- Key Takeaways
- Vad Windows Hello för företag är (och inte är)
- Problemet: Varför lösenordsbaserad autentisering misslyckas
- Riskerna med Windows Hello för företag-adresser
- Bästa praxis för Windows Hello för företag
- Välja en driftsättningsmodell för förtroende
- Resultat av en Windows Hello för företag-distribution
- Där PKI fortfarande passar in
- Hur krypteringskonsulting hjälper
- Vanliga frågor om partihandel med mat och dryck
- Bygg PKI:n bakom lösenordslös
Windows Hello for Business (WHfB) är Microsofts lösenordsfria autentiseringsteknik som ersätter lösenord med ett enhetsbundet asymmetriskt nyckelpar, upplåst med en PIN-kod eller biometri. Dess huvudsakliga användningsområde är att eliminera lösenordsbaserade attacker, såsom nätfiske, autentiseringskopiering och lösenordssprayning, som äventyrar de flesta företagskonton.
Organisationer distribuerar Windows Hello för företag för att ta bort lösenord som en attackyta. Eftersom den privata nyckeln genereras i enhetens Trusted Platform Module (TPM) och aldrig lämnar den, finns det ingen delad hemlighet att nätfiska, återanvända eller stjäla från en server. Bästa praxis för distribution hanterar WHfB centralt via Microsoft Intune och Microsoft Entra ID, upprätthåller enhetsefterlevnad och villkorlig åtkomst och väljer rätt förtroendemodell för miljön.
Key Takeaways
- Det viktigaste användningsfallet är att ersätta lösenord med nätfiskeresistent, nyckelbaserad autentisering som angripare inte kan fånga på distans.
- Windows Hello (konsument) och Windows Hello för företag är olika: konsumentfunktionen låser upp ett lagrat lösenord, medan WHfB använder ett hanterat asymmetriskt nyckelpar.
- WHfB mildrar direkt nätfiske, autentiseringskopiering, brute force och lösenordssprayning.
- Bästa praxis är central hantering via Intune och Entra ID, med obligatorisk TPM, enhetsefterlevnad, villkorlig åtkomst och övervakning.
- Välj en förtroendemodell (molnbaserad Kerberos-, nyckel- eller certifikatförtroende); Microsoft rekommenderar molnbaserad Kerberos-förtroende för de flesta nya hybriddistributioner.
Vad Windows Hello för företag är (och inte är)
Windows Hello för företag är Microsofts lösenordsfria inloggning för företag i Windows 10 och Windows 11. Det förväxlas ofta med Windows Hello för konsumenter, men de två skiljer sig åt på ett sätt som är viktigt för säkerheten. Windows Hello för konsumenter låser upp ett lokalt lagrat lösenord efter en biometrisk eller PIN-gest; enligt Microsoft backas det inte upp av ett asymmetriskt nyckelpar. Windows Hello för företag genererar istället ett asymmetriskt nyckelpar (eller utfärdar ett certifikat) som skyddas av enhetens TPM, registrerar den offentliga nyckeln till Microsoft Entra ID eller Active Directory och styrs centralt via grupprincip eller Microsoft Intune.
| Windows Hej | Windows Hello for Business | |
| publik | Enskilda konsumenter | Organisationer |
| Bevis | Lagrat lösenord frisläppt efter en gest | Asymmetriskt nyckelpar eller certifikat, genererat i TPM:n |
| Verksamhetsledningen | Lokalt för enheten | Grupprincip eller Microsoft Intune |
| Identitet | Lokalt konto eller Microsoft-konto | Active Directory eller Microsoft Entra-ID |
| Nätfiskemotstånd | Begränsat; det lagrade lösenordet kan fortfarande stjälas | Stark; den privata nyckeln lämnar aldrig enheten |
Windows Hello för företag körs på Windows 10 och Windows 11 och integreras med Microsoft Entra ID (tidigare Azure Active Directory) och Microsoft Intune (tidigare Microsoft Endpoint Manager).
Problemet: Varför lösenordsbaserad autentisering misslyckas
Tänk dig en organisation vars inloggning fortfarande är beroende av lösenord. Angripare får tag på en lista med läckta användarnamn och lösenord från ett orelaterat intrång och spelar upp dem mot företagets konton. Eftersom anställda återanvänder lösenord lyckas flera försök, vilket ger angriparna tillgång till interna system och känsliga data. Samma organisation har ingen andra faktor för att stoppa de återanvända inloggningsuppgifterna och begränsad granskning för att snabbt upptäcka intrånget.
Det scenariot visar på fem konkreta svagheter i lösenordsbaserade system:
- Säkerhetssårbarheter: Lösenord kan gissas, återanvändas, avlyssnas och stjälas i bulk från servrar.
- Efterlevnadsrisk: Inloggning med endast lösenord har svårt att uppfylla moderna krav på autentiseringssäkring, till exempel NIST SP 800-63B.
- Ingen flerfaktorsautentisering: Utan en andra faktor räcker ett enda läckt lösenord för att kompromettera ett konto.
- Svag revision: Begränsad loggning gör att uppspelning av autentiseringsuppgifter och attacker mot falska portaler inte upptäcks.
- LösenordströtthetAnvändare som jonglerar med många lösenord återanvänder dem och väljer svaga lösenord, vilket vidgar attackytan.
Riskerna med Windows Hello för företag-adresser
De flesta attacker med autentiseringsuppgifter utnyttjar själva lösenordet. Att ersätta lösenordet med ett enhetsbundet nyckelpar stänger eller minskar kraftigt varje hot. Tabellen parar ihop varje hot med den kontroll som Windows Hello för företag tillhandahåller.
| Hot | Vad den gör | Hur WHfB mildrar det |
| Nätfiske | Lurar användare att ange inloggningsuppgifter på en falsk sida som imiterar en riktig portal | Inget lösenord att ange; den privata nyckeln lämnar aldrig TPM:n, så den kan inte sparas |
| Credential fyllning | Spelar upp läckta användarnamn- och lösenordspar och utnyttjar återanvändning | Varje inloggningsuppgifter är unika för en enhet och användare, så läckta listor kan inte spelas upp igen. |
| Brute force-attack | Gissar lösenord genom trial and error | TPM:n låser enheten efter misslyckade PIN-försök, och PIN-koden lämnar den aldrig |
| Man-in-the-middle | Avlyssnar eller ändrar autentiseringstrafik för att samla in autentiseringsuppgifter | Signerar en utmaning med den privata nyckeln istället för att skicka en återanvändbar hemlighet |
| Svag identitetsverifiering | En delad hemlighet bevisar inte säkert vem som loggar in | En hårdvarubunden nyckel plus en biometrisk kod eller PIN-kod är äkta tvåfaktorsautentisering |
| Lösenordssprayning | Testar vanliga lösenord för många konton | Inget nätverkslösenord att spraya |
Eftersom Windows Hello för företag använder asymmetriska nycklar kan inte autentiseringsuppgifterna stjälas även om identitetsleverantören eller en webbplats som användaren besöker bryts; den privata nyckeln genereras i och skyddas av TPM och överförs aldrig, enligt Microsofts dokumentation för Windows Hello för företag . Det hindrar inte i sig en betrodd insider från att missbruka den åtkomst de redan har, så kombinera det med lägsta behörighet, villkorlig åtkomst och övervakning.
Bästa praxis för Windows Hello för företag
En säker och användbar utrullning kombinerar rätt förtroendemodell med central policy, enhetsefterlevnad och övervakning. Följande återspeglar Microsofts nuvarande riktlinjer för Entra ID- och Intune-miljöer.
- Aktivera Windows Hello för företag via Intune och Entra ID: Sätta på Windows Hello for Business på Windows 10- och Windows 11-enheter för att etablera lösenordsfri inloggning som grund.
- Kräv en TPM. Ställ in policyn för hårdvarusäkerhetsenheter till Obligatorisk så att nycklar genereras i TPM snarare än i programvaran. Microsoft rekommenderar att man exkluderar TPM 1.2-enheter och etablerar dem på TPM 2.0.
- Ställ in en förnuftig PIN-kod och biometrisk policyBehåll PIN-koden numerisk (standardminimum är sex siffror, konfigurerbart ner till fyra) så att användarna inte behandlar den som ett lösenord och aktivera anti-spoofing för ansiktsigenkänning.
- Tillämpa enhetsefterlevnad: Använd Intunes efterlevnadsprinciper så att endast felfria, kompatibla enheter kan registreras och använda WHfB-autentiseringsuppgifter.
- Hantera centralt: Använd Intune (den hyresgästomfattande registreringspolicyn plus profiler för kontoskydd eller inställningskatalog) för konsekvent konfiguration och rapportering och undvik motstridiga policyer som i tysthet åsidosätter dina inställningar.
- Konfigurera villkorlig åtkomstAnvänd Microsoft Entra Conditional Access för att grinda resursåtkomst baserat på enhetsefterlevnad, plats eller inloggningsrisk, vilket kompletterar den starka autentiseringsuppgiften på enheten.
