Verwalten von Surface UEFI-Einstellungen

Surface-Geräte sind für die Verwendung einer eindeutigen UEFI (Unified Extensible Firmware Interface) konzipiert, die von Microsoft speziell für diese Geräte entwickelt wurde. Mithilfe der Surface UEFI-Einstellungen können IT-Administratoren integrierte Geräte und Komponenten aktivieren oder deaktivieren, die UEFI-Einstellungen vor Änderungen schützen und die Starteinstellungen von Surface-Geräten anpassen.

Unterstützte Produkte

Produktlinie Unterstützte Modelle Anmerkungen
Surface Pro Surface Pro for Business 12 Zoll 2. Edition, Surface Pro 12. Edition (Snapdragon, nur kommerzielle SKUs), Surface Pro for Business 12. Edition (Intel), Surface Pro for Business 12 Zoll 1. Edition, Surface Pro for Business 11. Edition (Intel), Surface Pro mit 5G 11th Edition (Snapdragon, nur kommerzielle SKUs), Surface Pro 11th Edition (Snapdragon), Surface Pro 10, Surface Pro 9 mit 5G (SQ3), Surface Pro 9 (Intel, nur kommerzielle SKUs), Surface Pro 8 (nur kommerzielle SKUs), Surface Pro 7+ ( nur kommerzielle SKUs), Surface Pro 7, Surface Pro 6, Surface Pro (5. Gen.), Surface Pro 4, Surface Pro X Kommerzielle SKUs werden ggf. angegeben
Surface Laptop Surface Laptop for Business 13 Zoll 2. Edition (Snapdragon), Surface Laptop 8. Edition (Snapdragon, nur kommerzielle SKUs), Surface Laptop for Business 8. Edition (Intel), Surface Laptop for Business 13 Zoll 1. Edition (Intel), Surface Laptop for Business 13 Zoll 1. Edition (Snapdragon), Surface Laptop 5G for Business 7. Edition (Intel), Surface Laptop for Business 7. Edition (Intel), Surface Laptop 7th Edition (Snapdragon), Surface Laptop 6 (nur kommerzielle SKUs), Surface Laptop 5 (nur kommerzielle SKUs), Surface Laptop 4 (nur kommerzielle SKUs), Surface Laptop Go 3 (nur kommerzielle SKUs), Surface Laptop Go 2 (nur kommerzielle SKUs), Surface Laptop SE, Surface Laptop 3 (Intel), Surface Laptop 2, Surface Laptop (1. Generation), Surface Laptop Go Kommerzielle SKUs werden ggf. angegeben
Surface Studio Surface Studio 2+, Surface Studio 2, Surface Studio (1. Generation)
Surface Book Alle Generationen
Surface Laptop Studio Alle Generationen (nur kommerzielle SKUs)
Surface Go Surface Go 4 (nur kommerzielle SKUs), Surface Go 3 (nur kommerzielle SKUs), Surface Go 2, Surface Go Surface Go verwendet eine UEFI eines Drittanbieters und unterstützt DFCI nicht. Surface Go 2 unterstützt DFCI nur auf kommerziellen SKUs.

Weitere Informationen zu SKUs finden Sie in der Referenz zu System-SKUs.

Tipp

Kommerzielle SKUs (auch als Surface for Business bezeichnet) führen Windows 10 Pro/Enterprise oder Windows 11 Pro/Enterprise aus; Heimanwender-SKUs führen Windows 10/Windows 11 Home aus. In UEFI sind kommerzielle SKUs die einzigen Modelle, die über die Seiten "Geräte" und "Verwaltung" verfügen. Weitere Informationen finden Sie unter Anzeigen Ihrer Systeminformationen.

Unterstützung für cloudbasierte Verwaltung

Mit in Microsoft Intune integrierten DFCI-Profilen (Device Firmware Configuration Interface) erweitert die Surface UEFI-Verwaltung den modernen Verwaltungsstapel bis auf die UEFI-Hardwareebene. DFCI unterstützt die Zero-Touch-Bereitstellung, eliminiert BIOS-Kennwörter, bietet die Kontrolle über Sicherheitseinstellungen und schafft die Grundlage für zukünftige erweiterte Sicherheitsszenarien.

