Я нашел решение. Причина в том, что Windows Hello управляется по-разному на компьютерах, присоединенных к домену, начиная с юбилейного обновления.
Чтобы заставить его работать, вы должны выполнить следующие действия:
1) Setup a Центральный Магазин Групповой Политики (вы уже должны иметь это)
2) Get Windows 10 Годовщины Обновления Шаблоны Групповой Политики. Вы можете сделать это, скопировав файлы из PolicyDefinitions (в windir на годовщину Win10 Обновление компьютера) в PolicyDefinitions Центрального хранилища. Вы можете сначала скопировать эти файлы в общую папку, так как у обычного пользователя не должно быть прав доступа к центральному хранилищу.
3) Настройка нового объекта групповой политики или добавить к существующему следующие параметры для включения Windows Hello:
- Конфигурация Компьютера/Политики/Административные Шаблоны
.../ Компоненты Windows / Windows Hello Для Бизнеса/использование биометрии => Включено
.../ Компоненты Windows / Windows Hello для бизнеса/Использовать аппаратное устройство безопасности => включен (если вы хотите использовать TPM вместо ключ или сертификат активации для Windows Привет). Обратите внимание, что в целом все бизнес-компьютеры должны иметь TPM
.../Система/Вход В Систему/ включите удобство PIN-код входа => включено (это ключ. Это позволяет выполнить вход с помощью пин-кода, который, в свою очередь, включает функцию Hello вместе с другими настроить.)
.../Компоненты Windows/Биометрия/ разрешить пользователям домена входить в систему с помощью биометрии => включено (я думаю, что это включено по умолчанию, но явное делает управление GP намного проще.)
дополнительные возможности настройки можно найти в разделах система / Вход и Компоненты Windows / биометрия и Компоненты Windows / Windows Hello для бизнеса.
вы найдете больше фона здесь:
https://blogs.technet.microsoft.com/ash/2016/08/13/changes-to-convenience-pin-and-thus-windows-hello-behaviour-in-windows-10-version-1607/
и здесь
https://technet.microsoft.com/en-us/itpro/windows/keep-secure/implement-microsoft-passport-in-your-organization
самая важная выдержка:
начиная с версии 1607, Windows Hello в качестве удобного ПИН-кода отключается по умолчанию на всех компьютерах, присоединенных к домену. Чтобы включить
удобный ПИН-код для Windows 10 версии 1607, включение групповой политики
настройка включить удобный PIN-код входа. Использовать Windows Hello для
Параметры бизнес-политики для управления пин-кодами для Windows Hello для
Бизнес.
Если вы хотите использовать ключ или сертификат на основе Windows Hello, вы можете следовать инструкциям в ссылках. Не запутаться, хотя. Вы все еще можете использовать обычные ТРМ для обычной Windows Здравствуйте.