- Tillhandahåll reservalternativ för registrering och återställning: Använd ett tillfälligt åtkomstpass eller en annan nätfiskeresistent metod för första registreringen och aktivera självbetjäning för återställning av PIN-kod och en säkerhetskopiametod som en FIDO2-nyckel för att förhindra utelåsning.
- Planera privilegierade konton separat: Domänadministratörer och andra medlemmar i skyddade grupper är avsiktligt undantagna från molnbaserad Kerberos-förtroende; använd dubbel registrering eller en Privileged Access Workstation för dem.
- Övervaka autentisering och provisionering: Granska Entra ID-inloggningsloggar, HelloForBusiness- och User Device Registration-loggar och Intune-rapporter för att upptäcka provisioneringsfel och avvikelser tidigt.
Välja en driftsättningsmodell för förtroende
Förtroendemodellen avgör hur en WHfB-autentiseringsuppgift validerar mot lokal Active Directory; den ändrar inte autentiseringen till Microsoft Entra ID, som alltid använder nyckeln. En modell är inte i sig säkrare än en annan; skillnaden är den infrastruktur som varje modell kräver.
| Trust Model | Hur det validerar till Active Directory | PKI-krav |
| Moln Kerberos-förtroende | Microsoft Entra ID utfärdar en partiell Kerberos-biljettbeviljandebiljett som lokala domänkontrollanter accepterar med hjälp av Microsoft Entra Kerberos. Microsofts rekommenderade modell. | Ingen användar- eller företags-PKI för WHfB; domänkontrollanter behöver fortfarande sina egna certifikat |
| Viktigt förtroende | Användarens publika nyckel skrivs till Active Directory och används för att validera en Kerberos-begäran; inget användarcertifikat utfärdas. | Enterprise PKI för domänkontrollantcertifikat |
| Certifikatförtroende | Användaren får ett slutenhetscertifikat och autentiserar sig mot Active Directory med det; AD FS fungerar som certifikatregistreringsinstans. | Enterprise PKI plus en certifikatregistreringsinstans (AD FS) |
Versionskrav: Cloud Kerberos-förtroende kräver uppdaterade klienter på minst Windows 10 21H2 (KB5010415) eller Windows 11 21H2 (KB5010414), och fullständigt uppdaterade domänkontrollanter för Windows Server 2016 eller senare, enligt Microsofts distributionsguide för Cloud Kerberos-förtroende . Microsoft Entra Kerberos måste vara explicit aktiverat för domänen; det är inte aktiverat som standard. Cloud Kerberos-förtroende och certifikatförtroende kan inte aktiveras tillsammans på samma enhet.
Resultat av en Windows Hello för företag-distribution
Om det görs väl, ger en WHfB-utrullning starkare säkerhet och en bättre inloggningsupplevelse samtidigt:
- Nätfiskeresistent, nyckelbaserad autentisering ersätter lösenord som primär autentiseringsuppgift.
- Intune-efterlevnadskrav för enheter begränsar åtkomst till felfria, hanterade enheter.
- Villkorlig åtkomst ger detaljerad kontroll över vem som når vad, och under vilka villkor.
- Snabbare och smidigare inloggning med PIN-kod eller biometri förbättrar användarnöjdheten.
- Centraliserad loggning i Entra ID och Intune stöder snabb upptäckt av avvikelser.
Där PKI fortfarande passar in
Även om Kerberos-förtroende i molnet minskar certifikatkraven, är PKI fortfarande centralt i många Microsoft-miljöer: domänkontrollanter behöver certifikat, och nyckelförtroende och certifikatförtroende är beroende av en företags-PKI. En välskött intern PKI ligger till grund för dessa distributioner. Se vad en certifikatutfärdare är för förtroendegrunden.
Hur krypteringskonsulting hjälper
Encryption Consultings PKI-tjänster designar och driver Microsoft PKI bakom Windows Hello for Business, inklusive implementering av Windows Hello for Business , domänkontrollantcertifikat och distribution av certifikatförtroende. För hanterad, molnbaserad PKI tar PKI-as-a-Service bort den operativa omkostnaden, och CertSecure Manager automatiserar certifikatets livscykel så att ett utgånget certifikat aldrig bryter autentiseringen. Vårt arbete stöds av ISO/IEC 27001:2022 och SOC 2-certifierade metoder.
Vanliga frågor om partihandel med mat och dryck
Vilka är de viktigaste användningsområdena för Windows Hello för företag?
Det primära användningsfallet är lösenordsfri, nätfiskeresistent inloggning för anställda, som ersätter lösenord som kan nätfiskas, återanvändas eller stjälas. Organisationer använder det också för att uppfylla autentiserings- och efterlevnadsmål, tillämpa enhetsbaserad åtkomst via Intune och villkorlig åtkomst, och förbättra inloggningsupplevelsen med en PIN-kod eller biometri på Windows 10- och Windows 11-enheter.
