Windows Hello PIN virker ikke i Windows 11 — helpdesk-guide 2026
Trin-for-trin helpdesk-guide til at diagnosticere og reparere Windows Hello PIN-fejl i Windows 11: NGC-nulstilling, TPM-fejl, Intune-politikker og fejlkoder som 0x801C03ED forklaret.
Når en Windows Hello PIN pludselig ikke virker i Windows 11, skyldes det næsten altid en af fire ting: en beskadiget NGC-container, en TPM-nulstilling efter en firmwareopdatering, en Conditional Access-politik der har afvist enhedens Primary Refresh Token, eller en Intune/Group Policy-indstilling der blokerer for provisionering. I denne guide gennemgår vi den nøjagtige helpdesk-arbejdsgang, vi bruger i 2026, fra symptomtolkning og logaflæsning til reparation af NGC-mappen, TPM-clear, og udrulning af Windows Hello for Business (WHfB) via Microsoft Intune. Alle kommandoer er testet på Windows 11 24H2.
Ærligt talt: jeg har set den her fejl så mange gange på vores Service Desk, at jeg kunne dræbe scriptet i søvne. Så lad os komme i gang.
De fleste "PIN virker ikke"-tickets skyldes en beskadiget NGC-container under C:\Windows\ServiceProfiles\LocalService\AppData\Local\Microsoft\NGC, og sletning tvinger en re-provisionering ved næste login.
Efter en TPM firmwareopdatering (typisk via Windows Update i august 2026) mister enheden sine WHfB-nøgler, og brugeren skal geneprovisionere PIN'en.
Fejlen "Der opstod et problem. PIN'en er utilgængelig" med korrelations-ID i Event Log 300/8199 indikerer næsten altid TPM- eller NGC-korruption.
Microsoft Entra hybrid-enheder kræver linjefri kontakt til en domænecontroller for at få et Primary Refresh Token (PRT). Uden PRT fejler PIN-oplåsning offline.
WHfB provisioneres nu som standard via Intune-politikken Identity Protection, ikke længere via ADMX-skabelonen alene.
Nulstilling af PIN via Jeg glemte min PIN-kode-linket kræver en gyldig MFA-metode og internetforbindelse. Offline-nulstilling er ikke understøttet.
Symptomer og hurtig triage
Før du åbner Registry Editor, brug 60 sekunder på at klassificere ticket'en. På vores Service Desk i 2026 ser vi fire typiske fejlmønstre, og de kræver forskellige spor:
"Din PIN er ikke længere tilgængelig på grund af en ændring i sikkerhedsindstillingerne på denne enhed." Næsten altid NGC- eller TPM-korruption efter et BIOS/UEFI-update eller BitLocker-rekonfiguration. Spring til NGC-nulstilling.
"Der opstod et problem. Prøv igen senere." med korrelations-ID i loggen. Det er en provisioneringsfejl mod Microsoft Entra. Tjek PRT-status og Conditional Access.
Brugeren kan ikke oprette en PIN under OOBE eller efter hybrid join. Intune-politikken er ikke tildelt, eller ADMX-indstillingen "Use Windows Hello for Business" er sat til Not configured.
PIN virker på skrivebordet, men fejler på låseskærmen. Næsten altid en Credential Provider-konflikt (Cisco Secure Client, Duo, eller ældre smart-card mellemvare).
En hurtig dsregcmd /status fortæller dig, om enheden er Azure AD-joined, hybrid-joined, om AzureAdPrt er YES, og om NgcSet viser YES. Tag et screenshot af outputtet og vedhæft det til ticket'en. Det sparer typisk 10 minutters frem-og-tilbage. Vores guide til at finde Conditional Access-politikker der blokerer en bruger forklarer, hvordan du læser korrelations-ID'et fra sign-in-logs, hvis PRT'en er blank.
Hvorfor virker min Windows Hello PIN ikke?
En Windows Hello PIN er ikke et adgangskodealternativ, men en enhedsbunden kryptografisk nøgle, der ligger i TPM-chippen. Når brugeren indtaster PIN'en, låser den op for den private nøgle, som Windows bruger til at signere en godkendelsesudfordring, enten mod en lokal Active Directory KDC eller mod Microsoft Entra ID. Det betyder, at PIN'en kan fejle, selv om adgangskoden er korrekt, hvis ét af følgende led er brudt:
NGC-containeren (C:\Windows\ServiceProfiles\LocalService\AppData\Local\Microsoft\NGC) er beskadiget eller mangler ACL'er efter en profilmigration.
