Windows Hello for BusinessKonfiguration für Windows Hello for BusinessWindows Hello for BusinessPIN-KomplexitätWindows Hello for Business verwendenZertifikat für die lokale Authentifizierung verwendenVerwenden der Cloud-Vertrauensstellung für die lokale AuthentifizierungWindows Hello for Business ist eine alternative Anmeldemethode für Windows, bei der Sie anstelle von Kennwörtern, Smartcards oder virtuellen Smartcards Ihr Active Directory- oder Azure Active Directory-Konto verwenden können.
Wenn Sie diese Richtlinie aktivieren, stellt das Gerät Windows Hello for Business mithilfe von Schlüsseln oder Zertifikaten für alle Benutzer bereit.
Wenn Sie diese Richtlinieneinstellung deaktivieren, stellt das Gerät Windows Hello for Business für keinen Benutzer bereit.
Wenn Sie diese Richtlinieneinstellung nicht konfigurieren, können Benutzer Windows Hello for Business als Komfortanmeldung zur Verschlüsselung ihres Domänenkennworts bereitstellen.
Aktivieren Sie das Kontrollkästchen "Windows Hello-Bereitstellung nach der Anmeldung nicht starten", wenn Sie Windows Hello for Business mithilfe einer Drittanbieterlösung bereitstellen.
Wenn Sie das Kontrollkästchen "Windows Hello-Bereitstellung nach der Anmeldung nicht starten" aktivieren, wird die Bereitstellung von Windows Hello for Business nicht automatisch nach der Benutzeranmeldung gestartet.
Wenn Sie das Kontrollkästchen "Windows Hello-Bereitstellung nach der Anmeldung nicht starten" nicht aktivieren, wird die Bereitstellung von Windows Hello for Business nach der Benutzeranmeldung automatisch gestartet.
Gerät mit sicherer Hardware verwendenEin Trusted Platform Module (TPM) bietet zusätzliche Sicherheitsvorteile gegenüber Software, da die dadurch geschützten Daten nicht auf anderen Geräten verwendet werden können.
Wenn Sie diese Richtlinieneinstellung aktivieren, wird Windows Hello for Business nur auf Geräten mit nutzbaren TPMs der Version 1.2 oder 2.0 bereitgestellt. Optional können Sicherheitsgeräte ausgeschlossen werden. Dadurch wird verhindert, dass diese Geräte durch die Bereitstellung von Windows Hello for Business verwendet werden.
Wenn Sie diese Richtlinieneinstellung deaktivieren oder nicht konfigurieren, wird weiterhin das TPM bevorzugt, allerdings kann Windows Hello for Business von allen Geräten unter Verwendung von Software bereitgestellt werden, wenn das TPM nicht funktioniert oder nicht verfügbar ist.
Minimale PIN-Länge"Minimale PIN-Länge" konfiguriert die Mindestanzahl von Zeichen für die PIN. Die niedrigste Anzahl für diese Richtlinieneinstellung beträgt 4 Zeichen. Die größtmögliche Anzahl muss entweder kleiner als die in der Richtlinieneinstellung "Maximale PIN-Länge" konfigurierte Zahl oder gleich der Zahl 127 sein, je nachdem, welche Zahl kleiner ist.
Wenn Sie diese Richtlinieneinstellung konfigurieren, muss die Länge der PIN größer oder gleich dieser Zahl sein.
Wenn Sie diese Richtlinieneinstellung deaktivieren oder nicht konfigurieren, muss die Länge der PIN größer oder gleich 4 sein.
HINWEIS: Wenn die vorangehenden Bedingungen für die minimale PIN-Länge nicht erfüllt sind, werden sowohl für die maximale als auch für die minimale PIN-Länge Standardwerte verwendet.
