راهنمای جامع استقرار و عیب‌یابی Windows Hello for Business با Cloud Kerberos Trust برای تکنسین‌های هلپ دسک (۲۰۲۶)

راهنمای عملی ۲۰۲۶ برای استقرار Windows Hello for Business با مدل Cloud Kerberos Trust، رفع کدهای خطای رایج (0x80090016، 0x801C03ED، 0x801C0451)، عیب‌یابی حلقه تنظیم PIN و تفاوت WHfB با Passkeys.

عیب‌یابی Windows Hello for Business ۲۰۲۶

به‌روزرسانی: ۱۴ آگوست ۲۰۲۶

Windows Hello for Business (WHfB) یک راهکار احراز هویت بدون رمز عبور (passwordless) از مایکروسافت است که ترکیبی از کلید رمزنگاری مقید به سخت‌افزار (TPM 2.0) و یک عامل کاربر (PIN یا بیومتریک) را جایگزین رمز عبور می‌کند. در ۲۰۲۶، مایکروسافت مدل Cloud Kerberos Trust را به‌عنوان مسیر پیش‌فرض برای همه استقرارهای هیبریدی جدید توصیه می‌کند. این مدل نیاز به PKI داخلی، همگام‌سازی کلید عمومی بین AD و Entra ID و بازنویسی کامل زیرساخت گواهی را حذف می‌کند. راستش را بخواهید، در آخرین پروژه‌ای که مهاجرت از Key Trust را اجرا کردم، کل زیرساخت PKI اختصاصی برای WHfB ظرف یک بعدازظهر برچیده شد. این راهنما مسیر استقرار عملی، رفع خطاهای متداول و تغییرات کلیدی سال ۲۰۲۶ را برای تکنسین‌های هلپ دسک شرح می‌دهد.

  • مدل توصیه‌شده مایکروسافت در ۲۰۲۶ برای استقرارهای جدید WHfB، Cloud Kerberos Trust است. مدل‌های Key Trust و Certificate Trust هنوز پشتیبانی می‌شوند اما به‌شدت کنار گذاشته شده‌اند.
  • از اکتبر ۲۰۲۶ به بعد، Windows Hello for Business به‌طور خودکار به‌عنوان یک روش MFA مستقل در Entra ID شناخته می‌شود و نیاز به تنظیم Authentication Strength جداگانه ندارد.
  • خطای «This option is temporarily unavailable» تقریباً همیشه به شکسته‌شدن اعتماد Kerberos یا در دسترس نبودن Entra Kerberos server object برمی‌گردد، نه به TPM.
  • پروفایل قدیمی Identity Protection در Intune منسوخ شده است. از تمپلیت جدید Account Protection در Endpoint Security استفاده کنید.
  • Passkeys جایگزین WHfB نیستند. Passkeys برای سناریوهای وب و دستگاه‌های غیرمدیریتی طراحی شده‌اند، در حالی که WHfB استاندارد دستگاه‌های سازمانی مدیریت‌شده باقی می‌ماند.
  • پیش از اجرای Clear-Tpm، حالت LockedOut: True را با LockoutHealTime بررسی کنید. پاک‌سازی TPM عملیاتی مخرب و برگشت‌ناپذیر است.

Cloud Kerberos Trust چیست و چرا مایکروسافت آن را توصیه می‌کند؟

Cloud Kerberos Trust مدل استقرار جدید Windows Hello for Business است که با استفاده از سرویس Microsoft Entra Kerberos، بلیط TGT دامنه داخلی (on-premises AD) را مستقیماً از ابر صادر می‌کند. در مدل‌های قدیمی‌تر مانند Key Trust، برای هر کاربر باید یک کلید عمومی از Entra ID به Active Directory (به‌ویژه به صفت msDS-KeyCredentialLink) همگام می‌شد. در Certificate Trust نیز به یک زیرساخت PKI کامل و صدور گواهی برای هر کاربر نیاز بود. Cloud Kerberos Trust این دو الزام سنگین را حذف می‌کند.

مزایای کلیدی این مدل برای هلپ دسک عبارت‌اند از: حذف کامل PKI اختصاصی برای WHfB، حذف تأخیر همگام‌سازی Azure AD Connect برای اولین ورود کاربر، سازگاری کامل با سناریوهای Passwordless مانند FIDO2 و Passkeys، و پشتیبانی مستقیم از دسترسی به منابع on-premises (فایل‌شیر، پرینتر، برنامه‌های داخلی) بدون نیاز به گواهی کاربر. مایکروسافت از سال ۲۰۲۳ این مدل را برای همه استقرارهای هیبریدی جدید توصیه کرده و در ۲۰۲۶ عملاً مسیر پیش‌فرض در همه مستندات جدید Microsoft Learn است.

محدودیت‌ها را نیز فراموش نکنید. Cloud Kerberos Trust به حداقل یک Domain Controller با Windows Server 2016 (بهتر: 2019 یا 2022) و نصب اصلاحیه‌های KB لازم نیاز دارد. همچنین سناریوهایی مانند احراز هویت RDP با گواهی کاربر یا استفاده از smart card logon هنوز به Certificate Trust نیاز دارند. برای درک بهتر جایگاه این مدل در استراتژی امنیتی سازمان، مطالعه راهنمای عیب‌یابی Conditional Access در Microsoft Entra پیشنهاد می‌شود، زیرا سیاست‌های دسترسی مشروط اغلب شرط برخورداری از WHfB را برای منابع حساس اعمال می‌کنند.

پیش‌نیازها و استقرار گام‌به‌گام Cloud Kerberos Trust

خب، پیش از هر چیز، این چک‌لیست پیش‌نیاز را روی محیط خود بررسی کنید. نبود هر یک از این موارد باعث می‌شود کاربر با پیغام «This option is temporarily unavailable» یا کدهای خطای 0x80090036 روبه‌رو شود.

  • حداقل یک Domain Controller با Windows Server 2016+ و اصلاحیه‌های ماهانه به‌روز
  • Azure AD Connect نسخه ۲.۱ به بالا (یا Cloud Sync) برای همگام‌سازی هویت
  • Microsoft Entra ID Premium P1 (P2 توصیه می‌شود برای Conditional Access)
  • Windows 10 نسخه 21H2 یا Windows 11 (توصیه: 23H2 یا 24H2)
  • TPM 2.0 فعال روی همه دستگاه‌های هدف (TPM 1.2 دیگر پشتیبانی رسمی ندارد)
  • Line-of-sight به یک Domain Controller در زمان اولین اعتبارسنجی PRT

پس از تأیید پیش‌نیازها، سه گام اصلی استقرار را انجام دهید. گام نخست، ایجاد Entra Kerberos server object در Active Directory داخلی است. این کار روی سرور Azure AD Connect یا هر عضو دامنه با ماژول AzureADHybridAuthenticationManagement انجام می‌شود:

# نصب ماژول در سرور AAD Connect
Install-Module -Name AzureADHybridAuthenticationManagement -AllowClobber

# ایجاد Entra Kerberos Server Object
Import-Module AzureADHybridAuthenticationManagement
$domain = "corp.contoso.com"
$cloudCred = Get-Credential  # حساب Global Administrator Entra
$domainCred = Get-Credential # حساب Domain Admin

Set-AzureADKerberosServer -Domain $domain `
    -CloudCredential $cloudCred `
    -DomainCredential $domainCred

# تأیید ایجاد موفق
Get-AzureADKerberosServer -Domain $domain -CloudCredential $cloudCred

گام دوم، فعال‌سازی Cloud Kerberos Trust از طریق Intune است (روش توصیه‌شده). در Endpoint Security به بخش Account protection رفته و یک پروفایل جدید با نوع «Account protection (preview)» بسازید و مقدار UseCloudTrustForOnPremAuth را برابر Enable قرار دهید. گام سوم، اطمینان از فعال بودن سیاست کلی WHfB (Enable Windows Hello for Business) برای گروه هدف کاربران است. پس از این سه گام، در اولین ورود کاربر با روش MFA، تجربه ثبت WHfB به‌طور خودکار شروع می‌شود.

پیکربندی Intune Account Protection Profile برای WHfB

از ژوئیه ۲۰۲۴، مایکروسافت پروفایل قدیمی Identity Protection در Intune (زیر Devices ← Configuration profiles ← Templates) را منسوخ اعلام کرده است. تمپلیت جایگزین با نام Account Protection در مسیر Endpoint Security ← Account protection قرار دارد و همه تنظیمات WHfB، Credential Guard و LAPS را در یک نمای واحد جمع می‌کند. اگر هنوز از پروفایل قدیمی استفاده می‌کنید، تنظیمات آن همچنان کار می‌کنند؛ اما امکان اضافه‌کردن ویژگی‌های جدید (مانند Enhanced Sign-in Security policy) را ندارید.

برای ایجاد یک پروفایل Account Protection جدید مخصوص WHfB با Cloud Kerberos Trust، این تنظیمات را انتخاب کنید:

  • Configure Windows Hello for Business: Enabled
  • Use a Trusted Platform Module (TPM): Required
  • Minimum PIN length: ۶ (توصیه‌شده؛ حداقل ۴)
  • Enable enhanced anti-spoofing: Enabled (برای دستگاه‌های دارای دوربین IR)
  • Use cloud trust for on-premises authentication: Enabled
  • Enable biometrics: Not configured یا Enabled بر اساس سیاست سازمان

پس از ذخیره پروفایل و تخصیص به گروه دستگاه‌های آزمایشی، از یک دستگاه هدف دستور dsregcmd /status را اجرا کنید و بخش‌های AzureAdJoined، DomainJoined و OnPremTgt را بررسی کنید. همه باید مقدار YES داشته باشند. اگر OnPremTgt برابر NO است، به احتمال زیاد دستگاه هنوز سیاست جدید را دریافت نکرده. یک sync دستی از Intune Company Portal یا اجرای gpupdate /force و ریبوت معمولاً مشکل را حل می‌کند.

برای درک بهتر نحوه تعامل Account Protection با سایر ابزارهای امنیتی مانند LAPS، به راهنمای استقرار و عیب‌یابی Windows LAPS مراجعه کنید که هر دو در همان بلید Endpoint Security مدیریت می‌شوند.

چرا Windows Hello for Business مدام درخواست تنظیم PIN می‌کند؟

حلقه «Set up a PIN» یکی از رایج‌ترین تیکت‌های هلپ دسک پس از فعال‌سازی WHfB است. برخلاف باور رایج در انجمن‌ها که همیشه TPM را مقصر می‌داند، در بیش از ۸۰٪ موارد علت اصلی، اعمال مجدد سیاست از سمت Intune یا Group Policy است، نه خرابی سخت‌افزار. خودم اولین باری که با این مشکل روبه‌رو شدم، سه ساعت وقت را صرف تعویض مادربورد یک لپ‌تاپ کردم؛ در حالی که فقط یک assignment در Intune اشتباه بود. پس درخت تصمیم زیر را دنبال کنید:

  1. بررسی وضعیت ثبت WHfB با اجرای certutil -DeleteHelloContainer و سپس dsregcmd /status؛ اگر بخش NgcSet برابر NO باشد، کاربر هنوز ثبت نکرده و سیاست به‌درستی اعمال شده است.
  2. بررسی event log در مسیر Applications and Services Logs ← Microsoft ← Windows ← User Device Registration؛ رویدادهای ID 360 تا 362 دلیل دقیق شکست ثبت را نشان می‌دهند.
  3. تأیید اینکه کاربر حداقل یک روش MFA ثبت‌شده در Entra ID دارد. بدون MFA، رویداد ProvisionKey شکست می‌خورد و خطای 0x801C03ED صادر می‌شود.
  4. بررسی وضعیت TPM با Get-Tpm در PowerShell با دسترسی Administrator؛ اگر TpmReady = False یا LockedOut = True، به بخش عیب‌یابی TPM در ادامه مراجعه کنید.
  5. در صورت حل نشدن، پوشه NGC را با دسترسی SYSTEM پاک کنید:
# اجرا با PsExec به‌عنوان SYSTEM
psexec.exe -sid cmd.exe

