Microsoft Surface & Geräte Microsoft Surface & Devices
Enterprise-Referenz für Microsoft Surface for Business, Surface Hub und angrenzende Geräteverwaltung mit Fokus auf Windows Autopilot, Intune, Firmware-Governance, Zubehörstandardisierung, Supportmodellen und PowerShell-Automatisierung. Enterprise reference for Microsoft Surface for Business, Surface Hub, and adjacent device management with a focus on Windows Autopilot, Intune, firmware governance, accessory standardization, support models, and PowerShell automation.
Surface vereint von Microsoft entworfene Hardware, Windows, Treiber, Firmware und Management-Erweiterungen wie SEMM und DFCI in einer Hand. Dadurch reichen Sicherheits- und Lifecycle-Richtlinien tiefer bis in UEFI, Zubehör, Update-Ringe und Zero-Touch-Bereitstellung hinein als bei vielen generischen OEM-Flotten. Surface combines Microsoft-designed hardware, Windows, drivers, firmware, and management extensions such as SEMM and DFCI under one engineering model. That allows security and lifecycle policies to reach deeper into UEFI, accessories, update rings, and zero-touch deployment than in many generic OEM fleets.
Produktlinien, Zielgruppen und Plattformgrenzen. Product lines, target audiences, and platform limits.
Autopilot, Intune und Image-Strategien. Autopilot, Intune, and imaging strategies.
Zertifikatsbasierte Firmware-Steuerung. Certificate-based firmware control.
Cloudbasierte UEFI-Richtlinien über Intune. Cloud-based UEFI policy through Intune.
Raumgeräte, Teams Rooms und Whiteboarding. Room devices, Teams Rooms, and whiteboarding.
Graph, WMI und Policy-Automatisierung. Graph, WMI, and policy automation.
Gerätekategorien Device families
Surface for Business SKUs unterscheiden sich von Consumer-Modellen vor allem durch Windows Pro oder Enterprise, längeren Support im Unternehmenskontext, kommerzielle Zubehörpfade und in vielen Fällen durch zusätzliche UEFI-Managementseiten für SEMM oder DFCI. Surface for Business SKUs differ from consumer models mainly through Windows Pro or Enterprise, longer enterprise support handling, commercial accessory paths, and in many cases additional UEFI management pages for SEMM or DFCI.
Duo 2 und das nie breit ausgelieferte Neo-Konzept sind heute keine typischen Standardisierungsanker für Windows-Flotten. In der Praxis standardisieren Unternehmen meist auf Pro-, Laptop- und Go-Linien und halten Book, Studio oder Hub für Spezialrollen bereit. Duo 2 and the Neo concept that never became a broad shipping platform are not typical standardization anchors for Windows fleets today. In practice, enterprises usually standardize on Pro, Laptop, and Go lines while keeping Book, Studio, or Hub for specialist roles.
| Gerät Device | Formfaktor Form factor | Zielgruppe Target audience | Betriebssystem OS | Besonderheit Notable feature |
|---|---|---|---|---|
| Surface Pro 10 Surface Pro 10 | 2-in-1-Tablet 2-in-1 tablet | Mobile Wissensarbeiter, Berater, IT-Admins Mobile knowledge workers, consultants, IT admins | Windows 11 Pro / Enterprise Windows 11 Pro / Enterprise | SEMM- und DFCI-Unterstützung auf kommerziellen SKUs SEMM and DFCI support on commercial SKUs |
| Surface Laptop 6 Surface Laptop 6 | Clamshell-Notebook Clamshell laptop | Knowledge Worker, Führungskräfte, Standard-Fleet Knowledge workers, executives, standard fleet | Windows 11 Pro / Enterprise Windows 11 Pro / Enterprise | Intel-Core-Ultra-Business-Plattform und verbesserte Reparierbarkeit Intel Core Ultra business platform and improved repairability |
| Surface Go 4 Surface Go 4 | Kompaktes Tablet Compact tablet | Frontline, Bildung, Field Service Frontline, education, field service | Windows 11 Pro / Windows 11 SE-Images Windows 11 Pro / Windows 11 SE images | LTE-Option und geringe Größe für mobile Szenarien LTE option and small footprint for mobile scenarios |
| Surface Book 3 Surface Book 3 | Abnehmbares Performance-Notebook Detachable performance laptop | Power User, Ingenieure, Creator Power users, engineers, creators | Windows 10 / 11 Windows 10 / 11 | Dedizierte GPU in höheren Konfigurationen Dedicated GPU on higher configurations |
| Surface Studio 2+ Surface Studio 2+ | All-in-One-Workstation All-in-one workstation | Kreativ-, Design- und Demo-Teams Creative, design, and demo teams | Windows 11 Windows 11 | 28-Zoll-PixelSense-Touchscreen mit Stiftfokus 28-inch PixelSense touchscreen with pen-centric workflow |
| Surface Hub 3 Surface Hub 3 | Kollaborationsdisplay Collaboration display | Besprechungsräume und Co-Creation-Spaces Meeting rooms and co-creation spaces | Windows 11 IoT Enterprise mit Teams Rooms Windows 11 IoT Enterprise with Teams Rooms | 50-Zoll- und 85-Zoll-Varianten 50-inch and 85-inch variants |
| Surface Duo 2 Surface Duo 2 | Dual-Screen-Android-Gerät Dual-screen Android device | Mobile Sonderrollen und Executive-Piloten Mobile special roles and executive pilots | Android 12L Android 12L | Microsoft-365-Integration und App-Spanning Microsoft 365 integration and app spanning |
Für die meisten kommerziellen Rollouts sind Surface Pro 10 und Surface Laptop 6 die naheliegenden Standardgeräte. Surface Go 4 eignet sich besonders für Frontline Worker, Shared Devices, Lager, Außendienst und Bildungsszenarien mit kleinerem Formfaktor. For most commercial rollouts, Surface Pro 10 and Surface Laptop 6 are the natural standard devices. Surface Go 4 is particularly suitable for frontline workers, shared devices, warehousing, field service, and education scenarios that benefit from a smaller form factor.
