Включить windows hello на доменном компьютере

These quick fixes have been tested by our team

by Farhad Pashaei

As a technophile, Farhad has spent the last decade getting hands-on experience with a variety of electronic devices, including smartphones, laptops, accessories, wearables, printers, and so on. When… read more


Updated on

  • Windows Hello is not available on the domain issue happens because it has been discontinued on the domain following the 1607 update.
  • To use Windows Hello on the domain, you must deploy this service on a business account.
  • Installing OS updates is the first step in fixing any software-related issue.

Due to security concerns, Windows Hello is not available on a domain with the release of Windows 10 Update 1607. You must now configure domain access for Windows Hello for Business.

But how? The following deployment guide provides the information required to successfully implement Windows Hello for Business in an existing environment and solve any potential issues.

So, stick with us as we go into great depth and provide you with five different fixes to any potential Windows Hello business.

How do I set up Windows Hello for Business?

Cert-Trust and Key-Trust are two distinct implementations of Hello for Business by Microsoft. The default and simplest to set up is Key-Trust.

Each of these techniques needs certain software and apps. Visit this page on how to Setup Windows Hello for Business because the instructions are too lengthy to fit in one article.

How we test, review and rate?

We have worked for the past 6 months on building a new review system on how we produce content. Using it, we have subsequently redone most of our articles to provide actual hands-on expertise on the guides we made.

For more details you can read how we test, review, and rate at WindowsReport.

But if you have set up Hello for Business but it still doesn’t work on the domain, here are five quick fixes.

What can I do if Windows Hello is not available on domain?

1. Disconnect from Work or School Account

  1. You may find the Access Work or School option by going to Windows Settings and then Accounts.access workor school option
  2. Disconnect the Work or School Account setting with the bright Windows logo next to it.
  3. You shouldn’t change the Connected to domain setting.
  4. Next, select Sign-in Options. PIN and fingerprint are no longer grayed out. Make sure convenience PIN sign-in is enabled if it’s still grayed out.
  5. Select PIN first, then set fingerprints.
  6. Go back to Settings, Accounts, and select Access Work or School.
  7. Enter the user’s email address and password after clicking Connect.work or school account connect option

You must disconnect the Work or School Account service and then reconnect if your company’s PCs are domain-joined. By disconnecting, you may set up your PIN and fingerprint.

2. Set registry key

  1. Open the Windows Registry Editor by typing Regedit in the Start menu search box.registry edit in search results
  2. Go to the following location to continue: 
    Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\SystemRegistry
  3. When you get to the directory, make a DWORD called AllowDomainPINLogon by right-clicking on the page.
  4. Put 1 as the value.
  5. Restart your computer.

Registry Editor is a useful application to alter registries to fix issues with Windows Hello.

Read more about this topic

  • How to Make a Program Available to All Users on Windows 11
  • How to Download & Install Microsoft LifeCam Drivers on Windows 11
  • How to Quickly Turn Off Accents on Keyboard in Windows 11
  • CredentialUIBroker.exe Error: How to Fix it on Windows 11

3. Update Windows

  1. A Run dialog box will appear if you simultaneously click the Windows key and R on your keyboard.
  2. Enter wuapp.exe in the text box and hit Enter to launch the Windows Update tab of the Settings app. (Or look for the Windows update tab in Settings.)wuapp.exe command in Run box
  1. When you reach the Windows Update screen, click Check for updates.check fpr updates option
  2. Next, install each pending update by following the on-screen instructions that appear.
  3. After each Windows update has been installed, restart your computer.

Updating Windows is always the first step in fixing any issue since Windows patches often fix bugs and errors in the OS.

4. Make sure you have the Pre-requirements installed

  1. Install Active Directory Domain Services on a Domain Controller running Windows Server 2016 or later.
  2. Make sure that the Active Directory Schema is 2016 or above.
  3. Active Directory Certificate Services (ADCS) 2012 or above is required.
  4. An HTTP-accessible certificate revocation list (CRL) is required.
  5. You need a resolvable DNS for the CRL on the client.
  6. A new Kerberos Authentication Template will be created, which must be deployed on all Domain Controllers (overwriting the previous one).
  7. Setup, configure and synchronize users from on-premise AD into AAD with Azure AD Connect.
  8. Licensing for Azure AD Premium P1 or P2 or equivalent.
  9. Installation of the Domain Controller Root Certificate for the clients.

