Eu encontrei a solução. O motivo é que o Windows Hello é gerenciado de maneira diferente nos computadores ingressados no domínio, começando com a atualização de aniversário. Para fazê-lo funcionar, você deve seguir estas etapas:
1) Configure um repositório central de diretivas de grupo (você já deve ter isso)
2) Obtenha modelos de diretiva de grupo da atualização de aniversário do Windows 10 . Você pode fazer isso copiando seus arquivos de PolicyDefinitions (em windir em uma máquina de atualização de aniversário do Win10) para as PolicyDefinitions do repositório central. Você pode copiar esses arquivos primeiro para um compartilhamento de arquivos, devido às permissões que seu usuário comum não deve ter no repositório central.
3) Configure um novo GPO ou adicione as seguintes configurações existentes para habilitar o Windows Hello:
- Configuração do computador / Diretivas / Modelos administrativos
... / Componentes do Windows / Windows Hello For Business / Usar biometria => Ativado
... / Componentes do Windows / Windows Hello for Business / Use um dispositivo de segurança de hardware => Ativado (se você quiser usar o TPM em vez da ativação por chave ou certificado do Windows Hello). Observe que, em geral, todos os computadores comerciais devem ter TPM
... / Sistema / Logon / Ativar a conveniência de entrada do PIN => Ativado (Essa é a chave. Isso ativa a entrada do PIN, que por sua vez ativará o Hello, juntamente com as outras configurações.)
... / Componentes do Windows / Biometria / Permitir que usuários do domínio efetuem logon usando biometria => Ativado (acho que isso está ativado por padrão, mas ser explícito facilita muito o gerenciamento de GPs).
Você encontrará mais possibilidades de configuração opcionais no Sistema / Logon e Componentes do Windows / Biometria e Componentes do Windows / Windows Hello for Business.
Você encontrará mais informações aqui:
https://blogs.technet.microsoft.com/ash/2016/08/13/changes-to-convenience-pin-and-thus-windows-hello-behaviour-in-windows-10 -version-1607 /
e aqui
https://technet.microsoft.com/en-us/itpro/windows/keep-secure/implement-microsoft-passport-in-your-organization
Trecho mais importante:
A partir da versão 1607, o Windows Hello como um PIN de conveniência é desativado por padrão em todos os computadores ingressados no domínio. Para habilitar um PIN de conveniência para Windows 10, versão 1607, habilite a configuração de Diretiva de Grupo Ative a entrada de PIN de conveniência. Use as configurações de diretiva do Windows Hello for Business para gerenciar PINs do Windows Hello for Business.
Se você quiser usar o Windows Hello baseado em chave ou certificado, siga os guias nos links. Não fique confuso. Você ainda pode usar o TPM regular para o Windows Hello normal.