Hoppa till innehåll

47-dagarscertifikaten är på väg. Är du redo?

Agera nu →

Windows Hello för företagsdistributionsmodeller 

Windows-Hello-för-företag-distributionsmodeller

Windows Hello för företag- distributionsmodeller är de tre arkitekturer som Microsoft stöder för att lansera lösenordsfri autentisering: molnbaserad, hybrid och lokal autentisering.

Varje distributionsmodell avgör vilken identitetsleverantör som hanterar autentisering och vilken förtroendemodell som är tillgänglig för att verifiera användare mot Active Directory. De flesta organisationer kör redan det mesta av den infrastruktur som en distribution behöver. Cloud Kerberos-förtroende är Microsofts rekommenderade förtroendemodell för hybriddistributioner såvida inte en organisation har ett specifikt krav på certifikatbaserad autentisering, eftersom det tar bort behovet av att distribuera en offentlig nyckelinfrastruktur (PKI) för Windows Hello for Business.

Key Takeaways

  • Tre distributionsmodeller finns: molnbaserad driftsättning, hybriddrift och lokal driftsättning. Hybriddrift är den vanligaste i företag som kör både Active Directory och Microsoft Entra ID.
  • Tre förtroendemodeller styr lokal autentisering: Cloud Kerberos-förtroende, certifikatförtroende och nyckelförtroende. Cloud Kerberos-förtroende är endast hybrid och kräver ingen PKI.
  • Microsoft rekommenderar Cloud Kerberos-förtroende som standardmodell för hybridförtroende om inte certifikatautentisering specifikt krävs.
  • Domänadministratörer och andra privilegierade konton kan inte använda Cloud Kerberos-förtroende som standard på grund av begränsningar i lösenordsreplikeringspolicyn.
  • Lokal distribution betjänar nu ett smalare antal fall, främst organisationer som ännu inte är redo att använda Microsoft Entra ID.

De tre implementeringsmodellerna

Windows Hello för företag har stöd för molnbaserade, hybridbaserade och lokala distributionsmodeller. Rätt val beror på var en organisations identiteter finns: helt i Microsoft Entra ID, uppdelat mellan Microsoft Entra ID och lokal Active Directory, eller helt i Active Directory utan molnnärvaro.

Molnbaserad distributionsmodell

Molnbaserad distributionsmodell förlitar sig helt på Microsoft Entra ID för identitet och autentisering, utan någon lokal Active Directory. Den passar organisationer vars enheter endast ansluter till molnresurser som Microsoft 365, SharePoint Online och OneDrive. Eftersom det inte finns någon lokal Active Directory att autentisera mot gäller inte förtroendemodellkonceptet i denna distribution; enheter autentiseras direkt till Microsoft Entra ID med hjälp av Windows Hello for Business-nyckeln.

Fördelar

  • Strömlinjeformad hantering: Konfiguration, övervakning och uppdateringar sker via Microsoft Entra ID och Intune, vilket minskar arbetsbelastningen för IT-administratörer.
  • SkalbarhetOrganisationer kan lägga till användare och enheter utan ytterligare investeringar i lokal infrastruktur.
  • Flexibilitet: Användare kan autentisera från vilken plats som helst med en internetanslutning, vilket passar för distans- och distribuerad arbetsstyrka.

Nackdelar

  • Beroende på Internetanslutning: Autentisering kräver en anslutning till Microsoft Entra ID, så avbrott stör inloggningen.
  • Säkerhetsproblem: Vissa organisationer är försiktiga med att lagra autentiseringsdata enbart i molnet, trots Microsofts säkerhetskontroller.
  • Datasekretess och efterlevnadOrganisationer som hanterar reglerade biometriska data kan behöva väga molndatas hemvist mot sina efterlevnadsskyldigheter.

Modell för lokal distribution

Den lokala distributionsmodellen använder endast lokala Active Directory, utan Microsoft Entra ID-identiteter eller molnapplikationer inblandade. Microsofts egen Windows Hello for Business FAQ beskriver lokala distributioner som avsedda för organisationer som behöver mer tid innan de flyttar till molnet och som uteslutande förlitar sig på Active Directory; organisationer som redan använder Microsofts molntjänster hänvisas istället till en hybriddistribution. Ett dokumenterat användningsfall för lokala distributioner är Enhanced Security Administrative Environments, ibland kallade Red Forests, där administrativa autentiseringsuppgifter isoleras i en härdad skog.

Fördelar

  • Lokal kontroll: Organisationer har direkt kontroll över hela Windows Hello for Business infrastruktur, vilket är viktigt för specifika säkerhets- och efterlevnadskrav.
  • Data Residency: Autentiseringsdata lagras i organisationens egna datacenter, vilket kan förenkla rapporteringen inom regelverket.
  • Minskat beroende av internetanslutning: Autentiseringen kan fortsätta under tillfälliga internetavbrott, eftersom den inte är beroende av Microsoft Entra ID.

Nackdelar

  • SkalbarhetsutmaningarAtt utöka användarbasen innebär initiala investeringar i hårdvara och licenser snarare än stegvis molnkonsumtion.
  • Begränsad fjärråtkomst: Användare utanför företagsnätverket står inför ytterligare konfigurationskrav, eftersom det inte finns något molnidentitetslager att falla tillbaka på.
  • UnderhållskomplexitetAtt driva infrastrukturen kräver dedikerad, skicklig IT-personal för uppdateringar och felsökning.

Hybrid implementeringsmodell

Hybriddistributionsmodellen synkroniserar identiteter mellan lokal Active Directory och Microsoft Entra ID, vilket ger användare enkel inloggning i båda miljöerna. Det är den vanligaste distributionsmodellen i företag, eftersom de flesta organisationer fortfarande använder en blandning av lokala och molnbaserade resurser. Hybrid är också den enda distributionsmodellen som stöder alla tre förtroendemodeller, inklusive Cloud Kerberos-förtroende.

Fördelar

  • FlexibilitetHybrid balanserar lokal kontroll med molnskalbarhet, vilket passar organisationer som migrerar gradvis snarare än allt på en gång.
  • Lokal kontroll där det är viktigt: Enhetsregistrering, certifikatutfärdare och nyckellagring kan förbli lokalt för organisationer med specifika efterlevnadskrav.
  • Efterlevnadsalternativ: Organisationer kan välja var specifika autentiseringsdata bearbetas och lagras, lokalt eller i molnet, för att uppfylla kraven på datalagring.

Nackdelar

  • Konfigurationskomplexitet: Hybridinstallation kräver mer planering än en implementering i en enda miljö för att integrera lokala och molnkomponenter korrekt.
  • Beroende på Internetanslutning: Molnberoende autentiseringssteg, inklusive Cloud Kerberos-förtroende, påverkas av internetavbrott.
  • Management OverheadIT-team behöver expertis inom både lokal Active Directory och Microsoft Entra ID för att övervaka och underhålla miljön.

PKI-tjänster för företag

Få komplett konsultstöd från början till slut för alla dina PKI-behov!

Förtroendemodeller

Förtroendemodellen avgör hur en Windows Hello för företag-klient autentiserar mot lokal Active Directory. Den påverkar inte autentiseringen mot Microsoft Entra-ID, som alltid använder Windows Hello för företag-nyckeln. Hybriddistributioner stöder alla tre förtroendemodeller: Cloud Kerberos-förtroende, certifikatförtroende och nyckelförtroende. Lokala distributioner stöder endast certifikatförtroende och nyckelförtroende, eftersom Cloud Kerberos-förtroende är beroende av Microsoft Entra Kerberos.

Nyckelförtroendemodell

Nyckelförtroende autentiserar användare med en hårdvarubunden nyckel som genereras under den inbyggda etableringsupplevelsen för Windows Hello för företag . Inget autentiseringscertifikat utfärdas till användaren, men domänkontrollanter kräver fortfarande ett certifikat för att fungera som en rot för förtroendet för klienter.

Certifikatförtroendemodell

Certifikatförtroende utfärdar ett autentiseringscertifikat till användaren, begärt med hjälp av den hårdvarubundna nyckel som skapades under etableringen. Det kräver en företags-PKI och en certifikatregistreringsinstans, vilket gör det till den mest infrastrukturkrävande av de tre förtroendemodellerna.

Cloud Kerberos Trust Model

Cloud Kerberos-förtroendet använder Microsoft Entra Kerberos för att utfärda ett ärende direkt från Microsoft Entra ID, vilket eliminerar behovet av att distribuera en PKI för Windows Hello för företag. Microsoft rekommenderar det som standardmodell för hybridförtroende när certifikatautentisering inte specifikt krävs, eftersom det är det enda hybridförtroendealternativet som inte kräver distribution av några certifikat.

Jämförelse mellan förtroendemodellerna

Tabellen nedan jämför Cloud Kerberos-förtroende, certifikatförtroende och nyckelförtroende mellan autentiseringsmetoder, stöd för distributionsmodeller, PKI-krav och Microsofts nuvarande riktlinjer.

KriterierMoln Kerberos-förtroendeCertifikatförtroendeViktigt förtroende
AnvändarautentiseringBegär en Kerberos-biljett som beviljar ett ärende direkt från Microsoft Entra ID med Microsoft Entra Kerberos.Kräver ett autentiseringscertifikat, utfärdat via en enhetsbunden nyckel som skapades under etableringen.Använder en enhetsbunden nyckel som skapades under etableringen. Inget certifikat utfärdas till användaren.
Stöd för distributionsmodellEndast hybridHybrid och lokaltHybrid och lokalt
PKI-kravKrävs inteKrävs: företags-PKI plus en certifikatregistreringsinstansKrävs endast för domänkontrollantcertifikat
Microsofts nuvarande riktlinjerRekommenderad standard för hybriddistributioner om inte certifikatautentisering specifikt behövsAnvänd när certifikatbaserad autentisering är ett kravÄldre alternativ, till stor del ersatt av Cloud Kerberos-förtroende i nya hybriddistributioner

Några operativa detaljer passar inte perfekt in i tabellen ovan men påverkar valet av förtroendemodell. Domänadministratörer och andra medlemmar i skyddade Active Directory-grupper kan inte använda Cloud Kerberos-förtroenden eller FIDO2-säkerhetsnycklar för att logga in på lokala resurser som standard, eftersom lösenordsreplikeringspolicyn på Microsoft Entra Kerberos-datorobjektet blockerar dem.

Cloud Kerberos-förtroende kan inte heller användas som en tillhandahållen autentiseringsuppgift för RDP- eller VDI-sessioner om inte ett certifikat registreras separat för det ändamålet, eller om Remote Credential Guard används istället. Migreringsvägar mellan förtroendemodeller är inte symmetriska: övergång från nyckelförtroende till Cloud Kerberos-förtroende kan göras via grupprincip eller Intune, men det finns ingen direkt migreringsväg från certifikatförtroende till Cloud Kerberos-förtroende, eftersom den befintliga Windows Hello för företag-behållaren måste tas bort före omdistribution.

Jämförelse mellan distributionsmodellerna

Den här tabellen jämför distributionsmodellerna för lokal drift, molndrift och hybrid driftsättning vad gäller kontroll, datalagring, integration och skalbarhet.

LeveransOn-PremisesEndast molnHybrid
Kontroll och ledningFull lokal kontroll över infrastruktur och dataHanteras helt via Microsoft Entra ID och IntuneBalans mellan lokal kontroll och molnbaserad hantering
Data residencyAutentiseringsdata förblir lokaltAutentiseringsdata lagrade i Microsoft Entra IDRegistrerings- och policydata kan finnas lokalt, i molnet eller båda, beroende på förtroendemodell
IntegrationIntegreras endast med lokal Active DirectoryFörlitar sig helt på Microsoft Entra IDSynkroniserar Active Directory-identiteter med Microsoft Entra ID
SkalbarhetSkalning kräver ytterligare investeringar i lokal infrastrukturSkalar med minimal extra infrastrukturSkalar på liknande sätt som molnbaserade komponenter för Entra ID-registrerade komponenter, men lokala komponenter kräver fortfarande infrastrukturplanering.

