開始使用 Surface 企業管理模式 (SEMM)

Microsoft Surface 企業管理模式 (SEMM) 是具有 Surface 統一可延伸韌體介面 (UEFI) 的 Surface 裝置的功能。 您可以使用 SEMM 來:

  • 保護和管理組織中的韌體設定。
  • 準備 UEFI 設定,然後將它們安裝在 Surface 裝置上。

SEMM 也會使用憑證來保護設定,避免受到未經授權的篡改或移除。

將 Surface 裝置註冊到 SEMM

本文示範如何建立 Surface UEFI 設定套件,以在韌體層級啟用或停用硬體元件,並在 SEMM 中註冊 Surface 裝置。 當 Surface 裝置由 SEMM 設定並使用 SEMM 憑證進行保護時,會視為已在 SEMM 中 註冊 。 移除 SEMM 憑證,並將 UEFI 設定的控制權傳回給裝置使用者時,Surface 裝置會被視為已在 SEMM 中 取消註冊 。

您也可以使用 Microsoft Configuration Manager 搭配 SEMM 來管理裝置。

作為 SEMM 的替代方式,較新的 Surface 裝置支援透過 Microsoft Intune 遠端管理一部分韌體設定。 如需詳細資訊,請參閱 在 Surface 裝置上管理 DFCI。

支援的裝置

SEMM 可在具備 Surface UEFI 韌體的裝置上使用。

注意

除非本頁另有說明,否則僅限於 商業 SKU,對 SEMM 的支援僅限於商業 SKU。

  • 商務用 Surface Laptop 13 吋第 2 版 (Snapdragon)
  • Surface Laptop 第 8 版 (Snapdragon)
  • 商務用 Surface Laptop 第 8 版 (Intel)
  • 商務用 Surface Laptop 13 吋第 1 版 (Intel)
  • 商務用 Surface Laptop 13 吋第 1 版 (Snapdragon)
  • 商務用 Surface Laptop 5G 第 7 版 (Intel)
  • 商務用 Surface Laptop 第 7 版 (Intel)
  • Surface Laptop 第 7 版 (Snapdragon)
  • Surface Laptop 6
  • Surface Laptop 5
  • Surface Laptop 4
  • Surface Laptop 3 (Intel)
  • Surface Laptop 2 (所有 SKU)
  • Surface Laptop (所有 SKU)
  • Surface Laptop Go 3
  • Surface Laptop Go 2
  • Surface Laptop Go (所有 SKU)
  • Surface Laptop SE (所有 SKU)
  • Surface Laptop Studio (所有世代)
  • Surface Book (所有世代)
  • 商務用 Surface Pro 12 吋 第 2 版
  • Surface Pro 第 12 版 (Snapdragon)
  • 商務用 Surface Pro 第 12 版 (Intel)
  • 商務用 Surface Pro 12 吋,第 1 版
  • 第 11 版商務用 Surface Pro (Intel)
  • 搭載 5G 的 Surface Pro 第 11 版 (Snapdragon)
  • Surface Pro第 11 版 (Snapdragon)
  • Surface Pro 10 具有 5G 商務版 5G
  • Surface Pro 10
  • Surface Pro 9 搭配 5G (SQ3)
  • Surface Pro 9 (Intel)
  • Surface Pro 8
  • Surface Pro 7+
  • Surface Pro 7 (所有 SKU)
  • Surface Pro 6 (所有 SKU)
  • Surface Pro第 5 代 (所有 SKU)
  • Surface Pro 4 (所有 SKU)
  • Surface Pro X (所有 SKU)
  • Surface Go 4
  • Surface Go 3
  • Surface Go 2 (所有 SKU)
  • Surface Go (所有 SKU)
  • Surface Studio 2+
  • Surface Studio 2 (所有 SKU)
  • Surface Studio (所有 SKU)
  • Surface Hub 3
  • Surface Hub 2S

提示

商業 SKU (也稱為Surface 商務版) 執行 Windows 10 專業版/Enterprise 或 Windows 11 專業版/Enterprise;消費者 SKU 執行 Windows 10/Windows 11 家用版。 若要深入了解,請參閱 檢視您的系統資訊。

Surface UEFI 設定程式

SEMM 的主要工作區是包含 Surface UEFI 設定程式的 Surface IT 工具組。

設定套件

Surface UEFI 設定套件是在 Surface 裝置上實作和管理 SEMM 的主要機制。 這些套件包含設定檔和憑證檔案,如圖 2 所示。 組態檔包含在 Microsoft Surface UEFI 設定程式中建立套件時所指定的 UEFI 設定。 當組態套件在尚未在 SEMM 中註冊的 Surface 裝置上首次執行時,它會在裝置韌體中佈建憑證檔案,並在 SEMM 中註冊裝置。 在 SEMM 中註冊裝置時,在憑證儲存且註冊完成之前,系統會提示您提供 SEMM 憑證指紋的最後兩位數來確認作業。 這項確認需要使用者在註冊期間親自在裝置上執行確認。

如需有關 SEMM 憑證需求的詳細資訊,請參閱本文稍後的 Surface 企業管理模式憑證需求 一節。

類別 描述 深入了解
MSI 套件 將 Surface 裝置註冊到 SEMM,並管理已註冊裝置的 UEFI 韌體設定。
將 Surface 擴充座註冊到 SEMM,並管理已註冊擴充座的 UEFI 韌體設定。
設定 Surface 裝置的 UEFI 設定
設定 Surface 擴充座的 UEFI 設定
WinPE 影像 使用 WinPE 影像在 Surface 裝置上註冊、設定及取消註冊 SEMM。 -
DFI 套件 建立 DFI 套件,將 Surface Hub 裝置註冊到 SEMM,並管理已註冊 Surface Hub 裝置的 UEFI 韌體設定。 -

提示

您可以選擇在使用 SEMM 時要求 UEFI 密碼。 如果這樣做,則需要密碼才能檢視 Surface UEFI 的安全性、裝置、開機設定和企業管理頁面。

在 SEMM 註冊裝置之後,會讀取設定檔案,並將檔案中指定的設定套用至 UEFI。 當您在已註冊 SEMM 的裝置上執行設定套件時,會根據儲存在裝置韌體中的憑證來檢查設定檔案的簽章。 如果簽章不相符,則不會將任何變更套用至裝置。

提示

有權存取憑證檔案 (.pfx) 的系統管理員隨時都可以開啟 CertMgr 中的 .pfx 檔案來讀取指紋。 若要使用 CertMgr 檢視指紋:

  1. 選取並按住 (或以滑鼠右鍵按一下 .pfx 檔案) ,然後選取 [ 開啟]。
  2. 在瀏覽窗格中,展開資料夾。
  3. 選取 [憑證]。
  4. 在主窗格中,選取並按住憑證 (或以滑鼠右鍵按一下) 憑證,然後選取 [ 開啟]。
  5. 選取 [詳細資料] 索引標籤。
  6. 在 [ 顯示 ] 下拉式功能表中,必須選取 [全部 ] 或 [僅屬性 ]。
  7. 選取 [指紋 ] 欄位。

若要在 SEMM 中註冊 Surface 裝置,或從設定套件套用 UEFI 設定,請在預期的 Surface 裝置上以系統管理權限執行 .msi 檔案。 您可以使用應用程式部署或作業系統部署技術,例如 Microsoft Configuration Manager 或 Microsoft Deployment Toolkit。 當您在 SEMM 中註冊裝置時,您必須親自到場確認在裝置上註冊。 當您將設定套用至已在 SEMM 註冊的裝置時,則不需要使用者互動。

復原要求

您可以透過 Surface IT 工具組中的 復原要求 功能,從 SEMM 取消 Surface 裝置註冊。

SEMM 憑證需求

當您將 SEMM 與 Microsoft Surface UEFI 設定程式搭配使用,並想要套用 UEFI 設定時,需要憑證來驗證設定檔的簽章。 此憑證可確保裝置在 SEMM 註冊之後,只有使用核准的憑證建立的套件才能用來修改 UEFI 設定。

注意

若要在已註冊的 Surface 裝置上修改 SEMM 或 Surface UEFI 設定,則必須有 SEMM 憑證。 如果 SEMM 憑證已損毀或遺失,就無法移除或重設 SEMM。 使用適當的備份和復原解決方案,相應地管理您的 SEMM 憑證

使用 Microsoft Surface UEFI 設定程式工具建立的套件會使用憑證簽署。 此憑證可確保在 SEMM 註冊裝置之後,只有使用核准的憑證建立的套件才能用來修改 UEFI 的設定。

針對 SEMM 憑證建議使用下列設定:

  • 金鑰演算法 - RSA
  • 金鑰長度 - 2048
  • 雜湊演算法 - SHA-256
  • 類型 - SSL 伺服器驗證
  • 金鑰使用方法 – 數位簽章、金鑰加密
  • 提供者 – Microsoft 增強型 RSA 和 AES 密碼編譯提供者
  • 到期日 – 從憑證建立起 15 個月
  • 金鑰匯出原則 – 可匯出

也建議在雙層公開金鑰基礎結構 (PKI) 架構中驗證 SEMM 憑證,其中中繼憑證授權單位 (CA) 專用於 SEMM,從而啟用憑證撤銷。 如需雙層 PKI 設定的詳細資訊,請參閱 Test Lab 指南:部署 AD CS Two-Tier PKI 階層。

自我簽署憑證

您可以使用下列範例 PowerShell 指令碼來建立自我簽署憑證,以用於概念證明案例。 若要使用此指令碼,請將下列文字複製到記事本,然後將檔案儲存為 PowerShell 指令碼 (.ps1) 。

注意

此指令碼會建立密碼 12345678為 的憑證。 不建議將此指令碼產生的憑證用於生產環境。

if (-not (Test-Path "Demo Certificate"))  { New-Item -ItemType Directory -Force -Path "Demo Certificate" }
if (Test-Path "Demo Certificate\TempOwner.pfx") { Remove-Item "Demo Certificate\TempOwner.pfx" }

# Generate the Ownership private signing key with password 12345678
$pw = ConvertTo-SecureString "12345678" -AsPlainText -Force

$TestUefiV2 = New-SelfSignedCertificate `
  -Subject "CN=Surface Demo Kit, O=Contoso Corporation, C=US" `
  -Type SSLServerAuthentication `
  -HashAlgorithm sha256 `
  -KeyAlgorithm RSA `
  -KeyLength 2048 `
  -KeyUsage KeyEncipherment `
  -KeyUsageProperty All `
  -Provider "Microsoft Enhanced RSA and AES Cryptographic Provider" `
  -NotAfter (Get-Date).AddYears(25) `
  -TextExtension @("2.5.29.37={text}1.2.840.113549.1.1.1") `
  -KeyExportPolicy Exportable

$TestUefiV2 | Export-PfxCertificate -Password $pw -FilePath "Demo Certificate\TempOwner.pfx"

重要

若要搭配 SEMM 和 Microsoft Surface UEFI 設定器使用,必須使用私密金鑰及密碼保護來匯出憑證。 Microsoft Surface UEFI 設定程式會提示您選取 SEMM 憑證檔案 (.pfx) 和憑證密碼。

若要建立自我簽署憑證:

  1. 在您的 C: 磁碟機上,建立儲存指令碼的資料夾;例如,C:\SEMM。
  2. 將指令碼範例複製到記事本 (或同等的文字編輯器) ,然後將檔案儲存為 PowerShell 指令碼 (.ps1) 。
  3. 使用系統管理員認證登入您的電腦,然後開啟提升權限的 PowerShell 工作階段。
  4. 請確定您的權限已設定為允許指令碼執行。 根據預設,除非您修改執行原則,否則指令碼會遭到封鎖而無法執行。 若要深入了解,請參閱 關於執行原則。
  5. 在命令提示字元中,輸入指令碼的完整路徑,然後按 Enter。 該指令碼會建立名為 TempOwner.pfx 的示範憑證。

或者,您可以使用 PowerShell 建立自己的自我簽署憑證。 如需詳細資訊,請參閱 New-SelfSignedCertificate。

注意

對於在其 PKI 基礎結構中使用離線根目錄的組織,必須在連線到根 CA 的環境中執行 Microsoft Surface UEFI 設定程式,才能驗證 SEMM 憑證。 Microsoft Surface UEFI 設定程式所產生的套件可以檔案的形式傳輸,因此可以使用 USB 隨身碟等抽取式存放裝置,傳輸到離線網路環境以外的地方。

管理證書常見問題集

建議的最 短期 長為 15 個月。 您可以使用不到 15 個月就到期的憑證,也可以使用超過 15 個月就到期的憑證。

注意

憑證到期時,不會自動續約。

過期的憑證會影響 SEMM 註冊裝置的功能嗎?

否,憑證只會影響 SEMM 中的 IT 系統管理員管理工作,到期時不會影響裝置功能。

是否需要在所有擁有 SEMM 套件和憑證的電腦上更新?

如果您想要 SEMM 重設或復原正常運作,憑證必須有效且未過期。

可以為我們訂購的每個介面建立大量重設套件嗎? 是否可以構建一個重置我們環境中所有機器的機器?

為特定裝置類型建立設定套件的 PowerShell 範例也可以用來建立與序號無關的重設套件。 如果憑證仍然有效,您可以使用 PowerShell 建立重設套件來重設 SEMM。