Настройка разблокировки доверенного сигнала

Windows Hello для бизнеса поддерживает многофакторную проверку подлинности, объединяя привязанные к устройству учетные данные (фактор владения) с ПИН-кодом (коэффициентом знаний) или биометрическим жестом, например распознаванием лиц или сканированием отпечатков пальцев (фактор наследуемости). В средах, где только владение устройством может не обеспечить достаточную уверенность, например, если ПИН-код пользователя может быть замечен злоумышленником поблизости, требование дополнительного сигнала доверия вместе с ПИН-кодом или биометрическим жестом может помочь улучшить Windows Hello для бизнеса при входе и снизить риск несанкционированного доступа.

Windows Hello для бизнеса можно настроить с помощью разблокировки доверенного сигнала, расширив Windows Hello доверенными сигналами. Администраторы могут настроить устройства, чтобы требовать дополнительный сигнал доверия "фактор", который дополняет традиционные Windows Hello проверки подлинности путем наслоения на дополнительный сигнал, например подключение к знакомому дополнительному устройству или сети.

Разблокировка доверенного сигнала идеально подходит для организаций, которые:

  • Заявили, что учетные данные, привязанные к устройству Windows Hello, авторизованные только с помощью ПИН-кода, не соответствуют их требованиям безопасности
  • Хотите уменьшить влияние информационных работников, которые совместно используют учетные данные
  • Хотите сохранить привычный пользовательский интерфейс для входа в Windows вместо развертывания пользовательского решения

Принцип работы

Поставщики учетных данных для первого разблокировки и поставщики учетных данных второго разблокировки отвечают за большую часть конфигурации. Каждый из этих компонентов содержит глобальный уникальный идентификатор (GUID), который представляет отдельный поставщик учетных данных Windows. Если параметр политики включен, пользователи разблокировать устройство с помощью по крайней мере одного поставщика учетных данных из каждой категории, прежде чем Windows позволит пользователю перейти на свой рабочий стол.

Параметр политики состоит из трех компонентов:

  • Поставщики учетных данных для первого фактора разблокировки
  • Поставщики учетных данных второго фактора разблокировки
  • Сигнальные правила для разблокировки устройства

Настройка факторов разблокировки

Предостережение

Когда включена политика безопасности DontDisplayLastUserName , известно, что она мешает использовать разблокировку доверенного сигнала.

Поддерживаемые поставщики учетных данных:

Поставщики учетных данных для первого фактора разблокировки GUID
PIN-код {D6886603-9D2F-4EB2-B667-1971041FA96B}
Сканирование отпечатков пальцев {BEC09223-B018-416D-A0AC-523971B639F5}
Распознавание лица {8AF662BF-65A0-4D0A-A540-A338A999D36F}
Поставщики учетных данных второго фактора разблокировки Код GUID
Доверенный сигнал
(Bluetooth, IP-конфигурация, Wi-Fi)
{27FBDB57-B613-4AF2-9D7E-4FA7A66C21AD}

Примечание.

Разблокировка доверенного сигнала поддерживает только поставщиков учетных данных, перечисленных в таблице выше. Любой другой поставщик учетных данных, настроенный как первый или второй фактор разблокировки, не поддерживается и может привести к непредвиденным результатам.

Поставщики учетных данных по умолчанию для поставщиков учетных данных для первого фактора разблокировки включают:

  • ПИН-код (обязательный)
  • Сканирование отпечатков пальцев
  • Распознавание лиц

Поставщики учетных данных по умолчанию для поставщиков учетных данных второго фактора разблокировки :

  • Доверенный сигнал (обязательный)

Настройте разделенный запятыми список идентификаторов GUID поставщика учетных данных, которые вы хотите использовать в качестве первых факторов разблокировки. Перечисленные поставщики учетных данных не обязательно должны находиться в определенном порядке.

Примечание.

Если биометрическая проверка подлинности завершается ошибкой, пользователю будет предложено войти с помощью Windows Hello ПИН-кода. ПИН-код позволяет пользователю выполнять вход, если он не может использовать биометрические данные из-за травмы или из-за недоступности датчика или неправильной работы. Дополнительные сведения см. в разделе Зачем нужен ПИН-код для использования биометрии?

Важно.

  • Доверенный сигнал требуется в качестве второго фактора разблокировки и не поддерживается в качестве первого фактора разблокировки.
  • Убедитесь, что пользователи настроили доверенный фактор. Если доверенный фактор не настроен, пользователи могут столкнуться со сбоями при входе и быть заблокированы на устройстве.
  • Хотя разблокировка доверенного сигнала позволяет настроить альтернативные поставщики для первого и второго факторов разблокировки, эти поставщики не поддерживаются и могут иметь непредвиденные результаты. Используйте только ПИН-код (обязательный), сканирование отпечатков пальцев и распознавание лиц для первого фактора разблокировки и доверенного сигнала в качестве второго фактора разблокировки.
  • В случае потери, кражи или замены доверенного фактора сигнала пользователь может оказаться не в состоянии войти на свое устройство, пока не будет настроен новый доверенный фактор сигнала.

