Zum Inhalt

47-Tage-Zertifikate sind im Anmarsch. Sind Sie bereit?

Jetzt handeln →

Windows Hello For Business: Eine Einführung in die Multifaktor-Authentifizierung

Windows Hello for Business – Eine Einführung in die Multifaktor-Authentifizierung

Kurz gesagt: Windows Hello for Business (WHfB) ist Microsofts Technologie zur passwortlosen Authentifizierung. Sie ersetzt das eingegebene Passwort durch ein gerätegebundenes kryptografisches Schlüsselpaar, das per PIN, Fingerabdruck oder Gesichtserkennung entsperrt wird. Ein gestohlenes Passwort allein reicht somit nicht mehr für die Anmeldung aus. Dies ist wichtig, da Anmeldedatendiebstahl und Phishing weiterhin die Hauptursachen für Sicherheitslücken in Unternehmen sind. Setzen Sie WHfB in Hybridumgebungen mit Cloud-Kerberos-Vertrauensstellung ein, es sei denn, Sie haben einen triftigen Grund für die Verwendung einer hybriden Zertifikatsvertrauensstellung. Führen Sie vor der vollständigen Einführung immer einen Pilotversuch durch.

Wichtige Erkenntnisse

  • Windows Hello for Business tauscht ein gemeinsames Geheimnis (Passwort) gegen ein asymmetrisches Schlüsselpaar, das an das Trusted Platform Module (TPM) des Geräts gebunden ist und per PIN oder Biometrie entsperrt wird. Daher gilt es als echte Multifaktor-Authentifizierung (MFA): etwas, das man besitzt (den gerätegebundenen Schlüssel), plus etwas, das man weiß oder ist (PIN oder Biometrie).
  • Cloud-Kerberos-Vertrauensstellung ist das aktuell von Microsoft empfohlene Bereitstellungsmodell für Hybridumgebungen. Sie ersetzt die älteren Modelle der hybriden Schlüssel- und Zertifikatsvertrauensstellung für die meisten Organisationen, da sie keine Public-Key-Infrastruktur (PKI) und keinen Windows Server 2016-Domänencontroller erfordert.
  • Hybrid Certificate Trust hat nach wie vor seine Berechtigung, wenn eine Organisation eine zertifikatbasierte Authentifizierung für Smartcard-Ersatz, Remote-Desktop- oder VPN-Szenarien benötigt, die mit Kerberos-basierter Anmeldung allein nicht erfüllt werden können.
  • TPM 2.0 ist die grundlegende Hardwarevoraussetzung für neue Implementierungen; TPM 1.2-Unterstützung existiert nur für ältere Unternehmensgeräte und sollte bei neuen Rollouts nicht eingeplant werden.
  • Eine erfolgreiche Bereitstellung erfordert Validierungsprüfungen, einen dokumentierten Rollback-Pfad, eine zentrale Protokollierung und ein Handbuch zur Fehlerbehebung – und nicht nur eine Richtlinienumschaltung in Intune oder Gruppenrichtlinien.

Veröffentlicht: August 2023. Aktualisiert: August 2026. Geprüft vom Identity and Access Management Team von Encryption Consulting.

Was ist Windows Hello for Business und wie funktioniert die Multi-Faktor-Authentifizierung?