Maximale PIN-Länge"Maximale PIN-Länge" konfiguriert die Höchstanzahl von Zeichen für die PIN. Die größte Anzahl für diese Richtlinieneinstellung beträgt 127 Zeichen. Die niedrigstmögliche Anzahl muss entweder größer als die in der Richtlinieneinstellung "Minimale PIN-Länge" konfigurierte Zahl oder gleich der Zahl 4 sein, je nachdem, welche Zahl größer ist.
Wenn Sie diese Richtlinieneinstellung konfigurieren, muss die Länge der PIN kleiner oder gleich dieser Zahl sein.
Wenn Sie diese Richtlinieneinstellung deaktivieren oder nicht konfigurieren, muss die Länge der PIN kleiner oder gleich 127 sein.
HINWEIS: Wenn die vorangehenden Bedingungen für die maximale PIN-Länge nicht erfüllt sind, werden sowohl für die maximale als auch für die minimale PIN-Länge Standardwerte verwendet.
Großbuchstaben erforderlichVerwenden Sie diese Richtlinieneinstellung, um die Verwendung von Großbuchstaben in der PIN zu konfigurieren..
Wenn Sie die Richtlinieneinstellung aktivieren, verlangt Windows, dass der Benutzer mindestens einen Großbuchstaben in die PIN einfügt.
Wenn Sie diese Richtlinieneinstellung deaktivieren, lässt Windows nicht zu, dass der Benutzer Großbuchstaben in die PIN eifügt.
Wenn Sie diese Richtlinieneinstellung nicht konfigurieren, lässt Windows die Verwendung von Großbuchstaben in der PIN zu, verlangt dies jedoch nicht.
Kleinbuchstaben erforderlichVerwenden Sie diese Richtlinieneinstellung, um die Verwendung von Kleinbuchstaben in der PIN zu konfigurieren..
Wenn Sie die Richtlinieneinstellung aktivieren, verlangt Windows, dass der Benutzer mindestens einen Kleinbuchstaben in die PIN einfügt.
Wenn Sie diese Richtlinieneinstellung deaktivieren, lässt Windows nicht zu, dass der Benutzer Kleinbuchstaben in die PIN einfügt.
Wenn Sie diese Richtlinieneinstellung nicht konfigurieren, lässt Windows die Verwendung von Kleinbuchstaben in der PIN zu, verlangt dies jedoch nicht.
Sonderzeichen erforderlich ? @ [ \ ] ^ _ ` { | } ~ .
Wenn Sie die Richtlinieneinstellung aktivieren, verlangt Windows, dass der Benutzer mindestens ein Sonderzeichen in die PIN einfügt.
Wenn Sie die Richtlinieneinstellung deaktivieren oder nicht konfigurieren, lässt Windows zu, dass der Benutzer Sonderzeichen in die PIN einfügt, verlangt dies jedoch nicht.
Wenn Sie diese Richtlinieneinstellung nicht konfigurieren, lässt Windows Sonderzeichen in der PIN zu, verlangt dies jedoch nicht.]]>
Ziffern erforderlichVerwenden Sie diese Richtlinieneinstellung, um die Verwendung von Ziffern in der PIN zu konfigurieren..
Wenn Sie die Richtlinieneinstellung aktivieren, verlangt Windows, dass der Benutzer mindestens eine Ziffer in die PIN einfügt.
Wenn Sie diese Richtlinieneinstellung deaktivieren, lässt Windows nicht zu, dass der Benutzer Ziffern in die PIN einfügt.
Wenn Sie diese Richtlinieneinstellung nicht konfigurieren, lässt Windows die Verwendung von Ziffern in der PIN zu, verlangt dies jedoch nicht.
VerlaufDiese Einstellung gibt die Anzahl der letzten PINs an, die einem Benutzerkonto zugeordnet und nicht wiederverwendet werden können. Mithilfe dieser Richtlinie können Administratoren die Sicherheit erhöhen, da alte PINs nicht fortlaufend wiederverwendet werden. Der PIN-Verlauf wird nach dem Zurücksetzen der PIN nicht beibehalten.
