Windows Hello for Business ne radi? Rješavanje grešaka provisioninga i Cloud Kerberos Trust za helpdesk timove 2026
Windows Hello for Business ne pokreće PIN prompt? Kroz dsregcmd, Event Viewer, Intune i Cloud Kerberos Trust nađite pravi uzrok. Runbook s Event ID mapiranjima i fixevima za greške 0x80090036 i 0x80070774.
Windows Hello for Business (WHfB) je Microsoftova zamjena za lozinke koja koristi asimetrični ključ vezan uz TPM čip i otključava se PIN-om, licem ili otiskom prsta. Kad "ne radi", u 90% slučajeva radi se o tome da provisioning nikad nije ni pokrenut. Iskreno, na svakom ticketu koji sam otvorio zadnje dvije godine slijedim isti redoslijed: prvo dsregcmd /status, pa Event Viewer, pa Intune sync, i tek onda Cloud Kerberos Trust ako je hibrid. Očekivani ishod je uspješan Event ID 300 i PIN prompt na sljedećoj prijavi.
Windows Hello for Business zahtijeva TPM 2.0, Secure Boot i uređaj pridružen Microsoft Entra ID-u ili Hybrid Entra Joined. Bez toga se provisioning ne pokreće.
Cloud Kerberos Trust je preporučeni model za sve nove hibridne implementacije u 2026. Eliminira potrebu za PKI-om i sinkronizacijom ključeva.
Event ID 300 znači uspjeh. Event ID 360 pod User Device Registration najčešće znači da politika nije primijenjena ili nedostaje neki preduvjet.
Greške 0x80090036 (NTE_USER_CANCELLED) i 0x80070774 obično ukazuju na TPM koji je zaključan, isprekidan PRT ili nedostupan Domain Controller.
Za Hybrid Entra Joined uređaje uvijek prvo pokrenite dsregcmd /status i provjerite da su AzureAdJoined, DomainJoined i AzureAdPrt svi YES.
Cloud Kerberos Trust ne podržava RDP, RemoteApps i VDI scenarije prema on-prem resursima. Za njih trebate Key Trust ili certifikate.
Što je Windows Hello for Business i kako radi u 2026?
Windows Hello for Business je mehanizam prijave bez lozinke koji generira asimetrični par ključeva unutar TPM čipa uređaja. Javni ključ se registrira u Microsoft Entra ID-u (ili Active Directoryju), a privatni ključ nikad ne napušta TPM. PIN, otisak prsta ili prepoznavanje lica samo otključavaju pristup tom ključu. To znači da čak i ako netko phishingom ukrade PIN, ne može ga iskoristiti na drugom uređaju.
Bitno je razumjeti da Windows Hello for Business nije isto što i "Windows Hello". Windows Hello je consumer verzija koja koristi lokalni ključ, za jedan korisnik i jedan uređaj. WHfB je enterprise varijanta. Upravlja se preko Intune ili Group Policy politika, integrira se s vašim tenantom i zadovoljava FIDO2/WebAuthn zahtjeve za jaku autentikaciju. Zbog toga se u 2026 spominje kao jedna od najsigurnijih MFA metoda dostupnih na Windows endpointima. Kredencijal je vezan uz hardver i ne može se izvesti.
Kad se korisnik prijavi PIN-om, TPM potpisuje nonce od Entra ID-a. Entra ID provjerava potpis javnim ključem i izdaje Primary Refresh Token (PRT). PRT se dalje koristi za Single Sign-On prema svim tenantima aplikacija (Microsoft 365, SharePoint, Teams), a u hibridnim okruženjima i za Kerberos tikete prema on-prem resursima. Ako bilo koji od tih koraka pukne, korisnik i dalje može pisati lozinku, ali izgubili ste sigurnosnu vrijednost cijelog sustava.
Preduvjeti: TPM 2.0, Secure Boot i identitet uređaja
Prije nego što uopće otvorite Intune, provjerite tri stvari na uređaju. Ovo je prva stavka mog runbooka. Bez TPM 2.0, Secure Boot i valjanog identiteta, WHfB se neće ni pokušati provisionirati, bez obzira što politika kaže.