Unternehmensbereitstellung Enterprise deployment
Surface-Flotten harmonieren besonders gut mit Windows Autopilot, weil OEM-Hardware-ID, Microsoft-Treiberpfad und Intune-basierte Richtlinien ohne klassisches Re-Imaging zusammenspielen. Für benutzergebundene Geräte ist der user-driven Modus der Normalfall; für Shared Devices und Kioske sind self-deploying Profile relevant. Surface fleets align especially well with Windows Autopilot because OEM hardware identity, Microsoft driver distribution, and Intune-based policy work together without classical re-imaging. For user-assigned devices, user-driven deployment is the norm; for shared devices and kiosks, self-deploying profiles matter.
Bei der Image-Strategie ist ein fabriknahes Windows-Image plus Intune-Konfiguration meist robuster als ein vollgepacktes Golden Image. Modellabhängige Treiberpakete aus den Surface Tools for IT bleiben wichtig, wenn Task Sequences, Offline-Medien oder ConfigMgr-basierte Bare-Metal-Prozesse notwendig sind. For image strategy, a factory-close Windows image plus Intune configuration is usually more resilient than a heavy golden image. Model-specific driver packs from Surface Tools for IT remain important when task sequences, offline media, or ConfigMgr-based bare-metal processes are required.
Praxisleitlinien für Images und Ringe Practical guidance for images and rings
- Bevorzugen Sie Microsoft-Werksimages, Autopilot-Gruppentags und Intune-Baselines gegenüber häufigen eigenen Neuimages. Prefer Microsoft factory images, Autopilot group tags, and Intune baselines over frequent custom re-imaging.
- Nutzen Sie Surface-spezifische Treiberpakete nur dort, wo Offline-Deployment oder strikte Task-Sequencing-Prozesse bestehen. Use Surface-specific driver packs only where offline deployment or strict task-sequencing processes exist.
- Trennen Sie Pilot-, Early-Adopter- und Broad-Ringe für Firmware, Treiber, Feature Updates und Dock-Firmware. Separate pilot, early adopter, and broad rings for firmware, drivers, feature updates, and dock firmware.
| Methode Method | Geeignet für Best fit | Vorteile Pros | Nachteile Cons |
|---|---|---|---|
| Windows Autopilot self-deploying Windows Autopilot self-deploying | Shared Devices, Kioske, Frontline Shared devices, kiosks, frontline | Kein Benutzer-Login nötig, schneller Entra-Join, klarer Kiosk-Pfad No user sign-in required, fast Entra join, clear kiosk path | Keine klassische Benutzerzuordnung und eingeschränkter App-Kontext während OOBE No traditional user affinity and limited app context during OOBE |
| Autopilot user-driven Autopilot user-driven | Benutzergebundene Laptops und Pros User-assigned laptops and Pros | Zero Touch, Intune ESP, klare Compliance-Kette Zero touch, Intune ESP, clear compliance chain | Benötigt Benutzeranmeldung, Lizenzen und saubere Netzpfade Requires user sign-in, licenses, and clean network paths |
| MDT + ConfigMgr MDT + ConfigMgr | Disconnected Build, Imaging Factory, Sonderfälle Disconnected build, imaging factory, special cases | Task-Sequence-Kontrolle, Offline-Treiber, tiefes Pre-Provisioning Task-sequence control, offline drivers, deep pre-provisioning | Hoher Betriebsaufwand und geringere Cloud-Nähe Higher operational overhead and lower cloud affinity |
| Hybrid OOBE Hybrid OOBE | Legacy-Domänen und Hybrid Join Legacy domains and hybrid join | Bindet on-premises-Abhängigkeiten ein Accommodates on-premises dependencies | Anfälliger und langsamer als cloudnative Bereitstellung More brittle and slower than cloud-native deployment |
Für moderne Surface-Flotten ist Windows Autopilot mit Entra Join und Intune der empfohlene Standard. Der Ansatz reduziert eigene Images, verkürzt Erstbereitstellung, vereinfacht Geräteaustausch und hält Firmware-, Compliance- und App-Richtlinien im gleichen Cloud-Betriebsmodell. For modern Surface fleets, Windows Autopilot with Entra join and Intune is the recommended standard. The approach reduces custom images, shortens first-time deployment, simplifies device replacement, and keeps firmware, compliance, and app policies in the same cloud operating model.
Install-Script -Name Get-WindowsAutoPilotInfo -Force
Set-ExecutionPolicy -Scope Process -ExecutionPolicy Bypass
Get-WindowsAutoPilotInfo.ps1 -OutputFile .\Surface-Pro10.csv
Get-WindowsAutoPilotInfo.ps1 `
-Online `
-GroupTag "Surface-Pro10" `
-AssignedUser "user@contoso.com"SEMM — Surface Enterprise Management Mode SEMM — Surface Enterprise Management Mode
SEMM sperrt Surface-UEFI-Einstellungen über eine zertifikatsbasierte Richtlinie. Die Richtlinie wird mit dem Microsoft Surface UEFI Configurator erstellt, signiert und dann auf kompatible Geräte verteilt, sodass Anwender Einstellungen wie Bootreihenfolge, integrierte Hardware oder TPM-Optionen nicht lokal verändern können. SEMM locks Surface UEFI settings through a certificate-based policy. The policy is created with Microsoft Surface UEFI Configurator, signed, and then distributed to compatible devices so users cannot locally alter settings such as boot order, integrated hardware, or TPM-related options.
