Подготовка Windows Hello для бизнеса не будет запущена: как исправить

Ошибка «Подготовка Windows Hello для бизнеса не будет запущена» появляется при попытке настроить вход по PIN-коду, отпечатку пальца или распознаванию лица на корпоративном устройстве — обычно сразу после входа под рабочей учётной записью Azure AD (Entra ID) или при первой попытке создать PIN. В большинстве случаев заготовка биометрии прерывается из-за конфликта групповых политик, неготовности модуля TPM или проблем с регистрацией устройства в организации.

Ниже разберём, как определить источник сбоя и что проверить в первую очередь. Инструкции рассчитаны на Windows 10 и Windows 11; точные названия пунктов могут немного отличаться в зависимости от редакции и версии системы.

Что означает это сообщение

Windows Hello для бизнеса — это корпоративный вариант биометрической аутентификации, где ключи хранятся в защищённом модуле TPM и управляются политиками организации. Когда система выводит сообщение о том, что подготовка не будет запущена, это означает, что процесс подготовки (provisioning) был заблокирован ещё до создания PIN или регистрации биометрии.

Типичные триггеры: устройство не соответствует требованиям политики безопасности, служба подготовки отключена, либо конфликтуют параметры, заданные через Intune или локальные групповые политики. Само по себе сообщение — не критическая ошибка, а отказ в запуске процедуры настройки.

Быстрая проверка перед глубокой диагностикой

Прежде чем лезть в политики, убедитесь в базовых условиях. Часто причина лежит на поверхности.

  • 🔐 Устройство присоединено к Azure AD или гибридному домену — проверьте через Параметры → Учётные записи → Доступ к рабочему месту или учебному заведению.
  • 🛡️ Модуль TPM присутствует и включён: откройте tpm.msc и посмотрите статус «TPM готов к использованию».
  • 🔄 Установлены актуальные обновления Windows — устаревшие сборки могут содержать известные сбои подготовки Hello.
  • 👤 Вы вошли под рабочей учётной записью, а не под локальной — для локальных аккаунтов применяется обычный Windows Hello.

Если TPM не обнаружен, проверьте его включение в BIOS/UEFI — конкретный пункт меню зависит от производителя материнской платы или ноутбука, поэтому сверьтесь с документацией к вашей модели.

📊 На каком этапе у вас появляется ошибка подготовки Windows Hello для бизнеса?
При первом входе после присоединения к организации
При создании PIN-кода
При регистрации отпечатка или лица
После обновления Windows

Проверка групповых политик

Наиболее частая причина — политика, явно запрещающая подготовку Windows Hello для бизнеса. Откройте редактор локальной групповой политики командой gpedit.msc и перейдите по пути Конфигурация компьютера → Административные шаблоны → Компоненты Windows → Windows Hello для бизнеса.

Параметр «Использовать Windows Hello для бизнеса» должен быть включён или не задан. Если он отключён — подготовка блокируется именно здесь. Учтите: на управляемых устройствах локальные политики могут перекрываться доменными или настройками Intune, поэтому изменение может не сохраниться после синхронизации.

☑️ Диагностика подготовки Windows Hello для бизнеса

Выполнено: 0 / 5

Журнал событий: как найти точную причину

Конкретный код отказа записывается в журнал событий. Откройте Просмотр событий и перейдите в раздел Журналы приложений и служб → Microsoft → Windows → User Device Registration, а также проверьте журнал HelloForBusiness, если он присутствует в вашей версии системы.

Ищите события с уровнем «Ошибка» в момент попытки настройки. Коды вроде отказов регистрации устройства указывают на проблему с Azure AD, а ошибки, связанные с ключами, — на неисправность или занятость TPM.

