Prise en main du Surface Enterprise Management Mode (SEMM)

Microsoft Surface Enterprise Management Mode (SEMM) est une fonctionnalité des appareils Surface avec l’interface UEFI (Unified Extensible Firmware Interface) de Surface. Vous pouvez utiliser SEMM pour :

  • Sécurisez et gérez les paramètres du microprogramme dans votre organisation.
  • Préparez les configurations des paramètres UEFI et installez-les sur un appareil Surface.

SEMM utilise également un certificat pour protéger la configuration contre toute falsification ou suppression non autorisée.

Inscrire les appareils Surface dans SEMM

Cet article vous montre comment créer un package de configuration UEFI Surface pour activer ou désactiver des composants matériels au niveau du microprogramme et inscrire un appareil Surface dans SEMM. Lorsque les appareils Surface sont configurés par SEMM et sécurisés avec le certificat SEMM, ils sont considérés comme inscrits dans SEMM. Lorsque le certificat SEMM est supprimé et que le contrôle des paramètres UEFI est renvoyé à l’utilisateur de l’appareil, l’appareil Surface est considéré comme non inscrit dans SEMM.

Vous pouvez également utiliser Microsoft Configuration Manager pour gérer les appareils avec SEMM.

Comme alternative à SEMM, les appareils Surface plus récents prennent en charge la gestion à distance d’un sous-ensemble de paramètres de microprogramme via Microsoft Intune. Pour plus d’informations, consultez Gérer DFCI sur les appareils Surface.

Appareils pris en charge

SEMM est disponible sur les appareils dotés du microprogramme UEFI de Surface.

Remarque

Le support de SEMM est limité aux SKU commerciales, sauf indication contraire sur cette page.

  • Surface Laptop for Business 13 pouces 2e édition (Snapdragon)
  • Surface Laptop 8e édition (Snapdragon)
  • Surface Laptop for Business 8e édition (Intel)
  • Surface Laptop for Business 13 pouces 1ère édition (Intel)
  • Surface Laptop for Business 13 pouces 1ère édition (Snapdragon)
  • Surface Laptop 5G for Business 7e édition (Intel)
  • Surface Laptop for Business 7e édition (Intel)
  • Surface Laptop 7e édition (Snapdragon)
  • Surface Laptop 6
  • Surface Laptop 5
  • Surface Laptop 4
  • Surface Laptop 3 (Intel)
  • Surface Laptop 2 (toutes les références SKU)
  • Surface Laptop (toutes les références SKU)
  • Surface Laptop Go 3
  • Surface Laptop 2 Go
  • Surface Laptop Go (toutes les références SKU)
  • Surface Laptop SE (toutes les références SKU)
  • Surface Laptop Studio (toutes les générations)
  • Surface Book (toutes les générations)
  • Surface Pro pour les entreprises 12 pouces 2e édition
  • Surface Pro 12e édition (Snapdragon)
  • Surface Pro Entreprise 12e édition (Intel)
  • Surface Pro pour Entreprise 12 pouces 1ère édition
  • Surface Pro Entreprise 11e édition (Intel)
  • Surface Pro avec 5G 11e édition (Snapdragon)
  • Surface Pro 11e édition (Snapdragon)
  • Surface Pro 10 avec 5G pour les entreprises 5G
  • Surface Pro 10
  • Surface Pro 9 avec 5G (SQ3)
  • Surface Pro 9 (Intel)
  • Surface Pro 8
  • Surface Pro 7+
  • Surface Pro 7 (toutes les références SKU)
  • Surface Pro 6 (toutes les références SKU)
  • Surface Pro 5e génération (toutes les références SKU)
  • Surface Pro 4 (toutes les références SKU)
  • Surface Pro X (toutes les références SKU)
  • Surface Go 4
  • Surface Go 3
  • Surface Go 2 (toutes les références SKU)
  • Surface Go (toutes les références SKU)
  • Surface Studio 2+
  • Surface Studio 2 (toutes les références SKU)
  • Surface Studio (toutes les références SKU)
  • Surface Hub 3
  • Surface Hub 2S

Astuce

Les références SKU commerciales (également appelées Surface pour l’entreprise) exécutent Windows 10 Professionnel/Entreprise ou Windows 11 Professionnel/Entreprise ; les références SKU grand public exécutent Windows 10/Windows 11 Famille. Pour en savoir plus, consultez Afficher vos informations système.

