Hoppa till innehåll

47-dagarscertifikaten är på väg. Är du redo?

Agera nu →

Windows Hello för företag: En introduktion till multifaktorautentisering

windows-hello-for-business-en-introduktion-till-multifaktorautentisering

Snabbt svar: Windows Hello för företag (WHfB) är Microsofts lösenordsfria autentiseringsteknik. Den ersätter ett inmatat lösenord med ett enhetsbundet kryptografiskt nyckelpar, som låses upp med en PIN-kod, fingeravtryck eller ansiktsskanning, så att ett stulet lösenord inte längre kan användas för inloggning. Det är viktigt eftersom stöld av autentiseringsuppgifter och nätfiske fortfarande är de främsta orsakerna till företagsintrång. Distribuera det med hjälp av molnbaserad Kerberos-förtroende för hybridmiljöer om du inte har en specifik anledning att använda hybridcertifikatförtroende, och testa alltid ett pilottest före en fullständig utrullning.

Key Takeaways

  • Windows Hello för företag byter en delad hemlighet (lösenord) mot ett asymmetriskt nyckelpar som är kopplat till enhetens Trusted Platform Module (TPM), upplåst med en PIN-kod eller biometrisk kod, vilket är anledningen till att det räknas som äkta multifaktorautentisering (MFA): något du har (den enhetsbundna nyckeln) plus något du vet eller är (PIN-kod eller biometrisk kod).
  • Cloud Kerberos-förtroende är Microsofts nuvarande rekommenderade distributionsmodell för hybridmiljöer. Den ersätter de äldre modellerna för hybridnyckelförtroende och hybridcertifikatförtroende för de flesta organisationer eftersom den inte kräver någon offentlig nyckelinfrastruktur (PKI) och inga krav på Windows Server 2016-domänkontrollanter.
  • Hybridcertifikatförtroende har fortfarande en plats när en organisation behöver certifikatbaserad autentisering för utbyte av smartkort, fjärrskrivbord eller VPN-scenarier som Kerberos-baserad inloggning inte kan uppfylla på egen hand.
  • TPM 2.0 är det grundläggande hårdvarukravet för nya distributioner; TPM 1.2-stöd finns endast för äldre företagsenheter och bör inte planeras in i nya distributioner.
  • En lyckad distribution måste inkludera valideringskontroller, en dokumenterad återställningssökväg, centraliserad loggning och en felsöknings-runbook, inte bara en principväxling i Intune eller grupprincip.

Publicerad: augusti 2023. Uppdaterad: augusti 2026. Granskad av Encryption Consultings team för identitets- och åtkomsthantering.

Vad är Windows Hello för företag och hur levererar det MFA?

Windows Hello for Business (WHfB) är Microsofts lösenordsfria inloggningsteknik för företag. Under registreringen genererar enheten ett asymmetriskt nyckelpar: den privata nyckeln förblir förseglad inuti enhetens Trusted Platform Module (TPM), ett hårdvaruchip som är byggt för att lagra kryptografiska nycklar så att de inte kan extraheras, medan den offentliga nyckeln registreras mot användarens identitet i Microsoft Entra ID (tidigare Azure Active Directory, döpt om 2023) eller Active Directory. För att logga in låser användaren upp den privata nyckeln lokalt med en PIN-kod, ett fingeravtryck eller en ansiktsskanning; den lokala gesten lämnar aldrig enheten och identitetsleverantören ser den aldrig. Det som identitetsleverantören verifierar är en kryptografisk signatur som produceras av den privata nyckeln. Det är därför WHfB uppfyller multifaktorautentisering (MFA) på egen hand: innehav av den enhetsbundna nyckeln är en faktor, och PIN-koden eller biometrin som låser upp den är den andra. För en fullständig genomgång av hur protokollet fungerar från början till slut, se Encryption Consultings utbildningscenterartikel, Vad är Windows Hello för företag , och för verkliga användningsfall, Användningsfall och bästa praxis för Windows Hello.

Två akronymer dyker ständigt upp i en WHfB-utrullning och är värda att definiera före något annat: TPM (Trusted Platform Module) är det hårdvarusäkerhetschip som genererar och förseglar den privata nyckeln, och FIDO2 är en öppen lösenordsfri autentiseringsstandard för säkerhetsnycklar och plattformsautentiserare som Windows också stöder som en inloggningsmetod vid sidan av, inte istället för, WHfB. Microsoft Entra ID har också börjat stödja Entra-lösenord, vilket gör att en Windows Hello-autentiseringsuppgift även kan fungera som en FIDO2-baserad lösenordsnyckel för nätfiskeresistent inloggning över webbläsare och plattformar, inte bara inbyggd Windows-inloggning.

Vilken distributionsmodell ska du använda: Molnbaserad Kerberos-förtroende, Hybridnyckelförtroende, Hybridcertifikatförtroende eller Endast molnet?

För de flesta hybridorganisationer bör du använda Kerberos-molnförtroende. Det är Microsofts nuvarande rekommenderade standard eftersom det inte kräver någon PKI, inga justeringar av din certifikatutfärdare och ingen Windows Server 2016 (eller senare) domänkontrollant som ett hårt krav, vilket gör det snabbare att distribuera och billigare att använda än de två äldre hybridförtroendemodellerna. Välj hybridcertifikatförtroende endast när du har ett specifikt efterföljande krav, till exempel certifikatbaserat fjärrskrivbord, VPN eller ersättning av smartkort, som Kerberos-baserat inloggning inte kan uppfylla. Encryption Consultings utbildningscenterartikel, Windows Hello for Business Deployment Models , går igenom hela arkitekturen för varje modell; tabellen nedan är en snabb referens för att välja mellan dem.

ImplementeringsmodellIdentitetsleverantörPKI krävsBästa passform
Endast molnEndast Microsoft Entra-IDNejEntra-anslutna enheter utan lokalt Active Directory-beroende
Hybrid, molnbaserad Kerberos-förtroendeMicrosoft Entra ID plus lokal AD (hybridansluten)NejDe flesta hybridorganisationer; den nuvarande Microsoft-rekommenderade standarden
Hybrid, nyckelförtroendeMicrosoft Entra ID plus lokal ADNejÄldre implementeringar som redan kör nyckelförtroende; rekommenderas inte för nya utrullningar
Hybrid, certifikatförtroendeMicrosoft Entra ID plus lokal AD, AD FS eller moln-CAJaOrganisationer som behöver certifikatbaserad autentisering för VPN, RDP eller utbyte av smartkort
Lokalt, nyckel- eller certifikatförtroendeActive Directory Federation Services (AD FS)Endast certifikatförtroendeHelt lokala miljöer utan Entra ID hybridanslutning

Eftersom hybridcertifikatförtroende och lokalt certifikatförtroende båda är beroende av att utfärda och förnya enhets- och användarcertifikat i stor skala, är distributionen bara så tillförlitlig som certifikatutfärdaren bakom den. Encryption Consultings CertSecure Manager automatiserar utfärdande, förnyelse och återkallelse av certifikat för just denna typ av PKI-baserad autentiseringsarbetsbelastning, och PKI as a Service ger team som inte vill köra sin egen CA ett hanterat alternativ.

Skräddarsydda rådgivningstjänster

Vi utvärderar, strategiserar och implementerar krypteringsstrategier och lösningar anpassade efter era behov.

Vilka är förutsättningarna innan du distribuerar Windows Hello för företag?

Bekräfta dessa fem förutsättningar innan du öppnar en enskild distributionspolicy:

  1. TPM 2.0 på målenheterna. TPM 2.0 är baslinjen för nya distributioner och är ett hårdvarukrav för Windows 11. TPM 1.2 stöds endast som en äldre version för befintliga företagsenheter; planera inte nya distributioner kring det.
  2. Identitetsinfrastruktur på plats. För molnbaserad Kerberos-förtroende eller hybridnyckel- eller certifikatförtroende måste enheter vara hybrid Microsoft Entra-anslutna till Microsoft Entra Connect (eller Entra Connect Cloud sync) som redan synkroniserar användare. För molnbaserade distributioner måste enheter vara Microsoft Entra-anslutna utan lokalt beroende.
  3. Licensiering. WHfB levereras med Windows; molnbaserad Kerberos-förtroende och villkorlig åtkomst kring det kräver ett Microsoft Entra ID-abonnemang som inkluderar dessa funktioner (vanligtvis paketerade i Microsoft 365 E3/E5 eller Entra ID P1/P2). Bekräfta aktuell licens mot ditt Microsoft-avtal, eftersom Microsoft regelbundet justerar vilken nivå som inkluderar vilken funktion.
  4. PKI-förberedd, endast för certifikatförtroende. Om du väljer hybrid- eller lokalt certifikatförtroende behöver din certifikatutfärdare en WHfB-autentiseringscertifikatmall, NDES eller en moln-CA för registrering och en testad förnyelseprocess innan pilotprojektet börjar.
  5. Mekanism för genomförande av policyn. Grupprincip för domänanslutna enheter, eller Intune (eller annan MDM) för Entra-anslutna och hybridanslutna enheter, konfigurerade och testade mot en icke-produktionsorganisationsenhet eller enhetsgrupp först.

Hur distribuerar du Windows Hello för företag steg för steg?

Följ denna sekvens istället för att aktivera WHfB-hyresgästen på dag ett:

  1. Bedöm flottan. Inventera enheter för TPM-version, Windows-utgåva och hybrid join- eller Entra join-status. Flagga alla enheter utan TPM 2.0 för maskinvaruersättning snarare än undantagshantering.
  2. Välj distributionsmodellen. Använd beslutstabellen ovan; standardinställningen är molnbaserad Kerberos-förtroende om inte ett certifikatkrav tvingar fram hybrid- eller lokalt certifikatförtroende.
  3. Konfigurera identitetskraven. Bekräfta att hybridjoin eller Entra-join är felfri i pilotgruppen och, för certifikatförtroende, bekräfta först att CA-mallen och registreringssökvägen utfärdas korrekt i ett labb.
  4. Skapa distributionspolicyn. Skapa WHfB-konfigurationen i Intune (Enheter > Registrering > Windows Hello för företag eller en profil i inställningskatalogen) eller grupprincip, och ställ in PIN-komplexitet, biometrisk tillgänglighet och förtroendemodellen explicit. Lämna inte förtroendemodellen på en ohanterad standard.
  5. Utred en pilotgrupp Tilldela policyn till en liten, tvärfunktionell pilotgrupp, 25 till 100 enheter beroende på organisationens storlek, som inkluderar både användare på plats och fjärranvändare.
  6. Provisionera och validera pilotprojektet. Låt pilotanvändare slutföra registreringen och bekräfta att inloggningen fungerar för både lokal upplåsning och alla resurser som skyddas av villkorlig åtkomst. Använd valideringskontrollerna i nästa avsnitt innan du expanderar.
  7. Expandera i vågor. Lansera till ytterligare enhetsgrupper i etapper, och övervaka loggkällorna nedan vid varje våg snarare än efter fullständig utrullning.
  8. Avbryt medvetet alternativ autentisering. Inaktivera endast äldre lösenord eller MFA-alternativ för en grupp när dess våg har godkänts för validering, inte tidigare.

Hur validerar man en Windows Hello för företag-distribution?

Validera en distribution med dessa kontroller, i ordning, innan du anser att en våg är klar:

  • Bekräftelse av provisionering. Kontrollera händelseloggen för Händelse-ID 300 under Program- och tjänstloggar > Microsoft > Windows > HelloForBusiness, vilket bekräftar att enheten har skapat en Windows Hello-behållare.
  • Enhetens anslutningsstatus. Körning dsregcmd /status på slutpunkten och bekräfta AzureAdJoined, DomainJoined (för hybrid), och NgcSet alla returnerar de förväntade värdena för den valda modellen.
  • Inloggningsbekräftelse. Granska inloggningsloggarna för Microsoft Entra ID för pilotanvändarna och bekräfta att autentiseringsmetoden visas som Windows Hello för företag snarare än lösenord, och att inga oväntade fel med villkorlig åtkomst visas.
  • Certifikatutgivning, endast för certifikatförtroende. Bekräfta att WHfB-autentiseringscertifikatet utfärdades till enheten eller användaren med rätt mall och att det förnyas automatiskt innan det löper ut.
  • Reservfunktionen fungerar fortfarande. Bekräfta att en pilotanvändare som ännu inte har registrerat sig fortfarande kan autentisera via den befintliga metoden, vilket bevisar att reservmetoden inte har inaktiverats i förtid.

Vad är återställningsproceduren om distributionen orsakar utelåsningar?

Om en våg orsakar utelåsningar eller utbredda provisioneringsfel, återställ i denna ordning istället för att felsöka live mot produktionsanvändare:

  1. Inaktivera WHfB-policyn för den berörda gruppen i Intune eller gruppolicy så att inga ytterligare enheter försöker etableras.
  2. Återställ reservautentisering (lösenord plus befintlig MFA) för de berörda användarna om det redan var inaktiverat, så att de kan logga in omedelbart.
  3. Rengör den trasiga WhfB-behållaren på berörda slutpunkter. Detta kan göras från Inställningar > Konton > Inloggningsalternativ genom att ta bort Windows Hello, eller i stor skala genom att rikta in sig på NGC-behållaren via din MDM:s enhetsskript eller reparationsfunktion.
  4. Bekräfta att helpdesk har en dokumenterad upplåsningsväg för alla användare som är utelåsta mitt i återställningsprocessen, med hänvisning till din befintliga process för identitetsåterställning snarare än att improvisera en.
  5. Grundorsaken innan du försöker igen. Korsreferera loggkällorna nedan mot den misslyckade vågen innan du återaktiverar policyn för den gruppen.

Hur loggar och granskar du autentiseringshändelser i Windows Hello för företag?

Autentiseringshändelser i Windows Hello för företag finns på tre platser, och en komplett revisionslogg behöver alla tre:

  • Lokal händelsevisare, under Program- och tjänstloggar > Microsoft > Windows > HelloForBusiness, som loggar etablerings-, upplåsnings- och containerhändelser på själva slutpunkten.
  • Inloggningsloggar för Microsoft Entra ID, som registrerar varje molnautentiseringsförsök, den metod som används, de utvärderade principerna för villkorlig åtkomst och resultatet, och kan exporteras till en SIEM för lagring och aviseringar.
  • Certifikatutfärdarens loggar, för distribution av certifikatförtroende, som registrerar utfärdande, förnyelse och återkallelse av WHfB-autentiseringscertifikat och bör granskas tillsammans med inloggningsloggar vid undersökning av ett autentiseringsfel.

Vidarebefordra alla tre källor till din SIEM istället för att enbart förlita sig på den lokala Loggboken. En utlåsningsundersökning som bara har slutpunktsloggen kan inte bekräfta om identitetsleverantören eller enheten avvisade inloggningen.

Vilka är de vanligaste provisioneringsfelen i Windows Hello för företag och hur åtgärdar man dem?

SymptomTroligtvis orsakFörsta steget för att lösa
Provisioneringen startar inte efter inloggningEnheten är ännu inte hybrid eller Entra-ansluten, eller så har anslutningen inte synkroniseratsKörning dsregcmd /status och bekräfta anslutningsstatus innan du försöker igen; vänta på synkronisering om anslutningen just slutfördes
PIN-konfigurationen misslyckas eller visas gråtonatTPM är inaktiverat, finns inte eller ägs ännu inteKontrollera att TPM 2.0 är aktiverat i den inbyggda programvaran och visas som redo i Windows-säkerhet > Enhetssäkerhet
Skapandet av behållare misslyckas i tysthetGrupprincip eller Intune WHfB-princip står i konflikt med en annan inloggningsprincip på enhetenKontrollera om det finns dubbletter eller motstridiga WHfB-konfigurationsprofiler som riktar sig till samma enhet
Certifikatregistrering misslyckas, endast certifikat förtroendeFelaktig konfiguration av NDES, CA-mall eller registreringspunktBekräfta WHfB-certifikatmallens behörigheter och registreringssökväg i en labenhet innan du försöker igen i produktion
Inloggningen lyckas lokalt men villkorlig åtkomst blockerar resursåtkomstPrincipen för villkorlig åtkomst erkänner ännu inte WHfB som en tillfredsställande MFA-metodBekräfta att autentiseringsstyrkan för villkorlig åtkomst eller MFA-principen uttryckligen inkluderar Windows Hello för företag

Vilka operativa resultat bör du mäta efter driftsättning?

Följ dessa resultat utifrån din egen baslinje snarare än att anta att en generisk branschsiffra gäller för din miljö:

  • Lösenordsåterställningshelpdesk-ärendevolym, jämfört före och efter varje utrullningsvåg för den registrerade populationen.
  • Täckningsgrad för MFA mot nätfiske, Andelen aktiva användare som loggar in med WHfB (eller annan nätfiskeresistent metod) istället för lösenord plus en äldre MFA-faktor.
  • Provisioneringsframgångsgrad per våg, andelen utvalda enheter som slutförde registreringen utan ett supportärende.
  • Säkerhetsincidenter relaterade till autentiseringsuppgifter, spåras över tid mot baslinjen före WHfB för samma användarpopulation.

Vilka är begränsningarna med Windows Hello för företag?

WHfB är inte en universell ersättning för alla autentiseringsscenarier. Det är enhetsbundet av design, så en användare utan sin registrerade enhet (en ny bärbar dator, en delad kiosk, en personlig enhet utanför MDM-registrering) behöver fortfarande en reservmetod, vilket innebär att de flesta organisationer kör WHfB tillsammans med, inte istället för, en sekundär MFA-metod under och efter utrullningen. Certifikatförtroendemodeller lägger till PKI-driftsomkostnader, mallhantering och förnyelseövervakning som molnbaserad Kerberos-förtroende undviker. Äldre enheter utan TPM 2.0 kan inte delta i en modern distribution utan att hårdvaruutbyte sker. Och WHfB i sig sträcker sig inte till icke-Windows-plattformar eller affärsområdesapplikationer som autentiserar utanför Microsoft Entra ID eller Active Directory, vilket är där en bredare lösenordsfri eller FIDO2-strategi måste täcka gapet.

Skräddarsydda rådgivningstjänster

Vi utvärderar, strategiserar och implementerar krypteringsstrategier och lösningar anpassade efter era behov.

Vad skulle krypteringskonsulter rekommendera?

För de flesta hybridorganisationer rekommenderar vi att man startar en WHfB-utrullning på molnbaserad Kerberos-förtroende, eftersom det tar bort PKI som ett beroende och snabbast får en pilotgrupp i produktion. Om din miljö redan behöver certifikatbaserad autentisering för VPN, RDP eller smartkortsersättning, eller om du konsoliderar flera autentiseringsmekanismer till en certifikatutfärdare, är hybridcertifikatförtroende värt den extra PKI-investeringen, och att få den PKI:n rätt första gången är viktigare än själva WHfB-policyn. Encryption Consultings CertSecure Manager hanterar automatisering av certifikatlivscykeln (utfärdande, förnyelse, återkallelse) så att en WHfB-certifikatförtroendedistribution inte tyst försämras när certifikaten löper ut obemärkt. Organisationer som inte vill driva en CA alls kan använda PKI som en tjänst för ett helt hanterat alternativ. För det TPM-baserade nyckelskyddet som ligger till grund för varje WHfB-förtroendemodell, utökar vår HSM som en tjänst samma hårdvarubaserade nyckelskyddsprincip till serversidans arbetsbelastningar, nycklar och certifikat bortom slutpunkten. Vårt team kör också fullständiga WHfB-distributionsåtaganden från början till slut, från infrastrukturbedömning till stegvis utrullning; Se vår implementeringstjänst för Windows Hello för företag och sammanfattningen av ett slutfört åtagande i denna dryckestillverkares PKI- och Windows Hello för företag-utrullning . Encryption Consulting är ISO/IEC 27001:2022-certifierat och SOC 2-attesterat, så samma noggrannhet gäller oavsett om vi ger råd om din utrullning eller hanterar PKI:n bakom den.

Slutsats

Windows Hello för företag omvandlar MFA från ett skrivet lösenord och en kod till en enhetsbunden kryptografisk nyckel som låses upp av något som användaren känner till eller är, vilket är anledningen till att den håller bättre mot nätfiske än de flesta äldre MFA-metoder som fortfarande används. Beslutet om distributionsmodellen är viktigast: använd som standard molnbaserad Kerberos-förtroende om inte ett certifikatbaserat krav drar dig mot hybrid- eller lokalt certifikatförtroende, och behandla förutsättningar, validering, återställning och loggning som en del av distributionsplanen, inte som en eftertanke om något går sönder. Organisationer som planerar för dessa operativa realiteter från början undviker de utlåsningsincidenter som gör att WHfB-utrullningar stannar av.

Encryption Consulting erbjuder tjänster relaterade till dataskydd inom hela företaget. Våra tjänster inkluderar CodeSign Secure , vår kodsigneringslösning, CertSecure Manager , vår certifikathanteringslösning, PKI as a Service och HSM as a Service . Kontakta oss på [email protected] om du har några frågor angående de säkerhetslösningar vi tillhandahåller.

Vanliga frågor om partihandel med mat och dryck

Är Windows Hello för företag samma sak som Windows Hello?

Nej. Windows Hello är konsumentfunktionen för att låsa upp en personlig enhet med en PIN-kod eller biometri. Windows Hello för företag är företagsversionen, hanterad via grupprincip eller Intune, integrerad med Microsoft Entra ID eller Active Directory, och byggd för att uppfylla organisationens MFA- och villkorskrav för åtkomst snarare än att bara låsa upp en enda enhet.

Behöver vi en certifikatutfärdare för att distribuera Windows Hello för företag?

Endast om du väljer en certifikatförtroendemodell. Molnbaserad Kerberos-förtroende, hybridnyckelförtroende och molnbaserade distributioner kräver inte en PKI. Om din organisation behöver certifikatbaserad autentisering för VPN, RDP eller ersättning av smartkort kräver hybrid- eller lokalt certifikatförtroende att en certifikatutfärdare utfärdar en WHfB-autentiseringscertifikatmall.

Kan Windows Hello för företag ersätta alla våra MFA-metoder?

Den kan ersätta lösenord plus en andra faktor för registrerade Windows-enheter, men den täcker inte användare på oregistrerade personliga enheter, delade kiosker eller plattformar utanför Windows. De flesta organisationer har en sekundär nätfiskeresistent metod, till exempel en FIDO2-säkerhetsnyckel, tillgänglig för dessa scenarier snarare än att behandla WHfB som den enda autentiseringsmetoden överallt.

Vad händer om en användares enhet förloras eller blir stulen efter registrering?

Den privata nyckeln lämnar aldrig TPM:n och kan inte extraheras för användning på en annan enhet, så en förlorad eller stulen enhet exponerar inte en återanvändbar autentiseringsuppgift av sig själv; en angripare skulle fortfarande behöva PIN-koden eller biometrin för att låsa upp den, och de flesta TPM:er låses ute efter upprepade misslyckade PIN-försök. Standardpraxis är fortfarande att återkalla enhetens registrering i Microsoft Entra ID omedelbart så att den inte längre kan autentiseras alls.

Hur lång tid tar en typisk utrullning av Windows Hello för företag?

Tidslinjerna varierar beroende på flottans storlek, befintlig hybrid join-hälsa och om du distribuerar certifikatförtroende, men en stegvis utrullning, infrastrukturbedömning och pilotprojekt fram till full produktionsutrullning tar vanligtvis 8 till 12 veckor för en medelstor organisation. Distributioner av certifikatförtroende tar generellt längre tid eftersom PKI-beredskap måste valideras innan pilotprojektet börjar.

Referensprojekt