BIOSよりも高速な起動と高いセキュリティ
「Surface Pro 4」にも採用、BIOSに代わるファームウェア「UEFI」とは何か?
2in1デバイスの導入を検討しているIT部門は少なくない。「Surface Pro 4」に採用されたファームウェアのUnified Extensible Firmware Interface(UEFI)は、IT部門にどのような恩恵をもたらすのだろうか。
クライアントPCの代わりにMicrosoftの2in1デバイス「Surface Pro 4」を使うことを検討中のIT部門は、ファームウェアへのアクセスや管理方法の変化に注意する必要がある。
Surface Pro 4は「Surface Book」と同様、最新のファームウェアインタフェース「Unified Extensible Firmware Interface」(UEFI)を採用しており、デバイスの電源が入った後、UEFIを使ってシステムを起動する。UEFIは、HDDやキーボードなどのデバイスとOS間のデータのやりとりも管理する。UEFIは、「Surface Pro 3」やそれ以前のモデルが使用するBIOS(基本入出力システム)に取って代わるものだ。
併せて読みたいお薦め記事
Surface Pro 4を徹底レビュー
- 徹底レビュー:「Surface Pro 4」、“細かすぎて気付かない改善点”と変わらない魅力
- 徹底比較:「Surface Pro 4」vs.「MacBook」、最高の持ち運び用PCを決める
- 徹底比較: Windows 10“最強タブレット”「Surface Pro 4」に「Galaxy TabPro S」が挑戦、勝ち目は?
「Windows 10」のセキュリティ管理機能
UEFIはBIOSよりも高速な起動と高いセキュリティを提供する。Surface Pro 4のUEFIはさらに、ファームウェア設定をデバイスに展開したり、設定内容の改ざんを防いだりするための専用の新機能「Surface Enterprise Management Mode」(SEMM)をサポートする。Microsoftは、SEMMを活用するための専用ツール「UEFI Configurator」も用意した。このツールとSEMMを使えば、IT管理者は社内でPCの代わりにSurface Pro 4を容易に管理できる。
UEFIはSurface Pro 4に何をもたらすか
Microsoftは最新のSurfaceデバイス向けに専用のUEFIを用意した。従来よりも広範囲にファームウェアを管理し、タッチ、マウス、キーボードでの操作をサポートする。IT管理者はこのUEFIを使って、内部デバイスコンポーネントを有効または無効にしたり、起動設定を調整したりできる。セキュリティを設定し、ユーザーが設定を変更できないようにすることも可能だ。
BIOSと同様、ユーザーはUEFIの設定を手動で確認、変更できる。IT管理者がファームウェアを管理する場合、ユーザーがUEFI経由でアクセスできる設定やデータは制限される。それでも、Surfaceの型番や汎用(はんよう)一意識別子(UUID)といった基本的なデータにはアクセスできる。
UEFI ConfiguratorとSEMMを使うことで、IT管理者はUEFIのさまざまなセキュリティ設定を管理できる。例えば、以下のような設定が可能だ。
- UEFIのパスワードを設定または変更し、ユーザーが加えられる変更を制限する。
- 「セキュアブート」機能を有効にすれば、認証されていないコードがデバイスを起動するのを阻止できる。無効にすれば、サードパーティー製ソフトウェアやブータブルメディアからデバイスを起動できる。
- 「Trusted Platform Module」(TPM)を有効または無効にする。TPMを有効にすれば、フルディスク暗号化機能「BitLocker」によるハードウェアレベルのセキュリティをさらに強化できる。
この他にも、Wi-FiやBluetooth、カメラなど、特定のデバイスコンポーネントやサービスを有効または無効にできる。起動デバイスの順番を変更したり、内部ストレージやUSBストレージ、Windowsブートマネージャーを有効または無効にしたりもできる。
UEFI Configuratorの使い方
UEFIの管理で鍵となるのは、SEMMへのデバイスの登録だ。デバイスをSEMMに登録すれば、UEFIの設定を安全な方法で管理し、ファームウェアを不正アクセスから守ることができる。
SEMMでUEFIの設定を管理するには、UEFI Configuratorを使うといい。まずIT管理者はUEFI Configuratorを使って、UEFIの設定パッケージを作成する。この設定パッケージを使って、SurfaceデバイスをSEMMに登録し、UEFIを設定できる。
この設定パッケージは実際には、Surfaceデバイスで実行できるWindows Installer形式の.msiファイルだ。UEFI設定を指定した設定ファイルの他、設定の改ざんを防ぐための署名証明書を含む。この証明書はファームウェアにインストールし、UEFI設定をデバイスに展開する際に設定ファイルの署名を検証するのに使用する。
設定パッケージを作成したら、設定対象のSurfaceデバイスでこの.msiファイルを実行し、設定ファイルをファームウェアにプロビジョニングする。その後、デバイスの再起動が必要だ。再起動後、デバイスは設定ファイルをロードし、SEMMが有効かを確認する。
デバイスがSEMMに登録されていない場合、IT部門は登録確認のために証明書のサムプリント(拇印)の最後の2桁の数字を入力するよう促される。つまりデバイスを登録するためには、IT管理者がその場にいる必要があるということだ。デバイスは起動の度に登録時に適用されたUEFIの設定を使用する。
設定の内容はいつでも更新が可能だ。UEFI Configuratorを使って新しい設定パッケージを作成するだけでいい。デバイスは既にSEMMに登録されているので、Microsoftの「System Center Configuration Manager」などの資産管理ツールを使えば、新しい設定を自動的に適用できる。ただし、新しい設定パッケージはデバイス登録時と同じ証明書で署名されている必要がある。
デバイスの登録を解除するためのリセットパッケージも、UEFI Configuratorを使って作成できる。設定を更新する場合と同様、リセットパッケージもデバイス登録時と同じ証明書で署名しなければならない。さらにリセットパッケージには、デバイスのシリアル番号を入力する必要がある。つまり、リセットパッケージはデバイスごとに作成する必要があるということだ。複数のデバイスに適用できる設定パッケージとは、その点が異なる。設定対象のSurfaceデバイスでリセットパッケージを実行すると、証明書が削除され、SEMMからデバイスの登録が解除され、UEFIの設定はデフォルト状態にリセットされる。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「Microsoft 365のセキュリティ運用」に関するアンケート
-
4
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
5
221人調査で分かった「情シス最大のストレス」は?
-
6
「Salesforceのテスト自動化ツール」に関するアンケート
-
7
「データストレージの活用方法」に関するアンケート
-
8
IT製品の導入に関するアンケート「サーバ&ストレージ」編
-
9
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
10
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー