Microsoft 365 Security | Passwortlose Anmeldung

Windows Hello for Business einrichten

Anmeldung per PIN, Fingerabdruck oder Gesichtserkennung statt Passwort – zentral verwaltet über Microsoft Intune und phishing-resistent.

Einrichtung anfragen

Warum die InSys AG® Ihre erste Wahl als Microsoft 365 Security Partner ist

Seit 1991 begleiten wir Unternehmen bei der sicheren Einführung und dem Betrieb von Microsoft Lösungen – seit 2010 als erster Microsoft Gold Partner für Office 365 in Europa. Heute als Microsoft Solutions Partner mit drei Microsoft Solutions Partner Designations und als Microsoft Direct Cloud Solution Provider (Direct CSP) mit Standorten in Bielefeld und Hamburg.

80.000+
Microsoft 365 Lizenzen bei unseren Kunden
+
Jahre IT-Erfahrung seit 1991
3×
Microsoft Solutions Partner Designations
Direct CSP
Microsoft 365 Lizenzpartner

Was ist Windows Hello for Business?

Windows Hello for Business ersetzt das Passwort bei der Anmeldung an Windows-Geräten durch eine PIN, einen Fingerabdruck oder die Gesichtserkennung. Im Hintergrund erzeugt Windows ein Schlüsselpaar, dessen geheimer Teil im TPM-Chip des Geräts gespeichert wird und das Gerät nie verlässt. Die PIN oder das biometrische Merkmal gibt diesen Schlüssel nur lokal frei.

Anders als das private Windows Hello wird die Business-Variante zentral über Microsoft Entra ID und Microsoft Intune verwaltet. Sie gilt für die Windows-Anmeldung, für Microsoft 365 und – mit der passenden Konfiguration – auch für Dateiserver und andere Ressourcen im lokalen Netzwerk.

Warum die PIN sicherer ist als ein Passwort

Ein Passwort funktioniert überall und kann deshalb gestohlen und von jedem Ort aus missbraucht werden. Die Windows-Hello-PIN dagegen gilt nur auf genau diesem einen Gerät. Wer sie ausspäht, kann damit ohne das Gerät nichts anfangen. Damit zählt Windows Hello for Business zu den Verfahren für phishing-resistente MFA, die Microsoft für alle Unternehmen empfiehlt.


Die Bereitstellungsmodelle im Vergleich

Welches Modell zu Ihnen passt, hängt davon ab, ob Sie ein lokales Active Directory betreiben.

Nur Cloud

Für Geräte, die ausschließlich in Microsoft Entra ID eingebunden sind – ohne lokales Active Directory.

Vorteile

Der einfachste Weg: keine Zertifikate, keine Domänencontroller, schnell per Intune verteilt.

Beachten

Für den Zugriff auf lokale Dateiserver braucht es zusätzlich Cloud Kerberos Trust.

Ideal für Cloud-only-Unternehmen
Empfohlen

Cloud Kerberos Trust

Für hybride Umgebungen: Microsoft Entra ID stellt Kerberos-Tickets für das lokale Active Directory aus.

Vorteile

Von Microsoft empfohlenes Modell für hybride Umgebungen. Keine eigene Zertifikatsinfrastruktur nötig, Einmalanmeldung auch an lokalen Ressourcen.

Beachten

Domänencontroller ab Windows Server 2016 mit aktuellen Updates und Microsoft Entra Connect sind Voraussetzung.

Ideal für die meisten Unternehmen mit lokalem AD

Key Trust und Certificate Trust

Ältere Modelle, die auf einer eigenen Zertifizierungsstelle im Unternehmen aufbauen.

Vorteile

Nur noch sinnvoll in Sonderfällen, etwa bei bestehenden Zertifikatsumgebungen oder speziellen Anforderungen.

Beachten

Aufwendig in Betrieb und Wartung. Ein direkter Wechsel zu Cloud Kerberos Trust ist nicht möglich, der Windows-Hello-Container muss neu erstellt werden.

