Microsoft Surface 엔터프라이즈 관리 모드(SEMM)는 Surface UEFI(통합 확장 펌웨어 인터페이스)를 사용하는 Surface 장치의 기능입니다. SEMM을 사용하여 다음을 수행할 수 있습니다.
- organization의 펌웨어 설정을 보호하고 관리합니다.
- UEFI 설정 구성을 준비하고 Surface 장치에 설치합니다.
또한 SEMM은 인증서를 사용하여 무단 변조 또는 제거로부터 구성을 보호합니다.
SEMM에 Surface 장치 등록
이 문서에서는 펌웨어 수준에서 하드웨어 구성 요소를 사용하거나 사용하지 않도록 설정하고 SEMM에 Surface 디바이스를 등록하는 Surface UEFI 구성 패키지를 만드는 방법을 보여 줍니다. Surface 장치가 SEMM에 의해 구성되고 SEMM 인증서로 보호되면 SEMM에 등록된 것으로 간주됩니다. SEMM 인증서가 제거되고 UEFI 설정 제어권이 장치 사용자에게 반환되면 Surface 장치는 SEMM에 등록되지 않은 것으로 간주됩니다.
Microsoft Configuration Manager를 사용하여 SEMM으로 장치를 관리할 수도 있습니다.
SEMM의 대안으로 최신 Surface 장치는 Microsoft Intune을 통해 펌웨어 설정의 하위 집합에 대한 원격 관리를 지원합니다. 자세한 내용은 Surface 장치에서 DFCI 관리를 참조하세요.
지원되는 디바이스
SEMM은 Surface UEFI 펌웨어가 있는 장치에서 사용할 수 있습니다.
참고
SEMM에 대한 지원은 이 페이지에 명시된 경우를 제외하고 상용 SKU로 제한됩니다.
- 비즈니스용 Surface Laptop 13인치 2판(Snapdragon)
- Surface Laptop 8번째 버전(Snapdragon)
- 비즈니스용 Surface Laptop 8번째 버전(Intel)
- 비즈니스용 Surface Laptop 13인치 1차 버전(Intel)
- 비즈니스용 Surface Laptop 13인치 1차 버전(Snapdragon)
- 비즈니스용 Surface Laptop 5G 7세대(Intel)
- 비즈니스용 Surface Laptop 7세대(Intel)
- Surface Laptop 7번째 버전(Snapdragon)
- Surface Laptop 6
- Surface Laptop 5
- Surface Laptop 4
- Surface Laptop 3(Intel)
- Surface Laptop 2(모든 SKU)
- Surface Laptop(모든 SKU)
- Surface Laptop Go 3
- Surface Laptop 2
- Surface Laptop Go(모든 SKU)
- Surface Laptop SE(모든 SKU)
- Surface Laptop 스튜디오(모든 세대)
- Surface Book(모든 세대)
- 비즈니스용 Surface Pro 12인치 2nd Edition
- Surface Pro 12번째 에디션(Snapdragon)
- 비즈니스용 Surface Pro 12번째 에디션(Intel)
- 비즈니스용 Surface Pro 12인치 첫 번째 버전
- 비즈니스용 Surface Pro 11번째 에디션(Intel)
- 5G Surface Pro 11번째 에디션(Snapdragon)
- Surface Pro 11번째 에디션(Snapdragon)
- 비즈니스용 5G를 사용하는 Surface Pro 10 5G
- Surface Pro 10
- 5G(SQ3)를 사용하는 Surface Pro 9
- Surface Pro 9(Intel)
- Surface Pro 8
- Surface Pro 7+
- Surface Pro 7(모든 SKU)
- Surface Pro 6(모든 SKU)
- Surface Pro 5세대(모든 SKU)
- Surface Pro 4(모든 SKU)
- Surface Pro X(모든 SKU)
- Surface Go 4
- Surface Go 3
- Surface Go 2(모든 SKU)
- Surface Go(모든 SKU)
- Surface Studio 2+
- Surface Studio 2(모든 SKU)
- Surface Studio(모든 SKU)
- Surface Hub 3
- Surface Hub 2S
팁
상용 SKU(일명 비즈니스용Surface)는 Windows 10 Pro/Enterprise 또는 Windows 11 Pro/Enterprise를 실행하고, 소비자 SKU는 Windows 10/Windows 11 Home을 실행합니다. 자세한 내용은 시스템 정보 보기를 참조하세요.
Surface UEFI 구성기
SEMM의 기본 작업 영역은 Surface UEFI 구성기가 포함된 Surface IT 도구 키트입니다.
구성 패키지
Surface UEFI 구성 패키지는 Surface 장치에서 SEMM을 구현하고 관리하는 기본 메커니즘입니다. 이러한 패키지에는 그림 2와 같이 구성 파일과 인증서 파일이 포함되어 있습니다. 구성 파일에는 Microsoft Surface UEFI 구성기에서 패키지를 만들 때 지정되는 UEFI 설정이 포함되어 있습니다. 구성 패키지가 SEMM에 아직 등록되지 않은 Surface 장치에서 처음 실행되면 장치의 펌웨어에 인증서 파일을 프로비전하고 SEMM에 장치를 등록합니다. SEMM에 장치를 등록할 때 인증서가 저장되고 등록이 완료되기 전에 SEMM 인증서 지문의 마지막 두 자리를 제공하여 작업을 확인하라는 메시지가 표시됩니다. 이 확인을 수행하려면 사용자가 등록하는 동안 장치에 직접 있어야 합니다.
SEMM 인증서의 요구 사항에 대한 자세한 내용은 이 문서의 뒷부분에 나오는 Surface Enterprise 관리 모드 인증서 요구 사항 섹션을 참조하세요.
| 범주 | 설명 | 세부 정보 |
|---|---|---|
| MSI 패키지 |
Surface 장치를 SEMM에 등록하고 등록된 장치에 대한 UEFI 펌웨어 설정을 관리합니다. Surface 도크 를 SEMM에 등록하고 등록된 도크에 대한 UEFI 펌웨어 설정을 관리합니다. |
Surface 장치에 대한 UEFI 설정 구성 Surface Dock의 UEFI 설정 구성 |
| WinPE 이미지 | WinPE 이미지를 사용하여 Surface 장치에서 SEMM을 등록, 구성 및 등록 취소합니다. | - |
| DFI 패키지 | DFI 패키지를 만들어 Surface Hub 장치를 SEMM에 등록하고 등록된 Surface Hub 장치에 대한 UEFI 펌웨어 설정을 관리합니다. | - |
팁
SEMM에서 UEFI 암호를 요구하는 옵션이 있습니다. 이렇게 하면 Surface UEFI의 보안, 디바이스, 부팅 구성 및 엔터프라이즈 관리 페이지를 보려면 암호가 필요합니다.
장치를 SEMM에 등록하면 구성 파일을 읽고 파일에 지정된 설정이 UEFI에 적용됩니다. SEMM에 이미 등록된 장치에서 구성 패키지를 실행하면 구성 파일의 서명이 장치 펌웨어에 저장된 인증서와 대조됩니다. 서명이 일치하지 않으면 장치에 변경 내용이 적용되지 않습니다.
팁
인증서 파일(.pfx)에 대한 액세스 권한이 있는 관리자는 CertMgr에서 .pfx 파일을 열어 언제든지 지문을 읽을 수 있습니다. CertMgr을 사용하여 지문을 보려면 다음을 수행합니다.
- .pfx 파일을 길게 선택(또는 마우스 오른쪽 단추로 클릭)한 다음 열기를 선택합니다.
- 탐색 창에서 폴더를 확장합니다.
- 인증서를 선택합니다.
- 기본 창에서 인증서를 길게 선택(또는 마우스 오른쪽 단추 클릭)한 다음 열기를 선택합니다.
- 세부 정보 탭을 선택합니다.
- 표시 드롭다운 메뉴에서 모두 또는 속성만을 선택해야 합니다.
- 지문 필드를 선택합니다.
SEMM에 Surface 장치를 등록하거나 구성 패키지에서 UEFI 구성을 적용하려면 대상 Surface 장치에서 관리자 권한으로 .msi 파일을 실행합니다. 응용 프로그램 배포 또는 운영 체제 배포 기술(예: Microsoft Configuration Manager 또는 Microsoft Deployment Toolkit)을 사용할 수 있습니다. SEMM에 장치를 등록할 때 장치에서 등록을 확인하기 위해 직접 참석해야 합니다. SEMM에 이미 등록된 장치에 구성을 적용하면 사용자 상호 작용이 필요하지 않습니다.
복구 요청
Surface IT 도구 키트의 복구 요청 기능을 통해 SEMM에서 Surface 디바이스를 등록 취소할 수 있습니다.
SEMM 인증서 요구 사항
Microsoft Surface UEFI 구성기와 함께 SEMM을 사용하고 UEFI 설정을 적용하려면 구성 파일의 서명을 확인하는 데 인증서가 필요합니다. 이 인증서는 장치를 SEMM에 등록한 후 승인된 인증서로 만든 패키지만 UEFI 설정을 수정하는 데 사용할 수 있도록 합니다.
참고
등록된 Surface 장치에서 SEMM 또는 Surface UEFI 설정을 수정하려면 SEMM 인증서가 필요합니다. SEMM 인증서가 손상되었거나 손실된 경우 SEMM을 제거하거나 재설정할 수 없습니다. 백업 및 복구에 적합한 솔루션으로 SEMM 인증서를 적절하게 관리합니다.
Microsoft Surface UEFI 구성 도구를 사용하여 만든 패키지는 인증서로 서명됩니다. 이 인증서는 장치를 SEMM에 등록한 후 승인된 인증서로 만든 패키지만 UEFI 설정을 수정하는 데 사용할 수 있도록 합니다.
권장 인증서 설정
SEMM 인증서에 권장되는 설정은 다음과 같습니다.
- 키 알고리즘 – RSA
- 키 길이 – 2048
- 해시 알고리즘 – SHA-256
- 유형 – SSL 서버 인증
- 키 사용 – 디지털 서명, 키 암호화
- 공급자 – Microsoft 고급 RSA 및 AES 암호화 공급자
- 만료 날짜 – 인증서 생성으로부터 15개월
- 키 내보내기 정책 - 내보내기 가능
또한 SEMM 인증서는 중간 CA(인증 기관)가 SEMM 전용인 2계층 PKI(공개 키 인프라) 아키텍처에서 인증하여 인증서 해지를 사용하는 것이 좋습니다. 2계층 PKI 구성에 대한 자세한 내용은 테스트 랩 가이드: AD CS Two-Tier PKI 계층 구조 배포를 참조하세요.
자체 서명된 인증서
다음 예제 PowerShell 스크립트를 사용하여 개념 증명 시나리오에서 사용할 자체 서명된 인증서를 만들 수 있습니다. 이 스크립트를 사용하려면 다음 텍스트를 메모장에 복사한 다음 파일을 PowerShell 스크립트(.ps1)로 저장합니다.
참고
이 스크립트는 .12345678 이 스크립트로 생성된 인증서는 프로덕션 환경에 권장되지 않습니다.
if (-not (Test-Path "Demo Certificate")) { New-Item -ItemType Directory -Force -Path "Demo Certificate" }
if (Test-Path "Demo Certificate\TempOwner.pfx") { Remove-Item "Demo Certificate\TempOwner.pfx" }
# Generate the Ownership private signing key with password 12345678
$pw = ConvertTo-SecureString "12345678" -AsPlainText -Force
$TestUefiV2 = New-SelfSignedCertificate `
-Subject "CN=Surface Demo Kit, O=Contoso Corporation, C=US" `
-Type SSLServerAuthentication `
-HashAlgorithm sha256 `
-KeyAlgorithm RSA `
-KeyLength 2048 `
-KeyUsage KeyEncipherment `
-KeyUsageProperty All `
-Provider "Microsoft Enhanced RSA and AES Cryptographic Provider" `
-NotAfter (Get-Date).AddYears(25) `
-TextExtension @("2.5.29.37={text}1.2.840.113549.1.1.1") `
-KeyExportPolicy Exportable
$TestUefiV2 | Export-PfxCertificate -Password $pw -FilePath "Demo Certificate\TempOwner.pfx"
중요
SEMM 및 Microsoft Surface UEFI Configurator와 함께 사용하려면 프라이빗 키 및 암호 보호를 사용하여 인증서를 내보내야 합니다. Microsoft Surface UEFI Configurator에서 SEMM 인증서 파일(.pfx) 및 인증서 암호를 선택하라는 메시지가 표시됩니다.
자체 서명된 인증서를 만들려면 다음을 수행합니다.
- C: 드라이브에서 스크립트를 저장할 폴더를 만듭니다. 예: C:\SEMM.
- 예제 스크립트를 메모장(또는 해당 텍스트 편집기)에 복사한 다음, 파일을 PowerShell 스크립트(.ps1)로 저장합니다.
- 관리자 자격 증명을 사용하여 컴퓨터에 로그인한 다음 관리자 권한 PowerShell 세션을 엽니다.
- 스크립트 실행을 허용하도록 사용 권한이 설정되어 있는지 확인합니다. 기본적으로 스크립트는 실행 정책을 수정하지 않는 한 실행되지 않도록 차단됩니다. 자세한 내용은 실행 정책 정보를 참조하세요.
- 명령 프롬프트에서 스크립트의 전체 경로를 입력한 다음 Enter 키를 누릅니다. 스크립트는 TempOwner.pfx라는 데모 인증서를 만듭니다.
또는 PowerShell을 사용하여 자체 서명된 인증서를 만들 수 있습니다. 자세한 내용은 New-SelfSignedCertificate를 참조하세요.
참고
PKI 인프라에서 오프라인 루트를 사용하는 조직의 경우 루트 CA에 연결된 환경에서 Microsoft Surface UEFI Configurator를 실행하여 SEMM 인증서를 인증해야 합니다. Microsoft Surface UEFI 구성기에서 생성된 패키지는 파일로 전송할 수 있으므로 USB 스틱과 같은 이동식 저장소를 사용하여 오프라인 네트워크 환경 외부로 전송할 수 있습니다.
인증서 관리 FAQ
권장되는 최소 길이는 15개월입니다. 15개월 이내에 만료되는 인증서를 사용하거나 15개월 이내에 만료되는 인증서를 사용할 수 있습니다.
참고
인증서가 만료되면 자동으로 갱신되지 않습니다.
만료된 인증서가 SEMM 등록 장치의 기능에 영향을 줍니까?
아니요, 인증서는 SEMM의 IT 관리자 관리 작업에만 영향을 주며 만료된 경우 디바이스 기능에는 영향을 주지 않습니다.
SEMM 패키지 및 인증서를 보유한 모든 컴퓨터에서 SEMM 패키지 및 인증서를 업데이트해야 합니까?
SEMM 재설정 또는 복구가 작동하려면 인증서가 유효하고 만료되지 않아야 합니다.
주문한 각 표면에 대해 일괄 초기화 패키지를 만들 수 있나요? 우리 환경의 모든 컴퓨터를 재설정하는 것을 만들 수 있습니까?
특정 장치 유형에 대한 구성 패키지를 만드는 PowerShell 샘플을 사용하여 일련 번호와 무관한 재설정 패키지를 만들 수도 있습니다. 인증서가 여전히 유효한 경우 PowerShell을 사용하여 SEMM을 다시 설정하여 다시 설정 패키지를 만들 수 있습니다.