设备固件配置接口 (DFCI) 管理

借助 Windows Autopilot 部署和 Intune,可以在注册设备后管理统一可扩展固件接口 (UEFI) 设置。 可以使用设备固件配置接口 (DFCI) 管理 UEFI 设置。 DFCI 使 Windows 能够将管理命令 从 Intune 传递到 Autopilot 部署设备的 UEFI。 此功能允许限制最终用户对 BIOS 设置的控制。 例如,可以锁定启动选项,以防止用户启动另一个 OS,例如不具有相同安全功能的 OS。

如果用户重新安装以前的 Windows 版本、安装单独的 OS 或格式化硬盘驱动器,则无法替代 DFCI 管理。 此功能还可以阻止恶意软件与 OS 进程(包括提升的 OS 进程)通信。 DFCI 的信任链使用公钥加密,不依赖于本地 UEFI 密码安全性。 此安全层阻止本地用户访问设备的 UEFI 菜单中的托管设置。

有关 DFCI 优势、方案和先决条件的概述,请参阅 设备固件配置接口 (DFCI) 简介

重要

发生以下操作时,设备会在 Autopilot 预配期间自动注册 DFCI 管理:

  • OEM 为设备启用 DFCI。
  • 设备通过 OEM 或云解决方案合作伙伴在合作伙伴中心 (CSP) 注册 Autopilot。

在 DFCI 管理中注册,在 OOBE) 的现装体验期间, (会触发额外的重启。

DFCI 管理生命周期

DFCI 管理生命周期包括以下过程:

  • UEFI 集成。
  • 设备注册。
  • 配置文件创建。
  • 招生。
  • 管理。
  • 退休。
  • 恢复。

请参阅下图:

显示设备固件配置接口 (DFCI) 管理工作流的屏幕截图

要求

重要

手动注册 Autopilot ((例如 ,通过从 CSV 文件导入) )的设备不允许使用 DFCI。 DFCI 管理默认需要通过 OEM 或 Microsoft CSP 合作伙伴注册 Windows Autopilot 来对设备的商业采购进行外部认证。 注册设备后,其序列号将显示在 Windows Autopilot 设备列表中。

使用 Windows Autopilot 管理 DFCI 配置文件

使用 Windows Autopilot 管理 DFCI 配置文件有四个基本步骤:

  1. 创建 Autopilot 配置文件
  2. 创建注册状态页配置文件
  3. 创建 DFCI 配置文件
  4. 分配配置文件

有关详细信息 ,请参阅创建配置文件分配配置文件并重新启动

也可以在正在使用的设备上更改现有的 DFCI 设置 。 在现有 DFCI 配置文件中,更改设置并保存更改。 由于已分配配置文件,因此新的 DFCI 设置将在下次设备同步或设备重新启动时生效。

若要确定设备是否为 DFCI 就绪,可以使用以下 Intune Graph API 调用:

managedDevice/deviceFirmwareConfigurationInterfaceManaged

有关详细信息,请参阅 Intune 设备和应用 API 概述在 Microsoft Graph 中使用 Intune

支持 DFCI 的 OEM

其他 OEM 正在挂起。