راهنمای جامع استقرار و عیبیابی Windows Hello for Business با Cloud Kerberos Trust برای تکنسینهای هلپ دسک (۲۰۲۶)
راهنمای عملی ۲۰۲۶ برای استقرار Windows Hello for Business با مدل Cloud Kerberos Trust، رفع کدهای خطای رایج (0x80090016، 0x801C03ED، 0x801C0451)، عیبیابی حلقه تنظیم PIN و تفاوت WHfB با Passkeys.
Windows Hello for Business (WHfB) یک راهکار احراز هویت بدون رمز عبور (passwordless) از مایکروسافت است که ترکیبی از کلید رمزنگاری مقید به سختافزار (TPM 2.0) و یک عامل کاربر (PIN یا بیومتریک) را جایگزین رمز عبور میکند. در ۲۰۲۶، مایکروسافت مدل Cloud Kerberos Trust را بهعنوان مسیر پیشفرض برای همه استقرارهای هیبریدی جدید توصیه میکند. این مدل نیاز به PKI داخلی، همگامسازی کلید عمومی بین AD و Entra ID و بازنویسی کامل زیرساخت گواهی را حذف میکند. راستش را بخواهید، در آخرین پروژهای که مهاجرت از Key Trust را اجرا کردم، کل زیرساخت PKI اختصاصی برای WHfB ظرف یک بعدازظهر برچیده شد. این راهنما مسیر استقرار عملی، رفع خطاهای متداول و تغییرات کلیدی سال ۲۰۲۶ را برای تکنسینهای هلپ دسک شرح میدهد.
مدل توصیهشده مایکروسافت در ۲۰۲۶ برای استقرارهای جدید WHfB، Cloud Kerberos Trust است. مدلهای Key Trust و Certificate Trust هنوز پشتیبانی میشوند اما بهشدت کنار گذاشته شدهاند.
از اکتبر ۲۰۲۶ به بعد، Windows Hello for Business بهطور خودکار بهعنوان یک روش MFA مستقل در Entra ID شناخته میشود و نیاز به تنظیم Authentication Strength جداگانه ندارد.
خطای «This option is temporarily unavailable» تقریباً همیشه به شکستهشدن اعتماد Kerberos یا در دسترس نبودن Entra Kerberos server object برمیگردد، نه به TPM.
پروفایل قدیمی Identity Protection در Intune منسوخ شده است. از تمپلیت جدید Account Protection در Endpoint Security استفاده کنید.
Passkeys جایگزین WHfB نیستند. Passkeys برای سناریوهای وب و دستگاههای غیرمدیریتی طراحی شدهاند، در حالی که WHfB استاندارد دستگاههای سازمانی مدیریتشده باقی میماند.
پیش از اجرای Clear-Tpm، حالت LockedOut: True را با LockoutHealTime بررسی کنید. پاکسازی TPM عملیاتی مخرب و برگشتناپذیر است.
Cloud Kerberos Trust چیست و چرا مایکروسافت آن را توصیه میکند؟
Cloud Kerberos Trust مدل استقرار جدید Windows Hello for Business است که با استفاده از سرویس Microsoft Entra Kerberos، بلیط TGT دامنه داخلی (on-premises AD) را مستقیماً از ابر صادر میکند. در مدلهای قدیمیتر مانند Key Trust، برای هر کاربر باید یک کلید عمومی از Entra ID به Active Directory (بهویژه به صفت msDS-KeyCredentialLink) همگام میشد. در Certificate Trust نیز به یک زیرساخت PKI کامل و صدور گواهی برای هر کاربر نیاز بود. Cloud Kerberos Trust این دو الزام سنگین را حذف میکند.
مزایای کلیدی این مدل برای هلپ دسک عبارتاند از: حذف کامل PKI اختصاصی برای WHfB، حذف تأخیر همگامسازی Azure AD Connect برای اولین ورود کاربر، سازگاری کامل با سناریوهای Passwordless مانند FIDO2 و Passkeys، و پشتیبانی مستقیم از دسترسی به منابع on-premises (فایلشیر، پرینتر، برنامههای داخلی) بدون نیاز به گواهی کاربر. مایکروسافت از سال ۲۰۲۳ این مدل را برای همه استقرارهای هیبریدی جدید توصیه کرده و در ۲۰۲۶ عملاً مسیر پیشفرض در همه مستندات جدید Microsoft Learn است.
