Applies ToWindows 11 Windows 10
Способ изменения или сброса ПИН-кода для входа на компьютере зависит от того, выполнили ли вы вход.
Сброс ПИН-кода, если вы не вошли в систему
Если вы забыли СВОЙ ПИН-код и вам нужно сбросить его, это можно сделать на экране входа в Windows. Посмотрите под текстовым полем ПИН-код:
-
Если параметр Я забыл свой ПИН-код доступен, выберите его и следуйте инструкциям, чтобы сбросить ПИН-код. Если на устройстве используется несколько учетных записей, выберите учетную запись для сброса. Этот параметр доступен только для учетных записей Майкрософт, но не для локальных учетных записей.
-
Если параметр Я забыл свой ПИН-код недоступен, необходимо войти с помощью пароля, а затем сбросить ПИН-код из приложения «Параметры». Выберите Параметры входа , а затем введите пароль.
Параметры входа
Сброс ПИН-кода, если вы также забыли пароль
Если вы забыли ПИН-код и пароль, сначала выполните следующие действия, чтобы сбросить пароль.
Если вы забыли пароль учетной записи Майкрософт и хотите сбросить его, вы можете выбрать следующие варианты:
-
На экране входа выберите Я забыл пароль.
-
На экране входа выберите Параметры входа , а затем — Веб-вход. Следуйте инструкциям, чтобы войти в систему, а затем выберите Забыли пароль.
-
В любом браузере перейдите к разделу Сброс пароля.
Если вы забыли пароль и вам нужно сбросить его, это можно сделать на экране входа в Windows. Вам потребуется заблокировать компьютер, когда вы будете готовы выполнить указанные ниже действия.
-
Нажмите кнопку ввода пароля .
-
Нажмите кнопку ОК , а затем сброс пароля.
-
Ответьте на контрольные вопросы, которые вы настроили при создании учетной записи.
Совет: Если вы создали диск сброса пароля, можно выбрать параметр Использовать диск сброса пароля.
Изменение или сброс ПИН-кода, когда вы уже вошли в систему
Вы можете использовать приложение «Параметры», чтобы изменить ПИН-код.
-
В приложении «Настройки» на устройстве с Windows, выберите Учетные записи > параметры входа или воспользуйтесь следующим сочетанием клавиш:
Параметры входа
-
Выберите ПИН-код (Windows Hello) > Изменить ПИН-код, а затем следуйте инструкциям. Чтобы перейти на новый, необходимо ввести старый ПИН-код.
-
Если вы забыли СВОЙ ПИН-код, выберите Я забыл свой ПИН-код и следуйте инструкциям, чтобы проверить свою учетную запись и создать новую.
Дополнительные сведения
Примечание: PIN-код, который вы используете для доступа к устройству, отличается от пароля вашей учетной записи Microsoft. Если вам нужно сбросить пароль учетной записи Майкрософт, см. статью Изменение пароля учетной записи Майкрософт .
Не можете войти?
Если вам не удается войти в учетную запись Майкрософт, большинство проблем можно определить с помощью нашего Вспомогательного приложения для входа.Вспомогательное приложение для входа
Обращение в службу поддержки
Чтобы получить техническую поддержку, перейдите в раздел Обращение в службу поддержки Майкрософт, опишите проблему и выберите Техническая поддержка. Если вам по-прежнему нужна помощь, выберитеОбратитесь в службу поддержки, чтобы получить наилучший вариант поддержки.
Важно: Чтобы защитить учетную запись и ее содержимое, нашим агентам поддержки не разрешается отправлять ссылки для сброса пароля или получать доступ к сведениям об учетной записи и изменять их.
Нужна дополнительная помощь?
Нужны дополнительные параметры?
Изучите преимущества подписки, просмотрите учебные курсы, узнайте, как защитить свое устройство и т. д.
Пароль учётной записи — одна из тех вещей, о которых все знают, но продолжают ими пренебрегать. Специально для тех, кому лень всякий раз вводить свой пароль в Windows 10, Microsoft добавила новую функцию защиты с помощью ПИН-кода. Это своеобразный компромисс между безопасностью и удобством.
