Không thể bật Windows Hello - Một số cài đặt được quản lý bởi tổ chức của bạn


19

Tôi đã cài đặt sạch Windows 10 Anniversary Edition. Bây giờ tôi không thể kích hoạt Windows Hello với tên miền đã tham gia Surface Pro 4, đăng nhập với tư cách người dùng AD. Khi tôi đăng nhập bằng tài khoản Msft của mình, tôi có thể bật Windows Hello.

Tôi đã thử "Một số cài đặt được quản lý bởi tổ chức của bạn" trong khi không có tên miền? (tăng từ xa thông qua ứng dụng cài đặt) và cả điều này: đặt lại từ xa qua gp .

Điều này cho thấy vấn đề này khác với những vấn đề khác ở đây. Đây thực tế cũng là miền tham gia, không giống như hầu hết các câu hỏi khác ở đây.

Đây là những gì các thiết lập trông như thế nào; nhập mô tả hình ảnh ở đây

Với phiên bản Windows 10 cũ, cùng một thiết bị có thể kích hoạt Windows Hello trong khi tên miền được kết nối với người dùng miền. Đó là lý do tại sao tôi loại trừ GPO là nguồn gốc của vấn đề. GPO thậm chí rõ ràng cho phép Sinh trắc học cho người dùng tên miền. Tôi có thể làm gì?

Windows 10 Professional, Cortana được bật. Không có phiên bản nội bộ. Tôi có quyền truy cập quản trị vào miền.


Bạn đã bao giờ tìm thấy một giải pháp? Tôi có cùng một vấn đề :(
MojoDK

vâng tôi đã làm Tôi sẽ viết câu trả lời ngay bây giờ @MojoDK :)
zuckerthoben

Câu trả lời:


27

Tôi tìm thấy giải pháp. Lý do là Windows Hello được quản lý khác nhau trên các máy tính gia nhập miền, bắt đầu bằng bản cập nhật kỷ niệm. Để làm cho nó hoạt động, bạn phải làm theo các bước sau:

1) Thiết lập Cửa hàng trung tâm chính sách nhóm (bạn đã có sẵn điều đó)

2) Nhận Mẫu chính sách nhóm cập nhật Windows 10 Anniversary . Bạn có thể làm như vậy bằng cách sao chép các tệp của mình từ Chính sách xác định (theo hướng gió trên máy Cập nhật kỷ niệm Win10) vào Chính sách xác định của cửa hàng trung tâm. Trước tiên, bạn có thể sao chép các tệp đó vào chia sẻ tệp, vì các quyền mà người dùng thông thường của bạn không nên có trên cửa hàng trung tâm.

3) Thiết lập GPO mới hoặc thêm vào các cài đặt hiện có để bật Windows Hello:

  • Cấu hình máy tính / Chính sách / Mẫu quản trị

... / Thành phần Windows / Windows Xin chào doanh nghiệp / Sử dụng sinh trắc học => Đã bật

... / Thành phần Windows / Windows Hello for Business / Sử dụng thiết bị bảo mật phần cứng => Đã bật (nếu bạn muốn sử dụng TPM thay vì kích hoạt dựa trên khóa hoặc chứng chỉ cho Windows Hello). Lưu ý rằng nói chung tất cả các máy tính doanh nghiệp nên có TPM

... / Hệ thống / Đăng nhập / Bật đăng nhập mã PIN tiện lợi => Đã bật (Đây là khóa. Điều này cho phép đăng nhập mã PIN sẽ bật Hello, cùng với các cài đặt khác.)

... / Thành phần Windows / Sinh trắc học / Cho phép người dùng tên miền đăng nhập bằng cách sử dụng sinh trắc học => Đã bật (Tôi nghĩ rằng điều này được bật theo mặc định, nhưng rõ ràng giúp quản lý GP dễ dàng hơn nhiều.)

Bạn sẽ tìm thấy nhiều khả năng cấu hình tùy chọn hơn trong Hệ thống / Đăng nhập và Thành phần Windows / Sinh trắc học và Thành phần Windows / Windows Hello for Business.

Bạn sẽ tìm thấy nhiều nền tảng hơn tại đây: https://bloss.technet.microsoft.com/ash/2016/08/13/changes-to-convenience-pin-and-thus-windows-hello-behaviour-in-windows-10 -version-1607 /

và đây

https://technet.microsoft.com/en-us/itpro/windows/keep-secure/imTHER-microsoft-passport-in-your- tổ chức

Đoạn trích quan trọng nhất:

Bắt đầu từ phiên bản 1607, Windows Hello như một mã PIN tiện lợi bị tắt theo mặc định trên tất cả các máy tính gia nhập miền. Để bật mã PIN tiện lợi cho Windows 10, phiên bản 1607, hãy bật cài đặt Chính sách nhóm Bật đăng nhập mã PIN tiện lợi. Sử dụng cài đặt chính sách Windows Hello for Business để quản lý mã PIN cho Windows Hello for Business.

