Définition simple
Windows Hello for Business remplace l’usage quotidien du mot de passe par une authentification forte liée à l’appareil, déverrouillée par un geste utilisateur comme un PIN ou une biométrie.
Définition technique
Lors du provisionnement, Windows crée une paire de clés liée à l’identité de l’utilisateur. La clé privée reste protégée sur l’appareil, idéalement par le TPM, tandis que la clé publique ou les informations nécessaires sont enregistrées auprès d’Entra ID ou de l’infrastructure d’identité. Le PIN Windows Hello est local à l’appareil et n’est pas envoyé au serveur comme un mot de passe.
Fonctionnement / rôle
Pour s’authentifier, l’utilisateur déverrouille sa clé privée avec son PIN ou sa biométrie. L’appareil prouve ensuite la possession de cette clé au service d’identité. Selon l’architecture, Windows Hello for Business peut s’intégrer à Entra ID, Active Directory et à différents modèles de confiance ou de cloud trust.
À quoi cela sert ?
Réduire la dépendance aux mots de passe, renforcer l’authentification des postes Windows et fournir une expérience de connexion résistante au phishing lorsqu’elle est correctement déployée.
Exemple concret
Un utilisateur ouvre sa session avec un PIN protégé par TPM. Le PIN ne quitte pas le poste ; l’appareil utilise la clé protégée pour authentifier l’utilisateur auprès des services d’entreprise.
Problèmes fréquents
- Provisionnement Windows Hello qui ne démarre pas ou reste en erreur
- TPM absent, non prêt ou mal initialisé
- Politique Intune/GPO incompatible ou appliquée à la mauvaise portée
- Modèle de confiance, certificats ou prérequis Active Directory incohérents
À retenir : Le PIN Windows Hello n’est pas un mot de passe de domaine miniature : il déverrouille localement une clé liée à l’appareil.