Configurateur de surface UEFI

L’espace de travail principal de SEMM est Surface IT Toolkit, qui contient le configurateur UEFI Surface.

Package de configuration

Les packages de configuration UEFI Surface constituent le mécanisme principal d’implémentation et de gestion de SEMM sur les appareils Surface. Ces packages contiennent un fichier de configuration et un fichier de certificat, comme illustré à la figure 2. Le fichier de configuration contient les paramètres UEFI spécifiés lors de la création du package dans le configurateur UEFI Microsoft Surface. Lorsqu’un package de configuration s’exécute pour la première fois sur un appareil Surface qui n’est pas déjà inscrit dans SEMM, il provisionne le fichier de certificat dans le microprogramme de l’appareil et inscrit l’appareil dans SEMM. Lors de l’inscription d’un appareil dans SEMM, et avant le stockage du certificat et la fin de l’inscription, vous êtes invité à confirmer l’opération en fournissant les deux derniers chiffres de l’empreinte du certificat SEMM. Cette confirmation nécessite la présence physique de l’utilisateur sur l’appareil lors de l’inscription pour effectuer la confirmation.

Pour plus d’informations sur les exigences relatives au certificat SEMM, consultez la section Exigences relatives au certificat pour Surface Enterprise Management Mode plus loin dans cet article.

Catégorie Description En savoir plus
MSI Packages Inscrivez les appareils Surface dans SEMM et gérez les paramètres du microprogramme UEFI pour les appareils inscrits.
Inscrivez les stations d’accueil Surface dans SEMM et gérez les paramètres du microprogramme UEFI pour les stations d’accueil inscrites.
Configurer les paramètres UEFI pour les appareils Surface
Configurer les paramètres UEFI pour les stations d’accueil Surface
WinPE Images Utilisez des images WinPE pour inscrire, configurer et désinscrire SEMM sur un appareil Surface. -
DFI Packages Créez des packages DFI pour inscrire les appareils Surface Hub dans SEMM et gérer les paramètres du microprogramme UEFI pour les appareils Surface Hub inscrits. -

Astuce

Vous avez la possibilité d’exiger un mot de passe UEFI auprès de SEMM. Si c’est le cas, le mot de passe est nécessaire pour afficher les pages Sécurité, Appareils, Configuration du démarrage et Gestion d’entreprise de l’UEFI Surface.

Une fois qu’un appareil est inscrit auprès de SEMM, le fichier de configuration est lu et les paramètres spécifiés dans le fichier sont appliqués à UEFI. Lorsque vous exécutez un package de configuration sur un appareil déjà inscrit à SEMM, la signature du fichier de configuration est vérifiée par rapport au certificat stocké dans le microprogramme de l’appareil. Si la signature ne correspond pas, aucune modification n’est appliquée à l’appareil.

Astuce

Les administrateurs ayant accès au fichier de certificat (.pfx) peuvent lire l’empreinte à tout moment en ouvrant le fichier .pfx dans CertMgr. Pour afficher l’empreinte avec CertMgr :

  1. Sélectionnez et maintenez enfoncé (ou cliquez avec le bouton droit) le fichier .pfx, puis sélectionnez Ouvrir.
  2. Dans le volet de navigation, développez le dossier.
  3. Sélectionnez Certificats.
  4. Dans le volet principal, sélectionnez et maintenez enfoncé (ou cliquez avec le bouton droit) votre certificat, puis sélectionnez Ouvrir.
  5. Sélectionnez l’onglet Détails .
  6. Dans le menu déroulant Afficher , Tous ou Propriétés uniquement doit être sélectionné.
  7. Sélectionnez le champ Empreinte .

