- Manage Windows Hello for Business in your organization
- Group Policy settings for Windows Hello for Business
- MDM policy settings for Windows Hello for Business
- Policy conflicts from multiple policy sources
- How to use Windows Hello for Business with Azure Active Directory
- Обзор предварительных условий развертывания Windows Hello для бизнеса Windows Hello for Business Deployment Prerequisite Overview
- Исключительно облачное развертывание Cloud Only Deployment
- Гибридные развертывания Hybrid Deployments
- Локальные развертывания On-premises Deployments
Manage Windows Hello for Business in your organization
Applies to
You can create a Group Policy or mobile device management (MDM) policy that will implement Windows Hello on devices running WindowsВ 10.
The Group Policy setting Turn on PIN sign-in does not apply to Windows Hello for Business. It still prevents or enables the creation of a convenience PIN for Windows 10, version 1507 and 1511.
Beginning in version 1607, Windows Hello as a convenience PIN is disabled by default on all domain-joined computers. To enable a convenience PIN for Windows 10, version 1607, enable the Group Policy setting Turn on convenience PIN sign-in.
Use PIN Complexity policy settings to manage PINs for Windows Hello for Business.
Group Policy settings for Windows Hello for Business
The following table lists the Group Policy settings that you can configure for Windows Hello use in your workplace. These policy settings are available in User configuration and Computer Configuration under Policies > Administrative Templates > Windows Components > Windows Hello for Business.
Starting with Windows 10, version 1709, the location of the PIN complexity section of the Group Policy is: Computer Configuration > Administrative Templates > System > PIN Complexity.
Policy | Scope | Options | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
Use Windows Hello for Business | Computer or user | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Use a hardware security device | Computer | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Use certificate for on-premises authentication | Computer or user | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
PIN Complexity | Require digits | Computer | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Require lowercase letters | Computer | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Require special characters | Computer | Not configured: Users cannot include a special character in their PIN. Enabled: Users must include at least one special character in their PIN. Disabled: Users cannot include a special character in their PIN. | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Require uppercase letters | Computer | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Phone Sign-in | Use Phone Sign-in | Computer |
Policy | Scope | Default | Options | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
UsePassportForWork | Device or user | True | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
RequireSecurityDevice | Device or user | False | True: Windows Hello for Business will only be provisioned using TPM. False: Windows Hello for Business will be provisioned using TPM if available, and will be provisioned using software if TPM is not available. | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
ExcludeSecurityDevice | TPM12 | Device | False | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
EnablePinRecovery | Device or user | False | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
PINComplexity | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Digits | Device or user | 1 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Lowercase letters | Device or user | 2 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Special characters | Device or user | 2 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Uppercase letters | Device or user | 2 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Maximum PIN length | Device or user | 127 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Minimum PIN length | Device or user | 4 |
Доверие на основе ключей Key trust Управление посредством групповых политик Group Policy managed | Доверие на основе сертификатов Certificate trust Смешанное управление Mixed managed | Доверие на основе ключей Key trust Управление современными средствами Modern managed | Доверие на основе сертификатов Certificate trust Управление современными средствами Modern managed |
