Non esiste un reset di fabbrica che salvi. Su un parco Windows, quando una configurazione si incastra, si reimmagina la macchina e si riparte; sul firmware Surface no. La documentazione DFCI dice che reinstallare Windows, installare un altro sistema operativo o formattare il disco non permette di scavalcare la gestione: la catena di fiducia usa crittografia a chiave pubblica e non dipende dalla password UEFI locale. La domanda vera per una PMI con venti-ottanta Surface non è dunque «come disattivo la fotocamera», ma chi possiede la chiave del firmware e che cosa succede il giorno in cui la perdo.
Due modi di possedere il firmware, non due interfacce
Con DFCI la chiave sta nel tenant Intune ed è attestata dal canale commerciale: niente file da custodire, niente mani sui dispositivi. Con SEMM la chiave è un certificato che resta in azienda: nessuna dipendenza da Intune o da Autopilot, ma un segreto da proteggere per tutta la vita della flotta.
| DFCI (profilo Intune) | SEMM (Surface IT Toolkit) | |
|---|---|---|
| Dove sta la chiave | nel tenant Intune, attestata dal canale d’acquisto | in un certificato custodito dall’azienda |
| Prerequisito bloccante | registrazione Autopilot fatta da OEM o partner CSP | SKU commerciale «Surface for Business» |
| Contatto fisico all’avvio | no | sì, una volta per dispositivo |
| Modifiche successive | da remoto | da remoto, senza interazione dell’utente |
| Se la chiave si perde | non applicabile | flotta non più riconfigurabile né resettabile |
| Copertura impostazioni | sottoinsieme | più ampia, incluse le voci di boot |
La riga sul contatto fisico è quella che cambia un progetto: all’iscrizione a SEMM l’UEFI chiede di digitare gli ultimi due caratteri dell’impronta del certificato — il thumbprint è esadecimale, quindi possono essere lettere e non solo numeri — e Microsoft precisa che serve una persona fisicamente presente davanti alla macchina. Le modifiche successive no. Su due sedi — poniamo Segrate e Bolzano — il costo di SEMM è logistico prima che tecnico.
Che cosa si disattiva davvero, e su quali modelli
La frammentazione per modello non genera errori leggibili, ed è il problema. La guida alla gestione DFCI elenca eccezioni che Intune non mostra: USB type A, Wake-on-LAN e Wake-on-Power valgono solo su Surface Laptop Go 2 e modelli successivi, cioè rilasciati dopo il 1° giugno 2022; Surface Pro X non supporta la gestione DFCI di fotocamera integrata, audio e Wi-Fi/Bluetooth; Surface Go di prima generazione usa un UEFI di terze parti e DFCI non lo tocca. Su una flotta stratificata in quattro anni lo stesso profilo produce risultati diversi macchina per macchina: prima di dire che «le porte USB sono disattivate» serve un inventario.
Una seconda classe di silenzi: DFCI espone impostazioni che non si applicano ai Surface — CPU and IO virtualization, Disable Boot from network adapters, Windows Platform Binary Table, NFC e SD card. Si imposta «Boot from network adapters: Disabled», il profilo risulta applicato, e l’avvio da rete resta possibile. Chi ha davvero quel requisito passa da SEMM, dove le voci corrispondenti — Network Stack, IPv6 for PXE Boot — esistono.
Una combinazione si paga poi in hardware: disattivando insieme Boot from external media e USB type A, un dispositivo che diventi non avviabile non è recuperabile senza sostituire l’SSD — ed è la prima cosa che un responsabile sicurezza attiverebbe. Se il requisito è «niente chiavette ma il monitor deve funzionare», la risposta è SEMM, che permette di disabilitare i dati USB-C mantenendo alimentazione e uscita video, o di abilitarli solo con un dock Surface Thunderbolt 4 autorizzato — su Surface Pro 10, Surface Pro 11th Edition Intel, Surface Laptop 7th Edition Intel, Surface Laptop 6 e Surface Laptop Studio 2. I certificati dei dock hanno algoritmi, scadenze e OID propri: è un secondo progetto PKI, non un’estensione del primo.
Tre difetti che non producono un messaggio d’errore
- Il conflitto categoria/granulare. Configurare insieme un’impostazione di categoria («Microphones and speakers», «Radios») e la sua versione granulare («Microphones», «Wi-Fi») genera un ciclo permanente di non conformità: a ogni sincronizzazione Intune applica l’una e rende non conforme l’altra. La documentazione Intune risolve in una riga: si configura la categoria oppure le voci granulari.
- I tre riavvii. Nel percorso Autopilot ne servono tre perché DFCI arrivi al firmware: uno durante l’Enrollment Status Page, uno facoltativo di verifica, e un terzo — obbligatorio — perché l’UEFI riceva le impostazioni da Windows. «Il profilo è assegnato ma la fotocamera funziona ancora» non è un guasto finché il terzo non è avvenuto.
