Microsoft Surface & Geräte Microsoft Surface & Devices

Enterprise-Referenz für Microsoft Surface for Business, Surface Hub und angrenzende Geräteverwaltung mit Fokus auf Windows Autopilot, Intune, Firmware-Governance, Zubehörstandardisierung, Supportmodellen und PowerShell-Automatisierung. Enterprise reference for Microsoft Surface for Business, Surface Hub, and adjacent device management with a focus on Windows Autopilot, Intune, firmware governance, accessory standardization, support models, and PowerShell automation.

Pro Pro
2-in-1 Flotte 2-in-1 fleet
Laptop Laptop
Standard-Notebook standard notebook
Go Go
Frontline & Bildung frontline & education
Book Book
Leistung & GPU performance & GPU
Studio Studio
Kreativ-Workstation creative workstation
Hub Hub
Raumgeräte room devices
Duo / Neo Duo / Neo
Mobil / Sonderfall mobile / special case
Warum Surface im Unternehmen besonders ist Why Surface is unique in the enterprise

Surface vereint von Microsoft entworfene Hardware, Windows, Treiber, Firmware und Management-Erweiterungen wie SEMM und DFCI in einer Hand. Dadurch reichen Sicherheits- und Lifecycle-Richtlinien tiefer bis in UEFI, Zubehör, Update-Ringe und Zero-Touch-Bereitstellung hinein als bei vielen generischen OEM-Flotten. Surface combines Microsoft-designed hardware, Windows, drivers, firmware, and management extensions such as SEMM and DFCI under one engineering model. That allows security and lifecycle policies to reach deeper into UEFI, accessories, update rings, and zero-touch deployment than in many generic OEM fleets.

Gerätefamilien Device families

Produktlinien, Zielgruppen und Plattformgrenzen. Product lines, target audiences, and platform limits.

Bereitstellung Deployment

Autopilot, Intune und Image-Strategien. Autopilot, Intune, and imaging strategies.

SEMM SEMM

Zertifikatsbasierte Firmware-Steuerung. Certificate-based firmware control.

DFCI DFCI

Cloudbasierte UEFI-Richtlinien über Intune. Cloud-based UEFI policy through Intune.

Surface Hub 3 Surface Hub 3

Raumgeräte, Teams Rooms und Whiteboarding. Room devices, Teams Rooms, and whiteboarding.

Skripting Scripting

Graph, WMI und Policy-Automatisierung. Graph, WMI, and policy automation.

Gerätekategorien Device families

Surface for Business SKUs unterscheiden sich von Consumer-Modellen vor allem durch Windows Pro oder Enterprise, längeren Support im Unternehmenskontext, kommerzielle Zubehörpfade und in vielen Fällen durch zusätzliche UEFI-Managementseiten für SEMM oder DFCI. Surface for Business SKUs differ from consumer models mainly through Windows Pro or Enterprise, longer enterprise support handling, commercial accessory paths, and in many cases additional UEFI management pages for SEMM or DFCI.

Duo 2 und das nie breit ausgelieferte Neo-Konzept sind heute keine typischen Standardisierungsanker für Windows-Flotten. In der Praxis standardisieren Unternehmen meist auf Pro-, Laptop- und Go-Linien und halten Book, Studio oder Hub für Spezialrollen bereit. Duo 2 and the Neo concept that never became a broad shipping platform are not typical standardization anchors for Windows fleets today. In practice, enterprises usually standardize on Pro, Laptop, and Go lines while keeping Book, Studio, or Hub for specialist roles.

Gerät Device Formfaktor Form factor Zielgruppe Target audience Betriebssystem OS Besonderheit Notable feature
Surface Pro 10 Surface Pro 10 2-in-1-Tablet 2-in-1 tablet Mobile Wissensarbeiter, Berater, IT-Admins Mobile knowledge workers, consultants, IT admins Windows 11 Pro / Enterprise Windows 11 Pro / Enterprise SEMM- und DFCI-Unterstützung auf kommerziellen SKUs SEMM and DFCI support on commercial SKUs
Surface Laptop 6 Surface Laptop 6 Clamshell-Notebook Clamshell laptop Knowledge Worker, Führungskräfte, Standard-Fleet Knowledge workers, executives, standard fleet Windows 11 Pro / Enterprise Windows 11 Pro / Enterprise Intel-Core-Ultra-Business-Plattform und verbesserte Reparierbarkeit Intel Core Ultra business platform and improved repairability
Surface Go 4 Surface Go 4 Kompaktes Tablet Compact tablet Frontline, Bildung, Field Service Frontline, education, field service Windows 11 Pro / Windows 11 SE-Images Windows 11 Pro / Windows 11 SE images LTE-Option und geringe Größe für mobile Szenarien LTE option and small footprint for mobile scenarios
Surface Book 3 Surface Book 3 Abnehmbares Performance-Notebook Detachable performance laptop Power User, Ingenieure, Creator Power users, engineers, creators Windows 10 / 11 Windows 10 / 11 Dedizierte GPU in höheren Konfigurationen Dedicated GPU on higher configurations
Surface Studio 2+ Surface Studio 2+ All-in-One-Workstation All-in-one workstation Kreativ-, Design- und Demo-Teams Creative, design, and demo teams Windows 11 Windows 11 28-Zoll-PixelSense-Touchscreen mit Stiftfokus 28-inch PixelSense touchscreen with pen-centric workflow
Surface Hub 3 Surface Hub 3 Kollaborationsdisplay Collaboration display Besprechungsräume und Co-Creation-Spaces Meeting rooms and co-creation spaces Windows 11 IoT Enterprise mit Teams Rooms Windows 11 IoT Enterprise with Teams Rooms 50-Zoll- und 85-Zoll-Varianten 50-inch and 85-inch variants
Surface Duo 2 Surface Duo 2 Dual-Screen-Android-Gerät Dual-screen Android device Mobile Sonderrollen und Executive-Piloten Mobile special roles and executive pilots Android 12L Android 12L Microsoft-365-Integration und App-Spanning Microsoft 365 integration and app spanning
Flottenstandard meist Pro oder Laptop Commercial fleets usually standardize on Pro or Laptop