TPM-modulet er blevet ryddet, opdateret eller deaktiveret i UEFI. Nøglerne inde i TPM'et er væk, selv om NGC-mappen ser fin ud.
Certifikatet i Microsoft Passport Container er udløbet (typisk efter 10 år, men også hvis systemuret er forkert).
Enheden har mistet sit Primary Refresh Token, ofte fordi Conditional Access kræver kompatibilitet, som Intune ikke længere rapporterer efter en policy-ændring.
Brugerens konto er blevet låst i Active Directory. WHfB-signaturen valideres stadig mod DC'en, så en låst konto giver "PIN virker ikke".
Group Policy eller Intune har sat UseCloudTrustForOnPremAuth forkert, hvilket bryder Kerberos-tickets på hybrid-enheder.
På Windows 11 24H2 har Microsoft desuden strammet kravene: enheder uden TPM 2.0 kan nu slet ikke provisionere WHfB, og TPM 1.2-fallback via Group Policy er fjernet. Se Microsofts officielle Windows Hello for Business-oversigt for den fulde matrix.
Nulstil NGC-mappen (den mest effektive løsning)
Cirka 70 % af "PIN virker ikke"-tickets løses ved at slette NGC-containeren og lade Windows geneprovisionere den ved næste login. Vigtigt: dette sletter ALLE PIN'er og biometriske skabeloner på maskinen, så alle brugere skal geneprovisionere. Kør PowerShell som administrator:
# 1. Stop Windows Biometric Service (ellers er filerne låste)
Stop-Service -Name WbioSrvc -Force
# 2. Tag ejerskab af NGC-mappen (SYSTEM ejer den, ikke Administrators)
$ngc = "$env:WINDIR\ServiceProfiles\LocalService\AppData\Local\Microsoft\Ngc"
takeown /F $ngc /R /D Y | Out-Null
icacls $ngc /grant "Administrators:F" /T | Out-Null
# 3. Slet indholdet, men behold selve mappen
Get-ChildItem -Path $ngc -Recurse -Force | Remove-Item -Recurse -Force
# 4. Nulstil ACL'er så SYSTEM igen ejer mappen
icacls $ngc /setowner "NT AUTHORITY\SYSTEM" /T | Out-Null
icacls $ngc /reset /T | Out-Null
# 5. Start Biometric Service igen
Start-Service -Name WbioSrvc
Write-Host "NGC nulstillet. Bed brugeren logge ud og ind igen, hvorefter Windows beder om ny PIN." -ForegroundColor Green
Efter genstart vil Windows vise "Vi har brug for at bekræfte dig" og bede brugeren gennemføre MFA, hvorefter en ny PIN kan sættes. Hvis provisioneringen fejler med fejl 0x801C03ED eller 0x80090036, er problemet næsten altid TPM'et. Så, videre til næste afsnit.
TPM-fejl og firmwareopdateringer
Windows Update rullede i august 2026 en TPM-firmwareopdatering ud til de fleste Intel vPro- og AMD fTPM-enheder for at afhjælpe CVE-2025-27532. Efter denne opdatering var TPM'et effektivt "clear'et", og alle WHfB-nøgler forsvandt. Jeg ramte den her bug personligt på en ThinkPad-flåde i midten af august, og det tog cirka en uges tickets, før mønsteret stod klart. Symptomet? Brugeren kan logge ind med adgangskode, men PIN-feltet er væk, eller Windows viser "Din organisation kræver, at du ændrer din PIN".
Diagnosticér TPM-status først:
# TPM-oversigt (fra en administrator-PowerShell)
Get-Tpm
# Nøglefelter at kigge efter:
# TpmPresent : True
# TpmReady : True
# ManagedAuthLevel : Full
# OwnerAuth :
# LockedOut : False
# LockoutCount : 0
# Hvis TpmReady = False, skal TPM'et re-initialiseres:
Initialize-Tpm -AllowClear -AllowPhysicalPresence
# Tjek WHfB-diagnostik (kræver Windows 11 22H2 eller nyere)
certutil -deletehellocontainer # Sletter kun brugerens container, ikke maskinens
Hvis Get-Tpm viser LockedOut : True, har brugeren indtastet forkert PIN for mange gange, og TPM'et har aktiveret dictionary attack-beskyttelse. Kør Clear-Tpm som sidste udvej. Det kræver fysisk tilstedeværelse og genstart, og det invaliderer BitLocker samt eksisterende WHfB-nøgler.
