Windows Hello for Business Hybrid Trust Mode ile Kurumsal MFA Güvenliği

Windows Hello for Business Hybrid Trust Mode ile Kurumsal MFA Güvenliği
Yazı Özetini Göster

Windows Hello for Business Hybrid Trust Mode ile Kurumsal MFA Güvenliği

Windows Hello for Business (WHfB), parola tabanlı kimlik doğrulamayı ortadan kaldıran, modern, anahtar tabanlı bir Multi-Factor Authentication (MFA) çözümüdür. Hibrit (Hybrid) senaryolarda Active Directory (AD) ve Azure AD arasında güvenli kimlik senkronizasyonu sağlayarak hem bulut hem de şirket içi kaynaklara kesintisiz, şifre gerektirmeyen erişim sunar.

Windows Hello for Business Nedir?

WHfB, kullanıcının kimliğini iki faktörle doğrular:

  • Kullanıcıya ait cihaz (TPM tabanlı güvenli anahtar depolama),
  • Kullanıcıya özgü PIN veya biyometrik (parmak izi/yüz tanıma).

Bu yapı, parolaların çalınma, kimlik avı (phishing) ve brute-force saldırılarına karşı dayanıklı MFA katmanı oluşturur.

Kurulum Modları

  • Azure AD Join: Cihaz doğrudan Azure AD’ye bağlıdır (cloud-only).
  • Hybrid Azure AD Join: AD + Azure AD senkronize yapı (en yaygın senaryo).
  • Key Trust Mode: Anahtar tabanlı kimlik doğrulama (Azure AD Connect gerektirir).
  • Certificate Trust Mode: Sertifika tabanlı kimlik doğrulama (AD CS gerektirir).

Hybrid Trust Mode Nedir?

Hybrid Trust Mode, cihazların hem Active Directory’ye hem Azure AD’ye kayıtlı olduğu karma ortamlarda çalışır. Kullanıcının kimliği Azure AD Connect ve Kerberos Cloud Trust mekanizmasıyla doğrulanır. Bu, hem on-prem hem bulut kaynaklarında tek MFA deneyimi sağlar.

Avantajları

  • Çift yönetim gerektirmeden tek oturum açma (SSO) deneyimi,
  • Parolasız oturum açma (Passwordless MFA),
  • Azure AD Conditional Access ile politikaların merkezi yönetimi,
  • Kerberos bileti üretimi sırasında TPM anahtarlarının doğrulanması.

Ön Koşullar

  • Windows Server 2019/2022 + Active Directory.
  • Azure AD Connect (Hybrid Join yapılandırması).
  • Azure AD Premium P1 veya P2 lisansı.
  • TPM 2.0 destekli cihazlar.
  • GPO veya Intune ile WHfB etkinleştirme politikaları.

Adım 1 – Azure AD Connect Hybrid Join Etkinleştirme

Azure AD Connect → Configure device options → Configure Hybrid Azure AD Join
→ Windows 10 and later → seçilen domain.

Cihazlar otomatik olarak Azure AD’ye kayıt olur.

Adım 2 – GPO ile WHfB Etkinleştirme

Computer Configuration → Administrative Templates → Windows Components → Windows Hello for Business
→ Use Windows Hello for Business → Enabled

“Use a hardware security device (TPM)” ve “Use biometrics” seçeneklerini aktif hale getirin.

Adım 3 – Hybrid Trust Mode Konfigürasyonu

Azure AD Connect v2.0.91.0 ve sonrası sürümlerde Kerberos Cloud Trust desteği yerleşiktir.

# Azure AD Connect'te PowerShell üzerinden kontrol
Get-AzureADKerberosServer
# Kerberos Cloud Trust etkin değilse
Enable-AzureADKerberosServer

Adım 4 – MFA ve Conditional Access Politikaları

Azure AD Portal → Security → Conditional Access → New Policy

  • Users: All Users
  • Cloud apps: All cloud apps
  • Grant: Require multi-factor authentication
  • Exclude: Windows Hello for Business (Passwordless)

Adım 5 – Sertifika Trust Senaryosu (Opsiyonel)

Certificate Trust Mode, AD CS ile entegrasyon sağlar. Kullanıcı cihazına oturum açarken sertifika üzerinden kimlik doğrulanır.

Install-AdcsCertificationAuthority
Install-AdcsWebEnrollment

GPO üzerinden sertifika şablonlarını otomatik dağıtarak “WHfB Certificate Trust” modunu etkinleştirebilirsiniz.

Kimlik Doğrulama Akışı (Hybrid Trust Mode)

1. Kullanıcı cihazında PIN veya biyometrik ile oturum açar.
2. Cihaz TPM anahtarını kullanarak Azure AD Kerberos bileti talep eder.
3. Azure AD Connect, AD üzerinde kullanıcının SID’iyle eşleştirme yapar.
4. Kerberos Cloud Trust, bileti onaylar ve kullanıcı hem bulut hem AD kaynaklarına erişir.

Olay Günlükleri ve Denetim

  • Event Viewer → Applications and Services Logs → Microsoft → Windows → HelloForBusiness.
  • Event ID 307: Anahtar üretimi başarılı.
  • Event ID 312: MFA kimlik doğrulaması tamamlandı.
  • Event ID 315: Kerberos Cloud Trust token’ı oluşturuldu.

PowerShell ile Durum Kontrolü

dsregcmd /status
# Output: AzureAdJoined : YES, DomainJoined : YES, HelloForBusiness : YES

En İyi Uygulamalar

  • PIN karmaşık olmalı (en az 6 haneli, rastgele, cihaz bazlı).
  • TPM 2.0 zorunlu tutun; yazılımsal TPM kullanmayın.
  • WHfB’i Intune Policy veya GPO ile merkezi yönetin.
  • Hybrid Trust modunu Kerberos Cloud Trust ile modernize edin.
  • WHfB sertifika süresini 2 yıl ile sınırlayın; otomatik yenileme etkin olsun.

Sonuç

Windows Hello for Business Hybrid Trust Mode, kurumsal MFA güvenliğinde parola bağımlılığını ortadan kaldırarak hem Active Directory hem Azure AD tarafında birleşik, modern ve güvenli bir kimlik doğrulama sağlar. TPM tabanlı donanım güvenliği, biyometrik kimlik doğrulama ve Kerberos Cloud Trust sayesinde, kullanıcı deneyiminden ödün vermeden yüksek düzeyde güvenlik elde edilir. Bu altyapıyı HostLigo’nun Windows VDS çözümleriyle birlikte uygulayarak kurumsal düzeyde MFA otomasyonunu hayata geçirebilirsiniz.

Bir Yorum Yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Benzer Yazılar