Windows Hello para Empresas configurações de política

Este artigo de referência fornece uma lista abrangente de configurações de política para Windows Hello para Empresas. A lista de configurações é classificada em ordem alfabética e organizada em quatro categorias:

  • Configurações de recurso: usado para habilitar Windows Hello para Empresas e configurar opções básicas
  • Configuração pin: usada para configurar a autenticação PIN, como complexidade e recuperação de PIN
  • Configuração biométrica: usada para configurar a autenticação biométrica
  • Configurações de cartão inteligentes: usadas para configurar a autenticação de cartão inteligente usada em conjunto com Windows Hello para Empresas

Para obter informações sobre como configurar essas configurações, consulte Configurar Windows Hello para Empresas.

Selecione uma das guias para ver a lista de configurações disponíveis:

Nome da configuração CSP GPO
Configurar fatores de desbloqueio de dispositivo
Configurar fatores de bloqueio dinâmico
Usar um dispositivo de segurança de hardware
Usar o certificado para autenticação no local
Usar a confiança de nuvem (Kerberos) para autenticação local
Usar o Windows Hello para Empresas

Configurar fatores de desbloqueio de dispositivo

Configure uma lista separada por vírgulas de GUIDs do provedor de credencial, como GUIDs do provedor de impressão facial e digital, para serem usados como os primeiros e segundo fatores de desbloqueio. Se o provedor de sinal confiável for especificado como um dos fatores de desbloqueio, você também deverá configurar uma lista separada por vírgulas de regras de sinal na forma de xml para cada tipo de sinal a ser verificado.

Se você habilitar essa configuração de política, o usuário deverá usar um fator de cada lista para desbloquear com êxito. Se você desabilitar ou não configurar essa configuração de política, os usuários poderão continuar a desbloquear com as opções existentes.

Caminho
CSP ./Device/Vendor/MSFT/PassportForWork/DeviceUnlock
GPO Configuração> do computadorModelos administrativos>Componentes do> WindowsWindows Hello para Empresas

Para obter mais informações, confira Desbloqueio multifator.

Configurar fatores de bloqueio dinâmico

Configure uma lista separada por vírgulas de regras de sinal na forma de xml para cada tipo de sinal.

  • Se você habilitar essa configuração de política, as regras de sinal serão avaliadas para detectar a ausência do usuário e bloquear automaticamente o dispositivo
  • Se você desabilitar ou não configurar a configuração, os usuários poderão continuar a bloquear com as opções existentes
Caminho
CSP ./Device/Vendor/MSFT/PassportForWork/DynamicLock/DynamicLock
GPO Configuração> do computadorModelos administrativos>Componentes do> WindowsWindows Hello para Empresas

Usar um dispositivo de segurança de hardware

Um TPM (Trusted Platform Module) fornece benefícios adicionais de segurança em relação ao software porque os dados protegidos por ele não podem ser usados em outros dispositivos.

  • Se você habilitar essa configuração de política, Windows Hello para Empresas provisionamento só ocorrerá em dispositivos com TPMs utilizáveis 1.2 ou 2.0. Opcionalmente, você pode excluir módulos de revisão 1.2 do TPM, o que impede Windows Hello para Empresas provisionamento nesses dispositivos

    Dica

    A especificação TPM 1.2 só permite o uso do RSA e do algoritmo de hash sha-1. As implementações do TPM 1.2 variam em configurações de política, o que pode resultar em problemas de suporte à medida que as políticas de bloqueio variam. É recomendável excluir dispositivos TPM 1.2 do provisionamento de Windows Hello para Empresas. -Se você desabilitar ou não configurar essa configuração de política, o TPM ainda será preferencial, mas todos os dispositivos poderão provisionar Windows Hello para Empresas usando software se o TPM não estiver funcional ou indisponível.

Caminho
CSP ./Device/Vendor/MSFT/PassportForWork/{TenantId}/Policies/RequireSecurityDevice

./Device/Vendor/MSFT/PassportForWork/{TenantId}/Policies/ExcludeSecurityDevices/TPM12
GPO Configuração> do computadorModelos administrativos>Componentes do> WindowsWindows Hello para Empresas

Usar o certificado para autenticação no local

Use essa configuração de política para configurar Windows Hello para Empresas para registrar um certificado de entrada usado para autenticação local.

  • Se você habilitar essa configuração de política, Windows Hello para Empresas registrará um certificado de entrada usado para autenticação local
  • Se você desabilitar ou não configurar essa configuração de política, Windows Hello para Empresas usará uma chave ou um tíquete Kerberos (dependendo de outras configurações de política) para autenticação local
Caminho
CSP ./Device/Vendor/MSFT/PassportForWork/{TenantId}/Policies/UseCertificateForOnPremAuth
GPO Configuração> do computadorModelos administrativos>Componentes do> WindowsWindows Hello para Empresas

Configuração> do usuárioModelos administrativos>Componentes do> WindowsWindows Hello para Empresas

Usar a confiança na nuvem para autenticação local

Use essa configuração de política para configurar Windows Hello para Empresas para usar o modelo de confiança Kerberos na nuvem.

  • Se você habilitar essa configuração de política, Windows Hello para Empresas usará um tíquete Kerberos recuperado da autenticação para Microsoft Entra ID para autenticação local
  • Se você desabilitar ou não configurar essa configuração de política, Windows Hello para Empresas usará uma chave ou certificado (dependendo de outras configurações de política) para autenticação local
Caminho
CSP ./Device/Vendor/MSFT/PassportForWork/{TenantId}/Policies/UseCloudTrustForOnPremAuth
GPO Configuração> do computadorModelos administrativos>Componentes do> WindowsWindows Hello para Empresas

Observação

A confiança do Kerberos na nuvem é incompatível com a confiança do certificado. Se a configuração da política de confiança de certificado estiver habilitada, ela terá precedência sobre essa configuração de política.

Usar o Windows Hello para Empresas

  • Se você habilitar essa política, o dispositivo provisiona Windows Hello para Empresas usando chaves ou certificados para todos os usuários
  • Se você desabilitar essa configuração de política, o dispositivo não provisionará Windows Hello para Empresas para qualquer usuário
  • Se você não configurar essa configuração de política, os usuários poderão provisionar Windows Hello para Empresas

Selecione a opção Não comece Windows Hello provisionamento após a entrada ao usar uma solução não Microsoft para provisionar Windows Hello para Empresas:

  • Se você selecionar Não iniciar Windows Hello provisionamento após a entrada, Windows Hello para Empresas não iniciará o provisionamento automaticamente depois que o usuário entrar
  • Se você não selecionar Não iniciar Windows Hello provisionamento após a entrada, Windows Hello para Empresas iniciará o provisionamento automaticamente depois que o usuário entrar

Logotipo do Windows Insider.

Importante

Essa configuração de política está disponível por meio de CSP apenas para builds de Windows Insider Preview.

Caminho
CSP ./Device/Vendor/MSFT/PassportForWork/{TenantId}/Policies/UsePassportForWork

./Device/Vendor/MSFT/PassportForWork/{TenantId}/Policies/DisablePostLogonProvisioning
GPO Configuração> do computadorModelos administrativos>Componentes do> WindowsWindows Hello para Empresas

Configuração> do usuárioModelos administrativos>Componentes do> WindowsWindows Hello para Empresas