Windows Hello for Business (WHfB) ist Microsofts Technologie für die passwortlose Anmeldung in Unternehmen. Bei der Registrierung generiert das Gerät ein asymmetrisches Schlüsselpaar: Der private Schlüssel bleibt im Trusted Platform Module (TPM) des Geräts, einem Hardware-Chip zur sicheren Speicherung kryptografischer Schlüssel, versiegelt. Der öffentliche Schlüssel wird in Microsoft Entra ID (ehemals Azure Active Directory, umbenannt 2023) oder Active Directory mit der Benutzeridentität verknüpft. Zur Anmeldung entsperrt der Benutzer den privaten Schlüssel lokal per PIN, Fingerabdruck oder Gesichtserkennung. Diese lokale Geste verlässt das Gerät nicht und ist für den Identitätsanbieter nicht sichtbar. Der Identitätsanbieter überprüft lediglich die vom privaten Schlüssel erzeugte kryptografische Signatur. Daher erfüllt WHfB die Anforderungen der Multi-Faktor-Authentifizierung (MFA): Der Besitz des gerätegebundenen Schlüssels ist der erste Faktor, die PIN oder das biometrische Merkmal zum Entsperren der zweite. Eine vollständige Beschreibung der Funktionsweise des Protokolls von Anfang bis Ende finden Sie im Artikel „ What Is Windows Hello for Business“ im Education Center von Encryption Consulting . Anwendungsbeispiele aus der Praxis finden Sie unter „ Use Case and Best Practices of Windows Hello“.

Zwei Akronyme tauchen bei der Einführung von Windows for Business (WHfB) immer wieder auf und sollten daher vorab definiert werden: TPM (Trusted Platform Module) ist der Hardware-Sicherheitschip, der den privaten Schlüssel generiert und versiegelt. FIDO2 ist ein offener, passwortloser Authentifizierungsstandard für Sicherheitsschlüssel und Plattformauthentifikatoren, den Windows neben WHfB als Anmeldemethode unterstützt. Microsoft Entra ID unterstützt nun auch Entra-Passkeys. Diese ermöglichen es, Windows Hello-Anmeldeinformationen gleichzeitig als FIDO2-basierten Passkey für Phishing-resistente Anmeldungen in verschiedenen Browsern und Plattformen zu verwenden – nicht nur für die native Windows-Anmeldung.

Welches Bereitstellungsmodell sollten Sie verwenden: Cloud Kerberos Trust, Hybrid Key Trust, Hybrid Certificate Trust oder nur Cloud?

Für die meisten Hybridorganisationen empfiehlt sich Cloud-Kerberos-Vertrauensstellung. Sie ist derzeit die von Microsoft empfohlene Standardeinstellung, da sie weder eine PKI noch Anpassungen an Ihrer Zertifizierungsstelle oder einen Windows Server 2016 (oder höher) Domänencontroller als zwingende Voraussetzung erfordert. Dadurch ist sie schneller bereitzustellen und kostengünstiger im Betrieb als die beiden älteren Hybrid-Vertrauensstellungsmodelle. Wählen Sie die Hybrid-Zertifikatsvertrauensstellung nur dann, wenn Sie eine spezifische nachgelagerte Anforderung haben, wie z. B. zertifikatgestützten Remote-Desktop, VPN oder Smartcard-Ersatz, die die Kerberos-basierte Anmeldung nicht erfüllen kann. Der Artikel „ Windows Hello for Business Deployment Models“ im Education Center von Encryption Consulting erläutert die vollständige Architektur jedes Modells; die folgende Tabelle dient als schnelle Entscheidungshilfe.

Deployment-ModellIdentitätsanbieterPKI erforderlichBeste Passform
Nur WolkeNur Microsoft Entra IDNeinEntra-Geräte ohne Abhängigkeit von einem lokalen Active Directory
Hybrid, Cloud-Kerberos-VertrauenMicrosoft Entra ID plus lokales AD (hybrid eingebunden)NeinDie meisten Hybridorganisationen; die derzeit von Microsoft empfohlene Standardeinstellung
Hybrid, SchlüsselvertrauenMicrosoft Enterprise ID plus lokales Active DirectoryNeinFür ältere Installationen, die bereits eine Schlüsselvertrauensstellung verwenden; nicht für neue Rollouts empfohlen.
Hybrid, ZertifikatsvertrauenMicrosoft Entra ID plus lokales Active Directory, AD FS oder Cloud-ZertifizierungsstelleJaOrganisationen, die eine zertifikatbasierte Authentifizierung für VPN, RDP oder den Ersatz von Smartcards benötigen
Vor Ort, Schlüssel- oder ZertifikatstreuhandActive Directory-Verbunddienste (AD FS)ZertifikatvertrauenVollständig lokale Umgebungen ohne Entra ID Hybrid Join

Da sowohl hybride als auch lokale Zertifikatslösungen auf der Ausstellung und Erneuerung von Geräte- und Benutzerzertifikaten in großem Umfang basieren, ist die Zuverlässigkeit der Bereitstellung allein von der zugrunde liegenden Zertifizierungsstelle abhängig. Der CertSecure Manager von Encryption Consulting automatisiert die Ausstellung, Erneuerung und den Widerruf von Zertifikaten genau für diese Art von PKI-gestützter Authentifizierung. PKI as a Service bietet Teams, die keine eigene Zertifizierungsstelle betreiben möchten, eine verwaltete Alternative.

Maßgeschneiderte Beratungsleistungen

Wir bewerten, entwickeln Strategien und implementieren Verschlüsselungsstrategien und -lösungen, die auf Ihre Anforderungen zugeschnitten sind.

Welche Voraussetzungen müssen vor der Bereitstellung von Windows Hello for Business erfüllt sein?

Bevor Sie eine einzige Bereitstellungsrichtlinie öffnen, bestätigen Sie bitte diese fünf Voraussetzungen:

  1. TPM 2.0 auf Zielgeräten. TPM 2.0 ist die Basis für neue Bereitstellungen und eine Hardwarevoraussetzung für Windows 11. TPM 1.2 wird nur noch als Abwärtskompatibilität für bestehende Unternehmensgeräte unterstützt; planen Sie keine neuen Rollouts auf dieser Basis.
  2. Die Identitätsinfrastruktur ist vorhanden. Für Cloud-Kerberos-Vertrauensstellungen oder hybride Schlüssel- oder Zertifikatsvertrauensstellungen müssen die Geräte hybrid mit Microsoft Entra verbunden sein und Microsoft Entra Connect (oder Entra Connect Cloud Sync) verwenden, um Benutzer zu synchronisieren. Bei reinen Cloud-Bereitstellungen müssen die Geräte ohne lokale Abhängigkeiten mit Microsoft Entra verbunden sein.
  3. Lizenzierung. WHfB ist in Windows integriert; für die Kerberos-Vertrauensstellung in der Cloud und die Durchsetzung des bedingten Zugriffs ist ein Microsoft Entra ID-Plan erforderlich, der diese Funktionen umfasst (üblicherweise in Microsoft 365 E3/E5 oder Entra ID P1/P2 enthalten). Bitte überprüfen Sie Ihre aktuelle Lizenzierung anhand Ihres Microsoft-Vertrags, da Microsoft die einzelnen Tarife und deren Funktionen regelmäßig anpasst.
  4. PKI-Bereitschaft, nur für Zertifikatsvertrauen. Wenn Sie sich für eine hybride oder lokale Zertifikatsvertrauenslösung entscheiden, benötigt Ihre Zertifizierungsstelle für die Registrierung eine WHfB-Authentifizierungszertifikatvorlage, NDES oder eine Cloud-CA sowie einen getesteten Erneuerungsprozess, bevor die Pilotphase beginnt.
  5. Mechanismus zur Umsetzung politischer Maßnahmen. Gruppenrichtlinien für in die Domäne eingebundene Geräte oder Intune (oder ein anderes MDM) für in Entra eingebundene und hybrid eingebundene Geräte, die zuvor in einer nicht produktionsnahen Organisationseinheit oder Gerätegruppe konfiguriert und getestet wurden.

Wie implementiert man Windows Hello for Business Schritt für Schritt?

