Bonjour Jean Martin
Dans ce scénario, il est important de noter que Windows Hello Entreprise et les clés de sécurité FIDO2 sont deux méthodes d’authentification distinctes. Par défaut, Windows Hello Entreprise autorise des facteurs liés à l’appareil, comme le code PIN ou la reconnaissance faciale, tandis que les clés FIDO2 sont considérées comme des informations d’identification portables. Si votre objectif est d’imposer l’utilisation exclusive d’une clé physique FIDO2 pour les administrateurs, la meilleure approche consiste à configurer des stratégies Microsoft Entra ID afin d’autoriser FIDO2 et de restreindre ou désactiver les autres méthodes d’authentification pour ce groupe d’utilisateurs
Vous pouvez également utiliser des stratégies Intune ou GPO pour empêcher l’approvisionnement de Windows Hello Entreprise sur les postes concernés. Je recommande de tester cette configuration sur un groupe pilote avant un déploiement global afin de vérifier qu’aucun scénario d’administration critique n’est impacté. En pratique, cela garantit que les administrateurs devront présenter leur clé de sécurité FIDO2 lors de la connexion et ne pourront pas contourner cette exigence avec un PIN ou la biométrie locale.
J’espère que cela clarifie le fonctionnement et les options disponibles. Si cette réponse vous a été utile, n’hésitez pas à cliquer sur « Accept Answer » afin d’aider d’autres personnes confrontées à la même situation.