# در پنجره جدید:
takeown /f C:\Windows\ServiceProfiles\LocalService\AppData\Local\Microsoft\Ngc /r /d y
icacls C:\Windows\ServiceProfiles\LocalService\AppData\Local\Microsoft\Ngc /grant Administrators:F /t
rd /s /q C:\Windows\ServiceProfiles\LocalService\AppData\Local\Microsoft\Ngc
mkdir C:\Windows\ServiceProfiles\LocalService\AppData\Local\Microsoft\Ngc

# سپس ریبوت
shutdown /r /t 0

رفع خطای «This option is temporarily unavailable»

این پیغام هنگام تلاش برای ثبت PIN یا در صفحه ورود ظاهر می‌شود و در دستگاه‌های Entra Hybrid Joined با استقرار Cloud Kerberos Trust بسیار رایج است. علت اصلی، شکست در برقراری ارتباط Kerberos بین دستگاه، Entra ID و Domain Controller داخلی است. مراحل زیر را به ترتیب انجام دهید:

  1. روی سرور Azure AD Connect، اجرای دستور Get-AzureADKerberosServer -Domain corp.contoso.com -CloudCredential $cred باید یک شیء با Id غیر صفر و KeyVersion معتبر برگرداند. اگر Id صفر است، شیء وجود ندارد و باید با Set-AzureADKerberosServer ایجاد شود.
  2. روی دستگاه هدف، dsregcmd /status را اجرا کنید و در بخش SSO State بررسی کنید که OnPremTgt = YES و CloudTgt = YES هر دو باشند. اگر OnPremTgt = NO است، دستگاه نمی‌تواند از Entra Kerberos TGT دریافت کند.
  3. بررسی line-of-sight به Domain Controller: nltest /dsgetdc:corp.contoso.com و سپس klist get krbtgt. اگر DC در دسترس نیست، کاربر باید VPN را وصل کند یا به شبکه سازمانی متصل شود.
  4. در Entra Kerberos server object، رمز عبور را با Set-AzureADKerberosServer -RotateServerKey بچرخانید. کلیدها هر ۱۰ سال منقضی می‌شوند، اما ممکن است در سناریوهای بازیابی نیاز به چرخش زودتر باشد.

یک اشتباه رایج در این خطا، فرض دخالت TPM است. TPM در این سناریو معمولاً سالم است؛ مشکل در لایه Kerberos است. برای تأیید، رویدادهای Event ID 5017 و 5019 در System log و رویدادهای زیر شاخه User Device Registration را بررسی کنید. مستندات رسمی مایکروسافت در راهنمای استقرار Hybrid Cloud Kerberos Trust جدول کامل ماتریس عیب‌یابی این خطا را ارائه می‌دهد.

رمزگشایی کدهای خطای رایج WHfB

جدول زیر پرتکرارترین کدهای خطای WHfB را با علت واقعی و راه‌حل عملی برای هلپ دسک خلاصه می‌کند. این کدها در پنجره ثبت PIN، در Event Viewer (منبع Microsoft-Windows-User Device Registration) و خروجی dsregcmd /status ظاهر می‌شوند.

کد خطاعلتراه‌حل سریع
0x80090016کانتینر NGC خراب یا ناسازگاری کلید TPMپاک‌سازی NGC با certutil -DeleteHelloContainer و ریبوت
0x801C03EDMFA برای ProvisionKey لازم است اما کاربر هنوز MFA ثبت نکردهثبت روش MFA در aka.ms/mfasetup و تلاش مجدد
0x801C0451خطای ثبت گواهی یا خرابی NGC پس از حالت Sleepغیرفعال کردن موقت Sleep، پاک‌سازی NGC، بررسی وضعیت Hybrid Join
0x80090029آماده‌سازی TPM ناقص استباز کردن tpm.msc ← Action ← Prepare the TPM
0x80090010 (NTE_PERM)مجوز روی Cryptographic Key Containerحذف کانتینر Hello و ثبت مجدد کاربر
0x80090035سیاست TPM را الزامی کرده اما دستگاه TPM نداردفعال‌سازی TPM در BIOS یا نرم‌کردن سیاست برای گروه
0x80090036خطا در Cloud Kerberos trust (DC در دسترس نیست)بررسی VPN، اجرای nltest /dsgetdc، تأیید Entra Kerberos server

برای فهرست کامل و به‌روز، همیشه به مرجع رسمی خطاهای WHfB در Microsoft Learn مراجعه کنید. توجه داشته باشید که برخی از این کدها در Windows 11 24H2 پیغام‌های کاربری متفاوتی نشان می‌دهند، اما مقدار HRESULT در Event Log ثابت باقی مانده است.

تفاوت Windows Hello for Business و Passkeys در ۲۰۲۶

در ۲۰۲۶ با ورود Passkeys ذخیره‌شده در Windows Hello (پیش‌نمایش عمومی مارس ۲۰۲۶ و GA در آوریل ۲۰۲۶)، سردرگمی بین WHfB و Passkeys افزایش یافته است. تفاوت کلیدی این است: Windows Hello for Business یک روش ورود در سطح سیستم‌عامل برای دستگاه‌های سازمانی مدیریت‌شده است که کاربر را به Entra ID و AD داخلی احراز هویت می‌کند و کلیدهایش به Enterprise identity گره خورده‌اند. Passkeys اعتبارنامه‌های سازگار با FIDO2/WebAuthn هستند که در همان کانتینر Hello ذخیره می‌شوند، اما برای احراز هویت به وب‌سایت‌ها و سرویس‌های خاص (نه ورود دستگاه) کاربرد دارند.

ویژگیWindows Hello for BusinessPasskeys (Entra ID)
هدف اصلیورود به دستگاه و منابع سازمانیاحراز هویت وب و اپلیکیشن
سناریوی دستگاهدستگاه‌های Managed (Entra/Hybrid Joined)هم Managed هم Unmanaged
مدل اعتمادCloud Kerberos / Key / Certificate TrustFIDO2 / WebAuthn
ذخیره کلیدکانتینر NGC روی TPM 2.0همان کانتینر NGC (Windows) یا Password Manager (Cross-device)
Portabilityوابسته به دستگاهقابل همگام‌سازی cross-device با iCloud/Google/1Password
MFA در Entra IDاز اکتبر ۲۰۲۶ به‌صورت مستقل شناخته می‌شودPhishing-resistant MFA

یک محدودیت مهم که در ۲۰۲۶ باید بدانید: کانتینر Hello حداکثر ۵۰ اعتبارنامه FIDO2/Passkey را نگه می‌دارد. در دستگاه‌های اشتراکی یا سناریوهایی که کاربر تعداد زیادی Passkey دارد، این سقف می‌تواند مشکل‌ساز شود. همچنین، اگر کانتینر Hello پاک شود (مثلاً با certutil -DeleteHelloContainer)، همه Passkeys ذخیره‌شده در آن نیز از دست می‌روند. این نکته را حتماً پیش از عملیات پاک‌سازی به کاربر توضیح دهید.

در نهایت، WHfB جایگزین Passkeys نیست و بالعکس. استراتژی توصیه‌شده مایکروسافت در ۲۰۲۶ استفاده هم‌زمان از هر دو است: WHfB برای ورود دستگاه سازمانی و Passkeys برای احراز هویت به سرویس‌های ابری و وب.

عیب‌یابی TPM 2.0 برای WHfB: Get-Tpm، LockedOut و Clear-Tpm

WHfB بدون یک TPM 2.0 سالم و آماده کار نمی‌کند. اما بسیاری از تکنسین‌ها هنگام مواجهه با خطاهای PIN بلافاصله به سراغ Clear-Tpm می‌روند که یک عملیات مخرب و برگشت‌ناپذیر است و می‌تواند BitLocker Recovery Key، کلیدهای WHfB همه کاربران دستگاه و اطلاعات Attestation را از بین ببرد. مسیر تشخیصی درست این است:

# در PowerShell با دسترسی Administrator
Get-Tpm

# خروجی نمونه سالم:
# TpmPresent          : True
# TpmReady            : True
# TpmEnabled          : True
# TpmActivated        : True
# TpmOwned            : True
# ManagedAuthLevel    : Full
# OwnerAuth           : ...
# OwnerClearDisabled  : False
# AutoProvisioning    : Enabled
# LockedOut           : False
# LockoutHealTime     : 2 hours, 0 minutes, 0 seconds
# LockoutCount        : 0
# LockoutMax          : 32

اگر LockedOut = True، این حالت به معنی خرابی سخت‌افزاری نیست. TPM پس از تعداد زیادی تلاش ناموفق ورود PIN وارد حالت قفل موقت شده است. مدت زمان بازیابی خودکار در فیلد LockoutHealTime مشخص است (معمولاً ۲ ساعت). برای تسریع بازیابی از دستور زیر استفاده کنید و از Clear-Tpm پرهیز کنید:

# پاک‌سازی lockout بدون Clear کامل
Set-TpmOwnerAuth  # در صورت نیاز
Disable-TpmAutoProvisioning
# سپس ریبوت و اجرای مجدد Get-Tpm
Enable-TpmAutoProvisioning

# فقط در صورتی که TpmReady = False و OwnerClearDisabled = False:
# Clear-Tpm  (مخرب: پیش از اجرا BitLocker Suspend کنید)

چک‌لیست عیب‌یابی پس از ارتقا به Windows 11 24H2 و 25H2

پس از ارتقا به Windows 11 24H2 و به‌ویژه 25H2، گزارش‌های زیادی از شکست ورود با WHfB یا حلقه‌های PIN وجود دارد. دلیل اصلی، تغییرات در Enhanced Sign-in Security (ESS)، فعال بودن پیش‌فرض Kernel Isolation و ناسازگاری با درایورهای قدیمی بیومتریک است. صادقانه بگویم، بیشتر تیکت‌هایی که در ماه‌های اول پس از انتشار 24H2 دیدم، فقط با به‌روزرسانی درایور دوربین IR حل شدند. چک‌لیست عیب‌یابی زیر را دنبال کنید:

  1. به‌روزرسانی درایور بیومتریک: در Device Manager بخش Biometric devices را باز کنید و درایور Fingerprint یا IR Camera را از سایت OEM (نه Windows Update) به آخرین نسخه ۲۰۲۶ به‌روز کنید. درایورهای قدیمی با ESS 24H2 ناسازگارند.
  2. بررسی وضعیت ESS: اجرای Get-CimInstance -Namespace root\cimv2\Security\MicrosoftTpm -ClassName Win32_Tpm و بررسی فعال بودن Enhanced Sign-in Security در تنظیمات Sign-in options ← Facial recognition (Windows Hello) ← Sign-in options.
  3. پاک‌سازی و ثبت مجدد بیومتریک: در بسیاری موارد پس از ارتقا، پروفایل بیومتریک نامعتبر می‌شود. Sign-in options ← Remove all ← سپس ثبت مجدد چهره یا اثر انگشت.
  4. بررسی سازگاری Kernel Isolation: در Windows Security ← Device security ← Core isolation، وضعیت Memory Integrity را بررسی کنید. اگر پس از ارتقا خودکار فعال شده و درایوری ناسازگار است، Windows Security فهرست درایورهای مشکل‌دار را نشان می‌دهد.
  5. KB5101684 (ژوئیه ۲۰۲۶): این به‌روزرسانی پشتیبانی از خواننده‌های اثر انگشت جانبی (peripheral fingerprint readers) در ESS را اضافه کرد. اگر از این دستگاه‌ها استفاده می‌کنید، حتماً نصب کنید.
  6. بررسی PRT: اجرای dsregcmd /status و بررسی بخش SSO State؛ مقدار AzureAdPrt باید YES باشد. اگر NO است، اجرای dsregcmd /refreshprt و ورود مجدد کاربر.

برای درک بهتر سیاست‌های امنیتی که هم‌زمان با ارتقا اعمال می‌شوند، به راهنمای استقرار و عیب‌یابی SSPR در Microsoft Entra ID مراجعه کنید. در بسیاری موارد، بازیابی خودکار رمز عبور (SSPR) بلافاصله پس از ارتقای نسخه و شکست WHfB، تنها راه دسترسی کاربر به حساب است.

پرسش‌های متداول

آیا Windows Hello for Business به TPM 2.0 نیاز دارد؟

در ۲۰۲۶ بله. مایکروسافت پشتیبانی از TPM 1.2 برای استقرارهای جدید WHfB را حذف کرده و توصیه رسمی این است که همه دستگاه‌ها TPM 2.0 داشته باشند. WHfB می‌تواند در حالت software-only اجرا شود، اما این حالت برای محیط سازمانی توصیه نمی‌شود و توسط اکثر سیاست‌های Conditional Access قابل قبول نیست.

تفاوت Cloud Kerberos Trust با Hybrid Key Trust چیست؟

Cloud Kerberos Trust مدل جدیدتری است که کلید عمومی کاربر را به AD داخلی همگام نمی‌کند و به جای آن از Entra Kerberos برای صدور TGT استفاده می‌کند. Hybrid Key Trust نیاز به همگام‌سازی msDS-KeyCredentialLink و تأخیر Azure AD Connect دارد. Cloud Kerberos Trust ساده‌تر، سریع‌تر و توصیه رسمی مایکروسافت برای همه استقرارهای جدید در ۲۰۲۶ است.

چگونه Windows Hello for Business PIN را وقتی دکمه Remove غیرفعال است حذف کنم؟

دکمه Remove وقتی خاکستری است که سیاست سازمان (Intune یا Group Policy) استفاده از WHfB را الزامی کرده است. راه‌حل: کاربر را از گروه هدف سیاست خارج کنید، سیاست را برای آن دستگاه با فیلتر استثنا کنید، یا از سیاست DisablePostLogonProvisioning استفاده کنید. حذف پوشه NGC روی این حالت اثری ندارد، چون سیاست دوباره ثبت را الزامی می‌کند.

آیا Passkeys جایگزین Windows Hello for Business می‌شوند؟

خیر. Passkeys و WHfB اهداف متفاوتی دارند. WHfB برای ورود دستگاه سازمانی و دسترسی به منابع on-premises طراحی شده، در حالی که Passkeys برای احراز هویت وب و سرویس‌های cross-device استفاده می‌شوند. استراتژی توصیه‌شده مایکروسافت در ۲۰۲۶ استفاده هم‌زمان از هر دو است. هر دو کلید در همان کانتینر Hello ذخیره می‌شوند، اما نقش متفاوتی دارند.

خطای «This option is temporarily unavailable» در ثبت PIN چه معنی دارد؟

این پیغام تقریباً همیشه به مشکلات لایه Kerberos یا Entra Kerberos server object مربوط می‌شود، نه TPM. ابتدا با Get-AzureADKerberosServer وجود شیء را تأیید کنید، سپس دسترسی به Domain Controller (line-of-sight یا VPN) و در نهایت وضعیت OnPremTgt در dsregcmd /status را بررسی کنید. در دستگاه‌های Entra-only که به AD متصل نیستند، این خطا معمولاً به شکست PRT برمی‌گردد.

Editorial Team
درباره نویسنده Editorial Team

Our team of expert writers and editors.