디바이스가 등록된 후 Windows Autopilot Deployment 및 Intune을 사용하면 UEFI(Unified Extensible Firmware Interface) 설정을 관리할 수 있습니다. UEFI 설정은 DFCI(장치 펌웨어 구성 인터페이스)를 사용하여 관리할 수 있습니다. DFCI를 사용하면 Windows에서 Intune에서 Windows Autopilot 배포 장치에 대한 UEFI로 관리 명령을 전달할 수 있습니다. 이 기능을 사용하면 BIOS 설정에 대한 최종 사용자의 제어를 제한할 수 있습니다. 예를 들어 사용자가 동일한 보안 기능이 없는 OS와 같은 다른 OS를 부팅하지 못하도록 부팅 옵션을 잠글 수 있습니다.
사용자가 이전 Windows 버전을 다시 설치하거나, 별도의 OS를 설치하거나, 하드 드라이브를 포맷하는 경우 DFCI 관리를 재정의할 수 없습니다. 이 기능은 또한 맬웨어가 관리자 권한 OS 프로세스를 비롯한 OS 프로세스와 통신하지 못하도록 할 수 있습니다. DFCI의 신뢰 체인은 공개 키 암호화를 사용하며 로컬 UEFI 암호 보안에 의존하지 않습니다. 이 보안 계층은 로컬 사용자가 장치의 UEFI 메뉴에서 관리 설정에 액세스하지 못하도록 차단합니다.
DFCI 이점, 시나리오 및 요구 사항에 대한 개요는 DFCI(디바이스 펌웨어 구성 인터페이스) 소개를 참조하세요.
중요
다음 작업이 수행될 경우 Windows Autopilot을 프로비전하는 동안 장치가 DFCI 관리에 자동으로 등록됩니다.
- OEM은 DFCI에 대해 장치를 사용하도록 설정합니다.
- 디바이스는 파트너 센터의 OEM 또는 CSP(클라우드 솔루션 파트너)를 통해 Windows Autopilot에 등록됩니다.
DFCI 관리에 등록하면 OOBE(첫 실행 경험) 중에 추가 재부팅이 트리거됩니다.
DFCI 관리 수명 주기
DFCI 관리 수명 주기에는 다음 프로세스가 포함됩니다.
- UEFI 통합.
- 장치 등록.
- 프로필 만들기.
- 등록.
- 관리.
- 사용 중지.
- 회복.
다음 그림을 참조하세요.
요구 사항
- 현재 지원되는 Windows 버전과 지원되는 UEFI가 필요합니다.
- 장치 제조업체는 제조 프로세스에서 UEFI 펌웨어에 DFCI를 추가했거나 설치할 수 있는 펌웨어 업데이트로 추가해야 합니다. 장치 공급업체와 협력하여 DFCI를 지원하는 제조업체 또는 DFCI를 사용하는 데 필요한 펌웨어 버전을 확인합니다.
- 장치는 Microsoft Intune으로 관리해야 합니다. 자세한 내용은 Windows Autopilot을 사용하여 Intune에서 Windows 장치 등록을 참조하세요.
- 디바이스는 Microsoft CSP(클라우드 솔루션 공급자) 파트너가 Windows Autopilot에 등록하거나 OEM이 직접 등록해야 합니다. Surface 장치의 경우 Microsoft 장치 Windows Autopilot 지원에서 Microsoft 등록 지원을 사용할 수 있습니다.
중요
Windows Autopilot에 수동으로 등록된 디바이스( 예: CSV 파일에서 가져오기)는 DFCI를 사용할 수 없습니다. 기본적으로 DFCI 관리를 사용하려면 OEM 또는 Windows Autopilot에 대한 Microsoft CSP 파트너 등록을 통해 디바이스의 상용 구매에 대한 외부 증명이 필요합니다. 디바이스가 등록되면 Windows Autopilot 디바이스 목록에 일련 번호가 표시됩니다.
Windows Autopilot을 사용하여 DFCI 프로필 관리
Windows Autopilot을 사용하여 DFCI 프로필을 관리하는 네 가지 기본 단계가 있습니다.
- Windows Autopilot 프로필 만들기
- 등록 상태 페이지 프로필 만들기
- DFCI 프로필 만들기
- 프로필 할당
자세한 내용은 프로필 만들기 및 프로필 할당 및 재부팅 을 참조하세요.
사용 중인 디바이스에서도 기존 DFCI 설정을 변경할 수 있습니다. 기존 DFCI 프로필에서 설정을 변경하고 변경 내용을 저장합니다. 프로필이 이미 할당되었으므로 다음에 장치를 동기화하거나 장치를 다시 부팅할 때 새 DFCI 설정이 적용됩니다.
장치가 DFCI를 사용할 수 있는지 여부를 식별하려면 다음 Intune Graph API 호출을 사용할 수 있습니다.
managedDevice/deviceFirmwareConfigurationInterfaceManaged
자세한 내용은 Intune 디바이스 및 앱 API 개요 및 Microsoft Graph의 Intune 작업을 참조하세요.
DFCI를 지원하는 OEM
- 에이서.
- 아수스.
- 다이나북.
- 후지쯔.
- Microsoft Surface.
- 파나소닉.
- 바이오.
- 삼성.
- NEC.
다른 OEM은 보류 중입니다.
알려진 문제
Windows 11 버전 24H2의 Professional 버전에 대한 DFCI 등록 실패
추가된 날짜: 2024년 10월 9일 업데이트된 날짜: 2025년 2월 11일
현재 DFCI는 Windows 11 버전 24H2의 Professional 버전이 있는 장치에서 OOBE(첫 실행 경험) 중에 구성할 수 없습니다
이미 프로비전되어 있고 Professional 버전의 Windows 11 버전 24H2가 있는 디바이스의 경우 KB5046740 이상을 설치하여 DFCI에 등록합니다. KB5046740 이상이 설치된 Professional 버전의 Windows 11 버전 24H2가 있는 장치는 다시 부팅 후 DFCI에 자동으로 등록됩니다.
24H2 장치에서 OOBE 프로비전 중에 DFCI를 구성해야 하는 경우 다음 단계를 수행합니다.
- OOBE 온보딩 중에 장치가 Windows 11 버전 24H2의 Enterprise 버전으로 업그레이드되었는지 확인합니다.
- Windows 11 버전 24H2의 Enterprise 버전으로 업그레이드한 후 장치를 동기화합니다.
- 장치가 동기화되면 다시 부팅하여 DFCI에 등록합니다.