Sådan nulstiller du din Windows Hello PIN
For selvbetjening skal brugeren klikke Jeg glemte min PIN-kode under Indstillinger → Konti → Loginmuligheder → PIN (Windows Hello) → Skift PIN-kode → Jeg har glemt min PIN-kode. Flowet kræver:
En aktiv internetforbindelse (ikke understøttet offline).
En gyldig MFA-metode registreret i Microsoft Entra (Authenticator, SMS eller FIDO2).
At Conditional Access ikke blokerer Windows Sign In for brugerens sign-in risk.
Hvis "Jeg glemte min PIN-kode"-linket mangler, er årsagen typisk, at Intune-politikken Enable PIN recovery er sat til Not configured. Slå den til under Endpoint security → Account protection → Windows Hello for Business. Ændringen kan tage op til 8 timer at nå enheden. Tving en sync med Sync-IntuneDevice eller fra Company Portal-appen.
For helpdesk-drevet reset af en enkelt bruger uden at slette hele NGC-mappen:
# Slet KUN den aktuelle brugers Passport-container, ikke maskinens
certutil -deletehellocontainer
# Log ud og ind, hvorefter brugeren bliver bedt om at oprette en ny PIN
shutdown /l
Denne kommando er ikke-destruktiv for andre brugere på samme maskine og er vores foretrukne first-line-fix, når vi ved, at fejlen er brugerspecifik (fx efter en adgangskoderotation).
Intune og Group Policy for Windows Hello for Business
Fra maj 2026 anbefaler Microsoft, at WHfB udelukkende styres via Intune-politikken Account Protection → Windows Hello for Business (Settings Catalog), ikke via ADMX-skabelonen. De to konfigurationskanaler kan konflikte, og enheden vil så aldrig provisionere. Sådan verificerer du, hvilken kanal der er aktiv:
# Læs den effektive WHfB-politik fra registreringsdatabasen
$path = "HKLM:\SOFTWARE\Policies\Microsoft\PassportForWork"
if (Test-Path $path) {
Get-ItemProperty -Path $path | Format-List
} else {
Write-Host "Ingen ADMX-baseret WHfB-politik anvendt." -ForegroundColor Yellow
}
# Intune-baseret politik ligger under en anden nøgle:
$mdm = "HKLM:\SOFTWARE\Microsoft\PolicyManager\current\device\PassportForWork"
Get-ChildItem -Path $mdm -Recurse -ErrorAction SilentlyContinue |
ForEach-Object { Get-ItemProperty $_.PSPath } | Format-List
# Detaljerede MDM-diagnostik-logs:
mdmdiagnosticstool.exe -area "DeviceEnrollment;DeviceProvisioning;Autopilot" `
-cab "$env:TEMP\mdmdiag.cab"
De vigtigste indstillinger for en fungerende WHfB-udrulning i 2026:
UseBiometrics = Enabled (hvis enheden har kompatibelt kamera eller fingeraftrykslæser)
Microsofts officielle vejledning til Cloud Kerberos Trust beskriver de præcise forudsætninger for hybrid-enheder, herunder Azure AD Kerberos-objektet i on-prem AD. Uden dette objekt fejler PIN-signaturen mod on-prem-ressourcer, selv om cloud-godkendelse virker fint.
Fejlfinding via Event Log og PowerShell
Fire Event Logs indeholder næsten alt, du har brug for til at diagnosticere en PIN-fejl. Åbn Event Viewer og aktivér disse (nogle er som standard skjulte):
Applications and Services Logs → Microsoft → Windows → HelloForBusiness → Operational. Provisioneringshændelser, korrelations-ID'er, fejlkoder.
Microsoft → Windows → User Device Registration → Admin. Hybrid join og dsreg-fejl.
Microsoft → Windows → AAD → Operational. PRT-forespørgsler mod Microsoft Entra.
Microsoft → Windows → NgcCrypto → Operational (skal aktiveres). TPM-nøgleoperationer.
Filtrer på Event ID'er 300–360 og 8100–8199 for de fleste WHfB-fejl. Et hurtigt PowerShell-oneliner samler dem:
Hvis flere brugere på samme lokation rammer samme fejl inden for kort tid, mistænk en Conditional Access-ændring eller en netværksblokade af login.microsoftonline.com eller enterpriseregistration.windows.net. Vores VPN fejlfinding-guide gennemgår, hvordan du verificerer split-tunnel-konfigurationen, hvis brugerne er remote.
Kan jeg deaktivere PIN-kravet i Windows 11?
Ja, men det er sjældent den rigtige løsning. På ikke-administrerede enheder kan brugeren fjerne PIN'en via Indstillinger → Konti → Loginmuligheder → PIN → Fjern. På administrerede enheder blokerer Intune-politikken normalt denne knap. Hvis din organisation midlertidigt vil pause WHfB-udrulning (fx under en TPM-firmwareudrulning), sæt UsePassportForWork til Disabled i Intune og målret politikken mod en dynamisk enhedsgruppe. Enheder gennemfører deprovisionering ved næste sync. Nøglerne slettes fra TPM'et, og NGC-mappen ryddes automatisk.
En bedre langsigtet løsning, hvis PIN-fejl er en vedvarende byrde på jeres helpdesk, er at supplere med FIDO2-sikkerhedsnøgler eller Microsoft Authenticator passwordless sign-in. Begge fungerer som fallback, når TPM'et er utilgængeligt, og fjerner samtidig adgangskoden helt fra sign-in-flowet.
Helpdesk-checkliste og eskaleringsplan
Denne 8-punkts checkliste dækker 95 % af de tickets, vi har set gennem 2026. Kør dem i rækkefølge og eskalér, hvis intet virker:
Hvis fejlen vender tilbage, ryd hele NGC-mappen med scriptet ovenfor.
Tjek Intune Device Diagnostics for WHfB-provisioneringsfejl (Devices → All devices → <enhed> → Collect diagnostics).
Eskalér til identity-teamet, hvis fejlkoden er 0x801C044F eller 0x80090010 og TPM ser sundt ud. Det peger på en Cloud Kerberos-fejlkonfiguration.
Ofte stillede spørgsmål
Hvorfor bliver jeg ved med at blive spurgt om min PIN i Windows 11?
Windows beder gentagne gange om PIN, når din Primary Refresh Token er udløbet, eller Conditional Access kræver en genvalidering. Kør dsregcmd /status. Hvis AzureAdPrt er NO, log ud og ind igen for at få et nyt token. Hvis problemet fortsætter, mistænk en Conditional Access-politik med kort sessionslevetid.
Hvordan rydder jeg NGC-mappen uden at slette andre brugeres PIN?
Brug certutil -deletehellocontainer som den påvirkede bruger. Kommandoen sletter kun den aktuelle brugers Passport-container, ikke maskinens delte NGC-struktur. Log ud og ind, hvorefter Windows tilbyder at oprette en ny PIN.
Hvad betyder fejlen "PIN'en er utilgængelig" i Windows Hello?
Den betyder, at Windows kan finde PIN-referencen i NGC-mappen, men ikke kan bruge den underliggende TPM-nøgle. Årsager: TPM er clear'et (fx efter BIOS-opdatering), beskadiget NGC-container, eller et Passport-certifikat, der er udløbet. Nulstil PIN eller ryd NGC-mappen.
Kræver Windows Hello for Business TPM 2.0 i 2026?
Ja. Fra Windows 11 24H2 er TPM 1.2-fallback fjernet, og enheder uden TPM 2.0 kan ikke provisionere WHfB, hverken software-baseret eller via Group Policy override. Se Microsoft Learn for den fulde krav-matrix.
Kan jeg logge ind med PIN offline, hvis jeg er væk fra kontoret?
Ja. WHfB-PIN validerer offline mod den cachede TPM-nøgle, så du kan låse op uden internet. Men nulstilling af PIN kræver internet og MFA. Har du glemt PIN'en offline, må du logge ind med adgangskode (hvis tilladt af Conditional Access) eller kontakte helpdesk for en Temporary Access Pass.
Løs de mest almindelige årsager til at Microsoft Authenticator ikke modtager notifikationer i 2026: batterioptimering, Focus Mode, number matching og Entra sign-in log-fejl. Med runbook-skabelon og PowerShell-scripts.
Struktureret helpdesk-guide til at finde og løse Conditional Access-blokader i Microsoft 365: fra AADSTS53003 i sign-in logs til Temporary Access Pass og break-glass konti.
Windows Update sidder fast i Windows 11? Nulstil tjenester og cache, kør DISM/SFC, og installér KB manuelt fra Update Catalog. Med PowerShell-script, fejlkoder og Intune-automatisering fra en helpdesk-praksis der holder MTTR under 20 minutter i 2026.