- Lo sportello lasciato aperto. La pagina Management dell’UEFI espone lo Zero-Touch UEFI Management: se non configurato il dispositivo risulta «Ready» per DFCI, ma con «Opt-Out» DFCI è impedito. Chi ha accesso fisico a una macchina non ancora gestita può chiamarsi fuori prima che il profilo arrivi: è il motivo per portare «Allow local user to change UEFI (BIOS) settings» su
Noneappena entra in gestione.
SEMM: due segreti, non uno
La pagina SEMM e la procedura di disenrollment dicono la stessa cosa: perso il certificato, SEMM non si rimuove e non si resetta.
La scadenza è la variante subdola. Un certificato scaduto non compromette il funzionamento dei dispositivi — Microsoft lo dice esplicitamente — ma reset e recovery richiedono un certificato valido: tutto funziona per anni, poi il giorno in cui serve sbloccare una macchina la recovery non parte. La scadenza raccomandata è di almeno 15 mesi, non c’è rinnovo automatico, e la rotazione va fatta mentre la vecchia chiave è ancora reperibile, perché lo script che genera il pacchetto di upgrade del proprietario richiede sia la nuova sia quella esistente.
Le impostazioni raccomandate sono precise — RSA a 2048 bit, SHA-256, tipo SSL Server Authentication, Digital signature più Key Encipherment, scadenza a 15 mesi, chiave esportabile — ma il costo vero è un altro: Microsoft raccomanda una PKI a due livelli con CA intermedia dedicata a SEMM per abilitare la revoca, e dichiara che lo script self-signed di esempio non è raccomandato in produzione. Una PMI di questa taglia quasi mai ha una PKI a due livelli.
Il secondo segreto è quello che nessuno tratta come tale: il pacchetto di reset universale va protetto con la stessa cura del certificato, perché permette di disiscrivere qualunque Surface dell’organizzazione, e finisce quasi sempre sulla share di deployment «perché è solo un .msi». Tre note cambiano poi i tempi di intervento: la Recovery Request via UEFI scade dopo due ore, quindi tecnico in sede e custode del certificato devono essere disponibili nella stessa finestra; il pacchetto di reset è universale tranne che per Surface Go 2, per cui serve il numero di serie del singolo dispositivo; dopo un reset il Lowest Supported Value torna a 1 e il re-enrollment richiede una nuova conferma del thumbprint, cioè un’altra visita fisica a ogni riassegnazione.
DFCI: la decisione si chiude all’ordine
Perché un CSP possa registrare i dispositivi per conto del cliente, il cliente deve prima autorizzarlo: il partner invia una richiesta di reseller relationship da Partner Center e un Global Administrator del tenant deve accettarla. La sequenza è consenso → registrazione → spedizione; se il consenso arriva dopo, il lotto è già uscito dal magazzino non registrato. Per la registrazione tramite il supporto Microsoft serve poi la prova di proprietà: fattura o documento di vendita originale in PDF, con numeri di serie e ragione sociale. Gli screenshot non sono accettati — e molte fatture italiane riportano solo codice articolo e quantità.
Resta un prerequisito hardware che si scopre nel momento peggiore: il recupero dal menu UEFI (Management → Configure → Refresh from Network) richiede una connessione Internet cablata con un adattatore Ethernet a marchio Surface. In un ufficio interamente Wi-Fi la procedura di soccorso è ineseguibile il giorno in cui serve: un adattatore va tenuto in magazzino come si tiene un gruppo di continuità.
Infine, un dettaglio di pianificazione: l’enrollment DFCI non può essere configurato durante l’OOBE sui dispositivi con edizioni Professional di Windows 11 versione 24H2; su quelli già provisionati occorre KB5046740 o successivo, dopo il quale l’enrollment avviene automaticamente al riavvio. È la combinazione più comune su un Surface for Business consegnato oggi.
Come decidere
- Le pagine Devices e Management esistono nell’UEFI? Se no, quel lotto non è gestibile a livello firmware e non c’è progetto da fare.
- È stato registrato ad Autopilot dall’OEM o da un partner CSP? Se sì, e bastano fotocamere, microfoni, radio e avvio da supporto esterno, si sceglie DFCI — partendo da un dispositivo pilota in un gruppo statico, mai da un gruppo dinamico con tutta la flotta.
- Servono voci che DFCI non espone, o il lotto non è eleggibile? Allora è SEMM, e prima del primo pacchetto vanno decise tre cose: dove vive il certificato, chi lo può usare, quando scade.
Le sei domande da mettere nell’ordine al rivenditore
- Le SKU offerte sono commerciali «Surface for Business» e non consumer?
- La registrazione ad Autopilot verso il nostro tenant la fate voi, come OEM o come partner CSP, prima della spedizione?
- La fattura riporterà i numeri di serie e la ragione sociale, in PDF?
- A chi va inviata la richiesta di reseller relationship, e con quanto anticipo rispetto alla consegna?
- Modello esatto e data di rilascio di ogni riga d’ordine, per verificare la matrice DFCI per modello?
- Quale build di Windows viene consegnata, e con quali aggiornamenti già applicati?
