Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Windows Hello for Business

ad

Définition

Windows Hello for Business est une solution d'authentification forte de Microsoft, remplaçant les mots de passe traditionnels par une combinaison de biométrie (reconnaissance faciale, empreinte digitale) ou de code PIN local, associée à une paire de clés cryptographiques asymétriques générée et stockée dans le module de sécurité matériel TPM (Trusted Platform Module) de l'appareil, rendant la clé privée intrinsèquement non exportable et donc résistante au vol à distance, contrairement à un hash de mot de passe. Trois modèles de déploiement coexistent dans un contexte Active Directory : le modèle Hybrid Certificate Trust, s'appuyant sur une infrastructure PKI (AD CS) pour émettre des certificats liés à l'utilisateur, le modèle Hybrid Key Trust, plus léger car ne nécessitant pas de PKI et s'appuyant directement sur l'authentification par clé publique Kerberos PKINIT, et le modèle Cloud Kerberos Trust, le plus récent, simplifiant encore le déploiement pour les environnements hybrides Azure AD Connect. Sur le plan sécurité, Windows Hello for Business élimine structurellement les risques associés au password spray, au Pass-the-Hash classique et au phishing d'identifiants traditionnels, la clé privée ne quittant jamais le TPM de l'appareil physique de l'utilisateur. Cette technologie s'inscrit directement dans la stratégie passwordless promue conjointement par Microsoft, la FIDO Alliance et les recommandations récentes de l'ANSSI en matière d'authentification forte.

Modes de déploiement

  • Hybrid Azure AD Joined : Authentification auprès de l'AD on-premises ET Entra ID
  • Azure AD Joined : Authentification Entra ID uniquement, PKINIT cloud
  • On-premises only : Certificate Trust ou Key Trust mode avec PKI ou ADCS

Sécurité

  • La clé privée est liée au TPM — non extractible
  • Pin local ≠ mot de passe réseau : pin compromis ne permet pas un accès réseau
  • Shadow Credentials peut affecter msDS-KeyCredentialLink — surveiller les écrits sur cet attribut

Déploiement

  • GPO : Computer Configuration → WHfB
  • Intune : Identity Protection profile
  • Prérequis : TPM 2.0, Windows 10 1709+, ADCS (mode cert) ou PKI cloud

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis