Meteen naar de inhoud

Certificaten voor 47 dagen komen eraan. Ben je er klaar voor?

Handel nu →

Windows Hello voor bedrijven: een introductie tot meervoudige verificatie

windows-hello-for-business-een-introductie-tot-multifactor-authenticatie

Kort antwoord: Windows Hello voor Bedrijven (WHfB) is Microsofts technologie voor wachtwoordloze authenticatie. Het vervangt een getypt wachtwoord door een aan het apparaat gekoppeld cryptografisch sleutelpaar, dat wordt ontgrendeld met een pincode, vingerafdruk of gezichtsscan. Hierdoor is inloggen met een gestolen wachtwoord alleen niet meer mogelijk. Dit is belangrijk omdat diefstal van inloggegevens en phishing nog steeds belangrijke oorzaken zijn van datalekken bij bedrijven. Implementeer het met behulp van cloud-Kerberos-vertrouwen voor hybride omgevingen, tenzij u een specifieke reden hebt om hybride certificaatvertrouwen te gebruiken, en voer altijd een pilot uit voordat u het volledig uitrolt.

Key Takeaways

  • Windows Hello voor Bedrijven vervangt een gedeeld geheim (wachtwoord) door een asymmetrisch sleutelpaar dat is gekoppeld aan de Trusted Platform Module (TPM) van het apparaat. Deze module wordt ontgrendeld met een pincode of biometrische authenticatie, waardoor het geldt als echte multifactorauthenticatie (MFA): iets wat u bezit (de aan het apparaat gekoppelde sleutel) plus iets wat u weet of bent (pincode of biometrische authenticatie).
  • Cloud Kerberos Trust is het huidige door Microsoft aanbevolen implementatiemodel voor hybride omgevingen. Het vervangt de oudere modellen voor hybride sleutelvertrouwen en hybride certificaatvertrouwen voor de meeste organisaties, omdat er geen Public Key Infrastructure (PKI) en geen Windows Server 2016-domeincontroller nodig is.
  • Hybride certificaatvertrouwen is nog steeds nuttig wanneer een organisatie certificaatgebaseerde authenticatie nodig heeft voor de vervanging van smartcards, externe bureaubladtoegang of VPN-scenario's, waar Kerberos-gebaseerde aanmelding op zichzelf niet aan voldoet.
  • TPM 2.0 is de minimale hardwarevereiste voor nieuwe implementaties; ondersteuning voor TPM 1.2 bestaat alleen voor oudere bedrijfsapparaten en moet niet worden opgenomen in nieuwe uitrolprojecten.
  • Een succesvolle implementatie moet validatiecontroles, een gedocumenteerd terugdraaipad, gecentraliseerde logging en een handleiding voor probleemoplossing omvatten, en niet alleen een beleidswijziging in Intune of Groepsbeleid.

Gepubliceerd: augustus 2023. Bijgewerkt: augustus 2026. Beoordeeld door het Identity and Access Management-team van Encryption Consulting.

Wat is Windows Hello voor Bedrijven en hoe biedt het MFA (Multi-Factor Authentication)?

Windows Hello voor Bedrijven (WHfB) is Microsofts technologie voor wachtwoordloos aanmelden bij bedrijven. Tijdens de registratie genereert het apparaat een asymmetrisch sleutelpaar: de privésleutel blijft verzegeld in de Trusted Platform Module (TPM) van het apparaat, een hardwarechip die is ontworpen om cryptografische sleutels op te slaan zodat ze niet kunnen worden geëxtraheerd, terwijl de openbare sleutel wordt geregistreerd bij de identiteit van de gebruiker in Microsoft Enterprise ID (voorheen Azure Active Directory, hernoemd in 2023) of Active Directory. Om aan te melden, ontgrendelt de gebruiker de privésleutel lokaal met een pincode, vingerafdruk of gezichtsscan; deze lokale handeling verlaat het apparaat nooit en de identiteitsprovider ziet deze nooit. Wat de identiteitsprovider verifieert, is een cryptografische handtekening die door de privésleutel is gegenereerd. Daarom voldoet WHfB op zichzelf aan de eisen van multifactorauthenticatie (MFA): het bezit van de aan het apparaat gekoppelde sleutel is één factor en de pincode of biometrische authenticatie waarmee deze wordt ontgrendeld, is de tweede. Voor een volledige uitleg over hoe het protocol van begin tot eind werkt, zie het artikel ' What Is Windows Hello for Business' in het Education Center van Encryption Consulting , en voor praktijkvoorbeelden ' Use Case and Best Practices of Windows Hello'.

Twee afkortingen duiken constant op bij de uitrol van WHfB en zijn het waard om eerst even te definiëren: TPM (Trusted Platform Module) is de hardwarebeveiligingschip die de privésleutel genereert en versleutelt, en FIDO2 is een open wachtwoordloze authenticatiestandaard voor beveiligingssleutels en platformauthenticators die Windows ook ondersteunt als aanmeldmethode naast, en niet in plaats van, WHfB. Microsoft Entra ID is ook begonnen met het ondersteunen van Entra-wachtwoorden, waarmee een Windows Hello-referentie kan fungeren als een op FIDO2 gebaseerd wachtwoord voor phishingbestendige aanmelding in verschillende browsers en op verschillende platforms, en niet alleen bij de standaard Windows-aanmelding.

Welk implementatiemodel moet u gebruiken: Cloud Kerberos Trust, Hybrid Key Trust, Hybrid Certificate Trust of Cloud Only?

Voor de meeste hybride organisaties is cloud-Kerberos-vertrouwen de beste keuze. Dit is momenteel de door Microsoft aanbevolen standaard, omdat er geen PKI, geen aanpassingen aan uw certificeringsinstantie en geen Windows Server 2016 (of latere) domeincontroller als harde vereiste nodig zijn. Hierdoor is de implementatie sneller en het beheer goedkoper dan bij de twee oudere hybride vertrouwensmodellen. Kies alleen voor hybride certificaatvertrouwen als u een specifieke downstream-vereiste hebt, zoals certificaatondersteund extern bureaublad, VPN of vervanging van smartcards, waaraan aanmelden met Kerberos niet kan voldoen. Het artikel ' Windows Hello for Business Deployment Models' in het Education Center van Encryption Consulting beschrijft de volledige architectuur van elk model; de onderstaande tabel dient als snel naslagwerk om een ​​keuze te maken tussen de modellen.

ImplementatiemodelIdentity ProviderPKI vereistBeste pasvorm
Alleen cloudAlleen Microsoft Entra IDNeeEntra-apparaten gekoppeld zonder afhankelijkheid van een on-premises Active Directory.
Hybride, cloud Kerberos-vertrouwenMicrosoft Entra ID plus on-premises Active Directory (hybride koppeling)NeeDe meeste hybride organisaties; de huidige door Microsoft aanbevolen standaard
Hybride, sleutelvertrouwenMicrosoft Entra ID plus on-premises Active DirectoryNeeBestaande implementaties draaien al op sleutelvertrouwen; niet aanbevolen voor nieuwe uitrolprojecten.
Hybride, certificaattrustMicrosoft Entra ID plus on-premises Active Directory, Active Directory File System (AD FS) of cloud-CAJaOrganisaties die certificaatgebaseerde authenticatie nodig hebben voor VPN, RDP of als vervanging voor smartcards.
Op locatie, sleutel- of certificaattrustActive Directory Federation Services (AD FS)Certificaat alleen vertrouwenVolledig on-premise omgevingen zonder Entra ID hybride koppeling

Omdat zowel hybride certificaatvertrouwen als certificaatvertrouwen op locatie afhankelijk zijn van het op grote schaal uitgeven en vernieuwen van apparaat- en gebruikerscertificaten, is de betrouwbaarheid van de implementatie afhankelijk van de certificeringsinstantie die erachter zit. CertSecure Manager van Encryption Consulting automatiseert het uitgeven, vernieuwen en intrekken van certificaten voor precies dit soort PKI-ondersteunde authenticatieworkloads, en PKI as a Service biedt teams die geen eigen CA willen beheren een beheerd alternatief.

Adviesdiensten op maat

Wij beoordelen, ontwikkelen strategieën en implementeren encryptiestrategieën en -oplossingen die zijn afgestemd op uw behoeften.

Wat zijn de vereisten voordat u Windows Hello voor Bedrijven kunt implementeren?

Controleer deze vijf voorwaarden voordat u een implementatiebeleid opent:

  1. TPM 2.0 op de doelapparaten. TPM 2.0 is de standaard voor nieuwe implementaties en een hardwarevereiste voor Windows 11. TPM 1.2 wordt alleen nog ondersteund als een alternatieve oplossing voor bestaande bedrijfsapparaten; plan geen nieuwe uitrol op basis hiervan.
  2. Identiteitsinfrastructuur aanwezig. Voor Kerberos-vertrouwen in de cloud of hybride sleutel- of certificaatvertrouwen moeten apparaten hybride Microsoft Entra-gekoppeld zijn met Microsoft Entra Connect (of Entra Connect cloudsynchronisatie) en moeten gebruikers al gesynchroniseerd worden. Voor implementaties die uitsluitend in de cloud plaatsvinden, moeten apparaten Microsoft Entra-gekoppeld zijn zonder afhankelijkheid van een on-premises omgeving.
  3. Licenties. WHfB wordt standaard meegeleverd met Windows; voor cloud-Kerberos-vertrouwen en de handhaving van voorwaardelijke toegang is een Microsoft Entra ID-abonnement vereist dat deze functies omvat (meestal gebundeld in Microsoft 365 E3/E5 of Entra ID P1/P2). Controleer uw huidige licentie aan de hand van uw Microsoft-overeenkomst, aangezien Microsoft periodiek aanpast welke functionaliteiten in welke abonnementslaag zijn opgenomen.
  4. PKI-gereedheid, alleen voor certificaatvertrouwen. Als u kiest voor een hybride of on-premises certificaatvertrouwensmodel, heeft uw certificeringsinstantie een WHfB-authenticatiecertificaatsjabloon, NDES of een cloud-CA voor inschrijving en een getest verlengingsproces nodig voordat de pilot van start gaat.
  5. Mechanisme voor de uitvoering van beleid. Groepsbeleid voor apparaten die lid zijn van een domein, of Intune (of een ander MDM-systeem) voor apparaten die lid zijn van Entra of hybride apparaten, moet eerst geconfigureerd en getest worden op een niet-productieomgeving of apparaatgroep.

Hoe implementeer je Windows Hello voor Bedrijven stap voor stap?

Volg deze stappen in plaats van WHfB op de eerste dag tenantbreed in te schakelen:

  1. Beoordeel de vloot. Inventariseer apparaten op TPM-versie, Windows-editie en hybride join- of Entra join-status. Markeer elk apparaat zonder TPM 2.0 voor hardwarevervanging in plaats van foutafhandeling.
  2. Selecteer het implementatiemodel. Gebruik de bovenstaande beslissingstabel; kies standaard voor een Kerberos-vertrouwensrelatie in de cloud, tenzij een certificaatvereiste een hybride of on-premises certificaatvertrouwensrelatie afdwingt.
  3. Configureer de identiteitsvereisten. Controleer of de hybride koppeling of Entra-koppeling in de hele pilotgroep goed werkt en controleer voor certificaatvertrouwen eerst in een testomgeving of de CA-sjabloon en het inschrijvingsproces correct worden uitgegeven.
  4. Stel het implementatiebeleid op. Maak de WHfB-configuratie aan in Intune (Apparaten > Inschrijving > Windows Hello voor Bedrijven, of een profiel in de instellingencatalogus) of via Groepsbeleid. Stel daarbij expliciet de PIN-complexiteit, de beschikbaarheid van biometrische gegevens en het vertrouwensmodel in. Laat het vertrouwensmodel niet op een onbeheerde standaardwaarde staan.
  5. Een pilotgroep samenstellen. Wijs het beleid toe aan een kleine, multidisciplinaire pilotgroep van 25 tot 100 apparaten, afhankelijk van de omvang van de organisatie, met zowel gebruikers op locatie als gebruikers op afstand.
  6. Het pilotproject opzetten en valideren. Laat pilotgebruikers zich registreren en bevestigen dat inloggen werkt voor zowel lokale ontgrendeling als voor alle met voorwaardelijke toegang beveiligde bronnen. Gebruik de validatiecontroles in het volgende gedeelte voordat u de functionaliteit uitbreidt.
  7. Breidt zich in golven uit. Voer de uitrol naar extra apparaatgroepen in fasen uit, waarbij de onderstaande logbronnen bij elke fase worden gemonitord in plaats van na de volledige uitrol.
  8. Schakel de fallback-authenticatie bewust uit. Schakel de oude wachtwoord- of MFA-terugvaloptie voor een groep pas uit nadat de validatieronde voor die groep is afgerond, niet eerder.