DFCI ist derzeit für die folgenden kommerziellen Geräte verfügbar: Surface Pro 12. Edition (Snapdragon), Surface Pro for Business 12. Edition (Intel), Surface Pro for Business 12 Zoll 1. Edition, Surface Pro for Business 11. Edition (Intel), Surface Pro 11. Edition (Snapdragon), Surface Pro 10, Surface Pro 10 mit 5G, Surface Pro 9, Surface Pro 9 mit 5G, Surface Pro 8, Surface Pro 7+, Surface Pro 7, Surface Pro X, Surface Laptop 8. Edition (Snapdragon), Surface Laptop for Business 8. Edition (Intel), Surface Laptop for Business 13 Zoll 1. Edition (Intel), Surface Laptop for Business 13 Zoll 1. Edition (Snapdragon), Surface Laptop 5G for Business 7. Edition (Intel), Surface Laptop for Business 7. Edition (Intel), Surface Laptop 7. Edition (Intel), Surface Laptop 7. Edition (Snapdragon), Surface Laptop 6, Surface Laptop 5, Surface Laptop 4, Surface Laptop 3, Surface Laptop Studio 2, Surface Laptop Studio, Surface Laptop SE, Surface Laptop Go 2, Surface Laptop Go, Surface Book 3, Surface Studio 2+, Surface Go 3 und Surface Go 4. Weitere Informationen finden Sie unter Verwalten von DFCI auf Surface-Geräten.

Surface UEFI-Menü öffnen

So passen Sie die UEFI-Einstellungen während des Systemstarts an:

  1. Fahren Sie Ihr Surface herunter, und warten Sie ca. 10 Sekunden, bis es ausgeschaltet ist.
  2. Halten Sie die Lauter-Taste gedrückt, und drücken Sie gleichzeitig die Ein/Aus-Taste , und lassen Sie sie wieder los.
  3. Wenn das Microsoft- oder Surface-Logo auf dem Bildschirm angezeigt wird, halten Sie die Lauter-Taste gedrückt, bis der UEFI-Bildschirm angezeigt wird.

Informationsseite für den UEFI-PC

Die Seite "PC-Informationen" enthält detaillierte Informationen zu Ihrem Surface-Gerät:

  • Modell – Das Modell Ihres Surface-Geräts, z. B. Surface Laptop Studio 2 oder Surface Pro 9, wird hier angezeigt. Die genaue Konfiguration Ihres Geräts wird nicht angezeigt (z. B. Prozessor, Datenträgergröße oder Speichergröße).

  • System-UUID – Diese Universally Unique Identification Number ist spezifisch für Ihr Gerät und wird verwendet, um das Gerät während der Bereitstellung oder Verwaltung zu identifizieren.

  • Seriennummer – Anhand dieser Nummer wird dieses spezifische Surface-Gerät für Asset-Tagging- und Supportszenarien identifiziert.

  • Asset-Tag : Das Asset-Tag wird dem Surface-Gerät mit dem Asset-Tag-Tool zugewiesen.

Außerdem finden Sie hier ausführliche Informationen zur Firmware Ihres Surface-Geräts. Surface-Geräte verfügen über mehrere interne Komponenten, die jeweils unterschiedliche Versionen der Firmware ausführen. Die Firmwareversionen für diese Komponenten werden auf der PC-Informationsseite angezeigt. Die Komponenten umfassen die folgenden und können je nach Gerät variieren:

  • System-UEFI
  • SMF-Controller
  • SAM-Controller
  • Intel Management-Modul
  • PD-Controller
  • Tastaturcontroller
  • Trackpad-Controller
  • Touch-Firmware

Systeminformationen und Informationen zur Firmwareversion.

Abbildung 1. Systeminformationen und Informationen zur Firmwareversion.

Aktuelle Informationen zur neuesten Firmware für Ihr Surface-Gerät finden Sie im Surface-Updateverlauf für Ihr Gerät.

Seite "UEFI-Sicherheit"

Konfigurieren Sie die Surface UEFI-Sicherheitseinstellungen.

Abbildung 2. Konfigurieren Sie die Surface UEFI-Sicherheitseinstellungen.

Auf der Seite Sicherheit können Sie ein Kennwort festlegen, um die UEFI-Einstellungen zu schützen. Dieses Kennwort muss eingegeben werden, wenn Sie das Surface-Gerät mit UEFI starten. Das Kennwort kann die folgenden Zeichen enthalten (siehe Abbildung 3):

  • Großbuchstaben: A-Z

  • Kleinbuchstaben : a-z

  • Zahlen: 1-0

  • Sonderzeichen: !@#$%^&*()?<>{}[]-_=+|.,;:’`”

Das Kennwort muss mindestens sechs Zeichen lang sein und die Groß-/Kleinschreibung muss beachtet werden.

