BIOSよりも高速な起動と高いセキュリティ
「Surface Pro 4」にも採用、BIOSに代わるファームウェア「UEFI」とは何か?
2in1デバイスの導入を検討しているIT部門は少なくない。「Surface Pro 4」に採用されたファームウェアのUnified Extensible Firmware Interface(UEFI)は、IT部門にどのような恩恵をもたらすのだろうか。
クライアントPCの代わりにMicrosoftの2in1デバイス「Surface Pro 4」を使うことを検討中のIT部門は、ファームウェアへのアクセスや管理方法の変化に注意する必要がある。
Surface Pro 4は「Surface Book」と同様、最新のファームウェアインタフェース「Unified Extensible Firmware Interface」(UEFI)を採用しており、デバイスの電源が入った後、UEFIを使ってシステムを起動する。UEFIは、HDDやキーボードなどのデバイスとOS間のデータのやりとりも管理する。UEFIは、「Surface Pro 3」やそれ以前のモデルが使用するBIOS(基本入出力システム)に取って代わるものだ。
併せて読みたいお薦め記事
Surface Pro 4を徹底レビュー
- 徹底レビュー:「Surface Pro 4」、“細かすぎて気付かない改善点”と変わらない魅力
- 徹底比較:「Surface Pro 4」vs.「MacBook」、最高の持ち運び用PCを決める
- 徹底比較: Windows 10“最強タブレット”「Surface Pro 4」に「Galaxy TabPro S」が挑戦、勝ち目は?
「Windows 10」のセキュリティ管理機能
UEFIはBIOSよりも高速な起動と高いセキュリティを提供する。Surface Pro 4のUEFIはさらに、ファームウェア設定をデバイスに展開したり、設定内容の改ざんを防いだりするための専用の新機能「Surface Enterprise Management Mode」(SEMM)をサポートする。Microsoftは、SEMMを活用するための専用ツール「UEFI Configurator」も用意した。このツールとSEMMを使えば、IT管理者は社内でPCの代わりにSurface Pro 4を容易に管理できる。
UEFIはSurface Pro 4に何をもたらすか
Microsoftは最新のSurfaceデバイス向けに専用のUEFIを用意した。従来よりも広範囲にファームウェアを管理し、タッチ、マウス、キーボードでの操作をサポートする。IT管理者はこのUEFIを使って、内部デバイスコンポーネントを有効または無効にしたり、起動設定を調整したりできる。セキュリティを設定し、ユーザーが設定を変更できないようにすることも可能だ。
BIOSと同様、ユーザーはUEFIの設定を手動で確認、変更できる。IT管理者がファームウェアを管理する場合、ユーザーがUEFI経由でアクセスできる設定やデータは制限される。それでも、Surfaceの型番や汎用(はんよう)一意識別子(UUID)といった基本的なデータにはアクセスできる。
UEFI ConfiguratorとSEMMを使うことで、IT管理者はUEFIのさまざまなセキュリティ設定を管理できる。例えば、以下のような設定が可能だ。
- UEFIのパスワードを設定または変更し、ユーザーが加えられる変更を制限する。
- 「セキュアブート」機能を有効にすれば、認証されていないコードがデバイスを起動するのを阻止できる。無効にすれば、サードパーティー製ソフトウェアやブータブルメディアからデバイスを起動できる。
- 「Trusted Platform Module」(TPM)を有効または無効にする。TPMを有効にすれば、フルディスク暗号化機能「BitLocker」によるハードウェアレベルのセキュリティをさらに強化できる。
この他にも、Wi-FiやBluetooth、カメラなど、特定のデバイスコンポーネントやサービスを有効または無効にできる。起動デバイスの順番を変更したり、内部ストレージやUSBストレージ、Windowsブートマネージャーを有効または無効にしたりもできる。
UEFI Configuratorの使い方
UEFIの管理で鍵となるのは、SEMMへのデバイスの登録だ。デバイスをSEMMに登録すれば、UEFIの設定を安全な方法で管理し、ファームウェアを不正アクセスから守ることができる。
SEMMでUEFIの設定を管理するには、UEFI Configuratorを使うといい。まずIT管理者はUEFI Configuratorを使って、UEFIの設定パッケージを作成する。この設定パッケージを使って、SurfaceデバイスをSEMMに登録し、UEFIを設定できる。
この設定パッケージは実際には、Surfaceデバイスで実行できるWindows Installer形式の.msiファイルだ。UEFI設定を指定した設定ファイルの他、設定の改ざんを防ぐための署名証明書を含む。この証明書はファームウェアにインストールし、UEFI設定をデバイスに展開する際に設定ファイルの署名を検証するのに使用する。
