scloud by Florian Salzmann
ende

Windows Hello aktivieren - Intune + PowerShell

Kurz gesagt: Verteile via Intune ein PowerShell-Script, das AllowDomainPINLogon sowie die PassportForWork-Registry-Keys setzt - so können sich User weiterhin per PIN oder Biometrie anmelden, auch wenn Windows Hello for Business selbst deaktiviert ist.

Es gibt Konfigurationen, in welchen das Aktivieren von Windows Hello for Business bei unseren Kunden kein sinn macht und darum ausgeschaltet ist.

Grundsätzlich ist Windows Hello eine sehr gute und sichere Möglichkeit, die Geräte vor Ort zu Schützen und einen Ansatz von “Passwordless” zu verfolgen. In einer Produktion oder wenn Arbeitsplätzte sporadisch gewechselt werden müssen, kann der zweite Faktor aber lästig sein. Denn dieser wird immer beim ersten Login am PC, für Mitarbeiter verlangt. Zudem wird Windows Hello in lokalen Umgebungen ebenfalls oft unterbunden.

Wie aktiviere ich Windows Hello PIN-Anmeldung per Intune?

Um dennoch die Möglichkeit von PIN und Bio-Authentifizierung zu bieten, verteilte ich in solchen Fällen folgendes PowerShell Script an die Endgeräte.

Set-ItemProperty -Path "HKLM:\SOFTWARE\Policies\Microsoft\Windows\System" -Name "AllowDomainPINLogon" -Value 1 -Type DWORD

reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\PassportForWork" /v Enabled /t REG_DWORD /d 1 /f
reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\PassportForWork" /v DisablePostLogonProvisioning /t REG_DWORD /d 1 /f

Windows Hello über ein PowerShell-Skript mit Intune aktivieren

Windows Hello per PowerShell einschalten mit Intune

PowerShell Script zum Downloaden und Windows Hello aktivieren:

Script auf GitHub

FAQ

Ersetzt das Windows Hello for Business komplett?
Nein - es richtet einen Fallback ein, damit PIN- und biometrische Anmeldung lokal weiterhin funktioniert, auch wenn Windows Hello for Business Tenant- oder geräteweit deaktiviert ist.

Welche Registry-Keys ändert das Script?
HKLM:\SOFTWARE\Policies\Microsoft\Windows\System (AllowDomainPINLogon) und HKLM:\SOFTWARE\Policies\Microsoft\PassportForWork (Enabled, DisablePostLogonProvisioning).

Muss ich User abmelden oder das Gerät neu starten, damit es wirkt?
Ja, meist reicht ein Abmelden, damit die PIN-Anmeldeoption erscheint; ein vollständiger Neustart stellt es sicher, falls das Abmelden allein nicht reicht. Da dies als PowerShell-Script (nicht als Configuration Profile) ausgeliefert wird, läuft es nur einmal pro Zuweisungszyklus statt die Einstellung laufend zu erzwingen - ändert eine spätere Richtlinie oder ein Reset die Registry-Werte zurück, musst du das Script erneut anstossen.

Als Proactive Remediation statt Einmal-Script zuweisen
Soll die Einstellung dauerhaft erzwungen statt nur einmalig gesetzt werden, verpacke dieselben Befehle als Proactive Remediation mit einem Detection-Script, das die Registry-Werte prüft, und einem Remediation-Script, das sie setzt - so wendet Intune den Fix automatisch erneut an, falls etwas ihn zurücksetzt, statt dass du das Einmal-Script manuell neu ausführen musst.

Ähnliche Beiträge

Intune Autopilot Set Time Zone
Microsoft Intune

Zeitzone automatisch setzen in Intune Autopilot

Setze die richtige Zeitzone während Intune Autopilot automatisch – mit meinem PowerShell-Skript und der IPInfo API. Schnell, einfach und ohne zusätzliche Dienste.

Windows Service mit Intune Verwalten
Microsoft Intune

Windows Service mit Intune Verwalten

Lerne, wie du Windows Services mit Microsoft Intune verwalten kannst. Ich nutze dazu PowerShell und die Script Funktion.

Get-AutopilotProfileInfo
Microsoft Intune

Wo ist mein Gerät registriert? Get-AutopilotProfileInfo

Ist dein Windows Autopilot-Gerät bei der falschen Organisation registriert? Dann hilf sicher dieses PowerShell: Get-AutopilotProfileInfo