Windows hello пин код как узнать

Applies ToWindows 11 Windows 10

Windows Hello — это более личный и безопасный способ входа на устройство с Windows. Вместо пароля с Windows Hello вы можете войти с помощью распознавания лиц, отпечатков пальцев или ПИН-кода.

Эти параметры упрощают и безопаснее вход в компьютер, так как ВАШ ПИН-код связан только с одним устройством и резервную копию для восстановления с учетной записью Майкрософт.

Вы можете использовать приложение «Параметры» для настройки Windows Hello и управления ими.

  1. В приложении «Настройки» на устройстве с Windows, выберите Учетные записи > параметры входа или воспользуйтесь следующим сочетанием клавиш:

    Параметры входа

  2. В разделе Способы входа можно выбрать три варианта входа с помощью Windows Hello:

    • Выберите Распознавание лиц (Windows Hello), чтобы настроить вход с помощью инфракрасной камеры компьютера или внешней инфракрасной камеры.

    • Выберите Распознавание отпечатков пальцев (Windows Hello), чтобы настроить вход с помощью сканера отпечатков пальцев.

    • Выберите ПИН-код (Windows Hello), чтобы настроить вход с помощью ПИН-кода.

    Снимок экрана: параметры настройки Windows Hello.

    Важно: Для входа с помощью лица требуется камера, совместимая с Hello. Для входа с помощью отпечатка пальца на устройстве должно быть устройство считывания отпечатков пальцев.

    Если ваше устройство не поставляются с одним из них, вы можете приобрести его, который может быть подключен к вашему устройству через USB у любого из ряда популярных розничных торговцев.

  3. Выберите параметр , выберите Настроить

  4. Следуйте инструкциям, чтобы завершить настройку Windows Hello

Интерфейс входа

При следующем входе на устройство вы можете использовать распознавание лиц, идентификацию отпечатков пальцев или ПИН-код вместо пароля.

Снимок экрана: экран Windows 11 входа.

Нужна дополнительная помощь?

Нужны дополнительные параметры?

Изучите преимущества подписки, просмотрите учебные курсы, узнайте, как защитить свое устройство и т. д.

FAQ

[Windows 11/10] Забыли имя пользователя, пароль или PIN-код учетной записи Microsoft

Поддерживаемые продукты: ноутбук, настольный компьютер, моноблок, игровая консоль, материнская плата, видеокарта, ЖК-монитор, мини-ПК

Ваша Учетная Запись Microsoft связана со всеми приложениями и службами Microsoft. Если Вы не можете получить доступ к своей Учетной Записи Microsoft или войти в Windows с помощью PIN-кода, обратитесь к этой статье, которая поможет Вам решить проблему.

Забыли имя пользователя Учетной Записи Microsoft

Если Вы забыли адрес электронной почты своей Учетной Записи Microsoft или вошли в систему и получили сообщение об ошибке Эта Учетная Запись Microsoft не существует, рекомендуется выполнить следующие действия, чтобы найти свое имя пользователя.

Метод 1: Найдите свое имя пользователя, если в Вашей Учетной Записи настроена информация безопасности

Если Вы ранее настроили информацию безопасности для своей Учетной Записи Microsoft, Вы можете использовать эту опцию, чтобы получить свое имя пользователя.

Примечание: Этот вариант не будет работать, если в Вашей Учетной Записи не настроена информация безопасности или если Вы больше не можете получить доступ к этой информации безопасности. Переходите к следующему шагу: Метод 2: Найдите имя пользователя своей Учетной Записи Microsoft в продукте или услуге, которую Вы используете.

  1. Найдите свое имя пользователя, используя контактный номер телефона службы безопасности или адрес электронной почты.
  2. Запросите код безопасности, который будет отправлен на номер телефона или адрес электронной почты, который Вы использовали.
  3. Введите код и выберите Далее.
  4. Когда Вы увидите нужную Учетную Запись, выберите Войти.           
    Если поиск имени пользователя не увенчался успехом (например, Вы не настроили свою контактную информацию безопасности или у Вас больше нет доступа к ней), попробуйте Метод 2: Найдите имя пользователя своей Учетной Записи Microsoft в продукте или услуге, которую Вы используете.

Метод 2: Найдите имя пользователя своей Учетной Записи Microsoft в продукте или услуге, которую Вы используете

Для защиты Вашей Учетной Записи Microsoft придерживается строгой политики в отношении того, как наши специалисты могут помочь Вам с Вашей Учетной Записью. Поддержка Microsoft не может предоставить информацию об Учетной Записи без надлежащей проверки, но есть места, которые Вы можете просмотреть в самих продуктах.

Настраивали ли Вы когда-нибудь дополнительный адрес электронной почты для учетной записи, в которую хотите войти, например @outlook.com, @gmail.com или @live.com? Если да, попробуйте это.

  • Устройства Windows           
    На своем устройстве Windows, войдите в систему, нажмите иконку [Начать]  на Панели Задач , затем нажмите [Настройки] .

    В окне настроек Windows нажмите [Аккаунты] и выберите [Электронная почта & аккаунты] .

    Ниже Электронная почта & аккаунты, Вы увидите имя пользователя, связанное с Вашим устройством.

  • Офисные приложения
    Microsoft 365 или Office 2016 и более поздние версии: откройте приложения Office, такие как Word или Excel. После открытия приложения Office нажмите [Файл] .

    Нажмите [Аккаунт] . В разделе Информация о пользователе Вы найдете имя пользователя, принадлежащее Вашей Учетной Записи и связанное с ней.

Если Вы все еще не смогли найти свое имя пользователя, проверив продукты или услуги, указанные выше, перейдите к следующему шагу, чтобы определить, может Ваша Учетная Запись быть закрыта.

Метод 3: Проверьте, закрыта ли Ваша Учетная Запись Microsoft

Возможно, Вы не можете войти в свою Учетную Запись, поскольку она закрыта или удалена.

  • Вы закрыли свой аккаунт: Если Вы закрыли свою Учетную Запись Microsoft, у Вас есть 60 дней с момента закрытия, чтобы войти в систему и снова открыть ее. По истечении этих 60 дней срок действия Вашей Учетной Записи и данных истекает.
  • Ваш аккаунт был закрыт из-за неактивности: Если Вы не входили в свою Учетную Запись в течение длительного времени, срок ее действия может истечь из-за неактивности в соответствии со следующим графиком.
Если в последний раз Вы входили в систему: Срок действия Вашей Учетной Записи истекает через:
До июня 2014 г. 1 год бездействия
После июня 2014 г. 2 года бездействия

Если Вы хотите повторно открыть закрытую Учетную Запись Microsoft, смотрите Повторное открытие Учетной Записи Майкрософт.

Забыли пароль Учетной Записи Microsoft

Если введенный Вами пароль не работает или Вы забыли свой пароль, сбросьте его, выполнив следующие действия.

Сбросить пароль Учетной Записи Microsoft

  1. Нажмите на эту ссылку, чтобы перейти на страницу сброса пароля Microsoft.
  2. Введите Ваш аккаунт Microsoft , например адрес электронной почты, телефон или имя Skype и нажмите [Далее] .

  3. В целях Вашей защиты Microsoft должна подтвердить Вашу личность, прежде чем Вы сможете приступить к сбросу пароля.
    Выберите, как Вы хотите получить код подтверждения , например электронное письмо или текстовое сообщение и нажмите [Получить код] .

  4. Microsoft отправит код подтверждения на выбранный Вами адрес электронной почты или номер телефона. Проверьте на телефоне или в электронной почте наличие запрошенного кода. Введите проверочный код и нажмите [Далее] .

  5. После подтверждения проверочного кода установите новый пароль и нажмите [Далее] .

  6. Сброс пароля завершен.

Если сброс пароля не удался, попробуйте следующие методы:

  • Если Вы не можете получить код подтверждения, обратитесь к официальным инструкциям службы поддержки Microsoft: Устранение проблем с кодом проверки.
  • Если Вы попытались войти в свою Учетную Запись и получили сообщение о том, что она заблокирована, это связано с тем, что действия, связанные с Вашей Учетной Записью, могут нарушать Условия использования Microsoft. Обратитесь к официальным инструкциям поддержки Microsoft: Учетная Запись была заблокирована.
  • Если у Вас включена двухэтапная аутентификация         
    После включения двухэтапной аутентификации или настройки приложения Authenticator у Вас могут возникнуть проблемы, если Вы используете приложения или старые устройства (например, Windows Phone 8 и Xbox 360), которые не поддерживают двухэтапную проверку.           
    Если у Вас включена двухэтапная аутентификация и приложение не запрашивает ввод кода безопасности при входе в систему, то Вы можете вместо этого войти в систему, используя пароль приложения. Пароль приложения — это длинный, случайно сгенерированный пароль, который Вы указываете только один раз вместо обычного пароля при входе в приложение или на устройство, не поддерживающее двухэтапную проверку.           
    Вам нужно создать пароль приложения только в том случае, если у Вас включена двухэтапная проверка и Вы используете приложение, которое ее не поддерживает. Для получения дополнительной информации обратитесь к официальным инструкциям службы поддержки Microsoft: Использование паролей в приложениях, которые не поддерживают двухфакторную проверку подлинности.

Забыли PIN-код для входа на устройство WindowsСбросить свой PIN-код, когда Вы вошли в систему на своем устройстве

Если Вы забыли свой PIN-код и вошли в систему с помощью пароля, отпечатка пальца, Ключа безопасности или других способов, то Вы можете выполнить следующие действия, чтобы получить новый PIN-код.

  1. Убедитесь, что Вы подключены к Интернету, чтобы изменения синхронизировались с Вашей Учетной Записью Microsoft.
  2. Нажмите иконку [Пуск]   на Панели Задач , затем нажмите [Настройки] .

  3. В окне настроек Windows нажмите [Аккаунты] и выберите [Варианты входа] .

  4. Выберите [PIN-код (Windows Hello)] , чтобы развернуть дополнительные параметры, затем нажмите [Я забыл свой PIN-код] .

  5. После появления окна с подтверждением сброса PIN-кода нажмите [Продолжить] .

  6. Введите свой пароль Учетной Записи Майкрософт и нажмите [Войти] .

  7. После входа в систему Вы можете установить новый PIN-код.

Сбросить свой PIN-код, если Вы не вошли в Windows

Если Вы не вошли в систему на своем устройстве и хотите сбросить PIN-код, попробуйте следующий метод.

  1. На экране входа в Windows нажмите [Я забыл свой PIN-код] .
    Примечание: Если Вы не видите сообщение Я забыл свой PIN-код, выберите Параметры входа и затем выберите Ввести свой пароль, чтобы войти в устройство, используя пароль своей Учетной Записи Microsoft. 

  2. Введите Ваш пароль Учетной Записи Майкрософт и нажмите [Войти] .

  3. В целях Вашей безопасности Microsoft должна подтвердить Вашу личность, прежде чем Вы сможете приступить к сбросу PIN-кода. Выберите, как Вы хотите получить код подтверждения .

  4. В зависимости от выбранного Вами способа связи повторно введите первую часть адреса электронной почты или последние четыре цифры номера телефона, указанного в предыдущем окне , затем нажмите [Отправить код] .

  5. Microsoft отправит код подтверждения на выбранный Вами адрес электронной почты или номер телефона. Проверьте на телефоне или в электронной почте наличие запрошенного кода. Введите проверочный код и нажмите [Проверить] .

  6. После появления окна с подтверждением сброса PIN-кода нажмите [Продолжить] .

  7. Теперь Вы можете установить новый PIN-код.

Вышеуказанная информация взята из Инструкции по учетной записи Microsoft. Если проблемы с Вашей Учетной Записью Microsoft остаются нерешенными, обратитесь в Microsoft за дальнейшей помощью.

Эта информация была полезной?

Yes
No

  • Приведенная выше информация может быть частично или полностью процитирована с внешних веб-сайтов или источников. Пожалуйста, обратитесь к информации на основе источника, который мы отметили. Пожалуйста, свяжитесь напрямую или спросите у источников, если есть какие-либо дополнительные вопросы, и обратите внимание, что ASUS не имеет отношения к данному контенту / услуге и не несет ответственности за него.
  • Эта информация может не подходить для всех продуктов из той же категории / серии. Некоторые снимки экрана и операции могут отличаться от версий программного обеспечения.
  • ASUS предоставляет вышеуказанную информацию только для справки. Если у вас есть какие-либо вопросы о содержании, пожалуйста, свяжитесь напрямую с поставщиком вышеуказанного продукта. Обратите внимание, что ASUS не несет ответственности за контент или услуги, предоставляемые вышеуказанным поставщиком продукта.

Windows Hello PIN features brought us a lot of convenience, you can use short numbers to log in to your computer instead of long, difficult passwords to prevent password theft. But sometimes pin option would grey out or windows would show up “Windows Hello PIN Is Currently Unavailable”.

In this guide, we are going to talk about top fixes that you can try to remove Windows 11/10 PIN and password when it is not working or has something wrong. Here is how to get rid of this situation.

Why Windows Hello PIN This Option Is Currently Unavailable?

We often encounter this sentence when login to computer, but clearly we have set a PIN code. So let’s see why this option greyed out. If features such as diagnostic startup are enabled, this disables services required for this setting to run and causes login errors such as PIN not available errors.

After knowing what caused this issue, so if you don’t require it and want to skip and remove it, then the following ways can help you.

How to Reset/Remove Windows PIN Login on Windows 11/10?

Before removing PIN code, we all know the requirement to enable Windows Hello PIN is to set a password, password login is the base of windows hello PIN, so if you remember the login screen password, everything gets easy. There are two different situations that might occur if you want to remove windows PIN for Windows 10 or Windows 11. Getting it done with a password is quite simple, but we are also going to describe how to get rid of the problem if Windows 11/10 PIN is not available and forgot password.

1. Remove Windows 11/10 PIN When the Option Greyed Out

Option to remove PIN in Hello feature is automatically greyed out. You need to turn off the security feature that is preventing the removal of PIN for your computer. And you must need to remember your user name and password, if you forgot, go above to remove or reset account password and then back here to go to ‘Additional Settings’ and turn off ‘for improved security, only allow Windows Hello sign-in for Microsoft accounts on this device’ feature.

windows 10 PIN not available and forgot password

After turning this feature off, you will see that PIN removal option is available and now you can remove PIN easily by following the give method:

  • Open settings by clicking the Windows button in the start menu.
  • Choose the sign-in option and click on the PIN option from the Windows Hello feature.
  • Click the ‘Remove’ button to remove the PIN or password.
windows PIN and password remove

If the option is not greyed out, the PIN removal process is lot easier. You simply need to follow this path: go to start menu>> sign-in option>> PIN (windows hello)>> remove.

2. Reset/Remove Windows 11/10 PIN without Password

Losing a password for Windows or a phone is a common thing for all of us. If you have forgotten the password, it does not mean you should settle for the situation.

With the use of UnlockGo – Windows Password Recovery, you can remove and bypass any type of security, password for Windows 10/11. Here are some amazing features of the UnlockGo password recovery tool that might help you in the situation:

  • With a few steps, create Windows reset disk or USB.
  • Bypass Windows password with UnlockGo easily.
  • Delete and create all types of guest, admin, work or school accounts.

You are probably interested in knowing how to remove password for Windows 10/11. Here are the steps that need to be followed:

Step 1: Install UnlockGo

You need to have access to another PC or laptop where you can install a password recovery tool.

Step 2: Create Reset Disk

Open the UnlockGo for windows tool on the other device and create password recovery and reset the disk or USB.

how do i remove password and PIN from windows 10

Step 3: Enter the Boot Menu

Insert that reset disk or USB in the target PC or laptop and follow the simple instructions to enter the BIOS menu.

i forgot my PIN and password for windows 10

Step 4: Reset Account Password

After enter the boot menu, using arrow keys to select boot tab, then boot device priority and set your bootable USB, finally click F10 save and exit. After reboot the PC, you can select your locked PC’s windows system and then select the account name that you want to reset the password, click reset account password and enter a new password, then you can login to the account with the new password.

can't set up windows hello PIN

Related Questions about Windows 11 PIN and Password

Having knowledge about the security measurements in any version of Windows can be quite effective. Here are some points that users need to know about security features in Windows 11.

1. Is Windows Hello PIN Better than Password?

By using the Hello feature for Windows, Microsoft has provided certain options that we can use to reset or remove the password or PIN from your computer. Using the Hello feature with biometrics is a lot safer than a PIN. As compared to a PIN in Hello, the password is a better choice as it is a combination of different characters, numbers and letters.

2. How do I Bypass Windows 11 PIN?

Most of the ways to bypass Windows 11 PIN require complex steps and expertise. Doing it manually may not be possible for common users if they forget the PIN. But with the Windows password reset and recovery tool, UnlockGo, users can easily bypass, remove or delete the Windows password, and other accounts.

Well, if you forgot PIN and want to reset the PIN, go to settings>> accounts>> Sign-in options>> PIN>> I forgot my PIN. This option will take you an authentication window where you will be asked to verify your Microsoft account with the help of Microsoft password. You also need to verify it via associated authentication method. After account verification of Microsoft account, you can remove or set new PIN.

Bonus Tip: Windows 11 PIN VS Password

In Windows 10, there is a Hello feature that allows the users to access the computer by using a biometric function, PIN or password for the system. This was an amazing addition to the security of the Windows devices. What to do if I forgot my PIN and password for Windows 10?

Before talking about the solutions, you need to be familiar with these two security features. A password for Microsoft is a secret code that consists of characters, numbers and special characters. You can use that password to access your Microsoft account on any device. On the other side, a PIN is usually a collection of 4 digits. Here is the comparison chart for PIN and password:

PIN Password
The PIN is the shorter version of the password Password consists of combination of chars, numbers and letters
PIN is used for frequent access Password is associated with account access
PIN is tied to one device only Password can be used to access account on different devices

Final Words

We have explained all the details that users need to know about the security features — Windows Hello PIN in Windows 11 or Windows 10. There are different options to resolve the issue, but there are some pros and limitations in every method. When it comes to removing a Windows password, UnlockGo for windows can save you from trouble. Unlike other methods, the success rate is pretty high for UnlockGo – Windows Password Recovery.

Choose anyway you like now for your Windows requirements and bypass any type of Windows 11 PIN or password. There is a lot to explore for Windows 11 PIN vs password, but this amazing tool can save you from all of these technicalities.

Время на прочтение8 мин

Количество просмотров26K

Делимся с вами обзорным материалом про службу Windows Hello, обеспечивающую двухфакторную проверку на Windows 10. Также вы узнаете, чем она будет полезна для крупных компаний, почему стоит выбирать PIN-код, а не пароль и как её настроить.

Windows Hello — что это и зачем?

В Windows 10 служба Windows Hello для бизнеса заменяет пароли на строгую двухфакторную проверку подлинности на компьютерах и мобильных устройствах. Она заключается в создании нового типа учетных данных пользователя в привязке к устройству, использовании биометрических данных или PIN-кода.

В первых версиях Windows 10 были службы Microsoft Passport и Windows Hello, которые обеспечивали многофакторную проверку подлинности. Чтобы упростить развертывание и расширить возможности поддержки, Microsoft объединила эти технологии в единое решение — Windows Hello. Если вы уже выполнили развертывание этих технологий, то вы не заметите никаких изменений в функционировании служб. Для тех, кому еще предстоит оценить работу Windows Hello, выполнить развертывание будет гораздо проще благодаря упрощенным политикам, документации и семантике.

Служба Hello призвана решать типичные проблемы пользователей, возникающие при работе с паролями:

  • Пароли могут быть трудны для запоминания, и пользователи часто повторно используют пароли на нескольких сайтах.
  • Взломы сервера могут раскрывать симметричные сетевые учетные данные.
  • Пароли могут подлежать атакам с повторением пакетов.
  • Пользователи могут непреднамеренно предоставить свой пароль вследствие фишинга.

Hello позволяет выполнить проверку подлинности учетной записи Microsoft, учетной записи Active Directory, учетной записи Microsoft Azure Active Directory (Azure AD) и службы поставщика удостоверений или службы проверяющей стороны, которые поддерживают проверку подлинности Fast ID Online (FIDO) v2.0.

После начальной двухэтапной проверки при регистрации на вашем устройстве настраивается служба Hello, и вы сами устанавливаете жест, который может быть как биометрическим, например отпечатком пальца, так и PIN-кодом. Далее необходимо сделать жест для проверки своего удостоверения. После этого Windows использует Hello для проверки подлинности и предоставления им доступа к защищенным ресурсам и службам.

От имени администратора компании или общеобразовательной организации можно создать политики управления Hello для использования на устройствах под управлением Windows 10, которые подключаются к вашей организации.

Разница между Windows Hello и Windows Hello для бизнеса

Windows Hello предназначена для удобного и безопасного входа пользователя. Такое использование Hello обеспечивает отдельный уровень защиты, так как является уникальным для устройства, на котором настраивается, однако проверка подлинности на основе сертификатов при этом отсутствует.

Служба Windows Hello для бизнеса, которая настраивается групповой политикой или политикой MDM, использует проверку подлинности на основе ключа или сертификата.

В настоящее время в учетных записях Active Directory с использованием Windows Hello не поддерживается проверка подлинности на основе ключа или сертификата. Эта функция должна появиться в будущем выпуске.

Почему PIN-код, а не пароль?

Пароли представляют собой общие секреты, они вводятся на устройстве и передаются по сети на сервер. Перехваченные имя и пароль учетной записи могут быть использованы кем угодно. Например, учетные данные могут быть раскрыты при взломе сервера.