Fügen Sie ein Kennwort hinzu, um Surface UEFI-Einstellungen zu schützen.

Abbildung 3. Fügen Sie ein Kennwort hinzu, um Surface UEFI-Einstellungen zu schützen.

Auf der Seite Sicherheit können Sie auch die Konfiguration des sicheren Starts auf Ihrem Surface-Gerät ändern. Die Technologie für den sicheren Start verhindert, dass nicht autorisierter Startcode auf Ihrem Surface Gerät gestartet werden kann, und sie schützt Sie vor Schadsoftwareinfektionen durch Bootkits und Rootkits. Sie können den sicheren Start deaktivieren, damit Ihr Surface-Gerät andere Betriebssysteme oder startbare Medien starten kann. Sie können den sicheren Start auch so konfigurieren, dass er mit benutzerdefinierten Zertifikaten von Drittanbietern funktioniert, wie in Abbildung 4 dargestellt. Weitere Informationen finden Sie unter Sicherer Start. Einige Zertifikate von Erstanbietern laufen ebenfalls im Jahr 2026 aus; Weitere Informationen finden Sie unter Surface Secure Boot-Zertifikate.

Konfigurieren des sicheren Starts.

Abbildung 4. Konfigurieren des sicheren Starts.

Je nach Gerät sehen Sie möglicherweise auch, ob Ihr TPM aktiviert oder deaktiviert ist. Wenn die Einstellung TPM aktivieren nicht angezeigt wird, öffnen Sie tpm.msc in Windows, um den Status zu überprüfen, wie in Abbildung 5 dargestellt. Das TPM wird verwendet, um die Datenverschlüsselung Ihres Geräts mit BitLocker zu authentifizieren. Weitere Informationen finden Sie unter BitLocker-Übersicht.

TPM-Konsole.

Abbildung 5. TPM-Konsole.

Seite "UEFI-Geräte"

Auf der Seite "Geräte" können Sie bestimmte Komponenten auf berechtigten Geräten ein- oder ausschalten. Komponenten bestehen aus folgenden Komponenten:

  • Docking-USB-Anschluss
  • Kamera vorne
  • Rückfahrkamera
  • IR-Kamera
  • On-Board-Audio
  • SD-Karte
  • Wi-Fi & Bluetooth
  • Bluetooth
  • Type Cover-Anschluss

Jedes Gerät verfügt über eine Schiebereglertaste, mit der Sie in die Position Ein (aktiviert) oder Aus (deaktiviert) wechseln können, wie in Abbildung 6 dargestellt. (Die Komponenten können je nach Surface-Gerät variieren.)

Aktivieren und deaktivieren Sie bestimmte Geräte.

Abbildung 6. Aktivieren und deaktivieren Sie bestimmte Geräte.

Seite der UEFI-Startkonfiguration

Auf der Seite "Startkonfiguration" können Sie die Reihenfolge Ihrer Startgeräte ändern und den Start der folgenden Geräte aktivieren oder deaktivieren:

  • Windows-Start-Manager

  • USB-Speicher

  • PXE-Netzwerk

  • Interner Speicher

Sie können von einem bestimmten Gerät sofort starten oder über den Touchscreen auf dem Eintrag dieses Geräts in der Liste nach links wischen. Sie können auch sofort mit einem USB-Gerät oder USB-Ethernet-Adapter starten, wenn das Surface-Gerät durch gleichzeitiges Drücken der Leiser-Taste und der Ein/Aus-Taste ausgeschaltet wird.

Damit die angegebene Startreihenfolge wirksam wird, müssen Sie die Option "Alternative Startsequenz aktivieren " auf "Ein" festlegen, wie in Abbildung 7 dargestellt.

Konfigurieren Sie die Startreihenfolge für Ihr Surface-Gerät.

Abbildung 7. Konfigurieren Sie die Startreihenfolge für Ihr Surface-Gerät.

Sie können die IPv6-Unterstützung für PXE auch mit der Option IPv6 für PXE-Netzwerkstart aktivieren aktivieren und deaktivieren, z. B. bei einer Windows-Bereitstellung mit PXE, bei der der PXE-Server nur für IPv4 konfiguriert ist.