Sono sei righe in una richiesta d’offerta. Non scriverle costa un lotto su cui il firmware resterà ingovernabile per tutta la vita utile — o una flotta bloccata da una chiave che nessuno sa più dove sia. Sul resto del ciclo di vita valgono le guide gemelle su driver e firmware via Intune e su ripristino e riassegnazione.
Domande frequenti
Posso sbloccare un Surface gestito con DFCI reinstallando Windows?
No, ed è la caratteristica per cui DFCI esiste: Microsoft scrive che reinstallare una versione precedente di Windows, installare un altro sistema operativo o formattare il disco non permette di scavalcare la gestione DFCI, perché la catena di fiducia usa crittografia a chiave pubblica e non dipende dalla password UEFI locale. La conseguenza è simmetrica e va accettata prima di iniziare: un profilo sbagliato non si ripara reimmaginando la macchina. Microsoft avverte esplicitamente che configurare e assegnare profili DFCI può bloccare il dispositivo in modo irreparabile.
Ho registrato i Surface ad Autopilot con un CSV: posso usare DFCI?
No. La documentazione Surface dice che i dispositivi registrati manualmente o auto-registrati, per esempio importando un file CSV, non sono ammessi a usare DFCI, perché per progettazione serve un’attestazione esterna dell’acquisto commerciale tramite un partner CSP Microsoft o la registrazione Surface. Non è una configurazione da correggere: è una condizione che si decide al momento dell’ordine e non si recupera caricando di nuovo gli hardware hash. Su quel lotto resta SEMM come strada per governare il firmware.
Che cosa succede se perdo il certificato SEMM?
La flotta resta congelata nella configurazione esistente: Microsoft scrive che se il certificato è corrotto o perso SEMM non può essere né rimosso né resettato, e ripete lo stesso vincolo nella procedura di disenrollment. Non esiste un percorso di soccorso lato Microsoft. Chi sceglie SEMM deve progettare custodia e backup della chiave prima di generare il primo pacchetto, e trattare allo stesso modo il pacchetto di reset universale, che da solo permette di disiscrivere qualunque dispositivo dell’organizzazione.
Posso disattivare tutte le porte USB senza rischi?
Non tutte insieme. La documentazione Surface è netta: disattivando sia «Boot from external media» sia «USB type A», se il dispositivo diventa non avviabile per qualunque motivo non sarà possibile recuperarlo senza sostituire l’SSD, perché non si potrà avviare da supporto esterno né eseguire un boot PXE o un refresh DFCI dalla rete. Se il requisito è «niente chiavette ma il monitor deve funzionare», la strada è SEMM sui modelli che supportano le modalità USB-C, non lo spegnimento di entrambe le voci DFCI.
Ho cancellato il profilo DFCI in Intune e i menu UEFI restano bloccati: è un guasto?
No, è il comportamento documentato: cancellare il profilo, o togliere il dispositivo dal gruppo a cui è assegnato, non rimuove le impostazioni DFCI e non riabilita i menu UEFI, perché per smettere di usare DFCI si devono aggiornare le impostazioni dentro il profilo esistente. L’ordine corretto in dismissione è sbloccare prima via profilo, poi fare il wipe, e solo alla fine cancellare il record Autopilot. Invertendo i passaggi i menu restano bloccati e Intune non può più inviare aggiornamenti al profilo.
Come capisco in trenta secondi se un Surface è gestibile a livello firmware?
Si entra nell’UEFI tenendo premuto Volume Su e premendo e rilasciando il tasto di accensione, e si guarda se esistono la pagina Devices e la pagina Management. Microsoft documenta che nell’UEFI le SKU commerciali — quelle «Surface for Business», che eseguono Windows Pro o Enterprise — sono le uniche a presentare quelle due pagine, mentre le SKU consumer eseguono Windows Home. Su una flotta comprata nel tempo da canali diversi è il controllo da fare prima di progettare qualunque cosa.
DFCI o SEMM per una PMI con 20-80 dispositivi?
Se i dispositivi sono già registrati ad Autopilot dall’OEM o da un partner CSP e il requisito è disattivare fotocamere, microfoni, radio o avvio da supporto esterno, DFCI è la strada meno costosa: nessun segreto da custodire e nessun contatto fisico con le macchine. Se il lotto non è eleggibile, oppure servono voci che DFCI non espone — ordine di avvio, Network Stack, Type Cover, micro SD, pagine UEFI nascoste — allora serve SEMM, con la custodia del certificato e almeno una visita fisica per dispositivo. Nelle flotte miste le due strade convivono per lotti: si parte da un inventario per modello e per canale d’acquisto, non da un profilo.
Serve una mano sul firmware della flotta
Il momento giusto per parlarne è prima dell’ordine, quando le sei domande al rivenditore si possono ancora mettere per iscritto. Facciamo censimento del parco per modello e canale, scelta fra DFCI e SEMM con la custodia della chiave progettata, e la procedura di dismissione scritta in mano a chi fa onboarding e offboarding: parliamone.