Windows Hello aktivieren - Intune + PowerShell
- Florian Salzmann
- Veröffentlicht am 13 Jul, 2021
- Aktualisiert am 17 Jul, 2022
- 02 Mins read
- Microsoft Intune,PowerShell,Windows 10,Windows 11
Kurz gesagt: Verteile via Intune ein PowerShell-Script, das AllowDomainPINLogon sowie die PassportForWork-Registry-Keys setzt - so können sich User weiterhin per PIN oder Biometrie anmelden, auch wenn Windows Hello for Business selbst deaktiviert ist.
Es gibt Konfigurationen, in welchen das Aktivieren von Windows Hello for Business bei unseren Kunden kein sinn macht und darum ausgeschaltet ist.
Grundsätzlich ist Windows Hello eine sehr gute und sichere Möglichkeit, die Geräte vor Ort zu Schützen und einen Ansatz von “Passwordless” zu verfolgen. In einer Produktion oder wenn Arbeitsplätzte sporadisch gewechselt werden müssen, kann der zweite Faktor aber lästig sein. Denn dieser wird immer beim ersten Login am PC, für Mitarbeiter verlangt. Zudem wird Windows Hello in lokalen Umgebungen ebenfalls oft unterbunden.
Wie aktiviere ich Windows Hello PIN-Anmeldung per Intune?
Um dennoch die Möglichkeit von PIN und Bio-Authentifizierung zu bieten, verteilte ich in solchen Fällen folgendes PowerShell Script an die Endgeräte.
Set-ItemProperty -Path "HKLM:\SOFTWARE\Policies\Microsoft\Windows\System" -Name "AllowDomainPINLogon" -Value 1 -Type DWORD
reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\PassportForWork" /v Enabled /t REG_DWORD /d 1 /f
reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\PassportForWork" /v DisablePostLogonProvisioning /t REG_DWORD /d 1 /f

Windows Hello per PowerShell einschalten mit Intune
PowerShell Script zum Downloaden und Windows Hello aktivieren:
FAQ
Ersetzt das Windows Hello for Business komplett?
Nein - es richtet einen Fallback ein, damit PIN- und biometrische Anmeldung lokal weiterhin funktioniert, auch wenn Windows Hello for Business Tenant- oder geräteweit deaktiviert ist.
Welche Registry-Keys ändert das Script?
HKLM:\SOFTWARE\Policies\Microsoft\Windows\System (AllowDomainPINLogon) und HKLM:\SOFTWARE\Policies\Microsoft\PassportForWork (Enabled, DisablePostLogonProvisioning).
Muss ich User abmelden oder das Gerät neu starten, damit es wirkt?
Ja, meist reicht ein Abmelden, damit die PIN-Anmeldeoption erscheint; ein vollständiger Neustart stellt es sicher, falls das Abmelden allein nicht reicht. Da dies als PowerShell-Script (nicht als Configuration Profile) ausgeliefert wird, läuft es nur einmal pro Zuweisungszyklus statt die Einstellung laufend zu erzwingen - ändert eine spätere Richtlinie oder ein Reset die Registry-Werte zurück, musst du das Script erneut anstossen.
Als Proactive Remediation statt Einmal-Script zuweisen
Soll die Einstellung dauerhaft erzwungen statt nur einmalig gesetzt werden, verpacke dieselben Befehle als Proactive Remediation mit einem Detection-Script, das die Registry-Werte prüft, und einem Remediation-Script, das sie setzt - so wendet Intune den Fix automatisch erneut an, falls etwas ihn zurücksetzt, statt dass du das Einmal-Script manuell neu ausführen musst.


