概要
Microsoft Intune に組み込まれたデバイス ファームウェア構成インターフェイス (DFCI) プロファイルを使用して、Surface UEFI 管理は最新の管理スタックを Unified Extensible Firmware Interface (UEFI) ハードウェア レベルまで拡張します。 DFCI は、ゼロタッチ プロビジョニングをサポートし、BIOS パスワードを排除し、ブート オプションや組み込み周辺機器などのセキュリティ設定の制御を提供し、将来の高度なセキュリティ シナリオの基礎を築きます。 このページには、対象となる Autopilot 展開済みの Surface デバイス上 のすべての DFCI ポリシー設定が 一覧表示されます。
ソフトウェア レベルのモバイル デバイス管理 (MDM) で使用するように設計された DFCI を使用すると、IT 管理者は特定のハードウェア コンポーネントをリモートで無効にし、エンド ユーザーがそれらにアクセスできないようにすることができます。 たとえば、セキュリティの高い領域で機密情報を保護する必要がある場合はカメラを無効にできます。また、ユーザーが USB ドライブから起動したくない場合は、それも無効にできます。
ヒント
一部の DFCI ポリシー設定のサポートは、デバイスによって異なります。 このページの DFCI ポリシー設定リファレンスを確認し、Intune の指示に従って設定を構成し、デバイスに展開します。
前提条件
- Windows 11 または Windows 10 バージョン 1809 以降
- デバイスは、Windows Autopilot に登録されている必要があります。 詳細については、「 Windows Autopilot の Surface 登録サポート」を参照してください。
注
CSV ファイルからインポートしたデバイスなど、Autopilot 用に手動でまたは自己登録したデバイスは、DFCI の使用を許可されていません。 設計上、DFCI 管理では、Microsoft CSP パートナーまたは Surface 登録を介したデバイスの商用取得の外部構成証明が必要です。
Surface デバイスの DFCI ポリシー設定のリファレンス
対象デバイス
特に指定がない限り、記載されているデバイスは 商用 SKU のみです。
| デバイス タイプ | モデル |
|---|---|
| Surface Pro | Pro for Business 12 インチ 第 2 版 |
| Pro 12th Edition (Snapdragon) | |
| Pro for Business 第 12 版 (Intel) | |
| Pro for Business 12 インチ 第 1 版 | |
| Pro for Business 第 11 版 (Intel) | |
| Pro with 5G 第 11 版 (Snapdragon) | |
| Pro 11th Edition (Snapdragon) | |
| Pro 10 with 5G for Business | |
| Pro 10 | |
| Pro 9 with 5G (SQ3) | |
| Pro 9 (Intel) | |
| Pro 8 | |
| Pro 7+ | |
| Pro 7 (すべての SKU) | |
| Pro X (すべての SKU) | |
| Surface Laptop | Laptop for Business 13 インチ 第 2 版 (Snapdragon) |
| Laptop 8th Edition (Snapdragon) | |
| Laptop for Business 8th Edition (Intel) | |
| Laptop for Business 13 インチ 第 1 エディション (Intel) | |
| ビジネス向けノート PC 13 インチ 第 1 版 (Snapdragon) | |
| Laptop 5G for Business 7th Edition (Intel) | |
| Laptop for Business 第 7 版 (Intel) | |
| Laptop 7th Edition (Snapdragon) | |
| ノート PC 6 | |
| ノート PC 5 | |
| ノート PC 4 | |
| Laptop 3 (Intel) | |
| Laptop Studio (すべての世代) | |
| Laptop Go | |
| Laptop Go 2 | |
| Laptop Go 3 | |
| Laptop SE | |
| Surface Hub | ハブ 3 |
| Other | Book 3 |
| Go 3 | |
| Go 4 | |
| Studio 2+ |
注
Surface Pro X では、内蔵カメラ、オーディオ、Wi-Fi/Bluetooth の DFCI 設定管理はサポートされていません。 一部の新しい設定は、最新のデバイスでのみサポートされています。
表 1. DFCI ポリシー設定リファレンス: Autopilot で展開された Surface デバイス
| DFCI 設定 | 説明 | サポート対象 |
|---|---|---|
| UEFI アクセス | ||
