Skip to content

MS_WindowsHelloForBusiness

nishi_74322014 edited this page Sep 1, 2026 · 1 revision

Windows Hello for Business

概要

  • 旧「Microsoft Passport for Work」

アカウント

Microsoft アカウント以外を対象とする。

  • Active Directory アカウント
  • Azure Active Directory アカウント

補足(Hello と Hello for Business の違い): Windows Hello
その端末のローカル/Microsoft アカウントのサインインを対象にするのに対し、
Windows Hello for Business は
組織のアカウント(AD / Azure AD)で、鍵ペアと証明書を伴う方式である。
生体情報や PIN は端末の TPM の中に留まり、
ネットワークに出るのは秘密鍵による署名だけなので、
パスワードのようにリプレイされない。
これが「パスワードのない世界」と呼ばれる所以である。

社内参加

社内参加(ワークプレース参加、Workplace Join)の変遷

社内参加のアカウント

  • デバイス認証を用いた追加の Active Directory アカウント(Windows 8.1 から)
  • Azure Active Directory アカウント(Windows 8.1 から)

変遷

  • ADFS(2012)のデバイス登録サービス機能により Windows とモバイルデバイスの社内参加をサポート。

  • Windows 10 に、Azure AD 参加(Azure AD Join)が追加。

    • Azure Active Directory アカウントによる Windows 認証
    • Windows 8.1 スタイルのオンプレミス環境の社内参加機能が削除。
  • ADFS(2016)でも、引き続き、Windows とモバイルデバイスの社内参加をサポート。

補足(現在の呼び方と 3 つの参加形態): 現在は次の 3 つに整理されている。

形態 対象 用途
Azure AD 登録(Registered) 個人所有端末(BYOD) 会社リソースへの条件付きアクセス
Azure AD 参加(Joined) 会社所有・クラウドのみ Azure AD アカウントでサインイン
ハイブリッド Azure AD 参加 会社所有・オンプレ AD あり AD とクラウドの両方に参加

本文の「ワークプレース参加」は、現在のAzure AD 登録に相当する。
また Azure Active Directory は Microsoft Entra ID に改称された。

補足(3 つの展開モデル): Windows Hello for Business の展開は、
鍵をどこで検証するかによって

  • クラウド専用(Azure AD のみ)
  • ハイブリッド(AD + Azure AD)
  • オンプレミス(AD のみ、ADFS が必要)

に分かれ、さらにハイブリッドは
キー信頼(Key Trust)/証明書信頼(Certificate Trust)/クラウド Kerberos 信頼
いずれかを選ぶ。参考にある @IT の連載は、
このうちオンプレミス展開を実地でレポートしたものである。

参考

@IT

IdM実験室

本 Wiki 内


Tags: インフラストラクチャ, Windows, 認証基盤

NetDevInfraWiki

マイクロソフト系技術情報 Wiki
Open 棟梁 Wiki

(未着手)

開発基盤部会 Wiki

移行管理: DONETODO

Clone this wiki locally