Encontré la solución. La razón es que Windows Hello se administra de manera diferente en las computadoras unidas al dominio, comenzando con la actualización de aniversario. Para que funcione, debe seguir estos pasos:
1) Configurar un Almacén central de directivas de grupo (ya debería tener eso)
2) Obtener Windows 10 Aniversario plantillas de directiva de actualizaciones grupales . Puede hacerlo copiando sus archivos de PolicyDefinitions (en windir en una máquina Win10 Anniversary Update) en PolicyDefinitions de la tienda central. Puede copiar esos archivos primero en un recurso compartido de archivos, debido a los permisos que su usuario habitual no debería tener en la tienda central.
3) Configure un nuevo GPO o agregue a una configuración existente para habilitar Windows Hello:
- Configuración del equipo / Políticas / Plantillas administrativas
... / Componentes de Windows / Windows Hello para empresas / Use biometrics => Enabled
... / Componentes de Windows / Windows Hello para empresas / Use un dispositivo de seguridad de hardware => Habilitado (si desea usar TPM en lugar de la activación basada en clave o certificado para Windows Hello). Tenga en cuenta que, en general, todas las computadoras comerciales deben tener TPM
... / Sistema / Inicio de sesión / Activar conveniencia PIN sign-in => Enabled (Esta es la clave. Esto habilita el inicio de sesión PIN que a su vez habilitará Hello, junto con las otras configuraciones).
... / Componentes de Windows / Biometría / Permitir que los usuarios del dominio inicien sesión utilizando biometría => Habilitado (creo que esto está habilitado de forma predeterminada, pero ser explícito hace que la administración de GP sea mucho más fácil).
Encontrará más posibilidades de configuración opcionales en Sistema / Inicio de sesión y Componentes de Windows / Biometría y Componentes de Windows / Windows Hello para empresas.
Encontrará más información aquí:
https://blogs.technet.microsoft.com/ash/2016/08/13/changes-to-convenience-pin-and-thus-windows-hello-behaviour-in-windows-10 -version-1607 /
y aquí
https://technet.microsoft.com/en-us/itpro/windows/keep-secure/implement-microsoft-passport-in-your-organization
Extracto más importante:
A partir de la versión 1607, Windows Hello como PIN de conveniencia está deshabilitado de manera predeterminada en todas las computadoras unidas al dominio. Para habilitar un PIN de conveniencia para Windows 10, versión 1607, habilite la configuración de la directiva de grupo Active el inicio de sesión con PIN de conveniencia. Use la configuración de directiva de Windows Hello para empresas para administrar los PIN para Windows Hello para empresas.
Si desea utilizar Windows Hello basado en claves o certificados, puede seguir las guías en los enlaces. Sin embargo, no te confundas. Todavía puede usar TPM regular para Windows Hello normal.