А это вообще безопасно?
Как уже сказано выше, ПИН-код — это золотая середина между безопасностью и удобством. Да, этот вариант защиты менее надёжен, чем, скажем, авторизация по отпечатку пальца или скану сетчатки. Но если вы не хотите тратиться на дополнительные устройства, то ПИН-код будет идеальным вариантом.
Во-первых, ввести ПИН-код получится гораздо быстрее, чем использовать любой другой способ авторизации. Во-вторых, в отличие от защиты паролем, злоумышленники получат доступ только к конкретному компьютеру, а не ко всем вашим устройствам, если всё-таки узнают ПИН-код.
Как включить
Включить эту замечательную функцию так же просто, как и использовать её. Отправляемся в меню «Пуск» → «Параметры» → «Учётные записи» → «Параметры входа». Находим раздел «ПИН-код» и жмём «Добавить».
Нас попросят подтвердить личность, введя пароль учётной записи, затем предложат добавить ПИН-код. Возможное количество символов превышает все разумные пределы — я пробовал 20-значный пароль, но вряд ли кто-то станет так заморачиваться.
С этого момента при включении компьютера, выходе из режима сна и в иных ситуациях, когда потребуется авторизация, наряду с паролем учётной записи вы сможете использовать ПИН-код.
Как изменить
Если возникнет необходимость сменить ПИН-код, то делается всё в том же меню. Знакомая нам кнопка «Добавить» сменится на «Изменить», с помощью которой мы сможем задать новый ПИН-код после ввода старого.
Как сбросить
Вы забыли ПИН-код, с кем не бывает. Не беда: логинимся с помощью пароля учётной записи и в меню «Параметры входа», в разделе «ПИН-код», жмём на «Я не помню свой ПИН-код». Здесь, подтвердив свою личность с помощью пароля, мы можем задать новый ПИН-код.
Как отключить
Отключение ПИН-кода — не совсем очевидный момент, но и здесь, если знать, всё достаточно просто. Чтобы убрать ПИН-код, нужно пройти процедуру сброса из предыдущего пункта, но вместо ввода нового ПИН-кода просто нажать на кнопку «Отмена».
FAQ
[Windows 11/10] Забыли имя пользователя, пароль или PIN-код учетной записи Microsoft
Поддерживаемые продукты: ноутбук, настольный компьютер, моноблок, игровая консоль, материнская плата, видеокарта, ЖК-монитор, мини-ПК
Ваша Учетная Запись Microsoft связана со всеми приложениями и службами Microsoft. Если Вы не можете получить доступ к своей Учетной Записи Microsoft или войти в Windows с помощью PIN-кода, обратитесь к этой статье, которая поможет Вам решить проблему.
Забыли имя пользователя Учетной Записи Microsoft
Если Вы забыли адрес электронной почты своей Учетной Записи Microsoft или вошли в систему и получили сообщение об ошибке Эта Учетная Запись Microsoft не существует, рекомендуется выполнить следующие действия, чтобы найти свое имя пользователя.
Метод 1: Найдите свое имя пользователя, если в Вашей Учетной Записи настроена информация безопасности
Если Вы ранее настроили информацию безопасности для своей Учетной Записи Microsoft, Вы можете использовать эту опцию, чтобы получить свое имя пользователя.
Примечание: Этот вариант не будет работать, если в Вашей Учетной Записи не настроена информация безопасности или если Вы больше не можете получить доступ к этой информации безопасности. Переходите к следующему шагу: Метод 2: Найдите имя пользователя своей Учетной Записи Microsoft в продукте или услуге, которую Вы используете.
- Найдите свое имя пользователя, используя контактный номер телефона службы безопасности или адрес электронной почты.
- Запросите код безопасности, который будет отправлен на номер телефона или адрес электронной почты, который Вы использовали.
- Введите код и выберите Далее.
- Когда Вы увидите нужную Учетную Запись, выберите Войти.
Если поиск имени пользователя не увенчался успехом (например, Вы не настроили свою контактную информацию безопасности или у Вас больше нет доступа к ней), попробуйте Метод 2: Найдите имя пользователя своей Учетной Записи Microsoft в продукте или услуге, которую Вы используете.
Метод 2: Найдите имя пользователя своей Учетной Записи Microsoft в продукте или услуге, которую Вы используете
Для защиты Вашей Учетной Записи Microsoft придерживается строгой политики в отношении того, как наши специалисты могут помочь Вам с Вашей Учетной Записью. Поддержка Microsoft не может предоставить информацию об Учетной Записи без надлежащей проверки, но есть места, которые Вы можете просмотреть в самих продуктах.
Настраивали ли Вы когда-нибудь дополнительный адрес электронной почты для учетной записи, в которую хотите войти, например @outlook.com, @gmail.com или @live.com? Если да, попробуйте это.
- Устройства Windows
На своем устройстве Windows, войдите в систему, нажмите иконку [Начать] на Панели Задач ①, затем нажмите [Настройки] ②.В окне настроек Windows нажмите [Аккаунты] ③ и выберите [Электронная почта & аккаунты] ④.
Ниже Электронная почта & аккаунты, Вы увидите имя пользователя, связанное с Вашим устройством.
- Офисные приложения
Microsoft 365 или Office 2016 и более поздние версии: откройте приложения Office, такие как Word или Excel. После открытия приложения Office нажмите [Файл] ①.Нажмите [Аккаунт] ②. В разделе Информация о пользователе Вы найдете имя пользователя, принадлежащее Вашей Учетной Записи и связанное с ней.
Если Вы все еще не смогли найти свое имя пользователя, проверив продукты или услуги, указанные выше, перейдите к следующему шагу, чтобы определить, может Ваша Учетная Запись быть закрыта.
Метод 3: Проверьте, закрыта ли Ваша Учетная Запись Microsoft
Возможно, Вы не можете войти в свою Учетную Запись, поскольку она закрыта или удалена.
- Вы закрыли свой аккаунт: Если Вы закрыли свою Учетную Запись Microsoft, у Вас есть 60 дней с момента закрытия, чтобы войти в систему и снова открыть ее. По истечении этих 60 дней срок действия Вашей Учетной Записи и данных истекает.
- Ваш аккаунт был закрыт из-за неактивности: Если Вы не входили в свою Учетную Запись в течение длительного времени, срок ее действия может истечь из-за неактивности в соответствии со следующим графиком.
Если в последний раз Вы входили в систему: | Срок действия Вашей Учетной Записи истекает через: |
До июня 2014 г. | 1 год бездействия |
После июня 2014 г. | 2 года бездействия |
Если Вы хотите повторно открыть закрытую Учетную Запись Microsoft, смотрите Повторное открытие Учетной Записи Майкрософт.
Забыли пароль Учетной Записи Microsoft
Если введенный Вами пароль не работает или Вы забыли свой пароль, сбросьте его, выполнив следующие действия.
Сбросить пароль Учетной Записи Microsoft
- Нажмите на эту ссылку, чтобы перейти на страницу сброса пароля Microsoft.
- Введите Ваш аккаунт Microsoft ①, например адрес электронной почты, телефон или имя Skype и нажмите [Далее] ②.
- В целях Вашей защиты Microsoft должна подтвердить Вашу личность, прежде чем Вы сможете приступить к сбросу пароля.
Выберите, как Вы хотите получить код подтверждения ③, например электронное письмо или текстовое сообщение и нажмите [Получить код] ④. - Microsoft отправит код подтверждения на выбранный Вами адрес электронной почты или номер телефона. Проверьте на телефоне или в электронной почте наличие запрошенного кода. Введите проверочный код ⑤ и нажмите [Далее] ⑥.
- После подтверждения проверочного кода установите новый пароль ⑦ и нажмите [Далее] ⑧.
- Сброс пароля завершен.
