Konfigurieren der Entsperrung eines vertrauenswürdigen Signals

Windows Hello for Business unterstützt die mehrstufige Authentifizierung, indem gerätegebundene Anmeldeinformationen (Besitzfaktor) mit einer PIN (Wissensfaktor) oder einer biometrischen Geste wie Gesichtserkennung oder Fingerabdruckscan (Inhärenzfaktor) kombiniert werden. In Umgebungen, in denen der Gerätebesitz allein möglicherweise keine ausreichende Sicherheit bietet, z. B. wenn die PIN eines Benutzers von einem Angreifer in der Nähe beobachtet werden kann, kann die Anforderung eines zusätzlichen Vertrauenssignals neben der PIN oder biometrischen Geste dazu beitragen, die Windows Hello for Business Anmeldung zu verbessern und das Risiko eines nicht autorisierten Zugriffs zu verringern.

Windows Hello for Business können mit vertrauenswürdigen Signalentsperrung konfiguriert werden, indem Windows Hello mit vertrauenswürdigen Signalen erweitert wird. Administratoren können Geräte so konfigurieren, dass ein zusätzlicher Vertrauenssignalfaktor erforderlich ist, der die herkömmliche Windows Hello Authentifizierung ergänzt, indem sie ein zusätzliches Signal überlappen, z. B. eine Verbindung mit einem vertrauten zusätzlichen Gerät oder Netzwerk.

Die Entsperrung vertrauenswürdiger Signale eignet sich ideal für Organisationen, die:

  • Sie haben erklärt, dass ein Windows Hello gerätegebundene Anmeldeinformationen, die allein durch eine PIN autorisiert sind, ihre Sicherheitsanforderungen nicht erfüllt.
  • Die Auswirkungen von Information Workern, die Anmeldeinformationen freigeben, verringern möchten
  • Sie möchten die vertraute Windows-Anmeldebenutzeroberfläche beibehalten, anstatt eine benutzerdefinierte Lösung bereitzustellen.

Funktionsweise

Anmeldeinformationsanbieter für den ersten Entsperrfaktor und die zweite Entsperrung von Anmeldeinformationen sind für den Großteil der Konfiguration verantwortlich. Jede dieser Komponenten enthält eine GUID (Globally Unique Identifier), die einen anderen Windows-Anmeldeinformationsanbieter darstellt. Wenn die Richtlinieneinstellung aktiviert ist, entsperren Benutzer das Gerät mit mindestens einem Anmeldeinformationsanbieter aus jeder Kategorie, bevor Windows dem Benutzer das Fortfahren mit dem Desktop zulässt.

Die Richtlinieneinstellung besteht aus drei Komponenten:

  • Anmeldeinformationsanbieter für erste Entsperrungsfaktor
  • Anmeldeinformationsanbieter für den zweiten Entsperrfaktor
  • Signalregeln zum Entsperren des Geräts

Konfigurieren von Entsperrfaktoren

Achtung

Wenn die Sicherheitsrichtlinie DontDisplayLastUserName aktiviert ist, ist bekannt, dass sie die Möglichkeit beeinträchtigt, die Entsperrung vertrauenswürdiger Signale zu verwenden.

Unterstützte Anmeldeinformationsanbieter umfassen:

Anmeldeinformationsanbieter für erste Entsperrungsfaktor GUID
PIN {D6886603-9D2F-4EB2-B667-1971041FA96B}
Fingerabdruckscan {BEC09223-B018-416D-A0AC-523971B639F5}
Gesichtserkennung {8AF662BF-65A0-4D0A-A540-A338A999D36F}
Anmeldeinformationsanbieter für den zweiten Entsperrfaktor GUID
Vertrauenswürdiges Signal
(Bluetooth, IP-Konfiguration, WLAN)
{27FBDB57-B613-4AF2-9D7E-4FA7A66C21AD}

Hinweis

Die Entsperrung vertrauenswürdiger Signale unterstützt nur die in der obigen Tabelle aufgeführten Anmeldeinformationsanbieter. Jeder andere Anmeldeinformationsanbieter, der als erster oder zweiter Entsperrfaktor konfiguriert ist, wird nicht unterstützt und kann zu unerwarteten Ergebnissen führen.

