Meteen naar de inhoud

Certificaten met een geldigheidsduur van 47 dagen komen eraan. Ben je klaar?

Handel nu →

Windows Hello: Wachtwoordloze authenticatie uitgelegd

Introductie tot Windows Hello

Windows Hello is Microsofts ingebouwde authenticatieframework zonder wachtwoord voor Windows 10 en 11. Hiermee kunnen gebruikers zich aanmelden met behulp van biometrie (gezicht, vingerafdruk of iris) of een pincode die wordt ondersteund door cryptografische sleutels die zijn opgeslagen in de Trusted Platform Module (TPM) van het apparaat. In tegenstelling tot wachtwoorden verlaten Windows Hello-referenties het apparaat nooit en zijn ze cryptografisch gekoppeld aan de lokale hardware, waardoor ze bestand zijn tegen phishing, diefstal van referenties en replay-aanvallen. Windows Hello voor Bedrijven breidt deze mogelijkheid uit naar bedrijfsomgevingen en ondersteunt Microsoft Entra ID, Active Directory en FIDO2-passkey-authenticatie via drie implementatievertrouwensmodellen.

Key Takeaways

  • Er bestaat geen directe migratieroute van een Certificate Trust-implementatie naar Cloud Kerberos Trust. De bestaande Windows Hello-container moet worden verwijderd voordat een apparaat kan worden overgezet naar Cloud Kerberos Trust.
  • Windows Hello vervangt wachtwoorden door een asymmetrisch sleutelpaar dat wordt ondersteund door een TPM-chip. De privésleutel verlaat het apparaat nooit, waardoor er geen gedeeld geheim is dat kan worden misbruikt, gestolen of gekopieerd.
  • Windows Hello voor Bedrijven (WHfB) ondersteunt drie vertrouwensmodellen voor bedrijven: Cloud Kerberos Trust, Key Trust en Certificate Trust. Cloud Kerberos Trust is het door Microsoft aanbevolen standaardmodel voor hybride implementaties.
  • Accounts in bevoorrechte Active Directory-groepen, waaronder domeinbeheerders, kunnen om ontwerpredenen geen authenticatie uitvoeren via Cloud Kerberos Trust, omdat het wachtwoordreplicatiebeleid op het AzureADKerberos-object dit blokkeert.
  • Microsoft Entra-wachtwoorden voor Windows werden in 2026 algemeen beschikbaar, waardoor Windows Hello kon fungeren als een FIDO2-wachtwoordverificatie op apparaten die niet bij Entra waren aangesloten.

Waarom wachtwoorden niet langer volstaan

Volgens het Digital Defence Report 2024 van Microsoft blokkeert multifactorauthenticatie meer dan 99% van de identiteitsaanvallen. Toch blijven wachtwoordaanvallen, het misbruiken van inloggegevens en phishingcampagnes verantwoordelijk voor het grootste deel van de initiële toegangspogingen. Microsoft registreerde wereldwijd meer dan 7,000 wachtwoordaanvallen per seconde in het afgelopen jaar. Het kernprobleem is structureel: wachtwoorden zijn gedeelde geheimen. Ze worden via netwerken verzonden, opgeslagen in databases en routinematig hergebruikt voor verschillende diensten. Eén enkele inbreuk kan leiden tot overnames van meerdere accounts.

De vijf faalmodi van wachtwoordgebaseerde authenticatie zijn goed gedocumenteerd en hardnekkig:

  • Brute-force- en woordenboekaanvallen die gebruikmaken van zwakke of hergebruikte inloggegevens.
  • Phishingcampagnes die gebruikers ertoe verleiden hun inloggegevens in te voeren op nepwebsites.
  • Credential stuffing maakt gebruik van wachtwoorden die zijn gelekt bij ongerelateerde datalekken.
  • Diefstal van wachtwoorddatabases waardoor gehashte inloggegevens offline gekraakt kunnen worden.
  • Toegankelijkheidsbarrières die nadelig zijn voor gebruikers met een visuele beperking of motorische beperkingen.

Windows Hello pakt alle vijf faalscenario's aan door het model met gedeelde geheimen te vervangen door een apparaatgebonden, asymmetrische cryptografische referentie die niet kan worden onderschept, gekopieerd of verzonden.

Wat is Windows Hello?

Windows Hello is Microsofts biometrische en PIN-gebaseerde authenticatiesysteem. authenticatie Het framework, geïntroduceerd in Windows 10 en aanzienlijk uitgebreid in Windows 11, vervangt het invoeren van een wachtwoord door een van de drie biometrische gebaren: gezichtsherkenning, vingerafdrukscanning of irisscanning, afhankelijk van de hardwaremogelijkheden van het apparaat. Een pincode wordt ook ondersteund als alternatieve of primaire methode; cruciaal is dat deze pincode verschilt van een wachtwoord doordat deze apparaatspecifiek is en wordt opgeslagen door de TPM in plaats van naar een server te worden verzonden.

Windows Hello bestaat in twee varianten:

KenmerkWindows Hello (voor consumenten)Windows Hello voor Bedrijven (WHfB)
DoelgebruikerPersoonlijk / Microsoft-accountEnterprise-/Entra-ID of AD
ReferentietypeApparaatgebonden sleutel (softwarematig indien geen TPM)TPM-ondersteund asymmetrisch sleutelpaar (vereist door beleid)
IdentiteitsproviderMicrosoft-account (MSA)Microsoft Entra ID, Active Directory, AD FS
FIDO2-ondersteuningJa, FIDO Alliance-gecertificeerd sinds Windows 10 1903.Ja, dit geldt ook voor Entra passkey (FIDO2) vanaf 2026.
Bedrijfsbeleid (Intune / GPO)BeperktVolledige MDM-/groepsbeleidsondersteuning
Toegang tot resources op locatieNiet ondersteundJa, via Cloud Kerberos Trust of Certificaat Vertrouwd

Hoe Windows Hello werkt: de cryptografische basis

Om Windows Hello te begrijpen, moet je weten hoe het het wachtwoordmodel vervangt door cryptografie met publieke sleutels. Tijdens de registratie genereert het apparaat een asymmetrisch sleutelpaar.

Sleutelgeneratie en -opslag

  • De TPM genereert een privé- en een publieke sleutelpaar voor de gebruiker op dat apparaat.
  • De privésleutel is verzegeld in de TPM en wordt nooit geëxporteerd. Deze kan niet worden geëxtraheerd, zelfs niet door het besturingssysteem.
  • De publieke sleutel wordt geregistreerd bij de identiteitsprovider (Microsoft Entra ID, Active Directory of AD FS) en gekoppeld aan het gebruikersaccount.
  • Biometrische gegevens (gezichtssjabloon, vingerafdruksjabloon) worden lokaal opgeslagen in een versleutelde database op C:\Windows\System32\WinBioDatabase. Deze gegevens verlaten het apparaat nooit en worden nooit naar de servers van Microsoft verzonden.

Authenticatiestroom

Wanneer een gebruiker inlogt, is de volgorde als volgt:

  1. De gebruiker voert een biometrisch gebaar of pincode uit voor de Windows Hello-container.
  2. Het gebaar ontgrendelt de toegang tot de privésleutel die in de TPM is opgeslagen. De pincode of biometrische authenticatie fungeert als lokale ontgrendelingsfactor en verlaat het apparaat nooit.
  3. Het apparaat gebruikt de privésleutel om een ​​cryptografische uitdaging van de identiteitsaanbieder te ondertekenen.
  4. De identiteitsaanbieder verifieert de handtekening met behulp van de geregistreerde publieke sleutel en geeft een authenticatietoken uit.
  5. De gebruiker krijgt toegang tot Windows, Microsoft 365, Entra-beveiligde apps en, onder WHfB, on-premises resources.

Omdat de privésleutel aan de TPM is gekoppeld en de pincode of biometrische gegevens het apparaat nooit verlaten, elimineert dit authenticatiemodel de aanvalsvectoren die gericht zijn op wachtwoorden. Er zijn geen inloggegevens om te phishen, geen database om te hacken en geen via het netwerk verzonden geheim om te onderscheppen.

Verbeterde aanmeldbeveiliging (ESS)

Windows 11 introduceert Enhanced Sign-in Security (ESS), dat gezichtsherkenning isoleert binnen een op virtualisatie gebaseerde beveiligingsomgeving (VBS) die tijdens het opstarten een beveiligd kanaal naar TPM 2.0 tot stand brengt. Voor vingerafdrukherkenning maakt ESS gebruik van hardware die de vergelijking en sjabloonopslag op de sensormodule zelf uitvoert.

Onder ESS heeft zelfs een gecompromitteerde besturingssysteemkernel geen toegang tot biometrische sjabloongegevens en kan geen vervalste biometrische signalen injecteren. ESS vereist speciaal ontwikkelde biometrische sensoren en wordt afgedwongen via beleid voor omgevingen met een hoge mate van beveiliging.

Windows Hello voor Bedrijven: Implementatiemodellen voor bedrijven

Voor organisaties die Windows Hello voor Bedrijven implementeren, biedt Microsoft drie vertrouwensmodellen. De keuze voor het juiste model hangt af van de directorystructuur en de bestaande configuratie. PKI-infrastructuuren de vereisten voor toegang op locatie.

VertrouwensmodelHoe het werktbeste voor
Cloud Kerberos TrustMaakt gebruik van Microsoft Entra Kerberos om gedeeltelijke TGT's uit te geven. Geen PKI of sleutelsynchronisatie vereist.Hybride en volledig met Entra gekoppelde omgevingen. De door Microsoft aanbevolen standaard voor nieuwe implementaties.
SleutelvertrouwenDe publieke sleutel wordt opgeslagen in Active Directory. Domeincontrollers vereisen Kerberos-authenticatiecertificaten; Entra Connect synchroniseert de sleutels.Hybride omgevingen met een bestaande PKI voor bedrijven die DC-certificaten kan uitgeven.
Certificaat VertrouwdAD FS verstrekt aanmeldingscertificaten voor de WHfB-container. Een volledige PKI-infrastructuur is vereist op locatie.Organisaties die certificaatgebaseerde smartcardequivalentie vereisen of RDP/VDI-scenario's die gebruikerscertificaten nodig hebben.

Cloud Kerberos Trust: de aanbevolen route

Cloud Kerberos Trust, geïntroduceerd in 2022, neemt de twee grootste obstakels voor de implementatie van WHfB weg: de noodzaak van een volledige on-premises PKI en de noodzaak om openbare sleutels te synchroniseren met Active Directory. In plaats daarvan maakt het gebruik van dezelfde Entra Kerberos-infrastructuur die al FIDO2-aanmelding zonder wachtwoord mogelijk maakt voor hybride omgevingen. Beheerders configureren het met één PowerShell-opdracht om het AzureADKerberos-object te maken, gevolgd door twee Intune-beleidsregels of GPO's.

Het authenticatieproces onder Cloud Kerberos Trust verloopt als volgt: wanneer een gebruiker zijn apparaat ontgrendelt met een pincode of biometrische authenticatie, geeft de TPM de privésleutel van WHfB vrij, waarmee een authenticatieverzoek aan Entra ID wordt ondertekend. Entra ID retourneert een gedeeltelijke TGT, een door de cloud uitgegeven Kerberos-ticket, dat de domeincontroller inwisselt voor een volledige on-premises Kerberos TGT. Hiermee wordt SSO verleend aan on-premises resources zoals bestandsshares en intranetapplicaties zonder dat er een tweede aanmeldingsprompt nodig is. Er is in geen enkel stadium een ​​wachtwoord vereist.

Er gelden twee operationele beperkingen. Ten eerste kunnen accounts die direct of indirect lid zijn van bevoorrechte ingebouwde beveiligingsgroepen, waaronder domeinbeheerders, zich niet authenticeren via Cloud Kerberos Trust. Het AzureADKerberos-object gedraagt ​​zich als een alleen-lezen domeincontroller en het standaard wachtwoordreplicatiebeleid blokkeert bevoorrechte accounts om het te gebruiken, dezelfde beperking die geldt voor standaard RODC's.

Microsoft raadt af om dit beleid te versoepelen vanwege het risico dat dit met zich meebrengt voor aanvallen tussen Entra ID en Active Directory. Ten tweede ondersteunt Cloud Kerberos Trust geen RDP- of VDI-aanmelding met opgegeven referenties; organisaties die voor deze scenario's een certificaatgebaseerde smartcard-equivalent nodig hebben, dienen in plaats daarvan Certificate Trust of Remote Credential Guard te gebruiken.

Voor de implementatie van een Certificate Trust is een functionerende PKI op bedrijfsniveau vereist voor het uitgeven van zowel domeincontrollercertificaten als optionele gebruikersaanmeldingscertificaten. De PKI-services van Encryption Consulting bieden een complete oplossing voor het ontwerpen, implementeren en beheren van PKI's voor IT-omgevingen, inclusief de CA-hiërarchie, certificaatsjablonen en Intune-integratie die nodig zijn voor een WHfB-implementatie met een Certificate Trust.

Enterprise PKI-services

Ontvang complete end-to-end consultatieondersteuning voor al uw PKI-vereisten!

Windows Hello, FIDO2 en Entra Passkeys

Windows Hello is sinds Windows 10 versie 1903 FIDO2-gecertificeerd door de FIDO Alliance. Dit betekent dat Windows Hello fungeert als een platformauthenticator die voldoet aan de WebAuthn- en CTAP2-specificaties, dezelfde open standaarden die ten grondslag liggen aan wachtwoorden in browsers, besturingssystemen en identiteitsaanbieders.

Windows Hello als FIDO2-platformauthenticator

Wanneer een website of applicatie FIDO2 aanvraagt authenticatieWindows Hello fungeert als lokale authenticatie. Het genereert een FIDO2-sleutelpaar in de Windows Hello-sleutelcontainer, beschermt de privésleutel met de TPM en geeft deze pas vrij nadat de gebruiker de lokale biometrische verificatie of pincode heeft doorstaan. Het resultaat is een apparaatgebonden wachtwoord dat niet kan worden achterhaald via phishing, omdat het cryptografisch is gekoppeld aan een specifieke oorsprong, het domein van de website, waardoor het niet werkt op een vervalste inlogpagina.

Windows Hello is sinds Windows 10 versie 1903 FIDO2-gecertificeerd door de FIDO Alliance. Dit betekent dat Windows Hello fungeert als een platformauthenticator die voldoet aan de WebAuthn- en CTAP2-specificaties, dezelfde open standaarden die ten grondslag liggen aan wachtwoorden in browsers, besturingssystemen en identiteitsaanbieders.

Entra-wachtwoorden via Windows Hello (2026)

Microsoft is in maart 2026 begonnen met een gefaseerde uitrol van Microsoft Entra-wachtwoorden op Windows in een openbare preview, waarmee de periode wordt verlengd. wachtwoordloze authenticatie voor Windows-apparaten die niet zijn gekoppeld aan of beheerd worden door Entra. De functionaliteit is inmiddels algemeen beschikbaar en wordt wereldwijd uitgerold in de eerste helft van 2026, en in de daaropvolgende maanden ook in cloudomgevingen van de Amerikaanse overheid (GCC, GCC High en DoD). Bij de algemene beschikbaarheid heeft Microsoft de vereiste voor de openbare preview verwijderd, waarbij beheerders expliciet Windows Hello AAGUID's moesten toevoegen aan een whitelist in een passkeyprofiel; organisaties waarvan de passkeyprofielen al apparaatgebonden, niet-geattesteerde passkeys toestaan, hebben Entra passkeys op Windows nu standaard ingeschakeld.

In deze configuratie registreren gebruikers een apparaatgebonden wachtwoord dat is opgeslagen in de Windows Hello-container. Authenticatie vindt plaats via gezichtsherkenning, vingerafdruk of pincode. Het wachtwoord is cryptografisch aan het apparaat gekoppeld en wordt nooit via het netwerk verzonden, waardoor het immuun is voor phishing- en credential-stuffing-aanvallen.

Belangrijkste details van de Entra passkey-integratie:

  • Elk Entra-account registreert een eigen toegangscode per apparaat. Meerdere accounts kunnen naast elkaar op één computer bestaan.
  • Wachtwoorden zijn apparaatgebonden en kunnen niet tussen apparaten worden gesynchroniseerd. Elk apparaat moet afzonderlijk worden geregistreerd.
  • Windows Hello voor Bedrijven blijft de aanbevolen methode voor beheerde, via Entra gekoppelde apparaten. Entra-wachtwoorden op Windows zijn een aanvulling voor scenario's met niet-beheerde apparaten en bieden geen ondersteuning voor aanmelden via het apparaat zelf.
  • Een WHfB-referentie en een Entra-wachtwoord kunnen niet tegelijkertijd in dezelfde container voor hetzelfde account bestaan. Als er een WHfB-referentie aanwezig is, wordt de registratie van een wachtwoord geblokkeerd totdat deze is verwijderd. Daarom heeft WHfB voorrang op beheerde apparaten. Microsoft merkt op dat deze blokkering mogelijk wordt opgeheven zodra het gecombineerde totaal van wachtwoorden, WHfB-referenties en Mac Platform-referenties op het apparaat van een gebruiker de 50 overschrijdt. Dit is een uitzonderlijk geval met een hoog volume dat waarschijnlijk geen invloed zal hebben op typische apparaten met één of enkele accounts.

Windows Hello versus FIDO2-beveiligingssleutels

AfmetingWindows Hello (platformverificatie)FIDO2-beveiligingssleutel (roaming-authenticator)
DraagbaarApparaatgebonden. De gebruiker moet zich op elk apparaat opnieuw registreren.Overdraagbaar tussen apparaten via USB, NFC of Bluetooth.
Ideale gebruikerwerknemers met toegewezen apparaten, kenniswerkersFrontlinemedewerkers, omgevingen met gedeelde apparaten
InfrastructuurkostenGeen hardwareaankoop vereist (maakt gebruik van bestaande TPM).Aankoop van een fysieke sleutel vereist per gebruiker.
PKI-vereisteOptioneel (alleen voor het Certificate Trust-model)Geen
Aanmelden via RDP/VDIOndersteund met Remote Credential Guard of Certificate TrustOndersteund via webaanmelding op Windows 11 24H2 en Windows Server 2025.

Beveiligings- en operationele voordelen

Phishing-weerstand

Windows Hello-referenties zijn cryptografisch gekoppeld aan de oorsprong van de vertrouwende partij, het domein van de website of identiteitsaanbieder. Referenties die zijn geregistreerd voor login.microsoftonline.com zullen niet reageren op een uitdaging van een vervalst domein dat er hetzelfde uitziet. Deze oorsprongsbinding, gedefinieerd in de WebAuthn-specificatie, is de belangrijkste reden waarom phishingaanvallen niet effectief zijn tegen FIDO2- en Windows Hello-authenticatie.

Geen risico voor de inloggegevensdatabase

Omdat er geen gedeeld geheim aan de serverzijde wordt opgeslagen, is er geen wachtwoordhash of inloggegevens die van de identiteitsaanbieder kunnen worden gestolen. De server slaat alleen de publieke sleutel van de gebruiker op, die waardeloos is voor een aanvaller zonder toegang tot de bijbehorende privésleutel die in de TPM van het apparaat is versleuteld.

MFA by Design

Windows Hello is inherent multifactorauthenticatie. Het combineert iets wat u bezit, het geregistreerde apparaat met de TPM-sleutel, met iets wat u bent, een biometrische identificatie, of iets wat u weet, een apparaatgebonden pincode. Dit voldoet aan de MFA-vereisten volgens de richtlijnen van de Amerikaanse belastingwetgeving. NIST De SP 800-63B Authenticator Assurance Level 2 (AAL2) is geschikt voor de meeste zakelijke toepassingen. Omgevingen met een hoge mate van betrouwbaarheid die AAL3 vereisen, kunnen TPM-attestatie afdwingen via beleid, waarmee wordt geverifieerd dat de sleutel zich in gecertificeerde hardware bevindt.