設定パッケージを作成したら、設定対象のSurfaceデバイスでこの.msiファイルを実行し、設定ファイルをファームウェアにプロビジョニングする。その後、デバイスの再起動が必要だ。再起動後、デバイスは設定ファイルをロードし、SEMMが有効かを確認する。
デバイスがSEMMに登録されていない場合、IT部門は登録確認のために証明書のサムプリント(拇印)の最後の2桁の数字を入力するよう促される。つまりデバイスを登録するためには、IT管理者がその場にいる必要があるということだ。デバイスは起動の度に登録時に適用されたUEFIの設定を使用する。
設定の内容はいつでも更新が可能だ。UEFI Configuratorを使って新しい設定パッケージを作成するだけでいい。デバイスは既にSEMMに登録されているので、Microsoftの「System Center Configuration Manager」などの資産管理ツールを使えば、新しい設定を自動的に適用できる。ただし、新しい設定パッケージはデバイス登録時と同じ証明書で署名されている必要がある。
デバイスの登録を解除するためのリセットパッケージも、UEFI Configuratorを使って作成できる。設定を更新する場合と同様、リセットパッケージもデバイス登録時と同じ証明書で署名しなければならない。さらにリセットパッケージには、デバイスのシリアル番号を入力する必要がある。つまり、リセットパッケージはデバイスごとに作成する必要があるということだ。複数のデバイスに適用できる設定パッケージとは、その点が異なる。設定対象のSurfaceデバイスでリセットパッケージを実行すると、証明書が削除され、SEMMからデバイスの登録が解除され、UEFIの設定はデフォルト状態にリセットされる。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
技術文書・技術解説
[アトラシアン株式会社] IT運用や従業員サポートは生成AIでどう変わる? 使い方や導入の流れは? -
製品資料
[株式会社みらい翻訳] 音声翻訳活用の課題を解決、“本当に使える”ツールの特徴とは? -
製品レビュー
[Wrike Japan 株式会社] 400店舗を支えるWalmart Canada、散在する情報やアナログな管理をどう変えた? -
事例
[Wrike Japan 株式会社] 年間100件超のDXプロジェクトを統合管理、JERAはどのように実現した? -
事例
[Wrike Japan 株式会社] グローバルなクリエイティブ業務を合理化、エスティーローダーに学ぶ実践のコツ
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
9割が頓挫する「AI内製化」 差がついたのはツールより設計力
-
2
「Copilot」はなぜ放置される? “議事録要約止まり”を脱する処方箋
-
3
技術力だけでは「上に行けない」 シヤチハタCDOが語る、情シスが次の役割をつかむ条件
-
4
JSONをやめてPythonで送る トークン消費を約7割抑えるAIの設計
-
5
脱VMwareの前提が崩れる BroadcomのVDDK公開停止で確認すべき点
-
6
「AI活用を前提とした業務PCへの移行」に関するアンケート
-
7
7割が目標未達のERP導入 予算を狂わせる「10の隠れコスト」
-
8
APIキー奪取から3時間でクラウド掌握 Anthropicが暴いた「バイブハッキング」の現実的な防御策
-
9
「従来のRAG」は限界か Databricksが示す「適応型検索」の勝算
-
10
「企業におけるAI導入検討度とIT投資優先度」に関するアンケート
ホワイトペーパーランキング PR
-
1
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
2
生成AIで文書活用を進めるには? 効率化と安全性をどう両立する
-
3
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
4
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
5
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
6
国税庁の次世代基幹システム「KSK2」稼働開始に向けて、対応すべき変更点とは?
-
7
5分で分かる「セキュア大容量ファイル転送サービス」の機能とメリット
-
8
「スクラム」と「カンバン」の違いとは? アジャイル型開発手法を徹底比較
-
9
ドラマで分かる、標的型攻撃メールの被害を受ける企業と回避できる企業の分岐点
-
10
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー