Konfigurieren und Registrieren bei Windows Hello for Business im hybriden Zertifikatvertrauensmodell
In diesem Artikel werden Windows Hello for Business Funktionen oder Szenarien beschrieben, die für Folgendes gelten:
- Bereitstellungstyp:Hybrid
- Vertrauenstyp:.
- Jointyp: Microsoft Entra beitreten, Microsoft Entra Hybrideinbindung
Sobald die Voraussetzungen erfüllt sind und die PKI- und AD FS-Konfigurationen überprüft wurden, besteht die Bereitstellung Windows Hello for Business aus den folgenden Schritten:
Konfigurieren der Richtlinieneinstellungen für Windows Hello for Business
Es sind zwei Richtlinieneinstellungen erforderlich, um Windows Hello for Business in einem Zertifikatvertrauensmodell zu aktivieren:
Eine weitere optionale, aber empfohlene Richtlinieneinstellung ist:
Verwenden Sie die folgenden Anweisungen, um Ihre Geräte mithilfe von Microsoft Intune oder Gruppenrichtlinien (GPO) zu konfigurieren.
Sie können die Richtlinieneinstellung Windows Hello for Business verwenden auf dem Computer- oder Benutzerknoten eines Gruppenrichtlinienobjekts konfigurieren:
- Die Bereitstellung der Richtlinieneinstellung für Computerknoten führt dazu, dass sich alle Benutzer, die sich bei den Zielgeräten anmelden, um eine Windows Hello for Business Registrierung zu versuchen.
- Die Bereitstellung der Benutzerknotenrichtlinieneinstellung führt dazu, dass nur die Zielbenutzer versuchen, eine Windows Hello for Business Registrierung zu versuchen.
Wenn Richtlinieneinstellungen sowohl für Benutzer als auch Computer bereitgestellt werden, hat die Einstellung für Benutzer Vorrang.
Tipp
Verwenden Sie die gleiche sicherheitsgruppe Windows Hello for Business Benutzer, um Zertifikatvorlagenberechtigungen zuzuweisen, um sicherzustellen, dass sich dieselben Mitglieder beim Windows Hello for Business-Authentifizierungszertifikat registrieren können.
Bei der Bereitstellung von Windows Hello for Business erfolgt die anfängliche Registrierung des Windows Hello for Business-Authentifizierungszertifikats. Dieses Zertifikat läuft basierend auf der Dauer ab, die in der Vorlage für das Windows Hello for Business-Authentifizierungszertifikat konfiguriert ist.
Der Prozess erfordert keine Benutzerinteraktion, vorausgesetzt, der Benutzer meldet sich mit Windows Hello for Business an. Das Zertifikat wird im Hintergrund erneuert, bevor es abläuft.
Verwenden Sie die lokale Gruppenrichtlinie Editor, um ein Gerät mit Einer Gruppenrichtlinie zu konfigurieren. Um mehrere Geräte zu konfigurieren, die mit Active Directory verknüpft sind, erstellen oder bearbeiten Sie ein Gruppenrichtlinienobjekt (GPO), und verwenden Sie die folgenden Einstellungen:
Gruppenrichtlinienpfad | Gruppenrichtlinieneinstellung | Wert |
---|---|---|
Computerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Windows Hello for Business or Benutzerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Windows Hello for Business |
Windows Hello for Business verwenden | Ermöglichte |
Computerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Windows Hello for Business or Benutzerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Windows Hello for Business |
Zertifikat für die lokale Authentifizierung verwenden | Ermöglichte |
Computerkonfiguration\Windows-Einstellungen\Sicherheitseinstellungen\Richtlinien für öffentliche Schlüssel or Benutzerkonfiguration\Windows-Einstellungen\Sicherheitseinstellungen\Richtlinien für öffentliche Schlüssel |
Zertifikatdienstclient – Automatische Registrierung | – Wählen Sie im KonfigurationsmodellAktiviert aus. – Wählen Sie abgelaufene Zertifikate erneuern, ausstehende Zertifikate aktualisieren und widerrufene Zertifikate entfernen aus. – Wählen Sie Zertifikate aktualisieren aus, die Zertifikatvorlagen verwenden. |
Computerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Windows Hello for Business | Gerät mit sicherer Hardware verwenden | Ermöglichte |
Hinweis
Die Aktivierung der Richtlinieneinstellung Hardwaresicherheitsgeräte verwenden ist optional, wird jedoch empfohlen.
Gruppenrichtlinien können mit Domänen oder Organisationseinheiten verknüpft , mithilfe von Sicherheitsgruppen gefiltert oder mithilfe von WMI-Filtern gefiltert werden.
Tipp
Die beste Möglichkeit zum Bereitstellen des Windows Hello for Business GPO ist die Verwendung der Sicherheitsgruppenfilterung. Nur Mitglieder der Zielsicherheitsgruppe stellen Windows Hello for Business bereit, wodurch ein stufenweises Rollout ermöglicht wird. Diese Lösung ermöglicht das Verknüpfen des Gruppenrichtlinienobjekts mit der Domäne, um sicherzustellen, dass das Gruppenrichtlinienobjekt auf alle Sicherheitsprinzipale festgelegt ist. Die Sicherheitsgruppenfilterung stellt sicher, dass nur die Mitglieder der globalen Gruppe das Gruppenrichtlinienobjekt empfangen und anwenden, was zur Bereitstellung von Windows Hello for Business führt.
Wenn Sie Windows Hello for Business Konfiguration mit Gruppenrichtlinie und Intune bereitstellen, haben Gruppenrichtlinie Einstellungen Vorrang, und Intune Einstellungen werden ignoriert. Weitere Informationen zu Richtlinienkonflikten finden Sie unter Richtlinienkonflikte aus mehreren Richtlinienquellen.
Weitere Richtlinieneinstellungen können konfiguriert werden, um das Verhalten von Windows Hello for Business zu steuern. Weitere Informationen finden Sie unter Windows Hello for Business Richtlinieneinstellungen.
Registrieren bei Windows Hello for Business
Der Windows Hello for Business Bereitstellungsprozess beginnt unmittelbar nach dem Laden des Benutzerprofils und bevor der Benutzer seinen Desktop erhält. Damit der Bereitstellungsprozess beginnen kann, müssen alle Voraussetzungsprüfungen bestanden werden.
Sie können die status der Voraussetzungsprüfungen ermitteln, indem Sie das Administratorprotokoll Benutzergeräteregistrierung unter Anwendungs- und Dienstprotokolle > Microsoft > Windows anzeigen.
Diese Informationen sind auch über den dsregcmd.exe /status
Befehl über eine Konsole verfügbar. Weitere Informationen finden Sie unter dsregcmd.
Benutzerfreundlichkeit
Nachdem sich ein Benutzer angemeldet hat, beginnt der Windows Hello for Business Registrierungsprozess:
- Wenn das Gerät die biometrische Authentifizierung unterstützt, wird der Benutzer aufgefordert, eine biometrische Geste einzurichten. Diese Geste kann verwendet werden, um das Gerät zu entsperren und sich bei Ressourcen zu authentifizieren, die Windows Hello for Business erfordern. Der Benutzer kann diesen Schritt überspringen, wenn er keine biometrische Geste einrichten möchte.
- Der Benutzer wird aufgefordert, Windows Hello mit dem organization-Konto zu verwenden. Der Benutzer wählt OK aus.
- Der Bereitstellungsablauf wird mit dem Mehrstufigen Authentifizierungsteil der Registrierung fortgesetzt. Die Bereitstellung informiert den Benutzer darüber, dass er aktiv versucht, den Benutzer über seine konfigurierte MFA-Form zu kontaktieren. Der Bereitstellungsprozess wird erst fortgesetzt, wenn die Authentifizierung erfolgreich war, ein Fehler auftritt oder ein Timeout auftritt. Ein MFA-Fehler oder Timeout führt zu einem Fehler und fordert den Benutzer auf, es erneut zu versuchen.