| ローカル ユーザーに UEFI (BIOS) 設定の変更を許可する | この設定では、エンド ユーザーが対象デバイスの UEFI 設定を変更できるかどうかを管理できます。 - [未構成の設定のみ] を選択した場合、ローカル ユーザー (エンド ユーザーとも呼ばれます) は、Intune を介して明示的に有効または無効にした設定以外のすべての UEFI 設定を変更できます。 - [ なし] を選択した場合、ローカル ユーザーは DFCI プロファイルに表示されていない設定を含め、UEFI 設定を変更できません。 |
対象となるすべてのデバイス |
| セキュリティの設定 | ||
| 同時マルチスレッド | この設定では、対象デバイスで同時マルチスレッド (SMT) サポートを有効にするかどうかを管理できます。 SMT は、物理コアごとに 2 つの論理プロセッサを提供する Intel ハイパースレッディング テクノロジをサポートしています。 - この設定を有効にすると、UEFI レイヤーの SMT がオンになります。 - この設定を無効にすると、UEFI レイヤーの SMT がオフになります。 - この設定を構成しない場合、SMT は有効になります。 |
対象となるすべてのデバイス |
| カメラ | ||
| カメラ | この設定では、内蔵カメラが対象デバイスで機能するかどうかを管理できます。 - この設定を有効にすると、すべての組み込みカメラが許可されます。 USB カメラなどの周辺機器は影響を受けません。 - この設定を無効にすると、すべての内蔵カメラが無効になります。 USB カメラなどの周辺機器は影響を受けません。 - この設定を構成しない場合、すべての組み込みカメラが有効になります。 |
- Surface Pro X ではサポートされていません。 - 5G 対応の Surface Pro 9 およびその他すべての対象デバイスでサポートされています。 |
| 前面カメラ | この設定では、対象デバイスでフロント カメラが機能するかどうかを管理できます。 - この設定を有効にすると、フロントカメラが許可されます。 USB カメラなどの周辺機器は影響を受けません。 - この設定を無効にすると、フロントカメラは無効になります。 USB カメラなどの周辺機器は影響を受けません。 - この設定を構成しない場合、フロント カメラは有効になります。 |
- Surface Pro X ではサポートされていません。 - 5G 対応の Surface Pro 9 およびその他すべての対象デバイスでサポートされています。 |
| 背面カメラ | この設定では、対象デバイスでリア カメラが機能するかどうかを管理できます。 - この設定を有効にすると、リアカメラが許可されます。 USB カメラなどの周辺機器は影響を受けません。 - この設定を無効にすると、リアカメラは無効になります。 USB カメラなどの周辺機器は影響を受けません。 - この設定を構成しない場合は、リア カメラが許可されます。 |
- Surface Pro X ではサポートされていません。 - 5G 対応の Surface Pro 9 およびその他すべての対象デバイスでサポートされています。 |
| 赤外線 (IR) カメラ | この設定では、赤外線カメラが対象デバイスで機能できるかどうかを管理できます。 - この設定を有効にすると、赤外線カメラが許可されます。 USB カメラなどの周辺機器は影響を受けません。 - この設定を無効にすると、赤外線カメラは無効になります。 USB カメラなどの周辺機器は影響を受けません。 - この設定を構成しない場合は、赤外線カメラが許可されます。 |
- Surface Pro X ではサポートされていません。 - 5G 対応の Surface Pro 9 およびその他すべての対象デバイスでサポートされています。 |
| マイクとスピーカー | ||
| マイクとスピーカー | この設定では、オンボード オーディオを対象デバイスで機能させるかどうかを管理できます。 - この設定を有効にすると、すべての組み込みマイクとスピーカーが許可されます。 USB デバイスなどの周辺機器は影響を受けません。 - この設定を無効にすると、すべての組み込みマイクとスピーカーが無効になります。 USB デバイスなどの周辺機器は影響を受けません。 - この設定を構成していない場合、マイクとスピーカーは有効になります。 |
- Surface Pro X ではサポートされていません。 - 5G 対応の Surface Pro 9 およびその他すべての対象デバイスでサポートされています。 |
| マイク | この設定では、内蔵マイクが対象デバイスで機能するかどうかを管理できます。 - この設定を有効にすると、すべての組み込みマイクが有効になります。 USB デバイスなどの周辺機器は影響を受けません。 - この設定を無効にすると、すべての組み込みマイクが無効になります。 USB デバイスなどの周辺機器は影響を受けません。 - この設定を構成していない場合、マイクは有効になります。 |
- Surface Pro X ではサポートされていません。 - 5G 対応の Surface Pro 9 およびその他すべての対象デバイスでサポートされています。 |
| 無線 | ||
| 無線(Bluetooth、Wi-Fi、NFCなど) | この設定では、組み込みの Bluetooth、Wi-Fi、または 5G ワイヤレスが対象デバイスで機能するかどうかを管理できます。 - この設定を有効にすると、すべての組み込み無線が許可されます。 USB デバイスなどの周辺機器は影響を受けません。 - この設定を無効にすると、すべての内蔵無線が無効になります。 USB デバイスなどの周辺機器は影響を受けません。 - この設定を構成しない場合、すべての組み込み無線が有効になります。 ヒント: カテゴリ設定の 無線(Bluetooth、Wi-Fi、NFCなど) または詳細な設定 Bluetooth、Wi-Fiを構成します。 すべての設定を構成した場合、これらの設定が競合する可能性があります。 詳細については、「 DFCI プロファイルの概要: 競合」を参照してください。 注意: [ 無効にする] 設定は、有線イーサネット接続を備えたデバイスでのみ使用する必要があります。 |
- Surface Pro X ではサポートされていません。 - 他のすべての対象デバイスでサポートされています。 |
| Bluetooth | この設定では、内蔵の Bluetooth が対象デバイスで機能するかどうかを管理できます。 - この設定を有効にすると、Bluetoothが有効になります。 - この設定を無効にすると、Bluetoothは無効になります。 - この設定を構成しない場合、Bluetooth が有効になります。 |
- Surface Pro X ではサポートされていません。 - 5G 対応の Surface Pro 9 およびその他すべての対象デバイスでサポートされています。 |
| WWAN | この設定では、組み込みの WWAN (5G ワイヤレス) が対象デバイスで機能できるかどうかを管理できます - この設定を有効にすると、WWAN が有効になります。 - この設定を無効にすると、WWAN は無効になります。 - この設定を構成しない場合、WWAN は有効になります。 |
- Surface Pro X ではサポートされていません。 - 5G 対応の Surface Pro 9 およびその他すべての対象デバイスでサポートされています。 |
| Wi-Fi | この設定では、組み込みの Wi-Fi が対象デバイスで機能できるかどうかを管理できます - この設定を有効にすると、Wi-Fi が有効になります。 - この設定を無効にすると、Wi-Fi は無効になります。 - この設定を構成しない場合、Wi-Fi は有効になります。 |
- Surface Pro X ではサポートされていません。 - 5G 対応の Surface Pro 9 およびその他すべての対象デバイスでサポートされています。 |
| [ブート オプション] | ||
| 外部メディア (USB、SD) から起動する | この設定では、対象となるデバイスを外部メディアから起動できるかどうかを管理できます。 - この設定を有効にすると、エンド ユーザーは USB フラッシュ ドライブまたはその他のハード ドライブ以外のストレージ テクノロジからデバイスを起動できます。 - この設定を無効にしている場合、エンド ユーザーは USB フラッシュ ドライブやその他のハード ドライブ以外のストレージ テクノロジからデバイスを起動できません。 - この設定を構成していない場合、エンド ユーザーは USB フラッシュ ドライブまたはその他のハード ドライブ以外のストレージ テクノロジからデバイスを起動できます。 |
対象となるすべてのデバイス |
| ポート | ||
| USB タイプ A | この設定では、デバイスで USB-A 接続を利用する方法を管理できます。 - この設定を有効にすると、USB-A データ接続が対象デバイスで機能します。 - この設定を無効にすると、対象デバイスで USB-A データ接続が機能しなくなります。 - この設定を構成しない場合、USB-A データ接続はすべてのデバイスで機能します。 注意:外部メディアと USB タイプ Aからの起動の両方を無効にし、何らかの理由でデバイスを起動できなくなると、SSD を交換しないとデバイスを回復できません。 外部メディアからブートしたり、ネットワークから PXE ブートまたは DFCI 更新を実行したりすることはできません。 |
Surface Laptop Go 2 以降 (2022 年 6 月 1 日以降にリリースされたデバイス) でのみサポートされます。 |
| ウェイク解除の設定 | ||
| Wake-on-LAN | この設定では、対象デバイスをモダン スタンバイまたは休止状態からリモートで起動できるかどうかを管理できます。 - この設定を有効にすると、対象となるデバイスをリモートで Wake-on-LAN に構成できます。 - この設定を無効にした場合、対象となるデバイスは LAN 上でリモートでスリープ解除するように構成できません。 - この設定を構成しない場合は、対象となるデバイスを LAN 上でリモートでスリープ解除するように構成できます。 |
Surface Laptop Go 2 以降 (2022 年 6 月 1 日以降にリリースされたデバイス) でのみサポートされます。 |