Before attempting to deploy Windows Hello for business, make sure you have the necessary preparations.

5. Run an SFC scan

  1. Type Command Prompt or CMD into the Start Menu search box, right-click the top result and select Run as administrator.command prompt in the search bar and results
  2. Type the following after starting the tool:
    sfc /scannow.sfc scan command in command prompt
  3. The System File Checker will now perform an integrity check on your computer’s protected operating system files.
  4. It might take some time to finish. Once you’ve started the process, you can’t stop it before it’s finished.
  5. Restart your computer.

System file corruption can possibly cause every issue, and Windows Hello dysfunction is also one of them. SFC scan will automatically find and repair the corrupted file in minutes.

Windows Hello offers secure, integrated biometric authentication based on fingerprint or facial recognition.

Windows Hello uses a combination of specialized infrared (IR) cameras and software to improve accuracy and prevent spoofing.

Although implementing this feature might be challenging, it is well worth it. And if you run into any potential problems along the way, this article will help you with the above solutions.

In the comment section below, let us know if you were able to successfully fix Windows Hello not available on the domain issue.

newsletter icon

Доброго времени суток, Уважаемый. Сейчас я постараюсь рассказать что такое Windows Hello для бизнеса и как это настроить.

Windows Hello — это система аутентификации в Windows 10, на основе PIN кода, биометрических данных или гравифеского пароля. Приставка для бизнеса значит, что все это будет работать в домене.

Почему пароль уже не очень хорошо? Потому что! Если серьезно, то можно почитать тут.

Что нам надо?

  • Active Directory — Минимум 1 контроллер домена на базе Windows Server 2016. Уровень домена не ниже Windows Server 2012 R2.
  • Public Key Infrastructure
  • Azure Active Directory.
  • Windows 10 в качестве клиента.

Настройка сертификатов контроллера домена

Клиенты должны доверять контроллерам домена; лучший способ это обеспечить — предоставить каждому контроллеру домена сертификат проверки подлинности Kerberos. Установка сертификата на контроллер домена позволяет центру распространения ключей (KDC) подтверждать свою подлинность другим членам домена.

Войдите в центр сертификации или на рабочие станции управления, используя учетные данные, эквивалентные администратору домена.

  1. Откройте консоль управления Центр сертификации.
  2. Щелкните правой кнопкой мыши элемент Шаблоны сертификатов и затем выберите Управление.
  3. В консоли «Шаблон сертификата» щелкните правой кнопкой мыши шаблон Проверка подлинности Kerberos в области сведений, а затем щелкните Скопировать шаблон.
  4. На вкладке Совместимость снимите флажок Показать последующие изменения. Выберите Windows Server 2012 или Windows Server 2012 R2 из списка Центр сертификации. Выберите Windows Server 2012 или Windows Server 2012 R2 из списка Получатель сертификата.
  5. На вкладке Общие в поле отображаемого имени шаблона введите Проверка подлинности контроллера домена (Kerberos). Измените срок действия и период обновления в соответствии с потребностями вашей организации. Примечание: если используются другие имена шаблонов, их необходимо помнить и заменить на эти имена в разных частях лаборатории.
  6. На вкладке Субъект нажмите кнопку Строится на основе данных Active Directory, если она еще не нажата. Выберите пункт Нет в списке Формат имени субъекта. Выберите DNS-имя в списке Включить эту информацию в альтернативное имя субъекта. Снимите все остальные флажки.
  7. На вкладке Шифрование выберите Поставщик хранилища ключей из списка Категория поставщика. Из списка Имя алгоритма выберите RSA. Введите 2048 в текстовое поле Минимальный размер ключей. Выберите SHA256 из списка Хэш запроса. Нажмите кнопку OK.
  8. Закройте консоль.

Замена существующего сертификата контроллера домена

Большое количество контроллеров домена может иметь существующий сертификат контроллера домена. Службы сертификатов Active Directory предоставляют шаблона сертификата по умолчанию от контроллеров домена — шаблон сертификата контроллера домена. Более поздние версии включают новый шаблон сертификата — шаблон сертификата проверки подлинности контроллера домена. Эти шаблоны сертификатов были предоставлены до обновления спецификации Kerberos, в которой указано, что центры распространения ключей (KDC), выполняющие проверку подлинности сертификатов, должны включать расширение KDC для проверки подлинности.

Шаблон сертификата проверки подлинности Kerberos — самый новый шаблон сертификата, предназначенный для контроллеров домена, и именно его следует развернуть на всех контроллерах домена (2008 или более поздней версии). Функция автоматической регистрации в Windows позволяет легко заменить эти сертификаты контроллеров домена. Можно использовать следующую конфигурацию для замены более старых сертификатов контроллеров домена новыми сертификатами с помощью шаблона сертификата проверки подлинности Kerberos.

Войдите в центр сертификации или на рабочие станции управления, используя учетные данные, эквивалентные администратору предприятия.

  1. Откройте консоль управления Центр сертификации.
  2. Щелкните правой кнопкой мыши элемент Шаблоны сертификатов и затем выберите Управление.
  3. В консоли «Шаблоны сертификатов» щелкните правой кнопкой мыши шаблон Проверки подлинности на контроллере домена (Kerberos) (или имя шаблона сертификата, созданного в предыдущем разделе) в области сведений и нажмите кнопку Свойства.
  4. Выберите вкладку Устаревшие шаблоны. Нажмите кнопку Добавить.
  5. Из диалогового окна Добавление устаревшего шаблона выберите шаблон сертификата Контроллер домена и нажмите кнопку ОК. Нажмите Добавить.
  6. Из диалогового окна Добавление устаревшего шаблона выберите шаблон сертификата Проверка подлинности контроллера домена и нажмите кнопку ОК.
  7. Из диалогового окна Добавление устаревшего шаблона выберите шаблон сертификата Проверка подлинности Kerberos и нажмите кнопку ОК.
  8. Добавьте другие шаблоны сертификатов предприятия, настроенные ранее для контроллеров домена, на вкладку Устаревшие шаблоны.
  9. Нажмите кнопку ОК и закройте консоль Шаблоны сертификатов.

Шаблон сертификата настроен для замены всех шаблонов сертификатов, перечисленных в списке устаревших шаблонов сертификатов.

Публикация шаблонов сертификатов в центр сертификации

Центр сертификации может выдавать только сертификаты, соответствующие шаблонам сертификатов, опубликованным в этот центр сертификации.

  1. Откройте консоль управления Центр сертификации.
  2. Разверните родительский узел в области навигации.
  3. В области навигации щелкните Шаблоны сертификатов.
  4. Щелкните правой кнопкой мыши узел Шаблоны сертификатов. Выберите пункт Создать и щелкните выдаваемый Шаблон сертификата.
  5. В окне Включение шаблонов сертификатов выберите шаблон Проверка подлинности контроллера домена (Kerberos), созданный в предыдущих шагах. Нажмите кнопку ОК для публикации выбранного шаблона сертификатов в центр сертификации.
  6. Если вы опубликовали шаблон сертификата проверки подлинности контроллера домена (Kerberos), следует отменить публикацию шаблонов сертификатов, включенных в список устаревших шаблонов.
    • Чтобы отменить публикацию шаблона сертификата, щелкните правой кнопкой мыши шаблон сертификата, публикацию которого вы хотите отменить, в области сведений консоли «Центр сертификации», а затем выберите Удалить. Нажмите кнопку Да для подтверждения операции.
  7. Закройте консоль.

Настройка контроллеров домена для автоматической регистрации сертификатов

Контроллеры домена автоматически запрашивают сертификат на основе шаблона сертификата контроллера домена. Однако контроллер домена не знает о более новых шаблонах сертификатов или устаревших конфигурациях шаблонов сертификатов. Чтобы продолжить автоматическую регистрацию и обновление сертификатов контроллера домена, которые знают о более новых шаблонах сертификатов и устаревших конфигурациях шаблона сертификата, создайте и настройте объект групповой политики для автоматической регистрации сертификатов и свяжите объект групповой политики с OU контроллеров домена.