Befolgen Sie diese Reihenfolge, anstatt WHfB gleich am ersten Tag mandantenweit zu aktivieren:

  1. Schätzen Sie die Flotte ein. Inventarisieren Sie die Geräte hinsichtlich TPM-Version, Windows-Edition und Hybrid- oder Entra-Join-Status. Kennzeichnen Sie alle Geräte ohne TPM 2.0 für einen Hardwareaustausch anstatt einer Ausnahmebehandlung.
  2. Wählen Sie das Bereitstellungsmodell aus. Verwenden Sie die obige Entscheidungstabelle; standardmäßig wird die Cloud-Kerberos-Vertrauensstellung verwendet, es sei denn, eine zertifikatbasierte Anforderung erzwingt eine hybride oder lokale Zertifikatsvertrauensstellung.
  3. Konfigurieren Sie die Identitätsvoraussetzungen. Prüfen Sie, ob der Hybrid-Join oder der Entra-Join in der gesamten Pilotgruppe einwandfrei funktioniert, und prüfen Sie im Hinblick auf die Zertifikatsvertrauenswürdigkeit zunächst in einer Testumgebung, ob die CA-Vorlage und der Registrierungspfad korrekt ausgestellt werden.
  4. Erstellen Sie die Bereitstellungsrichtlinie. Erstellen Sie die WHfB-Konfiguration in Intune (Geräte > Registrierung > Windows Hello for Business oder ein Profil aus dem Einstellungskatalog) oder per Gruppenrichtlinie und legen Sie dabei explizit die PIN-Komplexität, die biometrische Verfügbarkeit und das Vertrauensmodell fest. Verwenden Sie nicht die Standardeinstellung für das Vertrauensmodell.
  5. Eine Pilotgruppe zusammenstellen. Weisen Sie die Richtlinie einer kleinen, funktionsübergreifenden Pilotgruppe von 25 bis 100 Geräten zu, abhängig von der Unternehmensgröße, die sowohl Benutzer vor Ort als auch Remote-Benutzer umfasst.
  6. Bereitstellung und Validierung des Pilotprojekts. Lassen Sie die Pilotnutzer die Registrierung abschließen und bestätigen, dass die Anmeldung sowohl für die lokale Entsperrung als auch für alle durch bedingten Zugriff geschützten Ressourcen funktioniert. Verwenden Sie die Validierungsprüfungen im nächsten Abschnitt, bevor Sie die Funktionalität erweitern.
  7. Sich wellenförmig ausbreiten. Die Ausweitung auf weitere Gerätegruppen erfolgt schrittweise. Die unten aufgeführten Protokollierungsquellen werden bei jeder Welle überwacht, anstatt erst nach der vollständigen Ausweitung.
  8. Die Fallback-Authentifizierung wird bewusst abgeschafft. Die Deaktivierung des Legacy-Passworts oder des MFA-Fallbacks für eine Gruppe sollte erst erfolgen, wenn deren Validierungswelle erfolgreich abgeschlossen wurde.

Wie validiert man eine Windows Hello for Business-Bereitstellung?

Bevor Sie eine Bereitstellung als abgeschlossen betrachten, sollten Sie diese Prüfungen in der angegebenen Reihenfolge durchführen:

  • Bereitstellungsbestätigung. Überprüfen Sie die Ereignisanzeige auf Event ID 300 unter Anwendungs- und Dienstprotokolle > Microsoft > Windows > HelloForBusiness, was bestätigt, dass das Gerät erfolgreich einen Windows Hello-Container erstellt hat.
  • Gerätebeitrittsstatus. Führen Sie dsregcmd /status am Endpunkt bestätigen AzureAdJoined, DomainJoined (für Hybrid) und NgcSet Alle liefern die für das gewählte Modell erwarteten Werte.
  • Anmeldebestätigung. Überprüfen Sie die Anmeldeprotokolle der Microsoft Entra ID für die Pilotbenutzer und vergewissern Sie sich, dass als Authentifizierungsmethode Windows Hello for Business und nicht ein Kennwort angezeigt wird und dass keine unerwarteten Fehler beim bedingten Zugriff auftreten.
  • Ausstellung von Zertifikaten, ausschließlich für Zertifikatstreuhandverhältnisse. Prüfen Sie, ob das WHfB-Authentifizierungszertifikat dem Gerät oder Benutzer mit der korrekten Vorlage ausgestellt wurde und ob es vor Ablauf automatisch erneuert wird.
  • Die Ausweichlösung funktioniert weiterhin. Bestätigen Sie, dass sich ein Pilotbenutzer, der sich noch nicht registriert hat, weiterhin über die bestehende Methode authentifizieren kann, um zu beweisen, dass die Ausweichmethode nicht vorzeitig deaktiviert wurde.

