快訊
2026-08-18
Windows教學

Windows Hello ESS 外接指紋辨識器教學:USB 指紋機這樣設定才算加強版安全登入

約 15 分鐘閱讀
廣告

⚡ 站長快讀:核心重點

  • 文章屬性:教學實戰(Windows 登入安全設定)
  • 適用系統:Windows 11 24H2 / 25H2(OS Build 26100.8973 / 26200.8973 以上)
  • 難易度 / 耗時:⭐⭐ / 約 20 分鐘
  • 核心結論:Windows Hello ESS 外接指紋辨識器要能用,關鍵不在「插得上 USB」,而在那台讀取器本身是不是 ESS 等級的 match-on-chip 硬體;不是的話,系統會直接不認。
  • 適用對象:沒有內建指紋機的桌機使用者,以及想改用生物辨識登入的人

📌 快速答案

一句話答案:Windows Hello ESS 外接指紋辨識器需先更新到 KB5101684 或其後的累積更新,再插上具 ESS 認證的讀取器,於「設定 → 帳戶 → 登入選項 → 其他設定」完成註冊即可啟用。


🧰 開始前的準備

  • 系統需求:Windows 11 24H2 或 25H2,且已安裝 2026-07-28 KB5101684(OS Build 26100.8973 / 26200.8973)或其後之累積更新;一般使用者建議直接裝 2026-08-11 的 KB5121003(26100.9168 / 26200.9168)
  • 硬體需求:支援虛擬化型安全性(VBS)與 TPM 2.0 的電腦,加上廠商明確標示支援 ESS 的外接指紋辨識器
  • 權限需求:本文查詢步驟為一般使用者即可;檢視登錄檔與事件檢視器建議以系統管理員身分執行
  • 需要工具:系統內建的「設定」、裝置管理員、系統資訊(msinfo32)、登錄編輯程式(僅唯讀查看)、事件檢視器
  • 預計耗時:約 20 分鐘(不含 Windows Update 下載時間)
  • 難度門檻:只要會按 Win + R 開視窗就能做;唯一需要小心的是登錄檔那一段,本文只叫你「看」,不叫你改

⚠️ 開始前務必做這件事:微軟官方文件明載,升級到 ESS 時既有的非 ESS 註冊與相關認證(含 passkey)會被移除,得重新佈建,請先確認你記得 Microsoft 帳戶密碼與各服務的備援登入方式。另外一句話說清楚:微軟 BitLocker 復原文件所舉的常見觸發事件是清除或停用 TPM、更換主機板與 TPM、升級 BIOS/UEFI 韌體等早期開機元件、變更開機組態等;該文件並未提及 ESS 或生物辨識註冊,微軟的 ESS 文件也通篇沒有提到 BitLocker。但既然這段流程會動到 PIN 與生物辨識憑證,站長仍建議事前把修復金鑰位置確認好——這是站長的預防性建議,不是官方行為描述,做法見〈BitLocker 修復金鑰:觸發原因、查詢位置與預防〉。


🔍 為什麼你需要這個?

先講一個很多人踩過的場景:你在桌機上插了一台 USB 指紋機,設定裡卻連「指紋辨識」這個選項都找不到;或是原本用得好好的,某次更新之後突然被停用,系統只丟一句「找不到相容的指紋辨識器」。這不是驅動壞掉,也不是你買到假貨——那是 Windows 的加強版安全登入(Enhanced Sign-in Security,以下簡稱 ESS)在把關。ESS 一啟用,不符合資格的生物辨識裝置連被系統列舉的機會都沒有,而過去唯一的解法就是把 ESS 關掉:方便回來了,防護也一起沒了。這道牆長年下來讓生物辨識登入幾乎成了筆電內建指紋機與紅外線鏡頭的專屬待遇,桌機使用者只能看著。

牆現在被拆掉了一角。微軟在 KB5101684 的官方更新說明中寫得很直白:ESS 現在支援周邊指紋感測器,並把這個安全登入選項「延伸到內建指紋感測器以外的裝置,包含桌機與其他 Windows 11 PC,含 Copilot+ PC」。也就是說,你終於可以同時擁有外接指紋機的方便與 ESS 的保護,不必二選一。

不過這篇不是要你直接去買一台 USB 指紋機。這篇要先講清楚三件很少有人講的事:第一,微軟講的「支援」是有前提的——只有 match-on-chip、且出廠時燒錄了微軟簽發憑證的讀取器才算數,一般標著「Windows Hello 相容」的機種不等於 ESS 相容;第二,啟用 ESS 的過程會清掉既有的非 ESS 註冊與認證,不是無痛切換;第三,ESS 真正防的是什麼攻擊,你得知道,才會知道這個功能對你值不值得。