Zu den Standardanmeldeinformationsanbietern für die Anmeldeinformationsanbieter für first unlock factor gehören :

  • PIN (erforderlich)
  • Fingerabdruckscan
  • Gesichtserkennung

Zu den Standardanmeldeinformationsanbietern für die Anmeldeinformationsanbieter für second unlock factor gehören:

  • Vertrauenswürdiges Signal (erforderlich)

Konfigurieren Sie eine durch Trennzeichen getrennte Liste von Anmeldeinformationsanbieter-GUIDs, die Sie als erste Entsperrfaktoren verwenden möchten. Die aufgeführten Anmeldeinformationsanbieter müssen keine bestimmte Reihenfolge angeben.

Hinweis

Wenn die biometrische Authentifizierung fehlschlägt, wird der Benutzer aufgefordert, sich mit seiner Windows Hello-PIN anzumelden. Die PIN ermöglicht es einem Benutzer, sich anzumelden, wenn er seine biometrischen Daten aufgrund einer Verletzung nicht verwenden kann oder weil der Sensor nicht verfügbar ist oder nicht ordnungsgemäß funktioniert. Weitere Informationen finden Sie unter Warum benötigen Sie eine PIN, um biometrische Daten zu verwenden?.

Wichtig

  • Vertrauenswürdiges Signal ist als zweiter Entsperrfaktor erforderlich und wird nicht als erster Entsperrfaktor unterstützt.
  • Stellen Sie sicher, dass Benutzer einen vertrauenswürdigen Faktor konfiguriert haben. Wenn kein vertrauenswürdiger Faktor konfiguriert ist, treten bei Benutzern möglicherweise Anmeldefehler auf und werden vom Gerät gesperrt.
  • Obwohl die vertrauenswürdige Signalentsperrung die Konfiguration alternativer Anbieter für die erste und zweite Entsperrungsfaktoren ermöglicht, werden diese Anbieter nicht unterstützt und können zu unerwarteten Ergebnissen führen. Verwenden Sie nur PIN (erforderlich), Fingerabdruckscan und Gesichtserkennung für den ersten Entsperrfaktor und ein vertrauenswürdiges Signal als zweiten Entsperrfaktor.
  • Wenn der vertrauenswürdige Signalfaktor verloren geht, gestohlen oder ersetzt wird, kann sich der Benutzer möglicherweise erst bei dem Gerät anmelden, wenn ein neuer vertrauenswürdiger Signalfaktor konfiguriert ist.

Konfigurieren von Signalregeln für vertrauenswürdige Signal-Anmeldeinformationsanbieter

Die Einstellungen der Signalregeln zum Entsperren des Geräts enthalten die Regeln, die die vertrauenswürdigen Signal-Anmeldeinformationsanbieter zum Entsperren des Geräts verwenden.

Regelelement

Sie stellen Signalregeln im XML-Code dar. Jede Signalregel verfügt über ein Start- und Endelement rule , das das Attribut und den schemaVersion Wert enthält. Die aktuell unterstützte Schemaversion ist 1.0.

Beispiel

<rule schemaVersion="1.0">
</rule>

Signalelement

Jedes Regelelement verfügt über ein signal -Element. Alle Signalelemente verfügen über ein type -Element und value. Folgende Werte werden unterstützt:

  • Bluetooth
  • IP-Konfiguration
  • WLAN

Bluetooth

Sie definieren das Bluetooth-Signal mit weiteren Attributen im Signalelement. Die Bluetooth-Konfiguration verwendet keine anderen Elemente. Sie können das Signalelement mit dem Kurzendetag beenden />.

Attribut Wert Erforderlich
Typ Bluetooth ja
Szenario Authentication ja
classOfDevice "Zahl" nein
rssiMin "Zahl" nein
rssiMaxDelta "Zahl" nein

Beispiel:

<rule schemaVersion="1.0">
    <signal type="Bluetooth" scenario="Authentication" classOfDevice="512" rssiMin="-10" rssiMaxDelta="-10"/>
</rule>

Der erforderliche Attributwert rssiMin weist auf die Signalstärke für das Gerät hin, um als "im Bereich" zu gelten. Mit dem Standardwert von -10 kann ein Benutzer in einem durchschnittlichen Büro- oder Arbeitsbereich arbeiten, ohne dass Windows das Gerät sperrt. RssiMaxDelta weist den Standardwert -10 auf, der Windows anweist, das Gerät zu sperren, sobald die Signalstärke um mehr als 10 abgeschwächt wird.

RSSI-Messungen sind relativ und niedriger, wenn die Bluetooth-Signale zwischen den beiden gekoppelten Geräten reduziert werden. Ein Maß von 0 ist stärker als -10. Eine Messung von -10 ist stärker als -60 und gibt an, dass sich die Geräte weiter voneinander trennen.

Wichtig

Microsoft empfiehlt die Verwendung der Standardwerte für diese Richtlinieneinstellung. Die Maße sind relativ basierend auf den verschiedenen jeweiligen Umgebungen. Aus diesem Grund können die gleichen Werte zu anderen Ergebnissen führen. Testen Sie die Richtlinieneinstellungen in jeder Umgebung vor der Bereitstellung der Einstellung. Verwenden Sie die Werte RssiMIN und RssiMaxDelta aus der XML-Datei, die vom Gruppenrichtlinienverwaltungseditor erstellt wurden oder entfernen Sie beide Attribute, um die Standardwerte zu verwenden.

IP-Konfiguration

Sie definieren die IP-Konfigurationssignale mithilfe eines oder mehrerer IP-Konfigurationselemente. Jedes Element verfügt über einen Zeichenfolgenwert. IpConfiguration-Elemente verfügen nicht über Attribute oder geschachtelte Elemente.

IPv4-Präfix

Die IPv4-Netzwerkpräfix wird im Internet als Punktdezimalnotation dargestellt. Ein Netzwerkpräfix, der die Classless Inter-Domain Routing (CIDR)-Notation verwendet, ist als Teil der Netzwerkzeichenfolge erforderlich. In der Netzwerkzeichenfolge darf kein Netzwerkport vorhanden sein. Ein Signalelement darf nur ein ipv4Prefix-Element enthalten. Beispiel:

<ipv4Prefix>192.168.100.0/24</ipv4Prefix>

Die zugewiesene IPv4-Adressen im Bereich von 192.168.100.1 zu 192.168.100.254 stimmen mit dieser Signalkonfiguration überein.

IPv4Gateway

Die IPv4-Netzwerk-Gateway wird im Internet als Punktdezimalnotation dargestellt. In der Netzwerkzeichenfolge darf kein Netzwerkport oder-präfix vorhanden sein. Ein Signalelement darf nur ein ipv4Gateway-Element enthalten. Beispiel:

<ipv4Gateway>192.168.100.10</ipv4Gateway>
IPv4DhcpServer

Die IPv4-DhcpServer wird im Internet als Punktdezimalnotation dargestellt. In der Netzwerkzeichenfolge darf kein Netzwerkport oder-präfix vorhanden sein. Ein Signalelement darf nur ein ipv4DhcpServer-Element enthalten. Beispiel:

<ipv4DhcpServer>192.168.100.10</ipv4DhcpServer>
IPv4DnsServer

Die IPv4-DhcpServer wird im Internet als Punktdezimalnotation dargestellt. In der Netzwerkzeichenfolge darf kein Netzwerkport oder-präfix vorhanden sein. Das Signalelement kann mindestens ein ipv4DnsServer-Element enthalten.

Beispiel:

<ipv4DnsServer>192.168.100.10</ipv4DnsServer>
IPv6Prefix

Das IPv6-Netzwerkpräfix Netzwerkpräfix wird im Internetstandard als Hexadezimaldaten dargestellt. Ein Netzwerkpräfix in CIDR-Notation ist als Teil der Netzwerkzeichenfolge erforderlich. In der Netzwerkzeichenfolge darf kein Netzwerkport oder -Bereichskennung vorhanden sein. Ein Signalelement darf nur ein ipv6Prefix-Element enthalten. Beispiel:

<ipv6Prefix>21DA:D3::/48</ipv6Prefix>
IPv6Gateway

Die IPv6-Netzwerk-Gateway wird im Internetstandard als Hexadezimaldaten dargestellt. Eine IPv6-Bereichskennung darf in der Netzwerkzeichenfolge vorhanden sein. In der Netzwerkzeichenfolge darf kein Netzwerkport oder-präfix vorhanden sein. Ein Signalelement darf nur ein ipv6Gateway-Element enthalten. Beispiel:

<ipv6Gateway>21DA:00D3:0000:2F3B:02AA:00FF:FE28:9C5A%2</ipv6Gateway>
IPv6DhcpServer

Die IPv6-Namenserver wird im Internetstandard als Hexadezimaldaten dargestellt. Eine IPv6-Bereichskennung darf in der Netzwerkzeichenfolge vorhanden sein. In der Netzwerkzeichenfolge darf kein Netzwerkport oder-präfix vorhanden sein. Ein Signalelement darf nur ein ipv6DhcpServer-Element enthalten. Beispiel:

<ipv6DhcpServer>21DA:00D3:0000:2F3B:02AA:00FF:FE28:9C5A%2</ipv6DhcpServer
IPv6DnsServer

Die IPv6-Namenserver wird im Internetstandard als Hexadezimaldaten dargestellt. Eine IPv6-Bereichskennung darf in der Netzwerkzeichenfolge vorhanden sein. In der Netzwerkzeichenfolge darf kein Netzwerkport oder-präfix vorhanden sein. Das Signalelement darf ein oder mehre ipv6DnsServer-Elemente enthalten. Beispiel:

<ipv6DnsServer>21DA:00D3:0000:2F3B:02AA:00FF:FE28:9C5A%2</ipv6DnsServer>
DnsSuffix

Der vollqualifizierte Domänenname des internen DNS-Suffixs Ihrer organization, wobei ein Teil des vollqualifizierten Domänennamens in dieser Einstellung im primären DNS-Suffix des Computers vorhanden ist. Das Signalelement darf ein oder mehre dnsSuffix-Elemente enthalten. Beispiel:

<dnsSuffix>corp.contoso.com</dnsSuffix>

WLAN

Sie definieren Wi-Fi Signale mithilfe eines oder mehrerer WLAN-Elemente. Jedes Element verfügt über einen Zeichenfolgenwert. Wlan-Elemente verfügen nicht über Attribute oder geschachtelte Elemente.

SSID

Enthält den Dienstsatzbezeichner (Service Set Identifier, SSID) eines Drahtlosnetzwerks. Die SSID ist der Name des Drahtlosnetzwerks. Das SSID-Element ist erforderlich. Beispiel:

<ssid>corpnetwifi</ssid>
BSSID

Enthält den grundlegenden Dienstsatzbezeichner (BSSID) eines Drahtlosen Zugriffspunkts. Die BSSID ist die Mac-Adresse des drahtlosen Zugriffspunkts. Das BSSID-Element ist optional. Zum Beispiel:

<bssid>12-ab-34-ff-e5-46</bssid>
Sicherheit

Enthält die Art der Sicherheit, die der Client beim Herstellen einer Verbindung mit dem Drahtlosnetzwerk verwendet. Das Sicherheitselement ist erforderlich und muss einen der folgenden Werte enthalten:

Wert Beschreibung
Offen Das Drahtlosnetzwerk ist ein offenes Netzwerk, das keine Authentifizierung oder Verschlüsselung erfordert.
WEP Das Drahtlosnetzwerk wird durch den äquivalenten Kabeldatenschutz geschützt.
WPA-Personal Das Drahtlosnetzwerk wird durch Wi-Fi geschützten Zugriff geschützt.
WPA-Enterprise Das Drahtlosnetzwerk wird mit Wi-Fi Protected Access-Enterprise geschützt.
WPA2-Personal Das Drahtlosnetzwerk wird mit Wi-Fi Protected Access 2 geschützt, der in der Regel einen vorinstallierten Schlüssel verwendet.
WPA2-Enterprise Das Drahtlosnetzwerk wird mit Wi-Fi Protected Access 2-Enterprise geschützt.
WPA3-Personal Das Drahtlosnetzwerk wird mit Wi-Fi Protected Access 3 geschützt, der in der Regel einen vorinstallierten Schlüssel verwendet.
WPA3-Enterprise Das Drahtlosnetzwerk wird mit Wi-Fi Protected Access 3-Enterprise geschützt.
WPA3-Enterprise-192 Das Drahtlosnetzwerk wird mit Wi-Fi Protected Access 3-Enterprise 192 Bit geschützt.

Beispiel:

<security>WPA2-Enterprise</security>

TrustedRootCA

Enthält den Fingerabdruck des vertrauenswürdigen Stammzertifikats des Drahtlosnetzwerks. Sie können jedes gültige vertrauenswürdige Stammzertifikat verwenden. Der Wert wird als hexadezimale Zeichenfolge dargestellt, wobei jedes Byte in der Zeichenfolge durch ein einzelnes Leerzeichen getrennt ist. Das -Element ist optional. Zum Beispiel:

<trustedRootCA>a2 91 34 aa 22 3a a2 3a 4a 78 a2 aa 75 a2 34 2a 3a 11 4a aa</trustedRootCA>

Sig_quality

Enthält einen numerischen Wert im Bereich von 0 bis 100, der die Signalstärke des Drahtlosnetzwerks darstellt, die als vertrauenswürdiges Signal angesehen werden muss.

Beispiel:

<sig_quality>80</sig_quality>

Beispiel für vertrauenswürdige Signalkonfigurationen

Wichtig

Diese Beispielen wurden zur besseren Lesbarkeit überschrieben. Nach der ordnungsgemäßen Formatierung muss der gesamte XML-Inhalt auf einer einzelnen Zeile sein.

Beispiel 1

Im folgenden Beispiel wird ein IPConfig-Signaltyp mit den Elementen Ipv4Prefix, Ipv4DnsServer und DnsSuffix konfiguriert.

<rule schemaVersion="1.0">
    <signal type="ipConfig">
        <ipv4Prefix>10.10.10.0/24</ipv4Prefix>
        <ipv4DnsServer>10.10.0.1</ipv4DnsServer>
        <ipv4DnsServer>10.10.0.2</ipv4DnsServer>
        <dnsSuffix>corp.contoso.com</dnsSuffix>
    </signal>
</rule>

Beispiel 2

Im folgenden Beispiel wird ein IpConfig-Signaltyp mithilfe eines dnsSuffix-Elements und eines Bluetooth-Signals für Smartphones konfiguriert. Das Beispiel impliziert, dass entweder die IpConfig - oder die Bluetooth-Regel als true ausgewertet werden muss, damit die resultierende Signalauswertung true ist.

Hinweis

Trennen Sie die einzelnen Regelelemente durch ein Komma.

