Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Der Microsoft Surface Enterprise Management Mode (SEMM) ist ein Feature von Surface-Geräten mit Surface Unified Extensible Firmware Interface (UEFI). Sie können SEMM für Folgendes verwenden:
- Sichern und verwalten Sie Firmwareeinstellungen in Ihrer organization.
- Bereiten Sie die Konfiguration der UEFI-Einstellungen vor, und installieren Sie diese auf einem Surface-Gerät.
SEMM verwendet außerdem ein Zertifikat, um die Konfiguration vor unbefugter Manipulation oder Entfernung zu schützen.
Registrieren von Surface-Geräten bei SEMM
In diesem Artikel erfahren Sie, wie Sie ein Surface UEFI-Konfigurationspaket erstellen, um Hardwarekomponenten auf Firmwareebene zu aktivieren oder zu deaktivieren und ein Surface-Gerät in SEMM zu registrieren. Wenn Surface-Geräte von SEMM konfiguriert und mit dem SEMM-Zertifikat gesichert sind, gelten sie als bei SEMM angemeldet . Wenn das SEMM-Zertifikat entfernt wird und die Kontrolle über die UEFI-Einstellungen an den Benutzer des Geräts zurückgegeben wird, gilt das Surface-Gerät als nicht angemeldet bei SEMM.
Sie können auch Microsoft Configuration Manager verwenden, um Geräte mit SEMM zu verwalten.
Als Alternative zu SEMM unterstützen neuere Surface-Geräte die Remoteverwaltung einer Teilmenge von Firmwareeinstellungen über Microsoft Intune. Weitere Informationen finden Sie unter Verwalten von DFCI auf Surface-Geräten.
Unterstützte Geräte
SEMM ist auf Geräten mit Surface UEFI-Firmware verfügbar.
Hinweis
Der Support für SEMM ist auf kommerzielle SKUs beschränkt, außer dem, was auf dieser Seite angegeben ist.
- Surface Laptop for Business 13 Zoll 2. Edition (Snapdragon)
- Surface Laptop 8. Edition (Snapdragon)
- Surface Laptop for Business 8. Edition (Intel)
- Surface Laptop for Business 13 Zoll 1. Edition (Intel)
- Surface Laptop for Business 13 Zoll 1. Edition (Snapdragon)
- Surface Laptop 5G for Business 7. Edition (Intel)
- Surface Laptop for Business 7. Edition (Intel)
- Surface Laptop 7. Edition (Snapdragon)
- Surface Laptop 6
- Surface Laptop 5
- Surface Laptop 4
- Surface Laptop 3 (Intel)
- Surface Laptop 2 (alle SKUs)
- Surface Laptop (alle SKUs)
- Surface Laptop Go 3
- Surface Laptop Go 2
- Surface Laptop Go (alle SKUs)
- Surface Laptop SE (alle SKUs)
- Surface Laptop Studio (alle Generationen)
- Surface Book (alle Generationen)
- Surface Pro for Business 12 Zoll 2. Edition
- Surface Pro 12. Edition (Snapdragon)
- Surface Pro for Business 12. Edition (Intel)
- Surface Pro for Business 12 Zoll 1. Edition
- Surface Pro for Business 11. Edition (Intel)
- Surface Pro mit 5G 11th Edition (Snapdragon)
- Surface Pro 11. Edition (Snapdragon)
- Surface Pro 10 mit 5G für Unternehmen 5G
- Surface Pro 10
- Surface Pro 9 mit 5G (SQ3)
- Surface Pro 9 (Intel)
- Surface Pro 8
- Surface Pro 7+
- Surface Pro 7 (alle SKUs)
- Surface Pro 6 (alle SKUs)
- Surface Pro 5. Gen. (alle SKUs)
- Surface Pro 4 (alle SKUs)
- Surface Pro X (alle SKUs)
- Surface Go 4
- Surface Go 3
- Surface Go 2 (alle SKUs)
- Surface Go (alle SKUs)
- Surface Studio 2+
- Surface Studio 2 (alle SKUs)
- Surface Studio (alle SKUs)
- Surface Hub 3
- Surface Hub 2S
Tipp
Kommerzielle SKUs (auch als Surface for Business bezeichnet) führen Windows 10 Pro/Enterprise oder Windows 11 Pro/Enterprise aus; Heimanwender-SKUs führen Windows 10/Windows 11 Home aus. Weitere Informationen finden Sie unter Anzeigen Ihrer Systeminformationen.
Surface UEFI-Konfigurator
Der primäre Arbeitsbereich von SEMM ist das Surface IT Toolkit, das den Surface UEFI-Konfigurator enthält.
Konfigurationspaket
Surface UEFI-Konfigurationspakete sind der primäre Mechanismus zum Implementieren und Verwalten von SEMM auf Surface-Geräten. Diese Pakete enthalten eine Konfigurationsdatei und eine Zertifikatdatei, wie in Abbildung 2 dargestellt. Die Konfigurationsdatei enthält UEFI-Einstellungen, die beim Erstellen des Pakets in Microsoft Surface UEFI Configurator angegeben werden. Wenn ein Konfigurationspaket zum ersten Mal auf einem Surface-Gerät ausgeführt wird, das noch nicht bei SEMM registriert ist, stellt es die Zertifikatdatei in der Firmware des Geräts bereit und registriert das Gerät in SEMM. Wenn Sie ein Gerät bei SEMM registrieren und bevor das Zertifikat gespeichert und die Registrierung abgeschlossen wird, werden Sie aufgefordert, den Vorgang zu bestätigen, indem Sie die letzten beiden Ziffern des SEMM-Zertifikatfingerabdrucks angeben. Für diese Bestätigung muss ein Benutzer während der Registrierung physisch am Gerät anwesend sein, um die Bestätigung durchführen zu können.
Weitere Informationen zu den Anforderungen für das SEMM-Zertifikat finden Sie weiter unten in diesem Artikel im Abschnitt Zertifikatanforderungen für den Surface Enterprise Management-Modus .
| Kategorie | Beschreibung | Weitere Informationen |
|---|---|---|
| MSI-Pakete |
Registrieren Sie Surface-Geräte bei SEMM und verwalten Sie die UEFI-Firmwareeinstellungen für registrierte Geräte. Registrieren Sie Surface-Docks bei SEMM, und verwalten Sie die UEFI-Firmwareeinstellungen für registrierte Docks. |
Konfigurieren der UEFI-Einstellungen für Surface-Geräte Konfigurieren der UEFI-Einstellungen für Surface Docks |
| WinPE-Images | Verwenden Sie WinPE-Images, um SEMM auf einem Surface-Gerät zu registrieren, zu konfigurieren und abzumelden. | - |
| DFI-Pakete | Erstellen Sie DFI-Pakete, um Surface Hub-Geräte in SEMM zu registrieren und UEFI-Firmwareeinstellungen für registrierte Surface Hub-Geräte zu verwalten. | - |
Tipp
Sie haben die Möglichkeit, ein UEFI-Kennwort mit SEMM anzufordern. Wenn Sie dies tun, ist das Kennwort erforderlich, um die Seiten Sicherheit, Geräte, Startkonfiguration und Unternehmensverwaltung von Surface UEFI anzuzeigen.
Nachdem ein Gerät in SEMM registriert wurde, wird die Konfigurationsdatei gelesen, und die in der Datei angegebenen Einstellungen werden auf UEFI angewendet. Wenn Sie ein Konfigurationspaket auf einem Gerät ausführen, das bereits bei SEMM registriert ist, wird die Signatur der Konfigurationsdatei mit dem Zertifikat verglichen, das in der Gerätefirmware gespeichert ist. Wenn die Signatur nicht übereinstimmt, werden keine Änderungen auf das Gerät angewendet.
Tipp
Administratoren mit Zugriff auf die Zertifikatdatei (PFX) können den Fingerabdruck jederzeit lesen, indem sie die PFX-Datei in CertMgr öffnen. So zeigen Sie den Fingerabdruck mit CertMgr an:
- Halten Sie die PFX-Datei gedrückt (oder klicken Sie mit der rechten Maustaste darauf), und klicken Sie dann auf "Öffnen".
- Erweitern Sie im Navigationsbereich den Ordner.
- Wählen Sie Zertifikate aus.
- Wählen Sie im Hauptbereich Ihr Zertifikat aus, halten Sie es gedrückt (oder klicken Sie mit der rechten Maustaste darauf), und wählen Sie dann Öffnen aus.
- Wählen Sie die Registerkarte "Details " aus.
- Im Dropdownmenü "Anzeigen " muss " Alle " oder "Nur Eigenschaften" ausgewählt sein.
- Wählen Sie das Feld "Fingerabdruck" aus.
Um ein Surface-Gerät in SEMM zu registrieren oder die UEFI-Konfiguration aus einem Konfigurationspaket anzuwenden, führen Sie die .msi Datei mit Administratorrechten auf dem vorgesehenen Surface-Gerät aus. Sie können Anwendungsbereitstellungs- oder Betriebssystembereitstellungstechnologien wie Microsoft Configuration Manager oder Microsoft Deployment Toolkit verwenden. Wenn Sie ein Gerät in SEMM registrieren, müssen Sie physisch anwesend sein, um die Registrierung auf dem Gerät zu bestätigen. Wenn Sie eine Konfiguration auf Geräte anwenden, die bereits in SEMM registriert sind, ist keine Benutzerinteraktion erforderlich.
Wiederherstellungsanfrage
Sie können Surface-Geräte bei SEMM über die Funktion "Wiederherstellungsanforderung " im Surface IT Toolkit abmelden.
Anforderungen an das SEMM-Zertifikat
Wenn Sie SEMM mit Microsoft Surface UEFI Configurator verwenden und UEFI-Einstellungen anwenden möchten, ist ein Zertifikat erforderlich, um die Signatur von Konfigurationsdateien zu überprüfen. Dieses Zertifikat stellt sicher, dass nach der Registrierung eines Geräts in SEMM nur Pakete, die mit dem genehmigten Zertifikat erstellt wurden, zum Ändern der UEFI-Einstellungen verwendet werden können.
Hinweis
Um Änderungen an den SEMM- oder Surface UEFI-Einstellungen auf registrierten Surface-Geräten vorzunehmen, ist das SEMM-Zertifikat erforderlich. Wenn das SEMM-Zertifikat beschädigt ist oder verloren geht, kann SEMM nicht entfernt oder zurückgesetzt werden. Verwalten Sie Ihr SEMM-Zertifikat entsprechend mit einer geeigneten Lösung für Backup und Recovery
Pakete, die mit dem Microsoft Surface UEFI-Konfigurator-Tool erstellt wurden, werden mit einem Zertifikat signiert. Dieses Zertifikat stellt sicher, dass nach der Registrierung eines Geräts in SEMM nur Pakete, die mit dem genehmigten Zertifikat erstellt wurden, verwendet werden können, um die Einstellungen von UEFI zu ändern.
Empfohlene Zertifikateinstellungen
Für das SEMM-Zertifikat werden die folgenden Einstellungen empfohlen:
- Schlüsselalgorithmus – RSA
- Schlüssellänge – 2048
- Hashalgorithmus – SHA-256
- Typ – SSL-Serverauthentifizierung
- Schlüsselverwendung – Digitale Signatur, Schlüsselverschlüsselung
- Anbieter – Microsoft Enhanced RSA- und AES-Kryptografieanbieter
- Ablaufdatum – 15 Monate ab Zertifikaterstellung
- Schlüsselexportrichtlinie – Exportierbar
Es wird außerdem empfohlen, das SEMM-Zertifikat in einer zweischichtigen PKI-Architektur (Public Key Infrastructure) zu authentifizieren, in der die Zwischenzertifizierungsstelle (Intermediate Certification Authority, CA) für SEMM reserviert ist, wodurch der Zertifikatswiderruf ermöglicht wird. Weitere Informationen zu einer zweischichtigen PKI-Konfiguration finden Sie im Test Lab-Handbuch: Bereitstellen einer AD CS- Two-Tier PKI-Hierarchie.
Selbstsigniertes Zertifikat
Sie können das folgende PowerShell-Beispielskript verwenden, um ein selbstsigniertes Zertifikat für die Verwendung in Machbarkeitsnachweisszenarien zu erstellen. Um dieses Skript zu verwenden, kopieren Sie den folgenden Text in den Editor, und speichern Sie die Datei dann als PowerShell-Skript (.ps1).
Hinweis
Dieses Skript erstellt ein Zertifikat mit dem Kennwort .12345678 Das von diesem Skript generierte Zertifikat wird nicht für Produktionsumgebungen empfohlen.
if (-not (Test-Path "Demo Certificate")) { New-Item -ItemType Directory -Force -Path "Demo Certificate" }
if (Test-Path "Demo Certificate\TempOwner.pfx") { Remove-Item "Demo Certificate\TempOwner.pfx" }
# Generate the Ownership private signing key with password 12345678
$pw = ConvertTo-SecureString "12345678" -AsPlainText -Force
$TestUefiV2 = New-SelfSignedCertificate `
-Subject "CN=Surface Demo Kit, O=Contoso Corporation, C=US" `
-Type SSLServerAuthentication `
-HashAlgorithm sha256 `
-KeyAlgorithm RSA `
-KeyLength 2048 `
-KeyUsage KeyEncipherment `
-KeyUsageProperty All `
-Provider "Microsoft Enhanced RSA and AES Cryptographic Provider" `
-NotAfter (Get-Date).AddYears(25) `
-TextExtension @("2.5.29.37={text}1.2.840.113549.1.1.1") `
-KeyExportPolicy Exportable
$TestUefiV2 | Export-PfxCertificate -Password $pw -FilePath "Demo Certificate\TempOwner.pfx"
Wichtig
Für die Verwendung mit SEMM und Microsoft Surface UEFI Configurator muss das Zertifikat mit dem privaten Schlüssel und mit Kennwortschutz exportiert werden. Microsoft Surface UEFI-Konfigurator fordert Sie auf, die SEMM-Zertifikatdatei (PFX) und das Zertifikatkennwort auszuwählen.
So erstellen Sie ein selbstsigniertes Zertifikat:
- Erstellen Sie auf Ihrem Laufwerk C: den Ordner, in dem Sie das Skript speichern. Beispiel: C:\SEMM.
- Kopieren Sie das Beispielskript in Notepad (oder einen entsprechenden Texteditor), und speichern Sie die Datei dann als PowerShell-Skript (.ps1).
- Melden Sie sich mit Administratorrechten bei Ihrem Computer an, und öffnen Sie dann eine PowerShell-Sitzung mit erhöhten Rechten.
- Stellen Sie sicher, dass Ihre Berechtigungen so festgelegt sind, dass Skripts ausgeführt werden können. Standardmäßig wird die Ausführung von Skripts blockiert, es sei denn, Sie ändern die Ausführungsrichtlinie. Weitere Informationen finden Sie unter Informationen zu Ausführungsrichtlinien.
- Geben Sie an der Eingabeaufforderung den vollständigen Pfad des Skripts ein, und drücken Sie dann die EINGABETASTE. Das Skript erstellt ein Demozertifikat mit dem Namen "TempOwner.pfx".
Alternativ können Sie Ihr eigenes selbstsigniertes Zertifikat mithilfe von PowerShell erstellen. Weitere Informationen finden Sie unter New-SelfSignedCertificate.
Hinweis
Für Organisationen, die einen Offline-Stamm in ihrer PKI-Infrastruktur verwenden, muss Microsoft Surface UEFI Configurator in einer Umgebung ausgeführt werden, die mit der Stammzertifizierungsstelle verbunden ist, um das SEMM-Zertifikat zu authentifizieren. Die von Microsoft Surface UEFI Configurator generierten Pakete können als Dateien übertragen werden, d. h. sie können außerhalb der Offline-Netzwerkumgebung mit Wechseldatenträgern, wie z. B. einem USB-Stick, übertragen werden.
Häufig gestellte Fragen zur Verwaltung von Zertifikaten
Die empfohlene Mindestdauer beträgt 15 Monate. Sie können ein Zertifikat verwenden, das in weniger als 15 Monaten abläuft, oder ein Zertifikat, das in weniger als 15 Monaten abläuft.
Hinweis
Wenn ein Zertifikat abläuft, wird es nicht automatisch erneuert.
Wirkt sich ein abgelaufenes Zertifikat auf die Funktionalität von SEMM-registrierten Geräten aus?
Nein, ein Zertifikat wirkt sich nur auf IT-Administratorverwaltungsaufgaben in SEMM aus und hat keine Auswirkungen auf die Gerätefunktionalität, wenn es abläuft.
Müssen das SEMM-Paket und das Zertifikat auf allen Computern aktualisiert werden, die darüber verfügen?
Wenn Sie möchten, dass das Zurücksetzen oder die Wiederherstellung von SEMM funktioniert, muss das Zertifikat gültig und nicht abgelaufen sein.
Können Massen-Reset-Pakete für jedes von uns bestellte Surface erstellt werden? Kann man eine bauen, die alle Maschinen in unserer Umgebung zurücksetzt?
Die PowerShell-Beispiele, die ein Konfigurationspaket für einen bestimmten Gerätetyp erstellen, können auch verwendet werden, um ein Reset-Paket zu erstellen, das unabhängig von der Seriennummer ist. Wenn das Zertifikat noch gültig ist, können Sie mithilfe von PowerShell ein Reset-Paket erstellen, um SEMM zurückzusetzen.