Für die meisten kommerziellen Rollouts sind Surface Pro 10 und Surface Laptop 6 die naheliegenden Standardgeräte. Surface Go 4 eignet sich besonders für Frontline Worker, Shared Devices, Lager, Außendienst und Bildungsszenarien mit kleinerem Formfaktor. For most commercial rollouts, Surface Pro 10 and Surface Laptop 6 are the natural standard devices. Surface Go 4 is particularly suitable for frontline workers, shared devices, warehousing, field service, and education scenarios that benefit from a smaller form factor.

Unternehmensbereitstellung Enterprise deployment

Surface-Flotten harmonieren besonders gut mit Windows Autopilot, weil OEM-Hardware-ID, Microsoft-Treiberpfad und Intune-basierte Richtlinien ohne klassisches Re-Imaging zusammenspielen. Für benutzergebundene Geräte ist der user-driven Modus der Normalfall; für Shared Devices und Kioske sind self-deploying Profile relevant. Surface fleets align especially well with Windows Autopilot because OEM hardware identity, Microsoft driver distribution, and Intune-based policy work together without classical re-imaging. For user-assigned devices, user-driven deployment is the norm; for shared devices and kiosks, self-deploying profiles matter.

Bei der Image-Strategie ist ein fabriknahes Windows-Image plus Intune-Konfiguration meist robuster als ein vollgepacktes Golden Image. Modellabhängige Treiberpakete aus den Surface Tools for IT bleiben wichtig, wenn Task Sequences, Offline-Medien oder ConfigMgr-basierte Bare-Metal-Prozesse notwendig sind. For image strategy, a factory-close Windows image plus Intune configuration is usually more resilient than a heavy golden image. Model-specific driver packs from Surface Tools for IT remain important when task sequences, offline media, or ConfigMgr-based bare-metal processes are required.

Praxisleitlinien für Images und Ringe Practical guidance for images and rings

Methode Method Geeignet für Best fit Vorteile Pros Nachteile Cons
Windows Autopilot self-deploying Windows Autopilot self-deploying Shared Devices, Kioske, Frontline Shared devices, kiosks, frontline Kein Benutzer-Login nötig, schneller Entra-Join, klarer Kiosk-Pfad No user sign-in required, fast Entra join, clear kiosk path Keine klassische Benutzerzuordnung und eingeschränkter App-Kontext während OOBE No traditional user affinity and limited app context during OOBE
Autopilot user-driven Autopilot user-driven Benutzergebundene Laptops und Pros User-assigned laptops and Pros Zero Touch, Intune ESP, klare Compliance-Kette Zero touch, Intune ESP, clear compliance chain Benötigt Benutzeranmeldung, Lizenzen und saubere Netzpfade Requires user sign-in, licenses, and clean network paths
MDT + ConfigMgr MDT + ConfigMgr Disconnected Build, Imaging Factory, Sonderfälle Disconnected build, imaging factory, special cases Task-Sequence-Kontrolle, Offline-Treiber, tiefes Pre-Provisioning Task-sequence control, offline drivers, deep pre-provisioning Hoher Betriebsaufwand und geringere Cloud-Nähe Higher operational overhead and lower cloud affinity
Hybrid OOBE Hybrid OOBE Legacy-Domänen und Hybrid Join Legacy domains and hybrid join Bindet on-premises-Abhängigkeiten ein Accommodates on-premises dependencies Anfälliger und langsamer als cloudnative Bereitstellung More brittle and slower than cloud-native deployment
Zero-Touch mit Autopilot ist die Standardempfehlung Zero-touch with Autopilot is the recommended model

Für moderne Surface-Flotten ist Windows Autopilot mit Entra Join und Intune der empfohlene Standard. Der Ansatz reduziert eigene Images, verkürzt Erstbereitstellung, vereinfacht Geräteaustausch und hält Firmware-, Compliance- und App-Richtlinien im gleichen Cloud-Betriebsmodell. For modern Surface fleets, Windows Autopilot with Entra join and Intune is the recommended standard. The approach reduces custom images, shortens first-time deployment, simplifies device replacement, and keeps firmware, compliance, and app policies in the same cloud operating model.