В Windows 10, в процессе подготовки, служба Hello создает пару криптографических ключей, привязанных к доверенному платформенному модулю (TPM), если устройство оснащено таким модулем, или в программной реализации. Доступ к этим ключам и получение подписи для проверки того, что пользователь владеет закрытым ключом, предоставляется только при вводе PIN-кода или биометрического жеста. Двухэтапная проверка, которая происходит при регистрации в службе Hello, формирует доверительные взаимоотношения между поставщиком удостоверений и пользователем, когда открытая часть пары «открытый/закрытый ключ» отправляется поставщику удостоверений и связывается с учетной записью пользователя. Когда пользователь выполняет жест на устройстве, поставщик удостоверений определяет по комбинации ключей Hello и жеста, что это проверенное удостоверение, и предоставляет маркер проверки подлинности, с помощью которого Windows 10 получает доступ к ресурсам и службам. Кроме того, в процессе регистрации генерируется претензия по удостоверению для каждого поставщика удостоверений, чтобы криптографически подтвердить, что ключи Hello привязаны к TPM. Если претензия по удостоверению во время регистрации не выставляется поставщику удостоверений, поставщик удостоверений должен предполагать, что ключ Hello создан программно.

Представьте, что кто-то подсматривает через ваше плечо при получении денежных средств из банкомата и видит вводимый вами PIN-код. Наличие этого PIN-кода не поможет им получить доступ к учетной записи, так как у них нет банковской карты. Аналогичным образом перехват PIN-кода для устройства не позволяет злоумышленнику получить доступ к учетной записи, так как PIN-код является локальным для конкретного устройства и не обеспечивает никакого типа проверки подлинности с любого другого устройства.

Hello как раз позволяет защищать удостоверения и учетные данные пользователей. Так как пароли не используются, фишинг и атаки методом подбора становятся бесполезными. Эта технология позволяет также предотвратить взломы серверов, так как учетные данные Hello являются асимметричной парой ключей, что предотвращает атаки с повторяющимися пакетами, так как эти ключи защищены доверенными платформенными модулями (TPM).

Также можно использовать устройства с Windows 10 Mobile в качестве удаленных учетных данных при входе на ПК под управлением Windows 10. В процессе входа в систему ПК под управлением Windows 10 он может подключаться и получать доступ к Hello на вашем устройстве под управлением Windows 10 Mobile по Bluetooth. Поскольку мы всегда носим с собой телефон, Hello позволяет гораздо проще реализовать двухфакторную проверку подлинности.

Функция входа через телефон в данный момент доступна только отдельным участникам программы принятия технологий (TAP).

Так как же PIN-код помогает защитить устройство лучше, чем пароль?

Преимущества PIN-кода в сравнении с паролем связаны не с его структурой (длиной и сложностью), а с принципом работы.

1. PIN-код привязан к устройству. Злоумышленник, получивший доступ к паролю, может войти в учетную запись с любого устройства, но в случае кражи PIN-кода вход в учетную запись будет невозможен без доступа к соответствующему устройству.

2. PIN-код хранится на устройстве локально. Пароль передается на сервер и может быть перехвачен в процессе передачи или украден с сервера. PIN-код задается на устройстве на локальном уровне, не передается и не хранится на сервере. При создании PIN-кода устанавливаются доверительные отношения с поставщиком удостоверений и создается пара асимметричных ключей, используемых для проверки подлинности. При вводе PIN-кода ключ проверки подлинности разблокируется и используется для подтверждения запроса, отправляемого на сервер для проверки подлинности.

3. PIN-код поддерживается оборудованием. PIN-код Hello поддерживается микросхемой доверенного платформенного модуля (TPM), представляющей собой надежный криптографический процессор для выполнения операций шифрования. Эта микросхема содержит несколько механизмов физической защиты для предотвращения взлома, и вредоносные программы не могут обойти функции безопасности TPM. TPM применяется во всех телефонах с Windows 10 Mobile и во многих современных ноутбуках.

Материал ключа пользователя создается и становится доступным в доверенном платформенном модуле (TPM) на устройстве пользователя, что защищает материал от перехвата и использования злоумышленниками. Поскольку технология Hello подразумевает использование пар асимметричных ключей, учетные данные пользователей не будут похищены в случае нарушения безопасности поставщика удостоверений или веб-сайтов, к которым пользователь осуществляет доступ.

TPM защищает от множества известных и потенциальных атак, в том числе атак методом подбора PIN-кода. После определенного количества попыток ввода неправильного PIN-кода устройство блокируется.

4. PIN-код может быть сложным. К PIN-коду Windows Hello для бизнеса применяется тот же набор политик управления ИТ, что и к паролю, в том числе сложность, длина, срок действия и история изменений. Несмотря на уверенность большинства пользователей в том, что PIN-код представляет собой простой код из 4 цифр, администраторы могут устанавливать для управляемых устройств политики, предполагающие уровень сложности PIN-кода, сопоставимый с паролем. Вы можете сделать обязательными или запретить специальные знаки, буквы в верхнем и нижнем регистрах, а также и цифры.

Раздел меню настроек в котором задаются параметры PIN-кода и биометрия:

Что произойдет в случае кражи ноутбука или телефона?

Для нарушения безопасности учетных данных Windows Hello, защищаемых TPM, злоумышленнику нужно осуществить доступ к физическому устройству, найти способ похитить биометрические данные пользователя или подобрать PIN-код. Все это нужно сделать раньше, чем функциональный механизм защиты от взлома TPM заблокирует устройство. Для ноутбуков, не имеющих TPM, можно настроить дополнительную защиту, активировав BitLocker и ограничив количество неудачных попыток входа в систему.

Настройка BitLocker без TPM

С помощью редактора локальных групповых политик (gpedit.msc) активируйте следующую политику:

Конфигурация компьютераАдминистративные шаблоныКомпоненты WindowsШифрование диска BitLockerДиски операционной системыТребовать дополнительной проверки подлинности при запуске

В параметрах политики выберите Разрешить использование BitLocker без совместимого TPM, а затем нажмите кнопку ОК.

