Salta al contenuto
Guida

Driver e firmware di una flotta Surface: come si aggiornano davvero

Windows Update può dire «installato» mentre il firmware non è mai arrivato all’hardware: si applica solo al riavvio. Quando serve l’MSI e cosa copre davvero la modalità automatica di Intune.

SynSphere Italia Pubblicato il 13 min di lettura
Driver e firmware di una flotta Surface: come si aggiornano davvero

Il pannello dice «installato» e sull’hardware non è cambiato niente. Non è un difetto di Windows Update né di Intune: è il modo in cui funziona il firmware dei Surface. Microsoft lo documenta — quando si aggiorna il firmware, con Windows Update o a mano, l’aggiornamento non viene applicato subito, ma durante il ciclo di riavvio successivo (manage-surface-uefi-settings).

Su una flotta di 20-80 portatili che si chiudono e si riaprono per settimane senza mai riavviare davvero, questa frase spiega la maggior parte dei «ma non eravamo aggiornati?». E sposta la domanda giusta: non quale metodo di distribuzione scegliere, ma come accorgersi che il firmware è rimasto indietro.

L’MSI Surface non è un pacchetto di driver

La prima cosa da correggere è il nome. Il file .msi che si scarica dal sito Microsoft per un modello Surface è un pacchetto cumulativo che contiene driver e firmware insieme, incluso l’UEFI: Wi-Fi e LTE, video, SSD, System Aggregator Module (SAM), batteria, controller della tastiera, embedded controller (EC), Management Engine sui modelli Intel (manage-surface-driver-and-firmware-updates).

Per una PMI questo ha due conseguenze opposte. La buona: non esistono pacchetti firmware separati per dispositivo, c’è un solo file per modello e per build di Windows. La meno buona: scaricare «i driver» significa scaricare anche il firmware, con tutto ciò che comporta in riavvii e irreversibilità.

Il nome del file dice se è quello giusto senza aprirlo: prodotto, release di Windows, numero di build, versione e revisione — per esempio SurfacePro11_Win11_26100_24.091.12892.0.msi. Ed è l’unico controllo possibile prima di mandarlo a quaranta macchine.

Serve l’MSI corrispondente alla propria build di Windows. Se non esiste, la regola documentata è netta: il più vicino ma inferiore al proprio numero di build, mai superiore (download-drivers-and-firmware-for-surface-pro).

Windows Update o MSI: la scelta, ribaltata

L’istinto di chi gestisce una flotta è che il pacchetto scaricato a mano sia «più serio» di Windows Update. Microsoft posiziona le due cose diversamente: Windows Update porta driver e firmware con il minimo intervento dell’amministratore, l’MSI è indicato come utile per test e distribuzioni controllate. Non il metodo superiore, ma lo strumento del caso particolare.

Windows UpdateDriver update policy (Intune)Pacchetto MSI
Posizionamento MicrosoftIntervento minimoGoverno centralizzato di ciò che WU offreTest e distribuzioni controllate
Serve perIl default della flottaAnelli, differimenti, approvazioniPilota, imaging, dispositivi offline
Targeting CHID dell’OEMRispettatoNon applicatoNon pertinente
DifferimentoNo0-30 giorni, solo sugli auto-approvatiNessuno: decide chi distribuisce
RollbackNoNoNo

La riga da leggere due volte è quella sul CHID. Le driver update policy non applicano il targeting per Computer Hardware ID definito dagli OEM: un dispositivo gestito può ricevere una versione «recommended» più recente al posto di quella mirata al suo hardware specifico (configure-driver-update-policy). È il motivo per cui su una flotta con più modelli Surface conviene segmentare le policy per modello, invece di tenerne una sola per tutti.

Una rassicurazione, prima di passare oltre: Windows Update installa un driver solo se la versione è più recente di quella già presente. Approvare per errore un aggiornamento vecchio rimasto in lista non riporta indietro i dispositivi già aggiornati.

Governare il firmware con Business Premium

Qui c’è la notizia che sblocca la decisione per la PMI italiana tipo. Le driver update policy di Intune coprono esplicitamente anche il firmware, e nella tabella delle funzionalità Windows Autopatch la voce «Driver and firmware updates» risulta disponibile per Microsoft 365 Business Premium, oltre che per A3+, E3+ e F3 (windows-autopatch-prerequisites). La licenza più diffusa nel nostro perimetro ha già in casa, e già pagata, la gestione centralizzata di driver e firmware: non serve salire a E3. Il supporto tecnico Autopatch, quello sì, resta fuori.

