則) (未驗證的使用者。
- [驗證原則] 是指已安裝適當憑證的 Surface 裝置,如您套用至目標裝置的 .msi 組態套件中所設定。
- 未驗證原則 指的是任何其他裝置。
選擇您要啟用或停用的元件,然後選取 [下一步]。 下圖顯示已驗證裝置開啟的連接埠存取,以及關閉未驗證裝置的連接埠存取。
如果您有想要設定為動態停用 USB-C 的裝置,請選取核取方塊,如下圖所示。 新增所需的憑證,然後選取 [下一步]。 若要深入了解,請參閱本頁上的 保護 Surface 擴充座連接埠的案例 。
完成對已設定設定的最終檢閱,選擇要儲存套件的資料夾, 然後選取 建立。
將佈建套件套用到 Surface 擴充座
- 取得 Surface UEFI 設定程式產生的 .msi 檔案,然後安裝在 Surface 主機裝置上,例如 Surface Laptop 6 或 Surface Pro 10。
- 將主機裝置連接到 Surface 擴充座 2 或 Surface Thunderbolt 4 擴充座。 連接擴充座時,會套用 UEFI 原則設定。
保護 Surface 擴充座連接埠的案例
將 Surface 擴充座 2 或 Surface Thunderbolt 4 擴充座限制為登入公司主機裝置的授權人員,可提供另一層資料保護。 這種鎖定 Surface Dock 的能力對於高度安全環境中的特定客戶來說非常重要,這些客戶希望在保持嚴格的安全性通訊協定遵循的同時,獲得擴充座的功能和生產力優勢。 與 Surface 擴充座 2 或 Surface Thunderbolt 4 擴充座搭配使用的 SEMM 在開放式辦公室和共用空間中很有幫助,特別適合基於安全性考量想要鎖定 USB 連接埠的客戶。
精細 USB-C 停用。 透過支援 DisplayPort 和 USB Power Delivery 來管理 USB-C 連接埠,除了關閉所有功能之外,還提供更多選項。 例如,您可以防止資料連線,以阻止使用者從 USB 儲存空間複製資料,但保留透過 USB-C 擴充座延伸顯示器和為裝置充電的功能。 從 Surface Pro 8、Surface Laptop Studio 和 Surface Go 3 開始,這些選項現在可透過 SEMM PowerShell 指令碼使用。
動態停用 USB-C。 動態 USB-C 停用使在高度安全的工作環境中操作的客戶能夠防止機密資料的 USB 竊取,並為組織提供更多控制。 與 Surface Thunderbolt 4 擴充座配對時,只要合格的 Surface 裝置已卸除或連接到未經授權的擴充座,IT 系統管理員就可以鎖定 USB-C 連接埠。
提示
這項功能適用於 Surface Pro 第 12 版 Intel 處理器;Surface Pro 第 12 版,Snapdragon 處理器;Surface Laptop 第 8 版,Intel 處理器;Surface Laptop 第 8 版,Snapdragon 處理器;Surface Laptop 第 7 版、Intel 處理器、Surface Laptop 6;Surface Pro 第 11 版,Intel 處理器;Surface Pro 10、5G 的 Surface Pro 10;以及 Surface Laptop Studio 2。
當使用者連接到辦公室的授權擴充座時,停用動態 USB-C 後,USB-C 連接埠將具有其裝置上的完整功能。 不過,當他們離開現場時,他們仍然可以連接到擴充座以使用配件或顯示器,但無法使用 USB 連接埠傳輸資料。
針對這些案例管理 USB-C 連接埠涉及下列工作:
- 佈建您的主機裝置,例如 Surface Pro 10 或 Surface Laptop 6,並透過 UEFI 設定程式產生的 .msi 套件將 Surface 擴充座佈建到 SEMM 中,如本頁稍早所述。
- 建立單獨的 .msi 套件,其中包含「已驗證」和「未驗證」裝置的 UEFI 原則設定。
- 設定精細 USB-C 停用或動態 USB-C 停用。
若要深入了解,請參閱 管理 Surface 裝置上的 USB 連接埠。
使用 Surface 應用程式驗證受管理狀態
套用設定套件之後,您可以直接從預設安裝在所有 Surface 裝置上的 Surface 應用程式快速驗證擴充座的最終原則狀態。 如果裝置上沒有 Surface 應用程式,您可以從 Microsoft Store 下載並安裝。
