<?xml version="1.0" encoding="utf-8"?>
<!--  (c) 2006 Microsoft Corporation  -->
<policyDefinitionResources xmlns:xsd="http://www.w3.org/2001/XMLSchema" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" revision="1.0" schemaVersion="1.0" xmlns="http://schemas.microsoft.com/GroupPolicy/2006/07/PolicyDefinitions">
  <displayName>Windows Hello for Business</displayName>
  <description>Konfiguration für Windows Hello for Business</description>
  <resources>
    <stringTable>
        <string id="MSPassportForWorkCategory">Windows Hello for Business</string>
        <string id="MSPassportForWorkPINComplexityCategory">PIN-Komplexität</string>
        <string id="MSPassport_UsePassportForWork">Windows Hello for Business verwenden</string>
        <!-- Add support for certificate trust deployments -->
        <string id="WHFB_UseCertificateForOnPremAuth">Zertifikat für die lokale Authentifizierung verwenden</string>
        <!-- DropdownList Button strings -->
        <string id="MSPassport_UsePassportForWorkExplain">Windows Hello for Business ist eine alternative Anmeldemethode für Windows, bei der Sie anstelle von Kennwörtern, Smartcards oder virtuellen Smartcards Ihr Active Directory- oder Azure Active Directory-Konto verwenden können.

Wenn Sie diese Richtlinie aktivieren, stellt das Gerät Windows Hello for Business mithilfe von Schlüsseln oder Zertifikaten für alle Benutzer bereit.

Wenn Sie diese Richtlinieneinstellung deaktivieren, stellt das Gerät Windows Hello for Business für keinen Benutzer bereit.

Wenn Sie diese Richtlinieneinstellung nicht konfigurieren, können Benutzer Windows Hello for Business als Komfortanmeldung zur Verschlüsselung ihres Domänenkennworts bereitstellen.

Aktivieren Sie das Kontrollkästchen "Windows Hello-Bereitstellung nach der Anmeldung nicht starten", wenn Sie Windows Hello for Business mithilfe einer Drittanbieterlösung bereitstellen.

Wenn Sie das Kontrollkästchen "Windows Hello-Bereitstellung nach der Anmeldung nicht starten" aktivieren, wird die Bereitstellung von Windows Hello for Business nicht automatisch nach der Benutzeranmeldung gestartet.

Wenn Sie das Kontrollkästchen "Windows Hello-Bereitstellung nach der Anmeldung nicht starten" nicht aktivieren, wird die Bereitstellung von Windows Hello for Business nach der Benutzeranmeldung automatisch gestartet.

        </string>
        <string id="MSPassport_RequireSecurityDevice">Gerät mit sicherer Hardware verwenden</string>
        <string id="MSPassport_RequireSecurityDeviceExplain">Ein Trusted Platform Module (TPM) bietet zusätzliche Sicherheitsvorteile gegenüber Software, da die dadurch geschützten Daten nicht auf anderen Geräten verwendet werden können.

Wenn Sie diese Richtlinieneinstellung aktivieren, wird Windows Hello for Business nur auf Geräten mit nutzbaren TPMs der Version 1.2 oder 2.0 bereitgestellt. Optional können Sicherheitsgeräte ausgeschlossen werden. Dadurch wird verhindert, dass diese Geräte durch die Bereitstellung von Windows Hello for Business verwendet werden.

Wenn Sie diese Richtlinieneinstellung deaktivieren oder nicht konfigurieren, wird weiterhin das TPM bevorzugt, allerdings kann Windows Hello for Business von allen Geräten unter Verwendung von Software bereitgestellt werden, wenn das TPM nicht funktioniert oder nicht verfügbar ist.
        </string>
        <string id="MSPassport_MinimumPINLength">Minimale PIN-Länge</string>
        <string id="MSPassport_MinimumPINLengthExplain">"Minimale PIN-Länge" konfiguriert die Mindestanzahl von Zeichen für die PIN. Die niedrigste Anzahl für diese Richtlinieneinstellung beträgt 4 Zeichen. Die größtmögliche Anzahl muss entweder kleiner als die in der Richtlinieneinstellung "Maximale PIN-Länge" konfigurierte Zahl oder gleich der Zahl 127 sein, je nachdem, welche Zahl kleiner ist.

Wenn Sie diese Richtlinieneinstellung konfigurieren, muss die Länge der PIN größer oder gleich dieser Zahl sein.

Wenn Sie diese Richtlinieneinstellung deaktivieren oder nicht konfigurieren, muss die Länge der PIN größer oder gleich 4 sein.

HINWEIS: Wenn die vorangehenden Bedingungen für die minimale PIN-Länge nicht erfüllt sind, werden sowohl für die maximale als auch für die minimale PIN-Länge Standardwerte verwendet.
        </string>
        <string id="MSPassport_MaximumPINLength">Maximale PIN-Länge</string>
        <string id="MSPassport_MaximumPINLengthExplain">"Maximale PIN-Länge" konfiguriert die Höchstanzahl von Zeichen für die PIN. Die größte Anzahl für diese Richtlinieneinstellung beträgt 127 Zeichen. Die niedrigstmögliche Anzahl muss entweder größer als die in der Richtlinieneinstellung "Minimale PIN-Länge" konfigurierte Zahl oder gleich der Zahl 4 sein, je nachdem, welche Zahl größer ist.

Wenn Sie diese Richtlinieneinstellung konfigurieren, muss die Länge der PIN kleiner oder gleich dieser Zahl sein.

Wenn Sie diese Richtlinieneinstellung deaktivieren oder nicht konfigurieren, muss die Länge der PIN kleiner oder gleich 127 sein.

HINWEIS: Wenn die vorangehenden Bedingungen für die maximale PIN-Länge nicht erfüllt sind, werden sowohl für die maximale als auch für die minimale PIN-Länge Standardwerte verwendet.
        </string>
        <string id="MSPassport_UppercaseLetters">Großbuchstaben erforderlich</string>
        <string id="MSPassport_UppercaseLettersExplain">Verwenden Sie diese Richtlinieneinstellung, um die Verwendung von Großbuchstaben in der PIN zu konfigurieren..

Wenn Sie die Richtlinieneinstellung aktivieren, verlangt Windows, dass der Benutzer mindestens einen Großbuchstaben in die PIN einfügt.

Wenn Sie diese Richtlinieneinstellung deaktivieren, lässt Windows nicht zu, dass der Benutzer Großbuchstaben in die PIN eifügt.

Wenn Sie diese Richtlinieneinstellung nicht konfigurieren, lässt Windows die Verwendung von Großbuchstaben in der PIN zu, verlangt dies jedoch nicht.
        </string>
        <string id="MSPassport_LowercaseLetters">Kleinbuchstaben erforderlich</string>
        <string id="MSPassport_LowercaseLettersExplain">Verwenden Sie diese Richtlinieneinstellung, um die Verwendung von Kleinbuchstaben in der PIN zu konfigurieren..

Wenn Sie die Richtlinieneinstellung aktivieren, verlangt Windows, dass der Benutzer mindestens einen Kleinbuchstaben in die PIN einfügt.

Wenn Sie diese Richtlinieneinstellung deaktivieren, lässt Windows nicht zu, dass der Benutzer Kleinbuchstaben in die PIN einfügt.

Wenn Sie diese Richtlinieneinstellung nicht konfigurieren, lässt Windows die Verwendung von Kleinbuchstaben in der PIN zu, verlangt dies jedoch nicht.
        </string>
        <string id="MSPassport_SpecialCharacters">Sonderzeichen erforderlich</string>
        <string id="MSPassport_SpecialCharactersExplain"><![CDATA[Verwenden Sie diese Richtlinieneinstellung, um die Verwendung von Sonderzeichen in der PIN zu konfigurieren. Zulässige Sonderzeichen sind: ! " # $ % & ' ( ) * + , - . / : ; < = > ? @ [ \ ] ^ _ ` { | } ~ .

Wenn Sie die Richtlinieneinstellung aktivieren, verlangt Windows, dass der Benutzer mindestens ein Sonderzeichen in die PIN einfügt.

Wenn Sie die Richtlinieneinstellung deaktivieren oder nicht konfigurieren, lässt Windows zu, dass der Benutzer Sonderzeichen in die PIN einfügt, verlangt dies jedoch nicht.

