Zarządzanie interfejsem konfiguracji oprogramowania sprzętowego urządzenia (DFCI)

Za pomocą rozwiązania Windows Autopilot Deployment i usługi Intune można zarządzać ustawieniami interfejsu UEFI po zarejestrowaniu urządzenia. Ustawieniami UEFI można zarządzać za pomocą interfejsu konfiguracji oprogramowania układowego urządzenia (DFCI). Interfejs DFCI umożliwia systemowi Windows przekazywanie poleceń zarządzania z usługi Intune do interfejsu UEFI dla urządzeń wdrożonych w rozwiązaniu Windows Autopilot. Ta funkcja pozwala ograniczyć kontrolę użytkownika końcowego nad ustawieniami systemu BIOS. Na przykład opcje rozruchu można zablokować, aby uniemożliwić użytkownikom uruchomienie innego systemu operacyjnego, na przykład takiego, który nie ma tych samych funkcji zabezpieczeń.

Jeśli użytkownik ponownie zainstaluje poprzednią wersję systemu Windows, zainstaluje oddzielny system operacyjny lub sformatuje dysk twardy, nie może zastąpić zarządzania DFCI. Ta funkcja może również zapobiegać komunikowaniu się złośliwego oprogramowania z procesami systemu operacyjnego, w tym z procesami systemu operacyjnego z podwyższonym poziomem uprawnień. Łańcuch zaufania DFCI wykorzystuje kryptografię klucza publicznego i nie zależy od lokalnych zabezpieczeń haseł UEFI. Ta warstwa zabezpieczeń blokuje użytkownikom lokalnym dostęp do ustawień zarządzanych z menu interfejsu UEFI urządzenia.

Aby zapoznać się z omówieniem korzyści, scenariuszy i wymagań związanych z interfejsem DFCI, zobacz Wprowadzenie do interfejsu konfiguracji oprogramowania układowego urządzenia (DFCI).

Ważna

Urządzenie automatycznie rejestruje się w zarządzaniu DFCI podczas inicjowania obsługi rozwiązania Windows Autopilot, gdy wystąpią następujące akcje:

  • Producent OEM włącza dla urządzenia DFCI.
  • Urządzenie jest zarejestrowane na potrzeby rozwiązania Windows Autopilot za pośrednictwem producenta OEM lub partnera rozwiązań w chmurze (CSP) w Centrum partnerskim.

Rejestracja w zarządzaniu DFCI wyzwala dodatkowy ponowny rozruch podczas pierwszego uruchomienia (OOBE).

Cykl życia zarządzania DFCI

Cykl życia zarządzania DFCI obejmuje następujące procesy:

  • Integracja z interfejsem UEFI.
  • Rejestracja urządzenia.
  • Tworzenie profilu.
  • Zapisy.
  • Zarządzanie.
  • Emerytura.
  • Powrót do zdrowia.

Zobacz poniższy rysunek:

Zrzut ekranu przedstawiający przepływ pracy zarządzania interfejsem konfiguracji oprogramowania układowego urządzenia (DFCI)

Wymagania

Ważna

Urządzenia ręcznie zarejestrowane na potrzeby rozwiązania Windows Autopilot (na przykład przez zaimportowanie z pliku CSV) nie mogą korzystać z interfejsu DFCI. Zgodnie z projektem interfejsu DFCI, zarządzanie nim wymaga zewnętrznego zaświadczenia o komercyjnym pozyskaniu uzyskanym w ramach rejestracji producenta OEM lub partnera programu Microsoft CSP dla rozwiązania Windows Autopilot. Po zarejestrowaniu urządzenia jego numer seryjny jest wyświetlany na liście urządzeń rozwiązania Windows Autopilot.

Zarządzanie profilem DFCI za pomocą rozwiązania Windows Autopilot

Zarządzanie profilem DFCI za pomocą rozwiązania Windows Autopilot obejmuje cztery podstawowe kroki:

  1. Tworzenie profilu rozwiązania Windows Autopilot
  2. Tworzenie profilu strony stanu rejestracji
  3. Tworzenie profilu DFCI
  4. Przypisywanie profilów

Aby uzyskać szczegółowe informacje, zobacz Tworzenie profili i Przypisywanie profili oraz Uruchom ponownie komputer.

Istniejące ustawienia interfejsu DFCI można również zmieniać na używanych urządzeniach. W istniejącym profilu DFCI zmień ustawienia i zapisz zmiany. Ponieważ profil jest już przypisany, nowe ustawienia interfejsu DFCI zostaną zastosowane przy następnej synchronizacji lub ponownym uruchomieniu urządzenia.

Aby określić, czy urządzenie jest zgodne z DFCI, można użyć następującego wywołania Intune interfejs interfejs Graph API:

managedDevice/deviceFirmwareConfigurationInterfaceManaged

Aby uzyskać więcej informacji, zobacz Omówienie interfejsu API urządzeń i aplikacji usługi Intuneoraz Praca z usługą Intune w programie Microsoft Graph.

Producenci OEM obsługujący interfejs DFCI

Inni producenci OEM oczekują na rozpatrzenie.

Znane problemy

Rejestracja w DFCI kończy się niepowodzeniem dla wersji Professional systemu Windows 11 w wersji 24H2

Data dodania: 9 października 2024 r. Data aktualizacji: 11 lutego 2025 r.

Obecnie nie można skonfigurować interfejsu DFCI podczas pierwszego uruchomienia (OOBE) na urządzeniach z wersjami Professional systemu Windows 11 w wersji 24H2

W przypadku urządzeń, które zostały już zainicjowane i mają wersje Professional systemu Windows 11 w wersji 24H2, zainstaluj KB5046740 lub nowsze, aby zarejestrować się w DFCI. Urządzenia z wersjami Professional Windows 11 w wersji 24H2, które mają zainstalowaną KB5046740 lub nowszą są automatycznie rejestrowane w DFCI po ponownym uruchomieniu.

Jeśli podczas aprowizacji OOBE na urządzeniach 24H2 należy skonfigurować interfejs DFCI, wykonaj następujące kroki:

  1. Podczas dołączania OOBE upewnij się, że urządzenie zostało uaktualnione do wersji Enterprise systemu Windows 11 w wersji 24H2.
  2. Po uaktualnieniu do wersji Enterprise systemu Windows 11, wersja 24H2, zsynchronizuj urządzenie.
  3. Po zsynchronizowaniu urządzenia uruchom je ponownie, aby zarejestrować je w DFCI.