Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В Intune можно включить или отключить функции и параметры конфигурации устройства с помощью конфигурации BIOS и других параметров.
С помощью инструмента OEM вы создаете файл конфигурации BIOS, который настраивает функции BIOS. На этих устройствах необходимо установить приложение Win32 изготовителя оборудования, которое считывает конфигурацию. Затем в политику BIOS Intune добавьте файл конфигурации BIOS и назначьте политику своим устройствам.
Файл конфигурации обычно содержит параметры, которые защищают устройство и его встроенное оборудование.
Например, вы хотите запретить конечным пользователям изменять образ устройства и выходить из управления Intune. Для этой задачи вы создаете файл конфигурации BIOS, который отключает загрузку с USB. Затем вы добавите этот файл в политику Intune и включите пароль BIOS. Эти действия гарантируют, что конфигурация не перезаписана.
Данная функция применяется к:
- Windows
- Устройства Dell
В этой статье содержатся дополнительные сведения о файле конфигурации и приложении Win32, а также показано, как создать политику конфигурации BIOS и других параметров в Intune.
Предупреждение
Изменения конфигурации BIOS могут повлиять на функциональность и работоспособность устройства, в том числе на возможность загрузки и доступа к зашифрованным дискам Bitlocker. Эта функция позволяет администраторам Intune легко обновлять конфигурации BIOS на своих устройствах. При внесении изменений проводите тестирование и развертывание поэтапно, чтобы свести к минимуму влияние любых непредвиденных конфигураций.
Предварительные условия
Чтобы настроить политики Intune, войдите как минимум в Центр администрирования Intune с ролью диспетчера политики и профилей. Сведения о встроенных ролях в Intune и их возможностях см. в разделе:
Эта функция поддерживает принадлежащие организации устройства, зарегистрированные в MDM в Intune. Личные устройства и устройства, не зарегистрированные в Intune, не поддерживаются.
Убедитесь, что на устройствах не настроен существующий пароль BIOS. Для этой функции требуется, чтобы у Intune был пароль BIOS. Если у Intune нет пароля BIOS устройства, он не сможет обновить конфигурацию BIOS.
Шаг 1. Создание файла конфигурации и развертывание приложения
В этом разделе основное внимание уделяется использованию средства OEM для создания файла конфигурации и развертыванию приложения Win32 OEM на устройствах.
Создайте файл конфигурации с помощью OEM-средства. В файле добавьте и настройте компоненты, которые нужно настроить. Вы можете добавить любые параметры конфигурации, поддерживаемые изготовителем оборудования.
- Для Dell вы можете использовать инструмент Dell Command (открывает веб-сайт Dell) для создания файла конфигурации BIOS.
При создании файла конфигурации изготовитель оборудования предоставляет координирующее приложение Win32. Разверните приложение Win32 изготовителя оборудования на устройствах. Это приложение:
- Выступает в качестве агента, который считывает созданный вами файл конфигурации, а также считывает пароли BIOS устройств.
- Необходимо установить на всех устройствах, прежде чем назначать политику конфигурации BIOS Intune.
Для Dell вы можете загрузить приложение Dell Command (открывает веб-сайт Dell).
Чтобы установить это приложение на устройства, можно использовать Intune:
- Добавьте приложение в Intune и сделайте его обязательным.
- Назначьте приложение фильтру группы или назначения, созданному на следующем шаге (в этой статье).
Сведения о приложениях Win32 в Intune см. в статье "Добавление, назначение и мониторинг приложения Win32 в Microsoft Intune".
Шаг 2. Создание группы или использование фильтра заданий
Рекомендуется сосредоточить эту политику на конкретном наборе устройств. Доступны следующие параметры:
- Вариант 1. Создайте группу, включающую устройства. При создании политики приложения и политики конфигурации BIOS политики назначаются этой группе.
- Вариант 2 . Используйте фильтр назначения в зависимости от производителя устройства. При создании фильтра нацеливайтесь на устройства OEM. При назначении политик конфигурации приложений и BIOS добавьте этот фильтр.
Дополнительные сведения об этих функциях см. в разделе:
- Добавление групп для организации пользователей и устройств
- Использование фильтров при назначении приложений, политик и профилей в Intune
Шаг 3. Создайте политику конфигурации BIOS в Intune
В эту политику вы добавите файл конфигурации, созданный на шаге 1 с помощью средства OEM.
Войдите в Центр администрирования Microsoft Intune.
Выберите Устройства>Управление устройствами>Конфигурация>Создать>Новая политика.
Укажите следующие свойства:
- Платформа: выберите Windows 10 и более поздних версий.
- Тип профиля: Выберите "Шаблоны","Конфигурация> BIOS" и другие параметры.
Нажмите Создать.
В разделе Основные укажите следующие свойства.
- Имя: введите описательное имя для профиля. Назначьте имена политикам, чтобы их можно было легко найти в последствии. Например, хорошим именем профиля является пароль конфигурации BIOS.
- Описание: введите описание профиля. Этот необязательный параметр, но мы рекомендуем его использовать.
Нажмите кнопку Далее.
В разделе Параметры конфигурациинастройте следующие параметры.
Оборудование: выберите поставщика оборудования из списка поддерживаемых изготовителей оборудования. В настоящее время поддерживается только Dell.
Отключение защиты паролем BIOS для каждого устройства: этот параметр управляет паролем, защищающим конфигурацию BIOS на устройстве. Доступны следующие параметры:
- Нет. Intune создает уникальный пароль для каждого устройства. Чтобы получить доступ к конфигурации BIOS на устройстве и обновить ее, пользователи должны ввести этот пароль.
- Да. Для защиты BIOS не существует пароля. Все предыдущие пароли будут удалены. Конечные пользователи могут получить доступ к BIOS и изменить настройки BIOS на устройстве.
Файл конфигурации: загрузите файл конфигурации, созданный с помощью OEM-инструмента.
Для Dell загрузите файл Dell Client Configuration Tool Kit (
.cctk). Максимальный размер файла — 2 МБ.
Нажмите кнопку Далее.
В разделе "Назначения" выберите созданную группу устройств. Эта группа получает ваш профиль. Сведения о назначении профилей см. в статье Назначение профилей пользователей и устройств.
Нажмите кнопку Далее.
В разделе "Рецензирование+создание" просмотрите параметры и выберите "Создать". При выборе Создать внесенные изменения сохраняются и назначается профиль. Политика также отображается в списке профилей.
При следующей регистрации каждого устройства эта политика применяется.
Мониторинг политики с помощью встроенных отчетов
В Центре администрирования Intune после создания политики вы можете отслеживать ее состояние и видеть любые ошибки.
- В Центре администрирования Intune перейдите на вкладку "Политикиконфигурации> устройств", "Управление>устройствами>".
- Выберите политику, которую нужно отслеживать. В отчете о состоянии устройства отображается состояние политики, а также любые сведения об ошибках для устранения неполадок.
Дополнительные сведения см. в статьях:
Получение паролей BIOS
Intune хранит пароли BIOS для каждого устройства. Пароли BIOS можно получить с помощью Microsoft Graph. Для тестирования интерфейсов API Graph можно использовать обозреватель Microsoft Graph.
Важно!
Обязательно создайте резервную копию всех паролей за пределами Intune. Если вы не создадите резервную копию паролей за пределами Intune, будьте в курсе следующих сценариев:
- Если устройство удалено из системы управления Intune, администраторы по-прежнему смогут считывать пароли BIOS с помощью API Microsoft Graph hardwarePasswordDetails.
- Если срок действия подписки на Intune для вашего клиента истек, будет невозможно прочитать или получить пароли BIOS. В этом случае единственный выход — обратиться к изготовителю оборудования.
Вариант 1. Прочтите пароль BIOS по одному устройству за раз
Этот параметр позволяет получать пароли BIOS по одному устройству за раз.
Создайте настраиваемую роль RBAC в Intune с разрешением на чтение пароля BIOS.
Как минимум, войдите в Центр администрирования Intune как член встроенной роли администратора ролей Intune Intune.
Сведения о встроенных ролях Intune см. в разделе:
Выберите Роли>администрирования> клиентаСоздайте новую роль.
Назовите свою роль и нажмите кнопку "Далее".
В разделе "Разрешения" разверните раздел "Управляемые устройства>" Для параметра "Считывание пароля BIOS" установите значение "Да".
Выберите "Далее",>"Далее>","Создать".
Войдите в средство Graph с этой настраиваемой ролью RBAC и используйте API Microsoft Graph hardwarePasswordDetails:
https://graph.microsoft.com/beta/deviceManagement/hardwarePasswordDetails('<deviceID>')
Вариант 2. Прочтите пароли BIOS всех устройств
Этот параметр получает список всех паролей BIOS всех устройств.
Как минимум, вам нужна роль администратора Intune в Microsoft Entra ID.
Войдите в средство Graph с этой ролью и используйте API Microsoft Graph hardwarePasswordDetails:
https://graph.microsoft.com/beta/deviceManagement/hardwarePasswordDetails
Сведения о встроенных ролях см. во встроенных ролях Microsoft Entra.
Удаление пароля конфигурации BIOS
Если вы планируете прекратить управление BIOS ваших устройств или окончательно удалить устройства из клиента, вы должны удалить пароль BIOS.
Чтобы удалить пароль BIOS, в политике конфигурации BIOS Intune установите значение «Да» для параметра «Отключить защиту паролем BIOS для каждого устройства». Затем назначьте политику. Когда устройство регистрируется с помощью Intune, политика применяется. На устройстве также можно вручную синхронизировать его с Intune, чтобы применить политику.
После применения политики перезагрузите устройство.
Отмена регистрации устройства из Intune не приведет к удалению пароля BIOS. Если вы отменили регистрацию устройства перед отключением пароля, вам потребуется обновить пароль на устройстве вручную.
Сравнение конфигурации BIOS и DFCI
В Intune есть две функции, которые могут управлять параметрами BIOS на устройствах с Windows: конфигурация BIOS и другие параметры, а также интерфейс конфигурации встроенного ПО устройства (DFCI).
В следующей таблице сравниваются эти параметры.
| Функция | Конфигурация BIOS и другие параметры | DFCI |
|---|---|---|
| Поддерживаемые изготовители оборудования | Dell Возможно, в будущем их станет больше |
Surface, Acer, Asus, Dynabook, Fujitsu, Panasonic Дополнительные сведения см. в разделе Сценарии Microsoft DFCI. |
| Поддерживаемые конфигурации | Любые конфигурации, доступные в вашем инструменте OEM | Набор параметров для управления функциями безопасности, некоторыми аппаратными функциями, параметрами загрузки, портами и т. д. |
| Как применяются параметры | При назначении политики Intune доставляет файл конфигурации. Агент OEM на устройстве применяет конфигурацию. | Через UEFI CSP с использованием уровня DFCI, изолированного от ОС |
| Блокировка доступа к меню BIOS | Да, через пароли BIOS | Да, с помощью сертификатов |
| Настройка во время Windows Autopilot | В параметрах страницы состояния регистрации (ESP) выберите приложение Win32 изготовителя оборудования. | Intune автоматически регистрирует устройство в DFCI mgmt. |
| Создание отчетов | Сообщает, был ли применен файл конфигурации. | Подробный отчет по каждому настроенному параметру. |
| Тип политики Intune | Устройства>Управление устройствами>Конфигурация>Шаблоны>Конфигурация BIOS и другие параметры | Устройства>Управление устройствами>Конфигурация>Шаблоны>Интерфейс настройки встроенного ПО устройства |
Дополнительные сведения о DFCI см. в разделе:
- Профили интерфейса конфигурации встроенного ПО устройства (DFCI) на устройствах с Windows в Microsoft Intune
- Сценарии Microsoft DFCI
- DFCI на устройствах Surface