Настройка правил сигнала для поставщика учетных данных доверенного сигнала

Параметр Сигнальные правила для разблокировки устройства содержит правила, которые поставщик учетных данных доверенного сигнала использует для обеспечения соответствия всем условиям разблокировки устройства.

Элемент правила

Вы указываете правила сигналов в формате XML. Каждое правило сигнала содержит начальный и конечный rule элементы, содержащие schemaVersion атрибут и значение. Текущая поддерживаемая версия схемы — 1.0.

Пример

<rule schemaVersion="1.0">
</rule>

Один элемент

Каждый элемент rule имеет элемент signal . Все элементы сигнала имеют type элемент и value. Поддерживаемые значения:

  • Bluetooth
  • Конфигурация IP
  • Wi-Fi

Bluetooth

Сигнал Bluetooth определяется с дополнительными атрибутами в элементе signal. В конфигурации Bluetooth не используются другие элементы. Элемент signal можно завершить коротким конечным тегом />.

Атрибут Значение Обязательный
type Bluetooth Да
scenario Authentication Да
classOfDevice "number" Нет
rssiMin "number" Нет
rssiMaxDelta "number" Нет

Пример:

<rule schemaVersion="1.0">
    <signal type="Bluetooth" scenario="Authentication" classOfDevice="512" rssiMin="-10" rssiMaxDelta="-10"/>
</rule>

Значение атрибута rssiMin показывает необходимый уровень сигнала, чтобы устройство считалось "находящимся в радиусе действия". Значение по умолчанию -10 позволяет пользователю перемещаться по офису среднего размера или рабочему кабинету, и при этом Windows не будет активировать блокировку устройства. RssiMaxDelta имеет значение по умолчанию –10, которое предписывает Windows заблокировать устройство, как только сила сигнала ослабнет более чем на 10.

Измерения RSSI относительны и ниже по мере уменьшения сигналов Bluetooth между двумя парными устройствами. Значение 0 больше -10. Значение -10 больше ,чем -60, и указывает на то, что устройства движутся друг от друга дальше.

Важно.

Корпорация Майкрософт рекомендует использовать значения по умолчанию для этого параметра политики. Измерения являются относительными и основаны на изменяющихся условиях каждой среды. Поэтому одинаковые значения могут приводить к разным результатам. Перед широким развертыванием параметра следует протестировать параметры политики в каждой среде. Используйте значения rssiMIN и rssiMaxDelta из XML-файла, созданного редактором управления групповой политикой, или удалите оба атрибута, чтобы использовать значения по умолчанию.

Конфигурация IP

Сигналы конфигурации IP определяются с помощью одного или нескольких элементов ipConfiguration. Каждый элемент имеет строковое значение. Элементы IpConfiguration не имеют атрибутов или вложенных элементов.

IPv4Prefix

Префикс сети IPv4, представленный в стандартной интернет-нотации с точками. Сетевой префикса, который использует нотацию CIDR, должен быть частью строки сетевого адреса. Сетевой порт не может быть представлен в строке сетевого адреса. Элемент signal может содержать только один элемент ipv4Prefix. Пример:

<ipv4Prefix>192.168.100.0/24</ipv4Prefix>

IPv4-адреса, назначенные в диапазоне 192.168.100.1–192.168.100.254, соответствуют этой конфигурации сигнала.

IPv4Gateway

Сетевой шлюз IPv4, представленный в стандартной интернет-нотации с точками. Сетевой порт или префикс не может быть представлен в строке сетевого адреса. Элемент signal может содержать только один элемент ipv4Gateway. Пример:

<ipv4Gateway>192.168.100.10</ipv4Gateway>
IPv4DhcpServer

DHCP-сервер IPv4, представленный в стандартной интернет-нотации с точками. Сетевой порт или префикс не может быть представлен в строке сетевого адреса. Элемент signal может содержать только один элемент ipv4DhcpServer. Пример:

<ipv4DhcpServer>192.168.100.10</ipv4DhcpServer>
IPv4DnsServer

DNS-сервер IPv4, представленный в стандартной интернет-нотации с точками. Сетевой порт или префикс не может быть представлен в строке сетевого адреса. Элемент signal может содержать один или несколько элементов ipv4DnsServer .