SEMM ist besonders relevant für hochkontrollierte Szenarien, Labore, Fertigung, Behörden und Offline-Umgebungen. Der Preis dafür ist mehr Zertifikats- und Recovery-Governance, weil eine verlorene Signaturkette oder ein falsches Paket physische Eingriffe erfordern kann. SEMM is especially relevant for highly controlled scenarios, labs, manufacturing, government, and offline environments. The cost is additional certificate and recovery governance, because a lost signing chain or a wrong package can require physical intervention.
Typische Governance-Schritte Typical governance steps
- SEMM-Zertifikate in einem kontrollierten HSM-, Key-Vault- oder Offline-CA-Prozess verwalten. Manage SEMM certificates through a controlled HSM, Key Vault, or offline CA process.
- UEFI-Pakete pro Modell und Ring getrennt signieren, dokumentieren und versionieren. Sign, document, and version UEFI packages separately by model and ring.
- Vor Broad Deployment immer einen physischen Recovery-Plan inklusive Tastenkombinationen und Ersatzgeräten testen. Before broad deployment, always test a physical recovery plan including key sequences and spare devices.
| SEMM-Einstellung SEMM setting | Wirkung Effect | Betriebshinweis Operational note |
|---|---|---|
| Bootreihenfolge Boot order | Steuert SSD-, USB- oder Netzwerk-Startpfade Controls SSD, USB, or network boot paths | Wichtig für Imaging, aber sicherheitsrelevant bei wechselbaren Medien Important for imaging, but security-sensitive with removable media |
| USB-Port aktiv / inaktiv USB port enable / disable | Kann Datenträger, Dongles und Angriffsfläche einschränken Can restrict storage, dongles, and attack surface | Vorher Docking- und Peripherie-Abhängigkeiten prüfen Validate docking and peripheral dependencies first |
| Kamera Camera | Blockiert integrierte Bildaufnahme auf Firmware-Ebene Blocks integrated imaging at firmware level | Relevant für Compliance-Zonen und Prüfplätze Relevant for compliance zones and assessment stations |
| Mikrofon Microphone | Verhindert lokale Audioaufnahme Prevents local audio capture | Vor Teams- oder Sprachworkflow-Rollouts abstimmen Coordinate before Teams or voice-workflow rollouts |
| Bluetooth Bluetooth | Schränkt drahtlose Peripherie und Pairing ein Restricts wireless peripherals and pairing | Kann Modern-Input-Szenarien behindern Can impact modern input scenarios |
| Wi-Fi Wi-Fi | Deaktiviert Funkverbindung auf Geräteebene Disables wireless connectivity at device level | Nur für kabelgebundene Sonderumgebungen sinnvoll Sensible only for wired special environments |
| LTE / 5G LTE / 5G | Kontrolliert Mobilfunkmodule auf unterstützten Geräten Controls cellular modules on supported devices | Hilfreich für Roaming- oder Kostenkontrolle Helpful for roaming or cost control |
| TPM TPM | Beeinflusst BitLocker, Device Health Attestation und Schlüsselpfade Affects BitLocker, device health attestation, and key paths | Änderungen erfordern meist abgestimmten Recovery-Prozess Changes usually require a coordinated recovery process |
| Secure Boot Secure Boot | Schützt den Startpfad gegen unsignierte Bootloader Protects the boot chain against unsigned boot loaders | Nur mit klarer Ausnahmegenehmigung deaktivieren Disable only with explicit exception approval |
| DMA-Schutz DMA protection | Schränkt Direct-Memory-Access-Risiken an Ports ein Restricts direct memory access risk on ports | Wichtig für Thunderbolt- und Dock-Szenarien Important for Thunderbolt and docking scenarios |
Geht das signierende SEMM-Zertifikat verloren oder wird der Wiederherstellungsprozess nicht dokumentiert, bleibt im Fehlerfall oft nur physische Recovery. Speichern Sie Zertifikat, Passphrase, Paketversionen und Notfallanweisungen geschützt, idealerweise mit Schlüsselmaterial in Azure Key Vault oder einem HSM-Prozess. If the signing SEMM certificate is lost or the recovery process is undocumented, physical recovery is often the only remaining path during failure. Store the certificate, passphrase, package versions, and emergency procedures securely, ideally with key material governed through Azure Key Vault or an HSM-backed process.
Import-Module SurfaceUEFIManager
Get-SurfaceUEFIComponent -Path .\SurfacePro10-UEFI.xml
Set-SurfaceUEFIComponent -Path .\SurfacePro10-UEFI.xml -Name BootOrder -Value "SSD,USB,Network"
Set-SurfaceUEFIComponent -Path .\SurfacePro10-UEFI.xml -Name UsbPort -Value Disabled
Set-SurfaceUEFIComponent -Path .\SurfacePro10-UEFI.xml -Name Camera -Value DisabledDFCI — Device Firmware Configuration Interface DFCI — Device Firmware Configuration Interface
DFCI erweitert die Intune- und MDM-Steuerung bis in UEFI-Einstellungen hinein. Unterstützte Surface-Modelle können dadurch Firmware-Richtlinien aus der Cloud erhalten, typischerweise während oder kurz nach Autopilot, ohne dass ein separates Zertifikatspaket wie bei SEMM verteilt werden muss. DFCI extends Intune and MDM control into UEFI settings. Supported Surface models can therefore receive firmware policy from the cloud, typically during or shortly after Autopilot, without the separate certificate package distribution required by SEMM.
