Administración de la interfaz de configuración del firmware del dispositivo (DFCI)

Con Windows Autopilot Deployment y Intune, la configuración de Unified Extensible Firmware Interface (UEFI) se puede administrar después de inscribir el dispositivo. La configuración de UEFI se puede administrar mediante la interfaz de configuración de firmware de dispositivo (DFCI). DFCI permite que Windows pase comandos de administración de Intune a UEFI para dispositivos implementados de Windows Autopilot. Esta funcionalidad permite limitar el control del usuario final sobre la configuración del BIOS. Por ejemplo, las opciones de arranque se pueden bloquear para evitar que los usuarios inicien otro sistema operativo, como uno que no tenga las mismas características de seguridad.

Si un usuario reinstala una versión anterior de Windows, instala un sistema operativo independiente o formatea el disco duro, no podrá invalidar la administración de DFCI. Esta característica también puede impedir que el malware se comunique con los procesos del sistema operativo, incluidos los procesos del sistema operativo con privilegios elevados. La cadena de confianza de DFCI usa criptografía de clave pública y no depende de la seguridad de contraseñas UEFI local. Esta capa de seguridad impide que los usuarios locales accedan a la configuración administrada desde los menús UEFI del dispositivo.

Para obtener información general sobre las ventajas, escenarios y requisitos de DFCI, consulte Introducción a la interfaz de configuración del firmware del dispositivo (DFCI).

Importante

Un dispositivo se inscribe automáticamente en la administración de DFCI durante el aprovisionamiento de Windows Autopilot cuando se producen las siguientes acciones:

  • El OEM habilita el dispositivo para DFCI.
  • El dispositivo está registrado para Windows Autopilot a través del OEM o de un partner de soluciones en la nube (CSP) en el Centro de partners.

La inscripción en la administración de DFCI desencadena un reinicio adicional durante la configuración rápida (OOBE).

Ciclo de vida de administración de DFCI

El ciclo de vida de administración de DFCI incluye los siguientes procesos:

  • Integración UEFI.
  • Registro de dispositivos.
  • Creación de perfiles.
  • Inscripción.
  • Gestión de datos.
  • Jubilación.
  • Recuperación.

Vea la siguiente figura:

Captura de pantalla que muestra el flujo de trabajo de administración de la interfaz de configuración del firmware del dispositivo (DFCI)

Requisitos

Importante

Los dispositivos registrados manualmente para Windows AutoPilot (por ejemplo, importando desde un archivo CSV) no pueden usar DFCI. Por diseño, la administración de DFCI exige la atestación externa de la adquisición comercial del dispositivo a través de un OEM o un registro de asociado de CSP de Microsoft en Windows Autopilot. Cuando el dispositivo está registrado, su número de serie se muestra en la lista de dispositivos Windows Autopilot.

Administración del perfil DFCI con Windows Autopilot

Hay cuatro pasos básicos para administrar el perfil DFCI con Windows Autopilot:

  1. Crear un perfil de Windows Autopilot
  2. Crear un perfil de página de estado de inscripción
  3. Crear un perfil DFCI
  4. Asignar los perfiles

Consulte Creación de los perfiles, Asignación de los perfiles y reinicio para obtener más información.

La configuración DFCI existente también se puede cambiar en los dispositivos que están en uso. En el perfil DFCI existente, cambie la configuración y guarde los cambios. Dado que el perfil ya está asignado, la nueva configuración de DFCI surtirá efecto la próxima vez que se sincronice el dispositivo o se reinicie el dispositivo.

Para identificar si un dispositivo está preparado para DFCI, se puede usar la siguiente llamada Intune Graph API:

managedDevice/deviceFirmwareConfigurationInterfaceManaged

Para obtener más información, consulte Información general sobre la API de dispositivos y aplicaciones de Intune y Trabajar con Intune en Microsoft Graph .

OEM compatibles con DFCI

Otros OEM están pendientes.

Problemas conocidos

Error de inscripción a DFCI para las ediciones Professional de Windows 11, versión 24H2

Fecha de adición : 9 de octubre de 2024 Fecha de actualización: 11 de febrero de 2025

DFCI no se puede configurar actualmente durante la configuración rápida (OOBE) en dispositivos con ediciones Professional de Windows 11, versión 24H2

Para los dispositivos que ya se han aprovisionado y tienen ediciones Professional de Windows 11, versión 24H2, instale KB5046740 o posterior para inscribirse en DFCI. Los dispositivos con ediciones Professional de Windows 11, versión 24H2, que tienen KB5046740 o posterior instalada se inscriben automáticamente en DFCI después de un reinicio.

Si es necesario configurar DFCI durante el aprovisionamiento de OOBE en dispositivos 24H2, siga estos pasos:

  1. Durante la incorporación de OOBE, asegúrate de que el dispositivo se actualiza a la edición Enterprise de Windows 11, versión 24H2.
  2. Después de actualizar a la edición Enterprise de Windows 11, versión 24H2, sincronice el dispositivo.
  3. Una vez sincronizado el dispositivo, reinícielo para inscribirlo en DFCI.