---|---|---|---|
Windows10 версии1511 или более поздней Windows 10, version 1511 or later | Гибридные устройства, присоединенные к Azure AD: Hybrid Azure AD Joined: Минимум: Windows 10 версии 1703 Minimum: Windows 10, version 1703 Лучшая производительность: Windows 10 версии 1709 или более поздней версии (поддерживается синхронная регистрация сертификатов). Best experience: Windows 10, version 1709 or later (supports synchronous certificate enrollment). Устройства, присоединенные к Azure AD: Azure AD Joined: Windows10 версии1511 или более поздней Windows 10, version 1511 or later | Windows10 версии1511 или более поздней Windows 10, version 1511 or later | Windows10 версии1511 или более поздней Windows 10, version 1511 or later |
Windows Server 2016 или более поздней схемы Windows Server 2016 or later Schema | Windows Server 2016 или более поздней схемы Windows Server 2016 or later Schema | Windows Server 2016 или более поздней схемы Windows Server 2016 or later Schema | Windows Server 2016 или более поздней схемы Windows Server 2016 or later Schema |
Режим работы домена/леса Windows Server2008R2 Windows Server 2008 R2 Domain/Forest functional level | Режим работы домена/леса Windows Server2008R2 Windows Server 2008 R2 Domain/Forest functional level | Режим работы домена/леса Windows Server2008R2 Windows Server 2008 R2 Domain/Forest functional level | Режим работы домена/леса Windows Server2008R2 Windows Server 2008 R2 Domain/Forest functional level |
Контроллеры домена Windows Server 2016 или более поздней версии Windows Server 2016 or later Domain Controllers | Контроллеры домена Windows Server2008R2 или позднее Windows Server 2008 R2 or later Domain Controllers | Контроллеры домена Windows Server 2016 или более поздней версии Windows Server 2016 or later Domain Controllers | Контроллеры домена Windows Server2008R2 или позднее Windows Server 2008 R2 or later Domain Controllers |
Центр сертификации Windows Server2012 или позднее Windows Server 2012 or later Certificate Authority | Центр сертификации Windows Server2012 или позднее Windows Server 2012 or later Certificate Authority | Центр сертификации Windows Server2012 или позднее Windows Server 2012 or later Certificate Authority | Центр сертификации Windows Server2012 или позднее Windows Server 2012 or later Certificate Authority |
— N/A | Windows Server 2016 AD FS с обновлением KB4088889 (гибридные клиенты, присоединенные к Azure AD) Windows Server 2016 AD FS with KB4088889 update (hybrid Azure AD joined clients), и and служба регистрации сертификатов для сетевых устройств Windows Server2012 или более поздней версии (присоединение к Azure AD) Windows Server 2012 or later Network Device Enrollment Service (Azure AD joined) | Н/Д N/A | Служба регистрации сертификатов для сетевых устройств Windows Server2012 или более поздней версии Windows Server 2012 or later Network Device Enrollment Service |
Клиент Azure MFA или Azure MFA tenant, or AD FS с адаптером Azure MFA или AD FS w/Azure MFA adapter, or AD FS с адаптером сервера Azure MFA или AD FS w/Azure MFA Server adapter, or AD FS со сторонним адаптером MFA AD FS w/3rd Party MFA Adapter | Клиент Azure MFA или Azure MFA tenant, or AD FS с адаптером Azure MFA или AD FS w/Azure MFA adapter, or AD FS с адаптером сервера Azure MFA или AD FS w/Azure MFA Server adapter, or AD FS со сторонним адаптером MFA AD FS w/3rd Party MFA Adapter | Клиент Azure MFA или Azure MFA tenant, or AD FS с адаптером Azure MFA или AD FS w/Azure MFA adapter, or AD FS с адаптером сервера Azure MFA или AD FS w/Azure MFA Server adapter, or AD FS со сторонним адаптером MFA AD FS w/3rd Party MFA Adapter | Клиент Azure MFA или Azure MFA tenant, or AD FS с адаптером Azure MFA или AD FS w/Azure MFA adapter, or AD FS с адаптером сервера Azure MFA или AD FS w/Azure MFA Server adapter, or AD FS со сторонним адаптером MFA AD FS w/3rd Party MFA Adapter |
Учетная запись Azure Azure Account | Учетная запись Azure Azure Account | Учетная запись Azure Azure Account | Учетная запись Azure Azure Account |
Azure Active Directory Azure Active Directory | Azure Active Directory Azure Active Directory | Azure Active Directory Azure Active Directory | Azure Active Directory Azure Active Directory |
