Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W usłudze Intune możesz włączyć lub wyłączyć funkcje i ustawienia systemu BIOS przy użyciu konfiguracji systemu BIOS i innych ustawień.
Za pomocą narzędzia OEM tworzysz plik konfiguracji systemu BIOS, który konfiguruje funkcje systemu BIOS. Na urządzeniach instalujesz aplikację OEM Win32, która odczytuje konfigurację. Następnie w zasadach systemu BIOS usługi Intune dodaj plik konfiguracji systemu BIOS i przypisz zasady do urządzeń.
Plik konfiguracji zwykle zawiera ustawienia, które zabezpieczają urządzenie i jego wbudowany sprzęt.
Na przykład chcesz uniemożliwić użytkownikom końcowym ponowne tworzenie obrazu urządzenia i wychodzenie poza zarządzanie usługą Intune. W tym zadaniu utworzysz plik konfiguracji systemu BIOS, który wyłącza rozruch z dysku USB. Następnie dodaj ten plik do zasad usługi Intune i włącz hasło BIOS. Te kroki zapewniają, że konfiguracja nie zostanie zastąpiona.
Ta funkcja ma zastosowanie do:
- System Windows
- Urządzenia firmy Dell
Ten artykuł zawiera więcej informacji na temat pliku konfiguracji i aplikacji Win32 oraz pokazuje, jak utworzyć konfigurację systemu BIOS i inne zasady ustawień w usłudze Intune.
Ostrzeżenie
Zmiany konfiguracji systemu BIOS mogą mieć wpływ na funkcjonalność i działanie urządzenia, w tym na możliwość uruchamiania lub uzyskiwania dostępu do zaszyfrowanych dysków funkcji BitLocker. Ta funkcja umożliwia administratorom usługi Intune łatwe aktualizowanie konfiguracji systemu BIOS na urządzeniach. Podczas wprowadzania zmian testuj i wdrażaj je etapami, aby zminimalizować wpływ nieoczekiwanych konfiguracji.
Wymagania wstępne
Aby skonfigurować zasady usługi Intune, co najmniej zaloguj się do centrum administracyjnego usługi Intune za pomocą roli Menedżer zasad i profilów. Aby uzyskać informacje na temat wbudowanych ról w usłudze Intune i ich możliwości, przejdź do:
Ta funkcja obsługuje urządzenia należące do organizacji, które są zarejestrowane w usłudze MDM w usłudze Intune. Urządzenia osobiste i urządzenia niezarejestrowane w usłudze Intune nie są obsługiwane.
Upewnij się, że w urządzeniach nie skonfigurowano istniejącego hasła systemu BIOS. Ta funkcja wymaga, aby usługa Intune miała hasło BIOS. Jeśli usługa Intune nie ma hasła systemu BIOS urządzenia, nie może zaktualizować konfiguracji systemu BIOS.
Krok 1 — Tworzenie pliku konfiguracji i wdrażanie aplikacji
W tej sekcji skupimy się na utworzeniu pliku konfiguracji za pomocą narzędzia OEM i wdrożeniu aplikacji Win32 producenta OEM na urządzeniach.
Utwórz plik konfiguracji za pomocą narzędzia OEM. W pliku dodaj i skonfiguruj funkcje, które chcesz skonfigurować. Możesz dodać dowolne ustawienia konfiguracyjne obsługiwane przez producenta OEM.
- W przypadku firmy Dell można utworzyć plik konfiguracyjny systemu BIOS za pomocą narzędzia Dell Command (otwiera witrynę internetową firmy Dell).
Po utworzeniu pliku konfiguracji dostępna jest koordynująca aplikacja Win32 dostarczona przez producenta OEM. Wdróż aplikację Win32 OEM na urządzeniach. Ta aplikacja:
- Działa jako agent, który odczytuje utworzony plik konfiguracji i odczytuje hasła BIOS urządzeń.
- Musi być zainstalowana na wszystkich urządzeniach przed przypisaniem zasad konfiguracji systemu BIOS usługi Intune.
W przypadku firmy Dell można pobrać aplikację Dell Command (otwiera witrynę internetową firmy Dell).
Aby zainstalować tę aplikację na urządzeniach, użyj usługi Intune:
- Dodaj aplikację do usługi Intune i ustaw ją jako wymaganą.
- Przypisz aplikację do grupy lub filtru przypisania utworzonego w następnym kroku (w tym artykule).
Aby uzyskać informacje na temat aplikacji Win32 w Intune, przejdź do strony Dodawanie, przypisywanie i monitorowanie aplikacji Win32 w Microsoft Intune.
Krok 2. Tworzenie grupy lub stosowanie filtru zadań
Zaleca się skoncentrowanie tych zasad na określonym zestawie urządzeń. Dostępne opcje:
- Opcja 1 — Utwórz grupę zawierającą urządzenia. Po utworzeniu zasad aplikacji i zasad konfiguracji systemu BIOS przypisz zasady do tej grupy.
- Opcja 2 — użyj filtru przypisania opartego na producencie urządzenia. Podczas tworzenia filtru należy kierować się do urządzeń OEM. Po przypisaniu zasad konfiguracji aplikacji i systemu BIOS dodaj ten filtr.
Aby uzyskać informacje o tych funkcjach, przejdź do:
- Dodawanie grup w celu organizowania użytkowników i urządzeń
- Używanie filtrów podczas przypisywania aplikacji, zasad i profilów w usłudze Microsoft Intune
Krok 3. Tworzenie zasad konfiguracji systemu BIOS w usłudze Intune
W tych zasadach dodaje się plik konfiguracji utworzony w kroku 1 za pomocą narzędzia OEM.
Zaloguj się do centrum administracyjnego usługi Microsoft Intune.
Wybierz kolejno pozycje Urządzenia>Zarządzanie urządzeniami>Konfiguracja>Utwórz>Nowe zasady.
Wprowadź następujące właściwości:
- Platforma: wybierz pozycję Windows 10 i nowsze.
- Typ profilu: Wybierz pozycję Szablony>,konfigurację systemu BIOS i inne ustawienia.
Wybierz pozycję Utwórz.
W obszarze Podstawy wprowadź następujące właściwości:
- Nazwa: wprowadź opisową nazwę profilu. Nadaj nazwę zasadom, aby można było je później łatwo rozpoznać. Na przykład dobrą nazwą profilu jest hasło konfiguracji systemu BIOS.
- Opis: wprowadź opis profilu. To ustawienie jest opcjonalne, ale zalecane.
Wybierz pozycję Dalej.
W obszarze Ustawienia konfiguracji skonfiguruj następujące ustawienia:
Sprzęt: wybierz dostawcę OEM sprzętu z listy obsługiwanych producentów OEM. Obecnie pomoc techniczna jest świadczona tylko przez firmę Dell.
Wyłącz ochronę hasłem BIOS dla poszczególnych urządzeń: to ustawienie zarządza hasłem chroniącym konfigurację systemu BIOS na urządzeniu. Dostępne opcje:
- Nie: usługa Intune generuje unikatowe hasło dla każdego urządzenia. Aby uzyskać dostęp do konfiguracji systemu BIOS na urządzeniu i zaktualizować ją, użytkownicy muszą wprowadzić to hasło.
- Tak: nie ma hasła chroniącego system BIOS. Poprzednie hasła zostaną usunięte. Użytkownicy końcowi mogą uzyskać dostęp do systemu BIOS i zmienić ustawienia systemu BIOS na urządzeniu.
Plik konfiguracji: Prześlij plik konfiguracyjny wygenerowany za pomocą narzędzia OEM.
W przypadku firmy Dell prześlij plik zestawu Dell Client Configuration Tool Kit (
.cctk). Limit rozmiaru pliku wynosi 2 MB.
Wybierz pozycję Dalej.
W obszarze Zadania wybierz nowo utworzoną grupę urządzeń. Ta grupa otrzyma Twój profil. Aby uzyskać informacje o przypisywaniu profilów, przejdź do tematu Przypisywanie profilów użytkowników i urządzeń.
Wybierz pozycję Dalej.
W obszarze Przeglądanie + tworzenie przejrzyj ustawienia i wybierz pozycję Utwórz. Po wybraniu pozycji Utwórz zmiany zostaną zapisane, a profil przypisany. Zasady są również wyświetlane na liście profilów.
Zasady zostaną zastosowane przy następnym zaewidencjonowaniu każdego urządzenia.
Monitorowanie zasad za pomocą wbudowanych raportów
W centrum administracyjnym usługi Intune po utworzeniu zasad można monitorować ich stan i wyświetlić wszelkie błędy.
- W centrum administracyjnym Intune przejdź do kartyZasadykonfiguracji>urządzeń> —zarządzaj urządzeniami>.
- Wybierz zasady, które chcesz monitorować. W raporcie o stanie urządzenia jest widoczny stan zasad oraz szczegóły dotyczące błędów rozwiązywania problemów.
Aby uzyskać więcej informacji, zobacz:
Pobieranie haseł systemu BIOS
Usługa Intune przechowuje hasła systemu BIOS dla każdego urządzenia. Możesz uzyskać hasła BIOS za pomocą programu Microsoft Graph. Aby przetestować interfejsy API funkcji Graph, możesz użyć Eksploratora programu Microsoft Graph.
Ważna
Upewnij się, że utworzono kopię zapasową wszystkich haseł poza usługą Intune. Jeśli nie tworzysz kopii zapasowych haseł poza usługą Intune, pamiętaj o następujących scenariuszach:
- Jeśli urządzenie zostanie usunięte z zarządzania usługą Intune, administratorzy nadal będą mogli odczytywać hasła systemu BIOS przy użyciu interfejsu API Microsoft Graph hardwarePasswordDetails.
- Jeśli subskrypcja usługi Intune dla dzierżawy dobiegnie końca, nie będzie możliwości odczytania ani pobrania haseł BIOS. W takiej sytuacji jedynym wyjściem jest skontaktowanie się z producentem OEM.
Opcja 1 — odczytywanie hasła BIOS po jednym urządzeniu naraz
Ta opcja pobiera hasła systemu BIOS po jednym urządzeniu naraz.
Utwórz niestandardową rolę kontroli dostępu opartej na rolach Intune z uprawnieniem Read Bios Password (Odczyt hasła systemu Bios):
Co najmniej zaloguj się do centrum administracyjnego usługi Intune jako członek wbudowanej roli administratora roli usługi Intune w usłudze Intune.
Aby uzyskać informacje na temat wbudowanych ról usługi Intune, przejdź do:
Wybierzrole>w administracji>dzierżawy Utwórz nową rolę.
Nadaj nazwę roli, a następnie wybierz pozycję Dalej.
W obszarze Uprawnienia rozwiń węzeł Zarządzane urządzenia> Ustaw Read Bios Password (Odczyt hasła systemu Bios ) na wartość Yes (Tak).
Wybierz pozycję Dalej>,Dalej>, Utwórz.
Zaloguj się do narzędzia Graph przy użyciu tej niestandardowej roli RBAC i użyj interfejsu API Microsoft Graph hardwarePasswordDetails:
https://graph.microsoft.com/beta/deviceManagement/hardwarePasswordDetails('<deviceID>')
Opcja 2 — odczytaj hasło systemu BIOS wszystkich urządzeń
Ta opcja pobiera listę wszystkich haseł BIOS wszystkich urządzeń.
Wymagana jest co najmniej rola administratora usługi Intune w usłudze Microsoft Entra ID.
Zaloguj się do narzędzia Graph przy użyciu tej roli i użyj interfejsu API Microsoft Graph hardwarePasswordDetails:
https://graph.microsoft.com/beta/deviceManagement/hardwarePasswordDetails
Aby uzyskać informacje na temat wbudowanych ról, przejdź do strony Role wbudowane usługi Microsoft Entra.
Usuń hasło konfiguracji systemu BIOS
Jeśli planujesz zaprzestać zarządzania systemem BIOS urządzeń lub trwale usunąć urządzenia z dzierżawy, musisz usunąć hasło BIOS.
Aby usunąć hasło systemu BIOS, w zasadach konfiguracji systemu BIOS usługi Intune ustaw ustawienie Wyłącz ochronę hasłem systemu BIOS dla poszczególnych urządzeń na wartość Tak. Następnie przypisz zasady. Gdy urządzenie zaewidencjonuje się w usłudze Intune, zasady mają zastosowanie. Na urządzeniu można również ręcznie zsynchronizować urządzenie z usługą Intune w celu zastosowania zasad.
Po zastosowaniu tych zasad uruchom ponownie urządzenie.
Wyrejestrowanie urządzenia z usługi Intune nie powoduje usunięcia hasła systemu BIOS. Jeśli wyrejestrujesz urządzenie przed wyłączeniem hasła, musisz ręcznie zaktualizować hasło na urządzeniu.
Konfiguracja BIOS-u a DFCI
Usługa Intune ma dwie funkcje, które umożliwiają zarządzanie ustawieniami systemu BIOS na urządzeniach z systemem Windows: konfiguracja systemu BIOS i inne ustawienia oraz interfejs konfiguracji oprogramowania układowego urządzenia (DFCI).
W poniższej tabeli porównano te opcje.
| Funkcja | Konfiguracja systemu BIOS i inne ustawienia | Interfejs DFCI |
|---|---|---|
| Obsługiwani producenci OEM | Dell Być może więcej w przyszłości |
Surface, Acer, Asus, Dynabook, Fujitsu, Panasonic Aby uzyskać więcej informacji, zobacz Scenariusze interfejsu DFCI firmy Microsoft. |
| Obsługiwane konfiguracje | Dowolne konfiguracje dostępne w narzędziu OEM | Zestaw ustawień sterujących funkcjami zabezpieczeń, niektórymi funkcjami sprzętowymi, opcjami rozruchu, portami i innymi |
| Sposób stosowania ustawień | Usługa Intune dostarcza plik konfiguracji po przypisaniu zasad. Agent OEM na urządzeniu stosuje konfigurację. | Za pośrednictwem dostawcy CSP UEFI przy użyciu warstwy DFCI, która jest odizolowana od systemu operacyjnego |
| Blokuje dostęp do menu BIOS | Tak, za pomocą haseł BIOS | Tak, za pośrednictwem certyfikatów |
| Konfiguracja w trakcie rozwiązania Windows Autopilot | W ustawieniach strony stanu rejestracji (ESP) wybierz aplikację Win32 producenta OEM. | Usługa Intune automatycznie rejestruje urządzenie w mgmt interfejsu DFCI. |
| Raportowanie | Informuje, czy plik konfiguracji został zastosowany. | Szczegółowy raport dla każdego skonfigurowanego ustawienia. |
| Typ zasad usługi Intune | Urządzenia>Zarządzanie urządzeniami>Konfiguracja>Szablony>Konfiguracja systemu BIOS i inne ustawienia | Urządzenia>Zarządzanie urządzeniami>Konfiguracja>Szablony>Interfejs konfiguracji oprogramowania układowego urządzenia |
Aby uzyskać informacje na temat DFCI, przejdź do:
- Profile interfejsu konfiguracji oprogramowania układowego urządzeń (DFCI) na urządzeniach z systemem Windows w usłudze Microsoft Intune
- Scenariusze interfejsu DFCI firmy Microsoft
- Interfejs DFCI na urządzeniach Surface