那个 Microsoft solution 能够支持 passwordless authentication on Windows 10 and 11 systems?
Windows Hello for Business (WHfB) 是 Windows 操作系统中的一项分布式身份验证服务,它允许用户使用替代方法(例如面部识别、指纹或 PIN 码)登录到他们的设备和应用程序,而不是传统的密码。
以下是它的一些核心特性和优势:
-
更强的安全性:WHfB 使用非对称密钥对(公钥/私钥)或证书进行身份验证,这些密钥对受硬件(TPM)或软件的保护。这使得它比密码更不容易受到网络钓鱼、暴力破解攻击和凭据泄露的影响。
-
卓越的用户体验:用户可以使用生物识别(面部或指纹)或简单的 PIN 码快速、方便地登录,无需输入复杂的密码。这极大地提升了用户满意度并减少了支持电话。
-
设备锁定功能:当设备锁定时,WHfB 的凭据是安全地存储在设备上的,而不是传输到网络中。
-
与企业资源集成:WHfB 不仅用于登录设备,还可以与各种企业资源无缝集成,例如 VPN、Wi-Fi、远程桌面以及连接到 Azure Active Directory (AAD) 或本地 Active Directory (AD) 的应用程序。
-
多因素认证 (MFA):它本质上提供了两步验证,因为用户需要拥有他们的设备(第一因素)并提供生物识别或 PIN 码(第二因素)。
-
简化管理:WHfB 可以通过组策略或移动设备管理 (MDM) 解决方案(如 Microsoft Intune)进行部署和管理,简化了大规模部署。
-
密码无忧体验:WHfB 旨在减少对密码的依赖,最终目标是实现完全无密码的环境。
工作原理简述:
- 预配:当用户首次设置其设备并注册 WHfB 时,他们的设备上会生成一个加密密钥对。公钥会注册到 Active Directory 或 Azure Active Directory。
- 身份验证:当用户尝试登录时,他们会使用生物识别或 PIN 码解锁设备上的私钥。
- 挑战/响应:设备会使用私钥对来自身份验证服务(例如域控制器或 Azure AD)的“挑战”进行数字签名,并发送回去进行验证。
- 访问:如果签名验证成功,用户就可以访问设备和企业资源。
总结来说,Windows Hello for Business 旨在通过提供更安全、更方便的身份验证方法,彻底改变用户在企业环境中的登录体验。
以下是 Windows Hello for Business 登录界面的一个示例:
`