Phishing-weerstand

Toegankelijkheid en gebruikerservaring

Biometrische aanmelding neemt de drempels weg voor gebruikers die moeite hebben met het invoeren van wachtwoorden. Gezichtsherkenning maakt handsfree authenticatie mogelijk en doordat Windows Hello lokaal op het apparaat werkt, zijn er geen servers die niet beschikbaar zijn tijdens een storing. Microsoft meldt dat organisaties die zijn overgestapt op Windows Hello een meetbare afname zien in het aantal helpdeskoproepen met betrekking tot het resetten van wachtwoorden, een van de meest voorkomende categorieën IT-ondersteuning.

FIDO2 SSO voor alle applicaties

Windows Hello-referenties werken in elke applicatie of website die FIDO2/WebAuthn ondersteunt, waaronder Microsoft 365, Azure-beveiligde apps, GitHub, Dropbox, financiële dienstverleningsplatformen en een groeiend ecosysteem van zakelijke SaaS-applicaties. In bedrijfsomgevingen biedt WHfB single sign-on voor zowel cloud- als on-premises resources via Kerberos, zonder dat gebruikers zich voor elke service opnieuw hoeven te authenticeren.

Toegankelijkheid en gebruikerservaring

Biometrische aanmelding neemt de drempels weg voor gebruikers die moeite hebben met het invoeren van wachtwoorden. Gezichtsherkenning maakt met name handsfree authenticatie mogelijk, en doordat Windows Hello lokaal op het apparaat werkt, zijn er geen servers die niet beschikbaar zijn tijdens een storing. Microsoft meldt dat organisaties die zijn overgestapt op Windows Hello een meetbare afname zien in het aantal helpdeskoproepen met betrekking tot het resetten van wachtwoorden, een van de meest voorkomende categorieën IT-ondersteuning.

FIDO2 SSO voor alle applicaties

Windows Hello-referenties werken in elke applicatie of website die FIDO2/WebAuthn ondersteunt, waaronder Microsoft 365, Azure-beveiligde apps, GitHub, Dropbox, financiële dienstverleningsplatformen en een groeiend ecosysteem van zakelijke SaaS-applicaties. In bedrijfsomgevingen biedt WHfB single sign-on voor zowel cloud- als on-premises resources (via Kerberos) zonder dat gebruikers zich voor elke service opnieuw hoeven te authenticeren.

Windows Hello voor bedrijven implementeren: wat IT moet weten

Het implementeren van Windows Hello voor Bedrijven vereist planning op vier gebieden: hardware, directory, beleid en gebruikersregistratie.

Hardwarevereisten

  • TPM 2.0 is vereist voor sleutelbeveiliging op bedrijfsniveau. TPM 1.2 wordt ondersteund, maar wordt niet aanbevolen vanwege de variabiliteit in het beleid.
  • Voor gezichtsherkenning is een infraroodcamera met anti-spoofing-functionaliteit vereist. Standaard webcams zijn niet geschikt voor Windows Hello Face.
  • Voor Enhanced Sign-in Security (ESS) zijn speciale ESS-compatibele biometrische sensoren en een VBS-compatibel apparaat met TPM 2.0 vereist.

Vereisten voor directory en identiteit

  • Cloud Kerberos Trust: een Microsoft Entra ID-tenant, Entra Connect-synchronisatie, Windows Server 2016 of latere domeincontrollers en Intune voor beleidsimplementatie.
  • Key Trust: een PKI voor bedrijven om Kerberos-authenticatiecertificaten voor datacenters uit te geven (minimaal RSA 2048 / SHA-256, Key Storage Provider vereist).
  • Certificaatvertrouwen: on-premises AD FS, een bedrijfs-PKI met sjablonen voor gebruikerscertificaten en Intune of GPO voor beleid.

Beleidsconfiguratie via Intune

Voor Cloud Kerberos Trust vereist de Intune-instellingencatalogus drie belangrijke beleidsinstellingen: Windows Hello voor Bedrijven gebruiken (ingeschakeld), Cloud Trust gebruiken voor authenticatie op locatie (ingeschakeld) en Beveiligingsapparaat vereisen (ingeschakeld, wat het opslaan van TPM-sleutels afdwingt). Beleidsregels voor certificaatvertrouwen mogen niet gelijktijdig worden geconfigureerd, omdat certificaatvertrouwen voorrang heeft op cloudvertrouwen wanneer beide aanwezig zijn.