Wie lautet das Rollback-Verfahren, wenn die Bereitstellung zu Sperrungen führt?

Falls eine Welle zu Sperrungen oder weitverbreiteten Bereitstellungsfehlern führt, sollten Sie die Rollbacks in dieser Reihenfolge durchführen, anstatt die Fehlerbehebung live bei produktiven Benutzern durchzuführen:

  1. Deaktivieren Sie die WHfB-Richtlinie für die betroffene Gruppe. in Intune oder Gruppenrichtlinien, sodass keine weiteren Geräte mehr bereitgestellt werden.
  2. Wiederherstellung der Fallback-Authentifizierung (Passwort plus bestehende MFA) für die betroffenen Benutzer, falls diese bereits deaktiviert war, damit sie sich sofort anmelden können.
  3. Den defekten WHfB-Container entfernen auf betroffenen Endpunkten. Dies kann unter Einstellungen > Konten > Anmeldeoptionen durch Entfernen von Windows Hello erfolgen oder im größeren Umfang durch gezieltes Ansprechen des NGC-Containers mithilfe des Geräteskripts oder der Behebungsfunktion Ihres MDM.
  4. Bitte prüfen Sie, ob der Helpdesk einen dokumentierten Entsperrpfad besitzt. Sollte ein Benutzer während eines Rollbacks ausgesperrt werden, beziehen Sie sich auf Ihren bestehenden Identitätswiederherstellungsprozess, anstatt einen solchen zu improvisieren.
  5. Ursache ermitteln, bevor ein erneuter Versuch unternommen wird. Vergleichen Sie die unten aufgeführten Protokollquellen mit denen der fehlgeschlagenen Welle, bevor Sie die Richtlinie für diese Gruppe erneut aktivieren.

Wie protokolliert und überwacht man Authentifizierungsereignisse von Windows Hello for Business?

Windows Hello for Business-Authentifizierungsereignisse werden an drei Stellen gespeichert, und ein vollständiges Prüfprotokoll benötigt alle drei:

  • Lokale Ereignisanzeige, unter Anwendungs- und Dienstprotokolle > Microsoft > Windows > HelloForBusiness, wo Bereitstellungs-, Entsperrungs- und Containerereignisse auf dem Endpunkt selbst protokolliert werden.
  • Microsoft Entra ID-Anmeldeprotokolle, Diese Protokolle erfassen jeden Authentifizierungsversuch in der Cloud, die verwendete Methode, die ausgewerteten Richtlinien für bedingten Zugriff und das Ergebnis und können zur Aufbewahrung und Alarmierung an ein SIEM-System exportiert werden.
  • Protokolle von Zertifizierungsstellen für die Bereitstellung von Zertifikatsvertrauenslösungen, Diese Aufzeichnungen dokumentieren die Ausstellung, Verlängerung und den Widerruf von WHfB-Authentifizierungszertifikaten und sollten bei der Untersuchung eines Authentifizierungsfehlers zusammen mit den Anmeldeprotokollen überprüft werden.

Leiten Sie alle drei Datenquellen an Ihr SIEM weiter, anstatt sich nur auf die lokale Ereignisanzeige zu verlassen; eine Untersuchung einer Gerätesperrung, die nur das Endpunktprotokoll enthält, kann nicht bestätigen, ob der Identitätsanbieter oder das Gerät die Anmeldung abgelehnt hat.

