Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
La modalità di gestione aziendale di Microsoft Surface (SEMM) è una funzionalità dei dispositivi Surface con Surface Unified Extensible Firmware Interface (UEFI). È possibile utilizzare SEMM per:
- Proteggere e gestire le impostazioni del firmware nell'organizzazione.
- Preparare le configurazioni delle impostazioni UEFI e installarle in un dispositivo Surface.
SEMM utilizza anche un certificato per proteggere la configurazione da manomissioni o rimozioni non autorizzate.
Registrare i dispositivi Surface in SEMM
Questo articolo descrive come creare un pacchetto di configurazione UEFI di Surface per abilitare o disabilitare i componenti hardware a livello di firmware e registrare un dispositivo Surface in SEMM. Quando i dispositivi Surface vengono configurati da SEMM e protetti con il certificato SEMM, vengono considerati registrati in SEMM. Quando il certificato SEMM viene rimosso e il controllo delle impostazioni UEFI viene restituito all'utente del dispositivo, il dispositivo Surface viene considerato come unregistrato in SEMM.
È anche possibile usare Microsoft Configuration Manager per gestire i dispositivi con SEMM.
In alternativa a SEMM, i dispositivi Surface più recenti supportano la gestione remota di un sottoinsieme di impostazioni del firmware tramite Microsoft Intune. Per altre informazioni, vedi Gestire DFCI nei dispositivi Surface.
Dispositivi supportati
SEMM è disponibile nei dispositivi con firmware UEFI di Surface.
Nota
Il supporto per SEMM è limitato alle SKU commerciali, ad eccezione di quanto indicato in questa pagina.
- Surface Laptop per le aziende 13" 2nd Edition (Snapdragon)
- Surface Laptop 8a edizione (Snapdragon)
- Surface Laptop per le aziende 8a edizione (Intel)
- Surface Laptop per le aziende 13" 1st Edition (Intel)
- Surface Laptop per le aziende 13" 1ª edizione (Snapdragon)
- Surface Laptop 5G per le aziende 7a edizione (Intel)
- Surface Laptop per le aziende 7a edizione (Intel)
- Surface Laptop 7a edizione (Snapdragon)
- Surface Laptop 6
- Surface Laptop 5
- Surface Laptop 4
- Surface Laptop 3 (Intel)
- Surface Laptop 2 (tutti gli SKU)
- Surface Laptop (tutte le SKU)
- Surface Laptop Go 3
- Surface Laptop Go 2
- Surface Laptop Go (tutte le SKU)
- Surface Laptop edizione Standard (tutte le SKU)
- Surface Laptop Studio (tutte le generazioni)
- Surface Book (tutte le generazioni)
- Surface Pro per le aziende 12" 2nd Edition
- Surface Pro 12a edizione (Snapdragon)
- Surface Pro per le aziende 12a edizione (Intel)
- Surface Pro per le aziende 12" 1st Edition
- Surface Pro per le aziende 11a edizione (Intel)
- Surface Pro con 5G 11th Edition (Snapdragon)
- Surface Pro 11a edizione (Snapdragon)
- Surface Pro 10 con 5G per le aziende 5G
- Surface Pro 10
- Surface Pro 9 con 5G (SQ3)
- Surface Pro 9 (Intel)
- Surface Pro 8
- Surface Pro 7+
- Surface Pro 7 (tutte le SKU)
- Surface Pro 6 (tutti gli SKU)
- Surface Pro quinta generazione (tutte le SKU)
- Surface Pro 4 (tutte le SKU)
- Surface Pro X (tutti gli SKU)
- Surface Go 4
- Surface Go 3
- Surface Go 2 (tutti gli SKU)
- Surface Go (tutte le SKU)
- Surface Studio 2+
- Surface Studio 2 (tutte le SKU)
- Surface Studio (tutti gli SKU)
- Surface Hub 3
- Surface Hub 2S
Suggerimento
Le SKU commerciali (ovvero Surface per le aziende) eseguono Windows 10 Pro/Enterprise o Windows 11 Pro/Enterprise; le SKU consumer eseguono Windows 10/Windows 11 Home. Per altre informazioni, vedi Visualizzare le informazioni sul sistema.
Strumento di configurazione UEFI di Surface
L'area di lavoro principale di SEMM è il Toolkit IT di Surface, che contiene il Configuratore UEFI di Surface.
Pacchetto di configurazione
I pacchetti di configurazione UEFI di Surface sono il meccanismo principale per implementare e gestire SEMM nei dispositivi Surface. Questi pacchetti contengono un file di configurazione e un file di certificato, come illustrato nella Figura 2. Il file di configurazione contiene le impostazioni UEFI specificate al momento della creazione del pacchetto in Microsoft Surface UEFI Configurator. Quando un pacchetto di configurazione viene eseguito per la prima volta in un dispositivo Surface che non è già registrato in SEMM, effettua il provisioning del file di certificato nel firmware del dispositivo e registra il dispositivo in SEMM. Quando si registra un dispositivo in SEMM e prima che il certificato venga archiviato e la registrazione sia terminata, viene richiesto di confermare l'operazione fornendo le ultime due cifre dell'identificazione personale del certificato SEMM. Questa conferma richiede che un utente sia fisicamente presente sul dispositivo durante la registrazione per eseguire la conferma.
Per altre informazioni sui requisiti per il certificato SEMM, vedere la sezione Requisiti del certificato Surface Enterprise Management Mode più avanti in questo articolo.
| Categoria | Descrizione | Scopri di più |
|---|---|---|
| Pacchetti MSI |
Registrare i dispositivi Surface in SEMM e gestire le impostazioni del firmware UEFI per i dispositivi registrati. Registrare i dock di Surface in SEMM e gestire le impostazioni del firmware UEFI per i dock registrati. |
Configurare le impostazioni UEFI per i dispositivi Surface Configurare le impostazioni UEFI per Surface Dock |
| Immagini WinPE | Usare le immagini WinPE per registrare, configurare e annullare la registrazione di SEMM in un dispositivo Surface. | - |
| Pacchetti DFI | Creare pacchetti DFI per registrare i dispositivi Surface Hub in SEMM e gestire le impostazioni del firmware UEFI per i dispositivi Surface Hub registrati. | - |
Suggerimento
È possibile richiedere una password UEFI con SEMM. In questo caso, la password è necessaria per visualizzare le pagine Sicurezza, Dispositivi, Configurazione di avvio e Gestione aziendale della UEFI di Surface.
Dopo la registrazione di un dispositivo in SEMM, il file di configurazione viene letto e le impostazioni specificate nel file vengono applicate a UEFI. Quando si esegue un pacchetto di configurazione in un dispositivo già registrato in SEMM, la firma del file di configurazione viene confrontata con il certificato archiviato nel firmware del dispositivo. Se la firma non corrisponde, non viene applicata alcuna modifica al dispositivo.
Suggerimento
Gli amministratori con accesso al file del certificato (con estensione pfx) possono leggere l'identificazione personale in qualsiasi momento aprendo il file con estensione pfx in CertMgr. Per visualizzare l'identificazione personale con CertMgr:
- Selezionare e tenere premuto (o fare clic con il pulsante destro del mouse) sul file pfx e quindi selezionare Apri.
- Nel riquadro di spostamento espandere la cartella.
- Selezionare Certificati.
- Nel riquadro principale selezionare e tenere premuto (o fare clic con il pulsante destro del mouse) sul certificato, quindi selezionare Apri.
- Selezionare la scheda Dettagli .
- Nel menu a discesa Mostra , è necessario selezionare Tutto o Solo proprietà .
- Selezionare il campo Identificazione personale .
Per registrare un dispositivo Surface in SEMM o applicare la configurazione UEFI da un pacchetto di configurazione, eseguire il file .msi con privilegi amministrativi nel dispositivo Surface previsto. È possibile usare tecnologie di distribuzione delle applicazioni o del sistema operativo, ad esempio Microsoft Configuration Manager o Microsoft Deployment Toolkit. Quando si registra un dispositivo in SEMM, è necessario essere fisicamente presenti per confermare la registrazione nel dispositivo. Quando si applica una configurazione a dispositivi già registrati in SEMM, l'interazione dell'utente non è necessaria.
Richiesta di recupero
È possibile annullare la registrazione dei dispositivi Surface da SEMM tramite la funzionalità di richiesta di ripristino nel Toolkit IT per Surface.
Requisiti del certificato SEMM
Se si usa SEMM con Microsoft Surface UEFI Configurator e si vogliono applicare le impostazioni UEFI, è necessario un certificato per verificare la firma dei file di configurazione. Questo certificato garantisce che, dopo la registrazione di un dispositivo in SEMM, solo i pacchetti creati con il certificato approvato possano essere usati per modificare le impostazioni UEFI.
Nota
Per apportare modifiche alle impostazioni UEFI di SEMM o Surface nei dispositivi Surface registrati, è necessario il certificato SEMM. Se il certificato SEMM è danneggiato o perso, non può essere rimosso o reimpostato. Gestite il vostro certificato SEMM di conseguenza con una soluzione adeguata per il backup e il ripristino
I pacchetti creati con lo strumento di configurazione UEFI di Microsoft Surface sono firmati con un certificato. Questo certificato garantisce che, dopo la registrazione di un dispositivo in SEMM, solo i pacchetti creati con il certificato approvato possano essere usati per modificare le impostazioni di UEFI.