  1. Запустите Консоль управления групповыми политиками (gpmc.msc).
  2. В области навигации разверните домен и выберите узел Объект групповой политики.
  3. Щелкните правой кнопкой мыши Объект групповой политики и выберите Создать.
  4. Введите Автоматическая регистрация сертификатов контроллера домена в поле имени и нажмите кнопку ОК.
  5. Щелкните правой кнопкой мыши объект групповой политики Автоматическая регистрация сертификатов контроллера домена и щелкните Изменить.
  6. В области навигации в узле Конфигурация компьютера разверните Политики.
  7. Разверните Параметры Windows, Параметры безопасности и выберите Политики открытого ключа.
  8. В области сведений щелкните правой кнопкой мыши Клиент служб сертификации: автоматическая регистрация и выберите Свойства.
  9. В окне Модель конфигурации выберите Включено.
  10. Установите флажок Обновлять сертификаты с истекшим сроком действия или в состоянии ожидания и удалять отозванные сертификаты.
  11. Установите флажок Обновлять сертификаты, использующие шаблоны сертификатов.
  12. Нажмите кнопку OK. Закройте Редактор управления групповыми политиками.
  13. В области навигации разверните домен и узел, имя которого соответствует имени вашего домена Active Directory. Щелкните правой кнопкой мыши подразделение Контроллеры домена и щелкните Связать существующий объект групповой политики…
  14. В диалоговом окне Выбор объекта групповой политики выберите Автоматическая регистрация сертификатов контроллера домена или имя объекта групповой политики регистрации сертификата контроллера домена, созданный ранее, и нажмите кнопку ОК.

Групповая политика «Включить Windows Hello для бизнеса»

Параметр групповой политики «Включить Windows Hello для бизнеса» необходим Windows для определения того, следует ли пользователю пытаться регистрироваться в Windows Hello для бизнеса. Пользователь будет пытаться регистрироваться только в случае, если этот параметр политики включен.

Создание объекта групповой политики Windows Hello для бизнеса

Объект групповой политики содержит параметры политики, необходимые для запуска подготовки Windows Hello для бизнеса, а также для обеспечения автоматического продления сертификатов проверки подлинности Windows Hello для бизнеса.

  1. Запустите Консоль управления групповыми политиками (gpmc.msc).
  2. В области навигации разверните домен и выберите узел Объект групповой политики.
  3. Щелкните правой кнопкой мыши Объект групповой политики и выберите Создать.
  4. Введите Включить Windows Hello для бизнеса в поле имени и нажмите кнопку ОК.
  5. В области содержимого щелкните правой кнопкой мыши объект групповой политики Включить Windows Hello для бизнеса и выберите Изменить.
  6. В области навигации в узле Конфигурация пользователя разверните Политики.
  7. Разверните Административные шаблоны, Компонент Windows и выберите Windows Hello для бизнеса.
  8. В области содержимого дважды щелкните Использовать Windows Hello для бизнеса. Щелкните Включить и нажмите кнопку ОК.
  9. Закройте Редактор управления групповыми политиками.

Настройка безопасности в объекте групповой политики Windows Hello для бизнеса

Самый лучший способ развертывания объекта групповой политики Windows Hello для бизнеса— это использование фильтрации по группам безопасности. Благодаря этому можно легко управлять пользователями, которые должны получить Windows Hello для бизнеса, просто добавляя их в группу. Это позволяет развернуть Windows Hello для бизнеса в несколько этапов.

  1. Запустите Консоль управления групповыми политиками (gpmc.msc).
  2. В области навигации разверните домен и выберите узел Объект групповой политики.
  3. Дважды щелкните объект групповой политики Включить Windows Hello для бизнеса.
  4. В разделе Фильтрация ограничений безопасности области содержимого нажмите кнопку Добавить. Введите Пользователи Windows Hello для бизнеса или имя ранее созданной группы безопасности и нажмите кнопку ОК.
  5. Перейдите на вкладку Делегирование, выберите Прошедшие проверку и нажмите кнопку Дополнительно.
  6. В списке Группы или пользователи выберите Прошедшие проверку. В списке Разрешения для прошедших проверку пользователей снимите флажок Разрешить для разрешения Применить групповую политику. Нажмите кнопку OK.

Развертывание объекта групповой политики Windows Hello для бизнеса

При применении объекта групповой политики Windows Hello для бизнеса используется фильтрация по группам безопасности. Это позволяет привязать объект групповой политики к домену, что гарантирует, что объект групповой политики будет находиться в пределах области для всех пользователей. Тем не менее, фильтрация по группам безопасности гарантирует, что только пользователи, входящие в глобальную группу Пользователи Windows Hello для бизнеса, будут получать и применять объект групповой политики, что приводит к подготовке Windows Hello для бизнеса.

  1. Запустите Консоль управления групповыми политиками (gpmc.msc).
  2. В области навигации разверните домен, щелкните правой кнопкой мыши узел с именем вашего домена Active Directory и выберите Связать существующий объект групповой политики…
  3. В диалоговом окне Выбор объекта групповой политики выберите Включить Windows Hello для бизнеса или имя ранее созданного объекта групповой политики Windows Hello для бизнеса и нажмите кнопку ОК.

