Hoppa till innehåll

47-dagarscertifikaten är på väg. Är du redo?

Agera nu →

Vad är Windows Hello för företag

Windows-Hello-for-Business

Windows Hello för företag (WHfB) är Microsofts lösenordsfria autentiseringsteknik som ersätter lösenord med stark tvåfaktorsautentisering med hjälp av ett enhetsbundet kryptografiskt nyckelpar som låses upp med en PIN-kod eller biometri. 

Windows Hello för företag loggar in användare utan lösenord. Under installationen genereras ett asymmetriskt nyckelpar, helst skyddat av enhetens TPM, och den offentliga nyckeln registreras hos identitetsleverantören. Användaren låser upp den privata nyckeln lokalt med en PIN-kod eller biometrisk kod. Eftersom den privata nyckeln aldrig lämnar enheten motstår WHfB nätfiske och stöld av autentiseringsuppgifter. 

Key Takeaways 

  • Windows Hello för företag är Microsofts lösenordsfria och nätfiskesäkra inloggning för Windows. 
  • Den använder ett enhetsbundet asymmetriskt nyckelpar, helst lagrat i TPM, upplåst med en PIN-kod eller biometrisk kod. 
  • Det är äkta tvåfaktorsautentisering: enheten (nyckel) plus en gest (PIN-kod eller biometri). 
  • Förtroendemodeller är molnbaserad Kerberos-förtroende, nyckelförtroende och certifikatförtroende. 
  • Microsoft rekommenderar nu Kerberos-förtroende i molnet, vilket tar bort certifikatkravet för hybridkonfigurationer. 

Vad är Windows Hello för företag? 

Windows Hello för företag ersätter lösenord med stark, nyckelbaserad autentisering som är knuten till en specifik enhet. När en användare registrerar sig genererar Windows ett asymmetriskt nyckelpar och registrerar den offentliga nyckeln hos identitetsleverantören, Microsoft Entra ID. I hybriddistributioner synkroniseras den nyckeln sedan med Active Directory mot användarens objekt. Den privata nyckeln finns kvar på enheten, helst inuti Trusted Platform Module (TPM), och användaren låser upp den med en PIN-kod eller en biometrisk kod som ett fingeravtryck eller ett ansikte. 

Så här fungerar Windows Hello för företag 

  • Under registreringen genererar enheten ett asymmetriskt nyckelpar, helst skyddat av TPM:n. 
  • Den offentliga nyckeln registreras med Microsoft Entra ID mot användarens identitet, och i hybriddistributioner synkroniseras den ner till Active Directory. 
  • För att logga in anger användaren en PIN-kod eller biometrisk kod, vilket låser upp den privata nyckeln lokalt. 
  • Enheten använder den privata nyckeln för autentisering, och den privata nyckeln lämnar aldrig enheten. 

Varför det är säkrare än lösenord 

Lösenord kan nätfiskas, gissas, återanvändas och stjälas i bulk från servrar. Windows Hello för företag tar bort lösenordet från inloggningen. Autentiseringen är beroende av en privat nyckel som är bunden till enheten och skyddad av hårdvara, plus en lokal gest, så det finns ingen delad hemlighet att fånga på distans. Det är detta som gör WHfB nätfiskebeständig och en stark form av tvåfaktorsautentisering. 

PKI-tjänster för företag

Få komplett konsultstöd från början till slut för alla dina PKI-behov!

Windows Hello jämfört med Windows Hello för företag 

Windows HejWindows Hello for Business
publikEnskild konsumentOrganisationer
VerksamhetsledningenLokalt för enhetenGrupprincip för Microsoft Intune
IdentitetLokalt kontoActive Directory eller Microsoft Entra-ID 
TeknologiBekväm inloggningAsymmetriskt nyckelpar, tvåfaktor 

Implementerings- och förtroendemodeller 

Windows Hello för företag stöder tre förtroendemodeller som avgör hur autentiseringen kopplas tillbaka till din katalog. 

Trust ModelSammanfattning
Moln Kerberos-förtroende Microsofts rekommenderade modell. Använder Microsoft Entra Kerberos och tar bort kravet på att distribuera en PKI för Windows Hello för företag. 
Viktigt förtroende Använder den registrerade nyckeln med Active Directory. Kräver en PKI för domänkontrollantcertifikat. 
Certifikatförtroende Utfärdar användarcertifikat för autentisering. Kräver en fullständig PKI för användare och domänkontrollanter. 

Molnbaserad Kerberos-förtroende har minimikrav för versioner: Windows 10 21H2 (KB5010415) eller Windows 11 21H2 (KB5010414) på ​​klienter och domänkontrollanter för Windows Server 2016 eller senare. En varning: medlemmar i privilegierade grupper, till exempel domänadministratörer, är avsiktligt undantagna från molnbaserad Kerberos-förtroende. Deras konton blockeras från AzureADKerberos-objektets policy för lösenordsreplikering, och Microsoft rekommenderar inte att man lättar på den policyn för att inkludera dem. Planera en alternativ inloggningsmetod för dessa konton. 

Där PKI fortfarande passar in 

Även med Kerberos-förtroende i molnet som minskar certifikatkraven, är PKI fortfarande centralt för många Microsoft-miljöer, inklusive domänkontrollantcertifikat, distributioner av certifikatförtroenden och andra autentiseringsscenarier. En välskött intern PKI ligger till grund för dessa. Se vad en certifikatutfärdare är för grunden.

Hur krypteringskonsulting hjälper 

Encryption Consultings PKI-tjänster utformar och driver Microsoft PKI som stöder Windows Hello for Business, inklusive domänkontrollantcertifikat och distributioner av certifikatförtroende, plus den bredare certifikatlivscykeln. Vårt arbete stöds av ISO/IEC 27001:2022 och SOC 2-certifierade metoder.

Vanliga frågor om partihandel med mat och dryck 

Är Windows Hello för företag flerfaktorsautentisering? 

Ja. Windows Hello för företag är äkta tvåfaktorsautentisering. Den första faktorn är den enhetsbundna privata nyckeln, något du har, och den andra är gesten som låser upp den, en PIN-kod eller biometrisk kod, något du känner till eller är. Båda faktorerna krävs och den privata nyckeln lämnar aldrig enheten, vilket gör WHfB till stark och nätfiskeresistent autentisering. 

Vad är skillnaden mellan Windows Hello och Windows Hello för företag? 

Windows Hello är konsumentfunktionen som låter en individ logga in på en enhet med en PIN-kod eller biometri. Windows Hello för företag är företagsversionen, som hanteras via grupprincip eller Intune, och som använder ett asymmetriskt nyckelpar kopplat till en organisationsidentitet och integreras med Active Directory eller Microsoft Entra ID för säker, centralt styrd inloggning. 

Kräver Windows Hello för företag en PKI? 

Det beror på förtroendemodellen. Certifikatförtroende och nyckelförtroende använder Active Directory och kräver en PKI för domänkontrollantcertifikat, och certifikatförtroende behöver även användarcertifikat. Cloud Kerberos-förtroende, som Microsoft nu rekommenderar för hybriddistributioner, tar bort kravet på att distribuera en PKI för Windows Hello för företag genom att skapa ett förtroendeobjekt i Active Directory via Microsoft Entra Kerberos. 

Är Windows Hello för företag nätfiskebeständigt? 

Ja. Eftersom autentisering använder en privat nyckel som är bunden till enheten och skyddad av TPM, finns det inget lösenord för att nätfiska, återanvända eller spela upp. En angripare kan inte fånga och använda autentiseringsuppgifterna på distans, eftersom signering kräver den lokala enheten och användarens PIN-kod eller biometri. Detta gör WHfB till en av Microsofts rekommenderade nätfiskesäkra metoder. 

Vilken förtroendemodell ska jag använda för Windows Hello för företag? 

Microsoft rekommenderar att man börjar med molnbaserad Kerberos-förtroende för de flesta hybriddistributioner. Det är enklast att distribuera, kräver ingen certifikatinfrastruktur för användare och fungerar bra med Microsoft Entra ID och Intune. Nyckelförtroende och certifikatförtroende är fortfarande alternativ för specifika scenarier, men molnbaserad Kerberos-förtroende är den nuvarande standardrekommendationen. 

Bygg PKI:n bakom lösenordslös 

Redo att driftsätta Windows Hello för företag på en stabil PKI? Prata med Encryption Consultings PKI-experter eller lär dig vad en certifikatutfärdare är.