Начало работы с Surface Enterprise Management Mode (SEMM)

Microsoft Surface Enterprise Management Mode (SEMM) — это функция устройств Surface с интерфейсом UEFI (Surface Unified Extensible Firmware Interface). SEMM можно использовать в следующих целях:

  • Защищайте параметры встроенного ПО и управляйте ими в организации.
  • Подготовка конфигураций параметров UEFI и их установка на устройстве Surface.

Компания SEMM также использует сертификат для защиты конфигурации от несанкционированного изменения или удаления.

Регистрация устройств Surface в SEMM

В этой статье показано, как создать пакет конфигурации UEFI Surface, чтобы включать и отключать аппаратные компоненты на уровне встроенного ПО и зарегистрировать устройство Surface в SEMM. Если устройства Surface настроены в SEMM и защищены сертификатом SEMM, они считаются зарегистрированными в SEMM. Если сертификат SEMM удаляется и управление параметрами UEFI возвращается пользователю устройства, устройство Surface считается незарегистрированным в SEMM.

Вы также можете использовать Microsoft Configuration Manager для управления устройствами с помощью SEMM.

В качестве альтернативы SEMM новые устройства Surface поддерживают удаленное управление подмножеством параметров встроенного ПО через Microsoft Intune. Дополнительные сведения см. в разделе Управление DFCI на устройствах Surface.

Поддерживаемые устройства

SEMM доступен на устройствах со встроенным ПО Surface UEFI.

Примечание.

Поддержка SEMM ограничена коммерческими SKU, если не указано на этой странице.

  • Surface Laptop для бизнеса 13 дюймов, 2-е издание (на базе Snapdragon)
  • Surface Laptop 8th Edition (на базе Snapdragon)
  • Surface Laptop для бизнеса 8-го выпуска (Intel)
  • Surface Laptop для бизнеса 13 дюймов, 1-е издание (Intel)
  • Surface Laptop для бизнеса 13 дюймов, 1-е издание (на базе Snapdragon)
  • Surface Laptop 5G для бизнеса, 7-е издание (Intel)
  • Surface Laptop для бизнеса 7-го выпуска (Intel)
  • Surface Laptop 7-го выпуска (на базе Snapdragon)
  • Surface Laptop 6
  • Surface Laptop 5
  • Surface Laptop 4
  • Surface Laptop 3 (Intel)
  • Surface Laptop 2 (все SKU)
  • Surface Laptop (все SKU)
  • Surface Laptop Go 3
  • Surface Laptop Go
  • Surface Laptop Go (все SKU)
  • Surface Laptop SE (все SKU)
  • Surface Laptop Studio (все поколения)
  • Surface Book (всех поколений)
  • Surface Pro для бизнеса, 12 дюймов, 2-е издание
  • Surface Pro 12th Edition (на базе Snapdragon)
  • Surface Pro для бизнеса 12-й выпуск (Intel)
  • Surface Pro для бизнеса, 12 дюймов, 1-е издание
  • Surface Pro для бизнеса 11-й выпуск (Intel)
  • Surface Pro с 5G 11-го выпуска (на базе Snapdragon)
  • Surface Pro 11th Edition (на базе Snapdragon)
  • Surface Pro 10 с 5G для бизнеса 5G
  • Surface Pro 10
  • Surface Pro 9 с 5G (SQ3)
  • Surface Pro 9 (Intel)
  • Surface Pro 8
  • Surface Pro 7+
  • Surface Pro 7 (все номера SKU)
  • Surface Pro 6 (все номера SKU)
  • Surface Pro 5-го поколения (все SKU)
  • Surface Pro 4 (все SKU)
  • Surface Pro X (все SKU)
  • Surface Go 4
  • Surface Go 3
  • Surface Go 2 (все номера SKU)
  • Surface Go (все SKU)
  • Surface Studio 2+
  • Surface Studio 2 (все номера SKU)
  • Surface Studio (все номера SKU)
  • Surface Hub 3
  • Surface Hub 2S

Совет

Коммерческие номера SKU (также известные как Surface для бизнеса) работают под управлением Windows 10 Pro/Корпоративная или Windows 11 Pro/Корпоративная; потребительские номера SKU работают под управлением Windows 10/Windows 11 Домашняя. Дополнительные сведения см. в разделе "Просмотр сведений о системе".

Конфигуратор UEFI Surface

Основной рабочей областью SEMM является набор средств для ИТ-специалистов Surface, который содержит конфигуратор UEFI Surface.