ПризнакВероятная причинаЧто проверить
Отказ сразу после входаПолитика запрещает подготовкуgpedit.msc, настройки Intune
Ошибка при создании PINПроблема с TPM или NGC-службойtpm.msc, служба NgcSvc
Ошибки регистрации устройстваСбой присоединения к Azure ADdsregcmd /status
Биометрия недоступна, PIN работаетДрайвер датчика или политика биометрииДиспетчер устройств

Команды для ручной диагностики

Проверить состояние присоединения устройства к организации помогает встроенная утилита. Запустите командную строку от имени администратора и выполните:

dsregcmd /status

В выводе обратите внимание на строки AzureAdJoined и DomainJoined. Если устройство не присоединено, подготовка Windows Hello для бизнеса не запустится — сначала нужно завершить присоединение через Параметры → Учётные записи или обратиться к администратору.

Дополнительно проверьте службу, отвечающую за PIN, — NgcSvc (служба PIN-кода Microsoft Passport). Откройте services.msc и убедитесь, что она не отключена.

⚠️ Внимание: очистка TPM через tpm.msc сбрасывает все ключи, хранящиеся в модуле, включая данные BitLocker. Перед этой операцией убедитесь, что у вас есть ключ восстановления шифрования диска, иначе доступ к данным может быть потерян.

Сброс контейнера PIN (NGC)

Когда повреждены данные контейнера ключей, помогает удаление папки Ngc, где хранятся данные PIN. Это безопасная операция для самого PIN, но после неё потребуется заново настроить Windows Hello.

Порядок действий: загрузитесь с правами администратора, возьмите на себя владение папкой C:\Windows\ServiceProfiles\LocalService\AppData\Local\Microsoft\Ngc (через свойства папки, вкладка «Безопасность») и удалите её содержимое, затем перезагрузите ПК и попробуйте настроить PIN заново.

⚠️ Внимание: не удаляйте папку Ngc на устройствах, где PIN является единственным способом входа, — сначала убедитесь, что у вас есть пароль учётной записи или другой способ авторизации.
Почему ошибка появляется только на некоторых устройствах компании

Обычно дело в различиях конфигурации: на части машин TPM отключён в BIOS, на других применены старые политики, на третьих устройство зарегистрировано как личное, а не корпоративное. Сравните вывод dsregcmd /status и настройки TPM на рабочем и проблемном ПК — разница укажет на источник сбоя.

Когда обращаться к администратору или в поддержку

Если устройство корпоративное, часть рычагов находится вне вашего доступа: политики Intune, условный доступ, требования к сертификатам. Локальные действия в этом случае дают лишь временный эффект или не работают вовсе.

Передайте администратору результаты диагностики: вывод dsregcmd /status, скриншоты ошибок из журнала событий и статус TPM. Это заметно ускорит решение.

Часто задаваемые вопросы

Можно ли обойти ошибку и использовать обычный Windows Hello?

На устройствах, присоединённых к организации, применяется именно корпоративный вариант, и обход политик может нарушать требования безопасности компании. Правильный путь — устранить причину блокировки или согласовать настройки с администратором.

Поможет ли переустановка Windows?

Иногда помогает, если причина в повреждении системных компонентов, но при доменных или Intune-политиках ошибка вернётся после повторного присоединения. Сначала стоит выполнить диагностику — переустановка крайняя мера.

Ошибка появилась после обновления Windows. Что делать?

Проверьте, не сбросились ли политики и не изменился ли статус TPM. Если проблема массовая в организации, возможно, дело в конкретном обновлении — тогда решение искать администратору через откат обновления или исправление конфигурации.

TPM включён, но Windows его не видит. Это аппаратная проблема?

Не обязательно. Возможные причины: отключённый или сброшенный модуль в BIOS/UEFI, устаревшая прошивка, конфликт драйверов. Проверьте настройки BIOS и обновления от производителя устройства. Точные пункты меню зависят от модели — сверяйтесь с официальной документацией.

Нужны ли права администратора для исправления?

Да, большинство шагов — редактирование политик, работа с TPM, удаление папки Ngc — требуют прав локального администратора. На управляемых корпоративных устройствах эти права могут быть ограничены политикой организации.