Windows Helloが遅い、顔認証や指紋認証でサインインできない、スリープ復帰後に認証が止まる――このような症状は、単に「ユーザーに再登録してもらう」だけでは解決しないことがあります。結論から言うと、2026年6月23日の更新ではWindows Helloまわりのパフォーマンス、Enhanced Sign-in Security、ロック画面・サインイン画面の挙動が改善対象になっています。まずは対象OSと更新適用状況を確認し、そのうえで端末側のサインイン設定、IntuneやグループポリシーのWindows Hello for Business設定、外付けカメラ・指紋リーダーの利用条件を順に確認するのが安全です。Microsoft Supportでは、KB5095091はWindows 11 version 26H1向けのPreview更新で、OS Build 28000.2340として公開されています。(Microsoft サポート)
この記事では、Windows Helloが遅い・サインインできない問題の改善を踏まえ、情シス担当者や管理者が確認すべき設定場所、管理画面、利用条件、ユーザー周知のポイントを実務向けに整理します。個人PCの確認にも使えますが、特にMicrosoft Intune、Windows Hello for Business、Enhanced Sign-in Securityを利用している組織では、更新後の問い合わせ削減に役立ちます。
Windows Helloが遅い・サインインできない時に最初に見るべきポイント
Windows Helloの不具合は、顔認証・指紋認証・PINのどれか一つだけが原因とは限りません。特に法人PCでは、OS更新、センサー、ドライバー、Intuneポリシー、GPO、サインイン方式の優先順位が重なって症状が出ます。
まず確認すべき順番は次のとおりです。
| 確認順 | 確認すること | 判断の目安 |
|---|---|---|
| 1 | OS更新の適用状況 | KB5095091、またはそれ以降の累積更新が対象端末に入っているか |
| 2 | 端末側のWindows Hello設定 | 顔認証、指紋認証、PINが「設定済み」か |
| 3 | スリープ復帰後の症状 | Modern Standby復帰後だけ遅いのか、通常起動でも遅いのか |
| 4 | Enhanced Sign-in Security | 外付けカメラ・外付け指紋リーダーが制限されていないか |
| 5 | Intune・GPOのポリシー | Windows Hello for Business、PIN要件、生体認証許可が競合していないか |
| 6 | ユーザー操作 | PINを連続利用した結果、期待と違うサインイン方式が選ばれていないか |
現場で重要なのは、「更新を入れたから終わり」ではなく、更新で改善された挙動と、現在の管理ポリシーが矛盾していないかを確認することです。
2026年6月23日の更新で改善されたWindows Hello関連の内容
2026年6月23日のKB5095091では、Windows Helloに関して主に3つの改善が示されています。Microsoft Supportによると、Windows Biometric service、Enhanced Sign-in Security、ロック画面・サインイン画面の既定サインイン方式が改善対象です。(Microsoft サポート)
| 改善項目 | 内容 | 実務での見方 |
|---|---|---|
| Windows Biometric serviceの最適化 | Modern Standbyから復帰した後のパフォーマンス改善 | スリープ復帰後に顔認証・指紋認証が遅い端末で確認したい |
| Enhanced Sign-in Securityの認証ブロック改善 | セキュアな登録メタデータ不足による予期しない認証ブロックを減らす | 「なぜかWindows Helloが使えない」「ブロックされる」問い合わせの切り分けに関係する |
| サインイン方式の挙動改善 | 顔認証・指紋認証が設定済みで利用可能な場合、毎回既定のサインイン方法として扱われる | ユーザーが前回PINを使った後も、顔・指紋へ戻りやすくなる |
| PINの継続利用時の挙動 | PINを3回連続で使うと、別の方式に切り替えるまでPINが維持される | 「顔認証に戻らない」と感じるユーザーには説明が必要 |
この更新はPreviewとして提供され、段階的ロールアウトと通常ロールアウトの考え方が示されています。段階的ロールアウトでは端末ごとに提供タイミングが異なるため、同じ組織内でも「更新が見えるPC」と「まだ見えないPC」が混在する可能性があります。(Microsoft サポート)