Gebruikersinschrijving

Nadat het beleid is geïmplementeerd en het apparaat aan de vereisten voldoet, wordt de Windows Hello voor Bedrijven-provisioning automatisch gestart na de eerste aanmelding van de gebruiker. De gebruiker stelt een pincode in, waarvan de complexiteit en lengte worden afgedwongen door het beleid, en kan vervolgens optioneel biometrische authenticatie registreren. De pincode is apparaatspecifiek, wordt nooit via het netwerk verzonden en wordt afgedwongen door het TPM-vergrendelingsbeleid, waardoor brute-force-aanvallen zonder fysieke toegang tot het apparaat onpraktisch zijn.

Windows Hello en PKI: de verbinding

Hoewel Cloud Kerberos Trust de PKI-afhankelijkheid voor de meeste implementaties vermindert, blijft PKI in verschillende scenario's relevant voor Windows Hello:

  • Bij de implementatie van Certificate Trust worden gebruikersaanmeldingscertificaten via een bedrijfs-CA in de Windows Hello-container geplaatst, waardoor een equivalent van een smartcard wordt geboden voor scenario's die authenticatie op basis van certificaten vereisen.
  • Certificaten voor domeincontrollers zijn vereist onder zowel het Key Trust- als het Certificate Trust-model. Deze sjablonen moeten gebruikmaken van moderne cryptografie (RSA 2048+, SHA-256, Key Storage Provider-categorie), en niet van de verouderde v1-sjablonen.
  • TPM-sleutelattestatie vereist, indien afgedwongen via beleid, dat de certificeringsinstantie (CA) verifieert dat de WHfB-sleutel is gegenereerd binnen een gecertificeerde TPM, waarmee een hardware-assuranceketen wordt geboden.
  • Certificate Trust ondersteunt RDP/VDI-scenario's en S/MIME-e-mailondertekening, gebruiksscenario's die niet worden gedekt door sleutelgebaseerde of cloud-Kerberos-vertrouwensmodellen.
  • Vertrouwensmodellen zijn na implementatie niet zomaar uitwisselbaar. Migreren van Key Trust naar Cloud Kerberos Trust wordt rechtstreeks ondersteund via Groepsbeleid of Intune. Er is geen gelijkwaardige directe route van Certificate Trust naar Cloud Kerberos Trust: de bestaande Windows Hello-container moet worden verwijderd voordat het apparaat opnieuw kan worden geïmplementeerd onder Cloud Kerberos Trust. Organisaties die van plan zijn over te stappen van Certificate Trust, moeten rekening houden met deze herregistratiestap in plaats van dit als een beleidswijziging te beschouwen.

Voor organisaties met een verouderde PKI van vóór Windows Hello is modernisering van sjablonen een vereiste. Verouderde domeincontrollersjablonen (v1) missen de Kerberos Authentication EKU en maken geen gebruik van CNG Key Storage Providers, die beide nodig zijn voor een goede werking van WHfB Certificate Trust.

Overwegingen met betrekking tot afstemming op en naleving van regelgeving

Windows Hello voor Bedrijven sluit aan op diverse bestaande regelgevings- en standaardiseringskaders:

Kader / RegelgevingRelevantie van Windows Hello
NIST SP 800-63BWHfB met TPM-ondersteunde sleutels en biometrie voldoet aan AAL2. TPM-attestatie en ESS kunnen voldoen aan de AAL3-vereisten.
CISA-richtlijnen voor phishingbestendige MFAAuthenticatie op basis van FIDO2, die door WHfB wordt geïmplementeerd, wordt in de richtlijnen van CISA voor federale instanties expliciet vermeld als een phishingbestendige MFA-methode.
Microsoft Secure Future-initiatiefMicrosofts SFI, gelanceerd in november 2023, verplicht MFA (Multi-Factor Authentication) voor alle Microsoft-cloudaccounts. Windows Hello is het belangrijkste leveringsmechanisme voor consumenten en bedrijven.
Zero Trust-architectuurWHfB voldoet aan de pijler 'geverifieerde identiteit' van NIST SP 800-207 Zero Trust door authenticatie te koppelen aan een specifiek apparaat en biometrische gebruikersgegevens, en niet aan gedeelde inloggegevens.
NIS2-richtlijn (EU)NIS2 Artikel 21 vereist multifactorauthenticatie voor entiteiten die onder de reikwijdte vallen. WHfB voldoet aan deze vereiste voor Windows-omgevingen.

Vooruitblik: Overwegingen na het kwantumtijdperk en de toekomst zonder wachtwoorden

De koers van Microsoft is ondubbelzinnig: in mei 2025 kondigde het bedrijf aan dat alle nieuwe Microsoft-accounts standaard wachtwoordloos zullen zijn, waardoor het wachtwoord niet langer een aanmeldoptie is bij het aanmaken van een account. Dit versnelt een transitie die Windows Hello al sinds 2015 mogelijk maakt. Voor IT-teams binnen bedrijven is de vraag niet langer óf ze Windows Hello voor Bedrijven moeten implementeren, maar welk vertrouwensmodel, op welke schaal en binnen welk tijdsbestek.

Post-kwantumcryptografie en Windows Hello

De asymmetrische sleutelparen die momenteel door Windows Hello worden gegenereerd, zijn gebaseerd op elliptische krommen of RSA algoritmen, die beide theoretisch kwetsbaar zijn voor cryptografisch relevante kwantumcomputers. NIST heeft op 13 augustus 2024 zijn post-kwantumcryptografiestandaarden (FIPS 203, FIPS 204 en FIPS 205) afgerond, en Microsoft heeft zijn commitment uitgesproken om zich hieraan te houden. PQC migratie binnen de authenticatie-infrastructuur. Organisaties die Windows Hello for Business momenteel implementeren, moeten de NIST PQC-migratierichtlijnen en de roadmap van Microsoft voor algoritme-flexibiliteit in de WHfB-sleutelcontainer in de gaten houden, aangezien dit binnen vijf tot tien jaar een belangrijk planningsaspect zal worden.

De cryptografische inventarisatie- en flexibiliteitsprogramma's van Encryption Consulting zijn gebouwd rond CBOM SecureDit helpt organisaties om bestaande cryptografische afhankelijkheden in kaart te brengen, inclusief de authenticatie-infrastructuur, vóórdat een migratie nodig is in plaats van erna.

Wachtwoorden als convergentiepunt

Het FIDO2/passkey-ecosysteem convergeert naar een uniform model waarin platformauthenticators zoals Windows Hello, Apple's Passkeys en Android's FIDO2-implementatie een consistente, phishingbestendige aanmeldervaring bieden op alle besturingssystemen. De nu algemeen beschikbare Entra passkey-integratie van Windows Hello is een stap in deze richting, waardoor organisaties FIDO2 kunnen standaardiseren voor hun diverse apparatenparken zonder afzonderlijke authenticatiemechanismen per platform te hoeven beheren.

Enterprise PKI-services

Ontvang complete end-to-end consultatieondersteuning voor al uw PKI-vereisten!

Hoe encryptieconsultancy kan helpen

Het implementeren van Windows Hello voor Bedrijven, of dit nu via Cloud Kerberos Trust, Key Trust of Certificate Trust gebeurt, is afhankelijk van de gezondheid van de identiteits- en PKI-infrastructuur die erachter zit. Encryption Consulting's PKI-diensten Wij bieden complete consultancy aan bedrijven die een WHfB-implementatie plannen of problemen oplossen: van het ontwerpen van de CA-hiërarchie en certificaatsjablonen die nodig zijn voor een Certificate Trust-implementatie, het moderniseren van bestaande domeincontrollersjablonen ter ondersteuning van Key Trust, tot het valideren van de Entra Connect- en Entra Kerberos-configuratie voor Cloud Kerberos Trust.

Voor organisaties die de operationele overhead van PKI volledig willen elimineren, PKI-as-a-Service Biedt een beheerde, in de cloud gehoste CA, zodat IT-teams Key Trust- of Certificate Trust-implementaties kunnen ondersteunen zonder zelf on-premises PKI-infrastructuur te hoeven beheren. Zodra WHfB is geïmplementeerd, CertSecure Manager Dit biedt IT- en beveiligingsteams inzicht in en automatisering van de levenscyclus van de certificaten waarop de Key Trust- en Certificate Trust-modellen zijn gebaseerd, inclusief domeincontrollercertificaten en gebruikersaanmeldingscertificaten. Hierdoor wordt het risico verkleind dat een verlopen of verkeerd geconfigureerd certificaat de authenticatie voor een hele site verstoort.

Veelgestelde Vragen / FAQ

Wat is Windows Hello en wat is het verschil met een wachtwoord?

Windows Hello is Microsofts wachtwoordloze authenticatiesysteem voor Windows 10 en 11. In plaats van een gedeeld geheim, een wachtwoord, naar een server te verzenden, gebruikt het een door een TPM ondersteund asymmetrisch sleutelpaar, waarbij de privésleutel het apparaat nooit verlaat. De gebruiker ontgrendelt de privésleutel lokaal met een biometrische authenticatie of pincode, waarna het apparaat een cryptografische uitdaging van de identiteitsprovider ondertekent. De server verifieert de handtekening met behulp van de publieke sleutel van de gebruiker. Er wordt nooit een wachtwoord verzonden of opgeslagen aan de serverzijde.

Is Windows Hello veilig genoeg voor bedrijfsomgevingen?

Ja. Windows Hello voor Bedrijven met TPM-ondersteunde sleutels voldoet aan NIST SP 800-63B Authenticator Assurance Level 2 (AAL2), de standaard die vereist is voor de meeste bedrijfsapplicaties. Het wordt expliciet vermeld als een phishingbestendige MFA-methode in de CISA-richtlijnen voor federale instanties. Voor scenario's met een hogere mate van zekerheid kunnen TPM-attestatiehandhaving en Enhanced Sign-in Security (ESS) het zekerheidsniveau verder verhogen. Organisaties in gereguleerde sectoren, waaronder de financiële sector, de gezondheidszorg en de overheid, hebben WHfB als hun primaire authenticatiemechanisme geïmplementeerd.

Wat is het verschil tussen Windows Hello voor bedrijven en Windows Hello voor consumenten?

