Configurare Windows Hello for Business nei dispositivi durante la registrazione con Intune

Con Microsoft Intune puoi creare un criterio a livello di tenant che configura l'uso di Windows Hello for Business nei dispositivi nel momento in cui tali dispositivi vengono registrati con Intune. Questo criterio è destinato all'intera organizzazione e supporta la configurazione guidata di Windows Autopilot.

Per i dispositivi Windows, l'uso di Windows Hello for Business sostituisce l'uso delle password con l'autenticazione avanzata a due fattori nei dispositivi. Questa autenticazione è costituita da credenziali utente associate a un dispositivo che usano una tecnologia biometrica o un PIN.

Dopo la registrazione del dispositivo o quando si sceglie di non usare i criteri di registrazione a livello di tenant, Intune supporta i metodi seguenti per gestire Windows Hello su gruppi discreti di dispositivi:

  • Criteri di protezione dell'account: per gestire le impostazioni per i Windows Hello nei dispositivi dopo la registrazione con Intune, usare il profilo di protezione dell'account Intune, che fa parte dei criteri di protezione degli account di sicurezza degli endpoint.

  • Baseline di sicurezza: alcune impostazioni per Windows Hello possono essere gestite da baseline di sicurezza, ad esempio le baseline per la sicurezza di Microsoft Defender per endpoint o la baseline di sicurezza per Windows 10 e versioni successive.

  • Catalogo delle impostazioni: le impostazioni dei profili di protezione degli account di sicurezza degli endpoint sono disponibili nel catalogo delle impostazioni di Intune.

Importante

Prima dell'Aggiornamento dell'anniversario (Windows versione 1607), era possibile impostare due PIN diversi che possono essere utilizzati per l'autenticazione alle risorse:

  • Il PIN del dispositivo può essere usato per sbloccare il dispositivo e connettersi alle risorse cloud.
  • Il PIN di lavoro è stato usato per accedere alle risorse di Microsoft Entra sul dispositivo personale di un utente (BYOD).

Nell'Aggiornamento dell'anniversario, questi due PIN sono stati uniti in un unico PIN dispositivo. Tutti i criteri di configurazione di Intune impostati per controllare il PIN del dispositivo e, inoltre, tutti i criteri di Windows Hello for Business configurati, ora impostano entrambi questo nuovo valore PIN. Se hai impostato entrambi i tipi di criteri per controllare il PIN, verrà applicato il criterio di Windows Hello for Business. Per garantire che i conflitti tra criteri vengano risolti e che i criteri PIN vengano applicati correttamente, aggiornare i criteri di Windows Hello for Business in modo che corrispondano alle impostazioni dei criteri di configurazione e chiedere agli utenti di sincronizzare i dispositivi nell'app Portale aziendale.

Controllo dell'accesso basato sui ruoli

Devi essere un amministratore del servizio Intune per creare o modificare un criterio di Windows Hello for Business nella registrazione di Windows. Tutti gli altri ruoli di Intune hanno accesso in sola lettura. Per altre informazioni sul controllo di accesso in base ai ruoli, vedere Controllo degli accessi in base al ruolo con Microsoft Intune.

Creare criteri di Windows Hello for Business per la registrazione dei dispositivi

  1. Accedere all'Interfaccia di amministrazione di Microsoft Intune.

  2. Vai a Registrazione dei dispositivi>.

  3. Nella scheda Windows, in Opzioni di registrazione, selezionare Windows Hello for Business. Attendere l'apertura del riquadro Windows Hello for Business.

  4. Seleziona una delle seguenti opzioni per configurare Windows Hello for Business:

    • Abilitato. Seleziona questa opzione se desideri configurare le impostazioni di Windows Hello for Business. Quando selezioni Abilitato, le altre impostazioni per Windows Hello sono visibili e possono essere configurate per i dispositivi.

    • Disabilitato. Se non desideri abilitare Windows Hello for Business durante la registrazione del dispositivo, seleziona questa opzione. Se disabilitato, gli utenti non possono eseguire il provisioning di Windows Hello for Business. Se impostato su Disabilitato, puoi comunque configurare le impostazioni successive per Windows Hello for Business anche se questo criterio non abiliterà Windows Hello for Business.

    • Non configurato. Seleziona questa impostazione se non vuoi usare Intune per controllare le impostazioni di Windows Hello for Business. Le impostazioni di Windows Hello for Business esistenti nei dispositivi Windows rimangono invariate. Tutte le altre impostazioni del riquadro non sono disponibili.

  5. Se nel passaggio precedente è stato selezionato Abilitato , configurare le impostazioni necessarie applicate a tutti i dispositivi Windows registrati. Dopo aver configurato queste impostazioni, selezionare Salva.

