Skip to main content

1. Juli 2026

Authentifizierung mit Windows Hello for Business

Wenn Sie mit Windows Hello for Business auf dem Clientsystem registriert sind, wird Windows Hello for Business mit Zertifikatsauthentifizierung für die Funktion „Als aktueller Benutzer anmelden“ in Horizon Client für Windows unterstützt. Windows Hello for Business wird nur für das Horizon Blast-Anzeigeprotokoll unterstützt.

Hinweis: Wenn True SSO auf Horizon Connection Server aktiviert ist, hat dies Vorrang vor Windows Hello for Business.

Voraussetzungen

Ihr System muss die folgenden Anforderungen für die Authentifizierung mit Windows Hello for Business erfüllen:

  • Die Anmeldung als aktueller Benutzer muss auf dem Broker und auf Horizon Client aktiviert sein.
  • Ihr Clientsystem muss mit einer Windows Hello for Business-Bereitstellung registriert sein, die Zertifikatvertrauensstellung unterstützt. Weitere Informationen zu unterstützten Bereitstellungsmodellen, einschließlich Zertifikatvertrauensstellung, finden Sie unter https://learn.microsoft.com/de-de/windows/security/identity-protection/hello-for-business/hello-deployment-guide.
  • Sie müssen mit Windows Hello for Business-Anmeldedaten bei dem System angemeldet sein, auf dem Horizon Client installiert ist.
  • Wenn Unified Access Gateway verwendet wird, muss es sich im Passthrough-Modus befinden.
  • Die Systemhardwareanforderungen lauten wie folgt:
    • Horizon Connection Server und Horizon Agent 8.6 oder höher.
    • Horizon Client für Windows 2206 oder höher.
    • Windows Server 2019 oder höher, wenn Horizon Agent auf Windows Server installiert ist.

Hinweis: Ab Horizon 8 2406 wird Windows Hello for Business für Remote-Desktop-Windows-Maschinen unterstützt, die im geschützten Prozessmodus ausgeführt werden. Der geschützte Prozessmodus ist eine Sicherheitsfunktion, die kritische Systemprozesse wie LSASS (Local Security Authority Subsystem Service) vor Manipulationen und nicht autorisiertem Zugriff schützt.

Anwendungsbeispiele werden nicht unterstützt

Windows Hello for Business wird für die folgenden Szenarien nicht unterstützt:

  • Unified Access Gateway im Nicht-Passthrough-Modus
  • Unified Access Gateway, auf dem Zwei-Faktor-Authentifizierung oder SAML aktiviert ist
  • Desktop-Anwendungen
  • Umgebung, in der Horizon Agent und Horizon Client auf demselben System installiert sind und in einer geschachtelten Umgebung verwendet werden
  • Direct Agent Connect
  • Das Clientsystem (auf dem der Horizon Client gestartet wird) wird mit Windows Hello for Business mit einer anderen Methode als der Zertifikatvertrauensstellung registriert.

Freigeben des Windows Hello for Business-Zertifikats für Drittanbieteranwendungen

Sie können die CertStoreIntercept-Bibliothek verwenden, um das Windows Hello for Business-Zertifikat, das für SSO verwendet wird, für Drittanbieteranwendungen zur Benutzerauthentifizierung freizugeben. Diese Bibliothek kann über die GPO-Einstellung für die Windows Hello for Business-Zertifikatsumleitung konfiguriert werden. Weitere Informationen finden Sie in den ADMX-Vorlageneinstellungen für die View Agent-Konfiguration im Dokument Horizon-Remote-Desktopfunktionen und GPOs.

Protokollierung

Die Protokollierung für die Windows Hello for Business-Zertifikatsumleitung ist standardmäßig deaktiviert. Administratoren können die Protokollierung über den Registrierungsschlüssel HKM\SOFTWARE\Omnissa\Horizon\Whfb\IsCertInterceptLoggerEnabled aktivieren.

Auf dem Horizon Agent werden Windows Hello for Business-Protokolle in den Agent-Debug-Protokollen gespeichert. Auf dem Horizon Client werden sie in der Debug-Protokolldatei in %LOCALAPPDATA%\Omnissa\Horizon\logs gespeichert.

Deaktivieren von Unterstützung für Windows Hello for Business-Authentifizierung

Die Client-GPO-Einstellung Disable usage of Windows Hello for Business credentials erlaubt Administratoren die Deaktivierung der Unterstützung für Windows Hello for Business-Anmeldedaten, wenn die Funktion „Als aktueller Benutzer anmelden“ verwendet wird. Weitere Informationen finden Sie unter Sicherheitseinstellungen für Client-GPOs.

In der folgenden Tabelle wird die Anmeldeerfahrung für verschiedene Authentifizierungsszenarien beschrieben, wenn Unterstützung für Windows Hello for Business-Authentifizierung deaktiviert ist.

Szenario True SSO-Integration True SSO-Konfiguration True SSO-Teilnahme Authentifizierungsmethode Anmeldeerfahrung
A Aktiviert Konfiguriert Ja Als aktueller Benutzer anmelden
  • Der Client fordert kein Active Directory-Kennwort für die Serverauthentifizierung an.
  • Der Agent fordert kein Active Directory-Kennwort für die Anmeldung beim Desktop an.
B Aktiviert Nicht konfiguriert Nein Als aktueller Benutzer anmelden
  • Der Client fordert kein Active Directory-Kennwort für die Serverauthentifizierung an.
  • Der Agent fordert ein Active Directory-Kennwort für die Anmeldung beim Desktop an.
C Optional Konfiguriert Nein Als aktueller Benutzer anmelden
  • Der Client fordert kein Active Directory-Kennwort für die Serverauthentifizierung an.
  • Der Agent fordert ein Active Directory-Kennwort für die Anmeldung beim Desktop an.
D Optional Nicht konfiguriert Nein Als aktueller Benutzer anmelden
  • Der Client fordert kein Active Directory-Kennwort für die Serverauthentifizierung an.
  • Der Agent fordert ein Active Directory-Kennwort für die Anmeldung beim Desktop an.
Mitarb. Deaktiviert Nicht verfügbar Nicht verfügbar Active Directory-Kennwort
  • Der Client fordert ein Active Directory-Kennwort für die Serverauthentifizierung an.
  • Der Agent verwendet das eingegebene Kennwort für die Anmeldung beim Desktop.

War diese Seite hilfreich?

Feedback zu diesem Thema geben

War dieses Thema hilfreich?

Bitte geben Sie keine personenbezogenen oder vertraulichen Daten an.

Link wird erstellt…