Was sind die häufigsten Bereitstellungsfehler bei Windows Hello for Business und wie lassen sie sich beheben?

SymptomWahrscheinliche UrsacheErster Schritt zur Lösung
Die Bereitstellung wird nach der Anmeldung nicht gestartet.Das Gerät ist noch nicht hybrid oder an Entra angebunden, oder die Anbindung wurde noch nicht synchronisiert.Führen Sie dsregcmd /status und den Beitrittsstatus überprüfen, bevor ein erneuter Versuch unternommen wird; auf die Synchronisierung warten, falls der Beitritt gerade erst abgeschlossen wurde.
PIN-Einrichtung schlägt fehl oder ist ausgegrautTPM ist deaktiviert, nicht vorhanden oder noch nicht im Besitz.Überprüfen Sie, ob TPM 2.0 in der Firmware aktiviert ist und unter Windows-Sicherheit > Gerätesicherheit als bereit angezeigt wird.
Die Containererstellung schlägt ohne Fehlermeldung fehl.Eine Gruppenrichtlinie oder eine Intune WHfB-Richtlinie steht im Konflikt mit einer anderen Anmelderichtlinie auf dem Gerät.Prüfen Sie, ob doppelte oder widersprüchliche WHfB-Konfigurationsprofile für dasselbe Gerät vorhanden sind.
Zertifikatregistrierung schlägt fehl, Zertifikatvertrauen wird nurFehlkonfiguration von NDES, CA-Vorlage oder RegistrierungspunktÜberprüfen Sie die Berechtigungen der WHfB-Zertifikatvorlage und den Registrierungspfad auf einem Testgerät, bevor Sie es in der Produktionsumgebung erneut versuchen.
Die lokale Anmeldung ist erfolgreich, aber der bedingte Zugriff blockiert den Ressourcenzugriff.Die Richtlinie für bedingten Zugriff erkennt WHfB noch nicht als zufriedenstellende MFA-Methode an.Prüfen Sie, ob die Richtlinie für bedingten Zugriff oder MFA Windows Hello for Business explizit einschließt.

Welche operativen Ergebnisse sollten Sie nach der Implementierung messen?

Verfolgen Sie diese Ergebnisse anhand Ihrer eigenen Ausgangswerte, anstatt anzunehmen, dass eine branchenübliche Kennzahl auf Ihr Umfeld zutrifft:

  • Anzahl der Helpdesk-Tickets zum Zurücksetzen des Passworts Vergleich der eingeschriebenen Bevölkerung vor und nach jeder Einführungsphase.
  • Phishing-resistente MFA-Abdeckungsrate Der Prozentsatz der aktiven Benutzer, die sich mit WHfB (oder einer anderen phishingresistenten Methode) anstatt mit einem Passwort plus einem herkömmlichen MFA-Faktor anmelden.
  • Bereitstellungserfolgsrate pro Welle Der Prozentsatz der Zielgeräte, die die Registrierung ohne Support-Ticket abgeschlossen haben.
  • Sicherheitsvorfälle im Zusammenhang mit Anmeldeinformationen, Die Daten wurden im Zeitverlauf mit den Ausgangswerten vor WHfB für dieselbe Nutzergruppe verglichen.

Welche Einschränkungen gibt es bei Windows Hello for Business?

WHfB ist kein universeller Ersatz für jedes Authentifizierungsszenario. Es ist gerätegebunden, daher benötigen Benutzer ohne ihr registriertes Gerät (z. B. ein neuer Laptop, ein gemeinsam genutzter Kiosk oder ein privates Gerät außerhalb der MDM-Registrierung) weiterhin eine Ausweichmethode. Aus diesem Grund setzen die meisten Unternehmen WHfB während und nach der Einführung parallel zu einer sekundären MFA-Methode ein, nicht anstelle dieser. Zertifikatsvertrauensmodelle verursachen zusätzlichen Aufwand für den PKI-Betrieb, die Vorlagenverwaltung und die Überwachung der Zertifikatserneuerung, was durch Cloud-Kerberos-Vertrauensmodelle vermieden wird. Ältere Geräte ohne TPM 2.0 können ohne Hardwareaustausch nicht in eine moderne Bereitstellung integriert werden. WHfB selbst ist nicht auf Nicht-Windows-Plattformen oder Geschäftsanwendungen anwendbar, die sich außerhalb von Microsoft Enterprise ID oder Active Directory authentifizieren. Hier muss eine umfassendere passwortlose oder FIDO2-Strategie die Lücke schließen.

Maßgeschneiderte Beratungsleistungen

Wir bewerten, entwickeln Strategien und implementieren Verschlüsselungsstrategien und -lösungen, die auf Ihre Anforderungen zugeschnitten sind.

Was würde Encryption Consulting empfehlen?

Für die meisten Hybridorganisationen empfehlen wir, die Einführung von WHfB mit Cloud-Kerberos-Vertrauensstellung zu beginnen, da dies die PKI als Abhängigkeit eliminiert und eine Pilotgruppe am schnellsten in den Produktivbetrieb überführt. Benötigt Ihre Umgebung bereits zertifikatbasierte Authentifizierung für VPN, RDP oder Smartcard-Ersatz oder konsolidieren Sie mehrere Authentifizierungsmechanismen auf einer Zertifizierungsstelle, lohnt sich die zusätzliche PKI-Investition in eine Hybrid-Zertifikatsvertrauensstellung. Dabei ist die korrekte Implementierung der PKI von Anfang an wichtiger als die WHfB-Richtlinie selbst. Der CertSecure Manager von Encryption Consulting automatisiert den Zertifikatslebenszyklus (Ausstellung, Verlängerung, Widerruf), sodass eine WHfB-Zertifikatsvertrauensstellung nicht unbemerkt durch ablaufende Zertifikate beeinträchtigt wird. Organisationen, die keine eigene Zertifizierungsstelle betreiben möchten, können PKI as a Service als vollständig verwaltete Alternative nutzen. Für den TPM-basierten Schlüsselschutz, der jedem WHfB-Vertrauensmodell zugrunde liegt, erweitert unser HSM as a Service das gleiche Prinzip des hardwarebasierten Schlüsselschutzes auf serverseitige Workloads, Schlüssel und Zertifikate über die Endpunkte hinaus. Unser Team begleitet Sie bei der kompletten Implementierung von Windows Hello for Business (WHfB) – von der Infrastrukturanalyse bis zum schrittweisen Rollout. Weitere Informationen finden Sie in unserem Implementierungsservice für Windows Hello for Business sowie im Bericht über ein abgeschlossenes Projekt zur PKI- und Windows Hello for Business-Einführung bei diesem Getränkehersteller . Encryption Consulting ist nach ISO/IEC 27001:2022 zertifiziert und SOC 2-zertifiziert. Daher wenden wir dieselben hohen Standards an, egal ob wir Sie bei der Einführung beraten oder die zugrunde liegende PKI verwalten.

Fazit

Windows Hello for Business wandelt die Multi-Faktor-Authentifizierung (MFA) von einem eingegebenen Passwort und einem Code in einen gerätegebundenen kryptografischen Schlüssel um, der durch etwas, das der Benutzer weiß oder ist, entsperrt wird. Daher bietet es einen besseren Schutz vor Phishing als die meisten noch verwendeten älteren MFA-Methoden. Die Wahl des Bereitstellungsmodells ist entscheidend: Standardmäßig sollte eine Cloud-Kerberos-Vertrauensstellung verwendet werden, es sei denn, eine zertifikatbasierte Anforderung erfordert eine hybride oder lokale Zertifikatsvertrauensstellung. Voraussetzungen, Validierung, Rollback und Protokollierung sollten von Anfang an Teil der Bereitstellungsplanung sein und nicht erst im Fehlerfall berücksichtigt werden. Unternehmen, die diese betrieblichen Gegebenheiten von Beginn an einplanen, vermeiden die Sperrvorfälle, die die Einführung von Windows Hello for Business verzögern.