Azure Active Directory

Теперь важно обновить структуру синхронизации Active Directory с Azure Active Directory. Если этого не сделать, то при вводе PIN кода, пользователи будут видеть ошибку вида «функция (входа по PIN коду) временно недоступна».

Windows 10

Можно приступать к настроке PIN кода, отпечатка пальцев и т.д.








Home
Login
Join



  1. Home
  2. How-tos
Author Keith in PA
Keith in PA

This person is a Verified Professional

This person is a verified professional.
Verify your account
to enable IT peers to see that you are a professional.

Jan 22, 2021
1 Minute Read

  • Spice
  • Reply (0)
  • Subscribe

  • Share
    Opens a new window

    • Facebook
      Opens a new window

    • Twitter
      Opens a new window

    • Reddit
      Opens a new window

    • LinkedIn
      Opens a new window

Author Keith in PA

Keith Budurka

This person is a Verified Professional

This person is a verified professional.
Verify your account
to enable IT peers to see that you are a professional.

Keith in PADirector Of It at AFC IndustriesWilkes-Barre, PA32 years in ITA+, CCNA, CEH, Network+, Security+, GCWN, GCIH
Badge Verified Professional
Badge Spiceworks Survey
Badge Brain Buster Level 1
Badge Brain Buster Level 2
Badge Brain Buster Level 3


103
Contributions
1
Best Answers

Main Areas of Contribution:
  • General Networking |
  • VoIP |
  • Best Practices |
  • General IT Security |
  • Data Storage
Register. Track Progress. Earn Credits.
Learning has never been so easy!

Sign Up

Read these next…

Load More

Есть контроллер домена AD WS2016.
Пользователь с ноутбуком ZenBook Flip 14 UM462DA (в домене), хочет осуществлять вход в с систему посредством «Распознавания лиц Windows Hello». (на устройстве такая техническая возможность присутствует)
Но «что то пошло не так»
601ab4dad3223147396788.png
Решил применить в AD групповую политику(нашел мануалы в инете), но ничего не изменилось.601c0aaf8578c655187261.png
601c0c1ddd665458212863.png
Как все такие реализовать вход в систему с помощью Windows Hello?


  • Вопрос задан

  • 2353 просмотра

  • Remove From My Forums
  • Вопрос

  • Приобрели ноутбук с биометрическим устройством (отпечаток), — Windows 10 Pro

    Ввел его в домен (на сервере Windows 2008 r2)

    Так вот, в локальной учетной записи (на ноутбуке) Windows Hello позволяет установить отпечаток пальца для входа в систему, а в сетевой учетной записи (под доменом) Windows Hello заблокирована (кнопка настройки, для установки отпечатка —
    серая и не позволяет установить отпечаток).

    Я нашел информацию, что в домене необходимо в объектах груп. политики включить поддержку Windows Hello внутри домена, но не могу найти этого у себя.

    (Последовательно выберите Конфигурация компьютера > Политики > Административные шаблоны > Компоненты Windows > Windows Hello для бизнеса.)

    Active Directory как я уже писал живет на Windows Server 2008 R2.

    Как мне включить Windows Hello в домене?

Ответы

  • это который? на 2008
    R2
    ?

    Вам слова RSAT например что нить говорят? 2008й в принципе незнает о такой фишке как windows Hello. Для того чтобы
    управлять всеми настройками плюшек присущими серверным\клиентскими осями более поздних версий вам нужен соответствующий либо как минимум соответствующий
    контроллер с установленной оснасткой, или просто обыный сервер с новой осью и дополнительно установленными оснастками или соотвествующая клиентская система с установленным RSAT.

    Однако, вы точно уверены что вам только в политиках нужно эту фишку включить?

    Вы через свой центр сертификации будете цеплять или ажурку как IDP использовать или таки 2016й домен контроллером добавите?

    Я вот краем глаза пробежался по винде капец
    Windows
    Hello, и вроде как не очень просто эту радость разворачивать в доменной среде.

    • Помечено в качестве ответа

      6 июня 2017 г. 10:59

  • Включить hpet в windows 10 через командную строку
  • Включить антивирус windows defender для windows 10
  • Включить администратора windows 10 через флешку
  • Включить hdr windows 10 или нет
  • Включить dep windows 10 что это