محدودیتها را نیز فراموش نکنید. Cloud Kerberos Trust به حداقل یک Domain Controller با Windows Server 2016 (بهتر: 2019 یا 2022) و نصب اصلاحیههای KB لازم نیاز دارد. همچنین سناریوهایی مانند احراز هویت RDP با گواهی کاربر یا استفاده از smart card logon هنوز به Certificate Trust نیاز دارند. برای درک بهتر جایگاه این مدل در استراتژی امنیتی سازمان، مطالعه راهنمای عیبیابی Conditional Access در Microsoft Entra پیشنهاد میشود، زیرا سیاستهای دسترسی مشروط اغلب شرط برخورداری از WHfB را برای منابع حساس اعمال میکنند.
پیشنیازها و استقرار گامبهگام Cloud Kerberos Trust
خب، پیش از هر چیز، این چکلیست پیشنیاز را روی محیط خود بررسی کنید. نبود هر یک از این موارد باعث میشود کاربر با پیغام «This option is temporarily unavailable» یا کدهای خطای 0x80090036 روبهرو شود.
حداقل یک Domain Controller با Windows Server 2016+ و اصلاحیههای ماهانه بهروز
Azure AD Connect نسخه ۲.۱ به بالا (یا Cloud Sync) برای همگامسازی هویت
Microsoft Entra ID Premium P1 (P2 توصیه میشود برای Conditional Access)
Windows 10 نسخه 21H2 یا Windows 11 (توصیه: 23H2 یا 24H2)
TPM 2.0 فعال روی همه دستگاههای هدف (TPM 1.2 دیگر پشتیبانی رسمی ندارد)
Line-of-sight به یک Domain Controller در زمان اولین اعتبارسنجی PRT
پس از تأیید پیشنیازها، سه گام اصلی استقرار را انجام دهید. گام نخست، ایجاد Entra Kerberos server object در Active Directory داخلی است. این کار روی سرور Azure AD Connect یا هر عضو دامنه با ماژول AzureADHybridAuthenticationManagement انجام میشود:
# نصب ماژول در سرور AAD Connect
Install-Module -Name AzureADHybridAuthenticationManagement -AllowClobber
# ایجاد Entra Kerberos Server Object
Import-Module AzureADHybridAuthenticationManagement
$domain = "corp.contoso.com"
$cloudCred = Get-Credential # حساب Global Administrator Entra
$domainCred = Get-Credential # حساب Domain Admin
Set-AzureADKerberosServer -Domain $domain `
-CloudCredential $cloudCred `
-DomainCredential $domainCred
# تأیید ایجاد موفق
Get-AzureADKerberosServer -Domain $domain -CloudCredential $cloudCred
گام دوم، فعالسازی Cloud Kerberos Trust از طریق Intune است (روش توصیهشده). در Endpoint Security به بخش Account protection رفته و یک پروفایل جدید با نوع «Account protection (preview)» بسازید و مقدار UseCloudTrustForOnPremAuth را برابر Enable قرار دهید. گام سوم، اطمینان از فعال بودن سیاست کلی WHfB (Enable Windows Hello for Business) برای گروه هدف کاربران است. پس از این سه گام، در اولین ورود کاربر با روش MFA، تجربه ثبت WHfB بهطور خودکار شروع میشود.
پیکربندی Intune Account Protection Profile برای WHfB
از ژوئیه ۲۰۲۴، مایکروسافت پروفایل قدیمی Identity Protection در Intune (زیر Devices ← Configuration profiles ← Templates) را منسوخ اعلام کرده است. تمپلیت جایگزین با نام Account Protection در مسیر Endpoint Security ← Account protection قرار دارد و همه تنظیمات WHfB، Credential Guard و LAPS را در یک نمای واحد جمع میکند. اگر هنوز از پروفایل قدیمی استفاده میکنید، تنظیمات آن همچنان کار میکنند؛ اما امکان اضافهکردن ویژگیهای جدید (مانند Enhanced Sign-in Security policy) را ندارید.
برای ایجاد یک پروفایل Account Protection جدید مخصوص WHfB با Cloud Kerberos Trust، این تنظیمات را انتخاب کنید:
Configure Windows Hello for Business: Enabled
Use a Trusted Platform Module (TPM): Required
Minimum PIN length: ۶ (توصیهشده؛ حداقل ۴)
Enable enhanced anti-spoofing: Enabled (برای دستگاههای دارای دوربین IR)
Use cloud trust for on-premises authentication: Enabled
Enable biometrics: Not configured یا Enabled بر اساس سیاست سازمان
پس از ذخیره پروفایل و تخصیص به گروه دستگاههای آزمایشی، از یک دستگاه هدف دستور dsregcmd /status را اجرا کنید و بخشهای AzureAdJoined، DomainJoined و OnPremTgt را بررسی کنید. همه باید مقدار YES داشته باشند. اگر OnPremTgt برابر NO است، به احتمال زیاد دستگاه هنوز سیاست جدید را دریافت نکرده. یک sync دستی از Intune Company Portal یا اجرای gpupdate /force و ریبوت معمولاً مشکل را حل میکند.
برای درک بهتر نحوه تعامل Account Protection با سایر ابزارهای امنیتی مانند LAPS، به راهنمای استقرار و عیبیابی Windows LAPS مراجعه کنید که هر دو در همان بلید Endpoint Security مدیریت میشوند.
چرا Windows Hello for Business مدام درخواست تنظیم PIN میکند؟
حلقه «Set up a PIN» یکی از رایجترین تیکتهای هلپ دسک پس از فعالسازی WHfB است. برخلاف باور رایج در انجمنها که همیشه TPM را مقصر میداند، در بیش از ۸۰٪ موارد علت اصلی، اعمال مجدد سیاست از سمت Intune یا Group Policy است، نه خرابی سختافزار. خودم اولین باری که با این مشکل روبهرو شدم، سه ساعت وقت را صرف تعویض مادربورد یک لپتاپ کردم؛ در حالی که فقط یک assignment در Intune اشتباه بود. پس درخت تصمیم زیر را دنبال کنید:
بررسی وضعیت ثبت WHfB با اجرای certutil -DeleteHelloContainer و سپس dsregcmd /status؛ اگر بخش NgcSet برابر NO باشد، کاربر هنوز ثبت نکرده و سیاست بهدرستی اعمال شده است.
بررسی event log در مسیر Applications and Services Logs ← Microsoft ← Windows ← User Device Registration؛ رویدادهای ID 360 تا 362 دلیل دقیق شکست ثبت را نشان میدهند.
تأیید اینکه کاربر حداقل یک روش MFA ثبتشده در Entra ID دارد. بدون MFA، رویداد ProvisionKey شکست میخورد و خطای 0x801C03ED صادر میشود.
بررسی وضعیت TPM با Get-Tpm در PowerShell با دسترسی Administrator؛ اگر TpmReady = False یا LockedOut = True، به بخش عیبیابی TPM در ادامه مراجعه کنید.
در صورت حل نشدن، پوشه NGC را با دسترسی SYSTEM پاک کنید:
# اجرا با PsExec بهعنوان SYSTEM
psexec.exe -sid cmd.exe
# در پنجره جدید:
takeown /f C:\Windows\ServiceProfiles\LocalService\AppData\Local\Microsoft\Ngc /r /d y
icacls C:\Windows\ServiceProfiles\LocalService\AppData\Local\Microsoft\Ngc /grant Administrators:F /t
rd /s /q C:\Windows\ServiceProfiles\LocalService\AppData\Local\Microsoft\Ngc
mkdir C:\Windows\ServiceProfiles\LocalService\AppData\Local\Microsoft\Ngc
# سپس ریبوت
shutdown /r /t 0
رفع خطای «This option is temporarily unavailable»
این پیغام هنگام تلاش برای ثبت PIN یا در صفحه ورود ظاهر میشود و در دستگاههای Entra Hybrid Joined با استقرار Cloud Kerberos Trust بسیار رایج است. علت اصلی، شکست در برقراری ارتباط Kerberos بین دستگاه، Entra ID و Domain Controller داخلی است. مراحل زیر را به ترتیب انجام دهید:
روی سرور Azure AD Connect، اجرای دستور Get-AzureADKerberosServer -Domain corp.contoso.com -CloudCredential $cred باید یک شیء با Id غیر صفر و KeyVersion معتبر برگرداند. اگر Id صفر است، شیء وجود ندارد و باید با Set-AzureADKerberosServer ایجاد شود.
روی دستگاه هدف، dsregcmd /status را اجرا کنید و در بخش SSO State بررسی کنید که OnPremTgt = YES و CloudTgt = YES هر دو باشند. اگر OnPremTgt = NO است، دستگاه نمیتواند از Entra Kerberos TGT دریافت کند.
بررسی line-of-sight به Domain Controller: nltest /dsgetdc:corp.contoso.com و سپس klist get krbtgt. اگر DC در دسترس نیست، کاربر باید VPN را وصل کند یا به شبکه سازمانی متصل شود.
در Entra Kerberos server object، رمز عبور را با Set-AzureADKerberosServer -RotateServerKey بچرخانید. کلیدها هر ۱۰ سال منقضی میشوند، اما ممکن است در سناریوهای بازیابی نیاز به چرخش زودتر باشد.
یک اشتباه رایج در این خطا، فرض دخالت TPM است. TPM در این سناریو معمولاً سالم است؛ مشکل در لایه Kerberos است. برای تأیید، رویدادهای Event ID 5017 و 5019 در System log و رویدادهای زیر شاخه User Device Registration را بررسی کنید. مستندات رسمی مایکروسافت در راهنمای استقرار Hybrid Cloud Kerberos Trust جدول کامل ماتریس عیبیابی این خطا را ارائه میدهد.
رمزگشایی کدهای خطای رایج WHfB
جدول زیر پرتکرارترین کدهای خطای WHfB را با علت واقعی و راهحل عملی برای هلپ دسک خلاصه میکند. این کدها در پنجره ثبت PIN، در Event Viewer (منبع Microsoft-Windows-User Device Registration) و خروجی dsregcmd /status ظاهر میشوند.
کد خطا
علت
راهحل سریع
0x80090016
کانتینر NGC خراب یا ناسازگاری کلید TPM
پاکسازی NGC با certutil -DeleteHelloContainer و ریبوت
0x801C03ED
MFA برای ProvisionKey لازم است اما کاربر هنوز MFA ثبت نکرده
ثبت روش MFA در aka.ms/mfasetup و تلاش مجدد
0x801C0451
خطای ثبت گواهی یا خرابی NGC پس از حالت Sleep
غیرفعال کردن موقت Sleep، پاکسازی NGC، بررسی وضعیت Hybrid Join
0x80090029
آمادهسازی TPM ناقص است
باز کردن tpm.msc ← Action ← Prepare the TPM
0x80090010 (NTE_PERM)
مجوز روی Cryptographic Key Container
حذف کانتینر Hello و ثبت مجدد کاربر
0x80090035
سیاست TPM را الزامی کرده اما دستگاه TPM ندارد
فعالسازی TPM در BIOS یا نرمکردن سیاست برای گروه
0x80090036
خطا در Cloud Kerberos trust (DC در دسترس نیست)
بررسی VPN، اجرای nltest /dsgetdc، تأیید Entra Kerberos server
برای فهرست کامل و بهروز، همیشه به مرجع رسمی خطاهای WHfB در Microsoft Learn مراجعه کنید. توجه داشته باشید که برخی از این کدها در Windows 11 24H2 پیغامهای کاربری متفاوتی نشان میدهند، اما مقدار HRESULT در Event Log ثابت باقی مانده است.
تفاوت Windows Hello for Business و Passkeys در ۲۰۲۶
در ۲۰۲۶ با ورود Passkeys ذخیرهشده در Windows Hello (پیشنمایش عمومی مارس ۲۰۲۶ و GA در آوریل ۲۰۲۶)، سردرگمی بین WHfB و Passkeys افزایش یافته است. تفاوت کلیدی این است: Windows Hello for Business یک روش ورود در سطح سیستمعامل برای دستگاههای سازمانی مدیریتشده است که کاربر را به Entra ID و AD داخلی احراز هویت میکند و کلیدهایش به Enterprise identity گره خوردهاند. Passkeys اعتبارنامههای سازگار با FIDO2/WebAuthn هستند که در همان کانتینر Hello ذخیره میشوند، اما برای احراز هویت به وبسایتها و سرویسهای خاص (نه ورود دستگاه) کاربرد دارند.
ویژگی
Windows Hello for Business
Passkeys (Entra ID)
هدف اصلی
ورود به دستگاه و منابع سازمانی
احراز هویت وب و اپلیکیشن
سناریوی دستگاه
دستگاههای Managed (Entra/Hybrid Joined)
هم Managed هم Unmanaged
مدل اعتماد
Cloud Kerberos / Key / Certificate Trust
FIDO2 / WebAuthn
ذخیره کلید
کانتینر NGC روی TPM 2.0
همان کانتینر NGC (Windows) یا Password Manager (Cross-device)
Portability
وابسته به دستگاه
قابل همگامسازی cross-device با iCloud/Google/1Password
MFA در Entra ID
از اکتبر ۲۰۲۶ بهصورت مستقل شناخته میشود
Phishing-resistant MFA
یک محدودیت مهم که در ۲۰۲۶ باید بدانید: کانتینر Hello حداکثر ۵۰ اعتبارنامه FIDO2/Passkey را نگه میدارد. در دستگاههای اشتراکی یا سناریوهایی که کاربر تعداد زیادی Passkey دارد، این سقف میتواند مشکلساز شود. همچنین، اگر کانتینر Hello پاک شود (مثلاً با certutil -DeleteHelloContainer)، همه Passkeys ذخیرهشده در آن نیز از دست میروند. این نکته را حتماً پیش از عملیات پاکسازی به کاربر توضیح دهید.
در نهایت، WHfB جایگزین Passkeys نیست و بالعکس. استراتژی توصیهشده مایکروسافت در ۲۰۲۶ استفاده همزمان از هر دو است: WHfB برای ورود دستگاه سازمانی و Passkeys برای احراز هویت به سرویسهای ابری و وب.
عیبیابی TPM 2.0 برای WHfB: Get-Tpm، LockedOut و Clear-Tpm
WHfB بدون یک TPM 2.0 سالم و آماده کار نمیکند. اما بسیاری از تکنسینها هنگام مواجهه با خطاهای PIN بلافاصله به سراغ Clear-Tpm میروند که یک عملیات مخرب و برگشتناپذیر است و میتواند BitLocker Recovery Key، کلیدهای WHfB همه کاربران دستگاه و اطلاعات Attestation را از بین ببرد. مسیر تشخیصی درست این است:
اگر LockedOut = True، این حالت به معنی خرابی سختافزاری نیست. TPM پس از تعداد زیادی تلاش ناموفق ورود PIN وارد حالت قفل موقت شده است. مدت زمان بازیابی خودکار در فیلد LockoutHealTime مشخص است (معمولاً ۲ ساعت). برای تسریع بازیابی از دستور زیر استفاده کنید و از Clear-Tpm پرهیز کنید:
# پاکسازی lockout بدون Clear کامل
Set-TpmOwnerAuth # در صورت نیاز
Disable-TpmAutoProvisioning
# سپس ریبوت و اجرای مجدد Get-Tpm
Enable-TpmAutoProvisioning
# فقط در صورتی که TpmReady = False و OwnerClearDisabled = False:
# Clear-Tpm (مخرب: پیش از اجرا BitLocker Suspend کنید)
چکلیست عیبیابی پس از ارتقا به Windows 11 24H2 و 25H2
پس از ارتقا به Windows 11 24H2 و بهویژه 25H2، گزارشهای زیادی از شکست ورود با WHfB یا حلقههای PIN وجود دارد. دلیل اصلی، تغییرات در Enhanced Sign-in Security (ESS)، فعال بودن پیشفرض Kernel Isolation و ناسازگاری با درایورهای قدیمی بیومتریک است. صادقانه بگویم، بیشتر تیکتهایی که در ماههای اول پس از انتشار 24H2 دیدم، فقط با بهروزرسانی درایور دوربین IR حل شدند. چکلیست عیبیابی زیر را دنبال کنید:
بهروزرسانی درایور بیومتریک: در Device Manager بخش Biometric devices را باز کنید و درایور Fingerprint یا IR Camera را از سایت OEM (نه Windows Update) به آخرین نسخه ۲۰۲۶ بهروز کنید. درایورهای قدیمی با ESS 24H2 ناسازگارند.
بررسی وضعیت ESS: اجرای Get-CimInstance -Namespace root\cimv2\Security\MicrosoftTpm -ClassName Win32_Tpm و بررسی فعال بودن Enhanced Sign-in Security در تنظیمات Sign-in options ← Facial recognition (Windows Hello) ← Sign-in options.
پاکسازی و ثبت مجدد بیومتریک: در بسیاری موارد پس از ارتقا، پروفایل بیومتریک نامعتبر میشود. Sign-in options ← Remove all ← سپس ثبت مجدد چهره یا اثر انگشت.
بررسی سازگاری Kernel Isolation: در Windows Security ← Device security ← Core isolation، وضعیت Memory Integrity را بررسی کنید. اگر پس از ارتقا خودکار فعال شده و درایوری ناسازگار است، Windows Security فهرست درایورهای مشکلدار را نشان میدهد.
KB5101684 (ژوئیه ۲۰۲۶): این بهروزرسانی پشتیبانی از خوانندههای اثر انگشت جانبی (peripheral fingerprint readers) در ESS را اضافه کرد. اگر از این دستگاهها استفاده میکنید، حتماً نصب کنید.
