Registrar e configurar dispositivos Surface com o SEMM

Com o SEMM (Modo de Gerenciamento Empresarial do Microsoft Surface), você pode configurar com segurança as configurações do Surface UEFI em um dispositivo Surface e gerenciar essas configurações em dispositivos Surface em sua organização. Quando um dispositivo Surface é gerenciado pelo SEMM, esse dispositivo é considerado registrado (às vezes chamado de ativado). Este artigo mostra como criar um pacote de configuração do Surface UEFI para controlar as configurações do Surface UEFI e registrar um dispositivo Surface no SEMM.

Para obter uma visão geral mais alta do SEMM, consulte Modo de Gerenciamento empresarial do Microsoft Surface.

Como alternativa ao SEMM, os dispositivos Surface mais recentes dão suporte ao gerenciamento remoto de um subconjunto de configurações de firmware por meio de Microsoft Intune. Para obter mais informações, consulte Intune gerenciamento de configurações do Surface UEFI.

Observação

O SEMM tem suporte apenas no Surface Pro X por meio do Gerenciador UEFI. Para obter mais informações, consulte Implantação, gerenciamento e manutenção Surface Pro X.

Baixar e instalar o Configurador UEFI do Microsoft Surface

A ferramenta usada para criar pacotes SEMM é o Configurador UEFI do Microsoft Surface. Você pode baixar o Configurador UEFI do Microsoft Surface na página Ferramentas do Surface para TI no Centro de Download da Microsoft. Para instalar, execute o arquivo Configurador do Windows Installer (.msi) do Microsoft Surface UEFI. Quando o instalador for concluído, localize o Configurador UEFI do Microsoft Surface na seção Todos os Aplicativos do menu Iniciar.

Observação

O Configurador UEFI do Microsoft Surface só tem suporte em Windows 10 e Windows 11.

Criar um pacote de configuração do Surface UEFI

O pacote de configuração do Surface UEFI executa a função de aplicar uma nova configuração das configurações do Surface UEFI a um dispositivo Surface gerenciado com SEMM e a função de registrar dispositivos Surface no SEMM. A criação de um pacote de configuração exige que você tenha um certificado de assinatura para ser usado com SEMM para proteger a configuração das configurações uefi em cada dispositivo Surface. Para obter mais informações sobre os requisitos para o certificado SEMM, consulte Modo de Gerenciamento do Microsoft Surface Enterprise.

Para criar um pacote de configuração do Surface UEFI, siga estas etapas:

  1. Abra o Configurador UEFI do Microsoft Surface no menu Iniciar.

  2. Selecione Iniciar.

  3. Selecione Pacote de Configuração, conforme mostrado na Figura 1.

    Crie um pacote para registro semm.

    Figura 1. Selecione Pacote de Configuração para criar um pacote para registro e configuração do SEMM

  4. Selecione Proteção de Certificado para adicionar seu arquivo de certificado exportado com chave privada (.pfx), conforme mostrado na Figura 2. Navegue até o local do arquivo de certificado, selecione o arquivo e selecione OK.

    Adicione o certificado SEM e a senha do Surface UEFI ao pacote de configuração.

    Figura 2. Adicionar o certificado SEMM e a senha do Surface UEFI ao pacote de configuração do Surface UEFI

  5. Quando solicitado a confirmar a senha do certificado, insira e confirme a senha do arquivo de certificado e selecione OK.

  6. Selecione Proteção de Senha para adicionar uma senha ao Surface UEFI. Essa senha é necessária sempre que você inicializa para UEFI. Se essa senha não for inserida, somente as páginasSobre, Sobre, Gerenciamento da Empresa e Saída serão exibidas. Esta etapa é opcional.

  7. Quando solicitado, insira e confirme sua senha escolhida para o Surface UEFI e selecione OK. Deixe o campo senha em branco se você quiser limpar uma senha UEFI do Surface existente.

  8. Se você não quiser que o pacote UEFI do Surface se aplique a um determinado dispositivo, na página Escolher qual tipo de Surface deseja direcionar , selecione o controle deslizante abaixo do dispositivo correspondente para que ele esteja na posição Off , conforme mostrado na Figura 3.

