ポリシー設定のWindows Hello for Business

このリファレンス記事では、Windows Hello for Businessのポリシー設定の包括的な一覧を提供します。 設定の一覧はアルファベット順に並べ替えられて、次の 4 つのカテゴリに分類されます。

  • 機能設定: Windows Hello for Businessを有効にし、基本的なオプションを構成するために使用されます
  • PIN 設定: PIN の複雑さと回復など、PIN 認証を構成するために使用されます
  • 生体認証設定: 生体認証の構成に使用されます
  • スマート カード設定: Windows Hello for Businessと組み合わせて使用されるスマート カード認証を構成するために使用されます

これらの設定を構成する方法については、「Windows Hello for Businessの構成」を参照してください。

いずれかのタブを選択して、使用可能な設定の一覧を表示します。

名前の設定 CSP Gpo
デバイスのロック解除要素を構成する
動的ロック係数を構成する
ハードウェアのセキュリティ デバイスを使用する
オンプレミスの認証に証明書を使用する
オンプレミス認証にクラウド (Kerberos) 信頼を使用する
Windows Hello for Business の使用

デバイスのロック解除要素を構成する

1 番目と 2 番目のロック解除要素として使用されるように、顔や指紋プロバイダー GUID などの資格情報プロバイダー GUID のコンマ区切りの一覧を構成します。 信頼されたシグナル プロバイダーがロック解除要因の 1 つとして指定されている場合は、検証するシグナルの種類ごとに xml 形式のシグナル ルールのコンマ区切りリストも構成する必要があります。

このポリシー設定を有効にした場合、ユーザーは各リストの 1 つの要素を使用して正常にロックを解除する必要があります。 このポリシー設定を無効にするか、構成しない場合、ユーザーは既存のオプションを使用して引き続きロックを解除できます。

パス
CSP ./Device/Vendor/MSFT/PassportForWork/DeviceUnlock
Gpo コンピューターの構成>管理用テンプレート>Windows コンポーネント>Windows Hello for Business

詳細については、「 多要素ロック解除」を参照してください。

動的ロック係数を構成する

シグナルの種類ごとに xml 形式でシグナル ルールのコンマ区切りリストを構成します。

  • このポリシー設定を有効にすると、シグナル ルールが評価され、ユーザーの不在が検出され、デバイスが自動的にロックされます
  • 設定を無効にするか、構成しなかった場合、ユーザーは既存のオプションでロックを続行できます
パス
CSP ./Device/Vendor/MSFT/PassportForWork/DynamicLock/DynamicLock
Gpo コンピューターの構成>管理用テンプレート>Windows コンポーネント>Windows Hello for Business

ハードウェアのセキュリティ デバイスを使用する

トラステッド プラットフォーム モジュール (TPM) は、ソフトウェアによって保護されたデータを他のデバイスで使用できないため、ソフトウェアに比して追加のセキュリティ上の利点を提供します。

  • このポリシー設定を有効にした場合、Windows Hello for Businessプロビジョニングは、使用可能な 1.2 または 2.0 の TPM を持つデバイスでのみ行われます。 必要に応じて TPM リビジョン 1.2 モジュールを除外できます。これにより、これらのデバイスでのWindows Hello for Businessプロビジョニングを禁止できます

    ヒント

    TPM 1.2 仕様では、RSA と SHA-1 ハッシュ アルゴリズムのみを使用できます。 TPM 1.2 の実装はポリシー設定によって異なるため、ロックアウト ポリシーが異なるため、サポートの問題が発生する可能性があります。 TPM 1.2 デバイスをプロビジョニングWindows Hello for Business除外することをお勧めします。 -このポリシー設定を無効にした場合、または構成しない場合でも TPM が推奨されますが、TPM が機能しない場合や使用できない場合は、すべてのデバイスでソフトウェアを使用してWindows Hello for Businessプロビジョニングできます。

パス
CSP ./Device/Vendor/MSFT/PassportForWork/{TenantId}/Policies/RequireSecurityDevice

./Device/Vendor/MSFT/PassportForWork/{TenantId}/Policies/ExcludeSecurityDevices/TPM12
Gpo コンピューターの構成>管理用テンプレート>Windows コンポーネント>Windows Hello for Business

オンプレミスの認証に証明書を使用する

このポリシー設定を使用して、Windows Hello for Businessを構成して、オンプレミス認証に使用されるサインイン証明書を登録します。

  • このポリシー設定を有効にした場合、Windows Hello for Businessはオンプレミス認証に使用されるサインイン証明書を登録します
  • このポリシー設定を無効にするか、構成しない場合、Windows Hello for Businessはオンプレミス認証にキーまたは Kerberos チケット (他のポリシー設定に応じて) を使用します
パス
CSP ./Device/Vendor/MSFT/PassportForWork/{TenantId}/Policies/UseCertificateForOnPremAuth
Gpo コンピューターの構成>管理用テンプレート>Windows コンポーネント>Windows Hello for Business

ユーザー構成>管理用テンプレート>Windows コンポーネント>Windows Hello for Business

オンプレミス認証にクラウド信頼を使用する

このポリシー設定を使用して、クラウド Kerberos 信頼モデルを使用するようにWindows Hello for Businessを構成します。

  • このポリシー設定を有効にした場合、Windows Hello for Businessは、認証からMicrosoft Entra IDに取得した Kerberos チケットをオンプレミス認証に使用します
  • このポリシー設定を無効にするか、構成しない場合、Windows Hello for Businessはオンプレミス認証にキーまたは証明書 (他のポリシー設定に応じて) を使用します
パス
CSP ./Device/Vendor/MSFT/PassportForWork/{TenantId}/Policies/UseCloudTrustForOnPremAuth
Gpo コンピューターの構成>管理用テンプレート>Windows コンポーネント>Windows Hello for Business

Cloud Kerberos の信頼は、証明書の信頼と互換性がありません。 証明書信頼ポリシー設定が有効になっている場合は、このポリシー設定よりも優先されます。

Windows Hello for Business の使用

  • このポリシーを有効にすると、すべてのユーザーのキーまたは証明書を使用してデバイスがプロビジョニングWindows Hello for Business
  • このポリシー設定を無効にした場合、デバイスはどのユーザーに対してもWindows Hello for Businessをプロビジョニングしません
  • このポリシー設定を構成しない場合、ユーザーはWindows Hello for Businessをプロビジョニングできます

Microsoft 以外のソリューションを使用してWindows Hello for Businessをプロビジョニングする場合は、[サインイン後Windows Helloプロビジョニングを開始しない] オプションを選択します。

  • [サインイン後にプロビジョニングWindows Hello開始しない] を選択した場合、Windows Hello for Businessはユーザーがサインインした後に自動的にプロビジョニングを開始しません
  • [サインイン後にプロビジョニングWindows Hello開始しない] を選択しない場合、Windows Hello for Businessはユーザーがサインインした後に自動的にプロビジョニングを開始します

Windows Insider のロゴ。

重要

このポリシー設定は、WINDOWS INSIDER PREVIEW ビルドでのみ CSP 経由で使用できます。

パス
CSP ./Device/Vendor/MSFT/PassportForWork/{TenantId}/Policies/UsePassportForWork

./Device/Vendor/MSFT/PassportForWork/{TenantId}/Policies/DisablePostLogonProvisioning
Gpo コンピューターの構成>管理用テンプレート>Windows コンポーネント>Windows Hello for Business

ユーザー構成>管理用テンプレート>Windows コンポーネント>Windows Hello for Business