Prvo, TPM 2.0 mora biti prisutan, aktivan i spreman. Otvorite PowerShell kao administrator i pokrenite:
Ako je bilo koji od prva četiri polja False, WHfB neće raditi. Morate ući u BIOS/UEFI i uključiti TPM (na nekim ThinkPadovima zove se "Security Chip", na Dellovima "PTT" ili "Discrete TPM"). Ako je TpmReady : False, pokrenite Initialize-Tpm -AllowClear, pa ponovo pokrenite računalo.
Drugo, Secure Boot mora biti uključen. Provjerite s Confirm-SecureBootUEFI. Očekujete True. Bez Secure Boota, TPM measured boot lanac nije potpun i Entra ID odbija registraciju ključa kao nepovjerljivu.
Treće, uređaj mora imati identitet. Pokrenite dsregcmd /status i pogledajte tri linije pod Device State: AzureAdJoined, EnterpriseJoined i DomainJoined. Za čist cloud model prva je YES, druge dvije NO. Za Hybrid Entra Joined prva i treća su YES. Ako je sve NO, uređaj još nije registriran i WHfB se ne može ni pokušati. Prvo riješite sinkronizaciju Active Directoryja i Microsoft Entra ID-a.
Cloud Kerberos Trust: preporučena arhitektura za 2026
Cloud Kerberos Trust je model implementacije WHfB koji Microsoft preporučuje za sve nove hibridne implementacije u 2026. I ako imate Business Premium tenant i hibridni AD, prema Microsoftovoj vlastitoj dokumentaciji trebali biste biti na Cloud Kerberos Trustu. Prednost je jednostavna: nema PKI-a, nema Key Trusta, nema sinkronizacije javnih ključeva između Entra ID-a i AD-a.
Ideja iza toga: Microsoft Entra ID izdaje djelomični Kerberos Ticket Granting Ticket (Partial TGT), potpisan posebnim ključem koji je sinkroniziran iz vašeg AD-a. Uređaj taj Partial TGT prezentira on-prem Domain Controlleru, koji ga prepoznaje i izdaje puni TGT. Rezultat: korisnik se prijavi PIN-om na Entra Joined laptopu, klikne na file share \\fs01\projects, i dobije pristup bez ikakve lozinke. Prvi put kad sam to vidio uživo, iskreno, izgledalo je kao magija.
Da bi to radilo, u AD-u mora postojati poseban objekt zvan krbtgt_AzureAD. Kreirate ga s AzureADHybridAuthenticationManagement PowerShell modulom, koji Microsoft službeno preporučuje:
# Instalirajte modul (jednom, na bilo kojem članu domene s AD RSAT alatima)
Install-Module -Name AzureADHybridAuthenticationManagement -AllowClobber
# Uvezite modul
Import-Module AzureADHybridAuthenticationManagement
# Postavite varijable
$domain = $env:USERDNSDOMAIN
$cloudCred = Get-Credential # Globalni administrator Entra ID-a
$domainCred = Get-Credential # Domain administrator AD-a
# Kreirajte Entra Kerberos Server objekt
Set-AzureADKerberosServer -Domain $domain `
-CloudCredential $cloudCred `
-DomainCredential $domainCred
# Provjerite da je objekt kreiran
Get-AzureADKerberosServer -Domain $domain -CloudCredential $cloudCred -DomainCredential $domainCred
Ako sve prođe, u Active Directory Users and Computers pod OU-om Domain Controllers pojavit će se novi Read-Only Domain Controller objekt zvan AzureADKerberos. Ne dirajte ga. Za detaljne korake i ograničenja pogledajte Microsoftov službeni vodič za Cloud Kerberos Trust deployment.
Kako konfigurirati Windows Hello for Business u Intuneu?
Postoje dva mjesta u Intuneu odakle se WHfB može konfigurirati, i tu ljudi najčešće rade zbrku. Prvo mjesto je tenant-wide enrollment politika, koja se primjenjuje na sve novoenrolane uređaje i najbolja je za greenfield Autopilot deployments. Nalazi se u Intune admin centru pod Devices > Enrollment > Windows > Windows Hello for Business. Postavite Configure Windows Hello for Business na Enabled, uključite Use a Trusted Platform Module (TPM), i za hibridne organizacije uključite Use cloud trust for on-premises authentication.
