- Puntos Clave
- ¿Qué es Windows Hello para empresas?
- Cómo funciona Windows Hello para empresas
- Por qué es más seguro que las contraseñas
- Windows Hello vs. Windows Hello para empresas
- Modelos de despliegue y confianza
- Dónde sigue encajando la infraestructura de clave pública (PKI)
- Cómo ayuda la consultoría de cifrado
- Preguntas frecuentes
- Construya la infraestructura de clave pública (PKI) detrás de las contraseñas sin necesidad de contraseña.
Windows Hello para Empresas (WHfB) es la tecnología de autenticación sin contraseña de Microsoft que reemplaza las contraseñas con una sólida autenticación de dos factores mediante un par de claves criptográficas vinculadas al dispositivo, que se desbloquean con un PIN o datos biométricos.
Windows Hello para Empresas permite a los usuarios iniciar sesión sin contraseña. Durante la configuración, genera un par de claves asimétricas, idealmente protegidas por el TPM del dispositivo, y registra la clave pública con el proveedor de identidad. El usuario desbloquea la clave privada localmente con un PIN o mediante datos biométricos. Dado que la clave privada nunca sale del dispositivo, WHfB resiste el phishing y el robo de credenciales.
Puntos Clave
- Windows Hello para empresas es el sistema de inicio de sesión sin contraseña y resistente al phishing de Microsoft para Windows.
- Utiliza un par de claves asimétricas vinculadas al dispositivo, idealmente almacenadas en el TPM, que se desbloquean mediante un PIN o datos biométricos.
- Se trata de una auténtica autenticación de dos factores: el dispositivo (clave) más un gesto (PIN o datos biométricos).
- Los modelos de confianza son la confianza Kerberos en la nube, la confianza en claves y la confianza en certificados.
- Microsoft ahora recomienda la confianza Kerberos en la nube, lo que elimina el requisito de certificado para configuraciones híbridas.
¿Qué es Windows Hello para empresas?
Windows Hello para empresas reemplaza las contraseñas con una autenticación sólida basada en claves, vinculada a un dispositivo específico. Cuando un usuario se registra, Windows genera un par de claves asimétricas y registra la clave pública con el proveedor de identidades, Microsoft Entra ID. En implementaciones híbridas, esta clave se sincroniza con Active Directory asociada al objeto del usuario. La clave privada permanece en el dispositivo, idealmente dentro del Módulo de plataforma segura (TPM), y el usuario lo desbloquea con un PIN o un método biométrico, como la huella dactilar o el reconocimiento facial.
Cómo funciona Windows Hello para empresas
- Durante el proceso de registro, el dispositivo genera un par de claves asimétricas, preferiblemente protegidas por el TPM.
- La clave pública se registra con Microsoft Entra ID asociada a la identidad del usuario y, en implementaciones híbridas, se sincroniza con Active Directory.
- Para iniciar sesión, el usuario proporciona un PIN o datos biométricos, lo que desbloquea la clave privada localmente.
- El dispositivo utiliza la clave privada para autenticarse, y la clave privada nunca sale del dispositivo.
Por qué es más seguro que las contraseñas
Las contraseñas pueden ser descubiertas mediante phishing, adivinadas, reutilizadas y robadas masivamente de los servidores. Windows Hello para Empresas elimina la necesidad de contraseña para iniciar sesión. La autenticación se basa en una clave privada vinculada al dispositivo y protegida por hardware, además de un gesto local, por lo que no existe un secreto compartido que pueda ser capturado de forma remota. Esto es lo que hace que WHfB sea resistente al phishing y una forma sólida de autenticación de dos factores.
Windows Hello vs. Windows Hello para empresas
| Windows Hello | Windows Hello para hacer negocios | |
|---|---|---|
| Audiencia | consumidor individual | Organizaciones |
| Gestión | Local al dispositivo | Directiva de grupo de Microsoft Intune |
| Identidad | Cuenta local | Directorio activo o ID de Microsoft Entra |
| Tecnología | Inicio de sesión conveniente | Par de claves asimétricas, de dos factores |
Modelos de despliegue y confianza
Windows Hello para empresas admite tres modelos de confianza que determinan cómo se vincula la autenticación con su directorio.
| Modelo de confianza | Resumen |
|---|---|
| Confianza Kerberos en la nube | Modelo recomendado por Microsoft. Utiliza Microsoft Entra Kerberos y elimina la necesidad de implementar una infraestructura de clave pública (PKI) para Windows Hello para empresas. |
| Confianza clave | Utiliza la clave registrada en Active Directory. Requiere una infraestructura de clave pública (PKI) para los certificados del controlador de dominio. |
| fideicomiso de certificados | Emite certificados de usuario para la autenticación. Requiere una infraestructura de clave pública (PKI) completa para usuarios y controladores de dominio. |
La confianza en Cloud Kerberos tiene requisitos mínimos de versión: Windows 10 21H2 (KB5010415) o Windows 11 21H2 (KB5010414) en los clientes y controladores de dominio Windows Server 2016 o posterior. Una advertencia: los miembros de grupos privilegiados, como los administradores de dominio, están excluidos de la confianza en Cloud Kerberos por diseño. Sus cuentas están bloqueadas en la Directiva de replicación de contraseñas del objeto AzureADKerberos, y Microsoft no recomienda flexibilizar dicha directiva para incluirlas. Planifique un método de inicio de sesión alternativo para esas cuentas.