Перейдите в меню Панель управленияСистема и безопасностьШифрование диска BitLocker и выберите диск с операционной системой, который требуется защитить.

С помощью редактора локальных групповых политик (gpedit.msc) активируйте следующую политику: Конфигурация компьютераПараметры WindowsПараметры безопасностиПолитики учетных записейПолитика блокировки учетных записейПороговое значение блокировки.

Установите допустимое количество неудачных попыток входа в систему и нажмите ОК.

Как работает Windows Hello для бизнеса: основные положения

1. Учетные данные службы Hello основаны на сертификате или асимметричной паре ключей и привязаны к устройству, как и маркер, получаемый с помощью учетных данных.

2. Поставщик удостоверений (например, Active Directory, Azure AD или учетная запись Майкрософт) проверяет удостоверение пользователя и сопоставляет открытый ключ Hello с учетной записью пользователя на этапе регистрации.

3. Ключи могут генерироваться в аппаратном (TPM 1.2 или 2.0 для предприятий и TPM 2.0 для потребителей) или программном обеспечении на основании политики.

4. Проверка подлинности — это двухфакторная проверка с использованием сочетания ключа или сертификата, привязанного к устройству, и информации, известной пользователю PIN-код), или идентификационных данных пользователя (Windows Hello). Жест Hello не перемещается между устройствами и не предоставляется серверу. Он хранится локально на устройстве.

5. Закрытый ключ никогда не покидает устройство. Проверяющий подлинность сервер имеет открытый ключ, который был сопоставлен с учетной записью пользователя во время регистрации.

6. Ввод PIN-кода и биометрических жестов приводит к проверке удостоверения пользователя в Windows 10 и проверке подлинности с использованием ключей или сертификатов Hello.

7. Личные (учетная запись Майкрософт) или корпоративные учетные записи (Active Directory или Azure AD) использует один контейнер для ключей. Все ключи разделены по доменам поставщиков удостоверений в целях обеспечения конфиденциальности пользователя.

8. Закрытые ключи сертификатов могут быть защищены контейнером Hello и жестом Hello.

Сравнение проверки подлинности на основе ключа и сертификата

Для подтверждения личности служба Windows Hello для бизнеса может использовать ключи (аппаратный или программный) или сертификаты с ключами в аппаратном или программном обеспечении. Предприятия с инфраструктурой открытых ключей (PKI) для выпуска и управления сертификатами могут продолжать использовать PKI вместе со службой Hello. Предприятия, у которых нет PKI или которые хотят сократить объем работ, связанных с управлением сертификатами, могут использовать для службы Hello учетные данные на основе ключа.

Аппаратные ключи, которые создаются модулем TPM, обеспечивают наиболее высокий уровень гарантии. При изготовлении в модуль TPM помещается сертификат ключа подтверждения (EK). Этот сертификат EK создает корневое доверие для всех других ключей, которые генерируются в этом модуле TPM. Сертификация EK используется для генерации сертификата ключа удостоверения подлинности (AIK), выданного службой сертификации Microsoft. Этот сертификат AIK можно использовать как претензию по удостоверению, чтобы доказать поставщикам удостоверений, что ключи Hello генерировались одним и тем же TPM. Центр сертификации Майкрософт (CA) генерирует сертификат AIK для каждого устройства, пользователя и IDP, чтобы гарантировать защиту конфиденциальности.

Если поставщики удостоверений, например Active Directory или Azure AD, регистрируют сертификат в службе Hello, Windows 10 будет поддерживать тот же набор сценариев, что и смарт-карта. Если тип учетных данных представляет собой ключ, будет поддерживаться только доверие и операции на основе ключа.

Мы постарались написать для вас подробный и понятный туториал по работе со службой Windows Hello. Если у вас остались вопросы, задавайте в комментариях.

В подборках нововведений версии 20H1 можно было услышать примерно такую песню:

Теперь проще выполнить беспарольный вход в систему при помощи идентификации лица, отпечатка пальца или PIN-кода. Просто разрешите в настройках идентификацию при помощи Windows Hello.

Вряд ли автор понимает, о чем он пишет. Поэтому вполне объяснима реакция участника чата инсайдеров на такую формулировку.

Passwordless

Между тем, я недавно рассказывал в блоге про эту фичу, но фокусировался на решении проблемы с исчезновением настройки автоматического входа. Сегодня я продолжу тему и постараюсь расставить точки над i.

Как обычно, термины учетная запись Microsoft, аккаунт Microsoft и MSA обозначают одно и то же.

[+] Сегодня в программе

История вопроса

Беспарольный вход впервые появился в декабре 2018 года в сборке 18305, когда реализовали возможность добавлять в систему имеющуюся учетную запись Microsoft без пароля.

В Параметрах упоминание о беспарольном входе появилось в июле 2019 года в сборке 18936.

Passwordless

В октябрьской сборке 18995 сделали еще один шаг – вход с ПИН-кодом в безопасный режим. Так убрали последнее препятствие к полностью беспарольной аутентификации в ОС Windows.

В финальной версии 20H1 название фичи в параметрах изменилось. Беспарольный вход исчез из заголовка, уступив место Windows Hello.

Passwordless

Читатели со стажем помнят Microsoft Passport, систему аутентификации Microsoft. В начале пути Windows 10 она входила в состав системы. Позже компания объединила технологию с Windows Hello.

