Maraun 12 Geschrieben 16. Dezember 2016 Melden Teilen Geschrieben 16. Dezember 2016 (bearbeitet) Hallo zusammen, wir haben momentan eine Teststellung eines Surface Books (mit Win10 Prof), das wir mit GPOs und Windows Hello testen wollen. Domänenlevel ist 2003, Domaincontroller sind 2008 und 2012. Muss noch den Forest und Domainlevel anheben. Die Windows 10 GPOs habe ich soweit auf einem DC installiert und sehe diese auch im Group Policy Management. Ich habe eine neue GPO und OU erstellt, alle bisherigen GPOs (die auf Win7/Win8 gelten) darauf unterbrochen,das Computerkonto des Surfaces da hinein geschoben, einen WMI Filter für Win10 erstellt und folgendes in der GPO konfiguriert: - Computer Configuration/Policies/Administrative Templates/Windows Components/BiometricsAllow domain users to log on using biometrics enabledAllow the use of biometrics enabledAllow users to log on using biometrics enabled - Computer Configuration/Policies/Administrative Templates/Windows Components/Microsoft Passport for WorkUse biometrics enableduse microsoft passport for work enabled- Computer Configuration/Policies/Administrative Templates/Windows Components/Microsoft Passport for Work/Pin ComplexityExpiration 0Maximum Pin length 6Minimum Pin length 6Require digits enabled Das Problem ist, dass die Einstellungsmöglichkeiten in Windows Hello alle ausgegraut bleiben und eine Anmeldung via Windows Hello nicht möglich ist,bzw. die Funktion gar nicht vorhanden ist.Die GPO wird richtig zugewiesen laut GPO Result Wizard und lokalem Gerät..Sehe ich das richtig, dass im Domänenbereich nur Windows Hello for Business genutzt werden kann und dafür DC Server 2016 und Azure notwendig ist?Windows Hello ist für die lokale Nutzung und damit nicht per GPO steuerbar?Danke und viele Grüße bearbeitet 16. Dezember 2016 von Maraun Zitieren Link zu diesem Kommentar
NilsK 2.957 Geschrieben 16. Dezember 2016 Melden Teilen Geschrieben 16. Dezember 2016 (bearbeitet) Moin, soweit ich weiß, sollte auch das "normale" Hello mit AD-Konten funktionieren. Der Vorteil von Hello for Business ist vort allem die zertifikatsbasierte Anmeldung, die das normale Hello nicht macht. Ansonsten aber leider keine praktische Erfahrung - als ich das vor einigen Monaten mit meinem Notebook probiert habe, war der Fingerabdrucksensor irgendwie nicht genau genug, weswegen ich es gleich wieder abgeschaltet habe. Gruß, Nils bearbeitet 16. Dezember 2016 von NilsK Zitieren Link zu diesem Kommentar
Weltalltrauma 15 Geschrieben 16. Dezember 2016 Melden Teilen Geschrieben 16. Dezember 2016 Ich tippe gerade spontan darauf, dass die GPO erst bei Win 10 Enterprise ziehen. Soweit ich das im Kopf habe ist Win 10 Prof. ziemlich von MS beschnitten worden. Cortana kann man bei Win10 Prof auch nicht per GPO deaktivieren. In der Enterprise bzw. Education funktioniert es. Zitieren Link zu diesem Kommentar
NilsK 2.957 Geschrieben 16. Dezember 2016 Melden Teilen Geschrieben 16. Dezember 2016 Moin, gerade gefunden: https://blogs.technet.microsoft.com/ash/2016/08/13/changes-to-convenience-pin-and-thus-windows-hello-behaviour-in-windows-10-version-1607/ Gruß, Nils Zitieren Link zu diesem Kommentar
Sunny61 807 Geschrieben 16. Dezember 2016 Melden Teilen Geschrieben 16. Dezember 2016 Ich tippe gerade spontan darauf, dass die GPO erst bei Win 10 Enterprise ziehen. Soweit ich das im Kopf habe ist Win 10 Prof. ziemlich von MS beschnitten worden. Cortana kann man bei Win10 Prof auch nicht per GPO deaktivieren. In der Enterprise bzw. Education funktioniert es. Hier ist eine Liste von den GPO-Einstellungen, die in 1607 nur auf Enterprise und EDU ziehen: https://technet.microsoft.com/en-us/itpro/windows/manage/group-policies-for-enterprise-and-education-editions 1 Zitieren Link zu diesem Kommentar
Maraun 12 Geschrieben 16. Dezember 2016 Autor Melden Teilen Geschrieben 16. Dezember 2016 In unserer Umgebung sollte ja demnach eben "nur" Microsoft Passport for Work funktionieren. Das habe ich jetzt per GPO zusätzlich umgesetzt:-Computer Configuration/Policies/Administrative Templates/System/LogonTurn on convenience PIN sign-in GPO wird auch laut gpresult gezogen. Die Windows Hello Funktionen sind aber jetzt nach mehreren Neustarts immer noch grau hinterlegt/deaktiviert. Zitieren Link zu diesem Kommentar
Beste Lösung Maraun 12 Geschrieben 19. Dezember 2016 Autor Beste Lösung Melden Teilen Geschrieben 19. Dezember 2016 Hallo, Problem ist gelöst.Habe jetzt folgendes konfiguriert:Computer Configuration/Policies/Administrative Templates/Control Panel/PersonalizationDo not display the lock screen - EnabledComputer Configuration/Policies/Administrative Templates/System/LogonTurn on convenience PIN sign-in - EnabledComputer Configuration/Policies/Administrative Templates/Windows Components/BiometricsAllow domain users to log on using biometrics - Enabled Allow the use of biometrics - EnabledAllow the users to log on using biometrics - EnabledDamit kann auch aus dem Sperrbildschirm heraus der Client per Windows Hello entsperrt werden.Danke nochmals für alle Antworten. Zitieren Link zu diesem Kommentar
Empfohlene Beiträge
Schreibe einen Kommentar
Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.