Azure AD Connect Azure AD Connect | Azure AD Connect Azure AD Connect | Azure AD Connect Azure AD Connect | Azure AD Connect Azure AD Connect |
Azure AD Premium (необязательно) Azure AD Premium, optional | Azure AD Premium, необходимая для записи устройства Azure AD Premium, needed for device write-back | Azure AD Premium (необязательно, для автоматической регистрации в MDM) Azure AD Premium, optional for automatic MDM enrollment | Azure AD Premium (необязательно, для автоматической регистрации в MDM) Azure AD Premium, optional for automatic MDM enrollment |
Гибридные развертывания поддерживают неразрушительные сбросы ПИН-кода, которые работают как с доверием сертификата, так и с ключевыми моделями доверия. Hybrid deployments support non-destructive PIN reset that works with both the certificate trust and key trust models. Требования: Requirements: Служба сброса ПИН-кода Майкрософт — Windows 10, версии 1709 — 1809, Корпоративная версия. Microsoft PIN Reset Service — Windows 10, versions 1709 to 1809, Enterprise Edition. С версии 1903 не существует лицензионного требования к этой службе There is no licensing requirement for this service since version 1903 Сброс над экраном блокировки (я забыл pin-ссылку) — Windows 10, версия 1903 Reset above lock screen (I forgot my PIN link) — Windows 10, version 1903
Локальное развертывание поддерживает деструктивный сброс ПИН-кода, который работает как с доверием сертификата, так и с ключевыми моделями доверия. On-premises deployments support destructive PIN reset that works with both the certificate trust and the key trust models. Требования: Requirements: Сброс из параметров — Windows 10, версия 1703, Профессиональный Reset from settings — Windows 10, version 1703, Professional Сброс над экраном блокировки — Windows 10, версия 1709, Профессиональный Reset above lock screen — Windows 10, version 1709, Professional Сброс над экраном блокировки (я забыл pin-ссылку) — Windows 10, версия 1903 Reset above lock screen (I forgot my PIN link) — Windows 10, version 1903
Локальные развертывания On-premises Deployments
В таблице приведены минимальные требования для каждого развертывания. The table shows the minimum requirements for each deployment.
Доверие на основе ключей Key trust Управление посредством групповых политик Group Policy managed | Доверие на основе сертификатов Certificate trust Управление посредством групповых политик Group Policy managed |
---|---|
Windows10 версии1703 или более поздней Windows 10, version 1703 or later | Windows10 версии1703 или более поздней Windows 10, version 1703 or later |
Схема Windows Server2016 Windows Server 2016 Schema | Схема Windows Server2016 Windows Server 2016 Schema |
Режим работы домена/леса Windows Server2008R2 Windows Server 2008 R2 Domain/Forest functional level | Режим работы домена/леса Windows Server2008R2 Windows Server 2008 R2 Domain/Forest functional level |
Контроллеры домена Windows Server 2016 или более поздней версии Windows Server 2016 or later Domain Controllers | Контроллеры домена Windows Server2008R2 или позднее Windows Server 2008 R2 or later Domain Controllers |
Центр сертификации Windows Server2012 или позднее Windows Server 2012 or later Certificate Authority | Центр сертификации Windows Server2012 или позднее Windows Server 2012 or later Certificate Authority |
AD FS Windows Server 2016 с обновлением KB4088889 Windows Server 2016 AD FS with KB4088889 update | AD FS Windows Server 2016 с обновлением KB4088889 Windows Server 2016 AD FS with KB4088889 update |
AD FS со сторонним адаптером MFA AD FS with 3rd Party MFA Adapter | AD FS со сторонним адаптером MFA AD FS with 3rd Party MFA Adapter |
Учетная запись Azure (необязательно, для выставления счетов за Azure MFA) Azure Account, optional for Azure MFA billing | Учетная запись Azure (необязательно, для выставления счетов за Azure MFA) Azure Account, optional for Azure MFA billing |
Для развертывания ключей Windows Hello для бизнеса, если у вас есть несколько доменов, для каждого домена требуется по крайней мере один контроллер домена Windows Server 2016 или более новый. For Windows Hello for Business key trust deployments, if you have several domains, at least one Windows Server Domain Controller 2016 or newer is required for each domain. Дополнительные сведения см. в руководстве по планированию. For more information, see the planning guide.