Windows Hello

Это современная система аутентификации Microsoft, которая привязана к устройству, построена на двухфакторной или двухэтапной аутентификации и заменяет пароли. С помощью Hello можно входить в:

  • аккаунты Active Directory и Azure Active Directory (Windows Hello for Business)
  • учетную запись Microsoft
  • сервисы, поддерживающие FIDO2

Контекст этой статьи – домашняя среда, поэтому дальше речь пойдет про последние два пункта.

Регистрация аккаунта Microsoft на устройстве и вход в систему

Вход в учетную запись Microsoft с Windows Hello на устройстве с Windows 10 осуществляется только с помощью ПИН-кода и биометрии.

Пароль в сферу Hello не входит.

При регистрации аккаунта Microsoft на устройстве ПИН-код, идентификатор лица и отпечаток пальца защищаются парой криптографических ключей, которые генерируются аппаратно при наличии TPM 2.0 или программно.

Для регистрации MSA на устройстве требуется двухэтапная аутентификация, в т.ч. возможна беспарольная. Сервер Microsoft получает публичный ключ и ассоциирует его с аккаунтом пользователя, таким образом устанавливаются доверительные отношения.

Когда вы смотрите в камеру или проводите пальцем по сканеру отпечатков, полученные данные сверяются с ключами Hello. При успехе вы получаете токен аутентификации на вход в систему и доступ к сервисам с аккаунта компании на этом устройстве.

Назначение аппаратного ключа

С помощью аппаратного ключа FIDO2 можно входить без ввода пароля с зарегистрированной на устройстве учетной записью Microsoft на сайты и в приложения. Это финализировали в версии 1809, и в анонсе есть хорошее описание принципа аутентификации с ключом.

В Windows 10 аппаратный ключ можно задействовать при регистрации аккаунта Microsoft на устройстве, после чего входить в MSA с помощью Hello, т.е. ПИН-кода или биометрии.

Однако нельзя просто воткнуть флэшку и войти в учетную запись Microsoft на устройстве с Windows 10. Это работает только с аккаунтами Azure Active Directory, в т.ч. для Hybrid Azure AD.

В параметрах есть ссылка на KB4468253, где в частности говорится: аппаратный ключ используется в дополнение к ПИН-коду или биометрии, поэтому владеющий только ключом человек не сможет выполнить вход в аккаунт. Подтекст такой, что сначала надо выполнить вход в систему с Windows Hello, т.е. аутентификация двухфакторная.

Вы знаете ПИН-код или обладаете биологической особенностью (лицо, отпечаток пальца) и владеете ключом.

Конечно, если вы вошли в систему с Hello и оставили ПК без присмотра, злоумышленник может вставить ключ и авторизоваться с вашей MSA на сайте.

Как создать учетную запись Microsoft без пароля

Беспарольный аккаунт Microsoft создается с номером телефона, нежели с заданным вами адресом электронной почты. В интернетах мне попадались инструкции о том, как это сделать в Windows 10, но их авторы явно не пробовали пройти процесс :)

Создать учетную запись Microsoft без пароля можно только в сторонних мобильных ОС 🙈

В Android и iOS в приложениях Microsoft Office (Word, Excel, Office и т.д.) вы можете создать MSA, указывая номер телефона. Если при попытке входа система определяет, что такого аккаунта нет, она предлагает создать новый. Пароль не требуется, а создание учетной записи подтверждается кодом в SMS.

Затем вы можете (и я рекомендую) использовать вместо SMS беспарольную 2FA в приложении Microsoft Authenticator.

Если же создавать MSA на сайте Microsoft https://signup.live.com/ или в параметрах Windows 10, указывая номер телефона, система требует задать пароль.

Причину эксклюзивности мобильных ОС объяснил мне в Твиттере глава подразделения Microsoft Identity.

Most laptops/PCs can’t receive an SMS code. So we see a lot of drop off in user success when a phone is required to complete a flow from a PC.

— Alex Simons (@Alex_A_Simons) August 11, 2020

Видимо, значительный процент людей пытается вводить несуществующие номера телефонов или домашние номера, куда SMS не проходит ¯\_(ツ)_/¯

Однако если учетная запись Microsoft без пароля уже создана, начиная с версии 1903, вы можете добавить ее на устройство уже во время установки Windows. После установки это можно сделать в ПараметрыУчетные записи в разделах:

  • Ваши данные — при переключении с локального аккаунта на свою MSA
  • Семья и другие пользователи – при создании аккаунта для другого человека или отдельного профиля для своей MSA

Как я объяснил выше, учетная запись Microsoft регистрируется на устройстве при первой успешной аутентификации, а дальше вы входите в систему с Hello.

При желании вы можете задать пароль в настройках безопасности аккаунта. Адрес электронной почты добавляется там же в настройках профиля, но об этом Windows 10 вам будет напоминать сама.

Passwordless

Ключевая особенность беспарольного входа в версии 20H1+

Сводка изменений в двух версиях Windows 10 такова:

  • 1903 — можно использовать на устройстве с Windows 10 аккаунт [Microsoft], требующий аутентификации, но не имеющий пароля в принципе
  • 20H1 — можно отключить вход с паролем в учетную запись Microsoft, а также входить с ПИН-кодом в безопасный режим

Теперь можно вернуться к началу статьи и недоуменной реакции на нововведения у людей, которые в ноутбуках входили в аккаунт с помощью биометрии еще лет дцать назад, благодаря ПО и драйверам вендоров.

Ранее биометрический вход существовал наряду с парольным, даже если сам пароль был пустой. Равно как в такой аккаунт всегда можно было войти с паролем. Теперь, создав MSA без пароля или включив беспарольный вход, вы входите только с ПИН-кодом и биометрией.