Hur krypteringskonsulting hjälper

Att välja rätt distributionsmodell och förtroendemodell för Windows Hello för företag kräver en korrekt bild av en organisations befintliga PKI, Active Directory-topologi och Microsoft Entra ID-konfiguration. Encryption Consultings PKI Services- team utvärderar först den miljön och utformar sedan de certifikatmallar, registreringsutfärdare och domänkontrollantcertifikat som distributioner av certifikatförtroende och nyckelförtroende är beroende av.

För organisationer som planerar en utrullning från grunden täcker Encryption Consultings implementeringstjänst för Windows Hello for Business val av distributionsmodell, konfiguration av förtroendemodell och utrullning av Intune- eller Group Policy från början till slut. Organisationer som vill undvika att behöva stå upp eller underhålla en intern PKI kan köra sin certifikatinfrastruktur via PKI-as-a-Service , och när certifikat har utfärdats tillhandahåller CertSecure Manager livscykelsynlighet och automatisk förnyelse över domänkontrollanten och användarcertifikat som en hybrid- eller lokal distribution är beroende av.

Vanliga frågor om partihandel med mat och dryck

Vilken driftsättningsmodell för Windows Hello för företag bör min organisation välja?

Molnbaserad hantering passar organisationer utan lokal Active Directory som helt förlitar sig på Microsoft Entra ID. Hybrid hantering passar organisationer som synkroniserar identiteter mellan Active Directory och Microsoft Entra ID och behöver enkel inloggning till båda, vilket är det vanligaste företagsscenariot. Lokal hantering passar organisationer utan någon Microsoft Entra ID-närvaro alls; Microsofts egen vägledning riktar organisationer som redan använder Microsofts molntjänster mot en hybridmodell istället.

Är Cloud Kerberos Trust tillgängligt för lokala distributioner?

Nej. Cloud Kerberos-förtroende är beroende av Microsoft Entra Kerberos och stöds endast i hybriddistributioner. Lokala distributioner, som inte har någon Microsoft Entra ID-anslutning, stöder endast nyckelförtroende- och certifikatförtroendemodellerna.

Behöver jag en PKI för att distribuera Windows Hello för företag?

Endast för certifikatförtroende, vilket kräver en företags-PKI och en certifikatregistreringsinstans, eller nyckelförtroende, vilket kräver certifikat på domänkontrollanter. Cloud Kerberos-förtroende tar bort kravet på att distribuera en PKI för Windows Hello för företag, vilket är anledningen till att Microsoft rekommenderar det som standardmodell för hybridförtroende när certifikatautentisering inte specifikt krävs.

Kan domänadministratörer använda Cloud Kerberos Trust?

Inte som standard. Lösenordsreplikeringspolicyn på Microsoft Entra Kerberos-datorobjektet blockerar konton med hög behörighet, inklusive domänadministratörer och andra skyddade gruppmedlemmar, från att logga in på lokala resurser med Cloud Kerberos-förtroende eller FIDO2-säkerhetsnycklar. Microsoft rekommenderar inte att man lättar på den här policyn, med tanke på den attackvektorrisk som den introducerar mellan Microsoft Entra ID och Active Directory.

Kan jag migrera direkt från certifikatförtroende till molnbaserad Kerberos-förtroende?

Nej. Det finns ingen direkt migreringsväg från certifikatförtroende till Cloud Kerberos-förtroende. Den befintliga Windows Hello for Business-behållaren måste tas bort innan en enhet kan distribueras om under Cloud Kerberos-förtroende. Att migrera från nyckelförtroende till Cloud Kerberos-förtroende är enklare och kan göras via grupprincip eller Intune utan att behållaren tas bort.

Välj rätt driftsättningsmodell med tillförsikt

Redo att planera en utrullning av Windows Hello för företag eller åtgärda ett problem med en hybrid förtroendemodell? Se PKI-tjänster i praktiken eller läs om grunderna i Public Key Infrastructure (PKI) .