Windows Hello for Business einrichten
Anmeldung per PIN, Fingerabdruck oder Gesichtserkennung statt Passwort – zentral verwaltet über Microsoft Intune und phishing-resistent.
Einrichtung anfragenWarum die InSys AG® Ihre erste Wahl als Microsoft 365 Security Partner ist
Seit 1991 begleiten wir Unternehmen bei der sicheren Einführung und dem Betrieb von Microsoft Lösungen – seit 2010 als erster Microsoft Gold Partner für Office 365 in Europa. Heute als Microsoft Solutions Partner mit drei Microsoft Solutions Partner Designations und als Microsoft Direct Cloud Solution Provider (Direct CSP) mit Standorten in Bielefeld und Hamburg.
Was ist Windows Hello for Business?
Windows Hello for Business ersetzt das Passwort bei der Anmeldung an Windows-Geräten durch eine PIN, einen Fingerabdruck oder die Gesichtserkennung. Im Hintergrund erzeugt Windows ein Schlüsselpaar, dessen geheimer Teil im TPM-Chip des Geräts gespeichert wird und das Gerät nie verlässt. Die PIN oder das biometrische Merkmal gibt diesen Schlüssel nur lokal frei.
Anders als das private Windows Hello wird die Business-Variante zentral über Microsoft Entra ID und Microsoft Intune verwaltet. Sie gilt für die Windows-Anmeldung, für Microsoft 365 und – mit der passenden Konfiguration – auch für Dateiserver und andere Ressourcen im lokalen Netzwerk.
Warum die PIN sicherer ist als ein Passwort
Ein Passwort funktioniert überall und kann deshalb gestohlen und von jedem Ort aus missbraucht werden. Die Windows-Hello-PIN dagegen gilt nur auf genau diesem einen Gerät. Wer sie ausspäht, kann damit ohne das Gerät nichts anfangen. Damit zählt Windows Hello for Business zu den Verfahren für phishing-resistente MFA, die Microsoft für alle Unternehmen empfiehlt.
Die Bereitstellungsmodelle im Vergleich
Welches Modell zu Ihnen passt, hängt davon ab, ob Sie ein lokales Active Directory betreiben.
Nur Cloud
Für Geräte, die ausschließlich in Microsoft Entra ID eingebunden sind – ohne lokales Active Directory.
Vorteile
Der einfachste Weg: keine Zertifikate, keine Domänencontroller, schnell per Intune verteilt.
Beachten
Für den Zugriff auf lokale Dateiserver braucht es zusätzlich Cloud Kerberos Trust.
Cloud Kerberos Trust
Für hybride Umgebungen: Microsoft Entra ID stellt Kerberos-Tickets für das lokale Active Directory aus.
Vorteile
Von Microsoft empfohlenes Modell für hybride Umgebungen. Keine eigene Zertifikatsinfrastruktur nötig, Einmalanmeldung auch an lokalen Ressourcen.
Beachten
Domänencontroller ab Windows Server 2016 mit aktuellen Updates und Microsoft Entra Connect sind Voraussetzung.
Key Trust und Certificate Trust
Ältere Modelle, die auf einer eigenen Zertifizierungsstelle im Unternehmen aufbauen.
Vorteile
Nur noch sinnvoll in Sonderfällen, etwa bei bestehenden Zertifikatsumgebungen oder speziellen Anforderungen.
Beachten
Aufwendig in Betrieb und Wartung. Ein direkter Wechsel zu Cloud Kerberos Trust ist nicht möglich, der Windows-Hello-Container muss neu erstellt werden.
Voraussetzungen für Windows Hello for Business
- Windows-Version: Windows 10 oder Windows 11 ab Version 21H2 mit aktuellen Updates.
- TPM 2.0: Ein Trusted Platform Module der Version 2.0 schützt den Schlüssel in Hardware. Ohne TPM wird der Schlüssel nur in Software gespeichert.
- Microsoft Entra ID: Die Geräte sind in Entra ID eingebunden oder hybrid eingebunden.
- Für hybride Umgebungen: Domänencontroller ab Windows Server 2016 mit aktuellen Updates und eine funktionierende Synchronisation über Microsoft Entra Connect.
- Verwaltung: Die Richtlinien werden per Microsoft Intune oder über Gruppenrichtlinien verteilt.
Zusätzliche Lizenzen sind für Windows Hello for Business nicht nötig. Für die Verwaltung per Intune empfehlen wir Microsoft 365 Business Premium, das Intune bereits enthält.
Windows Hello for Business einrichten: so gehen wir vor
- Bestandsaufnahme: Wir prüfen TPM-Version, Windows-Version und Einbindungsstatus aller Geräte sowie vorhandene ältere Windows-Hello-Richtlinien.
- Modell festlegen: Nur Cloud für reine Entra-ID-Umgebungen, Cloud Kerberos Trust für hybride Umgebungen mit lokalem Active Directory.
- Cloud Kerberos Trust aktivieren: In hybriden Umgebungen richten wir Microsoft Entra Kerberos für Ihre lokale Domäne ein.
- Richtlinie für eine Pilotgruppe: Über eine Kontoschutz-Richtlinie in Microsoft Intune legen wir PIN-Komplexität, Biometrie und TPM-Pflicht fest – zuerst für eine Pilotgruppe.
- Rollout in Etappen: Nach erfolgreichem Pilot verteilen wir die Richtlinie in Ringen auf alle Geräte und entfernen alte Konfigurationen.