Pour inscrire un appareil Surface auprès de SEMM ou appliquer la configuration UEFI à partir d’un package de configuration, exécutez le fichier .msi avec des privilèges d’administration sur l’appareil Surface souhaité. Vous pouvez utiliser des technologies de déploiement d’applications ou de système d’exploitation, telles que le Microsoft Configuration Manager ou Microsoft Deployment Toolkit. Lorsque vous enregistrez un appareil dans SEMM, vous devez être physiquement présent pour confirmer l’inscription sur l’appareil. Lorsque vous appliquez une configuration à des appareils déjà inscrits auprès de SEMM, l’interaction de l’utilisateur n’est pas nécessaire.

Demande de récupération

Vous pouvez désinscrire les appareils Surface de SEMM via la fonctionnalité de demande de récupération dans Surface IT Toolkit.

Exigences du certificat SEMM

Lorsque vous utilisez SEMM avec le configurateur Microsoft Surface UEFI et que vous souhaitez appliquer les paramètres UEFI, un certificat est requis pour vérifier la signature des fichiers de configuration. Ce certificat garantit qu’après l’inscription d’un appareil à SEMM, seuls les packages créés avec le certificat approuvé peuvent être utilisés pour modifier les paramètres UEFI.

Remarque

Pour apporter des modifications aux paramètres SEMM ou UEFI Surface sur les appareils Surface inscrits, le certificat SEMM est requis. Si le certificat SEMM est corrompu ou perdu, SEMM ne peut pas être supprimé ou réinitialisé. Gérez votre certificat SEMM en conséquence avec une solution appropriée pour la sauvegarde et la restauration

Les packages créés à l’aide de l’outil de configuration UEFI Microsoft Surface sont signés avec un certificat. Ce certificat garantit qu’une fois qu’un appareil est inscrit auprès de SEMM, seuls les packages créés avec le certificat approuvé peuvent être utilisés pour modifier les paramètres de l’UEFI.

Les paramètres suivants sont recommandés pour le certificat SEMM :

  • Algorithme clé – RSA
  • Longueur de la clé – 2048
  • Algorithme de hachage – SHA-256
  • Type – Authentification du serveur SSL
  • Utilisation de la clé : signature numérique, chiffrement de clé
  • Fournisseur – Fournisseur de chiffrement RSA et AES amélioré Microsoft
  • Date d’expiration – 15 mois à compter de la création du certificat
  • Politique d’exportation de clés – Exportable

Il est également recommandé d’authentifier le certificat SEMM dans une architecture d’infrastructure à clé publique (PKI) à deux niveaux où l’autorité de certification intermédiaire (CA) est dédiée à SEMM, ce qui permet la révocation des certificats. Pour plus d’informations sur la configuration d’une infrastructure à clé publique à deux niveaux, consultez le Guide du laboratoire de tests : déploiement d’une hiérarchie d’infrastructure à clé publique AD CS Two-Tier.

Certificat auto-signé

Vous pouvez utiliser l’exemple de script PowerShell suivant pour créer un certificat auto-signé à utiliser dans les scénarios de preuve de concept. Pour utiliser ce script, copiez le texte suivant dans le Bloc-notes, puis enregistrez le fichier en tant que script PowerShell (.ps1).

Remarque

Ce script crée un certificat avec un mot de passe de 12345678. Le certificat généré par ce script n’est pas recommandé pour les environnements de production.

if (-not (Test-Path "Demo Certificate"))  { New-Item -ItemType Directory -Force -Path "Demo Certificate" }
if (Test-Path "Demo Certificate\TempOwner.pfx") { Remove-Item "Demo Certificate\TempOwner.pfx" }

# Generate the Ownership private signing key with password 12345678
$pw = ConvertTo-SecureString "12345678" -AsPlainText -Force