また、この更新は非セキュリティ更新として品質改善を含むものです。組織で即時展開するかどうかは、Windows Update for Business、WSUS、Intuneの更新リング、検証端末での動作確認状況に合わせて判断してください。(Microsoft サポート)
Windows HelloとWindows Hello for Businessの違いを押さえる
Windows Helloは、顔認証、指紋認証、PINを使ってWindowsデバイスへサインインする仕組みです。個人利用でも法人利用でも見た目は似ていますが、管理対象PCではWindows Hello for Businessが関係します。
Windows Hello for Businessは、デバイスに紐づく資格情報と、生体認証またはPINを組み合わせる認証方式です。Microsoft Entra IDやActive DirectoryなどのIDプロバイダーと連携し、組織のアプリやサービスへのアクセスにも使われます。(Microsoft Learn)
| 項目 | Windows Hello | Windows Hello for Business |
|---|---|---|
| 主な対象 | 個人PC、一般的なWindowsサインイン | 組織管理PC、Entra ID参加、ドメイン参加、ハイブリッド構成 |
| 認証方法 | 顔、指紋、PIN | デバイス固有の資格情報+PINまたは生体認証 |
| 管理方法 | 端末の設定アプリ | Intune、GPO、CSP、セキュリティベースラインなど |
| 確認すべき画面 | 設定 > アカウント > サインイン オプション | Intune管理センター、グループポリシー、端末側のサインイン オプション |
| よくある問題 | センサー認識不良、PIN忘れ、外付け機器の非対応 | ポリシー競合、PIN要件不一致、TPM要件、オンプレミス認証方式の設計ミス |
法人PCで「Windows Helloが使えない」と言われた場合、利用者の画面だけを見ると原因を見誤ります。管理者側では、Windows Hello for Businessを有効にしているのか、無効にしているのか、未構成なのかを必ず確認しましょう。
端末側の設定場所を確認する
ユーザー自身が確認できるWindows Helloの設定場所は、Windowsの設定アプリにあります。
Windows 11では、次の順に開きます。
設定 > アカウント > サインイン オプション
Microsoft Supportでは、サインイン オプションから顔認識、指紋認識、PINなどのサインイン方法を管理できると説明されています。Windows Helloの顔認証には対応カメラ、指紋認証には指紋リーダーが必要です。(Microsoft サポート)
端末側で確認する項目
| 確認項目 | 見る場所 | 問題がある時の例 |
|---|---|---|
| 顔認証が設定済みか | 顔認識(Windows Hello) | 「セットアップ」になっていて未登録 |
| 指紋認証が設定済みか | 指紋認識(Windows Hello) | 指紋が1本しか登録されていない、センサーが認識されない |
| PINが使えるか | PIN(Windows Hello) | PINが未設定、またはリセットが必要 |
| 外付けカメラ・指紋リーダー | 追加設定、Enhanced Sign-in Security | 外付け機器がWindows Helloでは使えない |
| パスワードレス設定 | 追加設定 | パスワードでのサインイン可否が想定と違う |
Windows Helloが遅い場合は、まず顔認証・指紋認証・PINのうち、どの方法で遅いのかを分けて確認します。顔認証だけ遅い場合はカメラや照明、指紋だけ失敗する場合はセンサー汚れや登録指の問題、PINだけ失敗する場合はPINリセットやポリシー適用の問題が疑われます。
顔認証が遅い・認識されない時の確認
顔認証で「認識できません」と出る場合、更新だけでなく利用環境も確認します。Microsoft Supportでは、カメラが汚れていないか、遮られていないか、照明が強すぎないか、眼鏡やひげなど外見の変化がないかを確認するよう案内しています。(Microsoft サポート)
特に問い合わせが多いのは次のケースです。
| 状況 | 原因になりやすいこと | 対応 |
|---|---|---|
| 朝だけ認識が遅い | 逆光、暗い会議室、カメラ汚れ | 照明を変える、カメラを清掃する |
| 眼鏡を変えた後から失敗する | 顔テンプレートが現在の見た目と合っていない | 「認識精度を高める」を実行する |