Dónde sigue encajando la infraestructura de clave pública (PKI)
Aunque la confianza en Kerberos en la nube reduce los requisitos de certificados, la infraestructura de clave pública (PKI) sigue siendo fundamental para muchos entornos de Microsoft, incluidos los certificados de controladores de dominio, las implementaciones de confianza de certificados y otros escenarios de autenticación. Una PKI interna bien gestionada es la base de todo esto. Descubra qué es una autoridad de certificación para la infraestructura.
Cómo ayuda la consultoría de cifrado
Los servicios de PKI de Encryption Consulting diseñan y gestionan la infraestructura de clave pública (PKI) de Microsoft compatible con Windows Hello para empresas, incluyendo certificados de controlador de dominio e implementaciones de confianza de certificados, además del ciclo de vida completo de los certificados. Nuestro trabajo cuenta con el respaldo de las prácticas certificadas ISO/IEC 27001:2022 y SOC 2.
Preguntas frecuentes
¿Windows Hello para empresas utiliza autenticación multifactor?
Sí. Windows Hello para Empresas ofrece una autenticación de dos factores genuina. El primer factor es la clave privada vinculada al dispositivo, algo que usted posee, y el segundo es el gesto que lo desbloquea: un PIN o un dato biométrico, algo que usted conoce o es. Ambos factores son obligatorios y la clave privada nunca sale del dispositivo, lo que convierte a WHfB en una autenticación sólida y resistente al phishing.
¿Cuál es la diferencia entre Windows Hello y Windows Hello para empresas?
Windows Hello es la función para consumidores que permite a un usuario iniciar sesión en un dispositivo mediante un PIN o datos biométricos. Windows Hello para empresas es la versión empresarial, administrada a través de Directiva de grupo o Intune, que utiliza un par de claves asimétricas vinculadas a una identidad organizativa y se integra con Active Directory o Microsoft Entra ID para un inicio de sesión seguro y centralizado.
¿Windows Hello para empresas requiere una infraestructura de clave pública (PKI)?
Depende del modelo de confianza. La confianza en certificados y en claves utiliza Active Directory y requiere una infraestructura de clave pública (PKI) para los certificados del controlador de dominio; además, la confianza en certificados también necesita certificados de usuario. La confianza en Cloud Kerberos, que Microsoft recomienda ahora para implementaciones híbridas, elimina la necesidad de implementar una PKI para Windows Hello for Business mediante la creación de un objeto de confianza en Active Directory a través de Microsoft Entra Kerberos.
¿Windows Hello para empresas es resistente al phishing?
Sí. Dado que la autenticación utiliza una clave privada vinculada al dispositivo y protegida por el TPM, no existe ninguna contraseña que pueda ser robada mediante phishing, reutilizada o reutilizada. Un atacante no puede capturar ni utilizar las credenciales de forma remota, ya que la firma requiere el dispositivo local y el PIN o los datos biométricos del usuario. Esto convierte a WHfB en uno de los métodos de autenticación más resistentes al phishing recomendados por Microsoft.
¿Qué modelo de confianza debo usar para Windows Hello para empresas?
Microsoft recomienda comenzar con la confianza Kerberos en la nube para la mayoría de las implementaciones híbridas. Es la más sencilla de implementar, no requiere infraestructura de certificados para los usuarios y funciona bien con Microsoft Entra ID e Intune. La confianza en claves y en certificados sigue siendo una opción para escenarios específicos, pero la confianza Kerberos en la nube es la recomendación predeterminada actual.
Construya la infraestructura de clave pública (PKI) detrás de las contraseñas sin necesidad de contraseña.
¿Listo para implementar Windows Hello para empresas en una infraestructura de clave pública (PKI) sólida? Hable con los expertos en PKI de Encryption Consulting o aprenda qué es una autoridad de certificación.
- Puntos Clave
- ¿Qué es Windows Hello para empresas?
- Cómo funciona Windows Hello para empresas
- Por qué es más seguro que las contraseñas
- Windows Hello vs. Windows Hello para empresas
- Modelos de despliegue y confianza
- Dónde sigue encajando la infraestructura de clave pública (PKI)
- Cómo ayuda la consultoría de cifrado
- Preguntas frecuentes
- ¿Windows Hello para empresas utiliza autenticación multifactor?
- ¿Cuál es la diferencia entre Windows Hello y Windows Hello para empresas?
- ¿Windows Hello para empresas requiere una infraestructura de clave pública (PKI)?
- ¿Windows Hello para empresas es resistente al phishing?
- ¿Qué modelo de confianza debo usar para Windows Hello para empresas?
- Construya la infraestructura de clave pública (PKI) detrás de las contraseñas sin necesidad de contraseña.
