Microsoft Surface 企业管理模式 (SEMM) 是具有 Surface 统一可扩展固件接口 (UEFI) 的 Surface 设备的一项功能。 可以使用 SEMM 执行以下操作:
- 保护和管理组织中的固件设置。
- 准备 UEFI 设置配置并将其安装在 Surface 设备上。
SEMM 还使用证书来保护配置免遭未经授权的篡改或删除。
将 Surface 设备注册到 SEMM
本文介绍如何创建 Surface UEFI 配置包以在固件级别启用或禁用硬件组件,以及如何在 SEMM 中注册 Surface 设备。 当 Surface 设备由 SEMM 配置并使用 SEMM 证书进行保护时,即被视为已在 SEMM 中 注册 。 当删除 SEMM 证书并将 UEFI 设置控制权返回给设备用户时,Surface 设备将被视为已在 SEMM 中 取消注册 。
还可以使用 Microsoft Configuration Manager 通过 SEMM 管理设备。
作为 SEMM 的替代方案,较新的 Surface 设备支持通过 Microsoft Intune 远程管理固件设置的子集。 有关详细信息,请参阅 在 Surface 设备上管理 DFCI。
支持的设备
SEMM 在具有 Surface UEFI 固件的设备上可用。
注意
除本页所述外,对 SEMM 的支持仅限于 商业 SKU。
- Surface Laptop 商用版 13 英寸第 2 版 (Snapdragon)
- Surface Laptop 第 8 版 (Snapdragon)
- Surface Laptop for Business 第 8 版 (Intel)
- Surface Laptop for Business 13 英寸第一版 (Intel)
- Surface Laptop 商用版 13 英寸第一版 (Snapdragon)
- Surface Laptop 5G 商业版第 7 版 (Intel)
- Surface Laptop for Business 第 7 版 (Intel)
- Surface Laptop 第 7 版 (Snapdragon)
- Surface Laptop 6
- Surface Laptop 5
- Surface Laptop 4
- Surface Laptop 3 (Intel)
- Surface Laptop 2 (所有 SKU)
- Surface Laptop (所有 SKU)
- Surface Laptop Go 3
- Surface Laptop Go 2
- Surface Laptop Go (所有 SKU)
- Surface Laptop SE (所有 SKU)
- Surface Laptop 工作室 (所有世代)
- Surface Book (所有代)
- Surface Pro 商业版 12 英寸,第 2 版
- Surface Pro第 12 版 (Snapdragon)
- Surface Pro for Business 第 12 版 (Intel)
- Surface Pro 商业版 12 英寸,第 1 版
- Surface Pro for Business 第 11 版 (Intel)
- 搭载 5G 第 11 版 (Snapdragon) 的Surface Pro
- Surface Pro第 11 版 (Snapdragon)
- Surface Pro 10 with 5G for Business 5G
- Surface Pro 10
- Surface Pro 9(5G (SQ3) )
- Surface Pro 9 (Intel)
- Surface Pro 8
- Surface Pro 7+
- Surface Pro 7 (所有 SKU)
- Surface Pro 6 (所有 SKU)
- Surface Pro第 5 代 (所有 SKU)
- Surface Pro 4 (所有 SKU)
- Surface Pro X (所有 SKU)
- Surface Go 4
- Surface Go 3
- Surface Go 2 (所有 SKU)
- Surface Go (所有 SKU)
- Surface Studio 2+
- Surface Studio 2 (所有 SKU)
- Surface Studio (所有 SKU)
- Surface Hub 3
- Surface Hub 2S
提示
商业 SKU (也称为Surface 商用版) 运行 Windows 10 专业版/Enterprise 或 Windows 11 专业版/Enterprise;消费者 SKU 运行 Windows 10/Windows 11 家庭版。 若要了解详细信息,请参阅 查看系统信息。
Surface UEFI 配置器
SEMM 的主要工作区是 Surface IT 工具包,其中包含 Surface UEFI 配置器。
配置包
Surface UEFI 配置包是在 Surface 设备上实现和管理 SEMM 的主要机制。 这些包包含配置文件和证书文件,如图 2 所示。 配置文件包含在 Microsoft Surface UEFI 配置器中创建包时指定的 UEFI 设置。 当配置包在尚未在 SEMM 中注册的 Surface 设备上首次运行时,它会在设备的固件中预配证书文件并在 SEMM 中注册该设备。 在 SEMM 中注册设备时,在存储证书和注册完成之前,系统会提示你通过提供 SEMM 证书指纹的最后两位数字来确认操作。 此确认要求用户在注册期间亲自出现在设备上以执行确认。
有关 SEMM 证书要求的详细信息,请参阅本文后面的 Surface 企业管理模式证书要求 部分。
| 类别 | 描述 | 了解详细信息 |
|---|---|---|
| MSI 程序包 | 将 Surface 设备注册到 SEMM 中,并管理已注册设备的 UEFI 固件设置。 将 Surface 扩展坞注册到 SEMM 中,并管理已注册扩展坞的 UEFI 固件设置。 |
配置 Surface 设备的 UEFI 设置 配置 Surface Docks 的 UEFI 设置 |
| WinPE 图像 | 使用 WinPE 图像在 Surface 设备上注册、配置和取消注册 SEMM。 | - |
| DFI 包 | 创建 DFI 包以将 Surface Hub 设备注册到 SEMM,并管理已注册 Surface Hub 设备的 UEFI 固件设置。 | - |
提示
可以选择要求使用 SEMM 的 UEFI 密码。 如果这样做,则需要密码才能查看 Surface UEFI 的 “安全性”、“ 设备”、“ 启动配置”和“ 企业管理 ”页面。
在 SEMM 中注册设备后,将读取配置文件,并将文件中指定的设置应用于 UEFI。 在已在 SEMM 中注册的设备上运行配置文件时,将对照存储在设备固件中的证书检查配置文件的签名。 如果签名不匹配,则不会对设备应用任何更改。
提示
有权访问证书文件 (.pfx) 的管理员可以通过打开 CertMgr 中的 .pfx 文件随时读取指纹。 使用 CertMgr 查看指纹:
- 选择并按住 (或右键单击 .pfx 文件) ,然后选择“ 打开”。
- 在导航窗格中,展开文件夹。
- 选择 证书。
- 在主窗格中,选择并按住 (或右键单击) 证书,然后选择“ 打开”。
- 选择 “详细信息” 选项卡。
- 在“ 显示 ”下拉菜单中,必须选择 “全部 ”或 “仅属性” 。
- 选择 指纹 字段。
若要在 SEMM 中注册 Surface 设备或从配置包应用 UEFI 配置,请在预期的 Surface 设备上以管理权限运行 .msi 文件。 可以使用应用程序部署或操作系统部署技术,如 Microsoft Configuration Manager 或 Microsoft Deployment Toolkit。 在 SEMM 中注册设备时,必须亲自到场以确认设备上的注册。 将配置应用于已在 SEMM 中注册的设备时,不需要用户交互。
恢复请求
你可以通过 Surface IT 工具包中的 恢复请求 功能从 SEMM 取消注册 Surface 设备。
SEMM 证书要求
将 SEMM 与 Microsoft Surface UEFI 配置器配合使用并希望应用 UEFI 设置时,需要证书来验证配置文件的签名。 此证书确保设备注册 SEMM 后,仅使用批准的证书创建的包可用于修改 UEFI 设置。
注意
若要对已注册 Surface 设备上的 SEMM 或 Surface UEFI 设置进行任何修改,需要 SEMM 证书。 如果 SEMM 证书损坏或丢失,则无法删除或重置 SEMM。 使用适当的备份和恢复解决方案相应地管理 SEMM 证书
使用 Microsoft Surface UEFI 配置器工具创建的包使用证书签名。 此证书确保设备在 SEMM 中注册后,只能使用批准的证书创建的包来修改 UEFI 的设置。
建议的证书设置
建议为 SEMM 证书使用以下设置:
- 密钥算法 – RSA
- 钥匙长度 – 2048
- 哈希算法 - SHA-256
- 类型 – SSL 服务器身份验证
- 密钥用法 - 数字签名、密钥加密
- 提供程序 – Microsoft 增强型 RSA 和 AES 加密提供程序
- 到期日期 - 自证书创建起 15 个月
- 密钥导出策略 – 可导出
还建议在 PKI) 体系结构 (两层公钥基础结构中对 SEMM 证书进行身份验证,其中中间证书颁发机构 (CA) 专用于 SEMM,从而启用证书吊销。 有关两层 PKI 配置的详细信息,请参阅 测试实验室指南:部署 AD CS Two-Tier PKI 层次结构。
自签名证书
可以使用以下示例 PowerShell 脚本创建自签名证书,以便在概念验证方案中使用。 若要使用此脚本,请将以下文本复制到记事本中,然后将文件另存为 PowerShell 脚本 (.ps1) 。
注意
此脚本将创建一个密码 12345678为 . 不建议将此脚本生成的证书用于生产环境。
if (-not (Test-Path "Demo Certificate")) { New-Item -ItemType Directory -Force -Path "Demo Certificate" }
if (Test-Path "Demo Certificate\TempOwner.pfx") { Remove-Item "Demo Certificate\TempOwner.pfx" }
# Generate the Ownership private signing key with password 12345678
$pw = ConvertTo-SecureString "12345678" -AsPlainText -Force
$TestUefiV2 = New-SelfSignedCertificate `
-Subject "CN=Surface Demo Kit, O=Contoso Corporation, C=US" `
-Type SSLServerAuthentication `
-HashAlgorithm sha256 `
-KeyAlgorithm RSA `
-KeyLength 2048 `
-KeyUsage KeyEncipherment `
-KeyUsageProperty All `
-Provider "Microsoft Enhanced RSA and AES Cryptographic Provider" `
-NotAfter (Get-Date).AddYears(25) `
-TextExtension @("2.5.29.37={text}1.2.840.113549.1.1.1") `
-KeyExportPolicy Exportable
$TestUefiV2 | Export-PfxCertificate -Password $pw -FilePath "Demo Certificate\TempOwner.pfx"
重要提示
若要与 SEMM 和 Microsoft Surface UEFI 配置器一起使用,必须使用私钥和密码保护导出证书。 Microsoft Surface UEFI 配置器将提示您选择 SEMM 证书文件 (.pfx) 和证书密码。
若要创建自签名证书:
- 在 C: 驱动器上,创建用于保存脚本的文件夹;例如:C:\SEMM。
- 将示例脚本复制到记事本 (或等效的文本编辑器) 中,然后将文件另存为 PowerShell 脚本 (.ps1) 。
- 使用管理员凭据登录到计算机,然后打开提升的 PowerShell 会话。
- 确保将权限设置为允许脚本运行。 默认情况下,除非修改执行策略,否则将阻止脚本运行。 要了解更多信息,请参阅关于 执行策略。
- 在命令提示符处,输入脚本的完整路径,然后按 Enter。 该脚本将创建一个名为 TempOwner.pfx 的演示证书。
或者,可以使用 PowerShell 创建自己的自签名证书。 有关详细信息,请参阅 New-SelfSignedCertificate。
注意
对于在其 PKI 基础结构中使用脱机根的组织,必须在连接到根 CA 的环境中运行 Microsoft Surface UEFI 配置器来验证 SEMM 证书。 Microsoft Surface UEFI 配置器生成的包可以作为文件传输,因此可以使用可移动存储(例如 U 盘)在脱机网络环境之外传输它们。
管理证书常见问题解答
建议的 最小 时长为 15 个月。 可以使用在 15 个月内到期的证书,也可以使用在 15 个月内到期的证书。
注意
证书过期后,不会自动续订。
过期的证书是否会影响 SEMM 注册设备的功能?
否,证书仅影响 SEMM 中的 IT 管理员管理任务,过期时对设备功能没有影响。
是否需要在所有具有 SEMM 程序包和证书的计算机上更新此程序包和证书?
如果希望 SEMM 重置或恢复正常工作,则证书必须有效且未过期。
是否可以为订购的每个图面创建批量重置程序包? 是否可以构建一个重置我们环境中所有机器的方法?
为特定设备类型创建配置包的 PowerShell 示例也可用于创建与序列号无关的重置包。 如果证书仍然有效,可以使用 PowerShell 创建重置包来重置 SEMM。