Wenn Sie diese Richtlinieneinstellung nicht konfigurieren, lässt Windows Sonderzeichen in der PIN zu, verlangt dies jedoch nicht.]]>
        </string>
        <string id="MSPassport_Digits">Ziffern erforderlich</string>
        <string id="MSPassport_DigitsExplain">Verwenden Sie diese Richtlinieneinstellung, um die Verwendung von Ziffern in der PIN zu konfigurieren..

Wenn Sie die Richtlinieneinstellung aktivieren, verlangt Windows, dass der Benutzer mindestens eine Ziffer in die PIN einfügt.

Wenn Sie diese Richtlinieneinstellung deaktivieren, lässt Windows nicht zu, dass der Benutzer Ziffern in die PIN einfügt.

Wenn Sie diese Richtlinieneinstellung nicht konfigurieren, lässt Windows die Verwendung von Ziffern in der PIN zu, verlangt dies jedoch nicht.
        </string>
        <string id="MSPassport_PINHistory">Verlauf</string>
        <string id="MSPassport_PINHistoryExplain">Diese Einstellung gibt die Anzahl der letzten PINs an, die einem Benutzerkonto zugeordnet und nicht wiederverwendet werden können. Mithilfe dieser Richtlinie können Administratoren die Sicherheit erhöhen, da alte PINs nicht fortlaufend wiederverwendet werden. Der PIN-Verlauf wird nach dem Zurücksetzen der PIN nicht beibehalten.

Der Wert muss zwischen 0 und 50 PINs liegen. Wenn die Richtlinie auf 0 festgelegt ist, ist das Speichern der vorherigen PINs nicht erforderlich.

Standardwert: 0.
        </string>
        <string id="MSPassport_PINExpiration">Ablauf</string>
        <string id="MSPassport_PINExpirationExplain">Diese Einstellung gibt den Zeitraum (in Tagen) an, über den eine PIN verwendet werden kann, bevor das System den Benutzer zum Ändern der PIN auffordert. Die PIN kann so festgelegt werden, dass sie nach einer beliebigen Anzahl von Tagen (zwischen 1 und 730) abläuft. Wenn die Richtlinie auf 0 festgelegt ist, läuft sie nie ab.

Standardwert: 0.
        </string>
        <string id="MSPassport_UseBiometrics">Biometrie verwenden</string>
        <string id="MSPassport_UseBiometricsExplain">Windows Hello for Business ermöglicht Benutzern die Verwendung der biometrischen Erkennung, z. B. durch Gesicht und Fingerabdruck, als Alternative zu PINs. Benutzer müssen jedoch trotzdem eine PIN konfigurieren, die im Fall einer Störung verwendet wird.

Wenn Sie die Richtlinieneinstellung aktivieren oder nicht konfigurieren, lässt Windows Hello for Business die Verwendung der biometrischen Erkennung zu.

Wenn Sie die Richtlinieneinstellung deaktivieren, verhindert Windows Hello for Business die Verwendung der biometrischen Erkennung.

HINWEIS: Durch das Deaktivieren dieser Richtlinie wird der Benutzer daran gehindert, die biometrische Erkennung auf dem Gerät zu verwenden; dies gilt für alle Kontotypen.
        </string>
        <string id="MSPassport_EnablePinRecovery">PIN-Wiederherstellung verwenden</string>
        <string id="MSPassport_EnablePinRecoveryExplain">Die PIN-Wiederherstellung ermöglicht es einem Benutzer, eine vergessene PIN mithilfe des PIN-Wiederherstellungsdiensts von Windows Hello for Business zu ändern, ohne dass zugeordnete Anmeldeinformationen oder Zertifikate verloren gehen. Dies gilt ebenfalls für Schlüssel, die den persönlichen Konten des Benutzers auf dem Gerät zugeordnet sind. Zu diesem Zweck verschlüsselt der Azure-basierte PIN-Wiederherstellungsdienst einen geheimen Wiederherstellungsschlüssel, der auf dem Gerät gespeichert wird und sowohl vom PIN-Wiederherstellungsdienst als auch vom Gerät entschlüsselt werden muss. Bei der PIN-Wiederherstellung muss der Benutzer eine mehrstufige Authentifizierung bei Azure Active Directory ausführen.

Wenn Sie diese Richtlinieneinstellung aktivieren, wird der PIN-Wiederherstellungsdienst von Windows Hello for Business verwendet. 

