Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
С помощью Windows Autopilot Deployment и Intune можно управлять параметрами единого расширяемого микроинтерфейса (UEFI) после регистрации устройства. Управление параметрами UEFI осуществляется с помощью интерфейса настройки встроенного ПО устройства (DFCI). DFCI позволяет Windows передавать команды управления из Intune в UEFI для устройств с Windows Autopilot, развернутых на устройствах. Эта возможность позволяет ограничить контроль конечного пользователя над настройками BIOS. Например, параметры загрузки могут быть заблокированы, чтобы пользователи не могли загрузить другую ОС, например ту, которая не имеет таких же функций безопасности.
Если пользователь переустановит предыдущую версию Windows, установит отдельную ОС или отформатирует жесткий диск, он не сможет переопределить управление DFCI. Эта функция также может предотвратить взаимодействие вредоносных программ с процессами ОС, включая процессы ОС с повышенными правами. Цепочка доверия DFCI использует криптографию с открытым ключом и не зависит от локальной безопасности паролей UEFI. Этот уровень безопасности блокирует доступ локальных пользователей к управляемым параметрам из меню UEFI устройства.
Общие сведения о преимуществах, сценариях и требованиях DFCI см. в разделе Введение в интерфейс настройки встроенного ПО устройства (DFCI).
Важно!
Устройство автоматически регистрируется в управлении DFCI во время подготовки Windows Autopilot при выполнении следующих действий:
- OEM-производитель включает устройство для DFCI.
- Устройство зарегистрировано для Windows Autopilot через изготовителя оборудования или партнера по облачным решениям (CSP) в Центре партнеров.
Регистрация в управлении DFCI запускает дополнительную перезагрузку во время запуска при первом включении компьютера (OOBE).
Жизненный цикл управления DFCI
Жизненный цикл управления DFCI включает следующие процессы:
- Интеграция UEFI.
- Регистрация устройства.
- Создание профиля.
- Регистрация.
- Управление.
- Выход на пенсию.
- Восстановление.
См. следующий рисунок.
Требования
- Требуется поддерживаемая в настоящее время версия Windows и поддерживаемый UEFI.
- Производитель устройства должен добавить DFCI во встроенное ПО UEFI в процессе производства или в качестве обновления встроенного ПО, которое может быть установлено. Обратитесь к поставщикам устройств, чтобы определить изготовителей, поддерживающих DFCI, или версию встроенного ПО, необходимую для использования DFCI.
- Устройство должно управляться с помощью Microsoft Intune. Дополнительные сведения см. в разделе Регистрация устройств с Windows в Intune с помощью Windows Autopilot.
- Устройство должно быть зарегистрировано в Windows Autopilot поставщиком облачных решений (Майкрософт) (CSP) или непосредственно изготовителем оборудования. Для устройств Surface поддержка регистрации в корпорации Майкрософт доступна на странице службы поддержки Windows Autopilot для устройств Майкрософт.
Важно!
Устройства, зарегистрированные вручную для Windows Autopilot (например, путем импорта из CSV-файла), не могут использовать DFCI. DFCI устроен так, что требует внешней аттестации коммерческого приобретения устройства через OEM или путем регистрации партнера Microsoft CSP в Windows Autopilot. Когда устройство зарегистрировано, его серийный номер отображается в списке устройств Windows Autopilot.
Управление профилем DFCI с помощью Windows Autopilot
Управление профилем DFCI с помощью Windows Autopilot состоит из четырех основных шагов:
- Создание профиля Windows Autopilot
- Создание профиля страницы состояния регистрации
- Создание профиля DFCI
- Назначение профилей
Дополнительные сведения см. в разделах Создание профилей и Назначение профилей, а также перезагрузка .
Существующие параметры DFCI также можно изменить на используемых устройствах. В существующем профиле DFCI измените параметры и сохраните изменения. Так как профиль уже назначен, новые параметры DFCI вступают в силу при следующей синхронизации или перезагрузке устройства.
Чтобы определить, готово ли устройство к DFCI, можно использовать следующий вызов Intune API Graph:
managedDevice/deviceFirmwareConfigurationInterfaceManaged
Дополнительные сведения см. в статьях Обзор API устройств и приложений Intune и Работа с Intune в Microsoft Graph.
OEM-производители, поддерживающие DFCI
- Асер.
- Asus.
- Dynabook.
- Фудзицу.
- Microsoft Surface.
- Панасоник.
- ВАЙО.
- Samsung.
- NEC.
Другие OEM-производители ожидают рассмотрения.
Известные проблемы
Сбой регистрации DFCI для профессиональных выпусков Windows 11 версии 24H2
Дата добавления: 9 октября 2024 г. Дата обновления: 11 февраля 2025 г.
В настоящее время DFCI нельзя настроить во время запуска при первом включении компьютера (OOBE) на устройствах с выпусками Professional Windows 11 версии 24H2
Для устройств, которые уже были подготовлены и имеют профессиональные выпуски Windows 11 версии 24H2, установите KB5046740 или более позднюю версию, чтобы зарегистрироваться в DFCI. Устройства с профессиональными выпусками Windows 11 версии 24H2, на которых установлен KB5046740 или более поздняя версия, автоматически регистрируются в DFCI после перезагрузки.
Если во время подготовки к OOBE на устройствах 24H2 необходимо настроить DFCI, выполните следующие действия.
- Во время подключения к OOBE убедитесь, что устройство обновлено до корпоративного выпуска Windows 11 версии 24H2.
- После обновления до корпоративного выпуска Windows 11 версии 24H2 синхронизируйте устройство.
- После синхронизации устройства перезагрузите его, чтобы зарегистрировать в DFCI.