Vilka är de bästa metoderna för att distribuera Windows Hello för företag?
Aktivera det via Intune och Microsoft Entra ID, kräv en TPM så att nycklarna är hårdvaruskyddade, ställ in en numerisk PIN-policy med anti-förfalskning för biometri, tillämpa enhetsefterlevnad och lagerbaserad villkorlig åtkomst. Tillhandahåll alternativ för registrering och återställning, till exempel ett tillfälligt åtkomstpass och en FIDO2-nyckel, planera separat för privilegierade konton och övervaka inloggnings- och provisioneringsloggar.
Vad är skillnaden mellan Windows Hello och Windows Hello för företag?
Windows Hello är konsumentfunktionen som låser upp ett lokalt lagrat lösenord med en PIN-kod eller biometrisk kod. Windows Hello för företag är företagsversionen, som hanteras via gruppolicy eller Intune, och som använder ett asymmetriskt nyckelpar eller certifikat kopplat till en organisationsidentitet och integreras med Active Directory eller Microsoft Entra ID för centralt styrd, nätfiskeresistent inloggning.
Kräver Windows Hello för företag en PKI?
Det beror på förtroendemodellen. Certifikatförtroende och nyckelförtroende använder Active Directory och kräver en PKI för domänkontrollantcertifikat, och certifikatförtroende behöver även användarcertifikat. Cloud Kerberos-förtroende, som Microsoft rekommenderar för hybriddistributioner, tar bort kravet på att distribuera en PKI för WHfB genom att använda Microsoft Entra Kerberos för att skapa ett förtroendeobjekt i Active Directory.
Är Windows Hello för företag nätfiskebeständigt?
Ja. Eftersom autentisering använder en privat nyckel som är bunden till enheten och skyddad av TPM, finns det inget lösenord för att nätfiska, återanvända eller spela upp. En angripare kan inte fånga och använda autentiseringsuppgifterna på distans, eftersom signering kräver den lokala enheten och användarens PIN-kod eller biometri. Detta gör WHfB till en av Microsofts rekommenderade nätfiskesäkra metoder.
Varför är en Windows Hello-PIN säkrare än ett lösenord?
En PIN-kod för Windows Hello för företag är knuten till en enhet, överförs aldrig och lagras inte på en server. Den autentiserar inte sig själv; den låser bara upp den TPM-skyddade privata nyckeln på den enheten. En angripare som lär sig PIN-koden behöver fortfarande den fysiska enheten och dess TPM, så en stulen PIN-kod är värdelös i sig själv, medan ett lösenord kan avlyssnas under överföring eller stjälas från en server och återanvändas var som helst.
Hur relaterar sig Windows Hello för företag till FIDO2 och lösenord?
Båda är lösenordsfria, nätfiskeresistenta metoder byggda på kryptografi med offentliga nycklar, och de kompletterar varandra. Windows Hello för företag är den enhetliga autentiseringsuppgiften för hanterade Windows-maskiner, medan FIDO2-säkerhetsnycklar och lösennycklar är bärbara autentiserare som fungerar över flera enheter. Microsoft Entra ID stöder båda, och FIDO2-nycklar är en vanlig reserv för enheter utan en användbar TPM och för privilegierade eller högriskkonton.
Varför kan inte domänadministratörer använda Cloud Kerberos Trust?
Microsoft Entra Kerberos fungerar som en skrivskyddad domänkontrollant, och dess standardpolicy för lösenordsreplikering blockerar konton med hög privilegiering. Medlemmar i skyddade grupper, till exempel domänadministratörer, kan inte använda molnbaserade Kerberos-förtroenden eller FIDO2-nycklar för lokala resurser. Microsoft avråder från att lätta på detta och rekommenderar istället dubbel registrering eller arbetsstationer med privilegierad åtkomst.
Bygg PKI:n bakom lösenordslös
Redo att driftsätta Windows Hello för företag på en stabil PKI? Prata med Encryption Consultings PKI-experter eller lär dig vad en certifikatutfärdare är.
- Key Takeaways
- Vad Windows Hello för företag är (och inte är)
- Problemet: Varför lösenordsbaserad autentisering misslyckas
- Riskerna med Windows Hello för företag-adresser
- Bästa praxis för Windows Hello för företag
- Välja en driftsättningsmodell för förtroende
- Resultat av en Windows Hello för företag-distribution
- Där PKI fortfarande passar in
- Hur krypteringskonsulting hjälper
- Vanliga frågor om partihandel med mat och dryck
- Bygg PKI:n bakom lösenordslös