Wenn Sie diese Richtlinieneinstellung deaktivieren oder nicht konfigurieren, wird in Windows kein geheimer PIN-Wiederherstellungsschlüssel erstellt oder gespeichert. Wenn der Benutzer seine PIN vergisst, muss er die vorhandene PIN löschen und eine neue erstellen. Außerdem muss er sich bei allen Diensten neu registrieren, auf die er mit der alten PIN zugreifen konnte.

HINWEIS: Diese Richtlinie kann nur auf Geräte angewendet werden, die bei Azure Active Directory registriert sind.
        </string>
        <!-- Explain Text for UseCertificateForOnPremAuth -->
        <string id="WHFB_UseCertificateForOnPremAuthExplain">Verwenden Sie diese Richtlinieneinstellung, um Windows Hello for Business für die Registrierung eines Anmeldezertifikats zu konfigurieren, das für die lokale Authentifizierung verwendet wird.

Wenn Sie die Richtlinieneinstellung aktivieren, registriert Windows Hello for Business ein Anmeldezertifikat, das für die lokale Authentifizierung verwendet wird.

Wenn Sie die Richtlinieneinstellung deaktivieren oder nicht konfigurieren, registriert Windows Hello for Business einen Schlüssel, der für die lokale Authentifizierung verwendet wird.

HINWEIS: Wenn die Richtlinieneinstellung deaktiviert oder nicht konfiguriert und die Richtlinieneinstellung "Windows Hello for Business verwenden" aktiviert wird, muss die Umgebung mindestens einen Windows Server 2016-Domänencontroller enthalten, damit Fehler bei der Windows Hello for Business-Authentifizierung vermieden werden.
        </string>
        <!-- Explain text for device unlock policy -->
        <string id="MSPassport_UseDeviceUnlock">Faktoren für die Geräteentsperrung konfigurieren</string>
        <string id="MSPassport_UseDeviceUnlock_Explain">Konfigurieren Sie eine durch Trennzeichen getrennte Liste von Anmeldeinformationsanbieter-GUIDs, z. B. GUIDs von Anbietern für die Gesichts- oder Fingerabdruckerkennung, die als erster und zweiter Entsperrungsfaktor verwendet werden. Wenn der vertrauenswürdige Signalanbieter als einer der Entsperrungsfaktoren angegeben wird, sollten Sie für jeden zu überprüfenden Signaltyp auch eine durch Trennzeichen getrennte Liste der Signalregeln im XML-Format konfigurieren.

Wenn Sie diese Richtlinieneinstellung aktivieren, muss der Benutzer einen Faktor aus jeder Liste verwenden, um das Gerät erfolgreich zu entsperren.

Wenn Sie diese Richtlinieneinstellung deaktivieren oder nicht konfigurieren, können Benutzer ihre Geräte weiterhin mit den vorhandenen Entsperrungsoptionen entsperren.

Weitere Informationen finden Sie unter: https://go.microsoft.com/fwlink/?linkid=849684
        </string>
        <!-- Explain text for dynamic lock policy -->
        <string id="MSPassport_UseDynamicLock">Dynamische Sperrungsfaktoren konfigurieren</string>
        <string id="MSPassport_UseDynamicLock_Explain">Konfigurieren Sie eine durch Trennzeichen getrennte Liste von Signalregeln im XML-Format für jeden Signaltyp.

Wenn Sie diese Richtlinieneinstellung aktivieren, wird anhand dieser Signalregeln festgestellt, ob der Benutzer abwesend ist, und das Gerät automatisch gesperrt.

Wenn Sie diese Richtlinieneinstellung deaktivieren oder nicht konfigurieren, können Benutzer die Sperrung mithilfe der vorhandenen Sperroptionen fortsetzen.

Weitere Informationen finden Sie unter: https://go.microsoft.com/fwlink/?linkid=849684
        </string>
        <!-- Explain text for smart card emulation policy -->
        <string id="MSPassport_DisableSmartCardNode">Smartcardemulation deaktivieren</string>
        <string id="MSPassport_DisableSmartCardNodeExplain">Windows Hello for Business bietet standardmäßig eine Smartcardemulation, um Kompatibilität mit Smartcard-fähigen Anwendungen zu gewährleisten.