<rule schemaVersion="1.0">
    <signal type="ipConfig">
        <dnsSuffix>corp.contoso.com</dnsSuffix>
    </signal>
</rule>,
<rule schemaVersion="1.0">
    <signal type="Bluetooth" scenario="Authentication" classOfDevice="512" rssiMin="-10" rssiMaxDelta="-10"/>
</rule>

Beispiel 3

Im folgenden Beispiel wird das gleiche wie in Beispiel 2 mithilfe von Zusammengesetzten and Elementen konfiguriert. Das Beispiel impliziert, dass ipConfig und die Bluetooth-Regel als true ausgewertet werden müssen, damit die resultierende Signalauswertung true ist.

<rule schemaVersion="1.0">
<and>
  <signal type="ipConfig">
   <dnsSuffix>corp.microsoft.com</dnsSuffix>
  </signal>
  <signal type="Bluetooth" scenario="Authentication" classOfDevice="512" rssiMin="-10" rssiMaxDelta="-10"/>
</and>
</rule>

Beispiel 4

Im folgenden Beispiel wird WLAN als vertrauenswürdiges Signal konfiguriert.

<rule schemaVersion="1.0">
  <signal type="wifi">
    <ssid>contoso</ssid>
    <bssid>12-ab-34-ff-e5-46</bssid>
    <security>WPA2-Enterprise</security>
    <trustedRootCA>a2 91 34 aa 22 3a a2 3a 4a 78 a2 aa 75 a2 34 2a 3a 11 4a aa</trustedRootCA>
    <sig_quality>80</sig_quality>
  </signal>
</rule>

Konfigurieren der Entsperrung eines vertrauenswürdigen Signals

Zum Konfigurieren der Entsperrung von vertrauenswürdigen Signalen können Sie Folgendes verwenden:

  • Microsoft Intune/CSP
  • Gruppenrichtlinie

Die folgenden Anweisungen enthalten Einzelheiten dazu, wie Sie Ihre Geräte konfigurieren. Wählen Sie die Option, die Ihren Bedürfnissen am besten entspricht.

Um Geräte mit Microsoft Intune zu konfigurieren, erstellen Sie eine Einstellungskatalogrichtlinie und verwenden Sie die folgenden Einstellungen:

Kategorie Einstellungsname
Administrative Vorlagen>Windows Hello for Business Plug-Ins zum Entsperren von Geräten
  1. Konfigurieren Sie die ersten und zweiten Entsperrfaktoren mithilfe der Informationen unter Konfigurieren von Entsperrfaktoren.
  2. Wenn Sie vertrauenswürdige Signale verwenden, konfigurieren Sie die vom Entsperrfaktor verwendeten vertrauenswürdigen Signale mithilfe der Informationen unter Konfigurieren von Signalregeln für den vertrauenswürdigen Signalanmeldeinformationsanbieter.

Weisen Sie die Richtlinie einer Gruppe zu, die als Mitglieder die Geräte oder Benutzer enthält, die Sie konfigurieren möchten.

Alternativ können Sie Geräte mithilfe einer benutzerdefinierten Richtlinie mit dem PassportForWork-CSP konfigurieren.

Einstellung
./Device/Vendor/MSFT/PassportForWork/DeviceUnlock

Wichtig

Sie sollten alle Anbieter von Nicht-Microsoft-Anmeldeinformationen deaktivieren, um sicherzustellen, dass Benutzer ihre Geräte nicht entsperren können, wenn sie nicht über die erforderlichen Faktoren verfügen. Die Fallback-Optionen sind Kennwörter oder Smartcards (beide können je nach Bedarf deaktiviert verwenden).

Problembehandlung

Die Entsperrung des vertrauenswürdigen Signals schreibt Ereignisse in das Ereignisprotokoll unter Anwendungs- und Dienstprotokolle\Microsoft\Windows\HelloForBusiness mit dem Kategorienamen Device Unlock.

Ereignisse

Ereignis-ID Details
3520 Entsperrversuch initiiert
5520 Richtlinie für das Entsperren ist nicht konfiguriert
6520 Warnungsereignis
7520 Fehlerereignis
8520 Erfolgsereignis