PowerShellPowerShell
Install-Script -Name Get-WindowsAutoPilotInfo -Force

Set-ExecutionPolicy -Scope Process -ExecutionPolicy Bypass

Get-WindowsAutoPilotInfo.ps1 -OutputFile .\Surface-Pro10.csv

Get-WindowsAutoPilotInfo.ps1 `
  -Online `
  -GroupTag "Surface-Pro10" `
  -AssignedUser "user@contoso.com"

SEMM — Surface Enterprise Management Mode SEMM — Surface Enterprise Management Mode

SEMM sperrt Surface-UEFI-Einstellungen über eine zertifikatsbasierte Richtlinie. Die Richtlinie wird mit dem Microsoft Surface UEFI Configurator erstellt, signiert und dann auf kompatible Geräte verteilt, sodass Anwender Einstellungen wie Bootreihenfolge, integrierte Hardware oder TPM-Optionen nicht lokal verändern können. SEMM locks Surface UEFI settings through a certificate-based policy. The policy is created with Microsoft Surface UEFI Configurator, signed, and then distributed to compatible devices so users cannot locally alter settings such as boot order, integrated hardware, or TPM-related options.

SEMM ist besonders relevant für hochkontrollierte Szenarien, Labore, Fertigung, Behörden und Offline-Umgebungen. Der Preis dafür ist mehr Zertifikats- und Recovery-Governance, weil eine verlorene Signaturkette oder ein falsches Paket physische Eingriffe erfordern kann. SEMM is especially relevant for highly controlled scenarios, labs, manufacturing, government, and offline environments. The cost is additional certificate and recovery governance, because a lost signing chain or a wrong package can require physical intervention.

Typische Governance-Schritte Typical governance steps

SEMM-Einstellung SEMM setting Wirkung Effect Betriebshinweis Operational note
Bootreihenfolge Boot order Steuert SSD-, USB- oder Netzwerk-Startpfade Controls SSD, USB, or network boot paths Wichtig für Imaging, aber sicherheitsrelevant bei wechselbaren Medien Important for imaging, but security-sensitive with removable media
USB-Port aktiv / inaktiv USB port enable / disable Kann Datenträger, Dongles und Angriffsfläche einschränken Can restrict storage, dongles, and attack surface Vorher Docking- und Peripherie-Abhängigkeiten prüfen Validate docking and peripheral dependencies first
Kamera Camera Blockiert integrierte Bildaufnahme auf Firmware-Ebene Blocks integrated imaging at firmware level Relevant für Compliance-Zonen und Prüfplätze Relevant for compliance zones and assessment stations
Mikrofon Microphone Verhindert lokale Audioaufnahme Prevents local audio capture Vor Teams- oder Sprachworkflow-Rollouts abstimmen Coordinate before Teams or voice-workflow rollouts
Bluetooth Bluetooth Schränkt drahtlose Peripherie und Pairing ein Restricts wireless peripherals and pairing Kann Modern-Input-Szenarien behindern Can impact modern input scenarios
Wi-Fi Wi-Fi Deaktiviert Funkverbindung auf Geräteebene Disables wireless connectivity at device level Nur für kabelgebundene Sonderumgebungen sinnvoll Sensible only for wired special environments
LTE / 5G LTE / 5G Kontrolliert Mobilfunkmodule auf unterstützten Geräten Controls cellular modules on supported devices Hilfreich für Roaming- oder Kostenkontrolle Helpful for roaming or cost control
TPM TPM Beeinflusst BitLocker, Device Health Attestation und Schlüsselpfade Affects BitLocker, device health attestation, and key paths Änderungen erfordern meist abgestimmten Recovery-Prozess Changes usually require a coordinated recovery process
Secure Boot Secure Boot Schützt den Startpfad gegen unsignierte Bootloader Protects the boot chain against unsigned boot loaders Nur mit klarer Ausnahmegenehmigung deaktivieren Disable only with explicit exception approval
DMA-Schutz DMA protection Schränkt Direct-Memory-Access-Risiken an Ports ein Restricts direct memory access risk on ports Wichtig für Thunderbolt- und Dock-Szenarien Important for Thunderbolt and docking scenarios
SEMM-Zertifikat nie verlieren Never lose the SEMM certificate

Geht das signierende SEMM-Zertifikat verloren oder wird der Wiederherstellungsprozess nicht dokumentiert, bleibt im Fehlerfall oft nur physische Recovery. Speichern Sie Zertifikat, Passphrase, Paketversionen und Notfallanweisungen geschützt, idealerweise mit Schlüsselmaterial in Azure Key Vault oder einem HSM-Prozess. If the signing SEMM certificate is lost or the recovery process is undocumented, physical recovery is often the only remaining path during failure. Store the certificate, passphrase, package versions, and emergency procedures securely, ideally with key material governed through Azure Key Vault or an HSM-backed process.

PowerShellPowerShell
Import-Module SurfaceUEFIManager

Get-SurfaceUEFIComponent -Path .\SurfacePro10-UEFI.xml

Set-SurfaceUEFIComponent -Path .\SurfacePro10-UEFI.xml -Name BootOrder -Value "SSD,USB,Network"

Set-SurfaceUEFIComponent -Path .\SurfacePro10-UEFI.xml -Name UsbPort -Value Disabled

Set-SurfaceUEFIComponent -Path .\SurfacePro10-UEFI.xml -Name Camera -Value Disabled

DFCI — Device Firmware Configuration Interface DFCI — Device Firmware Configuration Interface

DFCI erweitert die Intune- und MDM-Steuerung bis in UEFI-Einstellungen hinein. Unterstützte Surface-Modelle können dadurch Firmware-Richtlinien aus der Cloud erhalten, typischerweise während oder kurz nach Autopilot, ohne dass ein separates Zertifikatspaket wie bei SEMM verteilt werden muss. DFCI extends Intune and MDM control into UEFI settings. Supported Surface models can therefore receive firmware policy from the cloud, typically during or shortly after Autopilot, without the separate certificate package distribution required by SEMM.

Im Unterschied zu SEMM ist DFCI cloud-first: Die Richtlinie lebt in Intune, ist enger mit Entra Join, Autopilot und modernen Compliance-Prozessen verbunden und eignet sich besser für verteilte Flotten ohne lokale Imaging-Infrastruktur. Beide Modelle können ähnliche Schutzabsichten verfolgen, unterscheiden sich aber stark im Betriebsmodell. Unlike SEMM, DFCI is cloud-first: the policy lives in Intune, is more tightly coupled with Entra join, Autopilot, and modern compliance processes, and suits distributed fleets without local imaging infrastructure. Both models can pursue similar protection goals, but they differ strongly in operating model.

Kriterium Criterion DFCI DFCI SEMM SEMM
Verwaltungsmodell Management model Cloudbasiert über Intune und MDM Cloud-managed through Intune and MDM Zertifikatsbasiertes UEFI-Paket Certificate-based UEFI package
Rücknahme / Änderung Revocation / change Über Richtlinienänderung oder Intune-Entfernung Through policy change or Intune removal Über neues signiertes Paket oder Recovery Through a new signed package or recovery
Entra-ID-Abhängigkeit Azure AD / Entra dependency Typisch Entra-joined und Autopilot-orientiert Typically Entra-joined and Autopilot-oriented Kann auch in stärker abgeschotteten Prozessen laufen Can also operate in more isolated processes
Scope Scope Unterstützte UEFI-Einstellungen auf kompatiblen Modellen Supported UEFI settings on compatible models Breite UEFI-Kontrolle auf unterstützten Surface-Modellen Broad UEFI control on supported Surface models
Zertifikatsverteilung Certificate distribution Nicht erforderlich für den eigentlichen DFCI-Policy-Pfad Not required for the actual DFCI policy path Zentraler Bestandteil des Betriebsmodells A central part of the operating model
Ideal für Best for Cloudverwaltete, geografisch verteilte Flotten Cloud-managed, geographically distributed fleets Stark kontrollierte Sonderumgebungen und Offline-Rollouts Highly controlled special environments and offline rollouts
DFCI spart Zertifikatslogistik DFCI removes certificate distribution overhead

Für cloudverwaltete Flotten beseitigt DFCI die Notwendigkeit, SEMM-Zertifikate an jede Firmware-Policy-Kette zu binden. Das vereinfacht Standardisierung, Geräteersatz und Ring-Management deutlich, solange die eingesetzten Surface-Modelle DFCI unterstützen. For cloud-managed fleets, DFCI removes the need to bind every firmware policy chain to SEMM certificate distribution. That substantially simplifies standardization, device replacement, and ring management, as long as the deployed Surface models support DFCI.

PowerShellPowerShell
Connect-MgGraph -Scopes DeviceManagementConfiguration.ReadWrite.All

$dfciPolicy = @'
{
  "@odata.type": "#microsoft.graph.windows10CustomConfiguration",
  "displayName": "DFCI - Surface Camera and USB Lockdown",
  "description": "Blocks camera and USB boot on supported Surface devices",
  "omaSettings": [
    {
      "@odata.type": "#microsoft.graph.omaSettingString",
      "displayName": "AllowCamera",
      "description": "DFCI camera control",
      "omaUri": "./Device/Vendor/MSFT/DFCI/Configuration/AllowCamera",
      "value": "0"
    },
    {
      "@odata.type": "#microsoft.graph.omaSettingString",
      "displayName": "AllowBootFromUsb",
      "description": "DFCI USB boot control",
      "omaUri": "./Device/Vendor/MSFT/DFCI/Configuration/AllowBootFromUsb",
      "value": "0"
    }
  ]
}
'@

Invoke-MgGraphRequest -Method POST -Uri "https://graph.microsoft.com/beta/deviceManagement/deviceConfigurations" -Body $dfciPolicy -ContentType "application/json"

Treiber- und Firmware-Lifecycle Driver and firmware lifecycle

Surface-Treiberpakete und Firmware kommen entweder über Windows Update, Windows Update for Business, WSUS, MECM/ConfigMgr, Intune-Policies oder ergänzende Reporting-Werkzeuge. Für moderne Flotten ist Windows Update for Business meist der Primärpfad, während Driver Packs wichtig bleiben, wenn Bare-Metal-, Task-Sequence- oder Recovery-Medien gebaut werden. Surface driver packages and firmware arrive through Windows Update, Windows Update for Business, WSUS, MECM/ConfigMgr, Intune policies, or complementary reporting tools. For modern fleets, Windows Update for Business is usually the primary path, while driver packs remain important when building bare-metal, task-sequence, or recovery media.

Die Surface Update History pro Modell ist für Change Management essenziell, weil Firmware, Docking-Firmware, Treiber und manchmal Sicherheitskorrekturen modellgenau geprüft werden müssen. Besonders bei Docking, Kamera-Stacks, Thunderbolt und Modern Standby lohnt sich ein Pilot-Ring vor der breiten Freigabe. Per-model Surface Update History is essential for change management because firmware, docking firmware, drivers, and sometimes security fixes must be validated per model. Especially around docking, camera stacks, Thunderbolt, and Modern Standby, a pilot ring is worth using before broad approval.

Bereitstellungsmethode Delivery method Einsatzbild Use case Stärke Strength Einschränkung Limitation
Windows Update Windows Update Kleine bis mittlere Standardflotten Small to medium standard fleets Einfachster Direktpfad von Microsoft Simplest direct path from Microsoft Weniger granularer Ring- und Freigabeprozess Less granular ring and approval process
Windows Update for Business Windows Update for Business Moderne Intune-verwaltete Geräte Modern Intune-managed devices Deferral, Deadline, Safeguards und Ringsteuerung Deferral, deadlines, safeguards, and ring control Braucht sauberes Richtliniendesign und Reporting Requires clean policy design and reporting
WSUS WSUS Klassische On-Prem-Umgebungen Classic on-premises environments Kontrollierte Freigabe in Legacy-Netzen Controlled approval in legacy networks Begrenzte Relevanz für cloudnative Surface-Flotten Limited relevance for cloud-native Surface fleets
MECM / ConfigMgr MECM / ConfigMgr Task Sequences und Co-Management Task sequences and co-management Treiberpakete, Sequencing und Reporting kombinierbar Combines driver packs, sequencing, and reporting Mehr Infrastruktur und Packaging-Aufwand More infrastructure and packaging overhead
Intune Intune Cloud-Richtlinien und WUfB-Ringe Cloud policies and WUfB rings Einheitliche Endpoint-Governance Unified endpoint governance Nicht jedes Firmwaredetail ist als dedizierte Policy sichtbar Not every firmware detail is exposed as a dedicated policy
Surface Management Portal Surface Management Portal Sichtbarkeit und Analyse Visibility and analysis Warranty-, Health- und Compliance-Einblick Warranty, health, and compliance insight Kein Ersatz für den primären Updatekanal Not a replacement for the primary update channel
Firmware immer zuerst im Pilotringsystem testen Always test Surface firmware in a pilot ring first

Firmware kann Docking, Kamera, Modern Standby, Energiesparzustände und Treiberinteraktionen verändern. Führen Sie deshalb vor dem Broad Deployment einen dedizierten Pilot-Ring mit repräsentativen Modellen, Docks und Geschäftsanwendungen. Firmware can change docking behavior, camera stacks, Modern Standby, power states, and driver interactions. Therefore, run a dedicated pilot ring with representative models, docks, and business applications before broad deployment.

PowerShellPowerShell
Get-WmiObject Win32_BIOS |
  Select-Object Manufacturer, SMBIOSBIOSVersion, ReleaseDate, SerialNumber

Get-WmiObject Win32_BaseBoard |
  Select-Object Manufacturer, Product, Version, SerialNumber

Surface Hub 3 Surface Hub 3

Surface Hub 3 verbindet Teams Rooms, Whiteboarding, Touch, Ink und kollaborative Meeting-Workflows auf einer großen Front-of-Room-Plattform. Gegenüber älteren Surface-Hub-Ansätzen bewegt sich das Gerät näher an einen standardisierbaren Windows-11- und Intune-Betrieb mit klareren Update- und Policy-Pfaden. Surface Hub 3 combines Teams Rooms, whiteboarding, touch, ink, and collaborative meeting workflows on a large front-of-room platform. Compared to older Surface Hub approaches, the device moves closer to a standardizable Windows 11 and Intune operating model with clearer update and policy paths.

In der Praxis wird Hub 3 meist mit Teams Rooms Pro, Ressourcenkonto-Governance, Intune-Shared-Device-Richtlinien und einem eigenen Update-Ring betrieben. Kamera- und Intelligent-Capture-Szenarien sollten zusammen mit Raumakustik, Front Row, Content Capture und Freigabeworkflows bewertet werden. In practice, Hub 3 is usually operated with Teams Rooms Pro, resource-account governance, Intune shared-device policies, and a dedicated update ring. Camera and intelligent capture scenarios should be evaluated together with room acoustics, Front Row, content capture, and sharing workflows.

Merkmal Feature Surface Hub 3 Surface Hub 3 Surface Hub 2S Surface Hub 2S
Betriebssystem Operating system Windows 11 IoT Enterprise mit Teams Rooms-Erlebnis Windows 11 IoT Enterprise with Teams Rooms experience Windows 10 Team mit älterem Hub-Modell Windows 10 Team with the older Hub model
Formfaktoren Form factors 50 Zoll und 85 Zoll 50-inch and 85-inch 50 Zoll und 85 Zoll, je nach Generation 50-inch and 85-inch depending on generation
Raumfokus Room focus Teams Rooms, Front Row, Whiteboard, intelligentes Meeting-Erlebnis Teams Rooms, Front Row, Whiteboard, intelligent meeting experience Hub-zentrierte Kollaboration mit älterem Managementmodell Hub-centric collaboration with an older management model
Rotation / Aufstellung Rotation / placement Unterstützt moderne Mobil- und Ständerszenarien Supports modern mobility and stand scenarios Weniger flexibel im neueren Rollout-Modell Less flexible in the newer rollout model
Management Management Intune, WUfB, Shared Device Policies, Teams Admin Center Intune, WUfB, shared device policies, Teams admin center Stärker spezialisiertes Altmodell More specialized legacy model
Upgradepfad Upgrade path Neue Plattform oder modulare Modernisierung abhängig vom Bestand New platform or modular modernization depending on estate Bestandsgerät mit älterer Architektur Installed base with older architecture
Hub 3 ist ein Intune-fähiges Windows-Gerät Hub 3 is an Intune-manageable Windows device

Surface Hub 3 basiert auf Windows 11 IoT Enterprise und lässt sich deshalb deutlich näher an reguläre Windows-Managementprozesse heranführen als ältere Spezialplattformen. Für viele Unternehmen bedeutet das konsistentere Compliance-, Update- und Gerätestatusdaten in Intune. Surface Hub 3 is built on Windows 11 IoT Enterprise and can therefore be brought much closer to regular Windows management processes than older special-purpose platforms. For many organizations, that means more consistent compliance, update, and device state data in Intune.

Docks & Zubehör Docks & accessories

Bei Surface-Flotten ist Zubehör kein Nebenthema. Dockingstationen, Pens, Tastaturen und mobile Hubs beeinflussen Anzeigewege, Netzwerkschnittstellen, Firmware-Pflege, Benutzerakzeptanz und letztlich Supporttickets im Alltag. For Surface fleets, accessories are not a side topic. Docking stations, pens, keyboards, and travel hubs influence display paths, network interfaces, firmware maintenance, user acceptance, and ultimately daily support tickets.

Dock Dock Ports Ports Einsatzbild Best fit Besonderheit Capability note
Surface Dock 2 Surface Dock 2 2 × USB-C, 2 × USB-A, Ethernet, Audio, 2 × Surface-Connect-Video-Pfade 2 x USB-C, 2 x USB-A, Ethernet, audio, 2 x Surface Connect video paths Standard-Büroarbeitsplatz mit Surface Connect Standard office desk with Surface Connect Dock-Firmware- und Host-Firmware-Pfad für viele Surface-Modelle Dock firmware and host firmware path for many Surface models
Surface Thunderbolt 4 Dock Surface Thunderbolt 4 Dock Thunderbolt 4 / USB4, USB-A, Ethernet, Audio, Multi-Monitor Thunderbolt 4 / USB4, USB-A, Ethernet, audio, multi-monitor Hochleistungs- und Multi-Monitor-Szenarien High-performance and multi-monitor scenarios Stärkerer Fokus auf TB4-Datenpfad und moderne Docks Stronger focus on TB4 data path and modern docking
Surface USB-C Travel Hub Surface USB-C Travel Hub USB-C, USB-A, HDMI, VGA, Ethernet USB-C, USB-A, HDMI, VGA, Ethernet Mobiles Arbeiten, Konferenzräume, Reiseeinsatz Mobile work, meeting rooms, travel Kompaktes Ausweichzubehör ohne großes Docking-Setup Compact fallback accessory without a full docking setup

Typische Peripherie im Standardkatalog Typical peripherals in the standard catalog

Surface Dock 2 ist auch ein Firmware-Thema Surface Dock 2 is also a firmware topic

Surface Dock 2 ist nicht nur Portreplikation. Das Dock kann Firmware-Interaktionen mit dem Host beeinflussen und sollte deshalb wie ein eigenes Plattformartefakt in Pilotierung, Inventarisierung und Update-Freigabe behandelt werden. Surface Dock 2 is more than port replication. The dock can influence firmware interactions with the host and should therefore be treated as its own platform artifact in piloting, inventory, and update approval.

Sicherheit Security

Surface-Sicherheit baut auf einer Kette aus UEFI-Schutz, TPM, Secure Boot, Windows-Sicherheitsfunktionen und moderner Geräteverwaltung auf. Der Mehrwert entsteht erst dann vollständig, wenn Firmware-Richtlinien, BitLocker, Credential Guard, HVCI und Update-Ringe konsistent zusammengeführt werden. Surface security is built on a chain of UEFI protection, TPM, Secure Boot, Windows security features, and modern device management. The value becomes complete only when firmware policy, BitLocker, Credential Guard, HVCI, and update rings are brought together consistently.

Microsoft Pluton ist auf ausgewählten neueren Surface-Plattformen relevant, insbesondere in ARM-basierten Surface-Pro-Generationen ab Surface Pro 9 mit 5G und in neueren Business-Laptop-Linien abhängig vom jeweiligen Silizium. Beschaffungsteams sollten Pluton pro SKU verifizieren, statt die Abdeckung pauschal für jede Intel-Generation anzunehmen. Microsoft Pluton is relevant on selected newer Surface platforms, especially in ARM-based Surface Pro generations starting with Surface Pro 9 with 5G and in newer business laptop lines depending on the specific silicon. Procurement teams should verify Pluton per SKU rather than assuming blanket coverage for every Intel generation.

Sicherheitsfunktion Security feature Schutzwirkung What it protects Admin-Hinweis Admin note
SEMM SEMM Sperrt UEFI-Einstellungen per Zertifikatsrichtlinie Locks UEFI settings through certificate policy Stark, aber mit Recovery- und Zertifikatsabhängigkeit Powerful, but tied to recovery and certificate governance
DFCI DFCI Steuert unterstützte Firmware-Einstellungen aus Intune Controls supported firmware settings from Intune Ideal für cloudverwaltete Surface-Flotten Ideal for cloud-managed Surface fleets
Microsoft Pluton Microsoft Pluton Verankert Schlüsselmaterial näher in der CPU-Sicherheitsdomäne Anchors key material closer to the CPU security boundary Verfügbarkeit ist modell- und CPU-abhängig Availability is model- and CPU-dependent
Secure Boot Secure Boot Blockiert unsignierte Bootloader und Manipulationen im Startpfad Blocks unsigned boot loaders and boot-path tampering Sollte in Standardflotten aktiviert bleiben Should remain enabled in standard fleets
BitLocker BitLocker Verschlüsselt lokale Datenträger und schützt ruhende Daten Encrypts local disks and protects data at rest Recovery Keys sauber in Entra oder AD sichern Protect recovery keys cleanly in Entra or AD
vTPM vTPM Relevant für virtualisierte Test- oder Cloud-PC-Szenarien, nicht als physische Host-Wurzel Relevant for virtualized test or Cloud PC scenarios, not as the physical host root Bei physischen Surface-Geräten ist TPM 2.0 die primäre Vertrauenswurzel On physical Surface devices, TPM 2.0 is the primary root of trust
Credential Guard Credential Guard Schützt LSASS-Geheimnisse gegen Credential Theft Protects LSASS secrets against credential theft Auf Kompatibilität älterer Treiber achten Check compatibility with older drivers
HVCI HVCI Erzwingt speicherintegritätsbasierte Treiberhärtung Enforces memory-integrity-based driver hardening Vor Aktivierung ältere Kernel-Treiber prüfen Validate older kernel drivers before enabling
Kernel DMA Protection Kernel DMA protection Reduziert Angriffe über externe Hochgeschwindigkeitsports Reduces attacks via external high-speed ports Besonders wichtig bei Thunderbolt-Docks Especially important with Thunderbolt docks
Secure Boot oder TPM nur mit Risikobewertung deaktivieren Disable Secure Boot or TPM only after a formal risk assessment

Das Deaktivieren von Secure Boot oder TPM per SEMM oder DFCI kann BitLocker, Measured Boot, Credential Guard und Attestation-Prozesse unterbrechen. Solche Ausnahmen brauchen dokumentierte Bedrohungsbewertung, Recovery-Schritte und eine enge Freigabe durch Security und Betrieb. Disabling Secure Boot or TPM through SEMM or DFCI can break BitLocker, measured boot, Credential Guard, and attestation processes. Such exceptions require documented threat assessment, recovery steps, and explicit approval from both security and operations.

Härtungscheckliste für Standardgeräte Hardening checklist for standard devices

Garantie & Support Warranty & support

Surface-Support ist in Enterprise-Umgebungen nicht nur eine Garantiefrage, sondern ein Prozess für Ersatzgeräte, Asset-Rücknahme, Vorabtausch, Zusatzschutz und verlässliche Seriennummernzuordnung. Gerade bei mobilen Führungskräften oder Frontline-Geräten bestimmt das Supportmodell die Downtime stärker als das reine Kaufdatum. In enterprise environments, Surface support is not just a warranty question but a process for spare devices, asset return, advanced exchange, add-on protection, and reliable serial number mapping. Especially for mobile executives or frontline devices, the support model often affects downtime more than the raw purchase date.

Leistungsstufe Warranty level Inhalt Included Typischer Einsatz Typical use Hinweis Notes
Standard 1 Jahr Standard 1-year Basis-Hardwaregarantie gemäß Produkt und Region Base hardware warranty by product and region Kleine Flotten und geringe Kritikalität Small fleets and lower criticality Reicht selten allein für Executive- oder Frontline-Flotten Rarely sufficient alone for executive or frontline fleets
Extended Hardware Service Extended hardware service Verlängerte Laufzeit und planbarer Hardware-Schutz Extended term and predictable hardware coverage Mehrjährige Standardflotten mit planbarer Nutzung Multi-year standard fleets with predictable use Sinnvoll für Geräte mit drei- bis vierjährigem Lifecycle Useful for devices with a three- to four-year lifecycle
Microsoft Complete for Business Microsoft Complete for Business Erweiterter Schutz inklusive Accident Coverage je nach Vertrag Expanded protection including accident coverage depending on contract Mobile Nutzer, Führungskräfte, Außendienst Mobile users, executives, field service Erhöht Kosten, reduziert aber häufig ungeplante Ausfälle Raises cost, but often reduces unplanned outages

Surface Management Portal Surface Management Portal

Das Surface Management Portal ist ein browserbasiertes Verwaltungs- und Sichtbarkeitswerkzeug für Surface-Bestände. Es ergänzt Intune, indem es Warranty-, Health-, Support- und Firmware-Perspektiven zusammenführt, ohne selbst den primären MDM-Pfad zu ersetzen. Surface Management Portal is a browser-based management and visibility tool for Surface estates. It complements Intune by bringing warranty, health, support, and firmware perspectives together without replacing the primary MDM path.

Fähigkeit Capability Mehrwert Value Typische Datenquelle Typical data source
Gerätegesundheit Device health Schneller Überblick über problematische Modelle oder Ringe Fast overview of problematic models or rings Telemetrie und Portalaggregation Telemetry and portal aggregation
Garantiestatus Warranty status Hilft bei Triage, Austausch und Budgetplanung Helps with triage, replacement, and budget planning Seriennummern- und Bestandsdaten Serial-number and inventory data
Support Requests Support requests Verbindet Betrieb mit Microsoft-Supportfällen Connects operations with Microsoft support cases Portal- und Ticketintegration Portal and ticket integration
Firmware Compliance Firmware compliance Zeigt Abweichungen nach Modell oder Ring Shows deviations by model or ring Firmware- und Updateberichte Firmware and update reports
Driver Reports Driver reports Hilft bei Problemkorrelation nach Treiberstand Helps correlate issues by driver level Treiber- und Geräteinventur Driver and device inventory
SMP ergänzt Intune statt es zu ersetzen SMP integrates with Intune rather than replacing it

Das Surface Management Portal eignet sich besonders für Fleet Visibility, Warranty-Management und Supportprozesse. Gerätestatus, Compliance und Richtlinienauswertung kommen weiterhin stark aus Intune, werden in SMP aber nützlicher für Lifecycle- und Herstellerprozesse aufbereitet. Surface Management Portal is especially useful for fleet visibility, warranty management, and support workflows. Device state, compliance, and policy evaluation still come primarily from Intune, but SMP presents them in a way that is more useful for lifecycle and manufacturer-facing processes.

PowerShell & Intune Scripting PowerShell & Intune scripting

Für Surface-Bestände liegen die wichtigsten Automatisierungspunkte in Microsoft Graph, Intune, WMI und modellbezogenen Firmwarepfaden. Skripte sollten stets tenant-sichere Berechtigungen, Pilotringe, Logging und modellabhängige Abzweigungen berücksichtigen. For Surface estates, the most important automation points sit in Microsoft Graph, Intune, WMI, and model-specific firmware paths. Scripts should always account for tenant-safe permissions, pilot rings, logging, and model-dependent branching.

Intune-Graph-Abfrage für Surface-Geräte Intune Graph query for Surface devices

Die folgende Abfrage filtert in Intune auf Geräte mit dem Hersteller Microsoft Corporation und selektiert die wichtigsten Felder für Inventur oder Compliance-Auswertung. The following query filters Intune for devices manufactured by Microsoft Corporation and selects the most relevant fields for inventory or compliance analysis.

PowerShellPowerShell
Connect-MgGraph -Scopes DeviceManagementManagedDevices.Read.All

Invoke-MgGraphRequest -Method GET -Uri "https://graph.microsoft.com/beta/deviceManagement/managedDevices?$filter=manufacturer eq 'Microsoft Corporation'&$select=deviceName,model,manufacturer,complianceState,operatingSystem,osVersion,serialNumber"

SEMM-Status über WMI prüfen Check SEMM status through WMI

Auf unterstützten Geräten kann der WMI-Namespace genutzt werden, um den lokalen SEMM-Zustand, die Richtlinieninstanz und zugehörige Eigenschaften zu prüfen. On supported devices, the WMI namespace can be used to inspect local SEMM state, policy instance, and related properties.

PowerShellPowerShell
Get-CimInstance -Namespace root\wmi -ClassName MSFT_SurfaceEnterpriseManagementMode |
  Format-List *

DFCI-Konfigurationsprofil per Microsoft Graph Beta erstellen Create a DFCI configuration profile through Microsoft Graph Beta

Mit dem Microsoft.Graph.Beta.DeviceManagement-Modul kann zunächst der Richtliniencontainer für eine spätere DFCI- oder Settings-Catalog-Befüllung angelegt werden. With the Microsoft.Graph.Beta.DeviceManagement module, you can first create the policy container that will later hold DFCI or settings catalog entries.

PowerShellPowerShell
Import-Module Microsoft.Graph.Beta.DeviceManagement

Connect-MgGraph -Scopes DeviceManagementConfiguration.ReadWrite.All

$params = @{
  name = "DFCI - Surface Pro 10 Baseline"
  description = "Cloud-managed firmware baseline for supported Surface devices"
  platforms = "windows10"
  technologies = "mdm"
  settings = @()
}

New-MgBetaDeviceManagementConfigurationPolicy -BodyParameter $params

JSON-Fragment für eine DFCI-Richtlinie JSON fragment for a DFCI policy

Für REST-Automatisierung, CI/CD oder dokumentierte Change Requests kann ein kompakter JSON- oder ARM-ähnlicher Ausschnitt direkt als Payload-Versionierung gepflegt werden. For REST automation, CI/CD, or documented change requests, a compact JSON or ARM-like snippet can be maintained directly as payload versioning.

PowerShellPowerShell
$dfciJson = @'
{
  "@odata.type": "#microsoft.graph.windows10CustomConfiguration",
  "displayName": "DFCI - Disable Camera",
  "omaSettings": [
    {
      "@odata.type": "#microsoft.graph.omaSettingString",
      "displayName": "AllowCamera",
      "omaUri": "./Device/Vendor/MSFT/DFCI/Configuration/AllowCamera",
      "value": "0"
    }
  ]
}
'@

Gute Surface-Automatisierung endet nicht beim API-Aufruf. Dokumentieren Sie immer Modellabhängigkeiten, getestete Firmwarestände, Ringzuordnung, Zertifikats- oder Richtlinienbesitz und einen belastbaren Rollback-Weg. Good Surface automation does not end with the API call. Always document model dependencies, tested firmware levels, ring assignment, certificate or policy ownership, and a reliable rollback path.