Пример

<ipv4DnsServer>192.168.100.10</ipv4DnsServer>
IPv6Prefix

Префикс сети IPv6, представленный в сети IPv6 в стандартной шестнадцатеричной кодировке. Префикс сети в нотации CIDR является частью строки сетевого адреса. Сетевой порт или ИД области действия не может быть представлен в строке сетевого адреса. Элемент signal может содержать только один элемент ipv6Prefix. Пример:

<ipv6Prefix>21DA:D3::/48</ipv6Prefix>
IPv6Gateway

Сетевой шлюз IPv6, представленный в стандартной шестнадцатеричной кодировке. Идентификатор области IPv6 может присутствовать в строке сетевого адреса. Сетевой порт или префикс не может быть представлен в строке сетевого адреса. Элемент signal может содержать только один элемент ipv6Gateway. Пример:

<ipv6Gateway>21DA:00D3:0000:2F3B:02AA:00FF:FE28:9C5A%2</ipv6Gateway>
IPv6DhcpServer

DNS-сервер IPv6, представленный в стандартной шестнадцатеричной кодировке. Идентификатор области IPv6 может присутствовать в строке сетевого адреса. Сетевой порт или префикс не может быть представлен в строке сетевого адреса. Элемент signal может содержать только один элемент ipv6DhcpServer. Пример:

<ipv6DhcpServer>21DA:00D3:0000:2F3B:02AA:00FF:FE28:9C5A%2</ipv6DhcpServer
IPv6DnsServer

DNS-сервер IPv6, представленный в стандартной шестнадцатеричной кодировке. Идентификатор области IPv6 может присутствовать в строке сетевого адреса. Сетевой порт или префикс не может быть представлен в строке сетевого адреса. Элемент signal может содержать один или несколько элементов ipv6DnsServer. Пример:

<ipv6DnsServer>21DA:00D3:0000:2F3B:02AA:00FF:FE28:9C5A%2</ipv6DnsServer>
dnsSuffix

Полное доменное имя внутреннего DNS-суффикса организации, в котором в основном DNS-суффиксе компьютера существует любая часть полного доменного имени в этом параметре. Элемент signal может содержать один или несколько элементов dnsSuffix. Пример:

<dnsSuffix>corp.contoso.com</dnsSuffix>

Wi-Fi

Вы определяете сигналы Wi-Fi с помощью одного или нескольких элементов Wi-Fi. Каждый элемент имеет строковое значение. Элементы Wifi не имеют атрибутов или вложенных элементов.

SSID

Содержит идентификатор набора служб (SSID) беспроводной сети. SSID — это имя беспроводной сети. Элемент SSID является обязательным. Пример:

<ssid>corpnetwifi</ssid>
BSSID

Содержит базовый идентификатор набора служб (BSSID) беспроводной точки доступа. BSSID — это mac-адрес беспроводной точки доступа. Элемент BSSID необязателен. Пример:

<bssid>12-ab-34-ff-e5-46</bssid>
Безопасность

Содержит тип безопасности, который клиент использует при подключении к беспроводной сети. Элемент безопасности является обязательным и должен содержать одно из следующих значений:

Значение Описание
Open Беспроводная сеть — это открытая сеть, которая не требует проверки подлинности или шифрования.
WEP Беспроводная сеть защищена с помощью проводной эквивалентной конфиденциальности.
WPA-Personal Беспроводная сеть защищена с помощью Wi-Fi защищенного доступа.
WPA-Enterprise Беспроводная сеть защищена с помощью Wi-Fi Protected Access-Enterprise.
WPA2-Personal Беспроводная сеть защищена с помощью Wi-Fi Защищенный доступ 2, который обычно использует предварительно общий ключ.
WPA2-Enterprise Беспроводная сеть защищена с помощью Wi-Fi Защищенный доступ 2-Enterprise.
WPA3-Personal Беспроводная сеть защищена с помощью Wi-Fi защищенного доступа 3, который обычно использует предварительно общий ключ.
WPA3-Enterprise Беспроводная сеть защищена с помощью Wi-Fi защищенный доступ 3-Enterprise.
WPA3-Enterprise-192 Беспроводная сеть защищена с помощью Wi-Fi 192-разрядной версии 3-корпоративного защищенного доступа.

Пример:

<security>WPA2-Enterprise</security>

TrustedRootCA

Содержит отпечаток доверенного корневого сертификата беспроводной сети. Можно использовать любой допустимый доверенный корневой сертификат. Значение представлено в виде шестнадцатеричной строки, где каждый байт в строке отделяется одним пробелом. Элемент является необязательным. Пример:

<trustedRootCA>a2 91 34 aa 22 3a a2 3a 4a 78 a2 aa 75 a2 34 2a 3a 11 4a aa</trustedRootCA>

Sig_quality

Содержит числовое значение в диапазоне от 0 до 100, которое представляет уровень сигнала беспроводной сети, который необходимо считать доверенным сигналом.

