- Key Takeaways
- Wat is Windows Hello voor Bedrijven?
- Hoe Windows Hello voor Bedrijven werkt
- Waarom het veiliger is dan wachtwoorden
- Windows Hello versus Windows Hello voor bedrijven
- Implementatie- en vertrouwensmodellen
- Waar PKI nog steeds een rol speelt
- Hoe encryptieconsultancy kan helpen
- Veelgestelde Vragen / FAQ
- Bouw de PKI achter wachtwoordloos
Windows Hello voor Bedrijven (WHfB) is Microsofts technologie voor wachtwoordloze authenticatie die wachtwoorden vervangt door sterke tweefactorauthenticatie met behulp van een aan het apparaat gekoppeld cryptografisch sleutelpaar dat wordt ontgrendeld met een pincode of biometrische authenticatie.
Windows Hello voor Bedrijven meldt gebruikers aan zonder wachtwoord. Tijdens de installatie genereert het een asymmetrisch sleutelpaar, idealiter beschermd door de TPM van het apparaat, en registreert de openbare sleutel bij de identiteitsprovider. De gebruiker ontgrendelt de privésleutel lokaal met een pincode of biometrische authenticatie. Omdat de privésleutel het apparaat nooit verlaat, is WHfB bestand tegen phishing en diefstal van inloggegevens.
Key Takeaways
- Windows Hello voor Bedrijven is Microsofts wachtwoordloze, phishingbestendige aanmeldmethode voor Windows.
- Het maakt gebruik van een aan het apparaat gekoppeld asymmetrisch sleutelpaar, idealiter opgeslagen in de TPM, dat wordt ontgrendeld met een pincode of biometrische authenticatie.
- Het is echte tweefactorauthenticatie: het apparaat (sleutel) plus een gebaar (pincode of biometrische authenticatie).
- Vertrouwensmodellen zijn onder andere cloud-Kerberos-vertrouwen, sleutelvertrouwen en certificaatvertrouwen.
- Microsoft raadt nu cloud Kerberos-vertrouwen aan, waardoor de certificaatvereiste voor hybride configuraties vervalt.
Wat is Windows Hello voor Bedrijven?
Windows Hello voor Bedrijven vervangt wachtwoorden door sterke, op sleutels gebaseerde authenticatie die is gekoppeld aan een specifiek apparaat. Wanneer een gebruiker zich aanmeldt, genereert Windows een asymmetrisch sleutelpaar en registreert de openbare sleutel bij de identiteitsprovider, Microsoft Entra ID. In hybride implementaties wordt die sleutel vervolgens gesynchroniseerd met Active Directory, gekoppeld aan het object van de gebruiker. De privésleutel blijft op het apparaat, idealiter in de Trusted Platform Module (TPM), en de gebruiker ontgrendelt het apparaat met een pincode of biometrische authenticatie, zoals een vingerafdruk of gezichtsherkenning.
Hoe Windows Hello voor Bedrijven werkt
- Tijdens de registratie genereert het apparaat een asymmetrisch sleutelpaar, bij voorkeur beveiligd door de TPM.
- De publieke sleutel wordt geregistreerd bij Microsoft Entra ID gekoppeld aan de gebruikersidentiteit en in hybride implementaties wordt deze gesynchroniseerd met Active Directory.
- Om in te loggen, voert de gebruiker een pincode of biometrische gegevens in, waarmee de privésleutel lokaal wordt ontgrendeld.
- Het apparaat gebruikt de privésleutel voor authenticatie, en de privésleutel verlaat het apparaat nooit.
Waarom het veiliger is dan wachtwoorden
Wachtwoorden kunnen via phishing worden achterhaald, geraden, hergebruikt en massaal van servers worden gestolen. Windows Hello voor Bedrijven verwijdert het wachtwoord uit het aanmeldproces. Authenticatie is gebaseerd op een privésleutel die aan het apparaat is gekoppeld en door hardware wordt beschermd, plus een lokale handeling. Er is dus geen gedeeld geheim dat op afstand kan worden onderschept. Dit maakt WHfB bestand tegen phishing en een sterke vorm van tweefactorauthenticatie.
Windows Hello versus Windows Hello voor bedrijven
| Windows Hallo | Windows Hallo voor bedrijven | |
|---|---|---|
| Toehoorders | Individuele consument | organisaties |
| Management | Lokaal voor het apparaat | Groepsbeleid van Microsoft Intune |
| Identiteit | Lokaal account | Active Directory of Microsoft Entra ID |
| Technologie | Gemakkelijk aanmelden | Asymmetrisch sleutelpaar, tweefactorauthenticatie |
Implementatie- en vertrouwensmodellen
Windows Hello voor Bedrijven ondersteunt drie vertrouwensmodellen die bepalen hoe de authenticatie aan uw directory wordt gekoppeld.
| Vertrouwensmodel | Samenvatting |
|---|---|
| Cloud Kerberos-vertrouwen | Het door Microsoft aanbevolen model. Maakt gebruik van Microsoft Entra Kerberos en maakt de implementatie van een PKI voor Windows Hello voor Bedrijven overbodig. |
| Sleutelvertrouwen | Maakt gebruik van de geregistreerde sleutel bij Active Directory. Vereist een PKI voor domeincontrollercertificaten. |
| Certificaattrust | Geeft gebruikerscertificaten uit voor authenticatie. Vereist een volledige PKI voor gebruikers en domeincontrollers. |
Cloud Kerberos-vertrouwen heeft minimale versievereisten: Windows 10 21H2 (KB5010415) of Windows 11 21H2 (KB5010414) op clients en Windows Server 2016 of latere domeincontrollers. Een belangrijke kanttekening: leden van bevoorrechte groepen, zoals domeinbeheerders, zijn standaard uitgesloten van cloud Kerberos-vertrouwen. Hun accounts worden geblokkeerd door het wachtwoordreplicatiebeleid van het AzureADKerberos-object en Microsoft raadt af om dit beleid te versoepelen om hen toe te laten. Plan daarom een alternatieve aanmeldmethode voor deze accounts.
Waar PKI nog steeds een rol speelt
Zelfs nu Kerberos in de cloud de certificaatvereisten vermindert, blijft PKI essentieel voor veel Microsoft-omgevingen, waaronder domeincontrollercertificaten, implementaties van certificaatvertrouwen en andere authenticatiescenario's. Een goed functionerende interne PKI vormt hiervoor de basis. Zie wat een certificeringsinstantie is voor de stichting.
Hoe encryptieconsultancy kan helpen
Encryptie Consulting's PKI-diensten Het ontwerpen en beheren van de Microsoft PKI die Windows Hello voor Bedrijven ondersteunt, inclusief domeincontrollercertificaten en certificaatvertrouwensimplementaties, plus de bredere certificaatlevenscyclus. Ons werk wordt ondersteund door ISO/IEC 27001:2022 en SOC 2-gecertificeerde werkwijzen.
Veelgestelde Vragen / FAQ
Is Windows Hello voor Bedrijven een vorm van multifactorauthenticatie?
Ja. Windows Hello voor Bedrijven is een echte tweefactorauthenticatie. De eerste factor is de aan het apparaat gekoppelde privésleutel, die u bezit, en de tweede is het gebaar waarmee het apparaat wordt ontgrendeld, een pincode of biometrische gegevens, die u kent of bent. Beide factoren zijn vereist en de privésleutel verlaat het apparaat nooit, waardoor WHfB een sterke, phishingbestendige authenticatie biedt.
Wat is het verschil tussen Windows Hello en Windows Hello voor Bedrijven?
Windows Hello is de consumentenversie waarmee gebruikers zich met een pincode of biometrische authenticatie kunnen aanmelden bij een apparaat. Windows Hello voor Bedrijven is de bedrijfsversie, die wordt beheerd via Groepsbeleid of Intune. Deze versie maakt gebruik van een asymmetrisch sleutelpaar dat is gekoppeld aan een organisatie-identiteit en integreert met Active Directory of Microsoft Entra ID voor een veilige, centraal beheerde aanmelding.
Vereist Windows Hello voor Bedrijven een PKI?
Het hangt af van het vertrouwensmodel. Certificaatvertrouwen en sleutelvertrouwen maken gebruik van Active Directory en vereisen een PKI voor domeincontrollercertificaten. Certificaatvertrouwen vereist ook gebruikerscertificaten. Cloud Kerberos-vertrouwen, dat Microsoft nu aanbeveelt voor hybride implementaties, maakt de implementatie van een PKI voor Windows Hello voor Bedrijven overbodig door een vertrouwensobject in Active Directory te creëren via Microsoft Entra Kerberos.
Is Windows Hello voor Bedrijven bestand tegen phishing?
Ja. Omdat authenticatie gebruikmaakt van een privésleutel die aan het apparaat is gekoppeld en door de TPM wordt beschermd, is er geen wachtwoord dat kan worden onderschept, hergebruikt of misbruikt. Een aanvaller kan de inloggegevens niet op afstand onderscheppen en gebruiken, aangezien voor ondertekening het lokale apparaat en de pincode of biometrische gegevens van de gebruiker vereist zijn. Dit maakt WHfB een van de door Microsoft aanbevolen methoden ter bescherming tegen phishing.
Welk vertrouwensmodel moet ik gebruiken voor Windows Hello voor Bedrijven?
Microsoft raadt aan om voor de meeste hybride implementaties te beginnen met Kerberos-vertrouwen in de cloud. Dit is het eenvoudigst te implementeren, vereist geen certificaatinfrastructuur voor gebruikers en werkt goed samen met Microsoft Entra ID en Intune. Sleutelvertrouwen en certificaatvertrouwen blijven opties voor specifieke scenario's, maar Kerberos-vertrouwen in de cloud is momenteel de standaardaanbeveling.
Bouw de PKI achter wachtwoordloos
Klaar om Windows Hello voor Bedrijven te implementeren op een solide PKI? Neem contact op met Encryption Consulting. PKI-expertsof leer wat een certificeringsinstantie is.
- Key Takeaways
- Wat is Windows Hello voor Bedrijven?
- Hoe Windows Hello voor Bedrijven werkt
- Waarom het veiliger is dan wachtwoorden
- Windows Hello versus Windows Hello voor bedrijven
- Implementatie- en vertrouwensmodellen
- Waar PKI nog steeds een rol speelt
- Hoe encryptieconsultancy kan helpen
- Veelgestelde Vragen / FAQ
- Is Windows Hello voor Bedrijven een vorm van multifactorauthenticatie?
- Wat is het verschil tussen Windows Hello en Windows Hello voor Bedrijven?
- Vereist Windows Hello voor Bedrijven een PKI?
- Is Windows Hello voor Bedrijven bestand tegen phishing?
- Welk vertrouwensmodel moet ik gebruiken voor Windows Hello voor Bedrijven?
- Bouw de PKI achter wachtwoordloos
