Ich habe die Lösung gefunden. Der Grund dafür ist, dass Windows Hello auf Computern mit Domänenbeitritt ab dem Jubiläumsupdate anders verwaltet wird. Um es zum Laufen zu bringen, müssen Sie die folgenden Schritte ausführen:
1) Richten Sie einen zentralen Speicher für Gruppenrichtlinien ein (das sollten Sie bereits haben)
2) Holen Sie sich Gruppenrichtlinienvorlagen zum 10-jährigen Jubiläum von Windows . Sie können dies tun, indem Sie Ihre Dateien von PolicyDefinitions (in windir auf einem Win10 Anniversary Update-Computer) in PolicyDefinitions des zentralen Speichers kopieren. Sie können diese Dateien zuerst in eine Dateifreigabe kopieren, da Ihr normaler Benutzer keine Berechtigungen für den zentralen Speicher haben sollte.
3) Richten Sie ein neues Gruppenrichtlinienobjekt ein, oder fügen Sie die folgenden Einstellungen zu einem vorhandenen hinzu, um Windows Hello zu aktivieren:
- Computerkonfiguration / Richtlinien / Administrative Vorlagen
... / Windows-Komponenten / Windows Hello For Business / Biometrie verwenden => Aktiviert
... / Windows-Komponenten / Windows Hello for Business / Verwenden Sie ein Hardwaresicherheitsgerät => Aktiviert (wenn Sie TPM anstelle der schlüssel- oder zertifikatbasierten Aktivierung für Windows Hello verwenden möchten). Beachten Sie, dass im Allgemeinen alle Geschäftscomputer über TPM verfügen sollten
... / System / Logon / Komfort-PIN-Anmeldung einschalten => Aktiviert (Dies ist der Schlüssel. Dies aktiviert die PIN-Anmeldung, die wiederum Hello zusammen mit den anderen Einstellungen aktiviert.)
... / Windows-Komponenten / Biometrie / Ermöglichen, dass sich Domänenbenutzer mit Biometrie anmelden => Aktiviert (Ich denke, dies ist standardmäßig aktiviert, aber die explizite Verwendung erleichtert die GP-Verwaltung erheblich.)
Weitere optionale Konfigurationsmöglichkeiten finden Sie unter System / Anmeldung und Windows-Komponenten / Biometrie und Windows-Komponenten / Windows Hello for Business.
Weitere Hintergrundinformationen finden Sie hier:
https://blogs.technet.microsoft.com/ash/2016/08/13/changes-to-convenience-pin-and-thus-windows-hello-behaviour-in-windows-10 -version-1607 /
und hier
https://technet.microsoft.com/de-de/itpro/windows/keep-secure/implement-microsoft-passport-in-your-organization
Wichtigster Auszug:
Ab Version 1607 ist Windows Hello als Convenience-PIN auf allen Computern mit Domänenbeitritt standardmäßig deaktiviert. Aktivieren Sie zum Aktivieren einer Komfort-PIN für Windows 10, Version 1607, die Gruppenrichtlinieneinstellung Komfort-PIN-Anmeldung aktivieren. Verwenden Sie die Richtlinieneinstellungen von Windows Hello for Business, um PINs für Windows Hello for Business zu verwalten.
Wenn Sie Windows Hello auf der Basis von Schlüsseln oder Zertifikaten verwenden möchten, folgen Sie den Anleitungen in den Links. Sei aber nicht verwirrt. Sie können normales TPM weiterhin für normales Windows Hello verwenden.