Introducción al Modo de administración de empresa (SEMM) de Surface

El Modo de administración empresarial de Microsoft Surface (SEMM) es una característica de los dispositivos Surface con Surface Unified Extensible Firmware Interface (UEFI). Puede usar SEMM para:

  • Proteja y administre la configuración de firmware en su organización.
  • Prepara las configuraciones de UEFI e instálalas en un dispositivo Surface.

SEMM también utiliza un certificado para proteger la configuración contra la alteración o eliminación no autorizadas.

Inscribir dispositivos Surface en SEMM

En este artículo se muestra cómo crear un paquete de configuración UEFI de Surface para habilitar o deshabilitar componentes de hardware en el nivel de firmware e inscribir un dispositivo Surface en SEMM. Cuando los dispositivos Surface están configurados por SEMM y protegidos con el certificado SEMM, se consideran inscritos en SEMM. Cuando se quita el certificado SEMM y se devuelve el control de la configuración de UEFI al usuario del dispositivo, se considera que el dispositivo Surface no está inscrito en SEMM.

También puedes usar Microsoft Configuration Manager para administrar dispositivos con SEMM.

Como alternativa a SEMM, los dispositivos Surface más recientes admiten la administración remota de un subconjunto de configuración de firmware a través de Microsoft Intune. Para obtener más información, consulte Administrar DFCI en dispositivos Surface.

Dispositivos compatibles

SEMM está disponible en dispositivos con firmware UEFI de Surface.

Nota

La compatibilidad con SEMM está limitada a las SKU comerciales, excepto como se indica en esta página.

  • Surface Laptop para empresas de 13 pulgadas 2.ª edición (Snapdragon)
  • Surface Laptop 8.ª edición (Snapdragon)
  • Surface Laptop para empresas 8.ª edición (Intel)
  • Surface Laptop para empresas de 13 pulgadas 1.ª edición (Intel)
  • Surface Laptop para empresas de 13 pulgadas 1.ª edición (Snapdragon)
  • Surface Laptop 5G para empresas 7.ª edición (Intel)
  • Surface Laptop para empresas 7.ª edición (Intel)
  • Surface Laptop 7.ª edición (Snapdragon)
  • Surface Laptop 6
  • Surface Laptop 5
  • Surface Laptop 4
  • Surface Laptop 3 (Intel)
  • Surface Laptop 2 (todas las SKU)
  • Surface Laptop (todas las SKU)
  • Surface Laptop Go 3
  • Surface Laptop Go 2
  • Surface Laptop Go (todas las SKU)
  • Surface Laptop SE (todas las SKU)
  • Surface Laptop Studio (todas las generaciones)
  • Surface Book (todas las generaciones)
  • Surface Pro para empresas, 12 pulgadas, 2.ª edición
  • Surface Pro 12.ª edición (Snapdragon)
  • Surface Pro para empresas 12.ª edición (Intel)
  • Surface Pro para empresas 1.ª edición de 12 pulgadas
  • Surface Pro para empresas 11.ª edición (Intel)
  • Surface Pro con 5G 11.ª edición (Snapdragon)
  • Surface Pro 11.ª edición (Snapdragon)
  • Surface Pro 10 con 5G para empresas 5G
  • Surface Pro 10
  • Surface Pro 9 con 5G (SQ3)
  • Surface Pro 9 (Intel)
  • Surface Pro 8
  • Surface Pro 7+
  • Surface Pro 7 (todas las SKU)
  • Surface Pro 6 (todas las SKU)
  • Surface Pro 5ª generación (todas las SKU)
  • Surface Pro 4 (todas las SKU)
  • Surface Pro X (todas las SKU)
  • Surface Go 4
  • Surface Go 3
  • Surface Go 2 (todas las SKU)
  • Surface Go (todas las SKU)
  • Surface Studio 2+
  • Surface Studio 2 (todas las SKU)
  • Surface Studio (todas las SKU)
  • Surface Hub 3
  • Surface Hub 2S

Sugerencia

Las SKU comerciales (también conocidas como Surface para empresas) ejecutan Windows 10 Pro/Enterprise o Windows 11 Pro/Enterprise; las SKU de consumidor ejecutan Windows 10/Windows 11 Home. Para obtener más información, consulta Ver la información del sistema.

Configurador de UEFI de Surface

El área de trabajo principal de SEMM es el Kit de herramientas de TI de Surface, que contiene el configurador de UEFI de Surface.

Paquete de configuración

Los paquetes de configuración de UEFI de Surface son el mecanismo principal para implementar y administrar SEMM en dispositivos Surface. Estos paquetes contienen un archivo de configuración y un archivo de certificado, como se muestra en la figura 2. El archivo de configuración contiene la configuración de UEFI que se especifica cuando se crea el paquete en Microsoft Surface UEFI Configurator. Cuando un paquete de configuración se ejecuta por primera vez en un dispositivo Surface que aún no está inscrito en SEMM, aprovisiona el archivo de certificado en el firmware del dispositivo e inscribe el dispositivo en SEMM. Al inscribir un dispositivo en SEMM, y antes de que el certificado se almacene y finalice la inscripción, se le pedirá que confirme la operación proporcionando los dos últimos dígitos de la huella digital del certificado SEMM. Esta confirmación requiere que un usuario esté físicamente presente en el dispositivo durante la inscripción para realizar la confirmación.

Para obtener más información sobre los requisitos del certificado SEMM, consulte la sección Requisitos del certificado Surface Enterprise Management Mode más adelante en este artículo.

Categoría Descripción Obtén más información
Paquetes MSI Inscribe los dispositivos Surface en SEMM y administra la configuración de firmware UEFI para los dispositivos inscritos.
Inscribe los docks de Surface en SEMM y administra la configuración del firmware UEFI para los docks inscritos.
Configurar las opciones de UEFI para dispositivos Surface
Configurar las opciones de UEFI para Surface Dock
Imágenes de WinPE Usar imágenes de WinPE para inscribir, configurar y anular la inscripción de SEMM en un dispositivo Surface. -
Paquetes DFI Crear paquetes DFI para inscribir dispositivos Surface Hub en SEMM y administrar la configuración de firmware UEFI para los dispositivos Surface Hub inscritos. -

Sugerencia

Tienes la opción de requerir una contraseña UEFI con SEMM. Si lo hace, la contraseña es necesaria para ver las páginas de seguridad, dispositivos, configuración de arranque y administración empresarial de la UEFI de Surface.

Después de que un dispositivo se haya inscrito en SEMM, el archivo de configuración se lee y la configuración especificada en el archivo se aplica a UEFI. Cuando ejecuta un paquete de configuración en un dispositivo que ya está inscrito en SEMM, la firma del archivo de configuración se compara con el certificado almacenado en el firmware del dispositivo. Si la firma no coincide, no se aplican cambios al dispositivo.

Sugerencia

Los administradores con acceso al archivo de certificado (.pfx) pueden leer la huella digital en cualquier momento abriendo el archivo .pfx en CertMgr. Para ver la huella digital con CertMgr:

  1. Seleccione y mantenga presionado (o haga clic con el botón secundario) en el archivo .pfx y, a continuación, haga clic en Abrir.
  2. En el panel de navegación, expanda la carpeta.
  3. Seleccione Certificados.
  4. En el panel principal, selecciona y mantén presionado (o haz clic con el botón derecho) en el certificado, y luego selecciona Abrir.
  5. Seleccione la pestaña Detalles .
  6. En el menú desplegable Mostrar , se debe seleccionar Todo o Solo las propiedades .
  7. Seleccione el campo Huella digital .

Para inscribir un dispositivo Surface en SEMM o aplicar la configuración de UEFI desde un paquete de configuración, ejecute el archivo .msi con privilegios administrativos en el dispositivo Surface previsto. Puede usar tecnologías de implementación de aplicaciones o de sistema operativo, como Microsoft Configuration Manager o Microsoft Deployment Toolkit. Al inscribir un dispositivo en SEMM, debe estar físicamente presente para confirmar la inscripción en el dispositivo. Cuando aplica una configuración a dispositivos que ya están inscritos en SEMM, no es necesaria la interacción del usuario.

Solicitud de recuperación

Puede anular la inscripción de dispositivos Surface desde SEMM a través de la característica de solicitud de recuperación en el kit de herramientas de TI de Surface.

Requisitos del certificado SEMM

Cuando se utiliza SEMM con el configurador de UEFI de Microsoft Surface y se desea aplicar la configuración de UEFI, se requiere un certificado para comprobar la firma de los archivos de configuración. Este certificado garantiza que después de que un dispositivo se inscriba en SEMM, solo los paquetes creados con el certificado aprobado se pueden usar para modificar la configuración de UEFI.

Nota

Para realizar cualquier modificación en la configuración de SEMM o UEFI de Surface en dispositivos Surface inscritos, se requiere el certificado SEMM. Si el certificado SEMM está dañado o se ha perdido, SEMM no se podrá quitar ni restablecer. Administre el certificado SEMM en consecuencia con una solución adecuada para la copia de seguridad y la recuperación

Los paquetes creados con la herramienta Microsoft Surface UEFI Configurator están firmados con un certificado. Este certificado garantiza que después de que un dispositivo se inscriba en SEMM, solo los paquetes creados con el certificado aprobado se pueden usar para modificar la configuración de UEFI.

Se recomienda la siguiente configuración para el certificado SEMM:

  • Algoritmo de clave : RSA
  • Longitud de la llave : 2048
  • Algoritmo hash : SHA-256
  • Tipo : autenticación del servidor SSL
  • Uso de claves : firma digital, cifrado de claves
  • Proveedor : proveedor criptográfico RSA y AES mejorado de Microsoft
  • Fecha de expiración : 15 meses desde la creación del certificado
  • Política de exportación de claves : exportable

También se recomienda que el certificado SEMM se autentique en una arquitectura de infraestructura de claves públicas (PKI) de dos niveles en la que la entidad de certificación (CA) intermedia se dedique a SEMM, lo que permite la revocación de certificados. Para obtener más información sobre una configuración de PKI de dos niveles, consulte Guía de Test Lab: Implementación de una jerarquía de Two-Tier PKI de AD CS.

Certificado autofirmado

Puede usar el siguiente script de PowerShell de ejemplo para crear un certificado autofirmado que se usará en escenarios de prueba de concepto. Para usar este script, copie el texto siguiente en el Bloc de notas y, a continuación, guarde el archivo como un script de PowerShell (.ps1).

Nota

Este script crea un certificado con una contraseña de 12345678. El certificado generado por este script no se recomienda para entornos de producción.

if (-not (Test-Path "Demo Certificate"))  { New-Item -ItemType Directory -Force -Path "Demo Certificate" }
if (Test-Path "Demo Certificate\TempOwner.pfx") { Remove-Item "Demo Certificate\TempOwner.pfx" }

# Generate the Ownership private signing key with password 12345678
$pw = ConvertTo-SecureString "12345678" -AsPlainText -Force

$TestUefiV2 = New-SelfSignedCertificate `
  -Subject "CN=Surface Demo Kit, O=Contoso Corporation, C=US" `
  -Type SSLServerAuthentication `
  -HashAlgorithm sha256 `
  -KeyAlgorithm RSA `
  -KeyLength 2048 `
  -KeyUsage KeyEncipherment `
  -KeyUsageProperty All `
  -Provider "Microsoft Enhanced RSA and AES Cryptographic Provider" `
  -NotAfter (Get-Date).AddYears(25) `
  -TextExtension @("2.5.29.37={text}1.2.840.113549.1.1.1") `
  -KeyExportPolicy Exportable

$TestUefiV2 | Export-PfxCertificate -Password $pw -FilePath "Demo Certificate\TempOwner.pfx"

Importante

Para su uso con SEMM y el configurador de UEFI de Microsoft Surface, el certificado debe exportarse con la clave privada y con protección por contraseña. El configurador de UEFI de Microsoft Surface le pedirá que seleccione el archivo de certificado SEMM (.pfx) y la contraseña del certificado.

Para crear un certificado autofirmado:

  1. En su unidad C:, cree la carpeta donde guardará el script; por ejemplo, C:\SEMM.
  2. Copie el script de ejemplo en el Bloc de notas (o en un editor de texto equivalente) y, a continuación, guarde el archivo como un script de PowerShell (.ps1).
  3. Inicie sesión en el equipo con credenciales de administrador y, a continuación, abra una sesión de PowerShell con privilegios elevados.
  4. Asegúrese de que los permisos están configurados para permitir la ejecución de scripts. De forma predeterminada, se bloquea la ejecución de los scripts a menos que modifique la directiva de ejecución. Para obtener más información, consulte Acerca de las directivas de ejecución.
  5. En el símbolo del sistema, escriba la ruta de acceso completa del script y presione Entrar. El script crea un certificado de demostración denominado TempOwner.pfx.

Como alternativa, puedes crear tu propio certificado autofirmado con PowerShell. Para obtener más información, consulte New-SelfSignedCertificate.

Nota

Para las organizaciones que usan una raíz sin conexión en su infraestructura PKI, el configurador de UEFI de Surface de Microsoft debe ejecutarse en un entorno conectado a la CA raíz para autenticar el certificado SEMM. Los paquetes generados por el Configurador de UEFI de Microsoft Surface se pueden transferir como archivos, por lo que se pueden transferir fuera del entorno de red sin conexión con almacenamiento extraíble, como una memoria USB.

Preguntas más frecuentes sobre la administración de certificados

La duración mínima recomendada es de 15 meses. Puede usar un certificado que expira en menos de 15 meses o un certificado que expira en más de 15 meses.

Nota

Cuando un certificado expira, no se renueva automáticamente.

¿Afectará un certificado expirado a la funcionalidad de los dispositivos inscritos en SEMM?

No, un certificado solo afecta a las tareas de administración de TI en SEMM y no tiene ningún efecto en la funcionalidad del dispositivo cuando expira.

¿Será necesario actualizar el paquete y el certificado SEMM en todas las máquinas que lo tengan?

Si desea que el restablecimiento o la recuperación de SEMM funcionen, el certificado debe ser válido y no haber expirado.

¿Se pueden crear paquetes de restablecimiento masivo para cada Surface que pedimos? ¿Se puede construir uno que restablezca todas las máquinas en nuestro entorno?

Los ejemplos de PowerShell que crean un paquete de configuración para un tipo de dispositivo específico también se pueden usar para crear un paquete de restablecimiento que sea independiente del número de serie. Si el certificado sigue siendo válido, puedes crear un paquete de restablecimiento con PowerShell para restablecer SEMM.