Im Unterschied zu SEMM ist DFCI cloud-first: Die Richtlinie lebt in Intune, ist enger mit Entra Join, Autopilot und modernen Compliance-Prozessen verbunden und eignet sich besser für verteilte Flotten ohne lokale Imaging-Infrastruktur. Beide Modelle können ähnliche Schutzabsichten verfolgen, unterscheiden sich aber stark im Betriebsmodell. Unlike SEMM, DFCI is cloud-first: the policy lives in Intune, is more tightly coupled with Entra join, Autopilot, and modern compliance processes, and suits distributed fleets without local imaging infrastructure. Both models can pursue similar protection goals, but they differ strongly in operating model.
| Kriterium Criterion | DFCI DFCI | SEMM SEMM |
|---|---|---|
| Verwaltungsmodell Management model | Cloudbasiert über Intune und MDM Cloud-managed through Intune and MDM | Zertifikatsbasiertes UEFI-Paket Certificate-based UEFI package |
| Rücknahme / Änderung Revocation / change | Über Richtlinienänderung oder Intune-Entfernung Through policy change or Intune removal | Über neues signiertes Paket oder Recovery Through a new signed package or recovery |
| Entra-ID-Abhängigkeit Azure AD / Entra dependency | Typisch Entra-joined und Autopilot-orientiert Typically Entra-joined and Autopilot-oriented | Kann auch in stärker abgeschotteten Prozessen laufen Can also operate in more isolated processes |
| Scope Scope | Unterstützte UEFI-Einstellungen auf kompatiblen Modellen Supported UEFI settings on compatible models | Breite UEFI-Kontrolle auf unterstützten Surface-Modellen Broad UEFI control on supported Surface models |
| Zertifikatsverteilung Certificate distribution | Nicht erforderlich für den eigentlichen DFCI-Policy-Pfad Not required for the actual DFCI policy path | Zentraler Bestandteil des Betriebsmodells A central part of the operating model |
| Ideal für Best for | Cloudverwaltete, geografisch verteilte Flotten Cloud-managed, geographically distributed fleets | Stark kontrollierte Sonderumgebungen und Offline-Rollouts Highly controlled special environments and offline rollouts |
Für cloudverwaltete Flotten beseitigt DFCI die Notwendigkeit, SEMM-Zertifikate an jede Firmware-Policy-Kette zu binden. Das vereinfacht Standardisierung, Geräteersatz und Ring-Management deutlich, solange die eingesetzten Surface-Modelle DFCI unterstützen. For cloud-managed fleets, DFCI removes the need to bind every firmware policy chain to SEMM certificate distribution. That substantially simplifies standardization, device replacement, and ring management, as long as the deployed Surface models support DFCI.
Connect-MgGraph -Scopes DeviceManagementConfiguration.ReadWrite.All
$dfciPolicy = @'
{
"@odata.type": "#microsoft.graph.windows10CustomConfiguration",
"displayName": "DFCI - Surface Camera and USB Lockdown",
"description": "Blocks camera and USB boot on supported Surface devices",
"omaSettings": [
{
"@odata.type": "#microsoft.graph.omaSettingString",
"displayName": "AllowCamera",
"description": "DFCI camera control",
"omaUri": "./Device/Vendor/MSFT/DFCI/Configuration/AllowCamera",
"value": "0"
},
{
"@odata.type": "#microsoft.graph.omaSettingString",
"displayName": "AllowBootFromUsb",
"description": "DFCI USB boot control",
"omaUri": "./Device/Vendor/MSFT/DFCI/Configuration/AllowBootFromUsb",
"value": "0"
}
]
}
'@
Invoke-MgGraphRequest -Method POST -Uri "https://graph.microsoft.com/beta/deviceManagement/deviceConfigurations" -Body $dfciPolicy -ContentType "application/json"Treiber- und Firmware-Lifecycle Driver and firmware lifecycle
Surface-Treiberpakete und Firmware kommen entweder über Windows Update, Windows Update for Business, WSUS, MECM/ConfigMgr, Intune-Policies oder ergänzende Reporting-Werkzeuge. Für moderne Flotten ist Windows Update for Business meist der Primärpfad, während Driver Packs wichtig bleiben, wenn Bare-Metal-, Task-Sequence- oder Recovery-Medien gebaut werden. Surface driver packages and firmware arrive through Windows Update, Windows Update for Business, WSUS, MECM/ConfigMgr, Intune policies, or complementary reporting tools. For modern fleets, Windows Update for Business is usually the primary path, while driver packs remain important when building bare-metal, task-sequence, or recovery media.
Die Surface Update History pro Modell ist für Change Management essenziell, weil Firmware, Docking-Firmware, Treiber und manchmal Sicherheitskorrekturen modellgenau geprüft werden müssen. Besonders bei Docking, Kamera-Stacks, Thunderbolt und Modern Standby lohnt sich ein Pilot-Ring vor der breiten Freigabe. Per-model Surface Update History is essential for change management because firmware, docking firmware, drivers, and sometimes security fixes must be validated per model. Especially around docking, camera stacks, Thunderbolt, and Modern Standby, a pilot ring is worth using before broad approval.
| Bereitstellungsmethode Delivery method | Einsatzbild Use case | Stärke Strength | Einschränkung Limitation |
|---|---|---|---|
| Windows Update Windows Update | Kleine bis mittlere Standardflotten Small to medium standard fleets | Einfachster Direktpfad von Microsoft Simplest direct path from Microsoft | Weniger granularer Ring- und Freigabeprozess Less granular ring and approval process |
| Windows Update for Business Windows Update for Business | Moderne Intune-verwaltete Geräte Modern Intune-managed devices | Deferral, Deadline, Safeguards und Ringsteuerung Deferral, deadlines, safeguards, and ring control | Braucht sauberes Richtliniendesign und Reporting Requires clean policy design and reporting |
| WSUS WSUS | Klassische On-Prem-Umgebungen Classic on-premises environments | Kontrollierte Freigabe in Legacy-Netzen Controlled approval in legacy networks | Begrenzte Relevanz für cloudnative Surface-Flotten Limited relevance for cloud-native Surface fleets |
| MECM / ConfigMgr MECM / ConfigMgr | Task Sequences und Co-Management Task sequences and co-management | Treiberpakete, Sequencing und Reporting kombinierbar Combines driver packs, sequencing, and reporting | Mehr Infrastruktur und Packaging-Aufwand More infrastructure and packaging overhead |
| Intune Intune | Cloud-Richtlinien und WUfB-Ringe Cloud policies and WUfB rings | Einheitliche Endpoint-Governance Unified endpoint governance | Nicht jedes Firmwaredetail ist als dedizierte Policy sichtbar Not every firmware detail is exposed as a dedicated policy |
| Surface Management Portal Surface Management Portal | Sichtbarkeit und Analyse Visibility and analysis | Warranty-, Health- und Compliance-Einblick Warranty, health, and compliance insight | Kein Ersatz für den primären Updatekanal Not a replacement for the primary update channel |
Firmware kann Docking, Kamera, Modern Standby, Energiesparzustände und Treiberinteraktionen verändern. Führen Sie deshalb vor dem Broad Deployment einen dedizierten Pilot-Ring mit repräsentativen Modellen, Docks und Geschäftsanwendungen. Firmware can change docking behavior, camera stacks, Modern Standby, power states, and driver interactions. Therefore, run a dedicated pilot ring with representative models, docks, and business applications before broad deployment.
