Strona główna
Bezpieczeństwo
Windows Hello – co to jest i jak działa?
Czytnik linii papilarnych wbudowany w obudowę laptopa, służący do bezpiecznego logowania za pomocą Windows Hello.

Windows Hello – co to jest i jak działa?

Windows Hello to wbudowany w systemy Windows 10 i Windows 11 mechanizm logowania bez hasła. Umożliwia użycie kodu PIN, rozpoznawania twarzy albo odcisku palca, a dane biometryczne pozostają na konkretnym urządzeniu i nie są wysyłane do chmury.

Czym jest Windows Hello?

Windows Hello zastępuje wpisywanie tradycyjnego hasła lokalnym uwierzytelnianiem użytkownika. W zależności od sprzętu możesz odblokować komputer kodem PIN, spojrzeniem w kamerę lub przyłożeniem palca do czytnika.

Nie oznacza to jednak, że system przechowuje zdjęcie twarzy albo kopię odcisku palca. Windows tworzy zapis potrzebny do porównania cech biometrycznych i przechowuje go lokalnie. Dane biometryczne nie opuszczają urządzenia, nie są synchronizowane z kontem Microsoft ani przesyłane do jego serwerów.

Jak działa Windows Hello i dlaczego jest bezpieczne?

Podczas konfiguracji Windows Hello urządzenie tworzy klucze kryptograficzne. Klucz prywatny jest chroniony przez moduł TPM 2.0, czyli sprzętowy komponent przeznaczony do bezpiecznego przechowywania kluczy i wykonywania operacji kryptograficznych. W komputerach z Windows 11 TPM 2.0 jest standardowym wymaganiem systemowym.

Przy logowaniu system najpierw sprawdza PIN, twarz albo odcisk palca lokalnie. Po pomyślnej weryfikacji urządzenie może użyć chronionego klucza prywatnego i potwierdzić tożsamość użytkownika. Klucz nie jest udostępniany aplikacjom ani wysyłany wprost przez sieć.

PIN Windows Hello różni się od hasła do konta. Jest przypisany do konkretnego komputera, więc sam PIN nie pozwala zalogować się do konta z innego urządzenia. Nadal trzeba chronić komputer przed dostępem osób niepowołanych, ponieważ osoba, która zna PIN i ma fizyczny dostęp do urządzenia, może próbować go użyć.

TPM ogranicza także próby zgadywania kodu i izoluje klucze od zwykłego oprogramowania. Nie czyni to systemu całkowicie odpornego na każdy rodzaj ataku, ale zmienia model ochrony w porównaniu z hasłem przechowywanym lub sprawdzanym przez usługę sieciową.

Jakie metody logowania obsługuje Windows Hello?

Dostępne metody zależą od wyposażenia komputera. Zestawienie wygląda następująco:

Metoda Wymagany sprzęt Uwagi
PIN TPM 2.0 lub zgodny mechanizm zabezpieczeń urządzenia Nie wymaga dodatkowych czujników biometrycznych. Zwykle pełni także funkcję metody zapasowej.
Rozpoznawanie twarzy Kamera IR zgodna z Windows Hello Zwykła kamera RGB nie wystarczy. Kamera podczerwieni pozwala zweryfikować twarz z większą odpornością na użycie zwykłego zdjęcia.
Odcisk palca Czytnik linii papilarnych zgodny z Windows Hello Może być wbudowany w laptop albo podłączony jako zgodne urządzenie zewnętrzne.

Kamera IR jest konieczna do rozpoznawania twarzy. Standardowa kamera internetowa, nawet jeśli zapewnia dobry obraz w rozmowach wideo, nie obsłuży tej funkcji bez odpowiedniego sprzętowego wsparcia.

Jak skonfigurować Windows Hello?

Konfigurację wykonuje się w ustawieniach systemu. PIN trzeba ustawić przed dodaniem rozpoznawania twarzy lub odcisku palca, ponieważ pozostaje metodą zapasową, gdy czujnik nie zadziała.

  1. Otwórz Ustawienia, używając skrótu Win + I.
  2. Przejdź do sekcji Konta, a następnie wybierz Opcje logowania.
  3. Wybierz PIN (Windows Hello), kliknij opcję dodawania lub konfiguracji i potwierdź tożsamość hasłem do konta, jeśli system o to poprosi.
  4. Utwórz PIN i zatwierdź go. Wymagania dotyczące długości i znaków mogą zależeć od ustawień systemu lub zasad organizacji.
  5. Jeśli komputer ma zgodny sprzęt, wybierz Rozpoznawanie twarzy albo Rozpoznawanie odcisków palców i postępuj zgodnie z instrukcjami na ekranie.
  6. Zablokuj komputer skrótem Win + L i sprawdź logowanie wybraną metodą.

Windows Hello a Windows Hello for Business

Standardowe Windows Hello jest przeznaczone głównie dla użytkowników indywidualnych i małych środowisk. Użytkownik konfiguruje je na własnym komputerze, korzystając z konta Microsoft albo konta lokalnego.

Windows Hello for Business to wariant dla organizacji. Może być zarządzany centralnie przez Microsoft Intune, Microsoft Entra ID oraz zasady firmowe. Administratorzy ustalają między innymi wymagania dotyczące TPM, PIN-u i biometrii, a także sposób dostępu do zasobów firmowych. W tym modelu urządzenie i klucze kryptograficzne mogą być częścią szerszego procesu zarządzania tożsamością oraz dostępu warunkowego.

Dla użytkownika domowego różnica jest prosta: jeśli samodzielnie konfigurujesz logowanie na prywatnym komputerze, korzystasz ze standardowego Windows Hello. Jeśli laptop jest zarządzany przez firmowy dział IT, może używać Windows Hello for Business.

Windows Hello nie jest obowiązkowe, ale zwykle stanowi bezpieczniejszą alternatywę dla samego hasła. Najważniejsza ochrona wynika z połączenia lokalnej weryfikacji, przypisania PIN-u do urządzenia oraz zabezpieczenia kluczy przez TPM.

Redakcja mikrolog.pl

Tworzymy merytoryczne instrukcje i porady dotyczące sprzętu, oprogramowania oraz cyfrowego bezpieczeństwa, ułatwiając codzienne korzystanie z technologii.

Może Cię również zainteresować

Potrzebujesz więcej informacji?