Если сброс пароля не удался, попробуйте следующие методы:
- Если Вы не можете получить код подтверждения, обратитесь к официальным инструкциям службы поддержки Microsoft: Устранение проблем с кодом проверки.
- Если Вы попытались войти в свою Учетную Запись и получили сообщение о том, что она заблокирована, это связано с тем, что действия, связанные с Вашей Учетной Записью, могут нарушать Условия использования Microsoft. Обратитесь к официальным инструкциям поддержки Microsoft: Учетная Запись была заблокирована.
- Если у Вас включена двухэтапная аутентификация
После включения двухэтапной аутентификации или настройки приложения Authenticator у Вас могут возникнуть проблемы, если Вы используете приложения или старые устройства (например, Windows Phone 8 и Xbox 360), которые не поддерживают двухэтапную проверку.
Если у Вас включена двухэтапная аутентификация и приложение не запрашивает ввод кода безопасности при входе в систему, то Вы можете вместо этого войти в систему, используя пароль приложения. Пароль приложения — это длинный, случайно сгенерированный пароль, который Вы указываете только один раз вместо обычного пароля при входе в приложение или на устройство, не поддерживающее двухэтапную проверку.
Вам нужно создать пароль приложения только в том случае, если у Вас включена двухэтапная проверка и Вы используете приложение, которое ее не поддерживает. Для получения дополнительной информации обратитесь к официальным инструкциям службы поддержки Microsoft: Использование паролей в приложениях, которые не поддерживают двухфакторную проверку подлинности.
Забыли PIN-код для входа на устройство WindowsСбросить свой PIN-код, когда Вы вошли в систему на своем устройстве
Если Вы забыли свой PIN-код и вошли в систему с помощью пароля, отпечатка пальца, Ключа безопасности или других способов, то Вы можете выполнить следующие действия, чтобы получить новый PIN-код.
- Убедитесь, что Вы подключены к Интернету, чтобы изменения синхронизировались с Вашей Учетной Записью Microsoft.
- Нажмите иконку [Пуск] на Панели Задач ①, затем нажмите [Настройки] ②.
- В окне настроек Windows нажмите [Аккаунты] ③ и выберите [Варианты входа] ④.
- Выберите [PIN-код (Windows Hello)] ⑤, чтобы развернуть дополнительные параметры, затем нажмите [Я забыл свой PIN-код] ⑥.
- После появления окна с подтверждением сброса PIN-кода нажмите [Продолжить] ⑦.
- Введите свой пароль Учетной Записи Майкрософт ⑧ и нажмите [Войти] ⑨.
- После входа в систему Вы можете установить новый PIN-код.
Сбросить свой PIN-код, если Вы не вошли в Windows
Если Вы не вошли в систему на своем устройстве и хотите сбросить PIN-код, попробуйте следующий метод.
- На экране входа в Windows нажмите [Я забыл свой PIN-код] ①.
Примечание: Если Вы не видите сообщение Я забыл свой PIN-код, выберите Параметры входа и затем выберите Ввести свой пароль, чтобы войти в устройство, используя пароль своей Учетной Записи Microsoft. - Введите Ваш пароль Учетной Записи Майкрософт ② и нажмите [Войти] ③.
- В целях Вашей безопасности Microsoft должна подтвердить Вашу личность, прежде чем Вы сможете приступить к сбросу PIN-кода. Выберите, как Вы хотите получить код подтверждения ④.
- В зависимости от выбранного Вами способа связи повторно введите первую часть адреса электронной почты или последние четыре цифры номера телефона, указанного в предыдущем окне ⑤, затем нажмите [Отправить код] ⑥.
- Microsoft отправит код подтверждения на выбранный Вами адрес электронной почты или номер телефона. Проверьте на телефоне или в электронной почте наличие запрошенного кода. Введите проверочный код ⑦ и нажмите [Проверить] ⑧.
- После появления окна с подтверждением сброса PIN-кода нажмите [Продолжить] ⑨.
- Теперь Вы можете установить новый PIN-код.
Вышеуказанная информация взята из Инструкции по учетной записи Microsoft. Если проблемы с Вашей Учетной Записью Microsoft остаются нерешенными, обратитесь в Microsoft за дальнейшей помощью.
Эта информация была полезной?
Yes
No
- Приведенная выше информация может быть частично или полностью процитирована с внешних веб-сайтов или источников. Пожалуйста, обратитесь к информации на основе источника, который мы отметили. Пожалуйста, свяжитесь напрямую или спросите у источников, если есть какие-либо дополнительные вопросы, и обратите внимание, что ASUS не имеет отношения к данному контенту / услуге и не несет ответственности за него.
- Эта информация может не подходить для всех продуктов из той же категории / серии. Некоторые снимки экрана и операции могут отличаться от версий программного обеспечения.
- ASUS предоставляет вышеуказанную информацию только для справки. Если у вас есть какие-либо вопросы о содержании, пожалуйста, свяжитесь напрямую с поставщиком вышеуказанного продукта. Обратите внимание, что ASUS не несет ответственности за контент или услуги, предоставляемые вышеуказанным поставщиком продукта.
Время на прочтение8 мин
Количество просмотров26K
Делимся с вами обзорным материалом про службу Windows Hello, обеспечивающую двухфакторную проверку на Windows 10. Также вы узнаете, чем она будет полезна для крупных компаний, почему стоит выбирать PIN-код, а не пароль и как её настроить.
Windows Hello — что это и зачем?
В Windows 10 служба Windows Hello для бизнеса заменяет пароли на строгую двухфакторную проверку подлинности на компьютерах и мобильных устройствах. Она заключается в создании нового типа учетных данных пользователя в привязке к устройству, использовании биометрических данных или PIN-кода.
В первых версиях Windows 10 были службы Microsoft Passport и Windows Hello, которые обеспечивали многофакторную проверку подлинности. Чтобы упростить развертывание и расширить возможности поддержки, Microsoft объединила эти технологии в единое решение — Windows Hello. Если вы уже выполнили развертывание этих технологий, то вы не заметите никаких изменений в функционировании служб. Для тех, кому еще предстоит оценить работу Windows Hello, выполнить развертывание будет гораздо проще благодаря упрощенным политикам, документации и семантике.
Служба Hello призвана решать типичные проблемы пользователей, возникающие при работе с паролями:
- Пароли могут быть трудны для запоминания, и пользователи часто повторно используют пароли на нескольких сайтах.
- Взломы сервера могут раскрывать симметричные сетевые учетные данные.
- Пароли могут подлежать атакам с повторением пакетов.
- Пользователи могут непреднамеренно предоставить свой пароль вследствие фишинга.
Hello позволяет выполнить проверку подлинности учетной записи Microsoft, учетной записи Active Directory, учетной записи Microsoft Azure Active Directory (Azure AD) и службы поставщика удостоверений или службы проверяющей стороны, которые поддерживают проверку подлинности Fast ID Online (FIDO) v2.0.
После начальной двухэтапной проверки при регистрации на вашем устройстве настраивается служба Hello, и вы сами устанавливаете жест, который может быть как биометрическим, например отпечатком пальца, так и PIN-кодом. Далее необходимо сделать жест для проверки своего удостоверения. После этого Windows использует Hello для проверки подлинности и предоставления им доступа к защищенным ресурсам и службам.
От имени администратора компании или общеобразовательной организации можно создать политики управления Hello для использования на устройствах под управлением Windows 10, которые подключаются к вашей организации.
Разница между Windows Hello и Windows Hello для бизнеса
Windows Hello предназначена для удобного и безопасного входа пользователя. Такое использование Hello обеспечивает отдельный уровень защиты, так как является уникальным для устройства, на котором настраивается, однако проверка подлинности на основе сертификатов при этом отсутствует.
Служба Windows Hello для бизнеса, которая настраивается групповой политикой или политикой MDM, использует проверку подлинности на основе ключа или сертификата.
В настоящее время в учетных записях Active Directory с использованием Windows Hello не поддерживается проверка подлинности на основе ключа или сертификата. Эта функция должна появиться в будущем выпуске.
Почему PIN-код, а не пароль?
Пароли представляют собой общие секреты, они вводятся на устройстве и передаются по сети на сервер. Перехваченные имя и пароль учетной записи могут быть использованы кем угодно. Например, учетные данные могут быть раскрыты при взломе сервера.
В Windows 10, в процессе подготовки, служба Hello создает пару криптографических ключей, привязанных к доверенному платформенному модулю (TPM), если устройство оснащено таким модулем, или в программной реализации. Доступ к этим ключам и получение подписи для проверки того, что пользователь владеет закрытым ключом, предоставляется только при вводе PIN-кода или биометрического жеста. Двухэтапная проверка, которая происходит при регистрации в службе Hello, формирует доверительные взаимоотношения между поставщиком удостоверений и пользователем, когда открытая часть пары «открытый/закрытый ключ» отправляется поставщику удостоверений и связывается с учетной записью пользователя. Когда пользователь выполняет жест на устройстве, поставщик удостоверений определяет по комбинации ключей Hello и жеста, что это проверенное удостоверение, и предоставляет маркер проверки подлинности, с помощью которого Windows 10 получает доступ к ресурсам и службам. Кроме того, в процессе регистрации генерируется претензия по удостоверению для каждого поставщика удостоверений, чтобы криптографически подтвердить, что ключи Hello привязаны к TPM. Если претензия по удостоверению во время регистрации не выставляется поставщику удостоверений, поставщик удостоверений должен предполагать, что ключ Hello создан программно.
Представьте, что кто-то подсматривает через ваше плечо при получении денежных средств из банкомата и видит вводимый вами PIN-код. Наличие этого PIN-кода не поможет им получить доступ к учетной записи, так как у них нет банковской карты. Аналогичным образом перехват PIN-кода для устройства не позволяет злоумышленнику получить доступ к учетной записи, так как PIN-код является локальным для конкретного устройства и не обеспечивает никакого типа проверки подлинности с любого другого устройства.
Hello как раз позволяет защищать удостоверения и учетные данные пользователей. Так как пароли не используются, фишинг и атаки методом подбора становятся бесполезными. Эта технология позволяет также предотвратить взломы серверов, так как учетные данные Hello являются асимметричной парой ключей, что предотвращает атаки с повторяющимися пакетами, так как эти ключи защищены доверенными платформенными модулями (TPM).
Также можно использовать устройства с Windows 10 Mobile в качестве удаленных учетных данных при входе на ПК под управлением Windows 10. В процессе входа в систему ПК под управлением Windows 10 он может подключаться и получать доступ к Hello на вашем устройстве под управлением Windows 10 Mobile по Bluetooth. Поскольку мы всегда носим с собой телефон, Hello позволяет гораздо проще реализовать двухфакторную проверку подлинности.
Функция входа через телефон в данный момент доступна только отдельным участникам программы принятия технологий (TAP).
Так как же PIN-код помогает защитить устройство лучше, чем пароль?
Преимущества PIN-кода в сравнении с паролем связаны не с его структурой (длиной и сложностью), а с принципом работы.
1. PIN-код привязан к устройству. Злоумышленник, получивший доступ к паролю, может войти в учетную запись с любого устройства, но в случае кражи PIN-кода вход в учетную запись будет невозможен без доступа к соответствующему устройству.
2. PIN-код хранится на устройстве локально. Пароль передается на сервер и может быть перехвачен в процессе передачи или украден с сервера. PIN-код задается на устройстве на локальном уровне, не передается и не хранится на сервере. При создании PIN-кода устанавливаются доверительные отношения с поставщиком удостоверений и создается пара асимметричных ключей, используемых для проверки подлинности. При вводе PIN-кода ключ проверки подлинности разблокируется и используется для подтверждения запроса, отправляемого на сервер для проверки подлинности.
3. PIN-код поддерживается оборудованием. PIN-код Hello поддерживается микросхемой доверенного платформенного модуля (TPM), представляющей собой надежный криптографический процессор для выполнения операций шифрования. Эта микросхема содержит несколько механизмов физической защиты для предотвращения взлома, и вредоносные программы не могут обойти функции безопасности TPM. TPM применяется во всех телефонах с Windows 10 Mobile и во многих современных ноутбуках.
Материал ключа пользователя создается и становится доступным в доверенном платформенном модуле (TPM) на устройстве пользователя, что защищает материал от перехвата и использования злоумышленниками. Поскольку технология Hello подразумевает использование пар асимметричных ключей, учетные данные пользователей не будут похищены в случае нарушения безопасности поставщика удостоверений или веб-сайтов, к которым пользователь осуществляет доступ.
TPM защищает от множества известных и потенциальных атак, в том числе атак методом подбора PIN-кода. После определенного количества попыток ввода неправильного PIN-кода устройство блокируется.
4. PIN-код может быть сложным. К PIN-коду Windows Hello для бизнеса применяется тот же набор политик управления ИТ, что и к паролю, в том числе сложность, длина, срок действия и история изменений. Несмотря на уверенность большинства пользователей в том, что PIN-код представляет собой простой код из 4 цифр, администраторы могут устанавливать для управляемых устройств политики, предполагающие уровень сложности PIN-кода, сопоставимый с паролем. Вы можете сделать обязательными или запретить специальные знаки, буквы в верхнем и нижнем регистрах, а также и цифры.
Раздел меню настроек в котором задаются параметры PIN-кода и биометрия:
Что произойдет в случае кражи ноутбука или телефона?
Для нарушения безопасности учетных данных Windows Hello, защищаемых TPM, злоумышленнику нужно осуществить доступ к физическому устройству, найти способ похитить биометрические данные пользователя или подобрать PIN-код. Все это нужно сделать раньше, чем функциональный механизм защиты от взлома TPM заблокирует устройство. Для ноутбуков, не имеющих TPM, можно настроить дополнительную защиту, активировав BitLocker и ограничив количество неудачных попыток входа в систему.
Настройка BitLocker без TPM
С помощью редактора локальных групповых политик (gpedit.msc) активируйте следующую политику:
Конфигурация компьютера → Административные шаблоны → Компоненты Windows → Шифрование диска BitLocker → Диски операционной системы → Требовать дополнительной проверки подлинности при запуске
В параметрах политики выберите Разрешить использование BitLocker без совместимого TPM, а затем нажмите кнопку ОК.
Перейдите в меню Панель управления → Система и безопасность → Шифрование диска BitLocker и выберите диск с операционной системой, который требуется защитить.
С помощью редактора локальных групповых политик (gpedit.msc) активируйте следующую политику: Конфигурация компьютера → Параметры Windows → Параметры безопасности → Политики учетных записей → Политика блокировки учетных записей → Пороговое значение блокировки.
Установите допустимое количество неудачных попыток входа в систему и нажмите ОК.
Как работает Windows Hello для бизнеса: основные положения
1. Учетные данные службы Hello основаны на сертификате или асимметричной паре ключей и привязаны к устройству, как и маркер, получаемый с помощью учетных данных.
2. Поставщик удостоверений (например, Active Directory, Azure AD или учетная запись Майкрософт) проверяет удостоверение пользователя и сопоставляет открытый ключ Hello с учетной записью пользователя на этапе регистрации.
3. Ключи могут генерироваться в аппаратном (TPM 1.2 или 2.0 для предприятий и TPM 2.0 для потребителей) или программном обеспечении на основании политики.
4. Проверка подлинности — это двухфакторная проверка с использованием сочетания ключа или сертификата, привязанного к устройству, и информации, известной пользователю PIN-код), или идентификационных данных пользователя (Windows Hello). Жест Hello не перемещается между устройствами и не предоставляется серверу. Он хранится локально на устройстве.