    Dica

    Você deve selecionar um dispositivo, pois nenhum é selecionado por padrão.

    Escolha dispositivos para compatibilidade de pacote e role para a direita para exibir todos os dispositivos disponíveis

    Escolha dispositivos para compatibilidade de pacote.

    Figura 3. Escolha os dispositivos para compatibilidade de pacote

  9. Selecione Avançar.

  10. Se você quiser desativar um componente em dispositivos Gerenciados do Surface, na página Escolher quais componentes deseja ativar ou desativar , selecione o controle deslizante ao lado de qualquer dispositivo ou grupo de dispositivos que você deseja desativar para que o controle deslizante esteja na posição Off . (Mostrado na Figura 4.) A configuração padrão para cada dispositivo é Ativada. Selecione o botão Redefinir para retornar todos os controles deslizantes para a posição padrão.

    Desabilite ou habilite componentes do Surface.

    Figura 4. Desabilitar ou habilitar componentes individuais do Surface

  11. Selecione Avançar.

  12. Para habilitar ou desabilitar opções avançadas no Surface UEFI ou na exibição de páginas do Surface UEFI, na página Escolher as configurações avançadas para seus dispositivos , selecione o controle deslizante ao lado da configuração desejada para configurar essa opção como Ativado ou Desativado (mostrado na Figura 5). Na seção Primeira Página da UEFI , você pode usar os controles deslizantes para Segurança, Dispositivos e Inicialização para controlar quais páginas estão disponíveis para usuários que inicializam no Surface UEFI. (Para obter mais informações sobre as configurações do Surface UEFI, consulte Gerenciar configurações de UEFI do Surface.) Quando terminar, selecione Compilar.

    Controle as configurações avançadas do SURFACE UEFI e as páginas UEFI do Surface.

    Figura 5. Controlar configurações avançadas do SURFACE UEFI e páginas do SURFACE UEFI com SEMM

  13. Na caixa de diálogo Salvar como , especifique o nome do pacote de configuração do Surface UEFI, navegue até o local em que deseja salvar o arquivo e selecione Salvar.

  14. Quando o pacote é criado e salvo, a página Bem-sucedida é exibida.

    Observação

    Registre os caracteres de impressão digital do certificado exibidos nesta página, conforme mostrado na Figura 6. Você precisará desses caracteres para confirmar o registro de novos dispositivos Surface no SEMM. Clique em Encerrar para concluir a criação de pacotes e feche o Configurador UEFI do Microsoft Surface.

    Exibição de caracteres de impressão digital de certificado.

    Figura 6. Os dois últimos caracteres da impressão digital do certificado são exibidos na página Bem-sucedida

Depois de criar um pacote de configuração do Surface UEFI, você pode registrar ou configurar dispositivos Surface.

Dica

Quando um pacote de configuração do Surface UEFI é criado, um arquivo de log é exibido na área de trabalho com detalhes das configurações e opções do pacote de configuração.

Registrar um dispositivo Surface no SEMM

Quando o pacote de configuração do Surface UEFI é executado, o certificado SEMM e os arquivos de configuração do Surface UEFI são encenados no armazenamento de firmware do dispositivo Surface. Quando o dispositivo Surface é reiniciado, o Surface UEFI processa esses arquivos e inicia o processo de aplicação da configuração do Surface UEFI ou do registro do dispositivo Surface no SEMM, conforme mostrado na Figura 7.

Processo SEMM para configuração do Surface UEFI ou registro.

Figura 7. O processo SEMM para configuração do Surface UEFI ou registro de um dispositivo Surface

Antes de registrar um dispositivo Surface no SEMM, verifique se você tem os dois últimos caracteres da impressão digital do certificado em mãos. Você precisa desses caracteres para confirmar o registro do dispositivo (consulte Figura 6).

