DFCI) 管理 (裝置韌體設定介面

適用於:

  • Windows 11
  • Windows 10

使用 Windows Autopilot Deployment 和 Intune,您可以在使用裝置韌體組態介面 (DFCI) 註冊 UEFI) 設定之後,管理整合可延伸韌體介面 (UEFI 設定。 DFCI 可讓 Windows 針對 Autopilot 部署的裝置,將管理命令從 Intune 傳遞至 UEFI。 這項功能可讓您限制使用者對 BIOS 設定的控制。 例如,您可以鎖定開機選項,以防止使用者啟動另一個作業系統,例如沒有相同安全性功能的作業系統。

如果使用者重新安裝舊版 Windows、安裝個別的 OS 或格式化硬碟,他們就無法覆寫 DFCI 管理。 這項功能也可以防止惡意程式碼與 OS 程式通訊,包括提升許可權的 OS 程式。 DFCI 的信任鏈結會使用公開金鑰密碼編譯,且不相依于本機 UEFI 密碼安全性。 這一層安全性會封鎖本機使用者從裝置的 UEFI 功能表存取受控設定。

如需 DFCI 優點、案例和必要條件的概觀,請參閱 裝置韌體設定介面 (DFCI) 簡介

重要事項

由 OEM 啟用 DFCI 並透過 OEM 或合作夥伴中心的 CSP 註冊 DFCI 的裝置,會在 Autopilot 布建期間自動註冊 DFCI 管理。 在 DFCI 管理中註冊會在 OOBE 期間觸發額外的重新開機。

DFCI 管理生命週期

DFCI 管理生命週期包含下列程式:

  • UEFI 整合
  • 裝置登錄
  • 設定檔建立
  • 註冊
  • 管理
  • 退休
  • 復原

請參閱下圖。

生命週期

需求

重要事項

手動註冊 Autopilot (的裝置,例如 從 csv 檔案 匯入) 不允許使用 DFCI。 根據設計,DFCI 管理需要透過 OEM 或 Microsoft CSP 合作夥伴向 Windows Autopilot 註冊,以外部證明裝置的商業取得。 註冊您的裝置時,其序號會顯示在 Windows Autopilot 裝置清單中。

使用 Windows Autopilot 管理 DFCI 設定檔

使用 Windows Autopilot 管理 DFCI 設定檔有四個基本步驟:

  1. 建立 Autopilot 設定檔
  2. 建立註冊狀態頁面設定檔
  3. 建立 DFCI 設定檔
  4. 指派設定檔

如需詳細資訊,請參閱 建立設定檔指派設定檔,然後重新開機

您也可以在使用中的裝置上 變更現有的 DFCI 設定 。 在現有的 DFCI 設定檔中,變更設定並儲存變更。 由於已指派設定檔,所以下次裝置同步或裝置重新開機時,新的 DFCI 設定會生效。

若要識別裝置是否已準備好 DFCI,您可以使用下列 Intune 圖形 API呼叫:

managedDevice/deviceFirmwareConfigurationInterfaceManaged

如需詳細資訊,請參閱Intune 裝置和應用程式 API 概觀在 Microsoft Graph 中使用 Intune。

支援 DFCI 的 OEM

其他 OEM 則擱置中。

另請參閱

Microsoft DFCI 案例
Windows Autopilot 與 Surface 裝置