5. Закрытый ключ никогда не покидает устройство. Проверяющий подлинность сервер имеет открытый ключ, который был сопоставлен с учетной записью пользователя во время регистрации.
6. Ввод PIN-кода и биометрических жестов приводит к проверке удостоверения пользователя в Windows 10 и проверке подлинности с использованием ключей или сертификатов Hello.
7. Личные (учетная запись Майкрософт) или корпоративные учетные записи (Active Directory или Azure AD) использует один контейнер для ключей. Все ключи разделены по доменам поставщиков удостоверений в целях обеспечения конфиденциальности пользователя.
8. Закрытые ключи сертификатов могут быть защищены контейнером Hello и жестом Hello.
Сравнение проверки подлинности на основе ключа и сертификата
Для подтверждения личности служба Windows Hello для бизнеса может использовать ключи (аппаратный или программный) или сертификаты с ключами в аппаратном или программном обеспечении. Предприятия с инфраструктурой открытых ключей (PKI) для выпуска и управления сертификатами могут продолжать использовать PKI вместе со службой Hello. Предприятия, у которых нет PKI или которые хотят сократить объем работ, связанных с управлением сертификатами, могут использовать для службы Hello учетные данные на основе ключа.
Аппаратные ключи, которые создаются модулем TPM, обеспечивают наиболее высокий уровень гарантии. При изготовлении в модуль TPM помещается сертификат ключа подтверждения (EK). Этот сертификат EK создает корневое доверие для всех других ключей, которые генерируются в этом модуле TPM. Сертификация EK используется для генерации сертификата ключа удостоверения подлинности (AIK), выданного службой сертификации Microsoft. Этот сертификат AIK можно использовать как претензию по удостоверению, чтобы доказать поставщикам удостоверений, что ключи Hello генерировались одним и тем же TPM. Центр сертификации Майкрософт (CA) генерирует сертификат AIK для каждого устройства, пользователя и IDP, чтобы гарантировать защиту конфиденциальности.
Если поставщики удостоверений, например Active Directory или Azure AD, регистрируют сертификат в службе Hello, Windows 10 будет поддерживать тот же набор сценариев, что и смарт-карта. Если тип учетных данных представляет собой ключ, будет поддерживаться только доверие и операции на основе ключа.
Мы постарались написать для вас подробный и понятный туториал по работе со службой Windows Hello. Если у вас остались вопросы, задавайте в комментариях.
Загрузить PDF
Загрузить PDF
В Windows 10 пользователь может установить четырехзначный PIN, который вместе с паролем будет использоваться для разблокировки устройства. Этот код очень надежен и с его помощью процесс разблокировки намного упрощается.[1]
Читайте далее, чтобы узнать, как установить PIN для разблокировки устройства с Windows 10.
-
Нажмите на кнопку «Пуск»
.
-
Она находится на панели слева, прямо над иконкой Проводника
.
-
Это первая опция из выпадающего меню.
- Или откройте «Параметры» > «Учетные записи» > «Ваши данные».
-
-
Нажмите на кнопку Добавить в разделе «ПИН-код». Через несколько секунд появится новое окно.
- Прежде чем создать ПИН-код, необходимо создать пароль от учетной записи. Это можно сделать, нажав на кнопку Добавить в разделе «Пароль».
-
Введите текущий пароль, который используете для разблокирования устройства. Когда закончите, нажмите на синюю кнопку Войти в правом нижнем углу.
-
На это может уйти несколько секунд.
-
Когда появится окно «Настройка ПИН-кода», введите свой ПИН-код в верхнее поле. Подтвердите его, введя тот же код в поле «Подтверждение ПИН-кода».
- Нажмите на ссылку «Требования для ПИН-кода», чтобы узнать установленные требования к ПИН-коду.
- Обязательно выберите такой ПИН-код, который не забудете.
-
Она находится внизу слева.
-
Реклама
Что вам понадобится
- Устройство с ОС Windows 10
Об этой статье
Эту страницу просматривали 3634 раза.