| 外付けカメラで認識しない | Windows Hello非対応、またはESSによる制限 | 対応カメラか、ESS設定を確認する |
| スリープ復帰後だけ遅い | Modern Standby復帰後の生体認証処理 | 更新適用状況、BIOS、カメラドライバーを確認する |
顔認証の再登録をする前に、可能であれば「認識精度を高める」を試します。Microsoft Supportでは、顔認証の問題がある場合に、サインイン オプションの顔認識からImprove recognitionを実行する手順が案内されています。(Microsoft サポート)
顔認証の確認手順
設定>アカウント>サインイン オプションを開く顔認識(Windows Hello)を選択する認識精度を高めるが表示される場合は実行する- 改善しない場合は、顔認識を削除して再セットアップする
- 外付けカメラ利用時は、Windows Hello対応カメラか確認する
- 管理端末ではEnhanced Sign-in Securityの設定を確認する
削除して再登録すると、最新の顔情報だけに置き換わる場合があります。日常的に眼鏡を使い分けるユーザーや、照明条件が大きく変わるユーザーには、まず認識精度の向上を案内する方が無難です。
指紋認証が遅い・失敗する時の確認
指紋認証で失敗する場合は、センサー、登録指、ドライバー、登録数を確認します。Microsoft Supportでは、指紋リーダーを清潔で乾いた状態にすること、必要に応じて指紋を再登録すること、複数の指を登録すること、ドライバー更新を確認することが案内されています。(Microsoft サポート)
指紋認証の確認手順
- 指紋リーダーを清掃する
- 手が濡れていないか、乾燥しすぎていないか確認する
設定>アカウント>サインイン オプションを開く指紋認識(Windows Hello)を選択する指を追加で別の指を登録する- 失敗が続く場合は、指紋を削除して再登録する
- デバイスメーカーのドライバー、ファームウェア、BIOS更新を確認する
実務では、指紋を1本だけ登録しているユーザーほど問い合わせが増えます。利き手の人差し指だけでなく、反対側の指も登録するよう周知しておくと、センサー汚れやけが、乾燥時の回避策になります。
PINが使えない・何度も作成を求められる時の確認
Windows HelloのPINは、単なる短いパスワードではありません。Windows Helloでは、PINはそのデバイスに関連付けられて使われるため、Microsoftアカウントや組織アカウントのパスワードとは扱いが異なります。Microsoft Supportでも、Windows Helloでは顔認証、指紋、PINでサインインでき、PINは1台のデバイスに関連付けられると説明されています。(Microsoft サポート)
PINで問題が起きる場合は、次の観点で確認します。
| 症状 | 確認ポイント | 対応 |
|---|---|---|
| PIN作成を繰り返し求められる | セキュリティ更新後、ポリシー変更後か | サインアウト・サインイン、更新確認、必要に応じてPIN再作成 |
| PIN要件に合わないと言われる | IntuneやGPOのPIN長、複雑性 | 管理ポリシーのPIN条件を確認 |
| PINリセットができない | ネットワーク、アカウント認証、組織ポリシー | 代替サインイン方法を準備してから対応 |
| 顔・指紋ではなくPINが出続ける | PINを連続利用した履歴 | サインイン画面で顔・指紋へ明示的に切り替える |
KB5095091では、顔認証または指紋認証が設定済みで利用可能な場合、ロック画面やサインイン画面で既定のサインイン方法として扱われる挙動が改善されています。一方で、PINを3回連続して使った場合は、別のサインイン方法に切り替えるまでPINが維持されると説明されています。(Microsoft サポート)
そのため、ユーザーから「更新後も顔認証に戻らない」と言われた場合は、サインイン画面のサインイン オプションで顔認証または指紋認証に切り替える操作を案内してください。
Enhanced Sign-in Securityを確認する
Windows Helloが「使えない」ように見える原因として、Enhanced Sign-in Securityがあります。ESSは、Windows Helloの生体認証データを保護するために、専用のハードウェアやソフトウェアコンポーネントを使ってセキュリティを高める機能です。Microsoft Supportでは、VBSやTPM 2.0などを例に、ESSが生体認証データに追加のセキュリティ層を加えると説明されています。(Microsoft サポート)
注意したいのは、ESSが有効な場合、非ESS対応の外付けWindows Helloカメラや指紋リーダーを使ったサインインが制限されることがある点です。Windows 11 version 24H2以降では、追加設定 > Enhanced sign-in securityに関連するトグルが表示される場合があり、ESSがオンの時は非ESS対応の周辺機器でサインインできないと説明されています。(Microsoft サポート)
ESSを確認すべきケース
| ケース | 確認すること |
|---|---|
| 外付けカメラではTeams会議に使えるが、Windows Helloサインインでは使えない | そのカメラがWindows Hello対応か、ESS対応か |
| 外付け指紋リーダーを接続してもサインインに使えない | ESSで非対応周辺機器が制限されていないか |
| 端末内蔵カメラでは動くが外付けカメラでは動かない | ESSの状態と外付け機器の仕様 |
| セキュリティ強化後に問い合わせが増えた | IntuneやセキュリティベースラインでESS関連設定を変更していないか |
ESSを安易に無効化すればよい、という話ではありません。セキュリティ要件の高い組織では、外付け機器の利便性よりも生体認証データ保護を優先すべき場合があります。判断基準は「その外付け機器をサインインに使う必要があるか」「代替手段として内蔵センサーやPINで業務継続できるか」「組織のセキュリティ基準に合うか」です。
IntuneでWindows Hello for Businessの設定を確認する
組織管理PCでは、ユーザーの設定画面だけでなくIntune側のWindows Hello for Business設定を確認します。テナント全体のWindows Hello for Businessポリシーは、Microsoft Intune管理センターでデバイス > 登録 > Windowsタブ > 登録オプション > Windows Hello for Businessから確認できます。(Microsoft Learn)
この画面では、主に次の3つの状態を確認します。
| 設定値 | 意味 | 実務上の注意 |
|---|---|---|
| 有効 | Windows Hello for Businessを構成する | PIN長、生体認証、TPM、ESSなどの設定も確認する |
| 無効 | デバイス登録中にWindows Hello for Businessを有効にしない | ユーザーがプロビジョニングできない場合がある |
| 未構成 | IntuneでWindows Hello for Business設定を制御しない | 既存設定は変更されないため、端末ごとに状態がばらつくことがある |
Intuneのテナント全体ポリシーでは、TPMの使用、PINの最小・最大長、PINで使える文字種、PINの有効期間、PIN履歴、生体認証の許可、スプーフィング対策、ESSなどを構成できます。(Microsoft Learn)
Intuneで特に確認したい設定
| 設定 | 確認ポイント | 失敗しやすい例 |
|---|---|---|
| 生体認証を許可する | 顔認証・指紋認証を許可しているか | PINは使えるが顔・指紋が使えない |
| TPMの使用 | 必須か、優先か | 古い端末やTPM不調端末でプロビジョニングできない |
| PINの最小長・最大長 | 組織ルールと一致しているか | ユーザーに案内したPIN条件と実際の条件が違う |
| PINの文字種 | 数字のみか、英字・特殊文字を許可または必須にするか | 複雑すぎて問い合わせが増える |
| Enhanced Sign-in Security | 対応ハードウェアでの挙動 | 外付けカメラ・指紋リーダーが使えない |
| セキュリティキー | 利用方針と一致しているか | FIDO2キー利用者だけ挙動が違う |
Intuneの古いIdentity protectionプロファイルを使っている環境も注意が必要です。Microsoft Learnでは、2024年7月以降、従来のIdentity protectionやAccount protection Previewのプロファイルが非推奨となり、新しいAccount protectionプロファイルに置き換えられたと説明されています。既存プロファイルは編集可能でも、新規作成の標準はEndpoint security配下のAccount protectionです。(Microsoft Learn)
GPOとCSPのポリシー競合を確認する
Windows Hello for Businessの設定でよくある落とし穴が、GPOとCSP、つまりグループポリシーとIntune系ポリシーの混在です。Microsoft Learnでは、Windows Hello for BusinessはGPOまたはCSPで構成できるものの、両方を組み合わせるべきではなく、混在すると予期しない結果につながると説明されています。(Microsoft Learn)
特にハイブリッド環境では、次のような競合が起きがちです。
| 競合パターン | 起きる問題 | 対応 |
|---|---|---|
| GPOでWindows Hello for Businessを無効、Intuneで有効 | 端末によってプロビジョニングされない | どちらを正とするか決め、片方を整理する |
| GPOでPIN要件、IntuneでもPIN要件 | PIN条件が利用者案内と違う | PIN長・複雑性を一本化する |
| 証明書信頼とクラウドKerberos信頼の方針が混在 | オンプレミスリソース認証で失敗する | 認証モデルを設計書で明確化する |
| 既存のIdentity protectionと新しいAccount protectionが併存 | どのポリシーが効いているか追いにくい | 新しい管理方式へ段階的に移行する |
Microsoft Learnのポリシーリファレンスでは、Windows Hello for Businessの設定が、機能設定、PIN設定、生体認証設定、スマートカード設定に分類されています。Use Windows Hello for Business、Use a hardware security device、Use cloud Kerberos trust for on-premises authenticationなどは、環境によりサインイン可否へ直接影響します。(Microsoft Learn)
Windows Helloが遅い・サインインできない時の実務向け切り分け手順
問い合わせ対応では、利用者に何度も同じ操作をさせないことが重要です。以下の順番で確認すると、端末側の問題と管理ポリシーの問題を切り分けやすくなります。
| 手順 | 作業 | 判断ポイント |
|---|---|---|
| 1 | 対象OSとビルドを確認する | Windows 11 version 26H1か、KB5095091または後続更新が適用済みか |
| 2 | 症状の発生タイミングを聞く | 起動直後、スリープ復帰後、ロック解除時、VPN接続後のどれか |
| 3 | サインイン方法を分けて試す | 顔、指紋、PINのうち、どれが失敗するか |
| 4 | 端末のサインイン オプションを確認する | 顔・指紋・PINが設定済みか |
| 5 | センサー状態を確認する | カメラ、指紋リーダー、外付け機器、ドライバー |
| 6 | ESSを確認する | 非ESS対応の外付け機器が制限されていないか |
| 7 | Intune・GPOを確認する | 生体認証許可、PIN要件、TPM要件、ポリシー競合 |
| 8 | 再登録・PINリセットを行う | 代替サインイン手段を確保してから実施する |
| 9 | 複数端末で比較する | 特定モデルだけか、特定ユーザーだけか、全社的か |
| 10 | 展開判断を見直す | Preview更新の検証結果を踏まえ、更新リングや配布範囲を調整する |
ポイントは、「最初からWindows Helloを削除・再登録しない」ことです。再登録で改善するケースはありますが、ポリシー競合やESS制限が原因なら再発します。まず更新状況と管理設定を確認し、原因の層を絞り込んでから再登録を行います。
ユーザーに周知すべき内容
Windows Helloの改善後は、ユーザーの体感が変わる場合があります。特に、顔認証・指紋認証が既定になりやすくなること、PINを連続利用するとPINが維持されることは、事前に説明しておくと問い合わせを減らせます。
周知文の例
Windows Helloのサインイン動作改善に伴い、顔認証または指紋認証を設定済みのPCでは、ロック画面やサインイン画面で顔認証・指紋認証が優先的に表示される場合があります。PINを連続して利用した場合は、サインイン画面の「サインイン オプション」から顔認証または指紋認証へ切り替えてください。顔認証が認識しにくい場合は、カメラの汚れや照明を確認し、必要に応じて「設定 > アカウント > サインイン オプション」から認識精度の向上を実行してください。指紋認証が失敗する場合は、指紋リーダーを清掃し、複数の指を登録してください。
ヘルプデスク向けの聞き取り項目
ユーザー対応時は、次の5点を聞くだけでも原因を絞りやすくなります。
| 質問 | 目的 |
|---|---|
| 顔認証、指紋認証、PINのどれで失敗しますか | 認証方式を切り分ける |
| スリープ復帰後だけ遅いですか | Modern Standby関連か確認する |
| 外付けカメラや外付け指紋リーダーを使っていますか | ESSや機器対応を確認する |
| 最近、眼鏡・髪型・ひげ・マスクなどが変わりましたか | 顔認証テンプレートの問題を確認する |
| 会社PCですか、個人PCですか | IntuneやGPO管理の有無を確認する |
この聞き取りをテンプレート化しておくと、「とりあえず再起動してください」「一度削除して再登録してください」といった場当たり的な対応を減らせます。
管理者が更新展開前に確認したいチェックリスト
KB5095091はPreview更新であり、組織では検証端末で動作確認してから展開範囲を広げる判断が現実的です。特にWindows Helloはサインインに関わるため、不具合が出ると業務開始そのものに影響します。
| チェック項目 | 確認内容 |
|---|---|
| 対象OS | Windows 11 version 26H1が対象か |
| 更新リング | Preview更新をどの端末群へ配布するか |
| 検証端末 | 内蔵カメラ、内蔵指紋、外付けカメラ、外付け指紋リーダーを含める |
| スリープ復帰 | Modern Standby復帰後の顔・指紋認証速度を確認する |
| ESS | 外付け機器利用者への影響を確認する |
| Intune | Windows Hello for Businessの有効・無効・未構成を確認する |
| GPO | Windows Hello for Business関連ポリシーが残っていないか確認する |
| PIN要件 | ユーザー案内と実際のPIN要件が一致しているか |
| 代替手段 | PIN、パスワード、セキュリティキーなどの復旧手段を用意する |
| 周知 | サインイン方法の切り替え、顔・指紋の再登録手順を案内する |
特定モデルだけで遅い場合は、Windows Updateだけでなく、メーカー提供のBIOS、チップセット、カメラ、指紋リーダー関連ドライバーも確認してください。特にスリープ復帰後の問題は、OS更新とデバイスファームウェアの両方が関係することがあります。
よくある誤解と注意点
「更新すれば必ず直る」とは限らない
KB5095091ではWindows Hello関連の改善が含まれていますが、すべてのサインイン不具合を解消するものではありません。段階的ロールアウトの対象、ハードウェア、ドライバー、ESS、IntuneやGPOの設定によって結果は変わります。
「PINはパスワードより弱い」とは限らない
Windows HelloのPINは、そのデバイスに関連付けられます。組織ではPIN長や複雑性を管理できますが、複雑にしすぎるとユーザーが忘れやすくなり、問い合わせやリセット対応が増えます。安全性と運用負荷のバランスを見て設計しましょう。
「ESSをオフにすれば外付け機器が使える」は安易に判断しない
ESSは生体認証データを守るための機能です。外付けカメラや指紋リーダーを使いたい場合でも、セキュリティ要件を満たす機器へ置き換える選択肢を先に検討してください。
「ユーザー側の再登録だけ」で終わらせない
顔や指紋の再登録で改善することはあります。ただし、Windows Hello for Businessのポリシー競合、PIN要件の不一致、TPM要件、ESS制限が原因の場合、再登録しても再発します。管理画面の確認をセットで行うことが重要です。
まとめ:Windows Helloの改善確認は更新・設定・ポリシー・周知をセットで行う
Windows Helloが遅い・サインインできない問題を確認する時は、まず2026年6月23日の更新内容を踏まえ、OSビルドと更新適用状況を確認します。そのうえで、端末側の設定 > アカウント > サインイン オプション、顔認証・指紋認証・PINの状態、Enhanced Sign-in Security、外付け機器の対応状況を見ます。
法人環境では、IntuneのWindows Hello for Business設定、Endpoint securityのAccount protection、古いIdentity protectionプロファイル、GPOとの競合を必ず確認してください。ユーザーには、サインイン方法の切り替え、顔認証の認識精度向上、指紋の追加登録、PIN利用時の挙動を事前に周知しておくと、更新後の問い合わせを減らせます。
次に取るべき行動は明確です。検証端末でKB5095091または後続の累積更新を確認し、Windows Helloのサインインテストを「通常起動」「ロック解除」「Modern Standby復帰後」「外付け機器利用時」の4パターンで実施してください。その結果をもとに、IntuneやGPOの設定整理、ユーザー周知、更新展開の範囲を決めるのが最も安全です。

コメント