Drugo mjesto je Settings Catalog konfiguracijski profil, koji preporučam za sve produkcijske scenarije jer omogućuje ciljanje na specifične korisničke ili uređajske grupe. Idite u Devices > Configuration > Create > New Policy, odaberite Windows 10 and later, Settings catalog, i pretražite "Windows Hello for Business". Konfigurirajte minimalno:
Use Windows Hello for Business = Enabled
Use Cloud Trust for On Prem Auth = Enabled (za hibrid)
Require Security Device = Enabled (zahtijeva TPM)
Minimum PIN Length = 6 (Microsoftova preporuka, ne 4)
Use Biometrics = Enabled (ako uređaji imaju IR kameru ili fingerprint reader)
Bitna zamka: Windows uvijek primjenjuje najrestriktivnije efektivne postavke iz svih izvora politika. Ako imate tenant-wide politiku koja traži 4-znamenkasti PIN i configuration profile koji traži 6, korisnik će morati unijeti 6. Ako imate GPO iz on-prem AD-a koji zahtijeva slova, dobit ćete alfanumerički PIN unatoč tome što ste u Intuneu postavili numerički.
Dijagnostika: Event Viewer, dsregcmd i klist
Kad korisnik javi da PIN prompt nije došao, ne diram uređaj dok ne prođem tri koraka dijagnostike po tom redu. Prvo dsregcmd /status, pa Event Viewer, pa klist.
Korak 1, dsregcmd: Otvorite CMD kao administrator i pokrenite dsregcmd /status. Fokusirajte se na tri sekcije. Pod Device State mora biti AzureAdJoined : YES (ili obje za hibrid). Pod SSO State mora biti AzureAdPrt : YES. Ako je NO, uređaj nema važeći PRT i ne može tražiti WHfB provisioning. Pod Ngc Prerequisite Check mora biti sve YES. Ako vidite User Has Logged On With AAD Credentials : NO, korisnik se još nije prijavio Entra kredencijalima na tom uređaju, pa provisioning čeka prvu prijavu.
Korak 2, Event Viewer: Idite u Applications and Services Logs > Microsoft > Windows > User Device Registration > Admin. Tri Event ID-a su ključna:
Event ID 300: "The NGC key was successfully registered". Ovo je uspjeh. Ako ga vidite, WHfB je provisionirano.
Event ID 359: "Windows Hello for Business provisioning has encountered an error during policy evaluation". Uz ExitCode koji vam govori zašto (npr. "The system cannot find the file specified" = nedostaje TPM).
Event ID 360: "Windows Hello for Business provisioning will not be launched". Uz razlog. Najčešće "Device is AAD joined (AADJ or DJ++): Not Tested", što znači da politika kaže "ne pokušavaj".
Za Cloud Kerberos Trust dijagnostiku, uključite i Applications and Services Logs > Microsoft > Windows > Kerberos > Operational log (defaultno je isključen, kliknite Enable Log). Nakon zaključavanja i otključavanja s WHfB-om, tražite događaj gdje Server field pokazuje krbtgt/KERBEROS.MICROSOFTONLINE.COM. To je potvrda da je uređaj dobio Cloud TGT.
Korak 3, klist: Nakon prijave PIN-om, pokrenite klist u novom terminalu. Trebali biste vidjeti barem jedan tiket s Server: krbtgt/YOURDOMAIN.LOCAL koji dokazuje da je puni TGT izdan. Ako ga nema, DC nije prihvatio Partial TGT. Provjerite da svi DC-jevi imaju Windows Server 2016+ funkcijsku razinu i da je AzureADKerberos objekt vidljiv sa Get-ADComputer AzureADKerberos.
Najčešće greške provisioninga i kako ih riješiti
Nakon dvije godine podrške Windows Hello for Businessa u produkciji, imam kratku listu grešaka koje se ponavljaju kod 80% tiketa. Evo ih po učestalosti, s uzrokom i fixom.
Greška 0x80090036 (NTE_USER_CANCELLED)
Ova greška se pojavljuje u User Device Registration logu kad TPM odbije potpisati registracijski zahtjev. Realni uzrok obično nije korisnik. TPM je zaključan zbog previše neuspjelih pokušaja PIN-a, ili firmware ima poznat bug. Fix: pokrenite Get-Tpm i provjerite LockedOut : True. Ako jest, počekajte lockout timer (defaultno 2 sata) ili resetirajte s Clear-Tpm. Upozorenje: ovo poništi sve TPM-vezane kredencijale, uključujući BitLocker, pa imajte spreman BitLocker recovery ključ.
Greška 0x80070774 (nedostupan endpoint)
Ova se pojavljuje kad uređaj ne može doći do Entra ID endpointa enterpriseregistration.windows.net ili do DC-a za Kerberos handshake. Prvo provjerite proxy postavke. User proxy i system proxy moraju oba dozvoljavati promet. Zatim testirajte:
Ako svi trebaju VPN, jedan od uzroka je da PRT stiže tek nakon što se korisnik ručno prijavi u VPN. Rješenje: koristite Always-On VPN s device tunnel profilom ili prebacite se na Entra Private Access.
Event ID 360: "Provisioning will not be launched"
Ovo je najčešća "krivi alarm" greška. U 90% slučajeva korisnik ima WHfB, samo je Event Viewer zabilježio pokušaj koji je odgođen. Fixevi ovisno o razlogu u tijelu poruke:
"User has logged on with AAD credentials: No": korisnik se treba odjaviti i ponovo prijaviti Entra računom (ne cached credentials).
"MDM enrollment: No": uređaj nije enrolan u Intune. Pokrenite dsregcmd /status i provjerite MdmUrl.
"Certificate enrollment: Failure": ako koristite Key Trust ili Certificate Trust, PKI ne izdaje certifikat. Za Cloud Kerberos Trust ova greška se može ignorirati.
PIN prompt se pojavljuje pa nestaje
Klasika. Korisnik klikne "Set up PIN", otvori se prozor, i nakon 3 sekunde nestane bez poruke. Uzrok su konfliktne politike, obično GPO iz on-prem AD-a koji preklapa Intune postavke. Provjerite s gpresult /h C:\Temp\gpo.html i tražite bilo koju politiku pod Windows Components > Windows Hello for Business. Ako je nešto konfigurirano tamo, ili premjestite politiku u Intune, ili je uklonite iz GPO-a. Imati oba nikad ne završava dobro.
Zašto Windows Hello ne radi na hibridnim uređajima?
Najbolniji WHfB scenariji su gotovo uvijek Hybrid Entra Joined uređaji, oni pridruženi i on-prem AD-u i Entra ID-u. Kad prijave "credentials could not be verified", 90% slučajeva otpada na jedan od tri uzroka: nedostaje krbtgt_AzureAD objekt, DC ne može doći do Entra ID-a za replay, ili je PRT istekao i nije obnovljen.
Prvo, provjerite postoji li Entra Kerberos objekt u AD-u:
Get-ADComputer -Filter "Name -eq 'AzureADKerberos'" -Properties *
# Ako ne postoji: niste pokrenuli Set-AzureADKerberosServer
# Ako postoji: pogledajte 'msDS-KeyCredentialLink' - mora imati barem jedan zapis
Drugo, provjerite da DC-jevi imaju internet pristup prema Entra ID-u (endpoint login.microsoftonline.com na port 443). Cloud Kerberos Trust zahtijeva da DC verificira Partial TGT s Entra ID-om. Ako je DC iza striktnog firewalla bez internet pristupa, cijeli sustav pada. Ovo je najčešća "invisible" greška kod organizacija koje su podigle DC u izoliranom VLAN-u — sam sam se opekao na tome kod jednog banking klijenta.
Treće, provjerite PRT stanje. Pokrenite dsregcmd /status pod pogođenim korisnikom i pogledajte sekciju SSO State. Ako je AzureAdPrt : NO, dsregcmd će ispod često prikazati razlog. Najčešće AzureAdPrtUpdateTime od prije više od 90 dana ili AadRefreshTokenIssuerTenantId koji je prazan. Fix je jednostavan: potpuna odjava i prijava Entra računom (ne Switch User, nego pravi Sign out). Ako to ne pomogne, pokrenite dsregcmd /leave pa ponovo pridružite uređaj. Pripazite jer to poništi sve postojeće WHfB registracije, pa korisnik mora ponovo postaviti PIN.
Kako onemogućiti Windows Hello for Business?
Postoje legitimni scenariji kad želite privremeno ili trajno onemogućiti WHfB (testiranje, troubleshooting, ili uređaji kojima Windows Hello nije primjeren, npr. shared kiosk uređaji). Ne preporučam trajno onemogućivanje na produkcijskim endpointima jer time gubite najsigurniju MFA metodu koja vam je dostupna.
Za onemogućivanje na razini tenanta, u Intune admin centru idite u Devices > Enrollment > Windows > Windows Hello for Business i postavite Configure Windows Hello for Business na Not configured (ne Disabled, razlika je bitna). Za ciljano onemogućivanje na specifičnim grupama uređaja, kreirajte Settings Catalog konfiguracijski profil s Use Windows Hello for Business = Disabled i dodijelite ga toj grupi.
Za lokalno onemogućivanje na jednom uređaju (npr. za dijagnostiku), koristite Group Policy. Otvorite gpedit.msc i navigirajte do Computer Configuration > Administrative Templates > Windows Components > Windows Hello for Business, otvorite Use Windows Hello for Business i postavite ga na Disabled. Zatim pokrenite gpupdate /force. Nakon sljedeće prijave, WHfB neće biti dostupan i Event ID 360 s razlogom "Device policy: Not enabled" pojavit će se, što je očekivano ponašanje.
Bitno: onemogućivanje WHfB politike ne briše postojeće PIN-ove ni biometrijske podatke. Za potpuno brisanje pokrenite certutil -deletehellocontainer kao trenutno prijavljeni korisnik, pa se odjavite. To briše Ngc container gdje su spremljeni ključevi.
Često postavljana pitanja
Zašto ne mogu postaviti Windows Hello PIN?
Najčešće zato što je vaš uređaj registriran, ali nije prijavljen na način koji Windows Hello for Business zahtijeva. Provjerite s dsregcmd /status da su AzureAdJoined : YES i AzureAdPrt : YES. Ako je PRT nedostupan, odjavite se i prijavite Entra računom, ne cached credentials.
Radi li Windows Hello for Business bez TPM čipa?
Tehnički da, ali samo ako u politici isključite Require Security Device. U tom slučaju ključ se čuva softverski, što uklanja glavnu sigurnosnu prednost. U produkciji nikad ne isključujte tu postavku. Umjesto toga isključite WHfB na uređajima bez TPM-a i držite ih na lozinci dok se ne zamijene.
Koja je razlika između Cloud Trust, Key Trust i Certificate Trust?
Cloud Kerberos Trust koristi Entra ID kao Kerberos KDC preko posebnog RODC objekta, bez PKI-a. Key Trust sinkronizira javne ključeve između Entra ID-a i on-prem AD-a i traži certifikate za autentikaciju u nekim scenarijima. Certificate Trust zahtijeva potpun PKI i ADFS. Za 2026, Cloud Kerberos Trust je preporučen za sve nove hibridne implementacije.
Može li se Windows Hello for Business koristiti za RDP?
Da, ali s ograničenjima. Cloud Kerberos Trust ne podržava RDP prema on-prem serverima. Za RDP scenarije morate koristiti Key Trust ili Certificate Trust deployment, ili koristiti Remote Credential Guard za sigurniji pristup.
Kako natjerati Windows Hello for Business provisioning da se pokrene odmah?
Ne postoji "sync now" gumb za WHfB provisioning. Najbrži način je: 1) potpuno se odjaviti (ne zaključati), 2) pokrenuti Intune sync iz Settings > Accounts > Access work or school, 3) ponovo se prijaviti Entra kredencijalima. Ako politika propisuje WHfB i preduvjeti su zadovoljeni, PIN prompt će se pojaviti unutar minute.
Ako ste implementirali sve iz ovog runbooka i i dalje imate probleme, otvorite ticket s dsregcmd /status ispisom, screenshotom Event Viewer User Device Registration Admin loga za zadnjih 24 sata, i outputom Get-Tpm. Devet od deset puta uzrok je vidljiv već iz tih triju artefakata, a to je razlog zašto ih uvijek tražim prvo. Za daljnju dubinsku analizu preporučujem Microsoftov službeni WHfB deployment planning guide.
Praktični vodič za helpdesk timove: kako aktivirati SSPR, konfigurirati writeback i resetirati MFA u Microsoft Entra ID. S PowerShell skriptama i rješavanjem najčešćih problema u 2026.
Praktični vodič za helpdesk timove o rješavanju problema sinkronizacije AD i Microsoft Entra ID. Najčešće greške, PowerShell dijagnostika, zaštita od SyncJackinga i priprema za Cloud Sync migraciju.