Ich habe die Lösung gefunden. Der Grund ist, dass Windows Hello auf domänenverbundenen Computern anders verwaltet wird, beginnend mit dem Anniversary Update. Um es zum Laufen zu bringen, müssen Sie diese Schritte befolgen:
1) Richten Sie einen Gruppenrichtlinien-Zentralspeicher ein (den sollten Sie bereits haben)
2) Holen Sie sich Windows 10 Anniversary Update Gruppenrichtlinienvorlagen. Sie können dies tun, indem Sie Ihre Dateien aus den PolicyDefinitions (in windir auf einem Win10 Anniversary Update-Rechner) in die PolicyDefinitions des zentralen Speichers kopieren. Möglicherweise kopieren Sie diese Dateien zunächst auf eine Dateifreigabe, da Ihr regulärer Benutzer keine Rechte auf dem zentralen Speicher haben sollte.
3) Richten Sie ein neues GPO ein oder fügen Sie einem bestehenden die folgenden Einstellungen hinzu, um Windows Hello zu aktivieren:
- Computerkonfiguration/Richtlinien/Administrative Vorlagen
…/Windows-Komponenten/Windows Hello For Business/ Biometrie verwenden => Aktiviert
. ../Windows Components/Windows Hello for Business/ Hardware-Sicherheitsgerät verwenden => Aktiviert (wenn Sie TPM anstelle von schlüssel- oder zertifikatsbasierter Aktivierung für Windows Hello verwenden möchten). Beachten Sie, dass im Allgemeinen alle Geschäftscomputer über ein TPM verfügen sollten
…/System/Anmeldung/ Komfortable PIN-Anmeldung einschalten => Aktiviert (Dies ist der Schlüssel. Damit wird die PIN-Anmeldung aktiviert, die wiederum Hello zusammen mit den anderen Einstellungen aktiviert).
…/Windows-Komponenten/Biometrie/ Erlaube Domänenbenutzern, sich mit Biometrie anzumelden => Aktiviert (Ich glaube, dies ist standardmäßig aktiviert, aber explizit zu sein, macht die GP-Verwaltung viel einfacher).
Weitere optionale Konfigurationsmöglichkeiten finden Sie unter System/Anmeldung und Windows-Komponenten/Biometrie und Windows-Komponenten/Windows Hello for Business.
Mehr Hintergrund finden Sie hier https://blogs.technet.microsoft.com/ash/2016/08/13/changes-to-convenience-pin-and-thus-windows-hello-behaviour-in-windows-10-version-1607/
und hier
https://technet.microsoft.com/en-us/itpro/windows/keep-secure/implement-microsoft-passport-in-your-organization
Wichtigster Auszug:
Beginnend mit der Version 1607 ist Windows Hello als Komfort-PIN auf allen domänenverbundenen Computern standardmäßig deaktiviert. Um eine Komfort-PIN für Windows 10, Version 1607, zu aktivieren, aktivieren Sie die Gruppenrichtlinieneinstellung Komfort-PIN-Anmeldung einschalten. Verwenden Sie die Richtlinieneinstellungen für Windows Hello for Business, um die PINs für Windows Hello for Business zu verwalten.
Wenn Sie das schlüssel- oder zertifikatsbasierte Windows Hello verwenden möchten, können Sie den Anleitungen in den Links folgen. Lassen Sie sich aber nicht verwirren. Sie können weiterhin das reguläre TPM für normales Windows Hello verwenden.