$TestUefiV2 = New-SelfSignedCertificate `
  -Subject "CN=Surface Demo Kit, O=Contoso Corporation, C=US" `
  -Type SSLServerAuthentication `
  -HashAlgorithm sha256 `
  -KeyAlgorithm RSA `
  -KeyLength 2048 `
  -KeyUsage KeyEncipherment `
  -KeyUsageProperty All `
  -Provider "Microsoft Enhanced RSA and AES Cryptographic Provider" `
  -NotAfter (Get-Date).AddYears(25) `
  -TextExtension @("2.5.29.37={text}1.2.840.113549.1.1.1") `
  -KeyExportPolicy Exportable

$TestUefiV2 | Export-PfxCertificate -Password $pw -FilePath "Demo Certificate\TempOwner.pfx"

Important

Pour une utilisation avec SEMM et Microsoft Surface UEFI Configurator, le certificat doit être exporté avec la clé privée et avec la protection par mot de passe. Le configurateur UEFI Microsoft Surface vous invite à sélectionner le fichier de certificat SEMM (.pfx) et le mot de passe du certificat.

Pour créer un certificat auto-signé :

  1. Sur votre lecteur C :, créez le dossier dans lequel vous enregistrerez le script ; par exemple, C :\SEMM.
  2. Copiez l’exemple de script dans le Bloc-notes (ou un éditeur de texte équivalent), puis enregistrez le fichier en tant que script PowerShell (.ps1).
  3. Ouvrez une session sur l’ordinateur avec des privilèges d’administrateur, puis ouvrez une session PowerShell avec élévation de privilèges.
  4. Assurez-vous que vos autorisations sont définies pour autoriser l’exécution des scripts. Par défaut, l’exécution des scripts est bloquée, sauf si vous modifiez la stratégie d’exécution. Pour en savoir plus, consultez À propos des stratégies d’exécution.
  5. À l’invite de commandes, entrez le chemin d’accès complet du script, puis appuyez sur Entrée. Le script crée un certificat de démonstration nommé TempOwner.pfx.

Vous pouvez également créer votre propre certificat auto-signé à l’aide de PowerShell. Pour plus d’informations, consultez New-SelfSignedCertificate.

Remarque

Pour les organisations qui utilisent une racine hors connexion dans leur infrastructure PKI, le configurateur UEFI Microsoft Surface doit être exécuté dans un environnement connecté à l’autorité de certification racine pour authentifier le certificat SEMM. Les packages générés par le Configurateur Microsoft Surface UEFI peuvent être transférés sous forme de fichiers, afin qu’ils puissent être transférés en dehors de l’environnement réseau hors connexion avec un stockage amovible, tel qu’une clé USB.

FAQ sur la gestion des certificats

La durée minimale recommandée est de 15 mois. Vous pouvez utiliser un certificat qui expire dans moins de 15 mois ou un certificat qui expire dans plus de 15 mois.

Remarque

Lorsqu’un certificat expire, il ne se renouvelle pas automatiquement.

Un certificat expiré affectera-t-il les fonctionnalités des appareils inscrits auprès de SEMM ?

Non, un certificat n’a d’impact que sur les tâches de gestion des administrateurs informatiques dans SEMM et n’a aucun effet sur les fonctionnalités de l’appareil lorsqu’il expire.

Le package et le certificat SEMM devront-ils être mis à jour sur tous les ordinateurs qui l’ont ?

Si vous souhaitez que la réinitialisation ou la récupération SEMM fonctionne, le certificat doit être valide et ne pas avoir expiré.

Est-il possible de créer des packages de réinitialisation en bloc pour chaque Surface commandé ? Peut-on construire quelqu’un qui réinitialise toutes les machines de notre environnement ?

Les exemples PowerShell qui créent un package de configuration pour un type d’appareil spécifique peuvent également être utilisés pour créer un package de réinitialisation indépendant du numéro de série. Si le certificat est toujours valide, vous pouvez créer un package de réinitialisation à l’aide de PowerShell pour réinitialiser SEMM.