Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
С помощью Microsoft Intune вы можете создать политику на уровне клиента, которая настраивает использование Windows Hello для бизнеса на устройствах во время регистрации этих устройств в Intune. Эта политика предназначена для всей организации и поддерживает запуск при первом включении компьютера (OOBE) Windows Autopilot.
На устройствах с Windows использование Windows Hello для бизнеса заменяет использование паролей строгой двухфакторной проверкой подлинности на устройствах. Эта проверка подлинности заключается в учетных данных пользователя, которые связаны с устройством и используют биометрию или ПИН-код.
После регистрации устройства или если вы решили не использовать политику регистрации на уровне клиента, Intune поддерживает следующие методы управления Windows Hello на дискретных группах устройств:
Безопасность конечной точки Политика защиты учетных записей. Чтобы управлять параметрами Windows Hello на устройствах после их регистрации в Intune, используйте профиль защиты учетных записей Intune, который является частью политики защиты учетных записей безопасности конечной точки.
Базовые показатели безопасности: некоторыми параметрами Windows Hello можно управлять с помощью базовых параметров безопасности, например базовых параметров безопасности Microsoft Defender для конечной точки или базовых параметров безопасности для Windows 10 и более поздних версий.
Каталог параметров: параметры из службы безопасности конечных точек Профили защиты учетных записей доступны в каталоге параметров Intune.
Важно!
До юбилейного обновления (Windows версии 1607) можно было установить два разных ПИН-кода, которые можно использовать для проверки подлинности при доступе к ресурсам:
- ПИН-код устройства. Использовался для разблокировки устройства и подключения к ресурсам в облаке.
- Рабочий ПИН-код использовался для доступа к ресурсам Microsoft Entra на персональном устройстве пользователя (BYOD).
В юбилейном обновлении эти два ПИН-кода объединены в один ПИН-код устройства. Все политики конфигурации Intune, настроенные для управления ПИН-кодом устройства, а также все настроенные политики Windows Hello для бизнеса теперь используют одинаковый ПИН-код. Если вы настроили оба типа политик для управления ПИН-кодом, применяется политика Windows Hello для бизнеса. Чтобы обеспечить разрешение конфликтов политик и правильное применение политики ПИН-кода, обновите политику Windows Hello для бизнеса, чтобы она соответствовала параметрам политики конфигурации, и попросите пользователей синхронизировать свои устройства в приложении корпоративного портала.
Управление доступом на основе ролей
Чтобы создать или изменить политику Windows Hello для бизнеса в регистрации Windows, вы должны быть администратором службы Intune. Все остальные роли Intune имеют доступ только для чтения. Дополнительные сведения об управлении доступом на основе ролей (RBAC) см. в разделе RBAC с Microsoft Intune.
Создание политики Windows Hello для бизнеса для регистрации устройств
Войдите в Центр администрирования Microsoft Intune.
Перейдите враздел "Регистрацияустройств>".
На вкладке Windows в разделе "Параметры регистрации" выберите Windows Hello для бизнеса. Подождите, пока откроется панель Windows Hello для бизнеса.
Выберите один из следующих вариантов для параметра Настроить Windows Hello для бизнеса.
Включено. Выберите этот параметр, если вы хотите настроить параметры Windows Hello для бизнеса. При выборе значения Включено отображаются другие параметры Windows Hello, которые можно настроить для устройств.
Отключено. Выберите этот параметр, если вы не хотите использовать Windows Hello для бизнеса во время регистрации устройства. Если он отключен, пользователи не смогут выполнять подготовку Windows Hello для бизнеса. Если задано значение Отключено, можно по-прежнему настроить последующие параметры для Windows Hello для бизнеса, даже если эта политика не включает Windows Hello для бизнеса.
Не настроено. Выберите этот параметр, если вы не хотите использовать Intune для управления параметрами Windows Hello для бизнеса. Существующие параметры Windows Hello для бизнеса на устройствах с Windows не изменяются. После этого все остальные параметры на панели будут отключены.
Если на предыдущем шаге вы выбрали "Включено ", настройте необходимые параметры, которые будут применены ко всем зарегистрированным устройствам с Windows. Настроив эти параметры, нажмите Сохранить.
Использовать доверенный платформенный модуль (TPM).
Микросхема TPM обеспечивает еще один уровень защиты данных. Выберите одно из следующих значений:
- Обязательный (по умолчанию). Подготовку Windows Hello для бизнеса поддерживают только устройства с доступным доверенным платформенным модулем.
- Предпочитаемый. Устройства сначала пытаются использовать доверенный платформенный модуль. Если этот параметр недоступен, они могут использовать программное шифрование.
Минимальная длина ПИН-кода и Максимальная длина ПИН-кода.
Настройте для устройств минимальную и максимальную длину ПИН-кода, чтобы обеспечить защищенный вход. По умолчанию длина ПИН-кода равна шести символам, но вы можете установить минимальную длину, равную четырем символам. Максимальная длина ПИН-кода составляет 127 символов.
Строчные буквы в ПИН-коде, Прописные буквы в ПИН-коде и Специальные символы в ПИН-коде.
Кроме того, можно повысить надежность ПИН-кодов, потребовав использовать в них строчные и прописные буквы, а также специальные символы. Для каждого выберите один из следующих вариантов:
Разрешено: пользователи могут использовать в ПИН-коде тип символа, но он не является обязательным.
Обязательно. Пользователи должны включить в свой ПИН-код хотя бы один из этих типов символов. Например, зачастую требуется включать по крайней мере одну прописную букву и один специальный символ.
Не разрешено (по умолчанию): пользователи не должны использовать эти типы символов в ПИН-коде. (это поведение также используется, если параметр не настроен).
К специальным символам относятся: ! " # $ % & ' ( ) * + , - . / : ; <> = ? @ [ \ ] ^ _ ' { | } ~
Срок действия ПИН-кода (в днях).
Рекомендуется указывать срок действия ПИН-кода, по истечении которого пользователю необходимо сменить его. Значение по умолчанию — 41 день.
Remember PIN history (Хранить историю ПИН-кодов).
Этот параметр используется для запрета повторного применения ПИН-кодов, которые уже использовались ранее. По умолчанию нельзя использовать повторно последние 5 ПИН-кодов.
Разрешить биометрическую проверку подлинности.
Включает биометрическую проверку подлинности (например, распознавание лиц или отпечатков пальцев) в качестве альтернативы использованию ПИН-кода для Windows Hello для бизнеса. На случай сбоя биометрической проверки подлинности пользователи по-прежнему должны настраивать рабочий ПИН-код. Варианты:
- Да. Windows Hello для бизнеса разрешает использовать биометрическую проверку подлинности.
- Нет. Windows Hello для бизнеса запрещает использовать биометрическую проверку подлинности (для всех типов учетных записей).
Использовать расширенную защиту от спуфинга, когда возможно.
Указывает, будут ли параметры защиты от спуфинга Windows Hello использоваться на устройствах, поддерживающих ее. Например, определяет фотографию лица, а не реальное лицо.
Если задано значение Да, Windows требует, чтобы все пользователи прибегали к функции защиты от спуфинга в случае применения возможностей распознавания лиц (если поддерживается).
Allow phone sign-in (Разрешить вход с телефона):
Если этому параметру присвоено значение Да, пользователи могут использовать удаленную службу Passport в качестве переносимого устройства-компаньона для проверки подлинности настольного компьютера. Настольный компьютер должен быть присоединен к Microsoft Entra, а сопутствующее устройство должно быть настроено с помощью ПИН-кода Windows Hello для бизнеса.
Включите усиленную безопасность входа:
Настройка усиленной безопасности входа в Windows Hello на устройствах с соответствующим оборудованием. Доступны следующие параметры:
- Повышенная безопасность входа будет включена на системах с совместимым оборудованием (по умолчанию): Пользователи устройств не могут использовать внешние периферийные устройства для входа в свои устройства с помощью Windows Hello.
- Повышенная безопасность входа будет отключена во всех системах: Пользователи устройств могут использовать внешние периферийные устройства, совместимые с Windows Hello, для входа в свое устройство.
Использовать ключи безопасности для входа.
Если этот параметр включен, он предоставляет возможность удаленного включения и выключения ключей безопасности Windows Hello для всех компьютеров в организации клиента.
Поддержка Windows Holographic for Business
Windows Holographic for Business поддерживает следующие параметры Windows Hello для бизнеса:
- Использовать доверенный платформенный модуль (TPM)
- Минимальная длина ПИН
- Максимальная длина ПИН-кода
- Строчные буквы в ПИН-коде
- Прописные буквы в ПИН-коде
- Специальные символы в ПИН-коде
- Срок действия ПИН-кода (в днях)
- Хранить историю ПИН-кодов
Дальнейшие действия
Дополнительные сведения о Windows Hello доступны по следующим темам документации Windows.