- Nach einer erfolgreichen MFA wird der Benutzer von der Bereitstellung aufgefordert, eine PIN zu erstellen und zu validieren. Diese PIN muss alle auf dem Gerät konfigurierten PIN-Komplexitätsrichtlinien beachten.
- Im verbleibenden Teil der Bereitstellung fordert Windows Hello for Business ein asymmetrisches Schlüsselpaar für den Benutzer an, vorzugsweise vom TPM (oder ausdrücklich, wenn dies durch Gruppenrichtlinien explizit festgelegt ist). Sobald das Schlüsselpaar abgerufen wurde, kommuniziert Windows mit dem IdP, um den öffentlichen Schlüssel zu registrieren. Nach Abschluss der Schlüsselregistrierung informiert Windows Hello for Business Bereitstellung den Benutzer darüber, dass er seine PIN für die Anmeldung verwenden kann. Der Benutzer kann die Bereitstellungsanwendung schließen und auf seinen Desktop zugreifen.
Nach einer erfolgreichen Registrierung erstellt Windows eine Zertifikatanforderung unter Verwendung des gleichen Schlüsselpaars. Windows sendet die Zertifikatanforderung zur Zertifikatregistrierung an den AD FS-Server.
Die AD FS-Registrierungsstelle überprüft, ob der in der Zertifikatanforderung verwendete Schlüssel mit dem zuvor registrierten übereinstimmt. Bei einer Übereinstimmung signiert die AD FS-Registrierungsstelle die Zertifikatanforderung mit ihrem Registrierungs-Agent-Zertifikat und sendet sie an die Zertifizierungsstelle.
Hinweis
Damit AD FS den in der Zertifikatanforderung verwendeten Schlüssel überprüfen kann, muss es auf den https://enterpriseregistration.windows.net
Endpunkt zugreifen können.
Die Zertifizierungsstelle überprüft, ob das Zertifikat von der Registrierungsstelle signiert wurde. Bei erfolgreicher Überprüfung stellt sie ein Zertifikat basierend auf der Anforderung aus und gibt das Zertifikat an die AD FS-Registrierungsstelle zurück. Die Registrierungsstelle gibt das Zertifikat an Windows zurück, wo sie das Zertifikat dann im Zertifikatspeicher des aktuellen Benutzers installiert. Sobald dieser Prozess abgeschlossen ist, informiert der Windows Hello for Business-Bereitstellungsworkflow den Benutzer darüber, dass er seine PIN verwenden kann, um sich über das Info-Center anzumelden.
Hinweis
Windows Server 2016-Update KB4088889 (14393.2155) ermöglicht die synchrone Zertifikatregistrierung während der Hybridbereitstellung mit zertifikatbasiertem Vertrauensmodell. Mit diesem Update müssen Benutzer nicht warten, bis Microsoft Entra Connect ihren öffentlichen Schlüssel lokal synchronisiert. Benutzer registrieren ihr Zertifikat während der Bereitstellung und können das Zertifikat sofort nach Abschluss der Bereitstellung für die Anmeldung verwenden. Das Update muss auf den Verbundservern installiert werden.
Sequenzdiagramme
Um die Bereitstellungsabläufe besser zu verstehen, überprüfen Sie die folgenden Sequenzdiagramme basierend auf dem Gerätejoin und dem Authentifizierungstyp:
- Bereitstellung für Microsoft Entra verbundene Geräte mit verwalteter Authentifizierung
- Bereitstellung für Microsoft Entra verbundene Geräte mit Verbundauthentifizierung
- Bereitstellung in einem hybriden Bereitstellungsmodell mit Zertifikatvertrauensstellung mit Verbundauthentifizierung
Um die Authentifizierungsflüsse besser zu verstehen, sehen Sie sich das folgende Sequenzdiagramm an: