Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Con Windows Autopilot Deployment e Intune, le impostazioni UEFI (Unified Extensible Firmware Interface) possono essere gestite dopo la registrazione del dispositivo. Le impostazioni UEFI possono essere gestite tramite DFCI (Device Firmware Configuration Interface). DFCI consente a Windows di passare i comandi di gestione da Intune a UEFI per i dispositivi distribuiti di Windows Autopilot. Questa funzionalità consente di limitare il controllo dell'utente finale sulle impostazioni del BIOS. Ad esempio, le opzioni di avvio possono essere bloccate per impedire agli utenti di avviare un altro sistema operativo, ad esempio uno che non ha le stesse funzionalità di sicurezza.
Se un utente reinstalla una versione precedente di Windows, installa un sistema operativo separato o formatta il disco rigido, non può ignorare la gestione DFCI. Questa funzionalità può anche impedire al malware di comunicare con i processi del sistema operativo, inclusi i processi del sistema operativo con privilegi elevati. La catena di attendibilità di DFCI utilizza la crittografia a chiave pubblica e non dipende dalla sicurezza delle password UEFI locale. Questo livello di sicurezza impedisce agli utenti locali di accedere alle impostazioni gestite dai menu UEFI del dispositivo.
Per una panoramica dei vantaggi, degli scenari e dei requisiti DFCI, vedere Introduzione all'interfaccia DFCI (Device Firmware Configuration Interface).
Importante
Un dispositivo si registra automaticamente in gestione DFCI durante il provisioning di Windows Autopilot quando si verificano le azioni seguenti:
- L'OEM abilita il dispositivo per DFCI.
- Il dispositivo viene registrato per Windows Autopilot tramite l'OEM o un Cloud Solution Partner (CSP) nel Centro per i partner.
La registrazione in gestione DFCI attiva un riavvio aggiuntivo durante la Configurazione guidata.
Ciclo di vita della gestione DFCI
Il ciclo di vita della gestione DFCI include i processi seguenti:
- Integrazione UEFI.
- Registrazione del dispositivo.
- Creazione del profilo.
- Iscrizione.
- Gestione.
- Pensionamento.
- Pannello di controllo.
Vedere la figura seguente:
Requisiti
- Sono richieste una versione attualmente supportata di Windows e una UEFI supportate.
- Il produttore del dispositivo deve avere DFCI aggiunto al firmware UEFI nel processo di produzione o come aggiornamento del firmware che può essere installato. Collaborare con i fornitori di dispositivi per determinare i produttori che supportano DFCI o la versione del firmware necessaria per usare DFCI.
- Il dispositivo deve essere gestito con Microsoft Intune. Per altre informazioni, vedere Registrare i dispositivi Windows in Intune usando Windows Autopilot.
- Il dispositivo deve essere registrato per Windows Autopilot da un partner Microsoft Cloud Solution Provider (CSP) o registrato direttamente dall'OEM. Per i dispositivi Surface, il supporto per la registrazione Microsoft è disponibile nel supporto di Windows Autopilot per dispositivi Microsoft.
Importante
I dispositivi registrati manualmente per Windows Autopilot (ad esempio tramite importazione da un file CSV) non possono usare DFCI. Per impostazione predefinita, la gestione DFCI richiede l'attestazione esterna dell'acquisizione commerciale del dispositivo tramite un OEM o una registrazione di partner Microsoft CSP per Windows Autopilot. Quando il dispositivo viene registrato, il numero di serie viene visualizzato nell'elenco dei dispositivi Windows Autopilot.
Gestione del profilo DFCI con Windows Autopilot
Esistono quattro passaggi di base per la gestione del profilo DFCI con Windows Autopilot:
- Creare un profilo di Windows Autopilot
- Creare un profilo della pagina Stato iscrizione
- Creare un profilo DFCI
- Assegnare i profili
Per informazioni dettagliate, consultate Creare i profili e Assegnare i profili e riavviare .
Le impostazioni DFCI esistenti possono essere modificate anche nei dispositivi in uso. Nel profilo DFCI esistente modificare le impostazioni e salvare le modifiche. Poiché il profilo è già assegnato, le nuove impostazioni DFCI diventano effettive alla successiva sincronizzazione o al riavvio del dispositivo.
Per identificare se un dispositivo è pronto per DFCI, è possibile usare la chiamata Intune API Graph seguente:
managedDevice/deviceFirmwareConfigurationInterfaceManaged
Per ulteriori informazioni, vedere Panoramica dell'API di dispositivi e app di Intune e Utilizzo di Intune in Microsoft Graph.
OEM che supportano DFCI
- Acer.
- Asus.
- Dynabook.
- Fujitsu.
- Microsoft Surface.
- Panasonic.
- VAIO.
- Samsung.
- NEC.
Altri OEM sono in sospeso.
Problemi noti
La registrazione DFCI non riesce per le edizioni Professional di Windows 11, versione 24H2
Data di inserimento: 9 ottobre 2024 Data aggiornata: 11 febbraio 2025
Non è attualmente possibile configurare DFCI durante la Configurazione guidata nei dispositivi con le edizioni Professional di Windows 11, versione 24H2
Per i dispositivi di cui è già stato eseguito il provisioning e che dispongono delle edizioni Professional di Windows 11, versione 24H2, installare KB5046740 o versione successiva per eseguire la registrazione in DFCI. I dispositivi con edizioni Professional di Windows 11 versione 24H2 con KB5046740 o versione successiva installata vengono registrati automaticamente in DFCI dopo un riavvio.
Se DFCI deve essere configurato durante il provisioning della Configurazione guidata nei dispositivi 24H2, seguire questa procedura:
- Durante l'onboarding della Configurazione guidata, assicurati che il dispositivo venga aggiornato all'edizione Enterprise di Windows 11, versione 24H2.
- Dopo l'aggiornamento all'edizione Enterprise di Windows 11, versione 24H2, sincronizza il dispositivo.
- Dopo aver sincronizzato il dispositivo, riavviarlo per registrarlo in DFCI.