Пример:

<sig_quality>80</sig_quality>

Примеры конфигураций доверенного сигнала

Важно.

Эти примеры сокращены для удобства чтения. При надлежащем форматировании все содержимое XML-файла должно быть представлено в одной строке.

Пример 1

В следующем примере настраивается тип сигнала IPConfig с помощью элементов Ipv4Prefix, Ipv4DnsServer и DnsSuffix .

<rule schemaVersion="1.0">
    <signal type="ipConfig">
        <ipv4Prefix>10.10.10.0/24</ipv4Prefix>
        <ipv4DnsServer>10.10.0.1</ipv4DnsServer>
        <ipv4DnsServer>10.10.0.2</ipv4DnsServer>
        <dnsSuffix>corp.contoso.com</dnsSuffix>
    </signal>
</rule>

Пример 2

В следующем примере настраивается тип сигнала IpConfig с помощью элемента dnsSuffix и сигнала Bluetooth для телефонов. В этом примере предполагается, что правило IpConfig или Bluetooth должно иметь значение true, чтобы итоговая оценка сигнала была истинной.

Примечание.

Отделите каждый элемент правила с помощью запятой.

<rule schemaVersion="1.0">
    <signal type="ipConfig">
        <dnsSuffix>corp.contoso.com</dnsSuffix>
    </signal>
</rule>,
<rule schemaVersion="1.0">
    <signal type="Bluetooth" scenario="Authentication" classOfDevice="512" rssiMin="-10" rssiMaxDelta="-10"/>
</rule>

Пример 3

В следующем примере настраивается то же, что и в примере 2 с использованием составных and элементов. В этом примере предполагается, что ipConfig и правило Bluetooth должны иметь значение true, чтобы итоговая оценка сигнала была истинной.

<rule schemaVersion="1.0">
<and>
  <signal type="ipConfig">
   <dnsSuffix>corp.microsoft.com</dnsSuffix>
  </signal>
  <signal type="Bluetooth" scenario="Authentication" classOfDevice="512" rssiMin="-10" rssiMaxDelta="-10"/>
</and>
</rule>

Пример 4

В следующем примере Wi-Fi настраивается в качестве доверенного сигнала.

<rule schemaVersion="1.0">
  <signal type="wifi">
    <ssid>contoso</ssid>
    <bssid>12-ab-34-ff-e5-46</bssid>
    <security>WPA2-Enterprise</security>
    <trustedRootCA>a2 91 34 aa 22 3a a2 3a 4a 78 a2 aa 75 a2 34 2a 3a 11 4a aa</trustedRootCA>
    <sig_quality>80</sig_quality>
  </signal>
</rule>

Настройка разблокировки доверенного сигнала

Чтобы настроить разблокировку доверенного сигнала, можно использовать:

  • Microsoft Intune/CSP
  • Групповая политика

Ниже приведены инструкции по настройке устройств. Выберите вариант, который лучше всего соответствует вашим потребностям.

Чтобы настроить устройства с помощью Microsoft Intune, создайте политику каталога параметров и используйте следующие параметры:

Категория Имя параметра
Административные шаблоны>Windows Hello для бизнеса Подключаемые модули разблокировки устройств
  1. Настройте первый и второй факторы разблокировки, используя сведения в разделе Настройка факторов разблокировки.
  2. При использовании доверенных сигналов настройте доверенные сигналы, используемые коэффициентом разблокировки, используя сведения, приведенные в разделе Настройка правил сигнала для поставщика учетных данных доверенного сигнала.

Назначьте политику группе, содержащей в качестве участников устройства или пользователей, которые вы хотите настроить.

Кроме того, можно настроить устройства с помощью настраиваемой политики с помощью поставщика CSP PassportForWork.

Параметр
./Device/Vendor/MSFT/PassportForWork/DeviceUnlock

Важно.

Следует отключить все поставщики учетных данных, отличные от Майкрософт, чтобы пользователи не могли разблокировать свои устройства, если у них нет необходимых факторов. Запасным вариантом должно стать использование паролей или смарт-карт (оба этих способа можно отключить при необходимости).

Устранение неполадок

Разблокировка доверенного сигнала записывает события в журнал событий в разделе Журналы приложений и служб\Microsoft\Windows\HelloForBusiness с именем категории Device Unlock.

События

Код события Сведения
3520 Инициирована попытка разблокировки
5520 Политика разблокировки не настроена
6520 Событие предупреждения
7520 Событие ошибки
8520 Успешное событие