Gestione DFCI (Device Firmware Configuration Interface)

Con Windows Autopilot Deployment e Intune, le impostazioni UEFI (Unified Extensible Firmware Interface) possono essere gestite dopo la registrazione del dispositivo. Le impostazioni UEFI possono essere gestite tramite DFCI (Device Firmware Configuration Interface). DFCI consente a Windows di passare i comandi di gestione da Intune a UEFI per i dispositivi distribuiti di Windows Autopilot. Questa funzionalità consente di limitare il controllo dell'utente finale sulle impostazioni del BIOS. Ad esempio, le opzioni di avvio possono essere bloccate per impedire agli utenti di avviare un altro sistema operativo, ad esempio uno che non ha le stesse funzionalità di sicurezza.

Se un utente reinstalla una versione precedente di Windows, installa un sistema operativo separato o formatta il disco rigido, non può ignorare la gestione DFCI. Questa funzionalità può anche impedire al malware di comunicare con i processi del sistema operativo, inclusi i processi del sistema operativo con privilegi elevati. La catena di attendibilità di DFCI utilizza la crittografia a chiave pubblica e non dipende dalla sicurezza delle password UEFI locale. Questo livello di sicurezza impedisce agli utenti locali di accedere alle impostazioni gestite dai menu UEFI del dispositivo.

Per una panoramica dei vantaggi, degli scenari e dei requisiti DFCI, vedere Introduzione all'interfaccia DFCI (Device Firmware Configuration Interface).

Importante

Un dispositivo si registra automaticamente in gestione DFCI durante il provisioning di Windows Autopilot quando si verificano le azioni seguenti:

  • L'OEM abilita il dispositivo per DFCI.
  • Il dispositivo viene registrato per Windows Autopilot tramite l'OEM o un Cloud Solution Partner (CSP) nel Centro per i partner.

La registrazione in gestione DFCI attiva un riavvio aggiuntivo durante la Configurazione guidata.

Ciclo di vita della gestione DFCI

Il ciclo di vita della gestione DFCI include i processi seguenti:

  • Integrazione UEFI.
  • Registrazione del dispositivo.
  • Creazione del profilo.
  • Iscrizione.
  • Gestione.
  • Pensionamento.
  • Pannello di controllo.

Vedere la figura seguente:

Screenshot che mostra il flusso di lavoro di gestione dell'interfaccia DFCI (Device Firmware Configuration Interface)

Requisiti

Importante

I dispositivi registrati manualmente per Windows Autopilot (ad esempio tramite importazione da un file CSV) non possono usare DFCI. Per impostazione predefinita, la gestione DFCI richiede l'attestazione esterna dell'acquisizione commerciale del dispositivo tramite un OEM o una registrazione di partner Microsoft CSP per Windows Autopilot. Quando il dispositivo viene registrato, il numero di serie viene visualizzato nell'elenco dei dispositivi Windows Autopilot.

Gestione del profilo DFCI con Windows Autopilot

Esistono quattro passaggi di base per la gestione del profilo DFCI con Windows Autopilot:

  1. Creare un profilo di Windows Autopilot
  2. Creare un profilo della pagina Stato iscrizione
  3. Creare un profilo DFCI
  4. Assegnare i profili

Per informazioni dettagliate, consultate Creare i profili e Assegnare i profili e riavviare .

Le impostazioni DFCI esistenti possono essere modificate anche nei dispositivi in uso. Nel profilo DFCI esistente modificare le impostazioni e salvare le modifiche. Poiché il profilo è già assegnato, le nuove impostazioni DFCI diventano effettive alla successiva sincronizzazione o al riavvio del dispositivo.

Per identificare se un dispositivo è pronto per DFCI, è possibile usare la chiamata Intune API Graph seguente:

managedDevice/deviceFirmwareConfigurationInterfaceManaged

Per ulteriori informazioni, vedere Panoramica dell'API di dispositivi e app di Intune e Utilizzo di Intune in Microsoft Graph.

OEM che supportano DFCI

Altri OEM sono in sospeso.

Problemi noti

La registrazione DFCI non riesce per le edizioni Professional di Windows 11, versione 24H2

Data di inserimento: 9 ottobre 2024 Data aggiornata: 11 febbraio 2025

Non è attualmente possibile configurare DFCI durante la Configurazione guidata nei dispositivi con le edizioni Professional di Windows 11, versione 24H2

Per i dispositivi di cui è già stato eseguito il provisioning e che dispongono delle edizioni Professional di Windows 11, versione 24H2, installare KB5046740 o versione successiva per eseguire la registrazione in DFCI. I dispositivi con edizioni Professional di Windows 11 versione 24H2 con KB5046740 o versione successiva installata vengono registrati automaticamente in DFCI dopo un riavvio.

Se DFCI deve essere configurato durante il provisioning della Configurazione guidata nei dispositivi 24H2, seguire questa procedura:

  1. Durante l'onboarding della Configurazione guidata, assicurati che il dispositivo venga aggiornato all'edizione Enterprise di Windows 11, versione 24H2.
  2. Dopo l'aggiornamento all'edizione Enterprise di Windows 11, versione 24H2, sincronizza il dispositivo.
  3. Dopo aver sincronizzato il dispositivo, riavviarlo per registrarlo in DFCI.