Get-WmiObject Win32_BIOS |
Select-Object Manufacturer, SMBIOSBIOSVersion, ReleaseDate, SerialNumber
Get-WmiObject Win32_BaseBoard |
Select-Object Manufacturer, Product, Version, SerialNumberSurface Hub 3 Surface Hub 3
Surface Hub 3 verbindet Teams Rooms, Whiteboarding, Touch, Ink und kollaborative Meeting-Workflows auf einer großen Front-of-Room-Plattform. Gegenüber älteren Surface-Hub-Ansätzen bewegt sich das Gerät näher an einen standardisierbaren Windows-11- und Intune-Betrieb mit klareren Update- und Policy-Pfaden. Surface Hub 3 combines Teams Rooms, whiteboarding, touch, ink, and collaborative meeting workflows on a large front-of-room platform. Compared to older Surface Hub approaches, the device moves closer to a standardizable Windows 11 and Intune operating model with clearer update and policy paths.
In der Praxis wird Hub 3 meist mit Teams Rooms Pro, Ressourcenkonto-Governance, Intune-Shared-Device-Richtlinien und einem eigenen Update-Ring betrieben. Kamera- und Intelligent-Capture-Szenarien sollten zusammen mit Raumakustik, Front Row, Content Capture und Freigabeworkflows bewertet werden. In practice, Hub 3 is usually operated with Teams Rooms Pro, resource-account governance, Intune shared-device policies, and a dedicated update ring. Camera and intelligent capture scenarios should be evaluated together with room acoustics, Front Row, content capture, and sharing workflows.
- Teams Rooms Pro ist für die vollen Manageability- und Analytics-Funktionen der meisten produktiven Räume der sinnvolle Lizenzpfad. Teams Rooms Pro is the sensible licensing path for the full manageability and analytics feature set of most production rooms.
- Ressourcenkonto, Shared Device Profile, lokale Wartungsfenster und Netzwerkkonfiguration sollten wie bei anderen Raumgeräten standardisiert werden. Resource accounts, shared device profiles, local maintenance windows, and network configuration should be standardized as with other room devices.
- Whiteboarding und Ink profitieren von klar geregelten Aufbewahrungs- und Sharing-Prozessen in Teams und OneDrive. Whiteboarding and ink benefit from clearly governed retention and sharing processes in Teams and OneDrive.
| Merkmal Feature | Surface Hub 3 Surface Hub 3 | Surface Hub 2S Surface Hub 2S |
|---|---|---|
| Betriebssystem Operating system | Windows 11 IoT Enterprise mit Teams Rooms-Erlebnis Windows 11 IoT Enterprise with Teams Rooms experience | Windows 10 Team mit älterem Hub-Modell Windows 10 Team with the older Hub model |
| Formfaktoren Form factors | 50 Zoll und 85 Zoll 50-inch and 85-inch | 50 Zoll und 85 Zoll, je nach Generation 50-inch and 85-inch depending on generation |
| Raumfokus Room focus | Teams Rooms, Front Row, Whiteboard, intelligentes Meeting-Erlebnis Teams Rooms, Front Row, Whiteboard, intelligent meeting experience | Hub-zentrierte Kollaboration mit älterem Managementmodell Hub-centric collaboration with an older management model |
| Rotation / Aufstellung Rotation / placement | Unterstützt moderne Mobil- und Ständerszenarien Supports modern mobility and stand scenarios | Weniger flexibel im neueren Rollout-Modell Less flexible in the newer rollout model |
| Management Management | Intune, WUfB, Shared Device Policies, Teams Admin Center Intune, WUfB, shared device policies, Teams admin center | Stärker spezialisiertes Altmodell More specialized legacy model |
| Upgradepfad Upgrade path | Neue Plattform oder modulare Modernisierung abhängig vom Bestand New platform or modular modernization depending on estate | Bestandsgerät mit älterer Architektur Installed base with older architecture |
Surface Hub 3 basiert auf Windows 11 IoT Enterprise und lässt sich deshalb deutlich näher an reguläre Windows-Managementprozesse heranführen als ältere Spezialplattformen. Für viele Unternehmen bedeutet das konsistentere Compliance-, Update- und Gerätestatusdaten in Intune. Surface Hub 3 is built on Windows 11 IoT Enterprise and can therefore be brought much closer to regular Windows management processes than older special-purpose platforms. For many organizations, that means more consistent compliance, update, and device state data in Intune.
