Salta al contenuto
Guida

Ripristinare e riassegnare un Surface quando una persona lascia l’azienda

Retire sembra la scelta prudente perché «non cancella nulla»: è invece quella che rende i dati irraggiungibili. Come scegliere fra Autopilot Reset, Wipe, Retire e immagine USB.

SynSphere Italia Pubblicato il 11 min di lettura
Ripristinare e riassegnare un Surface quando una persona lascia l’azienda

In Intune il comando che sembra più prudente si chiama Retire: non cancella niente, toglie solo la gestione. È per questo che è il modo più comune di trasformare una riassegnazione in un incidente. Su un dispositivo Microsoft Entra joined, dopo il comando Retire non è più possibile accedere con un account Microsoft Entra: i file dell’uscente restano sul disco e l’unica via documentata per arrivarci è avviare in modalità provvisoria con un account amministratore locale. In una PMI quell’account o non esiste, o non lo conosce nessuno.

C’è un secondo effetto, nello stesso istante. Su un dispositivo Microsoft Entra joined protetto da BitLocker, Retire e Delete innescano una sincronizzazione che rimuove i key protector e sospendono BitLocker sul volume del sistema operativo; Microsoft lo documenta come misura di sicurezza, per evitare scenari di cifratura irrecuperabili quando l’oggetto Entra viene eliminato. ⚠️ Sospeso non vuol dire decifrato: il volume resta cifrato, ma la chiave è disponibile in chiaro e all’avvio l’integrità non viene più verificata — quindi il Surface finisce in un cassetto pieno di dati aziendali, protetti molto meno di quanto la parola «cifrato» faccia credere, e non raggiungibile da nessuno. Per i dispositivi Entra hybrid joined Microsoft non documenta questo comportamento: non darlo per scontato proprio dove Autopilot Reset già non arriva. Microsoft, prima di un Retire, prescrive di mettere al sicuro chiave di ripristino BitLocker e credenziali dell’account amministratore locale — il modo documentale di dire che senza quelle due cose l’operazione non si fa.

Due domande, quattro procedure

Non serve un albero decisionale. Servono due risposte: il Surface resta nel tenant o ne esce definitivamente? e i dati locali dell’uscente servono ancora, oppure no? Da lì escono quattro strade, e ognuna ha un impiego che non si scambia con gli altri.

ProceduraIl dispositivo resta nel tenantDati locali dell’uscenteQuando usarla
Autopilot ResetSì: identità Entra e iscrizione Intune restanoRimossiRiassegnazione interna su dispositivo Entra joined
Wipe senza opzioniNo: reset di fabbrica completoRimossiIl dispositivo esce dal tenant, o è hybrid joined
Wipe con «keep enrollment state»Sì: resta iscritto a IntuneConservatiRimettere in bolla la macchina dello stesso utente
Retire / DeleteNo: scollega il dispositivoRestano sul disco, irraggiungibiliDismissione di un dispositivo già fuori uso, mai per riassegnare
Immagine di ripristino USBDa ricostruire da zeroRimossiDispositivo non avviabile o irraggiungibile da Intune

Autopilot Reset: l’unica che consegna il Surface già dentro il tenant

Windows Autopilot Reset riporta il dispositivo a uno stato pronto per l’uso aziendale: rimuove file, app e impostazioni personali, ma mantiene il legame di identità con Microsoft Entra ID e la connessione di gestione con Intune. Conserva anche i dettagli di connessione Wi-Fi, i pacchetti di provisioning già applicati, le informazioni di iscrizione MDM e i certificati SCEP: nessuna OOBE, nessuna ri-registrazione, e il Surface torna online sulla rete aziendale da solo — dove il Wi-Fi è protetto da certificato o da una PSK che gli utenti non conoscono, è il punto che evita la chiamata al fornitore al primo avvio.

I requisiti che bloccano il pulsante

I requisiti documentati sono tre sul dispositivo — iscrizione a Microsoft Entra ID (solo Entra join), iscrizione a Intune, Windows Recovery Environment configurato e abilitato — più uno sull’operatore: amministratore locale per il reset locale, ruolo Intune Service Administrator per quello remoto. L’ultimo sorprende: in una PMI l’help desk ha tipicamente un ruolo di livello Help Desk Operator, sufficiente per Wipe e Retire ma non per Autopilot Reset. Il pulsante è visibile e non funziona.

WinRE è l’altro inciampo. Se non è configurato e abilitato, Autopilot Reset fallisce immediatamente sul dispositivo con un errore del tipo ERROR_NOT_SUPPORTED (0x80070032) nei log; si riabilita con reagentc.exe /enable. È la stessa condizione richiesta dalla cifratura silenziosa con BitLocker, e basta un aggiornamento di funzionalità andato storto per lasciarlo disabilitato su qualche macchina: il difetto resta latente fino al giorno del turnover, e va verificato insieme agli altri controlli descritti nella guida agli aggiornamenti di driver e firmware con Intune.

C’è infine un’esclusione secca: Autopilot Reset non supporta i dispositivi Microsoft Entra hybrid joined. Per quelli serve un wipe completo, e dopo un reset completo un dispositivo ibrido può impiegare fino a 24 ore prima di essere di nuovo distribuibile. Chi ha ancora un dominio Active Directory on-premises deve pianificare il passaggio di consegne con quel margine.

Locale e remoto: stesso nome, conseguenze opposte

Il reset locale è disabilitato per impostazione predefinita. Si abilita con la policy CredentialProviders/DisableAutomaticReDeploymentCredentials — in Intune, profilo Device restrictions, categoria General, voce Autopilot Reset impostata su Allow — e si avvia dalla schermata di blocco con CTRL + WIN + R, con credenziali di amministratore locale. Il vincolo implicito è che la policy va distribuita prima: non si applica a un dispositivo che sta per essere resettato.

La differenza che conta è un’altra. Con il reset locale primary user e device owner in Entra non vengono aggiornati: restano intestati a chi se n’è andato, e vanno corretti a mano. Con il reset remoto vengono rimossi, e il primo utente che accede diventa primary user e device owner. Se si sbaglia variante, l’inventario mente in silenzio: chi cerca la chiave BitLocker o assegna un’app per utente colpisce il bersaglio sbagliato.

Wipe: tre comportamenti sotto un nome solo

L’azione Wipe su Windows ha tre esiti a seconda delle caselle spuntate. Senza opzioni è un reset di fabbrica completo (doWipe): la scelta corretta quando il dispositivo esce dal tenant, e l’unica strada per gli hybrid joined.

Con «Wipe device, but keep enrollment state and associated user account» (doWipePersistUserData) il dispositivo torna alle impostazioni di fabbrica preservando dati utente, account e impostazioni importanti: le policy MDM vengono rimosse, ma resta iscritto a Intune. Il nome inganna — non serve a riassegnare, serve a rimettere in bolla una macchina impazzita lasciando i file al suo proprietario. Usarlo per un turnover significa consegnare al collega successivo i file del predecessore.

La terza, «continue to wipe even if device loses power» (doWipeProtected), sovrascrive lo spazio libero, e Microsoft avverte che può impedire ad alcuni dispositivi di riavviarsi perché il processo può interferire con il ripristino di avvio o con le protezioni del firmware. È la casella che si spunta d’istinto pensando «meglio sicuri», ed è quella che può trasformare una riassegnazione in una sostituzione hardware.

Fuori dalla decisione resta Fresh Start: nasce per togliere il bloatware OEM da un PC nuovo e su Surface, dove il bloatware praticamente non esiste, ha il rapporto peggiore fra rischio e beneficio.

Se il Surface esce dall’azienda: l’ordine è obbligato

Qui si toccano tre console che sembrano intercambiabili e non lo sono. La documentazione Autopilot è esplicita: prima si elimina il dispositivo da Intune, poi lo si deregistra da Autopilot. Per i dispositivi Entra joined non servono altri passaggi, e va evitata l’eliminazione manuale da Microsoft Entra ID. Rimuovere i record fuori ordine produce, testualmente, record orfani o dispositivi non recuperabili.

Due comportamenti vanno conosciuti prima, o si finisce per «correggerli» a mano. Il primo: Retire rimuove l’oggetto dispositivo da Entra ID se il dispositivo è Entra joined o Entra registered, ma non se è registrato in Autopilot — due Surface identici, stessa azione, stati diversi, e la variabile è il canale di acquisto. Il secondo: deregistrare da Autopilot non elimina sempre l’oggetto in Entra; se il dispositivo è o è stato iscritto a MDM, l’oggetto resta. I «dispositivi fantasma» nell’elenco non sono un errore, sono il comportamento atteso, e saperlo evita la cancellazione manuale che distrugge la chiave: eliminare un dispositivo in Entra ID rimuove tutti i dettagli collegati, chiavi BitLocker comprese, ed è un’operazione dichiaratamente non recuperabile.

Se il parco usa DFCI, la sequenza si rovescia

Dove l’UEFI dei Surface è gestito con DFCI l’istinto va contro la documentazione: per riusare il dispositivo si esegue il wipe e non si rimuove il record Autopilot. Se si elimina il record prima di aver sbloccato i menu UEFI, i menu restano bloccati e Intune non ha più un canale per inviare gli aggiornamenti di profilo che li sbloccherebbero. Le impostazioni DFCI vivono nel firmware e sopravvivono a qualunque reinstallazione: eliminare il profilo o togliere il dispositivo dal gruppo assegnato non le rimuove e non riabilita i menu UEFI.

La rimozione vera passa da una procedura fisica: Retire o Wipe da Intune, eliminazione della registrazione Autopilot, collegamento a Internet via cavo con un adattatore Ethernet a marchio Surface, poi dal menu UEFI Management > Configure > Refresh from Network. Con un adattatore USB-C generico la procedura non parte, e nessun messaggio spiega perché.

Sulla stessa pagina c’è l’avvertenza più dura: disabilitando via DFCI sia Boot from external media (USB, SD) sia USB type A, se il dispositivo diventa non avviabile per qualunque ragione non è più recuperabile senza sostituire l’SSD. È la combinazione che disattiva proprio il piano B su cui si conta in tutti gli altri scenari. Stesso discorso per SEMM: senza il certificato usato per l’iscrizione non è possibile disiscrivere il dispositivo. Se il parco è stato configurato anni fa da un fornitore che non c’è più e quel certificato non è stato consegnato, quei Surface hanno l’UEFI bloccato in modo definitivo.

L’immagine di ripristino: piano B, non metodo standard

La chiavetta serve quando il Surface non si avvia o non è raggiungibile da Intune. L’immagine si scarica dalla pagina Surface Recovery Image Download selezionando il prodotto e inserendo il numero di serie del dispositivo; l’unità deve avere capacità sufficiente — 32 GB bastano per qualunque immagine — ed essere formattata FAT32, e si avvia tenendo premuto il tasto volume-giù mentre si preme e rilascia il tasto di accensione. Due conseguenze: non esiste «l’immagine dei nostri Surface», perché il numero di serie è per dispositivo e ogni ripristino comincia con un download dedicato da diversi gigabyte; e una chiavetta formattata NTFS non si avvia, senza spiegare il perché.

Quando il Surface esce dall’azienda, invece, il reset non basta e lo dice Microsoft: la cancellazione dati di «Rimuovi tutto» è dichiarata come destinata ai consumatori e non conforme agli standard governativi e industriali. Lì serve Surface Data Eraser, nel Surface IT Toolkit, con validazione impostata su Full: i log non verificati o con validazione None non possono essere usati per creare certificati, e sceglierla per fare prima significa rifare la cancellazione il giorno in cui serve il certificato da allegare al verbale.

Prima di toccare il dispositivo: dove sono davvero i dati

La metà «dati» della decisione si gioca sul tenant, non sul Surface. Il conto alla rovescia per la cancellazione di OneDrive parte solo quando l’account utente viene eliminato da Microsoft Entra ID: nessun’altra azione lo avvia, né bloccare l’accesso né togliere la licenza. Chi «congela» l’utenza dell’uscente e intanto resetta il dispositivo crede di avere trenta giorni e non ne ha nessuno, perché il conto non è mai iniziato.

L’altra delimitazione è Known Folder Move, che copre Desktop, Documenti, Immagini, Screenshot e Rullino. Tutto ciò che sta altrove — C:\Lavoro, un secondo volume, la cache di un gestionale, un PST locale — non è protetto da quel meccanismo, e un Autopilot Reset o un Wipe lo elimina insieme al profilo. Una PMI con applicativi legacy ne ha sempre.

Infine il self-service della chiave BitLocker smette di funzionare dopo la riassegnazione: quando un dispositivo distribuito con Autopilot viene riusato e cambia il device owner, il nuovo proprietario deve rivolgersi a un amministratore per ottenere la chiave. Va previsto chi in azienda ha uno dei ruoli abilitati a leggerla — Cloud Device Administrator, Helpdesk Administrator, Intune Administrator, Security Administrator, Security Reader. E c’è un tetto: Entra ID supporta un massimo di 200 chiavi di ripristino BitLocker per dispositivo, superato il quale la cifratura silenziosa fallisce perché non riesce a fare il backup delle chiavi.

Cosa mettere per iscritto

Tre righe bastano, e si decidono una volta sola: chi ha il ruolo per fare il reset remoto, dove si legge la chiave BitLocker, e in quale ordine si tocca Intune, Autopilot ed Entra. Per il resto del ciclo di vita: scelta fra le linee Surface e gestione degli accessori.

Domande frequenti

Quale procedura si usa quando un dipendente lascia e il Surface resta in azienda?