Wenn Sie diese Richtlinieneinstellung aktivieren, stellt Windows Hello for Business Windows Hello for Business-Anmeldeinformationen bereit, die nicht mit Smartcardanwendungen kompatibel sind.

Wenn Sie diese Richtlinieneinstellung deaktivieren oder nicht konfigurieren, stellt Windows Hello for Business Windows Hello for Business-Anmeldeinformationen bereit, die mit Smartcardanwendungen kompatibel sind.

HINWEIS: Diese Richtlinie wirkt sich auf Windows Hello for Business-Anmeldeinformationen zum Zeitpunkt der Erstellung aus. Anmeldeinformationen, die erstellt wurden, bevor diese Richtlinie angewendet wurde, bieten weiterhin Smartcardemulation. Um vorhandene Anmeldeinformationen zu ändern, aktivieren Sie diese Richtlinieneinstellung und wählen in den Einstellungen "Ich habe meine PIN vergessen" aus.
        </string>
        <string id="MSPassport_AllowAllUserAccessToSmartCardNode">Auflisten emulierter Smartcards für alle Benutzer zulassen</string>
        <string id="MSPassport_AllowAllUserAccessToSmartCardNodeExplain">Windows verhindert, dass Benutzer desselben Computers bereitgestellte Windows Hello for Business-Anmeldeinformationen für andere Benutzer auflisten können.

Wenn Sie diese Richtlinieneinstellung aktivieren, lässt Windows zu, dass alle Benutzer des Computers alle Windows Hello for Business-Anmeldeinformationen auflisten können, verlangt von jedem Benutzer aber weiterhin seine eigenen Authentifizierungsstufen.

Wenn Sie diese Richtlinieneinstellung deaktivieren oder nicht konfigurieren, lässt Windows nicht zu, dass bereitgestellte Windows Hello for Business-Anmeldeinformationen für andere Benutzer desselben Geräts aufgelistet werden.

Diese Richtlinieneinstellung ist für einen Einzelbenutzer ausgelegt, der sich auf einem einzelnen Gerät mit und ohne privilegierte Zugriffsrechte registriert hat. Der Benutzer besitzt beide Anmeldeinformationssätze, wodurch er sich mit nicht privilegierten Anmeldeinformationen anmelden kann, gleichzeitig aber Aufgaben mit erhöhten Rechten ausführen kann, ohne sich abzumelden.

Diese Richtlinieneinstellung ist nicht mit Windows Hello for Business-Anmeldeinformationen kompatibel, wenn "Smartcardemulation deaktivieren" aktiviert ist.

Nachdem diese Einstellung auf einen Computer angewendet wurde, muss Windows neu gestartet werden.
        </string>
        <!-- Explain text for certificate propagation policy -->
        <string id="MSPassport_UseHelloCertificatesAsSmartCardCertificates">Verwenden von Windows Hello for Business-Zertifikaten als Smartcardzertifikate</string>
        <string id="MSPassport_UseHelloCertificatesAsSmartCardCertificatesExplain">Wenn Sie diese Richtlinieneinstellung aktivieren, werden Windows Hello for Business-Zertifikate von Anwendungen als Smartcardzertifikate verwendet. Biometrische Faktoren sind nicht verfügbar, wenn ein Benutzer aufgefordert wird, die Verwendung des privaten Schlüssels des Zertifikats zu autorisieren. Diese Richtlinieneinstellung soll die Kompatibilität mit Anwendungen ermöglichen, die ausschließlich auf Smartcardzertifikaten basieren.

Wenn Sie diese Richtlinieneinstellung deaktivieren oder nicht konfigurieren, werden Windows Hello for Business-Zertifikate von Anwendungen nicht als Smartcardzertifikate verwendet, und biometrische Faktoren sind verfügbar, wenn ein Benutzer aufgefordert wird, die Verwendung des privaten Schlüssels des Zertifikats zu autorisieren.

Diese Richtlinieneinstellung ist nicht kompatibel mit Windows Hello for Business-Anmeldeinformationen, die bereitgestellt werden, wenn die Option "Smartcardemulation deaktivieren" aktiviert ist.