Hoe valideert u een Windows Hello voor Bedrijven-implementatie?

Controleer een implementatie met de volgende controles in de aangegeven volgorde voordat u een wave als voltooid beschouwt:

  • Bevestiging van de levering. Controleer de Logboeken voor Gebeurtenis-ID 300 Onder Toepassings- en servicelogboeken > Microsoft > Windows > HelloForBusiness wordt bevestigd dat het apparaat met succes een Windows Hello-container heeft aangemaakt.
  • Apparaatverbindingsstatus. lopen dsregcmd /status op het eindpunt en bevestig AzureAdJoined, DomainJoined (voor hybride), en NgcSet Alle modellen leveren de verwachte waarden op voor het gekozen model.
  • Aanmeldingsbevestiging. Controleer de aanmeldingslogboeken van Microsoft Entra ID voor de pilotgebruikers en bevestig dat de authenticatiemethode Windows Hello voor Bedrijven is in plaats van een wachtwoord, en dat er geen onverwachte fouten met voorwaardelijke toegang optreden.
  • Certificaatuitgifte, uitsluitend voor certificaattrusts. Controleer of het WHfB-authenticatiecertificaat met de juiste sjabloon aan het apparaat of de gebruiker is uitgegeven en of het automatisch wordt verlengd vóór de vervaldatum.
  • De fallback-functie werkt nog steeds. Bevestig dat een pilotgebruiker die zich nog niet heeft aangemeld, zich nog steeds kan authenticeren via de bestaande methode, waarmee wordt bewezen dat de fallback-functie niet voortijdig is uitgeschakeld.

Wat is de terugdraaiprocedure als de implementatie tot blokkeringen leidt?

Als een golf leidt tot blokkeringen of wijdverspreide provisioningfouten, voer dan de volgende terugdraaivolgorde uit in plaats van live problemen op te lossen bij productiegebruikers:

  1. Schakel het WHfB-beleid uit voor de betreffende groep. Dit wordt ingesteld in Intune of Groepsbeleid, zodat er geen verdere pogingen tot provisioning van apparaten worden gedaan.
  2. Herstel de fallback-authenticatie (wachtwoord plus bestaande MFA) voor de betreffende gebruikers als dit al was uitgeschakeld, zodat ze direct kunnen inloggen.
  3. Verwijder de defecte WHfB-container. Op de betreffende eindpunten. Dit kan via Instellingen > Accounts > Aanmeldingsopties door Windows Hello uit te schakelen, of op grotere schaal door de NGC-container aan te pakken via het apparaatscript of de herstelfunctie van uw MDM.
  4. Controleer of de helpdesk een gedocumenteerde ontgrendelingsprocedure heeft. Voor elke gebruiker die tijdens het terugdraaien is buitengesloten, dient u uw bestaande identiteitsherstelprocedure te raadplegen in plaats van er zelf een te improviseren.
  5. Zoek de oorzaak voordat je het opnieuw probeert. Vergelijk de onderstaande logbronnen met de mislukte testgolf voordat u het beleid voor die groep opnieuw inschakelt.

Hoe registreert en controleert u authenticatiegebeurtenissen van Windows Hello voor Bedrijven?

Windows Hello voor Bedrijven-authenticatiegebeurtenissen worden op drie plaatsen opgeslagen, en voor een volledig auditlogboek zijn ze alle drie nodig:

  • Lokale evenementenviewer, Onder Toepassings- en servicelogboeken > Microsoft > Windows > HelloForBusiness worden gebeurtenissen met betrekking tot provisioning, ontgrendelen en containers op het eindpunt zelf vastgelegd.
  • Aanmeldingslogboeken van Microsoft Entra ID, Deze gegevens registreren elke poging tot cloudauthenticatie, de gebruikte methode, de geëvalueerde beleidsregels voor voorwaardelijke toegang en het resultaat, en kunnen worden geëxporteerd naar een SIEM-systeem voor bewaring en waarschuwingen.
  • Logboeken van certificeringsinstanties voor implementaties van certificaatvertrouwen. Deze logboeken registreren de uitgifte, verlenging en intrekking van WHfB-authenticatiecertificaten en dienen samen met de aanmeldlogboeken te worden geraadpleegd bij het onderzoeken van een authenticatiefout.

Stuur alle drie de bronnen door naar uw SIEM in plaats van alleen te vertrouwen op de lokale gebeurtenislogboeken; een onderzoek naar een blokkering dat alleen het logboek van het eindpunt gebruikt, kan niet bevestigen of de identiteitsprovider of het apparaat de aanmelding heeft geweigerd.

Wat zijn de meest voorkomende fouten bij het inrichten van Windows Hello voor Bedrijven en hoe los je ze op?

Symptoomwaarschijnlijke oorzaakEerste stap naar een oplossing
Het inrichten van de systemen zal niet starten na het inloggen.Het apparaat is nog niet hybride of gekoppeld aan Entra, of de koppeling is nog niet gesynchroniseerd.lopen dsregcmd /status en bevestig de verbindingsstatus voordat u het opnieuw probeert; wacht op synchronisatie als de verbinding zojuist is voltooid.
Het instellen van de pincode mislukt of is grijs weergegeven.TPM is uitgeschakeld, niet aanwezig of nog niet in bezit.Controleer of TPM 2.0 is ingeschakeld in de firmware en of het als gereed wordt weergegeven in Windows Beveiliging > Apparaatbeveiliging.
Het aanmaken van de container mislukt zonder dat dit opvalt.Groepsbeleid of Intune WHfB-beleid conflicteert met een ander aanmeldbeleid op het apparaat.Controleer op dubbele of conflicterende WHfB-configuratieprofielen die op hetzelfde apparaat zijn gericht.
Certificaatregistratie mislukt, alleen certificaatvertrouwenNDES-, CA-sjabloon- of inschrijfpuntfoutControleer de machtigingen en het inschrijvingspad van de WHfB-certificaatsjabloon op een testapparaat voordat u het in de productieomgeving opnieuw probeert.
Aanmelden lukt lokaal, maar voorwaardelijke toegang blokkeert de toegang tot resources.Het beleid voor voorwaardelijke toegang erkent WHfB nog niet als een geschikte MFA-methode.Controleer of de authenticatiesterkte voor voorwaardelijke toegang of het MFA-beleid expliciet Windows Hello voor Bedrijven omvat.

Welke operationele resultaten moet u meten na de implementatie?

Houd deze resultaten bij ten opzichte van uw eigen basislijn in plaats van aan te nemen dat een algemeen branchecijfer van toepassing is op uw situatie:

  • Aantal helpdesktickets voor wachtwoordherstel vergeleken vóór en na elke uitrolronde voor de ingeschreven populatie.
  • Dekkingsgraad van MFA die bestand is tegen phishing, Het percentage actieve gebruikers dat inlogt met WHfB (of een andere phishingbestendige methode) in plaats van met een wachtwoord plus een verouderde MFA-factor.
  • Succespercentage van de bevoorrading per fase, Het percentage van de beoogde apparaten dat de inschrijving heeft voltooid zonder een supportticket.
  • Beveiligingsincidenten met betrekking tot inloggegevens, over tijd gevolgd ten opzichte van de basislijn van vóór WHfB voor dezelfde gebruikerspopulatie.

Wat zijn de beperkingen van Windows Hello voor Bedrijven?

WHfB is geen universele vervanging voor elk authenticatiescenario. Het is per definitie apparaatgebonden, dus een gebruiker zonder zijn geregistreerde apparaat (een nieuwe laptop, een gedeelde kiosk, een persoonlijk apparaat buiten MDM-registratie) heeft nog steeds een alternatieve methode nodig. Dit betekent dat de meeste organisaties WHfB naast, en niet in plaats van, een secundaire MFA-methode gebruiken tijdens en na de uitrol. Certificaatvertrouwensmodellen brengen extra operationele overhead met zich mee voor PKI, sjabloonbeheer en het bewaken van verlengingen, wat cloud-Kerberos-vertrouwen niet doet. Oudere apparaten zonder TPM 2.0 kunnen niet deelnemen aan een moderne implementatie zonder hardwarevervanging. Bovendien is WHfB zelf niet geschikt voor niet-Windows-platformen of bedrijfsapplicaties die authenticeren buiten Microsoft Entra ID of Active Directory. Dit is waar een bredere wachtwoordloze of FIDO2-strategie de leemte moet opvullen.

Adviesdiensten op maat

Wij beoordelen, ontwikkelen strategieën en implementeren encryptiestrategieën en -oplossingen die zijn afgestemd op uw behoeften.

Wat zou Encryption Consulting aanbevelen?

Voor de meeste hybride organisaties raden we aan om een ​​WHfB-implementatie te starten met een Kerberos-vertrouwensrelatie in de cloud. Dit elimineert de afhankelijkheid van PKI en zorgt ervoor dat een pilotgroep het snelst in productie kan worden genomen. Als uw omgeving al certificaatgebaseerde authenticatie vereist voor VPN, RDP of vervanging van smartcards, of als u meerdere authenticatiemechanismen consolideert op één certificeringsinstantie, is een hybride certificaatvertrouwensrelatie de extra PKI-investering waard. Het is in één keer goed implementeren van die PKI-relatie belangrijker dan het WHfB-beleid zelf. CertSecure Manager van Encryption Consulting automatiseert de levenscyclus van certificaten (uitgifte, verlenging, intrekking), zodat een WHfB-certificaatvertrouwensrelatie niet ongemerkt achteruitgaat wanneer certificaten verlopen. Organisaties die helemaal geen CA willen beheren, kunnen PKI as a Service gebruiken als een volledig beheerd alternatief. Voor de TPM-gebaseerde sleutelbescherming die ten grondslag ligt aan elk WHfB-vertrouwensmodel, breidt onze HSM as a Service hetzelfde principe van hardwarematige sleutelbescherming uit naar serverworkloads, sleutels en certificaten buiten het eindpunt. Ons team verzorgt ook complete WHfB-implementaties van begin tot eind, van infrastructuurbeoordeling tot gefaseerde uitrol; bekijk onze Windows Hello for Business-implementatieservice en het verslag van een afgerond project voor de PKI- en Windows Hello for Business-uitrol van deze drankenfabrikant . Encryption Consulting is ISO/IEC 27001:2022-gecertificeerd en SOC 2-geattesteerd, dus dezelfde strenge eisen gelden of we nu adviseren over uw uitrol of de PKI erachter beheren.

Conclusie

Windows Hello voor Bedrijven transformeert MFA van een getypt wachtwoord en een code naar een aan het apparaat gekoppelde cryptografische sleutel die wordt ontgrendeld door iets wat de gebruiker weet of is. Daarom is het beter bestand tegen phishing dan de meeste traditionele MFA-methoden die nog steeds in gebruik zijn. De keuze voor het implementatiemodel is cruciaal: kies standaard voor Kerberos-vertrouwen in de cloud, tenzij een certificaatvereiste u naar een hybride of on-premises certificaatvertrouwen dwingt. Beschouw vereisten, validatie, terugdraaien en logboekregistratie als onderdeel van het implementatieplan, en niet als een bijzaak als er iets misgaat. Organisaties die vanaf het begin rekening houden met deze operationele realiteiten voorkomen de blokkeerincidenten die WHfB-implementaties vertragen.

Encryption Consulting biedt diensten aan op het gebied van gegevensbescherming binnen de gehele organisatie. Onze diensten omvatten CodeSign Secure , onze oplossing voor het ondertekenen van codes, CertSecure Manager , onze oplossing voor certificaatbeheer, PKI as a Service en HSM as a Service . Neem contact met ons op via [email protected] voor vragen over de beveiligingsoplossingen die wij bieden.

Veelgestelde Vragen / FAQ

Is Windows Hello voor Bedrijven hetzelfde als Windows Hello?

Nee. Windows Hello is de consumentenversie waarmee je een persoonlijk apparaat kunt ontgrendelen met een pincode of biometrische authenticatie. Windows Hello voor Bedrijven is de bedrijfsversie, die wordt beheerd via Groepsbeleid of Intune, geïntegreerd is met Microsoft Enterprise ID of Active Directory en is ontworpen om te voldoen aan de MFA- en voorwaardelijke toegangseisen van een organisatie, in plaats van alleen het ontgrendelen van één apparaat.

Hebben we een certificeringsinstantie nodig om Windows Hello voor Bedrijven te implementeren?

Alleen als u kiest voor een certificaatvertrouwensmodel. Cloud Kerberos-vertrouwen, hybride sleutelvertrouwen en implementaties die volledig in de cloud plaatsvinden, vereisen geen PKI. Als uw organisatie certificaatgebaseerde authenticatie nodig heeft voor VPN, RDP of vervanging van smartcards, vereist hybride of on-premises certificaatvertrouwen wel een certificeringsinstantie die een WHfB-authenticatiecertificaatsjabloon uitgeeft.

Kan Windows Hello voor Bedrijven al onze MFA-methoden vervangen?

Het kan een wachtwoord plus een tweede authenticatiefactor vervangen voor geregistreerde Windows-apparaten, maar het is niet van toepassing op gebruikers van niet-geregistreerde persoonlijke apparaten, gedeelde kiosken of platforms buiten Windows. De meeste organisaties houden voor die scenario's een secundaire, phishingbestendige methode beschikbaar, zoals een FIDO2-beveiligingssleutel, in plaats van WHfB overal als enige authenticatiemethode te beschouwen.

Wat gebeurt er als het apparaat van een gebruiker na registratie verloren of gestolen raakt?

De privésleutel verlaat de TPM nooit en kan niet worden geëxtraheerd voor gebruik op een ander apparaat. Een verloren of gestolen apparaat geeft dus niet automatisch een herbruikbare inloggegevens vrij; een aanvaller heeft nog steeds de pincode of biometrische gegevens nodig om het apparaat te ontgrendelen, en de meeste TPM's blokkeren na herhaalde mislukte pincode-pogingen. De standaardprocedure is nog steeds om de registratie van het apparaat in Microsoft Entra ID onmiddellijk te intrekken, zodat het apparaat helemaal niet meer kan authenticeren.

Hoe lang duurt een typische uitrol van Windows Hello voor Bedrijven?

De tijdsplanning varieert afhankelijk van de omvang van het netwerk, de status van de bestaande hybride koppelingen en of er certificaatvertrouwen wordt geïmplementeerd. Een gefaseerde uitrol, inclusief infrastructuurbeoordeling, pilot en volledige productie-uitrol, duurt doorgaans 8 tot 12 weken voor een middelgrote organisatie. Implementaties van certificaatvertrouwen duren over het algemeen langer, omdat de PKI-gereedheid moet worden gevalideerd voordat de pilot van start gaat.

Referenties