Gerenciamento da DFCI (Interface de Configuração do Firmware do Dispositivo)

Com o Windows Autopilot Deployment e o Intune, as configurações da UEFI (Interface Unificada de Firmware Extensível) podem ser gerenciadas depois que o dispositivo é registrado. As configurações de UEFI podem ser gerenciadas usando a DFCI (Interface de Configuração de Firmware do Dispositivo). A DFCI permite que o Windows passe comandos de gerenciamento do Intune para o UEFI para dispositivos implantados no Windows Autopilot. Esse recurso permite limitar o controle do usuário final sobre as configurações do BIOS. Por exemplo, as opções de inicialização podem ser bloqueadas para impedir que os usuários inicializem outro sistema operacional, como um que não tenha os mesmos recursos de segurança.

Se um usuário reinstalar uma versão anterior do Windows, instalar um sistema operacional separado ou formatar o disco rígido, ele não poderá substituir o gerenciamento DFCI. Esse recurso também pode impedir que o malware se comunique com os processos do sistema operacional, incluindo processos elevados do sistema operacional. A cadeia de confiança da DFCI usa criptografia de chave pública e não depende da segurança de senha UEFI local. Essa camada de segurança impede que os usuários locais acessem as configurações gerenciadas nos menus UEFI do dispositivo.

Para obter uma visão geral dos benefícios, cenários e requisitos da DFCI, consulte Introdução à DFCI (Interface de Configuração de Firmware do Dispositivo).

Importante

Um dispositivo é registrado automaticamente no gerenciamento DFCI durante o provisionamento do Windows Autopilot quando as seguintes ações ocorrem:

  • O OEM habilita o dispositivo para DFCI.
  • O dispositivo é registrado para o Windows Autopilot por meio do OEM ou de um CSP (Parceiro de Soluções de Nuvem) no Partner Center.

O registro no gerenciamento DFCI dispara uma reinicialização adicional durante a experiência pronta para uso (OOBE).

Ciclo de vida de gerenciamento da DFCI

O ciclo de vida de gerenciamento do DFCI inclui os seguintes processos:

  • Integração UEFI.
  • Registro de dispositivo.
  • Criação de perfil.
  • Inscrição.
  • e Vulnerabilidade.
  • Aposentadoria.
  • Recuperação.

Confira a figura a seguir:

Captura de tela que mostra o fluxo de trabalho de gerenciamento da DFCI (Interface de Configuração de Firmware do Dispositivo)

Requisitos

Importante

Dispositivos registrados manualmente para o Windows Autopilot (por exemplo , importando de um arquivo CSV) não têm permissão para usar DFCI. Por design, o gerenciamento da DFCI requer um atestado externo da aquisição comercial do dispositivo por meio de um OEM ou um registro de parceiro CSP da Microsoft para o Windows Autopilot. Quando o dispositivo é registrado, seu número de série é exibido na lista de dispositivos do Windows Autopilot.

Gerenciando o perfil DFCI com o Windows Autopilot

Há quatro etapas básicas no gerenciamento do perfil DFCI com o Windows Autopilot:

  1. Criar um perfil do Windows Autopilot
  2. Criar um perfil da página de status do registro
  3. Criar um perfil DFCI
  4. Atribuir os perfis

Consulte Criar os perfis e Atribuir os perfis e reiniciar para obter detalhes.

As configurações DFCI existentes também podem ser alteradas em dispositivos que estão em uso. No perfil DFCI existente, altere as configurações e salve as alterações. Como o perfil já está atribuído, as novas configurações DFCI entrarão em vigor na próxima vez que o dispositivo for sincronizado ou reinicializado.

Para identificar se um dispositivo está pronto para DFCI, a seguinte chamada de Intune API do Graph pode ser usada:

managedDevice/deviceFirmwareConfigurationInterfaceManaged

Para obter mais informações, consulte Visão geral da API de dispositivos e aplicativos do Intune e Trabalhando com o Intune no Microsoft Graph.

OEMs que dão suporte a DFCI

Outros OEMs estão pendentes.

Problemas conhecidos

Falha no registro da DFCI para edições Professional do Windows 11, versão 24H2

Data adicionada: 9 de outubro de 2024 Data atualizada: 11 de fevereiro de 2025

No momento, a DFCI não pode ser configurada durante a OOBE (experiência inicial) em dispositivos com edições Professional do Windows 11, versão 24H2

Para dispositivos que já foram provisionados e têm edições Professional do Windows 11, versão 24H2, instale KB5046740 ou posterior para se registrar no DFCI. Dispositivos com edições Professional do Windows 11, versão 24H2 que tenham KB5046740 ou posterior instalado são automaticamente registrados no DFCI após uma reinicialização.

Se a DFCI precisar ser configurada durante o provisionamento OOBE em dispositivos 24H2, siga estas etapas:

  1. Durante a integração do OOBE, certifique-se de que o dispositivo seja atualizado para a edição Enterprise do Windows 11, versão 24H2.
  2. Depois de atualizar para a edição Enterprise do Windows 11, versão 24H2, sincronize o dispositivo.
  3. Depois que o dispositivo for sincronizado, reinicie-o para registrá-lo na DFCI.