Windows erfordert, dass ein Benutzer seine Sitzung sperrt und entsperrt, nachdem er diese Einstellung geändert hat, wenn der Benutzer gerade angemeldet ist.
        </string>
    </stringTable>
    <presentationTable>
        <presentation id="MSPassport_MinimumPINLengthControl">
            <decimalTextBox refId="MSPassport_MinimumPINLengthDataType" spin="true" spinStep="1" defaultvalue="6">Minimale PIN-Länge</decimalTextBox>
        </presentation>
        <presentation id="MSPassport_MaximumPINLengthControl">
            <decimalTextBox refId="MSPassport_MaximumPINLengthDataType" spin="true" spinStep="1" defaultvalue="127">Maximale PIN-Länge</decimalTextBox>
        </presentation>
        <presentation id="MSPassport_UppercaseLettersControl">
            <dropdownList refId="MSPassport_UppercaseLettersChoices" defaultItem="0">Großbuchstaben:</dropdownList>
        </presentation>
        <presentation id="MSPassport_LowercaseLettersControl">
            <dropdownList refId="MSPassport_LowercaseLettersChoices" defaultItem="0">Kleinbuchstaben:</dropdownList>
        </presentation>
        <presentation id="MSPassport_SpecialCharactersControl">
            <dropdownList refId="MSPassport_SpecialCharactersChoices" defaultItem="0">Sonderzeichen:</dropdownList>
        </presentation>
        <presentation id="MSPassport_DigitsControl">
            <dropdownList refId="MSPassport_DigitsChoices" defaultItem="0">Ziffern:</dropdownList>
        </presentation>
        <presentation id="MSPassport_PINHistoryControl">
            <decimalTextBox refId="MSPassport_PINHistoryDataType" spin="true" spinStep="1" defaultvalue="0">PIN-Verlauf</decimalTextBox>
        </presentation>
      <presentation id="MSPassport_PINExpirationControl">
        <decimalTextBox refId="MSPassport_PINExpirationDataType" spin="true" spinStep="1" defaultvalue="0">PIN-Ablauf</decimalTextBox>
      </presentation>
      <presentation id="MSPassport_ExcludeSecurityDevicesControl">
        <text>Folgende Sicherheitsgeräte nicht verwenden:</text>
        <checkBox refId="MSPassport_ExcludeTPM12DataType" defaultChecked="false">TPM 1.2</checkBox>
      </presentation>
      <presentation id="MSPassport_UsePassportForWorkControl">
        <checkBox refId="MSPassport_DisablePostLogonProvisioning" defaultChecked="false">Windows Hello-Bereitstellung nach der Anmeldung nicht starten</checkBox>
      </presentation>
      <presentation id="MSPassport_UseDeviceUnlock_Control">
        <textBox refId="MSPassport_UseDeviceUnlock_GroupA">
            <label>Anmeldeinformationsanbieter für ersten Entsperrungsfaktor</label>
            <defaultValue>{D6886603-9D2F-4EB2-B667-1971041FA96B},{8AF662BF-65A0-4D0A-A540-A338A999D36F},{BEC09223-B018-416D-A0AC-523971B639F5}</defaultValue>
        </textBox>
        <textBox refId="MSPassport_UseDeviceUnlock_GroupB">
            <label>Anmeldeinformationsanbieter für zweiten Entsperrungsfaktor</label>
            <defaultValue>{27FBDB57-B613-4AF2-9D7E-4FA7A66C21AD},{D6886603-9D2F-4EB2-B667-1971041FA96B}</defaultValue>
        </textBox>
        <textBox refId="MSPassport_UseDeviceUnlock_Plugins">
            <label>Signalregeln für die Geräteentsperrung</label>
            <defaultValue><![CDATA[<rule schemaVersion="1.0"> <signal type="bluetooth" scenario="Authentication" classOfDevice="512" rssiMin="-10" rssiMaxDelta="-10"/> </rule>]]> </defaultValue>
        </textBox>
      </presentation>
      <presentation id="MSPassport_UseDynamicLock_Control">
        <textBox refId="MSPassport_UseDynamicLock_Plugins">
            <label>Signalregeln für die dynamische Sperrung</label>
            <defaultValue><![CDATA[<rule schemaVersion="1.0"> <signal type="bluetooth" scenario="Dynamic Lock" classOfDevice="512" rssiMin="-10" rssiMaxDelta="-10"/> </rule>]]> </defaultValue>
        </textBox>
      </presentation>
    </presentationTable>
  </resources>
</policyDefinitionResources>