| Wake-On-Power | この設定では、電源に接続されたときに、対象デバイスを休止状態または電源オフ状態から自動的に起動できるかどうかを管理できます。 - この設定を有効にすると、対象の Surface デバイスを、電源に接続したときに自動的に起動するように構成できます。 - この設定を無効にした場合、対象となる Surface デバイスが電源に接続されたときに自動的に起動するように構成できなくなります。 - この設定を構成しない場合、対象となる Surface デバイスが電源に再接続されたときに自動的に起動するように構成できません。 |
Surface Laptop Go 2 以降 (2022 年 6 月 1 日以降にリリースされたデバイス) でのみサポートされます。 |
注
Intune の DFCI には、CPU と IO の仮想化、ネットワーク アダプターからのブートの無効化、Windows プラットフォーム バイナリ テーブル (WPBT)、NFC、SD カードなど、Surface デバイスに現在適用されない設定が含まれています。
使ってみる
intune.microsoft.com でテナントにサインインします。
Microsoft Intune管理センターで、[デバイス] > [構成プロファイル] > [プロファイルの作成] を選択します。
[プラットフォーム] で、[Windows 10 以降] を選択します。
[プロファイルの種類] で、[ テンプレート>デバイス ファームウェア構成インターフェイス ] を選択し、[ 作成] を選択します。
完全な手順については、「Microsoft Intune の Windows デバイスで DFCI プロファイルを使用する」を参照してください。
- Microsoft Entra セキュリティ グループを作成する
- プロファイルを作成する
- プロファイルを割り当てて再起動する
- 既存の DFCI 設定を更新する
- デバイスの再利用、廃止、または回復
ユーザーが UEFI 設定を変更できないようにする
多くのお客様にとって、ユーザーによる UEFI 設定変更をブロックする機能は非常に重要であり、DFCI を使用する主な理由です。 表 1 に示すように、この機能は [ ローカル ユーザーに UEFI 設定の変更を許可する] 設定を使用して管理されます。 この設定を編集または構成しない場合、ローカル ユーザーは Intune によって管理されていない任意の UEFI 設定を変更できます。 そのため、[ ローカル ユーザーに UEFI 設定の変更を許可する] を [なし] に設定することを強くお勧めします。
DFCI マネージド デバイスで UEFI 設定を確認する
テスト環境では、Surface UEFI インターフェイスの設定を確認できます。
Surface UEFI を開きます。
- Surface の 音量を上げるボタン を長押しして、同時に 、電源 ボタンを押して離します。
- Surface のロゴが表示されたら、音量を上げるボタンを離します。 UEFI メニューが数秒以内に表示されます。
[ デバイス] を選択します。 次の図に示すように、UEFI メニューには構成された設定が反映されます。
注
- [UEFI の変更をローカルユーザーに許可する] が [なし] に設定されているため、設定がグレー表示されます (非アクティブ)。
- [ マイクとスピーカー] ポリシーが [ 無効] に設定されているため、オンボード オーディオはオフに設定されています。
DFCI ポリシー設定を削除する
DFCI プロファイルを作成すると、構成されたすべての設定は、プロファイルの管理範囲内のすべてのデバイスで有効のままになります。 DFCI ポリシー設定を削除できるのは、DFCI プロファイルを直接編集することによってのみです。 元の DFCI プロファイルが削除されている場合は、新しいプロファイルを作成し、適切な設定を編集します。
DFCI 管理の削除
DFCI 管理を削除し、デバイスを工場出荷時の新しい状態に戻すには:
- デバイスを Intune から廃止します。
- [Microsoft Intune at intune.microsoft.com] で、[デバイス]>[すべてのデバイス] を選択します。
- 廃止するデバイスを選択し、[ 廃止/ワイプ ] を選択します。詳細については、「 ワイプ、インベントリからの削除、または手動でのデバイスの登録解除を使用してデバイスを削除する」を参照してください。
- Intune から Autopilot の登録を削除します。
- [デバイス] >>> [デバイス] [デバイス] [デバイス] を選択します。
- [Windows Autopilot デバイス] で、削除するデバイスを選択し、[ 削除] を選択します。
- Surface ブランドのイーサネット アダプターを使用して、デバイスを有線インターネットに接続します。 デバイスを再起動し、UEFI メニューを開きます (音量上げボタンを長押しし、電源ボタンを押して離します)。
- [ 管理] > [ネットワークから構成 > 更新] を選択します。
Intune でデバイスを管理し、DFCI 管理は使用しない場合は、Autopilot に自己登録し、Intune に登録します。 DFCI は自己登録デバイスには適用されません。