測試案例
目標:設定原則設定,僅允許經過驗證的使用者存取連接埠。
如稍早所述,為已驗證的使用者開啟所有連接埠,並為未驗證的使用者關閉這些連接埠。
將組態套件套用至目標裝置並連接擴充座。
開啟 Surface 應用程式 ,然後選取 Surface 擴充座 以檢視 Surface 擴充座 的產生原則狀態。 如果套用原則設定,此處會顯示 Surface Thunderbolt 4 擴充座和 Surface 擴充座 2 的 Surface 應用程式 () 指出連接埠可用。
現在,您需要驗證原則設定是否成功地關閉未經驗證使用者的所有連接埠。 將 Surface 擴充座 2 或 Surface Thunderbolt 4 擴充座連線到未受管理的裝置,例如,您所建立的設定套件管理範圍內的任何 Surface 裝置。
開啟 Surface 應用程式 並選取 Surface 擴充座。 此處顯示的 Surface Thunderbolt 4 擴充座和 Surface 擴充座 2 的原則狀態 () 指示連接埠已關閉。
提示
如果您想保留裝置的所有權,但允許所有使用者完全存取,則可以在開啟所有功能的情況下建立新套件。 如果您想要完全移除裝置的限制和擁有權, (將其設為非受控) ,請選取 Surface UEFI 設定程式中的 [重設 ] 以建立套用於目標裝置的套件。
恭喜。 您已成功管理目標主機裝置上的 Surface 擴充座連接埠。
附錄:根憑證和主機憑證需求
建立設定套件之前,您必須先準備公開金鑰憑證,以驗證 Surface 擴充座 2 或 Surface Thunderbolt 4 Dock 的擁有權,並協助裝置生命週期內後續變更擁有權。 主機和佈建憑證需要輸入 EKU ID,也稱為用戶端 驗證增強金鑰使用 (EKU) 物件識別碼 (OID) 。
所需的 EKU 值如表 1 和表 2 所示。
注意
將憑證保存在安全的位置並確保它們已正確備份。 若未安裝,就不可能重設 Surface UEFI、變更受管理的 Surface UEFI 設定,或從已註冊的 Surface 裝置移除 SEMM。
表 1. 根憑證和 Dock 憑證需求
| 憑證 | 演算法 | 描述 | 到期 | EKU OID |
|---|---|---|---|---|
| 根憑證授權單位 | ECDSA_P384 | - 具有 384 位元素數橢圓曲線數位簽章演算法的根憑證 (ECDSA) - 安全雜湊演算法 (SHA) 256 金鑰用法: CERT_DIGITAL_SIGNATURE_KEY_USAGE - CERT_KEY_CERT_SIGN_KEY_USAGE CERT_CRL_SIGN_KEY_USAGE |
30 年 | 無 |
| Dock 憑證授權單位 | ECC P256 曲線 | - 具有 256 位橢圓曲線加密 (ECC) 的主機憑證 - SHA 256 金鑰用法: CERT_KEY_CERT_SIGN_KEY_USAGE - 路徑長度約束 = 0 |
20 年 | 1.3.6.1.4.1.311.76.9.21.2 1.3.6.1.4.1.311.76.9.21.3 |
注意
Dock CA 必須匯出為 .p7b 檔案。
佈建管理憑證需求
每個主機裝置都必須有文件 CA 和兩個憑證,如表 2 所示。
表 2. 佈建管理憑證需求
| 憑證 | 演算法 | 描述 | EKU OID |
|---|---|---|---|
| 主機驗證憑證 | ECC P256 SHA 256 |
證明主機裝置的身分識別。 | 1.3.6.1.4.1.311.76.9.21.2 |
| 佈建管理憑證 | ECC P256 SHA256 |
可讓您取代目前安裝在擴充座上的 CA,以變更擴充座擁有權或原則設定。 | 1.3.6.1.4.1.311.76.9.21.3 1.3.6.1.4.1.311.76.9.21.4 |
注意
主機驗證和佈建憑證必須匯出為 .pfx 檔案。
如需詳細資訊,請參閱憑證服務架構文件,並檢閱 Windows Server 2019 Inside Out 或 Windows Server 2008 PKI 和憑證安全性中的適當章節,可從 Microsoft Press 取得。