بررسی PRT: اجرای dsregcmd /status و بررسی بخش SSO State؛ مقدار AzureAdPrt باید YES باشد. اگر NO است، اجرای dsregcmd /refreshprt و ورود مجدد کاربر.
برای درک بهتر سیاستهای امنیتی که همزمان با ارتقا اعمال میشوند، به راهنمای استقرار و عیبیابی SSPR در Microsoft Entra ID مراجعه کنید. در بسیاری موارد، بازیابی خودکار رمز عبور (SSPR) بلافاصله پس از ارتقای نسخه و شکست WHfB، تنها راه دسترسی کاربر به حساب است.
پرسشهای متداول
آیا Windows Hello for Business به TPM 2.0 نیاز دارد؟
در ۲۰۲۶ بله. مایکروسافت پشتیبانی از TPM 1.2 برای استقرارهای جدید WHfB را حذف کرده و توصیه رسمی این است که همه دستگاهها TPM 2.0 داشته باشند. WHfB میتواند در حالت software-only اجرا شود، اما این حالت برای محیط سازمانی توصیه نمیشود و توسط اکثر سیاستهای Conditional Access قابل قبول نیست.
تفاوت Cloud Kerberos Trust با Hybrid Key Trust چیست؟
Cloud Kerberos Trust مدل جدیدتری است که کلید عمومی کاربر را به AD داخلی همگام نمیکند و به جای آن از Entra Kerberos برای صدور TGT استفاده میکند. Hybrid Key Trust نیاز به همگامسازی msDS-KeyCredentialLink و تأخیر Azure AD Connect دارد. Cloud Kerberos Trust سادهتر، سریعتر و توصیه رسمی مایکروسافت برای همه استقرارهای جدید در ۲۰۲۶ است.
چگونه Windows Hello for Business PIN را وقتی دکمه Remove غیرفعال است حذف کنم؟
دکمه Remove وقتی خاکستری است که سیاست سازمان (Intune یا Group Policy) استفاده از WHfB را الزامی کرده است. راهحل: کاربر را از گروه هدف سیاست خارج کنید، سیاست را برای آن دستگاه با فیلتر استثنا کنید، یا از سیاست DisablePostLogonProvisioning استفاده کنید. حذف پوشه NGC روی این حالت اثری ندارد، چون سیاست دوباره ثبت را الزامی میکند.
آیا Passkeys جایگزین Windows Hello for Business میشوند؟
خیر. Passkeys و WHfB اهداف متفاوتی دارند. WHfB برای ورود دستگاه سازمانی و دسترسی به منابع on-premises طراحی شده، در حالی که Passkeys برای احراز هویت وب و سرویسهای cross-device استفاده میشوند. استراتژی توصیهشده مایکروسافت در ۲۰۲۶ استفاده همزمان از هر دو است. هر دو کلید در همان کانتینر Hello ذخیره میشوند، اما نقش متفاوتی دارند.
خطای «This option is temporarily unavailable» در ثبت PIN چه معنی دارد؟
این پیغام تقریباً همیشه به مشکلات لایه Kerberos یا Entra Kerberos server object مربوط میشود، نه TPM. ابتدا با Get-AzureADKerberosServer وجود شیء را تأیید کنید، سپس دسترسی به Domain Controller (line-of-sight یا VPN) و در نهایت وضعیت OnPremTgt در dsregcmd /status را بررسی کنید. در دستگاههای Entra-only که به AD متصل نیستند، این خطا معمولاً به شکست PRT برمیگردد.
همهچیز برای استقرار Passkey و FIDO2 در Microsoft Entra ID: از فعالسازی سیاست و صدور Temporary Access Pass تا AAGUID Allow-List، Conditional Access با Phishing-resistant MFA، رفع خطاهای رایج و چکلیست تیم هلپ دسک برای بازیابی.
راهنمای عملی استقرار SSPR در Microsoft Entra ID برای تیمهای هلپ دسک: پیشنیازها، Password Writeback، اسکریپتهای PowerShell، جدول رایجترین خطاها و شیوهی اندازهگیری MTTR و FCR بعد از رولاوت.
راهنمای عملی و رانبوک هلپ دسک برای عیبیابی Conditional Access در Microsoft Entra: از خواندن Sign-in Logs و کدهای خطای AADSTS53003 تا استفاده از ابزار What If، حالت Report-only و بازیابی از Lockout.