В этом и заключается отличие от предыдущих версий Windows 10, более старых ОС Windows и решений вендоров.

Преимущества беспарольного входа и MSA без пароля

Я недавно проводил опрос и выяснил, что MSA в Windows 10 используют меньше половины людей даже в самой прогрессивной группе моей аудитории. Поэтому большинству читателей до беспарольных аспектов еще далеко. Впрочем, они и не сулят потребителям манны небесной.

  • Требование Windows Hello. Поскольку Hello привязано к устройству, пароль не передается по сети. Такой подход укрепляет безопасность, но здесь основные бенефициары – организации, а домашним пользователям это ничего не дает.
  • Учетная запись Microsoft без пароля. Если у вас нет пароля, вы его не забудете, равно как не сольете случайно посторонним лицам, например, попав под фишинговую атаку. Тут кроме пользы нет вреда, но нельзя терять контроль над номером телефона.

Подводные камни беспарольного входа

Есть несколько аспектов, которые вам надо учитывать, форсируя вход с Windows Hello и/или используя аккаунт Microsoft без пароля.

Невозможен автоматический вход в систему

Применимо к: требование входа с Hello / беспарольная MSA

Это я разбирал в прошлой статье в контексте форсирования входа с Hello. Если оно выключено, у беспарольной MSA ожидаемо есть возможность настройки автоматического входа. Но там надо задавать пароль, в т.ч. пустой, которого у аккаунта нет в принципе.

Недоступен вход с графическим паролем

Применимо к: требование входа с Hellо / беспарольная MSA

Первое логично следует из отключения парольного входа, а у второго нет никаких паролей в вариантах входа вне зависимости от того, требуется Hello для входа или нет.

Невозможно удаление ПИН-кода

Применимо к: требование входа с Hello / беспарольная MSA

На форум пришел человек, у которого была неактивна кнопка удаления. Нестыковка коллекционная, конечно, хотя вполне объяснимая.

Passwordless

Логика такова: если ломается сканер отпечатков и/или камера, ПИН-код – единственный способ входа без пароля.

Невозможен вход в локальную среду восстановления

Применимо к: беспарольная MSA

В отличие от безопасного режима, в среду восстановления с ПИН-кодом не войти. Для доступа к опциям восстановления (удаление исправлений) и диагностическим инструментам Windows RE (командная строка) требуется пароль администратора. Поэтому войти в беспарольную учетную запись Microsoft не получится, даже если вы переключились на нее с локального аккаунта, у которого пароль был установлен.

Passwordless

На картинке видно, что изначально использовался локальный аккаунт Admin, который я переключил на беспарольную MSA. Пароль от Admin ожидаемо не подходит.

В качестве обходного пути можно загрузиться в RE с установочной флэшки – в этом случае пароль администратора не запрашивается.

Еще одна неочевидная альтернатива – шифрование диска BitLocker, в том числе автоматическое. При входе в локальную RE требуется ввести 48-значный пароль восстановления, после чего экран с выбором администратора и вводом пароля уже не появляется.

Невозможно подключение по RDP или вход в сетевую папку

Применимо к: беспарольная MSA / MSA с паролем при беспарольной регистрации

У этих граблей два варианта.

Беспарольная MSA

Подключение по RDP и вход в сетевую папку подразумевают парольную аутентификацию, а для беспарольной MSA просто нечего указывать в качестве пароля. Однако по RDP можно подключиться к имеющей пароль MSA, даже если требование Hello включено, т.е. локальный вход с паролем невозможен.

MSA с паролем при беспарольной регистрации на устройстве

Проблема возникает, если добавление MSA на устройство проводится без ввода пароля, т.е. аутентификация выполняется по уведомлению в приложении Microsoft Authenticator. В этом случае Windows не с чем сравнить пароль, который вы вводите при подключении по RDP или входе в сетевую папку. Решение я опубликовал в своем канале Telegram.

Примечание. При использовании MSA с паролем вы можете столкнуться с проблемой подключения к ВМ на Hyper-V в режиме расширенного сеанса.

Литература (EN)

  • Windows Hello for Business
  • Why a PIN is better than a password
  • Building a world without passwords
  • Advancing Windows 10 as a passwordless platform
  • Secure password-less sign-in for your Microsoft account using a security key or Windows Hello

Заключение

Несколько лет назад Microsoft взяла курс на беспарольную аутентификацию и с тех пор следует ему. Windows Hello отлично сочетается с облачными сервисами компании (Azure AD) и даже укрепляет безопасность традиционной инфраструктуры.

Домашним пользователям перепадает с корпоративного стола, но для них беспарольная технология еще не обрела законченный вид. С другой стороны, большинство людей до сих пор использует пароли Qwert321 для всех аккаунтов, сторонится MSA, двухфакторной аутентификации и прочих решений, защищающих учетные записи и личные данные.

Наверное, со временем беспарольные аккаунты станут мейнстримом, но для этого также понадобятся усилия Apple, Google и множества других компаний.

Конкретных дискуссионных тем я сегодня не предлагаю. Статья разъясняет технические нюансы, не играя на эмоциях, а MSA мы обсуждали в прошлый раз. Однако ваши вопросы и мысли по теме я всегда рад видеть в комментариях!

Понравилась статья? Поделить с друзьями:
0 0 голоса
Рейтинг статьи
Подписаться
Уведомить о
guest

0 комментариев
Старые
Новые Популярные
Межтекстовые Отзывы
Посмотреть все комментарии
  • Как узнать скорость загрузки windows 10
  • Как открыть efi диск на windows
  • Как создать pipe windows
  • Windows 10 как найти файлы большого размера
  • Нет ключа для активации windows 10