Skip to content

MS_WindowsHello

nishi_74322014 edited this page Aug 12, 2026 · 2 revisions

Windows Hello

概要

  • Windows 10 の起動の際に、生体認証でログインする機能。
  • ユーザーの資格情報ではなく、認証プロセス用の 2 番目の要素。

補足(最新化): 現在は Windows 11 でも標準機能であり、
個人向けの Windows Hello と、組織向けの
Windows Hello for Business(旧 Microsoft Passport)に分かれている。

Windows Hello Windows Hello for Business
対象 個人・非管理端末 組織で管理された端末
鍵の裏付け ローカルの資格情報保護 TPM に格納された非対称鍵
展開 ユーザーが任意で設定 グループ ポリシー/Intune で構成
認証先 ローカル / Microsoft アカウント AD (AD DS) / Microsoft Entra ID
位置づけ サインインの利便性 パスワードレスの認証基盤

「Windows Hello を有効にした」だけでは組織のパスワードは残る。
パスワードレスを実現するのは for Business の方である。

前提

補足(最新化): 元ページの「TPM は必須ではないが推奨」は
Windows 10 当時の記述である。現在は次の通り。

  • Windows 11 は TPM 2.0 が必須要件であるため、事実上必ず存在する。
  • Windows Hello for Business では、TPM が無い場合
    ソフトウェア保護にフォールバックできるが、
    鍵の抽出に対する耐性が下がるため、既定では TPM を要求する構成にする。

詳細

Windows 10 の Windows Hello では、

  • OS 標準 API の Windows Biometric Framework がサポートする、
    Fingerprint(指紋認証), Face(顔認証), Iris(虹彩認証)
    をサポートする任意の認証器(ハードウェア)を利用できる。

    • 指紋認証デバイス
      現在 Windows 向けに提供されているすべての指紋認証デバイス
    • 顔認証対応デバイス
      Intel RealSense(F200 以降)または IR センサーを備えた顔認証対応デバイス
    • 虹彩認証対応デバイス
      今後 1 年以内に発表予定とされている

補足(最新化): 虹彩認証は、Windows 10 Mobile(Lumia 950 など)と
HoloLens 2 で実装されたが、PC ではほとんど普及しなかった
現在の実装は指紋と顔認証が中心である。

また顔認証は IR(赤外線)カメラが必須である。
通常の RGB カメラのみの機器では、写真によるなりすましを防げないため
Windows Hello の顔認証には対応しない。

なお、生体データはテンプレート化されて端末ローカルに保存され、
クラウドへは送信されない(生体認証を参照)。

準備

Microsoft Passportの暗証番号(PIN)の登録が必要になる。

補足(なぜ PIN が先に要るか): Windows Hello の生体認証は、
PIN で保護された鍵を、生体で代わりに解錠する構造になっている。
生体センサーが故障した場合や、生体が認識されない場合の
フォールバック手段としても PIN が必要になるため、
PIN の登録が前提条件となる。

Windows Hello for Business

  • 組織で管理された端末向けの構成。
  • サインイン時に TPM 内の秘密鍵で署名し、
    AD / Microsoft Entra ID に対して認証する。
  • 展開モデルには、クラウド Kerberos 信頼 / キー信頼 / 証明書信頼がある
    (現在の推奨はクラウド Kerberos 信頼)。

参考

microsoft.com

support.microsoft.com

learn.microsoft.com

blogs.msdn.microsoft.com(Tsmatz)

Windows Hello対応機器

FIDO認証器


Tags: 移行, インフラストラクチャ, Windows, 認証基盤

NetDevInfraWiki

マイクロソフト系技術情報 Wiki
Open 棟梁 Wiki

(未着手)

開発基盤部会 Wiki

移行管理: DONETODO

Clone this wiki locally