다음을 통해 공유


비즈니스용 Windows Hello 정책 설정

이 참조 문서에서는 비즈니스용 Windows Hello에 대한 포괄적인 정책 설정 목록을 제공합니다. 설정 목록은 사전순으로 정렬되고 네 가지 범주로 구성됩니다.

  • 기능 설정: 비즈니스용 Windows Hello를 사용하도록 설정하고 기본 옵션을 구성하는 데 사용됩니다.
  • PIN 설정: PIN 복잡성 및 복구와 같은 PIN 인증을 구성하는 데 사용됩니다.
  • 생체 인식 설정: 생체 인식 인증을 구성하는 데 사용됨
  • 스마트 카드 설정: 비즈니스용 Windows Hello와 함께 사용되는 스마트 카드 인증을 구성하는 데 사용됩니다.

이러한 설정을 구성하는 방법에 대한 자세한 내용은 비즈니스용 Windows Hello 구성을 참조하세요.

탭 중 하나를 선택하여 사용 가능한 설정 목록을 확인합니다.

설정 이름 CSP GPO
디바이스 잠금 해제 요소 구성
동적 잠금 요소 구성
하드웨어 보안 장치 사용
온-프레미스 인증에 인증서 사용
온-프레미스 인증에 클라우드(Kerberos) 트러스트 사용
비즈니스용 Windows Hello 사용

디바이스 잠금 해제 요소 구성

첫 번째 및 두 번째 잠금 해제 요소로 사용할 쉼표로 구분된 자격 증명 공급자 GUID 목록(예: 얼굴 및 지문 공급자 GUID)을 구성합니다. 신뢰할 수 있는 신호 공급자가 잠금 해제 요소 중 하나로 지정된 경우 확인할 각 신호 유형에 대한 쉼표로 구분된 신호 규칙 목록을 xml 형식으로 구성해야 합니다.

이 정책 설정을 사용하도록 설정하면 사용자는 각 목록의 한 요소를 사용하여 성공적으로 잠금을 해제해야 합니다. 이 정책 설정을 사용하지 않거나 구성하지 않으면 사용자는 기존 옵션을 사용하여 잠금을 계속 해제할 수 있습니다.

경로
CSP ./Device/Vendor/MSFT/PassportForWork/ DeviceUnlock
GPO 컴퓨터 구성>관리 템플릿>Windows 구성 요소>비즈니스용 Windows Hello

자세한 내용은 다단계 잠금 해제를 참조하세요.

동적 잠금 요소 구성

각 신호 유형에 대해 xml 형식으로 쉼표로 구분된 신호 규칙 목록을 구성합니다.

  • 이 정책 설정을 사용하도록 설정하면 신호 규칙이 평가되어 사용자 부재를 감지하고 디바이스를 자동으로 잠급
  • 설정을 사용하지 않거나 구성하지 않으면 사용자는 기존 옵션으로 계속 잠글 수 있습니다.
경로
CSP ./Device/Vendor/MSFT/PassportForWork/DynamicLock/ DynamicLock
GPO 컴퓨터 구성>관리 템플릿>Windows 구성 요소>비즈니스용 Windows Hello

하드웨어 보안 장치 사용

TPM(신뢰할 수 있는 플랫폼 모듈)은 소프트웨어로 보호되는 데이터는 다른 디바이스에서 사용할 수 없으므로 소프트웨어에 비해 추가적인 보안 이점을 제공합니다.

  • 이 정책 설정을 사용하도록 설정하면 사용 가능한 1.2 또는 2.0 TPM이 있는 디바이스에서만 비즈니스용 Windows Hello 프로비저닝이 발생합니다. 필요에 따라 해당 디바이스에서 비즈니스용 Windows Hello 프로비저닝을 방지하는 TPM 수정 버전 1.2 모듈을 제외할 수 있습니다.

    TPM 1.2 사양은 RSA 및 SHA-1 해시 알고리즘만 사용할 수 있습니다. TPM 1.2 구현은 정책 설정에 따라 다르며 잠금 정책이 다르기 때문에 지원 문제가 발생할 수 있습니다. 비즈니스용 Windows Hello 프로비저닝에서 TPM 1.2 디바이스를 제외하는 것이 좋습니다. -이 정책 설정을 사용하지 않거나 구성하지 않으면 TPM이 여전히 선호되지만 TPM이 작동하지 않거나 사용할 수 없는 경우 모든 디바이스가 소프트웨어를 사용하여 비즈니스용 Windows Hello를 프로비전할 수 있습니다.

경로
CSP ./Device/Vendor/MSFT/PassportForWork/{TenantId}/Policies/ RequireSecurityDevice

./Device/Vendor/MSFT/PassportForWork/{TenantId}/Policies/ExcludeSecurityDevices/ TPM12
GPO 컴퓨터 구성>관리 템플릿>Windows 구성 요소>비즈니스용 Windows Hello

온-프레미스 인증에 인증서 사용

이 정책 설정을 사용하여 온-프레미스 인증에 사용되는 로그인 인증서를 등록하도록 비즈니스용 Windows Hello를 구성합니다.

  • 이 정책 설정을 사용하도록 설정하면 비즈니스용 Windows Hello가 온-프레미스 인증에 사용되는 로그인 인증서를 등록합니다.
  • 이 정책 설정을 사용하지 않거나 구성하지 않으면 비즈니스용 Windows Hello는 온-프레미스 인증에 키 또는 Kerberos 티켓(다른 정책 설정에 따라 다름)을 사용합니다.
경로
CSP ./Device/Vendor/MSFT/PassportForWork/{TenantId}/Policies/ UseCertificateForOnPremAuth
GPO 컴퓨터 구성>관리 템플릿>Windows 구성 요소>비즈니스용 Windows Hello

사용자 구성>관리 템플릿>Windows 구성 요소>비즈니스용 Windows Hello

온-프레미스 인증에 클라우드 트러스트 사용

이 정책 설정을 사용하여 클라우드 Kerberos 트러스트 모델을 사용하도록 비즈니스용 Windows Hello를 구성합니다.

  • 이 정책 설정을 사용하도록 설정하면 비즈니스용 Windows Hello는 온-프레미스 인증을 위해 Microsoft Entra ID로 인증에서 검색된 Kerberos 티켓을 사용합니다.
  • 이 정책 설정을 사용하지 않거나 구성하지 않으면 비즈니스용 Windows Hello는 온-프레미스 인증에 키 또는 인증서(다른 정책 설정에 따라 다름)를 사용합니다.
경로
CSP ./Device/Vendor/MSFT/PassportForWork/{TenantId}/Policies/ UseCloudTrustForOnPremAuth
GPO 컴퓨터 구성>관리 템플릿>Windows 구성 요소>비즈니스용 Windows Hello

참고

클라우드 Kerberos 트러스트는 인증서 신뢰와 호환되지 않습니다. 인증서 신뢰 정책 설정을 사용하도록 설정하면 이 정책 설정보다 우선합니다.

비즈니스용 Windows Hello 사용

  • 이 정책을 사용하도록 설정하면 디바이스는 모든 사용자에 대한 키 또는 인증서를 사용하여 비즈니스용 Windows Hello를 프로비전합니다.
  • 이 정책 설정을 사용하지 않도록 설정하면 디바이스는 모든 사용자에 대해 비즈니스용 Windows Hello를 프로비전하지 않습니다.
  • 이 정책 설정을 구성하지 않으면 사용자는 비즈니스용 Windows Hello를 프로비전할 수 있습니다.

비 Microsoft 솔루션을 사용하여 비즈니스용 Windows Hello를 프로비전하는 경우 로그인 후 Windows Hello 프로비저닝 시작 안 함 옵션을 선택합니다.

  • 로그인 후 Windows Hello 프로비저닝 시작 안 함을 선택하면 사용자가 로그인한 후 비즈니스용 Windows Hello가 자동으로 프로비저닝을 시작하지 않습니다.
  • 로그인 후 Windows Hello 프로비저닝을 시작하지 않음을 선택하지 않으면 사용자가 로그인한 후 비즈니스용 Windows Hello가 자동으로 프로비저닝을 시작합니다.
경로
CSP ./Device/Vendor/MSFT/PassportForWork/{TenantId}/Policies/ UsePassportForWork

./Device/Vendor/MSFT/PassportForWork/{TenantId}/Policies/ DisablePostLogonProvisioning
GPO 컴퓨터 구성>관리 템플릿>Windows 구성 요소>비즈니스용 Windows Hello

사용자 구성>관리 템플릿>Windows 구성 요소>비즈니스용 Windows Hello