Docks & Zubehör Docks & accessories
Bei Surface-Flotten ist Zubehör kein Nebenthema. Dockingstationen, Pens, Tastaturen und mobile Hubs beeinflussen Anzeigewege, Netzwerkschnittstellen, Firmware-Pflege, Benutzerakzeptanz und letztlich Supporttickets im Alltag. For Surface fleets, accessories are not a side topic. Docking stations, pens, keyboards, and travel hubs influence display paths, network interfaces, firmware maintenance, user acceptance, and ultimately daily support tickets.
| Dock Dock | Ports Ports | Einsatzbild Best fit | Besonderheit Capability note |
|---|---|---|---|
| Surface Dock 2 Surface Dock 2 | 2 × USB-C, 2 × USB-A, Ethernet, Audio, 2 × Surface-Connect-Video-Pfade 2 x USB-C, 2 x USB-A, Ethernet, audio, 2 x Surface Connect video paths | Standard-Büroarbeitsplatz mit Surface Connect Standard office desk with Surface Connect | Dock-Firmware- und Host-Firmware-Pfad für viele Surface-Modelle Dock firmware and host firmware path for many Surface models |
| Surface Thunderbolt 4 Dock Surface Thunderbolt 4 Dock | Thunderbolt 4 / USB4, USB-A, Ethernet, Audio, Multi-Monitor Thunderbolt 4 / USB4, USB-A, Ethernet, audio, multi-monitor | Hochleistungs- und Multi-Monitor-Szenarien High-performance and multi-monitor scenarios | Stärkerer Fokus auf TB4-Datenpfad und moderne Docks Stronger focus on TB4 data path and modern docking |
| Surface USB-C Travel Hub Surface USB-C Travel Hub | USB-C, USB-A, HDMI, VGA, Ethernet USB-C, USB-A, HDMI, VGA, Ethernet | Mobiles Arbeiten, Konferenzräume, Reiseeinsatz Mobile work, meeting rooms, travel | Kompaktes Ausweichzubehör ohne großes Docking-Setup Compact fallback accessory without a full docking setup |
Typische Peripherie im Standardkatalog Typical peripherals in the standard catalog
- Surface Pen und Surface Slim Pen 2 sind für Pro- und Studio-Szenarien relevant, insbesondere für OneNote, Whiteboard, Annotierung und digitale Unterschrift. Surface Pen and Surface Slim Pen 2 matter for Pro and Studio scenarios, especially for OneNote, Whiteboard, annotation, and digital signature workflows.
- Surface Arc Mouse adressiert mobile Nutzer mit kleinem Reiseprofil, ist aber kein Ersatz für ergonomische Standardmäuse in festen Arbeitsplätzen. Surface Arc Mouse addresses mobile users with a small travel footprint, but it is not a replacement for ergonomic standard mice at fixed desks.
- Surface Keyboard und Type Cover beziehungsweise Flex Keyboard bestimmen Tipperfokus, Ersatzteilhaltung und Helpdesk-Prozesse für mobile Flotten. Surface Keyboard and Type Cover or Flex Keyboard shape typing ergonomics, spare-part stocking, and help-desk processes for mobile fleets.
Surface Dock 2 ist nicht nur Portreplikation. Das Dock kann Firmware-Interaktionen mit dem Host beeinflussen und sollte deshalb wie ein eigenes Plattformartefakt in Pilotierung, Inventarisierung und Update-Freigabe behandelt werden. Surface Dock 2 is more than port replication. The dock can influence firmware interactions with the host and should therefore be treated as its own platform artifact in piloting, inventory, and update approval.
Sicherheit Security
Surface-Sicherheit baut auf einer Kette aus UEFI-Schutz, TPM, Secure Boot, Windows-Sicherheitsfunktionen und moderner Geräteverwaltung auf. Der Mehrwert entsteht erst dann vollständig, wenn Firmware-Richtlinien, BitLocker, Credential Guard, HVCI und Update-Ringe konsistent zusammengeführt werden. Surface security is built on a chain of UEFI protection, TPM, Secure Boot, Windows security features, and modern device management. The value becomes complete only when firmware policy, BitLocker, Credential Guard, HVCI, and update rings are brought together consistently.
Microsoft Pluton ist auf ausgewählten neueren Surface-Plattformen relevant, insbesondere in ARM-basierten Surface-Pro-Generationen ab Surface Pro 9 mit 5G und in neueren Business-Laptop-Linien abhängig vom jeweiligen Silizium. Beschaffungsteams sollten Pluton pro SKU verifizieren, statt die Abdeckung pauschal für jede Intel-Generation anzunehmen. Microsoft Pluton is relevant on selected newer Surface platforms, especially in ARM-based Surface Pro generations starting with Surface Pro 9 with 5G and in newer business laptop lines depending on the specific silicon. Procurement teams should verify Pluton per SKU rather than assuming blanket coverage for every Intel generation.
| Sicherheitsfunktion Security feature | Schutzwirkung What it protects | Admin-Hinweis Admin note |
|---|---|---|
| SEMM SEMM | Sperrt UEFI-Einstellungen per Zertifikatsrichtlinie Locks UEFI settings through certificate policy | Stark, aber mit Recovery- und Zertifikatsabhängigkeit Powerful, but tied to recovery and certificate governance |
| DFCI DFCI | Steuert unterstützte Firmware-Einstellungen aus Intune Controls supported firmware settings from Intune | Ideal für cloudverwaltete Surface-Flotten Ideal for cloud-managed Surface fleets |
| Microsoft Pluton Microsoft Pluton | Verankert Schlüsselmaterial näher in der CPU-Sicherheitsdomäne Anchors key material closer to the CPU security boundary | Verfügbarkeit ist modell- und CPU-abhängig Availability is model- and CPU-dependent |
| Secure Boot Secure Boot | Blockiert unsignierte Bootloader und Manipulationen im Startpfad Blocks unsigned boot loaders and boot-path tampering | Sollte in Standardflotten aktiviert bleiben Should remain enabled in standard fleets |
| BitLocker BitLocker | Verschlüsselt lokale Datenträger und schützt ruhende Daten Encrypts local disks and protects data at rest | Recovery Keys sauber in Entra oder AD sichern Protect recovery keys cleanly in Entra or AD |
| vTPM vTPM | Relevant für virtualisierte Test- oder Cloud-PC-Szenarien, nicht als physische Host-Wurzel Relevant for virtualized test or Cloud PC scenarios, not as the physical host root | Bei physischen Surface-Geräten ist TPM 2.0 die primäre Vertrauenswurzel On physical Surface devices, TPM 2.0 is the primary root of trust |
| Credential Guard Credential Guard | Schützt LSASS-Geheimnisse gegen Credential Theft Protects LSASS secrets against credential theft | Auf Kompatibilität älterer Treiber achten Check compatibility with older drivers |
| HVCI HVCI | Erzwingt speicherintegritätsbasierte Treiberhärtung Enforces memory-integrity-based driver hardening | Vor Aktivierung ältere Kernel-Treiber prüfen Validate older kernel drivers before enabling |
| Kernel DMA Protection Kernel DMA protection | Reduziert Angriffe über externe Hochgeschwindigkeitsports Reduces attacks via external high-speed ports | Besonders wichtig bei Thunderbolt-Docks Especially important with Thunderbolt docks |
Das Deaktivieren von Secure Boot oder TPM per SEMM oder DFCI kann BitLocker, Measured Boot, Credential Guard und Attestation-Prozesse unterbrechen. Solche Ausnahmen brauchen dokumentierte Bedrohungsbewertung, Recovery-Schritte und eine enge Freigabe durch Security und Betrieb. Disabling Secure Boot or TPM through SEMM or DFCI can break BitLocker, measured boot, Credential Guard, and attestation processes. Such exceptions require documented threat assessment, recovery steps, and explicit approval from both security and operations.
Härtungscheckliste für Standardgeräte Hardening checklist for standard devices
- Secure Boot, BitLocker und Defender-Baselines in der Standardbereitstellung aktiv halten. Keep Secure Boot, BitLocker, and Defender baselines enabled in the standard build.
- Pilotieren Sie HVCI, Credential Guard und DMA-Schutz mit geschäftskritischen Treibern, Docks und VPN-Stacks. Pilot HVCI, Credential Guard, and DMA protection with business-critical drivers, docks, and VPN stacks.
- Dokumentieren Sie modellbezogene Pluton-, TPM- und DFCI-Fähigkeiten bereits im Beschaffungsprozess. Document model-specific Pluton, TPM, and DFCI capabilities during procurement.
- Verknüpfen Sie Firmware- und Sicherheitsausnahmen mit CMDB-, Asset- und Ausnahmeprozessen. Tie firmware and security exceptions into CMDB, asset, and exception processes.
Garantie & Support Warranty & support
Surface-Support ist in Enterprise-Umgebungen nicht nur eine Garantiefrage, sondern ein Prozess für Ersatzgeräte, Asset-Rücknahme, Vorabtausch, Zusatzschutz und verlässliche Seriennummernzuordnung. Gerade bei mobilen Führungskräften oder Frontline-Geräten bestimmt das Supportmodell die Downtime stärker als das reine Kaufdatum. In enterprise environments, Surface support is not just a warranty question but a process for spare devices, asset return, advanced exchange, add-on protection, and reliable serial number mapping. Especially for mobile executives or frontline devices, the support model often affects downtime more than the raw purchase date.
| Leistungsstufe Warranty level | Inhalt Included | Typischer Einsatz Typical use | Hinweis Notes |
|---|---|---|---|
| Standard 1 Jahr Standard 1-year | Basis-Hardwaregarantie gemäß Produkt und Region Base hardware warranty by product and region | Kleine Flotten und geringe Kritikalität Small fleets and lower criticality | Reicht selten allein für Executive- oder Frontline-Flotten Rarely sufficient alone for executive or frontline fleets |
| Extended Hardware Service Extended hardware service | Verlängerte Laufzeit und planbarer Hardware-Schutz Extended term and predictable hardware coverage | Mehrjährige Standardflotten mit planbarer Nutzung Multi-year standard fleets with predictable use | Sinnvoll für Geräte mit drei- bis vierjährigem Lifecycle Useful for devices with a three- to four-year lifecycle |
| Microsoft Complete for Business Microsoft Complete for Business | Erweiterter Schutz inklusive Accident Coverage je nach Vertrag Expanded protection including accident coverage depending on contract | Mobile Nutzer, Führungskräfte, Außendienst Mobile users, executives, field service | Erhöht Kosten, reduziert aber häufig ungeplante Ausfälle Raises cost, but often reduces unplanned outages |
- Surface as a Service verlagert Budgetierung und Lifecycle in ein wiederkehrendes Modell und kann Ersatz, Support und Aktualisierung planbarer machen. Surface as a Service shifts budgeting and lifecycle into a recurring model and can make refresh, support, and replacement more predictable.
- Für WEEE- und Recycling-Prozesse sollten Asset-Tag, Seriennummer, Datenlöschbestätigung und Rücknahmepartner sauber dokumentiert werden. For WEEE and recycling processes, asset tag, serial number, data-erasure confirmation, and take-back partner details should be documented cleanly.
- Ein kleiner Pool vorbetankter Ersatzgeräte reduziert Wartezeiten stärker als jede Supportbroschüre. A small pool of pre-staged spare devices reduces waiting time more than any support brochure.