Nếu bạn muốn sử dụng khóa hoặc chứng chỉ dựa trên Windows Xin chào, bạn có thể làm theo các hướng dẫn trong các liên kết. Đừng nhầm lẫn mặc dù. Bạn vẫn có thể sử dụng TPM thông thường cho Windows Hello bình thường.


1
Điều quan trọng cần lưu ý là theo liên kết bạn trích dẫn, "Bật đăng nhập mã PIN tiện lợi" KHÔNG bắt buộc phải sử dụng Windows Hello. Mã PIN tiện lợi là mã PIN kiểu cũ không an toàn như mã PIN Windows Hello. ("nếu bạn đang muốn triển khai Windows Hello for Business ... thì đây có thể là cơ hội hoàn hảo để chuyển sang thông tin xác thực an toàn hơn đó và không ... đăng nhập mã PIN tiện lợi.") chỉ cần GPO - xem docs.microsoft.com/en-us/azure/active-directory/ mẹo
Speedbird186

Bắt tốt, nhưng SCCM không thể là giải pháp duy nhất để kích hoạt Windows Hello trên các thiết bị gia nhập miền. Phải có một cách khác là an toàn.
zuckerthoben

Chỉ muốn chỉ ra rằng tôi có thể chỉ cần chỉnh sửa chính sách cục bộ (Run> GPedit.msc) trên một tên miền đã tham gia máy tính xách tay để làm việc này. Thông tin tốt, cảm ơn.
SamAndrew81

Đáng buồn thay, tất cả những điều này không giúp ích gì cho tôi: / Tôi có thể đăng nhập bằng tài khoản cục bộ nhưng Windows Hello vẫn bị mờ đi vì Tài khoản AD của tôi.
Dominik

Tôi không hiểu bước đầu tiên "1) Thiết lập Cửa hàng trung tâm chính sách nhóm (bạn nên có điều đó)". Tôi có quyền quản trị viên cục bộ đối với máy tính doanh nghiệp gia nhập miền của mình, nhưng không có quyền quản trị mạng. Bạn có thể vui lòng (hoặc ai đó) đưa ra các bước phụ từng bước cho điểm đầu tiên này và cho điểm thứ hai không? Các điểm khác là rõ ràng, nhưng không có hai điểm đầu tiên, tôi thực sự không thể thử giải pháp này.
Ochado

5

Đặt khóa đăng ký sau hoạt động với tôi:

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\System]
"AllowDomainPINLogon"=dword:00000001

Tham khảo: https://social.technet.microsoft.com/Forums/en-US/b975932a-b50b-4759-b43a-c94854c6da83/cant-enable-windows-hello-with-fresh-install-of-anniversity-up- trên tài khoản tên miền? forum = win10itprosetup


PC của tôi được tham gia vào một tên miền, nhưng tôi không có quyền truy cập quản trị viên. Giải pháp này đã giải quyết vấn đề cho tôi.
Nikola Malešević

Điều này cho phép tôi (với tư cách là người dùng cuối) kích hoạt Windows Hello trên Surface Book của tôi mà không cần liên quan đến CNTT của công ty.
Nhà phát triển toàn diện

1
Điều này không hiệu quả với tôi
Ahmed Hamdy

Tôi đang chạy Windows Server 2016 Build 1607 với tư cách là Máy chủ thành viên trong một miền hiện có và khóa đăng ký này đã được đặt nhưng tôi không thể sử dụng Windows Hello.
Đại

5

Tất cả tôi phải làm là:

  1. Windows KEY+ Rđể mở Run
  2. Đi vào:
    gpedit.msc
  3. [Chính sách máy tính cục bộ]> [Cấu hình máy tính]> [Mẫu quản trị]> [Hệ thống]> [Đăng nhập]> [ Bật đăng nhập mã PIN tiện lợi ]: ENABLED

Điều này kích hoạt Windows Hello trên Surface Pro 4 với Windows 10 Pro.