I prerequisiti però sono precisi, e due sono quelli che gli script di hardening «da manuale» rompono più spesso: telemetria almeno al livello Required e servizio Microsoft Account Sign-In Assistant (wlidsvc) abilitato e in esecuzione (manage-driver-updates). Se mancano, la policy resta lì, visibile in console, e non produce nulla. Servono inoltre due licenze, non una: Intune Plan 1 e una licenza Windows che includa l’entitlement Autopatch — ed è il motivo per cui il paragrafo qui sopra conta davvero, perché Business Premium quell’entitlement ce l’ha, mentre Intune Plan 1 da solo su macchine Windows Pro non basta. Poi le edizioni Pro, Pro Education, Enterprise o Education, e dispositivi gestiti da Intune, Entra joined o Entra hybrid joined. Windows Enterprise LTSC non è supportato — e su LTSC, aggiunge Microsoft, driver e firmware Surface non sono nemmeno testati esplicitamente (surface-device-compatibility-with-windows-ltsc). Chi ha messo LTSC su un Surface chiosco ha perso insieme il testing e lo strumento di gestione.

Il controllo da fare prima di creare la policy

Un update ring con l’impostazione «Windows drivers» su Block (ExcludeWUDriversInQualityUpdate) impedisce la scansione dei driver, e con essa quella del firmware; Microsoft indica espressamente di verificare le policy esistenti prima di creare le driver update policy. Nella pratica è quasi sempre il residuo di un blocco messo anni prima per un driver di stampante: nessuno lo ricorda, niente lo segnala, e i Surface smettono di ricevere firmware.

«Automatic» non significa «anche il firmware»

In modalità di approvazione automatica vengono approvati da soli soltanto i driver classificati come «recommended». Tutto il resto entra nella lista «Other drivers» con stato «Needs review», e la documentazione elenca gli aggiornamenti firmware fra ciò che finisce in quella lista. È il meccanismo esatto per cui il firmware resta indietro senza che nessuno se ne accorga: l’automatismo che si crede di avere acceso aspetta un’approvazione che nessuno sa di dover dare.

Due decisioni, poi, non si correggono dopo. Il tipo di approvazione non è modificabile una volta creata la policy: si cambia solo il differimento. E in Windows Autopatch passare da Automatic a Manual, o viceversa, rigenera le policy e cancella approvazioni, pause e rifiuti fatti su quei gruppi o anelli (windows-autopatch-manage-driver-and-firmware-updates). Un mese di revisione buttato per «provare».

Sul differimento, due precisazioni che fanno sbagliare la finestra del pilota: va da 0 a 30 giorni, vale solo per gli aggiornamenti approvati automaticamente e decorre dal giorno in cui l’aggiornamento entra nella policy, non dalla pubblicazione dell’OEM. E il differimento delle quality update dell’update ring non si applica ai driver (driver-updates-faq): chi ha sette giorni sulle quality update crede di averli anche sul firmware, e non li ha.

Come ci si accorge davvero che il firmware è indietro

Qui la risposta onesta è scomoda: Intune non raccoglie un inventario dei driver installati. La lista driver di una policy elenca gli aggiornamenti installabili, non le versioni presenti sui dispositivi. Non esiste una schermata che dica «questi sei Surface hanno l’UEFI vecchio», e l’assenza di un aggiornamento offerto non è prova di essere aggiornati.

Si può leggere il reporting, con due avvertenze. Ogni dispositivo compare una volta sola, con lo stato peggiore fra tutti gli aggiornamenti applicabili (monitor-driver-updates): un «Error» non vuol dire che sia fallito tutto, e un «Success» non prova che il firmware sia stato applicato all’hardware — significa che gli aggiornamenti offerti risultano installati. E l’inventario può richiedere fino a 24 ore, perché dipende dalla scansione giornaliera di ciascun dispositivo: dichiarare «la policy non funziona» venti minuti dopo averla creata è la diagnosi sbagliata più frequente.

Il controllo vero resta manuale e va fatto a campione. La pagina PC information dell’UEFI è l’unico punto in cui si vedono tutte le versioni, perché un Surface non ha «una» versione di firmware: ha System UEFI, SMF Controller, SAM Controller, Intel Management Engine, PD Controller, controller tastiera, trackpad, touch. Il termine di paragone è la pagina di update history del modello, che elenca per data le righe componente/versione e indica la versione di Windows richiesta per ricevere quel pacchetto. Buona notizia: le release firmware sono cumulative, quindi un dispositivo rimasto indietro di otto mesi si recupera in un colpo solo. Non esiste l’alibi «ormai è troppo indietro».

I dimenticati: accessori e dock

Gli accessori si aggiornano solo se collegati al dispositivo quando il firmware passa. Type Cover, penna e dock del collega in smart working possono restare indietro di anni senza alcun segnale — ne abbiamo parlato nella guida agli accessori Surface. La preparazione documentata da Microsoft lo dice: dispositivo collegato all’alimentazione e acceso per tutta la durata, batteria almeno al 40%, connessione stabile e accessori collegati per riceverne gli aggiornamenti.

I dock recenti — Surface Thunderbolt 4 Dock e Surface USB4 Dock — ricevono firmware da soli via Windows Update, dall’app Surface o dall’MSI, ma solo su PC Windows: un dock usato prevalentemente con un Mac o parcheggiato in sala riunioni non riceverà mai firmware, e va affidato a qualcuno con un Surface «di servizio». Il vecchio Surface Dock 1 è il caso a parte: richiede un MSI dedicato che non si auto-aggiorna, l’aggiornamento parte scollegando e ricollegando il dock, e l’esito si verifica sulle chiavi di registro Component10CurrentFwVersion e Component20CurrentFwVersion o sull’evento 2007 nel log Applicazione (surface-dock-firmware-update).

La data che nessuno ti comunica

Il ciclo di vita di driver e firmware Surface è pubblicato: almeno quattro anni dal rilascio per i dispositivi usciti prima del 1° gennaio 2021, almeno sei anni per quelli usciti dopo, con tabella per modello (surface-driver-firmware-lifecycle-support). Surface Pro 8 e Surface Laptop Studio arrivano al 5 ottobre 2027; Surface Pro 9 e Surface Laptop 5 al 25 ottobre 2028; Surface Pro 10 for Business e Surface Laptop 6 for Business al 9 aprile 2030.

Dall’altro lato: un Surface Pro 7 ha chiuso il servicing il 30 ottobre 2025 e un Surface Book 3 il 1° aprile 2025. Continuano ad accendersi e a funzionare, non ricevono più firmware — e nessun avviso lo comunica né all’utente né all’amministratore. È il dato che governa il piano di rinnovo del parco, e va letto sulla tabella di lifecycle, non dedotto dal comportamento del dispositivo.

Attenzione anche al lato software: i Surface ricevono driver e firmware per le versioni di Windows rilasciate nei 30 mesi precedenti, e non supportano versioni più vecchie di quella con cui il dispositivo è uscito. Congelare la build «per stabilità» interrompe l’arrivo dei firmware molto prima della fine del ciclo di vita hardware. È una decisione che si paga in silenzio.

La sequenza che consigliamo

Prima le chiavi di ripristino BitLocker in Microsoft Entra ID, verificate: l’upgrade del firmware UEFI è fra le cause documentate di ingresso in ripristino, e per gli aggiornamenti pianificati la mitigazione documentata è sospendere temporaneamente BitLocker (bitlocker recovery overview). Poi il controllo che nessun update ring blocchi i driver e che telemetria e wlidsvc siano a posto. Poi un anello pilota di due o tre macchine, piccolo davvero: la pausa è «best effort» e non ferma chi sta già installando. Poi il resto, con la regola un dispositivo, una sola policy driver — i filtri di assegnazione non sono supportati, e fra policy diverse «approvato» vince sempre su «in pausa».

Due note per chiudere il perimetro. La password UEFI e l’arruolamento in SEMM non bloccano il firmware: gli update pubblicati su Windows Update devono per requisito aggiornare senza richiedere lo sblocco del BIOS/UEFI. E durante Windows Autopilot le driver update policy non si applicano, ma Windows installa comunque aggiornamenti critici che possono includere driver non approvati: il dispositivo nuovo fa storia a sé.

Domande frequenti

Conviene lasciare driver e firmware Surface a Windows Update o distribuirli con i pacchetti MSI?

Per una PMI senza Configuration Manager il default corretto è Windows Update: Microsoft lo posiziona come metodo a intervento minimo dell’amministratore, e indica i pacchetti MSI come utili per test e distribuzioni controllate. L’MSI serve dove serve controllo — un gruppo pilota, l’imaging di dispositivi nuovi, una macchina che sta a lungo offline — non perché sia intrinsecamente più affidabile. Chi ha Microsoft 365 Business Premium ha già l’entitlement per le driver update policy di Intune, e può quindi governare centralmente ciò che Windows Update distribuisce. La scelta non è fra due metodi rivali: Windows Update è la base, l’MSI è l’eccezione motivata.

Perché il firmware risulta installato ma sul Surface non è cambiato nulla?

Perché il firmware non viene applicato quando viene scaricato o installato, ma durante il ciclo di riavvio successivo — vale sia per Windows Update sia per l’installazione manuale. Su una flotta di portatili che si chiudono e si riaprono per settimane senza mai riavviare davvero, l’aggiornamento resta in attesa a tempo indefinito mentre il pannello lo conta come fatto. L’applicazione al boot si riconosce da una schermata con barre di progresso di colori diversi, una per componente: non è un guasto, ed è la cosa peggiore da interrompere. Se il riavvio non arriva, il firmware non arriva all’hardware.

Con la modalità automatica delle driver update policy il firmware è coperto?

Non necessariamente, ed è la trappola centrale. In modalità di approvazione automatica vengono approvati da soli i soli driver classificati come «recommended»: tutto il resto finisce nella lista «Other drivers» con stato «Needs review», e la documentazione Microsoft elenca esplicitamente gli aggiornamenti firmware fra ciò che finisce in quella lista. È il meccanismo per cui un amministratore crede di avere acceso un automatismo che copre tutto, e invece lascia il firmware in attesa di un’approvazione che nessuno sa di dover dare. Vanno guardate entrambe le liste, non solo il conteggio degli aggiornamenti riusciti.

Come faccio a sapere quali Surface hanno il firmware vecchio?

Non esiste un report che lo dica: Intune non raccoglie un inventario dei driver installati, e la lista driver di una policy è l’elenco degli aggiornamenti installabili, non delle versioni presenti sui dispositivi. Un modo remoto però c’è, e non raccogliere non vuol dire non poter leggere: il Device query di Intune espone l’entità WindowsDriver, che restituisce i driver in uso su un dispositivo con versione, classe e produttore. Va però interrogato un dispositivo alla volta e su richiesta, quindi risponde «com’è messo questo Surface», non «com’è messa la flotta». Sul dispositivo le versioni si leggono tutte insieme nella pagina PC information dell’UEFI — e un Surface non ha «una» versione di firmware ma diversi componenti con versioni diverse: System UEFI, SMF Controller, SAM Controller, Intel Management Engine, PD Controller, tastiera, trackpad, touch. Il riferimento con cui confrontarle è la pagina di update history del modello, che elenca per data le righe componente e versione. Finché quel confronto non si fa, «siamo aggiornati» è un’opinione.

Che cosa può bloccare in silenzio l’arrivo dei firmware Surface?

Tre configurazioni, tutte ragionevoli nel momento in cui sono state messe. Un update ring con l’impostazione «Windows drivers» su Block impedisce la scansione dei driver e quindi anche del firmware: è il residuo tipico di un blocco messo anni prima per colpa di un driver di stampante, e Microsoft indica espressamente di verificarlo prima di creare le driver update policy. Poi la telemetria sotto il livello «Required» e il servizio Microsoft Account Sign-In Assistant (wlidsvc) disabilitato, due prerequisiti che gli script di hardening toccano di default: la policy resta configurata e visibile in console, e non produce nulla. Infine congelare la versione di Windows «per stabilità», che interrompe l’arrivo dei firmware perché il supporto copre le versioni di Windows rilasciate nei 30 mesi precedenti.

Serve un gruppo pilota anche in un’azienda con 40 dispositivi?

Sì, ed è l’unico controllo davvero disponibile: gli aggiornamenti firmware Surface non si disinstallano e non si riportano a una versione precedente, e le policy driver di Windows non supportano il rollback. Mettere in pausa un aggiornamento non annulla un’installazione già completata, ed è comunque un tentativo «best effort» — se il dispositivo sta già scaricando o installando, l’installazione si completa lo stesso. Va poi tenuto presente che fra policy diverse lo stato «approvato» vince sempre su «in pausa»: un dispositivo che sta in due gruppi vanifica la pausa, quindi la regola è un dispositivo, una sola policy driver. Un anello iniziale di due o tre macchine non è una raffinatezza da grande azienda, è l’assicurazione.

Aggiornare il firmware UEFI può far partire il ripristino BitLocker?

È una delle cause documentate: l’aggiornamento di componenti critici di avvio, incluso un upgrade del firmware UEFI, è elencato da Microsoft fra gli scenari che portano il dispositivo in ripristino BitLocker. Per gli aggiornamenti pianificati la mitigazione documentata è sospendere temporaneamente la protezione BitLocker, che si riattiva automaticamente al riavvio. In ogni caso il controllo da fare prima, non dopo, è che le chiavi di ripristino siano effettivamente in Microsoft Entra ID per tutti i dispositivi coinvolti. È il singolo passaggio che separa un aggiornamento di routine da un fermo produttivo.

Serve una mano con gli aggiornamenti della flotta Surface

Se nessuno sa dire quando i vostri Surface hanno riavviato l’ultima volta, la domanda «siamo aggiornati?» non ha ancora una risposta. Impostiamo anelli, policy e verifiche a campione con Intune, e mettiamo in sicurezza le chiavi BitLocker prima di toccare il firmware: parliamone.

Prodotti e servizi SynSphere correlati

Dal catalogo SynSphere, quello che c'entra con questo articolo.

Potrebbe interessarti anche

Articoli correlati per argomento e categoria editoriale.