Autopilot Reset, purché il dispositivo sia Microsoft Entra joined e iscritto a Intune. È l’unica delle quattro procedure che riporta il Surface a uno stato pronto all’uso mantenendo il legame di identità con Microsoft Entra ID e la connessione di gestione con Intune, e rimuovendo file, app e impostazioni personali. Conserva anche i dettagli di connessione Wi-Fi, i pacchetti di provisioning già applicati, le informazioni di iscrizione MDM e i certificati SCEP, quindi il collega successivo trova la macchina già in rete e già dentro il tenant. Sui dispositivi Microsoft Entra hybrid joined non è supportata: lì serve un wipe completo, e dopo un reset completo un dispositivo ibrido può impiegare fino a 24 ore prima di essere di nuovo distribuibile.

Perché Retire è la scelta sbagliata per riassegnare un Surface?

Perché il suo pregio apparente — non cancella i dati — è il difetto. Su un dispositivo Microsoft Entra joined, dopo il comando Retire non è più possibile accedere con un account Microsoft Entra: i file restano sul disco e l’unica via documentata per recuperarli è avviare in modalità provvisoria con un account amministratore locale, che in una PMI raramente esiste ed è documentato. Nello stesso momento, se il dispositivo è protetto da BitLocker, Intune innesca una sincronizzazione che rimuove i key protector e sospende BitLocker sul volume di sistema. Il risultato è un Surface pieno di dati aziendali, temporaneamente non cifrato e non accessibile a nessuno.

In Intune, Delete e Retire sono la stessa cosa?

Sul lato Windows sì: Microsoft documenta che per i dispositivi Apple mobile, macOS e Windows l’azione Delete innesca sempre un comando Retire. La differenza sta nella console, non sul dispositivo. Attenzione allo stato «Completed» del Delete: significa che il processo è concluso lato server e non conferma che il client abbia completato il Retire. Se il Surface è spento in un cassetto perché la persona è già andata via, la console lo mostra come dismesso mentre sul dispositivo non è successo niente.

Autopilot Reset locale o remoto: quale differenza fa sull’inventario?

Una differenza che decide quale variante usare. Con il reset locale il primary user del dispositivo e il device owner in Microsoft Entra non vengono aggiornati, e vanno corretti a mano dopo il completamento; con il reset remoto vengono rimossi, e il primo utente che accede diventa primary user e device owner. Se si sceglie il locale e poi ci si dimentica la correzione manuale, in Intune il Surface resta intestato alla persona che se n’è andata: chi cerca la chiave BitLocker o assegna un’app per utente colpisce il bersaglio sbagliato. C’è poi un vincolo di ruolo: il reset remoto richiede l’appartenenza al ruolo Intune Service Administrator, mentre per Wipe e Retire basta un ruolo di help desk.

Si può cancellare il record del dispositivo in Microsoft Entra ID per fare pulizia?

No, non come rito di manutenzione dell’elenco. Eliminare un dispositivo in Microsoft Entra ID rimuove tutti i dettagli collegati, incluse le chiavi BitLocker dei dispositivi Windows, ed è dichiarata da Microsoft come attività non recuperabile e non consigliata se non richiesta. I dispositivi Windows Autopilot, inoltre, non possono essere eliminati da Entra prima di essere eliminati da Intune. La sequenza corretta è eliminare il dispositivo da Intune e poi deregistrarlo da Autopilot: per i dispositivi Entra joined non servono altri passaggi e l’eliminazione manuale da Entra ID va evitata, perché rimuovere i record fuori ordine produce record orfani o dispositivi non recuperabili.

Un reset di Windows basta prima di rivendere o rottamare un Surface?

No, e lo dice Microsoft: la funzionalità di cancellazione dati offerta da «Rimuovi tutto» è dichiarata come destinata ai consumatori e non conforme agli standard governativi e industriali di cancellazione dei dati. Per il riuso interno va bene; per far uscire il dispositivo dall’azienda serve Surface Data Eraser, incluso nel Surface IT Toolkit, che produce un certificato di sanitizzazione. Il certificato però si può generare solo se la validazione era impostata su «Full»: i log non verificati o provenienti da una cancellazione con validazione «None» non possono essere usati per creare certificati. Lo strumento non supporta i dispositivi legacy come Surface Pro 6 e precedenti, Surface Laptop 2 e precedenti, Surface Book 2 e precedenti, Surface Go di prima generazione e Surface Studio di prima generazione.

Serve una mano con il turnover dei dispositivi

Il costo di una riassegnazione fatta male non si vede subito: si vede mesi dopo, quando l’inventario non corrisponde, una chiave BitLocker manca e un Surface in magazzino non si avvia. Facciamo il censimento del parco, la gestione con Intune e la procedura di dismissione scritta: parliamone.

Prodotti e servizi SynSphere correlati

Dal catalogo SynSphere, quello che c'entra con questo articolo.

Potrebbe interessarti anche

Articoli correlati per argomento e categoria editoriale.