Der Wert muss zwischen 0 und 50 PINs liegen. Wenn die Richtlinie auf 0 festgelegt ist, ist das Speichern der vorherigen PINs nicht erforderlich.
Standardwert: 0.
AblaufDiese Einstellung gibt den Zeitraum (in Tagen) an, über den eine PIN verwendet werden kann, bevor das System den Benutzer zum Ändern der PIN auffordert. Die PIN kann so festgelegt werden, dass sie nach einer beliebigen Anzahl von Tagen (zwischen 1 und 730) abläuft. Wenn die Richtlinie auf 0 festgelegt ist, läuft sie nie ab.
Standardwert: 0.
Biometrie verwendenWindows Hello for Business ermöglicht Benutzern die Verwendung der biometrischen Erkennung, z. B. durch Gesicht und Fingerabdruck, als Alternative zu PINs. Benutzer müssen jedoch trotzdem eine PIN konfigurieren, die im Fall einer Störung verwendet wird.
Wenn Sie die Richtlinieneinstellung aktivieren oder nicht konfigurieren, lässt Windows Hello for Business die Verwendung der biometrischen Erkennung zu.
Wenn Sie die Richtlinieneinstellung deaktivieren, verhindert Windows Hello for Business die Verwendung der biometrischen Erkennung.
HINWEIS: Durch das Deaktivieren dieser Richtlinie wird der Benutzer daran gehindert, die biometrische Erkennung auf dem Gerät zu verwenden; dies gilt für alle Kontotypen.
PIN-Wiederherstellung verwendenDie PIN-Wiederherstellung ermöglicht es einem Benutzer, eine vergessene PIN mithilfe des PIN-Wiederherstellungsdiensts von Windows Hello for Business zu ändern, ohne dass zugeordnete Anmeldeinformationen oder Zertifikate verloren gehen. Dies gilt ebenfalls für Schlüssel, die den persönlichen Konten des Benutzers auf dem Gerät zugeordnet sind. Zu diesem Zweck verschlüsselt der Azure-basierte PIN-Wiederherstellungsdienst einen geheimen Wiederherstellungsschlüssel, der auf dem Gerät gespeichert wird und sowohl vom PIN-Wiederherstellungsdienst als auch vom Gerät entschlüsselt werden muss. Bei der PIN-Wiederherstellung muss der Benutzer eine mehrstufige Authentifizierung bei Azure Active Directory ausführen.
Wenn Sie diese Richtlinieneinstellung aktivieren, wird der PIN-Wiederherstellungsdienst von Windows Hello for Business verwendet.
Wenn Sie diese Richtlinieneinstellung deaktivieren oder nicht konfigurieren, wird in Windows kein geheimer PIN-Wiederherstellungsschlüssel erstellt oder gespeichert. Wenn der Benutzer seine PIN vergisst, muss er die vorhandene PIN löschen und eine neue erstellen. Außerdem muss er sich bei allen Diensten neu registrieren, auf die er mit der alten PIN zugreifen konnte.
HINWEIS: Diese Richtlinie kann nur auf Geräte angewendet werden, die bei Azure Active Directory registriert sind.
Verwenden Sie diese Richtlinieneinstellung, um Windows Hello for Business für die Registrierung eines Anmeldezertifikats zu konfigurieren, das für die lokale Authentifizierung verwendet wird.
Wenn Sie die Richtlinieneinstellung aktivieren, registriert Windows Hello for Business ein Anmeldezertifikat, das für die lokale Authentifizierung verwendet wird.
Wenn Sie die Richtlinieneinstellung deaktivieren oder nicht konfigurieren, verwendet Windows Hello for Business einen Schlüssel oder ein Kerberos-Ticket (abhängig von anderen Richtlinieneinstellungen) für die lokale Authentifizierung.