Vâng, điều đó tương đối nhiều với câu trả lời của tôi, nhưng đối với một người dùng cục bộ. Một cách tiếp cận tên miền là tốt hơn cho các trường hợp sử dụng doanh nghiệp.
zuckerthoben

2
Tôi không biết "Cửa hàng trung tâm chính sách nhóm" là gì và bạn không nói nơi bạn áp dụng chính sách. Trên máy chủ AD trung tâm hoặc trên máy tính cục bộ ...
juFo

1
Từ ngữ cảnh, bạn có thể giả định rằng tôi đang tạo chính sách nhóm trên AD. Giải thích cách thiết lập cửa hàng trung tâm Chính sách nhóm vượt xa phạm vi câu trả lời của tôi. Hướng dẫn và giải thích có thể được tìm thấy trên tất cả các trang web.
zuckerthoben

Tôi có 10 pro nhưng tôi không thấy các tùy chọn này
Crash893

có một vấn đề trong mô tả. Đối với mã PIN gồm 4 chữ số, bạn cần đặt Độ dài ping tối thiểu thành Đã bật với giá trị 4
sofsntp

3

Tôi đã chiến đấu với điều này trong một thời gian dài. Tôi đã thử tất cả các cài đặt chính sách nhóm này: bật đăng nhập mã PIN tiện lợi, bật windows hello cho doanh nghiệp, bật sinh trắc học, v.v., v.v ... Cuối cùng tôi cũng tìm được giải pháp.

Các PC trong công ty của tôi là Windows 10 build 1809. Chủ yếu là Lenovo X1 Yogas và P330s và một số Ưu điểm Surface. Chúng được gia nhập miền vào miền 2012 R2 và chúng được đăng ký Office 365 cho email và Office Pro Plus. Chúng tôi có giấy phép E3 trong Office 365. Khi người dùng đăng ký ứng dụng Office bằng giấy phép O365 của riêng họ, nó sẽ kết nối Windows với tài khoản công việc của họ. Ngắt kết nối cho phép tôi thiết lập mã PIN và Dấu vân tay. Đây là cách thực hiện:

  1. Chuyển đến Cài đặt Windows -> Tài khoản -> Truy cập Công việc hoặc Trường học. Cài đặt chính là "Tài khoản Cơ quan hoặc Trường học" với logo cửa sổ đầy màu sắc. Ngắt kết nối đó. Không chạm vào cài đặt "Đã kết nối với bất kỳ miền nào".

  2. Sau đó bấm vào "Tùy chọn đăng nhập". Dấu vân tay và mã PIN không còn bị mờ đi. Nếu nó vẫn bị mờ đi, thì hãy đảm bảo "đăng nhập mã PIN tiện lợi" được bật.

  3. Thêm mã PIN, sau đó là Dấu vân tay.

  4. Quay lại "Truy cập công việc hoặc trường học" trong Cài đặt -> Tài khoản.

  5. Nhấp vào Kết nối và Nhập địa chỉ email và mật khẩu của người dùng.

Chính sách nhóm duy nhất hiện đang có hiệu lực là cài đặt "Bật đăng nhập mã PIN tiện lợi" trong Chính sách, Mẫu quản trị, Hệ thống, Đăng nhập. Lưu ý rằng đây không phải là Windows Hello for Business. Đây vẫn chỉ là nhồi mật khẩu. Một ngày nào đó, đăng nhập mã PIN tiện lợi sẽ bị xóa và chúng tôi sẽ phải thực hiện theo cách an toàn.


0

Có một điều bạn không được cấu hình trừ khi bạn có chứng chỉ hợp lệ (đây là trên máy chủ 2016).

Đảm bảo "conf conf / chính sách / Quản trị tạm thời / Windows comp / Windows Hello cho doanh nghiệp / Sử dụng Windows Hello for Business" được đặt thành KHÔNG ĐƯỢC XÁC NHẬN.

Đây là điều tôi đã thiết lập (từ một blog khác) và nó đã ngăn các cửa sổ xin chào hoạt động, các cửa sổ xin chào thậm chí sẽ không bắt đầu. Nhưng miễn là nó không được cấu hình thì sẽ ổn thôi.


Đọc qua "Tại sao tôi cần 50 danh tiếng để bình luận" để đảm bảo bạn hiểu cách bạn có thể bắt đầu bình luận.
Pimp Juice IT

0

Đặt sổ đăng ký sau

[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\System]
"AllowDomainPINLogon"=dword:00000001

sau đó kích hoạt UAC và khởi động lại PC.


-2

Tôi đang sử dụng tên miền đã tham gia Dell 7280. Thêm khóa đăng ký bên dưới cùng với việc khởi động lại đã cho phép tôi thêm mã pin gồm 6 chữ số.

[HKEY_LOCAL_MACHINE \ SOFTWARE \ Chính sách \ Microsoft \ Windows \ System] "AllowDomainPINLogon" = dword: 00000001

Khi sử dụng trang web của chúng tôi, bạn xác nhận rằng bạn đã đọc và hiểu Chính sách cookieChính sách bảo mật của chúng tôi.
Licensed under cc by-sa 3.0 with attribution required.