Пакет конфигурации

Пакеты конфигурации UEFI Surface — это основной механизм для реализации SEMM и управления им на устройствах Surface. Эти пакеты содержат файл конфигурации и файл сертификата, как показано на рисунке 2. Файл конфигурации содержит параметры UEFI, которые указываются при создании пакета в конфигураторе UEFI Microsoft Surface. Когда пакет конфигурации запускается в первый раз на устройстве Surface, которое еще не зарегистрировано в SEMM, он подготавливает файл сертификата во встроенном ПО устройства и регистрирует устройство в SEMM. При регистрации устройства в SEMM перед сохранением сертификата и завершением регистрации вам предлагается подтвердить операцию, указав две последние цифры отпечатка сертификата SEMM. Для этого подтверждения требуется, чтобы пользователь физически присутствовал у устройства во время регистрации для выполнения подтверждения.

Дополнительные сведения о требованиях к сертификату SEMM см. в разделе требований к сертификату для режима управления предприятием Surface далее в этой статье.

Категория Описание Подробнее
Пакеты MSI Регистрируйте устройства Surface в SEMM и управляйте параметрами встроенного ПО UEFI для зарегистрированных устройств.
Регистрируйте док-станции Surface в SEMM и управляйте параметрами встроенного ПО UEFI для зарегистрированных док-станций.
Настройка параметров UEFI для устройств Surface
Настройка параметров UEFI для док-станций Surface
Изображения WinPE Используйте образы WinPE для регистрации, настройки и отмены регистрации SEMM на устройстве Surface. -
Пакеты DFI Создавайте пакеты DFI для регистрации устройств Surface Hub в SEMM и управления параметрами встроенного ПО UEFI для зарегистрированных устройств Surface Hub. -

Совет

Вы можете потребовать пароль UEFI в SEMM. В этом случае пароль потребуется для просмотра страниц " Безопасность", "Устройства", "Конфигурация загрузки" и "Управление предприятием " UEFI Surface.

После регистрации устройства в SEMM файл конфигурации считывается, и параметры, указанные в файле, применяются к UEFI. При запуске пакета конфигурации на устройстве, которое уже зарегистрировано в SEMM, подпись файла конфигурации сверяется с сертификатом, хранящимся во встроенном ПО устройства. Если подпись не совпадает, изменения на устройстве не применяются.

Совет

Администраторы, имеющие доступ к файлу сертификата (PFX), могут в любое время прочитать отпечаток, открыв PFX-файл в CertMgr. Чтобы просмотреть отпечаток с помощью CertMgr:

  1. Нажмите и удерживайте (или щелкните правой кнопкой мыши) PFX-файл, а затем выберите "Открыть".
  2. В области навигации разверните папку.
  3. Выберите "Сертификаты".
  4. На главной панели выберите и удерживайте (или щелкните правой кнопкой мыши) сертификат и выберите "Открыть".
  5. Откройте вкладку "Подробности ".
  6. В раскрывающемся меню "Показать " необходимо выбрать "Все " или "Только свойства ".
  7. Выберите поле "Отпечаток ".

Чтобы зарегистрировать устройство Surface в SEMM или применить конфигурацию UEFI из пакета конфигурации, запустите файл .msi с правами администратора на нужном устройстве Surface. Вы можете использовать технологии развертывания приложений или операционной системы, такие как Microsoft Configuration Manager или Microsoft Deployment Toolkit. При регистрации устройства в SEMM вы должны физически присутствовать для подтверждения регистрации на устройстве. При применении конфигурации к устройствам, которые уже зарегистрированы в SEMM, вмешательство пользователя не требуется.

Запрос на восстановление

Вы можете отменить регистрацию устройств Surface в SEMM с помощью функции "Запрос на восстановление " в наборе средств для ИТ-специалистов Surface.

Требования к сертификату SEMM

Если вы используете SEMM с Microsoft Surface UEFI Configurator и хотите применить параметры UEFI, для проверки подписи файлов конфигурации требуется сертификат. Этот сертификат гарантирует, что после регистрации устройства в SEMM для изменения параметров UEFI можно использовать только пакеты, созданные с утвержденным сертификатом.

Примечание.

Чтобы вносить изменения в параметры SEMM или UEFI Surface на зарегистрированных устройствах Surface, требуется сертификат SEMM. Если сертификат SEMM поврежден или утерян, SEMM нельзя удалить или сбросить. Управляйте сертификатом SEMM соответствующим образом с помощью соответствующего решения для резервного копирования и восстановления

Пакеты, созданные с помощью конфигуратора UEFI Microsoft Surface, подписываются сертификатом. Этот сертификат гарантирует, что после регистрации устройства в SEMM только пакеты, созданные с использованием утвержденного сертификата, можно будет использовать для изменения параметров UEFI.

Для сертификата SEMM рекомендуются следующие параметры:

  • Ключевой алгоритм — RSA
  • Длина ключа – 2048
  • Алгоритм хеширования — SHA-256
  • Тип — проверка подлинности SSL-сервера
  • Использование ключа — цифровая подпись, шифрование ключей
  • Поставщик — поставщик шифрования Microsoft Enhanced RSA и AES
  • Дата окончания срока действия — 15 месяцев с момента создания сертификата
  • Ключевая экспортная политика — экспортируемая

Также рекомендуется проверять подлинность сертификата SEMM в двухуровневой архитектуре инфраструктуры открытых ключей (PKI), где промежуточный центр сертификации (ЦС) выделен для SEMM, что позволяет отозвать сертификат. Дополнительные сведения о двухуровневой конфигурации PKI см. в руководстве по лаборатории тестирования: развертывание иерархии AD CS Two-Tier PKI.

Самозаверяющий сертификат

Можно использовать следующий пример сценария PowerShell для создания самозаверяющего сертификата, который будет использоваться в сценариях проверки концепции. Чтобы использовать этот сценарий, скопируйте следующий текст в Блокнот, а затем сохраните файл как сценарий PowerShell (.ps1).

Примечание.

Этот сценарий создает сертификат с паролем 12345678. Сертификат, созданный этим сценарием, не рекомендуется для рабочих сред.

if (-not (Test-Path "Demo Certificate"))  { New-Item -ItemType Directory -Force -Path "Demo Certificate" }
if (Test-Path "Demo Certificate\TempOwner.pfx") { Remove-Item "Demo Certificate\TempOwner.pfx" }

# Generate the Ownership private signing key with password 12345678
$pw = ConvertTo-SecureString "12345678" -AsPlainText -Force

$TestUefiV2 = New-SelfSignedCertificate `
  -Subject "CN=Surface Demo Kit, O=Contoso Corporation, C=US" `
  -Type SSLServerAuthentication `
  -HashAlgorithm sha256 `
  -KeyAlgorithm RSA `
  -KeyLength 2048 `
  -KeyUsage KeyEncipherment `
  -KeyUsageProperty All `
  -Provider "Microsoft Enhanced RSA and AES Cryptographic Provider" `
  -NotAfter (Get-Date).AddYears(25) `
  -TextExtension @("2.5.29.37={text}1.2.840.113549.1.1.1") `
  -KeyExportPolicy Exportable

$TestUefiV2 | Export-PfxCertificate -Password $pw -FilePath "Demo Certificate\TempOwner.pfx"

Важно.

Для использования с SEMM и Microsoft Surface UEFI Configurator сертификат необходимо экспортировать с закрытым ключом и с защитой паролем. Конфигуратор UEFI Microsoft Surface предлагает выбрать файл сертификата SEMM (PFX) и пароль сертификата.

Создание самозаверяющего сертификата

  1. На диске C: создайте папку, в которой вы сохраните скрипт; например, C:\SEMM.
  2. Скопируйте пример сценария в Блокнот (или эквивалентный текстовый редактор), а затем сохраните файл как сценарий PowerShell (.ps1).
  3. Войдите в систему на компьютере с учетными данными администратора, а затем откройте сеанс PowerShell с повышенными привилегиями.
  4. Убедитесь, что у вас есть разрешения, разрешающие запуск сценариев. По умолчанию выполнение сценариев блокируется, если вы не измените политику выполнения. Дополнительные сведения см. в статье О политиках выполнения.
  5. В командной строке введите полный путь к сценарию и нажмите клавишу ВВОД. Сценарий создает демонстрационный сертификат с именем TempOwner.pfx.

Кроме того, можно создать собственный самозаверяющий сертификат с помощью PowerShell. Дополнительные сведения см. в разделе New-SelfSignedCertificate.

Примечание.

Организации, использующие автономный корневой центр в инфраструктуре PKI, для проверки подлинности сертификата SEMM должен запустить конфигуратор UEFI Microsoft Surface в среде, подключенной к корневому центру сертификации. Пакеты, созданные конфигуратором UEFI Microsoft Surface, могут быть переданы в виде файлов, поэтому их можно передавать за пределы автономной сетевой среды с помощью съемного носителя, например USB-накопителя.

Управление сертификатами: вопросы и ответы

Рекомендуемый минимальный срок — 15 месяцев. Можно использовать сертификат, срок действия которого истекает менее чем через 15 месяцев, или сертификат, срок действия которого истекает более чем через 15 месяцев.

Примечание.

По истечении срока действия сертификат не продлевается автоматически.

Повлияет ли сертификат с истекшим сроком действия на функциональность устройств, зарегистрированных в SEMM?

Нет, сертификат влияет только на задачи управления ИТ-администраторов в SEMM и не влияет на работу устройства после истечения срока его действия.

Нужно ли обновлять пакет и сертификат SEMM на всех компьютерах, на которых он установлен?

Чтобы восстановить или сброс SEMM, сертификат должен быть действительным и не просрочен.

Можно ли создать пакеты массового сброса для каждого Surface, который мы заказываем? Можно ли создать такую, которая сбросит все машины в нашей среде?

Примеры PowerShell, в которых создается пакет конфигурации для определенного типа устройства, также можно использовать для создания пакета сброса, который не зависит от серийного номера. Если сертификат все еще действителен, вы можете создать пакет сброса SEMM с помощью PowerShell.