Windows Hello PIN im Unternehmen
Die PIN ist für die meisten Mitarbeitenden die alltägliche Anmeldung. Deshalb gehören klare Regeln dazu:
PIN vergessen: Mit aktiviertem PIN-Zurücksetzungsdienst setzen Mitarbeitende ihre PIN direkt am Anmeldebildschirm über „Ich habe meine PIN vergessen“ selbst zurück – abgesichert durch eine erneute Anmeldung mit MFA. Das entlastet Ihren IT-Support deutlich.
PIN-Richtlinien: Länge, Komplexität und Ablauf der PIN legen Sie zentral per Richtlinie fest. Eine PIN mit sechs Ziffern ist sicher, weil sie nur auf dem einen Gerät funktioniert und das TPM wiederholte Fehlversuche blockiert.
PIN deaktivieren: In Unternehmen sollten Mitarbeitende die PIN nicht selbst entfernen können. Ist Windows Hello for Business per Richtlinie vorgeschrieben, ist die Option zum Entfernen bewusst ausgegraut.
So unterstützt Sie die InSys AG®
Unsere Security System Engineers richten Windows Hello for Business in Ihrer Umgebung ein – vom passenden Bereitstellungsmodell über die Richtlinien in Microsoft Intune bis zum Rollout auf alle Geräte. Die Einrichtung beauftragen Sie als Dienstleistungsticket nach Aufwand oder im Rahmen Ihres InSys AG® | Microsoft Secure Score Managed Service (SSMS).
Windows Hello for Business ist ein Baustein der Umstellung auf phishing-resistente MFA. Welche Anmeldeverfahren in Ihrem Tenant heute aktiv sind, zeigt Ihnen unser Microsoft 365 Tenant Check.
Rufen Sie uns an unter +49 (521) 260105-0 oder nutzen Sie unser Kontaktformular.
Häufige Fragen zu Windows Hello for Business
Antworten zu Einrichtung, Voraussetzungen, Cloud Kerberos Trust und der Windows Hello PIN.
Windows Hello for Business ersetzt das Passwort bei der Windows-Anmeldung durch PIN, Fingerabdruck oder Gesichtserkennung. Der dazugehörige Schlüssel liegt geschützt im TPM-Chip des Geräts. Die Business-Variante wird zentral über Microsoft Entra ID und Microsoft Intune verwaltet.
Windows Hello ist die Anmeldefunktion für private Microsoft-Konten. Windows Hello for Business ist die zentral verwaltete Variante für Unternehmen: Richtlinien kommen aus Intune oder Gruppenrichtlinien, die Anmeldung gilt für Microsoft 365 und lokale Ressourcen und lässt sich in Conditional Access einbinden.
Ja. Der Schlüssel ist an das Gerät gebunden und funktioniert nur auf der echten Anmeldeseite. Windows Hello for Business zählt deshalb zu den Verfahren für phishing-resistente MFA, die Microsoft empfiehlt.
Cloud Kerberos Trust ist das von Microsoft empfohlene Bereitstellungsmodell für hybride Umgebungen. Microsoft Entra ID stellt dabei Kerberos-Tickets für das lokale Active Directory aus. So können sich Mitarbeitende mit Windows Hello for Business auch an lokalen Dateiservern anmelden – ohne eigene Zertifikatsinfrastruktur.
Windows 10 oder 11 ab Version 21H2, ein TPM 2.0 und Geräte, die in Microsoft Entra ID eingebunden oder hybrid eingebunden sind. Für Cloud Kerberos Trust zusätzlich Domänencontroller ab Windows Server 2016 mit aktuellen Updates und Microsoft Entra Connect.
Für Windows Hello for Business selbst nicht. Für die zentrale Verwaltung per Microsoft Intune empfehlen wir Microsoft 365 Business Premium, das Intune bereits enthält.
Mit aktiviertem PIN-Zurücksetzungsdienst klicken Mitarbeitende am Anmeldebildschirm auf „Ich habe meine PIN vergessen“, melden sich erneut mit MFA an und vergeben eine neue PIN. Ein Anruf beim IT-Support ist dafür nicht nötig.
Wenn Windows Hello for Business per Richtlinie vorgeschrieben ist, ist die Option zum Entfernen der PIN bewusst ausgegraut. So bleibt die sichere Anmeldung auf allen Geräten gewährleistet. Änderungen nimmt nur die IT über die zentrale Richtlinie vor.
Stand: Oktober 2026.
Windows Hello for Business einführen? Jetzt beraten lassen.
Account Manager Microsoft Modern Work
Account Manager Ubiquiti
+49 (521) 26 01 05 - 24
cosic@insys.de
Jetzt Microsoft Teams Chat starten
Account Manager Microsoft 365 Security
Microsoft 365 Licensing Specialist
+49 (521) 26 01 05 - 27
a.honemeyer@insys.de
Jetzt Microsoft Teams Chat starten
Consultant Microsoft Copilot
Consultant Microsoft Modern Work
+49 (521) 26 01 05 - 35
uhe@insys.de
Jetzt Microsoft Teams Chat starten
Lead Consultant KI und Digitalisierung
Senior UniFi Enterprise Architect
+49 (521) 26 01 05 - 0
honemeyer@insys.de
Jetzt Microsoft Teams Chat starten
Kontaktformular
Windows Hello for Business anfragen – Wir beraten Sie persönlich
Schildern Sie uns kurz Ihre Umgebung im folgenden Kontaktformular. Unsere Security System Engineers melden sich innerhalb eines Werktages mit einer Einschätzung zu Bereitstellungsmodell, Ablauf und Aufwand der Einrichtung.
Lieber direkt sprechen? Rufen Sie uns an unter +49 (521) 260105-0.