Glossaire
Windows Hello Entreprise
Windows Hello Entreprise remplace le mot de passe Windows par une authentification locale, empreinte, reconnaissance faciale ou code PIN, qui débloque une clé cryptographique stockée dans le TPM de la machine. Pour une flotte, l'intérêt tient en une phrase : l'identifiant qui ouvre la session n'est plus un secret transmissible, donc il ne se phishe pas.
Comment ça marche
À l'inscription, Windows génère une paire de clés asymétriques liée à l'utilisateur et à cette machine précise. La clé privée ne quitte jamais le TPM. Le geste biométrique ou le code PIN ne sert qu'à autoriser son usage localement : rien n'est envoyé sur le réseau, et le même code PIN saisi sur un autre poste ne vaut rien. C'est ce qui explique qu'un PIN de six chiffres soit plus sûr qu'un mot de passe complexe, ce qui surprend souvent les comités de sécurité.
Deux déploiements coexistent. Le modèle par clé, le plus simple, suffit quand l'authentification se fait contre Entra ID. Le modèle par certificat s'impose quand des ressources Active Directory attendent un ticket Kerberos, avec la variante Cloud Kerberos Trust qui évite de déployer une infrastructure de certificats complète.
Windows Hello Entreprise ne se confond pas avec Windows Hello grand public, qui est un simple déverrouillage local sans clé d'entreprise. La distinction compte, car c'est la version entreprise qui s'inscrit dans vos règles d'accès conditionnel comme facteur résistant au phishing. Depuis 2024, Microsoft pousse la génération suivante, les passkeys liées à l'appareil, qui reposent sur le même socle matériel.
Pourquoi c'est important pour une flotte
La chaîne d'attaque la plus banale commence par un mot de passe recopié sur une fausse page. Windows Hello Entreprise coupe cette chaîne : il n'y a pas de secret à recopier. Combiné à des règles d'accès qui exigent une méthode résistante au phishing, cela ferme aussi la porte au rejeu de jeton volé.
Les frictions sont prévisibles et vaut mieux les anticiper. L'inscription demande un premier facteur fort, donc un nouveau collaborateur a besoin d'un code temporaire ou d'une inscription assistée au premier démarrage ; un déploiement Autopilot bien réglé règle ce point. Les machines sans TPM 2.0 ou sans caméra infrarouge limitent les options, ce qui n'est plus un problème sur un parc Windows 11, lequel exige le TPM 2.0. Et les utilisateurs qui changent de poste doivent s'inscrire sur chaque machine, ce qui est une conséquence normale du modèle.
Une remarque de terrain : sur les postes partagés en production ou en atelier, Hello Entreprise est moins adapté qu'une clé FIDO physique, parce que l'inscription est nominative par machine.
Comment Appaloosa le gère
Appaloosa gère les postes Windows enrôlés avec les politiques qui encadrent ce type d'authentification : exigence de code ou de PIN, chiffrement BitLocker, version minimale du système, applications obligatoires, état de conformité remonté en continu. Un appareil qui sort du cadre perd l'accès aux applications gérées, et ce signal peut alimenter les décisions d'accès de votre fournisseur d'identité. Les politiques sont détaillées sur la page MDM Windows.
Explorer
Découvrez toute la plateforme
Enrôlement, apps, sécurité, support à distance : tout au même endroit.
Explorer Appaloosa →Voyez Appaloosa tourner sur votre parc Réserver une démo