HINWEIS: Wenn die Richtlinieneinstellung deaktiviert oder nicht konfiguriert und die Richtlinieneinstellung "Windows Hello for Business verwenden" aktiviert wird, muss die Umgebung mindestens einen Windows Server 2016-Domänencontroller enthalten, damit Fehler bei der Windows Hello for Business-Authentifizierung vermieden werden.
Verwenden Sie diese Richtlinieneinstellung, um Windows Hello for Business für die Verwendung Azure AD Kerberos für die lokale Authentifizierung zu konfigurieren.
Wenn Sie diese Richtlinieneinstellung aktivieren, verwendet Windows Hello for Business ein Kerberos-Ticket, das aus der Authentifizierung bei Azure für die lokale Authentifizierung abgerufen wurde.
Wenn Sie diese Richtlinieneinstellung deaktivieren oder nicht konfigurieren, verwendet Windows Hello for Business (abhängig von anderen Richtlinieneinstellungen) einen Schlüssel oder ein Zertifikat für die lokale Authentifizierung.
HINWEIS: Für eine Umgebung, die sowohl diese Richtlinieneinstellung als auch die Richtlinieneinstellung "Windows Hello for Business verwenden" aktiviert, ist mindestens ein Windows Server 2016-Domänencontroller erforderlich. Andernfalls tritt bei Windows Hello for Business Authentifizierung ein Fehler auf.
Faktoren für die Geräteentsperrung konfigurierenKonfigurieren Sie eine durch Trennzeichen getrennte Liste von Anmeldeinformationsanbieter-GUIDs, z. B. GUIDs von Anbietern für die Gesichts- oder Fingerabdruckerkennung, die als erster und zweiter Entsperrungsfaktor verwendet werden. Wenn der vertrauenswürdige Signalanbieter als einer der Entsperrungsfaktoren angegeben wird, sollten Sie für jeden zu überprüfenden Signaltyp auch eine durch Trennzeichen getrennte Liste der Signalregeln im XML-Format konfigurieren.
Wenn Sie diese Richtlinieneinstellung aktivieren, muss der Benutzer einen Faktor aus jeder Liste verwenden, um das Gerät erfolgreich zu entsperren.
Wenn Sie diese Richtlinieneinstellung deaktivieren oder nicht konfigurieren, können Benutzer ihre Geräte weiterhin mit den vorhandenen Entsperrungsoptionen entsperren.
Weitere Informationen finden Sie unter: https://go.microsoft.com/fwlink/?linkid=849684
Dynamische Sperrungsfaktoren konfigurierenKonfigurieren Sie eine durch Trennzeichen getrennte Liste von Signalregeln im XML-Format für jeden Signaltyp.
Wenn Sie diese Richtlinieneinstellung aktivieren, wird anhand dieser Signalregeln festgestellt, ob der Benutzer abwesend ist, und das Gerät automatisch gesperrt.
Wenn Sie diese Richtlinieneinstellung deaktivieren oder nicht konfigurieren, können Benutzer die Sperrung mithilfe der vorhandenen Sperroptionen fortsetzen.
Weitere Informationen finden Sie unter: https://go.microsoft.com/fwlink/?linkid=849684
Smartcardemulation deaktivierenWindows Hello for Business bietet standardmäßig eine Smartcardemulation, um Kompatibilität mit Smartcard-fähigen Anwendungen zu gewährleisten.
Wenn Sie diese Richtlinieneinstellung aktivieren, stellt Windows Hello for Business Windows Hello for Business-Anmeldeinformationen bereit, die nicht mit Smartcardanwendungen kompatibel sind.
Wenn Sie diese Richtlinieneinstellung deaktivieren oder nicht konfigurieren, stellt Windows Hello for Business Windows Hello for Business-Anmeldeinformationen bereit, die mit Smartcardanwendungen kompatibel sind.
