Hej Ben,
Du støder på en kendt begrænsning med Hybrid Cloud Trust i Windows Hello for Business. Den første PIN‑opsætning kræver direkte forbindelse til en domænecontroller, fordi Kerberos‑certifikatet skal udstedes under den indledende tilmelding. Hybrid Azure AD join alene er ikke nok til at starte processen; DC’en skal være tilgængelig mindst én gang. Derfor bliver brugere, der først opretter VPN efter login, blokeret.
Den understøttede løsning er at sikre, at VPN‑klienten kan etablere forbindelse før logon, så domænecontrolleren er tilgængelig under Hello‑opsætningen. FortiClient understøtter maskinniveau eller “always‑on” VPN, men en on‑demand brugerinitieret VPN vil ikke opfylde kravet. Alternativt kan I overveje at skifte til Cloud Kerberos Trust, som blev introduceret i Windows 10 21H2/11, og som fjerner behovet for DC‑forbindelse under PIN‑opsætning og udelukkende baserer sig på Azure AD. Hvis I vil blive på Hybrid Cloud Trust, skal VPN konfigureres til at forbinde før brugerlogon, eller opsætningen skal udføres på det interne netværk.
Harry.