Nur bei besonderen Anforderungen

Voraussetzungen für Windows Hello for Business

  • Windows-Version: Windows 10 oder Windows 11 ab Version 21H2 mit aktuellen Updates.
  • TPM 2.0: Ein Trusted Platform Module der Version 2.0 schützt den Schlüssel in Hardware. Ohne TPM wird der Schlüssel nur in Software gespeichert.
  • Microsoft Entra ID: Die Geräte sind in Entra ID eingebunden oder hybrid eingebunden.
  • Für hybride Umgebungen: Domänencontroller ab Windows Server 2016 mit aktuellen Updates und eine funktionierende Synchronisation über Microsoft Entra Connect.
  • Verwaltung: Die Richtlinien werden per Microsoft Intune oder über Gruppenrichtlinien verteilt.

Zusätzliche Lizenzen sind für Windows Hello for Business nicht nötig. Für die Verwaltung per Intune empfehlen wir Microsoft 365 Business Premium, das Intune bereits enthält.


Windows Hello for Business einrichten: so gehen wir vor

  1. Bestandsaufnahme: Wir prüfen TPM-Version, Windows-Version und Einbindungsstatus aller Geräte sowie vorhandene ältere Windows-Hello-Richtlinien.
  2. Modell festlegen: Nur Cloud für reine Entra-ID-Umgebungen, Cloud Kerberos Trust für hybride Umgebungen mit lokalem Active Directory.
  3. Cloud Kerberos Trust aktivieren: In hybriden Umgebungen richten wir Microsoft Entra Kerberos für Ihre lokale Domäne ein.
  4. Richtlinie für eine Pilotgruppe: Über eine Kontoschutz-Richtlinie in Microsoft Intune legen wir PIN-Komplexität, Biometrie und TPM-Pflicht fest – zuerst für eine Pilotgruppe.
  5. Rollout in Etappen: Nach erfolgreichem Pilot verteilen wir die Richtlinie in Ringen auf alle Geräte und entfernen alte Konfigurationen.

Windows Hello PIN im Unternehmen

Die PIN ist für die meisten Mitarbeitenden die alltägliche Anmeldung. Deshalb gehören klare Regeln dazu:

PIN vergessen: Mit aktiviertem PIN-Zurücksetzungsdienst setzen Mitarbeitende ihre PIN direkt am Anmeldebildschirm über „Ich habe meine PIN vergessen“ selbst zurück – abgesichert durch eine erneute Anmeldung mit MFA. Das entlastet Ihren IT-Support deutlich.

PIN-Richtlinien: Länge, Komplexität und Ablauf der PIN legen Sie zentral per Richtlinie fest. Eine PIN mit sechs Ziffern ist sicher, weil sie nur auf dem einen Gerät funktioniert und das TPM wiederholte Fehlversuche blockiert.

PIN deaktivieren: In Unternehmen sollten Mitarbeitende die PIN nicht selbst entfernen können. Ist Windows Hello for Business per Richtlinie vorgeschrieben, ist die Option zum Entfernen bewusst ausgegraut.


So unterstützt Sie die InSys AG®

Unsere Security System Engineers richten Windows Hello for Business in Ihrer Umgebung ein – vom passenden Bereitstellungsmodell über die Richtlinien in Microsoft Intune bis zum Rollout auf alle Geräte. Die Einrichtung beauftragen Sie als Dienstleistungsticket nach Aufwand oder im Rahmen Ihres InSys AG® | Microsoft Secure Score Managed Service (SSMS).

Windows Hello for Business ist ein Baustein der Umstellung auf phishing-resistente MFA. Welche Anmeldeverfahren in Ihrem Tenant heute aktiv sind, zeigt Ihnen unser Microsoft 365 Tenant Check.

Rufen Sie uns an unter +49 (521) 260105-0 oder nutzen Sie unser Kontaktformular.


Häufige Fragen zu Windows Hello for Business

Antworten zu Einrichtung, Voraussetzungen, Cloud Kerberos Trust und der Windows Hello PIN.

Windows Hello for Business ersetzt das Passwort bei der Windows-Anmeldung durch PIN, Fingerabdruck oder Gesichtserkennung. Der dazugehörige Schlüssel liegt geschützt im TPM-Chip des Geräts. Die Business-Variante wird zentral über Microsoft Entra ID und Microsoft Intune verwaltet.

Windows Hello ist die Anmeldefunktion für private Microsoft-Konten. Windows Hello for Business ist die zentral verwaltete Variante für Unternehmen: Richtlinien kommen aus Intune oder Gruppenrichtlinien, die Anmeldung gilt für Microsoft 365 und lokale Ressourcen und lässt sich in Conditional Access einbinden.

Ja. Der Schlüssel ist an das Gerät gebunden und funktioniert nur auf der echten Anmeldeseite. Windows Hello for Business zählt deshalb zu den Verfahren für phishing-resistente MFA, die Microsoft empfiehlt.

Cloud Kerberos Trust ist das von Microsoft empfohlene Bereitstellungsmodell für hybride Umgebungen. Microsoft Entra ID stellt dabei Kerberos-Tickets für das lokale Active Directory aus. So können sich Mitarbeitende mit Windows Hello for Business auch an lokalen Dateiservern anmelden – ohne eigene Zertifikatsinfrastruktur.

Windows 10 oder 11 ab Version 21H2, ein TPM 2.0 und Geräte, die in Microsoft Entra ID eingebunden oder hybrid eingebunden sind. Für Cloud Kerberos Trust zusätzlich Domänencontroller ab Windows Server 2016 mit aktuellen Updates und Microsoft Entra Connect.

Für Windows Hello for Business selbst nicht. Für die zentrale Verwaltung per Microsoft Intune empfehlen wir Microsoft 365 Business Premium, das Intune bereits enthält.

Mit aktiviertem PIN-Zurücksetzungsdienst klicken Mitarbeitende am Anmeldebildschirm auf „Ich habe meine PIN vergessen“, melden sich erneut mit MFA an und vergeben eine neue PIN. Ein Anruf beim IT-Support ist dafür nicht nötig.

Wenn Windows Hello for Business per Richtlinie vorgeschrieben ist, ist die Option zum Entfernen der PIN bewusst ausgegraut. So bleibt die sichere Anmeldung auf allen Geräten gewährleistet. Änderungen nimmt nur die IT über die zentrale Richtlinie vor.

Stand: Oktober 2026.


Windows Hello for Business einführen? Jetzt beraten lassen.

Julijana Cosic (sie/ihr) Account Manager Microsoft 365 Security
Account Manager Microsoft Modern Work
Account Manager Ubiquiti

+49 (521) 26 01 05 - 24
cosic@insys.de
Jetzt Microsoft Teams Chat starten

Alexander Honemeyer (er/ihm) Vertriebsleitung
Account Manager Microsoft 365 Security
Microsoft 365 Licensing Specialist

+49 (521) 26 01 05 - 27
a.honemeyer@insys.de
Jetzt Microsoft Teams Chat starten

Annalena Uhe (sie/ihr) Teamleitung Technik
Consultant Microsoft Copilot
Consultant Microsoft Modern Work

+49 (521) 26 01 05 - 35
uhe@insys.de
Jetzt Microsoft Teams Chat starten

Thomas Honemeyer (er/ihm) Vorstand
Lead Consultant KI und Digitalisierung
Senior UniFi Enterprise Architect

+49 (521) 26 01 05 - 0
honemeyer@insys.de
Jetzt Microsoft Teams Chat starten

Kontaktformular

Windows Hello for Business anfragen – Wir beraten Sie persönlich

Schildern Sie uns kurz Ihre Umgebung im folgenden Kontaktformular. Unsere Security System Engineers melden sich innerhalb eines Werktages mit einer Einschätzung zu Bereitstellungsmodell, Ablauf und Aufwand der Einrichtung.

Lieber direkt sprechen? Rufen Sie uns an unter +49 (521) 260105-0.