Surface Management Portal Surface Management Portal
Das Surface Management Portal ist ein browserbasiertes Verwaltungs- und Sichtbarkeitswerkzeug für Surface-Bestände. Es ergänzt Intune, indem es Warranty-, Health-, Support- und Firmware-Perspektiven zusammenführt, ohne selbst den primären MDM-Pfad zu ersetzen. Surface Management Portal is a browser-based management and visibility tool for Surface estates. It complements Intune by bringing warranty, health, support, and firmware perspectives together without replacing the primary MDM path.
| Fähigkeit Capability | Mehrwert Value | Typische Datenquelle Typical data source |
|---|---|---|
| Gerätegesundheit Device health | Schneller Überblick über problematische Modelle oder Ringe Fast overview of problematic models or rings | Telemetrie und Portalaggregation Telemetry and portal aggregation |
| Garantiestatus Warranty status | Hilft bei Triage, Austausch und Budgetplanung Helps with triage, replacement, and budget planning | Seriennummern- und Bestandsdaten Serial-number and inventory data |
| Support Requests Support requests | Verbindet Betrieb mit Microsoft-Supportfällen Connects operations with Microsoft support cases | Portal- und Ticketintegration Portal and ticket integration |
| Firmware Compliance Firmware compliance | Zeigt Abweichungen nach Modell oder Ring Shows deviations by model or ring | Firmware- und Updateberichte Firmware and update reports |
| Driver Reports Driver reports | Hilft bei Problemkorrelation nach Treiberstand Helps correlate issues by driver level | Treiber- und Geräteinventur Driver and device inventory |
Das Surface Management Portal eignet sich besonders für Fleet Visibility, Warranty-Management und Supportprozesse. Gerätestatus, Compliance und Richtlinienauswertung kommen weiterhin stark aus Intune, werden in SMP aber nützlicher für Lifecycle- und Herstellerprozesse aufbereitet. Surface Management Portal is especially useful for fleet visibility, warranty management, and support workflows. Device state, compliance, and policy evaluation still come primarily from Intune, but SMP presents them in a way that is more useful for lifecycle and manufacturer-facing processes.
PowerShell & Intune Scripting PowerShell & Intune scripting
Für Surface-Bestände liegen die wichtigsten Automatisierungspunkte in Microsoft Graph, Intune, WMI und modellbezogenen Firmwarepfaden. Skripte sollten stets tenant-sichere Berechtigungen, Pilotringe, Logging und modellabhängige Abzweigungen berücksichtigen. For Surface estates, the most important automation points sit in Microsoft Graph, Intune, WMI, and model-specific firmware paths. Scripts should always account for tenant-safe permissions, pilot rings, logging, and model-dependent branching.
- Verwenden Sie für Graph-Aufrufe möglichst gering privilegierte App- oder Delegated Scopes. Use the least-privileged app or delegated scopes possible for Graph calls.
- Filtern Sie nach Hersteller und Modell, damit generische Windows-Flotten nicht versehentlich Surface-spezifische Richtlinien erhalten. Filter by manufacturer and model so generic Windows fleets do not accidentally receive Surface-specific policies.
- Koppeln Sie Firmware-Änderungen immer an Export-, Rollback- und Ring-Logik. Always tie firmware changes to export, rollback, and ring logic.
Intune-Graph-Abfrage für Surface-Geräte Intune Graph query for Surface devices
Die folgende Abfrage filtert in Intune auf Geräte mit dem Hersteller Microsoft Corporation und selektiert die wichtigsten Felder für Inventur oder Compliance-Auswertung. The following query filters Intune for devices manufactured by Microsoft Corporation and selects the most relevant fields for inventory or compliance analysis.
Connect-MgGraph -Scopes DeviceManagementManagedDevices.Read.All
Invoke-MgGraphRequest -Method GET -Uri "https://graph.microsoft.com/beta/deviceManagement/managedDevices?$filter=manufacturer eq 'Microsoft Corporation'&$select=deviceName,model,manufacturer,complianceState,operatingSystem,osVersion,serialNumber"SEMM-Status über WMI prüfen Check SEMM status through WMI
Auf unterstützten Geräten kann der WMI-Namespace genutzt werden, um den lokalen SEMM-Zustand, die Richtlinieninstanz und zugehörige Eigenschaften zu prüfen. On supported devices, the WMI namespace can be used to inspect local SEMM state, policy instance, and related properties.
Get-CimInstance -Namespace root\wmi -ClassName MSFT_SurfaceEnterpriseManagementMode |
Format-List *DFCI-Konfigurationsprofil per Microsoft Graph Beta erstellen Create a DFCI configuration profile through Microsoft Graph Beta
Mit dem Microsoft.Graph.Beta.DeviceManagement-Modul kann zunächst der Richtliniencontainer für eine spätere DFCI- oder Settings-Catalog-Befüllung angelegt werden. With the Microsoft.Graph.Beta.DeviceManagement module, you can first create the policy container that will later hold DFCI or settings catalog entries.
Import-Module Microsoft.Graph.Beta.DeviceManagement
Connect-MgGraph -Scopes DeviceManagementConfiguration.ReadWrite.All
$params = @{
name = "DFCI - Surface Pro 10 Baseline"
description = "Cloud-managed firmware baseline for supported Surface devices"
platforms = "windows10"
technologies = "mdm"
settings = @()
}
New-MgBetaDeviceManagementConfigurationPolicy -BodyParameter $paramsJSON-Fragment für eine DFCI-Richtlinie JSON fragment for a DFCI policy
Für REST-Automatisierung, CI/CD oder dokumentierte Change Requests kann ein kompakter JSON- oder ARM-ähnlicher Ausschnitt direkt als Payload-Versionierung gepflegt werden. For REST automation, CI/CD, or documented change requests, a compact JSON or ARM-like snippet can be maintained directly as payload versioning.
$dfciJson = @'
{
"@odata.type": "#microsoft.graph.windows10CustomConfiguration",
"displayName": "DFCI - Disable Camera",
"omaSettings": [
{
"@odata.type": "#microsoft.graph.omaSettingString",
"displayName": "AllowCamera",
"omaUri": "./Device/Vendor/MSFT/DFCI/Configuration/AllowCamera",
"value": "0"
}
]
}
'@Gute Surface-Automatisierung endet nicht beim API-Aufruf. Dokumentieren Sie immer Modellabhängigkeiten, getestete Firmwarestände, Ringzuordnung, Zertifikats- oder Richtlinienbesitz und einen belastbaren Rollback-Weg. Good Surface automation does not end with the API call. Always document model dependencies, tested firmware levels, ring assignment, certificate or policy ownership, and a reliable rollback path.