Seite "UEFI-Verwaltung"

Auf der Seite "Verwaltung" können Sie die Verwendung von Zero-Touch UEFI-Verwaltung und anderen Features auf berechtigten Geräten verwalten.

Verwalten des Zugriffs auf Zero-Touch UEFI Verwaltung und andere Features.

Abbildung 8. Verwalten des Zugriffs auf Zero-Touch UEFI Verwaltung und andere Features.

Zero-Touch UEFI-Verwaltung können Sie UEFI-Einstellungen remote mithilfe eines Geräteprofils innerhalb Intune namens Device Firmware Configuration Interface (DFCI) verwalten. Wenn Sie diese Einstellung nicht konfigurieren, ist die Möglichkeit zum Verwalten berechtigter Geräte mit DFCI auf Bereit festgelegt. Um DFCI zu verhindern, wählen Sie Abmelden aus.

Seite "UEFI-Exit"

Verwenden Sie die Schaltfläche "Jetzt neu starten " auf der Seite "Beenden ", um die UEFI-Einstellungen zu beenden, wie in Abbildung 9 dargestellt.

Beenden Sie Surface UEFI und starten Sie das Gerät neu.

Abbildung 9. Wählen Sie "Jetzt neu starten" aus, um Surface UEFI zu beenden und das Gerät neu zu starten.

Surface UEFI-Startbildschirme

Wenn Sie die Firmware des Surface-Geräts mithilfe von Windows Update oder manueller Installation aktualisieren, werden die Updates nicht sofort auf das Gerät, sondern während des nächsten Neustartzyklus angewendet. Weitere Informationen zum Aktualisierungsprozess der Surface-Firmware finden Sie unter Verwalten und Bereitstellen von Treiber- und Firmwareupdates für Surface. Der Fortschritt der Firmware-Aktualisierung wird auf einem Bildschirm mit verschiedenfarbigen Statusbalken angezeigt, um die Firmware für jede Komponente anzuzeigen. Die Statusanzeige für jede Komponente ist in den Abbildungen 9 bis 18 dargestellt.

Surface UEFI-Firmwareupdate mit blauer Statusanzeige.

Abbildung 10. Das Surface UEFI-Firmwareupdate zeigt eine blaue Statusanzeige an.

System Embedded Controller Firmware mit grüner Statusanzeige.

Abbildung 11. Das System Embedded Controller Firmware-Update zeigt eine grüne Statusanzeige an.

SAM Controller-Firmwareupdate mit orangefarbener Statusanzeige.

Abbildung 12 Das SAM Controller Firmware-Update zeigt eine orangefarbene Statusanzeige an.

Intel Management Engine Firmware mit roter Statusanzeige.

Abbildung 13 Das Intel Management Engine-Firmwareupdate zeigt eine rote Statusanzeige an.

Surface Touch-Firmware mit grauer Statusanzeige.

Abbildung 14 Für das Surface Touch-Firmwareupdate wird eine graue Statusanzeige angezeigt.

Surface KIP-Firmware mit hellgrüner Statusanzeige.

Abbildung 15. Das Surface KIP-Firmwareupdate zeigt eine hellgrüne Statusanzeige an.

Surface ISH-Firmware mit rosa Statusanzeige.

Abbildung 16. Das Surface ISH-Firmwareupdate zeigt eine hellrosa Statusanzeige an.

Surface Trackpad-Firmware mit grauer Statusanzeige.

Abbildung 17. Das Surface Trackpad-Firmwareupdate zeigt eine rosa Statusanzeige an.

Surface TCON-Firmware mit hellgrauer Statusanzeige.

Abbildung 18. Das Surface TCON-Firmwareupdate zeigt eine hellgraue Statusanzeige an.

Surface TPM-Firmware mit hellvioletter Statusanzeige.

Abbildung 19. Das Surface TPM-Firmwareupdate zeigt eine violette Statusanzeige an.

Hinweis

Eine zusätzliche Warnmeldung wird angezeigt, die angibt, dass der sichere Start deaktiviert ist, wie in Abbildung 19 dargestellt.

Surface Boot-Bildschirm, der anzeigt, dass Secure Boot deaktiviert wurde.

Abbildung 20. Der Surface Boot-Bildschirm, der angibt, dass Secure Boot in den Surface UEFI-Einstellungen deaktiviert wurde.