この記事では、Windows Helloメカニズムを有効にして、ユーザーがOkta Verifyに登録するときにWindows Helloでのセットアップを求められるようにする方法について説明します。
- Okta Identity Engine(OIE)
- Windowsオペレーティングシステム:10、11
- Okta Verify
- ユーザー検証(UV)が無効になっている場合に Windows Helloを有効にする方法についての質問が寄せられています。
- 無効にすると、WindowsがUVソリューション(PIN、生体認証)を実装するためのメカニズムはWindows Helloになります。一部の管理者はWindows Helloを「オンにする」または「有効にする」方法を尋ねますが、これは実質的にはWindowsでメッセージが表示されるようにする方法ということです。UVを提供するメカニズムはOS固有であるため、これはどちらかというとWindows 10および11オペレーティングシステムを管理する方法に関する質問になります。
- ユーザー検証をグローバルに有効にするOktaソリューションがあります。
- また、Microsoftソリューションもあります。実装前にMicrosoftに相談する必要があり、管理者は、OSの特定の機能を実装する前に次の情報を吟味するすべての責任を負います。
- OSオプションには、グループポリシーの変更またはレジストリの変更が含まれます:この件に関するMicrosoftの回答を参照
方法1:グループポリシー設定を使用する
Windows 10 Proエディションを使用している場合は、グループポリシー設定を変更して、すべてのユーザーのPINサインインオプションを有効にすることができます。
- WindowsキーとRキーを同時に押して[実行]ダイアログボックスを開きます。
- GPEDIT.MSCと入力し、Enterキーを押します。
- [コンピューターの構成]>[管理用テンプレート]>[システム]>[ログオン]に移動します。
- 右側の[便利なPINを使用したサインインをオンにする]をダブルクリックし、[有効]を選択します。
- 同様に、ほかのWindows Helloオプションがある場合は有効にします。
- グループポリシーエディターを終了し、コンピューターを再起動します。
システムで生体認証が利用できない場合は、生体認証を有効にすると、OV登録時のWindows Helloプロンプトも実質的に「有効」になります。
- WindowsキーとRキーを同時に押して[実行]ダイアログボックスを開きます。
- GPEDIT.MSCと入力し、Enterキーを押します。
- [コンピューターの構成]>[管理用テンプレート]>[Windowsコンポーネント]>[生体認証]に移動します。
- 右側の[生体認証の使用を許可する]をダブルクリックし、[有効]を選択します。
- 同様に、ほかのWindows Helloオプションを有効にします。
- グループポリシーエディターを終了し、コンピューターを再起動します。
方法2:レジストリでWindows Helloを有効にする
グループポリシーの設定が機能しない場合は、サインインオプションを有効にすることができます。これにより、すべてのユーザーアカウントでWindows Helloオプションがアクティブ化されます。
免責事項:レジストリは、システムハードウェア、インストールされているプログラムと設定、およびコンピューター上の各ユーザーアカウントのプロファイルに関する重要な情報を含むWindowsのデータベースです。Windowsは、レジストリ内の情報を頻繁に読み取り、更新します。
通常、ソフトウェアプログラムはレジストリの変更を自動的に行います。レジストリへの不要な変更は避けてください。レジストリファイルを誤って変更すると、Windowsが動作を停止したり、Windowsが間違った情報を報告したりする可能性があります。
レジストリのバックアップを取ってください。以下のリンクに記載されている手順に従います。
Windowsでレジストリをバックアップおよび復元する方法:
- WindowsキーとRキーを同時に押して[実行]ダイアログボックスを開きます。
- Regeditと入力し、Enterキーを押します。
- レジストリエディターが開いたら、次の場所に移動します。
- KEY_LOCAL_MACHINE\SOFTWARE\Microsoft\PolicyManager\default\Settings\AllowSignInOptions
- 右側のペインで、valueという名前のDWORDエントリをダブルクリックし、1に設定します。上記の方法により、すべてのユーザーアカウントでWindows Helloが有効になります。
注:再度無効にするには、DWORDエントリの値を0に戻します。