Windows Hello voor consumenten is geconfigureerd voor persoonlijke Microsoft-accounts en biedt geen ondersteuning voor zakelijke identiteitsproviders, groepsbeleid, Intune-beheer of toegang tot on-premises resources. Windows Hello voor Bedrijven (WHfB) is de zakelijke variant, geïntegreerd met Microsoft Enterprise ID en/of Active Directory, beheerd via Intune of GPO, en in staat om SSO te bieden voor zowel cloud- als on-premises resources via Cloud Kerberos Trust of Certificate Trust.

Heb ik een PKI nodig om Windows Hello voor Bedrijven te implementeren?

Niet per se. Cloud Kerberos Trust, het door Microsoft aanbevolen standaardimplementatiemodel, vereist geen PKI- of certificaatinfrastructuur voor eindgebruikersapparaten. Het vereist alleen een Microsoft Enterprise Kerberos-object, dat met één PowerShell-opdracht wordt gemaakt, en implementatie via Intune of GPO-beleid. Certificate Trust, waarvoor wel een PKI vereist is, is bedoeld voor omgevingen die certificaatgebaseerde authenticatie-equivalentie, RDP/VDI-scenario's of S/MIME-ondertekening vereisen.

Kan elk account gebruikmaken van Cloud Kerberos Trust?

Nee. Accounts die direct of indirect lid zijn van bevoorrechte ingebouwde beveiligingsgroepen, waaronder domeinbeheerders, kunnen niet authenticeren via Cloud Kerberos Trust. Het AzureADKerberos-object is onderworpen aan dezelfde beperkingen van het wachtwoordreplicatiebeleid als een standaard alleen-lezen domeincontroller, waardoor bevoorrechte accounts per definitie worden geblokkeerd. Microsoft raadt af om dit beleid te versoepelen, omdat dit een aanvalspad creëert tussen Entra ID en Active Directory. Organisaties die WHfB nodig hebben voor bevoorrechte accounts, moeten in plaats daarvan Key Trust of Certificate Trust gebruiken voor die accounts.

Kan ik rechtstreeks migreren van een certificaatvertrouwensrelatie naar een Kerberos-vertrouwensrelatie in de cloud?

Nee. Er is geen directe migratieroute van Certificate Trust naar Cloud Kerberos Trust. De bestaande Windows Hello-container moet worden verwijderd voordat een apparaat opnieuw kan worden geïmplementeerd onder Cloud Kerberos Trust. Migreren van Key Trust naar Cloud Kerberos Trust is eenvoudiger en kan worden gedaan via Groepsbeleid of Intune zonder de container te verwijderen.

Wat gebeurt er als het apparaat van een gebruiker verloren of gestolen raakt?

Omdat Windows Hello-referenties apparaatgebonden zijn, kunnen referenties niet op een ander apparaat worden gebruikt. Als een apparaat verloren gaat, kan een beheerder de geregistreerde openbare sleutel onmiddellijk verwijderen uit de Entra ID of het Active Directory-account van de gebruiker, waardoor alle authenticatiepogingen vanaf dat apparaat ongeldig worden. De biometrische gegevens die op het apparaat zijn opgeslagen, zijn versleuteld en kunnen niet worden gereconstrueerd tot een bruikbaar biometrisch voorbeeld. Zonder de biometrische sensor van het apparaat zelf hebben ze geen waarde voor een dief.

Wat is de relatie tussen Windows Hello en FIDO2-wachtwoorden?

Windows Hello is een FIDO2-gecertificeerde platformauthenticator, wat betekent dat het de WebAuthn- en CTAP2-specificaties implementeert. Elke referentie die via Windows Hello wordt aangemaakt voor een FIDO2-compatibele website of applicatie is technisch gezien een passkey, een apparaatgebonden FIDO2-referentie. Windows Hello ondersteunt ook Entra ID passkey-registratie, die nu algemeen beschikbaar is, waardoor organisaties Windows Hello kunnen gebruiken als FIDO2 passkey-authenticator voor Microsoft Entra-accounts, ook op apparaten die niet aan Entra zijn gekoppeld.

Kan Windows Hello gebruikt worden voor RDP- of VDI-sessies?

Dit hangt af van het implementatiemodel. Cloud Kerberos Trust ondersteunt geen RDP met opgegeven referenties. Certificate Trust ondersteunt RDP/VDI door een gebruikerscertificaat in de WHfB-container te registreren. Als alternatief kan Remote Credential Guard RDP-sessies beveiligen zonder dat Certificate Trust vereist is. Vanaf Windows 11 24H2 en Windows Server 2025 kan FIDO2-authenticatie, inclusief Windows Hello, worden gebruikt voor RDP via Web Sign-in wanneer deze is ingeschakeld op zowel de client als de host.

Kies vol vertrouwen het juiste authenticatiemodel.

Bent u klaar om een ​​Windows Hello voor Bedrijven-implementatie te plannen of een probleem met een hybride vertrouwensmodel op te lossen? Zie PKI-diensten in actie, of lees erover Aanbevelingen voor Windows Hello.