HINWEIS: Diese Richtlinie wirkt sich auf Windows Hello for Business-Anmeldeinformationen zum Zeitpunkt der Erstellung aus. Anmeldeinformationen, die erstellt wurden, bevor diese Richtlinie angewendet wurde, bieten weiterhin Smartcardemulation. Um vorhandene Anmeldeinformationen zu ändern, aktivieren Sie diese Richtlinieneinstellung und wählen in den Einstellungen "Ich habe meine PIN vergessen" aus.
Auflisten emulierter Smartcards für alle Benutzer zulassenWindows verhindert, dass Benutzer desselben Computers bereitgestellte Windows Hello for Business-Anmeldeinformationen für andere Benutzer auflisten können.
Wenn Sie diese Richtlinieneinstellung aktivieren, lässt Windows zu, dass alle Benutzer des Computers alle Windows Hello for Business-Anmeldeinformationen auflisten können, verlangt von jedem Benutzer aber weiterhin seine eigenen Authentifizierungsstufen.
Wenn Sie diese Richtlinieneinstellung deaktivieren oder nicht konfigurieren, lässt Windows nicht zu, dass bereitgestellte Windows Hello for Business-Anmeldeinformationen für andere Benutzer desselben Geräts aufgelistet werden.
Diese Richtlinieneinstellung ist für einen Einzelbenutzer ausgelegt, der sich auf einem einzelnen Gerät mit und ohne privilegierte Zugriffsrechte registriert hat. Der Benutzer besitzt beide Anmeldeinformationssätze, wodurch er sich mit nicht privilegierten Anmeldeinformationen anmelden kann, gleichzeitig aber Aufgaben mit erhöhten Rechten ausführen kann, ohne sich abzumelden.
Diese Richtlinieneinstellung ist nicht mit Windows Hello for Business-Anmeldeinformationen kompatibel, wenn "Smartcardemulation deaktivieren" aktiviert ist.
Nachdem diese Einstellung auf einen Computer angewendet wurde, muss Windows neu gestartet werden.
Verwenden von Windows Hello for Business-Zertifikaten als SmartcardzertifikateWenn Sie diese Richtlinieneinstellung aktivieren, werden Windows Hello for Business-Zertifikate von Anwendungen als Smartcardzertifikate verwendet. Biometrische Faktoren sind nicht verfügbar, wenn ein Benutzer aufgefordert wird, die Verwendung des privaten Schlüssels des Zertifikats zu autorisieren. Diese Richtlinieneinstellung soll die Kompatibilität mit Anwendungen ermöglichen, die ausschließlich auf Smartcardzertifikaten basieren.
Wenn Sie diese Richtlinieneinstellung deaktivieren oder nicht konfigurieren, werden Windows Hello for Business-Zertifikate von Anwendungen nicht als Smartcardzertifikate verwendet, und biometrische Faktoren sind verfügbar, wenn ein Benutzer aufgefordert wird, die Verwendung des privaten Schlüssels des Zertifikats zu autorisieren.
Diese Richtlinieneinstellung ist nicht kompatibel mit Windows Hello for Business-Anmeldeinformationen, die bereitgestellt werden, wenn die Option "Smartcardemulation deaktivieren" aktiviert ist.
Windows erfordert, dass ein Benutzer seine Sitzung sperrt und entsperrt, nachdem er diese Einstellung geändert hat, wenn der Benutzer gerade angemeldet ist.
Minimale PIN-LängeMaximale PIN-LängeGroßbuchstaben:Kleinbuchstaben:Sonderzeichen:Ziffern:PIN-VerlaufPIN-AblaufFolgende Sicherheitsgeräte nicht verwenden:TPM 1.2Windows Hello-Bereitstellung nach der Anmeldung nicht starten{D6886603-9D2F-4EB2-B667-1971041FA96B},{8AF662BF-65A0-4D0A-A540-A338A999D36F},{BEC09223-B018-416D-A0AC-523971B639F5}{27FBDB57-B613-4AF2-9D7E-4FA7A66C21AD},{D6886603-9D2F-4EB2-B667-1971041FA96B} ]]> ]]>