    • Usare un Trusted Platform Module (TPM):

      Un chip TPM offre un altro livello di sicurezza dei dati. Scegliere uno dei seguenti valori:

      • Obbligatorio (impostazione predefinita). Solo i dispositivi con un TPM accessibile possono eseguire il provisioning di Windows Hello for Business.
      • Preferito. I dispositivi tentano innanzitutto di usare un TPM. Se questa opzione non è disponibile, possono usare la crittografia software.
    • Lunghezza minima del PIN e Lunghezza massima del PIN:

      Configura i dispositivi per l'uso delle lunghezze PIN minima e massima specificate per garantire l'accesso sicuro. La lunghezza predefinita del PIN è di sei caratteri, ma è possibile applicare una lunghezza minima di quattro caratteri. La lunghezza massima del PIN è 127 caratteri.

    • Lettere minuscole nel PIN, lettere maiuscole nel PIN e caratteri speciali nel PIN.

      È possibile applicare un PIN più forte richiedendo l'uso di lettere maiuscole, lettere minuscole e caratteri speciali nel PIN. Per ognuno, scegli una delle opzioni seguenti:

      • Consentito: gli utenti possono usare il tipo di carattere nel PIN, ma non è obbligatorio.

      • Obbligatorio: gli utenti devono includere almeno uno dei tipi di carattere nel PIN. Ad esempio, è prassi comune richiedere almeno una lettera maiuscola e un carattere speciale.

      • Non consentito (impostazione predefinita): gli utenti non devono usare questi tipi di caratteri nel PIN. Questo è anche il comportamento se l'impostazione non è configurata.

        I caratteri speciali includono: ! " # $ % & ' ( ) * + , - . / : ; <> = ? @ [ \ ] ^ _ ' { | } ~

    • Scadenza PIN (giorni):

      È buona norma specificare un periodo di scadenza per un PIN, dopo il quale gli utenti devono modificarlo. Il numero predefinito è 41 giorni.

    • Ricorda cronologia PIN:

      Limita il riutilizzo dei PIN usati in precedenza. Per impostazione predefinita, gli ultimi 5 PIN non possono essere riutilizzati.

    • Consenti l'autenticazione biometrica:

      Abilita l'autenticazione biometrica, come il riconoscimento facciale o l'impronta digitale, come alternativa al PIN per Windows Hello for Business. Gli utenti devono comunque configurare un PIN di lavoro nel caso in cui l'autenticazione biometrica non riesca. Scegliere una delle opzioni seguenti:

      • . Windows Hello for Business consente l'autenticazione biometrica.
      • No. Windows Hello for Business impedisce l'autenticazione biometrica (per tutti i tipi di account).
    • Usa l'anti-spoofing avanzato, se disponibile:

      Configura se le funzionalità anti-spoofing di Windows Hello vengono usate nei dispositivi che lo supportano. Ad esempio, il rilevamento di una fotografia di un volto anziché di un volto reale.

      Se impostato su , Windows richiede a tutti gli utenti di usare l'anti-spoofing per i tratti del viso, quando supportato.

    • Consenti accesso tramite telefono:

      Se questa opzione è impostata su , gli utenti possono usare un passaporto remoto come dispositivo complementare portatile per l'autenticazione del computer desktop. Il computer desktop deve essere aggiunto a Microsoft Entra e il dispositivo complementare deve essere configurato con un PIN di Windows Hello for Business.

    • Abilita la sicurezza avanzata per l'accesso:

      Configurare la sicurezza accessi avanzata di Windows Hello nei dispositivi con hardware idoneo. Le opzioni disponibili sono:

      • La sicurezza avanzata per l'accesso verrà abilitata nei sistemi con hardware compatibile (impostazione predefinita): Gli utenti del dispositivo non possono utilizzare periferiche esterne per accedere al dispositivo con Windows Hello.
      • La sicurezza avanzata per l'accesso verrà disabilitata in tutti i sistemi: Gli utenti del dispositivo possono usare periferiche esterne compatibili con Windows Hello per accedere al dispositivo.
    • Usare le chiavi di sicurezza per l'accesso:

      Se impostata su Abilitato, questo valore fornisce la capacità di attivare/disattivare da remoto le chiavi di sicurezza di Windows Hello per tutti i computer dell'organizzazione di un cliente.

Supporto di Windows Holographic for Business

Windows Holographic for Business supporta le impostazioni seguenti per Windows Hello for Business:

  • Usare un modulo Trusted Platform Module (TPM)
  • Lunghezza minima PIN
  • Lunghezza massima PIN
  • Lettere minuscole nel PIN
  • Lettere maiuscole nel PIN
  • Caratteri speciali nel PIN
  • Scadenza PIN (giorni)
  • Ricordare la cronologia dei PIN

Passaggi successivi

Scopri di più su Windows Hello dai seguenti argomenti nella documentazione di Windows: