BIOSよりも高速な起動と高いセキュリティ
「Surface Pro 4」にも採用、BIOSに代わるファームウェア「UEFI」とは何か?
2in1デバイスの導入を検討しているIT部門は少なくない。「Surface Pro 4」に採用されたファームウェアのUnified Extensible Firmware Interface(UEFI)は、IT部門にどのような恩恵をもたらすのだろうか。
クライアントPCの代わりにMicrosoftの2in1デバイス「Surface Pro 4」を使うことを検討中のIT部門は、ファームウェアへのアクセスや管理方法の変化に注意する必要がある。
Surface Pro 4は「Surface Book」と同様、最新のファームウェアインタフェース「Unified Extensible Firmware Interface」(UEFI)を採用しており、デバイスの電源が入った後、UEFIを使ってシステムを起動する。UEFIは、HDDやキーボードなどのデバイスとOS間のデータのやりとりも管理する。UEFIは、「Surface Pro 3」やそれ以前のモデルが使用するBIOS(基本入出力システム)に取って代わるものだ。
併せて読みたいお薦め記事
Surface Pro 4を徹底レビュー
- 徹底レビュー:「Surface Pro 4」、“細かすぎて気付かない改善点”と変わらない魅力
- 徹底比較:「Surface Pro 4」vs.「MacBook」、最高の持ち運び用PCを決める
- 徹底比較: Windows 10“最強タブレット”「Surface Pro 4」に「Galaxy TabPro S」が挑戦、勝ち目は?
「Windows 10」のセキュリティ管理機能
UEFIはBIOSよりも高速な起動と高いセキュリティを提供する。Surface Pro 4のUEFIはさらに、ファームウェア設定をデバイスに展開したり、設定内容の改ざんを防いだりするための専用の新機能「Surface Enterprise Management Mode」(SEMM)をサポートする。Microsoftは、SEMMを活用するための専用ツール「UEFI Configurator」も用意した。このツールとSEMMを使えば、IT管理者は社内でPCの代わりにSurface Pro 4を容易に管理できる。
UEFIはSurface Pro 4に何をもたらすか
Microsoftは最新のSurfaceデバイス向けに専用のUEFIを用意した。従来よりも広範囲にファームウェアを管理し、タッチ、マウス、キーボードでの操作をサポートする。IT管理者はこのUEFIを使って、内部デバイスコンポーネントを有効または無効にしたり、起動設定を調整したりできる。セキュリティを設定し、ユーザーが設定を変更できないようにすることも可能だ。
BIOSと同様、ユーザーはUEFIの設定を手動で確認、変更できる。IT管理者がファームウェアを管理する場合、ユーザーがUEFI経由でアクセスできる設定やデータは制限される。それでも、Surfaceの型番や汎用(はんよう)一意識別子(UUID)といった基本的なデータにはアクセスできる。
UEFI ConfiguratorとSEMMを使うことで、IT管理者はUEFIのさまざまなセキュリティ設定を管理できる。例えば、以下のような設定が可能だ。
- UEFIのパスワードを設定または変更し、ユーザーが加えられる変更を制限する。
- 「セキュアブート」機能を有効にすれば、認証されていないコードがデバイスを起動するのを阻止できる。無効にすれば、サードパーティー製ソフトウェアやブータブルメディアからデバイスを起動できる。
- 「Trusted Platform Module」(TPM)を有効または無効にする。TPMを有効にすれば、フルディスク暗号化機能「BitLocker」によるハードウェアレベルのセキュリティをさらに強化できる。
この他にも、Wi-FiやBluetooth、カメラなど、特定のデバイスコンポーネントやサービスを有効または無効にできる。起動デバイスの順番を変更したり、内部ストレージやUSBストレージ、Windowsブートマネージャーを有効または無効にしたりもできる。
UEFI Configuratorの使い方
UEFIの管理で鍵となるのは、SEMMへのデバイスの登録だ。デバイスをSEMMに登録すれば、UEFIの設定を安全な方法で管理し、ファームウェアを不正アクセスから守ることができる。
SEMMでUEFIの設定を管理するには、UEFI Configuratorを使うといい。まずIT管理者はUEFI Configuratorを使って、UEFIの設定パッケージを作成する。この設定パッケージを使って、SurfaceデバイスをSEMMに登録し、UEFIを設定できる。
この設定パッケージは実際には、Surfaceデバイスで実行できるWindows Installer形式の.msiファイルだ。UEFI設定を指定した設定ファイルの他、設定の改ざんを防ぐための署名証明書を含む。この証明書はファームウェアにインストールし、UEFI設定をデバイスに展開する際に設定ファイルの署名を検証するのに使用する。
設定パッケージを作成したら、設定対象のSurfaceデバイスでこの.msiファイルを実行し、設定ファイルをファームウェアにプロビジョニングする。その後、デバイスの再起動が必要だ。再起動後、デバイスは設定ファイルをロードし、SEMMが有効かを確認する。
デバイスがSEMMに登録されていない場合、IT部門は登録確認のために証明書のサムプリント(拇印)の最後の2桁の数字を入力するよう促される。つまりデバイスを登録するためには、IT管理者がその場にいる必要があるということだ。デバイスは起動の度に登録時に適用されたUEFIの設定を使用する。
設定の内容はいつでも更新が可能だ。UEFI Configuratorを使って新しい設定パッケージを作成するだけでいい。デバイスは既にSEMMに登録されているので、Microsoftの「System Center Configuration Manager」などの資産管理ツールを使えば、新しい設定を自動的に適用できる。ただし、新しい設定パッケージはデバイス登録時と同じ証明書で署名されている必要がある。
デバイスの登録を解除するためのリセットパッケージも、UEFI Configuratorを使って作成できる。設定を更新する場合と同様、リセットパッケージもデバイス登録時と同じ証明書で署名しなければならない。さらにリセットパッケージには、デバイスのシリアル番号を入力する必要がある。つまり、リセットパッケージはデバイスごとに作成する必要があるということだ。複数のデバイスに適用できる設定パッケージとは、その点が異なる。設定対象のSurfaceデバイスでリセットパッケージを実行すると、証明書が削除され、SEMMからデバイスの登録が解除され、UEFIの設定はデフォルト状態にリセットされる。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
“攻撃者優位”なサイバーセキュリティ、全ての「穴」をふさぐ方法とは? -
製品資料
実際に悪用される脆弱性は4%前後 優先的に対処すべき脆弱性を把握するには? -
製品資料
HubSpotの機能を拡張する法人データ活用法 -
製品資料
面倒で非生産的な「名寄せ」作業 高精度&高効率に実施するには? -
製品資料
名刺管理には「その先」がある 成果のでない営業活動から脱却する秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
Netflixのバックエンドは「ほぼJava」 3000超のアプリを支える開発基盤の裏側
-
2
ISMSの“コンサル丸投げ”が招く数千万円の無駄 NTTドコモビジネスの脱出劇
-
3
「Microsoft 365」が乗っ取られる 跡形もなくMFAを破る手口
-
4
「WSUS」終了の時限爆弾 “本命”移行先ツールとMicrosoft提唱の新管理手法
-
5
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
6
ベッドでの使用が「PC騒音」を悪化させる? Dellが推奨する冷却ファンの鎮め方
-
7
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
8
「企業内サーバ環境の利用実態」に関するアンケート
-
9
IT製品の導入に関するアンケート「サーバ&ストレージ」編
-
10
アラート47%削減 オープンハウスが捨てた「全部メール通知」の監視体制
ホワイトペーパーランキング PR
-
1
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
2
財務・会計はAI活用でどう変わる? 調査で見えた変革の道筋
-
3
AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
-
4
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
5
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
6
「結局、一部の人しか使わない」 AI活用が業務に定着しない根本的な理由
-
7
コスト分析で見る「デバイス復旧」の代償 損失額から導きだされた投資戦略とは
-
8
Macの安全神話は崩壊? 最新の脅威動向から見えた攻撃のトレンドと有効な対策
-
9
ゼロトラストにおける「IDaaSの課題」と補完すべき重要機能とは?
-
10
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー