Skip to main content

2026 年 7 月 1 日

使用 Windows Hello 企業版進行驗證

如果您在用戶端系統上已登錄 Windows Hello 企業版,則支援使用憑證驗證的 Windows Hello 企業版搭配 Windows 版 Horizon Client 的「以目前使用者身分登入」功能。Windows Hello 企業版僅支援 Horizon Blast 顯示通訊協定。

**附註:**如果在 Horizon Connection Server 上啟用了 True SSO,則 True SSO 的優先順序會高於 Windows Hello 企業版。

先決條件

您的系統必須符合以下需求,才能使用 Windows Hello 企業版進行驗證:

  • 必須在代理程式與 Horizon Client 上啟用「以目前使用者身分登入」功能。
  • 您的用戶端系統必須使用支援憑證信任的 Windows Hello 企業版部署進行註冊。如需支援的部署模型 (包括憑證信任) 的詳細資訊,請參閱 https://learn.microsoft.com/zh-tw/windows/security/identity-protection/hello-for-business/hello-deployment-guide
  • 您必須使用 Windows Hello 企業版認證登入安裝了 Horizon Client 的系統。
  • 如果使用 Unified Access Gateway,則必須設定為傳遞模式。
  • 系統硬體需求如下所示:
    • Horizon Connection Server 和 Horizon Agent 必須為 8.6 或更新版本。
    • Windows 版 Horizon Client 必須為 2206 或更新版本。
    • 如果在 Windows Server 上安裝 Horizon Agent,則必須使用 Windows Server 2019 或更新版本。

**附註:**從 Horizon 8 版本 2406 開始,支援在受保護程序模式下執行的遠端桌面平台 Windows 機器使用 Windows Hello 企業版。受保護程序模式是一項安全性功能,可防止重要系統處理程序,例如:本機安全性授權子系統服務 (LSASS),遭到竄改或未經授權的存取。

不支援的使用案例

下列案例不支援 Windows Hello 企業版:

  • 非傳遞模式的 Unified Access Gateway
  • 啟用了雙因素驗證或 SAML 的 Unified Access Gateway
  • 桌面平台應用程式
  • Horizon Agent 和 Horizon Client 安裝在同一系統上並在巢狀環境中使用的環境
  • Direct Agent Connect
  • 使用除憑證信任以外的任何其他方法,透過 Windows Hello 企業版註冊要啟動 Horizon Client 的用戶端系統。

與第三方應用程式共用 Windows Hello 企業版憑證

您可以使用 CertStoreIntercept 程式庫,將用於 SSO 的 Windows Hello 企業版憑證提供給第三方應用程式共用,以進行使用者驗證。可以透過 Windows Hello 企業版的 [憑證重新導向 GPO] 設定,來設定此程式庫。如需詳細資訊,請參閱*《Horizon 遠端桌面平台功能和 GPO》*文件中的〈View Agent 組態 ADMX 範本設定〉。

記錄

依預設,會停用 Windows Hello 企業版憑證重新導向的記錄功能。管理員可以透過登錄機碼 HKM\SOFTWARE\Omnissa\Horizon\Whfb\IsCertInterceptLoggerEnabled 來啟用記錄功能。

在 Horizon Agent 上,Windows Hello 企業版的記錄會儲存在代理程式偵錯記錄中。在 Horizon Client 上,記錄會儲存在 %LOCALAPPDATA%\Omnissa\Horizon\logs 目錄中的偵錯記錄檔。

關閉 Windows Hello 企業版驗證支援

用戶端 GPO 設定「Disable usage of Windows Hello for Business credentials」,可讓管理員在使用「以目前使用者身分登入」功能時關閉對 Windows Hello 企業版認證的支援。如需詳細資訊,請參閱用戶端 GPO 的安全性設定

下表說明在關閉 Windows Hello 企業版驗證支援時,不同驗證案例下的登入體驗。

案例 True SSO 整合 True SSO 組態 True SSO 參與 驗證方法 登入體驗
A 已啟用 已設定 以目前使用者身分登入
  • 用戶端不會要求輸入 Active Directory 密碼來進行伺服器驗證。
  • 代理程式不會要求輸入 Active Directory 密碼來登入桌面平台。
B 已啟用 未設定 以目前使用者身分登入
  • 用戶端不會要求輸入 Active Directory 密碼來進行伺服器驗證。
  • 代理程式會要求輸入 Active Directory 密碼來登入桌面平台。
C 選填 已設定 以目前使用者身分登入
  • 用戶端不會要求輸入 Active Directory 密碼來進行伺服器驗證。
  • 代理程式會要求輸入 Active Directory 密碼來登入桌面平台。
D 選填 未設定 以目前使用者身分登入
  • 用戶端不會要求輸入 Active Directory 密碼來進行伺服器驗證。
  • 代理程式會要求輸入 Active Directory 密碼來登入桌面平台。
E 已停用 不適用 不適用 Active Directory 密碼
  • 用戶端會要求輸入 Active Directory 密碼來進行伺服器驗證。
  • 代理程式會使用輸入的密碼登入桌面平台。

此頁面對您有幫助嗎?

針對本主題提供意見回饋

本主題對您有幫助嗎?

請勿填寫任何個人或機密資訊。

正在產生連結…