Impostazioni consigliate per i certificati
Per il certificato SEMM si consigliano le seguenti impostazioni:
- Algoritmo chiave – RSA
- Lunghezza chiave – 2048
- Algoritmo hash - SHA-256
- Tipo - Autenticazione server SSL
- Utilizzo delle chiavi - Firma digitale, crittografia delle chiavi
- Provider - Provider di crittografia RSA e AES avanzato Microsoft
- Data di scadenza : 15 mesi dalla creazione del certificato
- Criteri di esportazione delle chiavi - Esportabile
È anche consigliabile che il certificato SEMM sia autenticato in un'architettura PKI (Public Key Infrastructure) a due livelli, in cui l'autorità di certificazione (CA) intermedia è dedicata a SEMM, consentendo la revoca del certificato. Per ulteriori informazioni su una configurazione PKI a due livelli, vedere Guida Lab test: Distribuzione di una gerarchia PKI Two-Tier CS Active Directory.
Certificato autofirmato
È possibile usare lo script di esempio seguente di PowerShell per creare un certificato autofirmato da usare in scenari di tipo proof-of-concept. Per usare questo script, copiare il testo seguente in Blocco note e quindi salvare il file come script di PowerShell (.ps1).
Nota
Questo script crea un certificato con la password .12345678 Il certificato generato da questo script non è consigliato per gli ambienti di produzione.
if (-not (Test-Path "Demo Certificate")) { New-Item -ItemType Directory -Force -Path "Demo Certificate" }
if (Test-Path "Demo Certificate\TempOwner.pfx") { Remove-Item "Demo Certificate\TempOwner.pfx" }
# Generate the Ownership private signing key with password 12345678
$pw = ConvertTo-SecureString "12345678" -AsPlainText -Force
$TestUefiV2 = New-SelfSignedCertificate `
-Subject "CN=Surface Demo Kit, O=Contoso Corporation, C=US" `
-Type SSLServerAuthentication `
-HashAlgorithm sha256 `
-KeyAlgorithm RSA `
-KeyLength 2048 `
-KeyUsage KeyEncipherment `
-KeyUsageProperty All `
-Provider "Microsoft Enhanced RSA and AES Cryptographic Provider" `
-NotAfter (Get-Date).AddYears(25) `
-TextExtension @("2.5.29.37={text}1.2.840.113549.1.1.1") `
-KeyExportPolicy Exportable
$TestUefiV2 | Export-PfxCertificate -Password $pw -FilePath "Demo Certificate\TempOwner.pfx"
Importante
Per l'utilizzo con SEMM e Microsoft Surface UEFI Configurator, il certificato deve essere esportato con la chiave privata e con una password di protezione. Microsoft Surface UEFI Configurator richiede di selezionare il file del certificato SEMM (.pfx) e la password del certificato.
Per creare un certificato autofirmato:
- Sull'unità C: crea la cartella in cui salverai lo script; ad esempio C:\SEMM.
- Copiare lo script di esempio in Blocco note (o in un editor di testo equivalente), quindi salvare il file come script di PowerShell (.ps1).
- Accedere al computer con credenziali di amministratore e quindi aprire una sessione di PowerShell con privilegi elevati.
- Assicurarsi che le autorizzazioni siano impostate per consentire l'esecuzione degli script. Per impostazione predefinita, l'esecuzione degli script viene bloccata a meno che non si modifichino i criteri di esecuzione. Per altre informazioni, vedere Informazioni sui criteri di esecuzione.
- Al prompt dei comandi immettere il percorso completo dello script e premere INVIO. Lo script crea un certificato demo denominato TempOwner.pfx.
In alternativa, è possibile creare un certificato autofirmato con PowerShell. Per altre informazioni, vedere New-SelfSignedCertificate.
Nota
Per le organizzazioni che usano una radice offline nella propria infrastruttura PKI, Microsoft Surface UEFI Configurator deve essere eseguito in un ambiente connesso alla CA radice per autenticare il certificato SEMM. I pacchetti generati da Microsoft Surface UEFI Configurator possono essere trasferiti come file, in modo che possano essere trasferiti all'esterno dell'ambiente di rete offline con spazio di archiviazione rimovibile, ad esempio una chiavetta USB.
Domande frequenti sulla gestione dei certificati
La durata minima consigliata è di 15 mesi. È possibile usare un certificato che scade dopo meno di 15 mesi o un certificato che scade dopo più di 15 mesi.
Nota
Quando un certificato scade, non viene rinnovato automaticamente.
Un certificato scaduto influirà sulla funzionalità dei dispositivi registrati in SEMM?
No, un certificato influisce solo sulle attività di gestione dell'amministratore IT in SEMM e non ha alcun effetto sulla funzionalità del dispositivo quando scade.
Il pacchetto e il certificato SEMM dovranno essere aggiornati in tutti i computer che lo possiedono?
Se si vuole che la reimpostazione o il ripristino di SEMM funzionino, il certificato deve essere valido e non scaduto.
È possibile creare pacchetti di reimpostazione in blocco per ogni superficie ordinata? È possibile costruirne uno che ripristini tutte le macchine nel nostro ambiente?
Gli esempi di PowerShell che creano un pacchetto di configurazione per un tipo di dispositivo specifico possono essere usati anche per creare un pacchetto di reimpostazione indipendente dal numero di serie. Se il certificato è ancora valido, è possibile creare un pacchetto di reimpostazione con PowerShell per reimpostare SEMM.