Encryption Consulting bietet Dienstleistungen rund um den Datenschutz für Unternehmen an. Unser Angebot umfasst CodeSign Secure (unsere Lösung für Codesignierung), CertSecure Manager (unsere Lösung für die Zertifikatsverwaltung), PKI as a Service und HSM as a Service . Bei Fragen zu unseren Sicherheitslösungen kontaktieren Sie uns bitte unter [email protected] .

Häufig gestellte Fragen

Ist Windows Hello for Business dasselbe wie Windows Hello?

Nein. Windows Hello ist die Funktion für Endverbraucher zum Entsperren persönlicher Geräte per PIN oder Biometrie. Windows Hello for Business ist die Unternehmensversion, die über Gruppenrichtlinien oder Intune verwaltet wird, in Microsoft Enterprise ID oder Active Directory integriert ist und speziell für die Anforderungen von Multi-Faktor-Authentifizierung (MFA) und bedingtem Zugriff in Unternehmen entwickelt wurde, anstatt nur einzelne Geräte zu entsperren.

Benötigen wir eine Zertifizierungsstelle, um Windows Hello for Business bereitzustellen?

Nur wenn Sie ein Zertifikatsvertrauensmodell wählen. Cloud-Kerberos-Vertrauen, hybrides Schlüsselvertrauen und reine Cloud-Bereitstellungen benötigen keine PKI. Benötigt Ihre Organisation eine zertifikatbasierte Authentifizierung für VPN, RDP oder den Ersatz von Smartcards, ist für hybrides oder lokales Zertifikatsvertrauen eine Zertifizierungsstelle erforderlich, die eine WHfB-Authentifizierungszertifikatvorlage ausstellt.

Kann Windows Hello for Business all unsere MFA-Methoden ersetzen?

Es kann das Passwort plus einen zweiten Faktor für registrierte Windows-Geräte ersetzen, bietet aber keinen Schutz für Benutzer auf nicht registrierten privaten Geräten, gemeinsam genutzten Kiosksystemen oder Plattformen außerhalb von Windows. Die meisten Organisationen halten für solche Szenarien eine zusätzliche, phishingresistente Methode bereit, wie beispielsweise einen FIDO2-Sicherheitsschlüssel, anstatt WHfB als alleinige Authentifizierungsmethode überall einzusetzen.

Was geschieht, wenn das Gerät eines Nutzers nach der Registrierung verloren geht oder gestohlen wird?

Der private Schlüssel verlässt niemals das TPM und kann nicht für die Verwendung auf einem anderen Gerät extrahiert werden. Daher stellt ein verlorenes oder gestohlenes Gerät keine wiederverwendbaren Anmeldeinformationen bereit; ein Angreifer benötigt weiterhin die PIN oder biometrische Daten, um es zu entsperren, und die meisten TPMs sperren sich nach wiederholten fehlgeschlagenen PIN-Eingabeversuchen. Üblicherweise wird die Registrierung des Geräts in Microsoft Entra ID sofort widerrufen, sodass es sich nicht mehr authentifizieren kann.

Wie lange dauert die Einführung von Windows Hello for Business in der Regel?

Die Zeitpläne variieren je nach Flottengröße, dem Status bestehender Hybrid-Join-Systeme und der Implementierung von Zertifikatsvertrauen. Eine schrittweise Einführung, die eine Infrastrukturbewertung, eine Pilotphase und die vollständige Produktionsfreigabe umfasst, dauert in der Regel 8 bis 12 Wochen für ein mittelständisches Unternehmen. Die Implementierung von Zertifikatsvertrauen dauert im Allgemeinen länger, da die PKI-Bereitschaft vor Beginn der Pilotphase validiert werden muss.

Referenzen