Para registrar um dispositivo Surface no SEMM com um pacote de configuração do Surface UEFI, siga estas etapas:

  1. Execute o pacote de configuração do Surface UEFI .msi arquivo no dispositivo Surface que você deseja registrar no SEMM. Isso provisiona o arquivo de configuração UEFI do Surface no firmware do dispositivo.

  2. Selecione os termos na caixa Contrato de Licença marcar para aceitar o EULA (Contrato de Licença de Usuário Final) e selecione Instalar para iniciar o processo de instalação.

  3. Selecione Concluir para concluir a instalação do pacote de configuração do Surface UEFI e reinicie o dispositivo Surface quando você for solicitado a fazê-lo.

  4. O Surface UEFI carrega o arquivo de configuração e determina que o SEMM não está habilitado no dispositivo. O Surface UEFI inicia o processo de registro semm, da seguinte maneira:

    • O Surface UEFI verifica se o arquivo de configuração SEMM contém um certificado SEMM.

    • O Surface UEFI solicita que você insira os dois últimos caracteres da impressão digital do certificado para confirmar o registro do dispositivo Surface no SEMM, conforme mostrado na Figura 8.

      O registro semm requer os dois últimos caracteres da impressão digital do certificado.

      Figura 8. O registro semm requer os dois últimos caracteres da impressão digital do certificado.

    • O Surface UEFI armazena o certificado SEMM no firmware e aplica as configurações especificadas no arquivo de configuração do Surface UEFI.

  5. O dispositivo Surface agora está registrado no SEMM.

Você pode verificar se um dispositivo Surface está registrado com êxito no SEMM procurando o Pacote de Configuração do Microsoft Surface em Programas e Recursos (conforme mostrado na Figura 9) ou nos eventos armazenados no log configurador UEFI do Microsoft Surface, encontrado em Logs de Aplicativos e Serviços em Visualizador de Eventos (conforme mostrado na Figura 10).

Verifique o registro do dispositivo Surface no SEMM em Programas e Recursos.

Figura 9. Verifique o registro de um dispositivo Surface no SEMM em Programas e Recursos.

Verifique o registro do dispositivo Surface no SEMM em Visualizador de Eventos.

Figura 10. Verifique o registro de um dispositivo Surface no SEMM em Visualizador de Eventos.

Você também pode verificar se o dispositivo está registrado no SEMM no Surface UEFI – enquanto o dispositivo está registrado, o Surface UEFI contém a página de gerenciamento enterprise (conforme mostrado na Figura 11).

Página de gerenciamento do Surface UEFI Enterprise.

Figura 11. A página de gerenciamento do Surface UEFI Enterprise

Configurar configurações do Surface UEFI com o SEMM

Depois que um dispositivo for registrado no SEMM, você poderá executar pacotes de configuração do Surface UEFI assinados com o mesmo certificado SEMM para aplicar novas configurações do Surface UEFI. Essas configurações são aplicadas automaticamente na próxima vez que o dispositivo inicializar, sem qualquer interação do usuário. Você pode usar soluções de implantação de aplicativos como o Microsoft Endpoint Configuration Manager para implantar pacotes de configuração do Surface UEFI em dispositivos Surface para alterar ou gerenciar as configurações no Surface UEFI.

Para obter mais informações sobre como implantar arquivos do Windows Installer (.msi) com Configuration Manager, consulte Implantar e gerenciar aplicativos com o Microsoft Endpoint Configuration Manager.

Suponha que você tenha protegido o Surface UEFI com uma senha. Nesse caso, os usuários sem a senha que tentam inicializar no Surface UEFI só têm as informações do computador, sobre, gerenciamento empresarial e páginas de saída exibidas para eles.

Se você não tiver protegido o Surface UEFI com uma senha ou um usuário inserir a senha corretamente, as configurações configuradas com SEMM serão esmaecidas (indisponíveis) indicando que algumas configurações são gerenciadas pela sua organização, conforme mostrado na Figura 12.

As configurações gerenciadas pelo SEMM estão desabilitadas no Surface UEFI.

Figura 12. As configurações gerenciadas pelo SEMM serão desabilitadas no Surface UEFI.