🛠️ 實戰步驟

步驟一:先確認 Windows 版本與更新版次

這個功能是隨更新下放的,版本不到就什麼都不用試。按 Win + R → 輸入 winver → Enter,視窗上會顯示版本(例如 25H2)與 OS 組建。

判斷標準很簡單:

你看到的組建狀態
26100.8973 / 26200.8973 以上已含此功能(KB5101684,2026-07-28 選用預覽)
26100.9168 / 26200.9168 以上已含此功能(KB5121003,2026-08-11 正式累積更新)
低於上述組建尚未支援,請先跑 Windows Update

重點摘要:

廣告
  • 24H2 對應 26100 開頭、25H2 對應 26200 開頭,兩條線的第四段數字是同步的
  • KB5101684 是 7 月底的選用預覽更新;不想裝預覽版的人,等 8 月 11 日的 KB5121003 正式更新即可,微軟官方在該篇更新說明的「Improvements」段落明確列出它已包含 KB5101684 的改進
  • 微軟同時註明,這項功能早在 2026 年 1 月的 KB5074105 就已預先揭露,7 月底才「開始推出」——換句話說,推送是分批的,更新裝好了但設定裡還沒出現選項,再等幾天是正常的

💡 這功能為什麼會有「2 月就有了」的說法?一次講完整條時間線:網路上確實有報導把它寫成 2026 年初的更新。這不是憑空捏造——這項功能原本就寫在 2026-01-29 KB5074105(26200.7705 / 26100.7705)的官方更新說明裡,而 2 月的正式更新是把該筆預覽更新打包進來的,所以當時的報導有官方文件可依。轉折在後面:微軟於該頁變更記錄的 2026-04-09 條目註明,這項功能已「從文件中移除,並規劃於未來版本推出」。站長也回頭核對 2026-02-10 KB5077181(26200.7840 / 26100.7840)的官方更新說明全文,確實沒有任何指紋相關內容。整條線是:1 月揭露 → 4 月撤下 → 7 月底 KB5101684 才真正開始推出 → 8 月 KB5121003 進入一般更新通道。所以你手上若是 2 月裝好的機器,現在依然要再更新一次。

步驟二:確認這台電腦本身跑得動 ESS

ESS 不是純軟體功能。依微軟官方說法,它是用 VBS(虛擬化型安全性)與 TPM 2.0 來隔離並保護驗證資料、確保資料通道安全。這裡要精確一點:指紋的比對與範本儲存是在感測器晶片內完成的(下一步會講),VBS 保護的是驗證資料與這條主機端通道,TPM 2.0 則負責建立安全通道以授權 Windows Hello 金鑰的使用。兩樣缺一不可。

按 Win + R → 輸入 msinfo32 → Enter,在「系統摘要」右側找「虛擬化型安全性」這一列:

  • 顯示「執行中」(Running)→ 過關
  • 顯示「未啟用」或找不到 → 這台電腦目前跑不了 ESS,得先確認 BIOS/UEFI 的虛擬化與安全開機設定,以及核心隔離的記憶體完整性是否開啟

再往下到「軟體環境 → 執行中的工作」,確認清單裡有 bioiso.exengciso.exe 這兩支。這是生物辨識的隔離處理程序,微軟官方文件把它列為 ESS 是否正常運作的判斷依據——沒跑起來,後面註冊八成會失敗。

步驟三:確認這台讀取器是不是 ESS 等級(最關鍵的一步)

這步是整篇的核心。微軟官方對 ESS 指紋感測器的要求只有兩條,但都很硬:

  1. 必須是 match-on-chip:比對與範本儲存都在感測器自己的微處理器與記憶體裡完成,指紋資料不會離開那顆晶片
  2. 出廠時必須燒錄微軟簽發的憑證:Windows 在 VBS 中的生物辨識元件會驗證這張憑證,再據此與感測器建立加密工作階段;驅動程式與韌體也必須支援 ESS
外接指紋機能不能走 ESS 的四步判斷流程圖:看組建、看 VBS、看讀取器、設定並驗證

先用裝置管理員查:按 Win + X → 裝置管理員 → 展開「生物特徵辨識裝置」,對你的指紋辨識器按右鍵 → 內容 → 詳細資料,在「屬性」下拉選單選「裝置執行個體路徑」,把那串字複製起來。

接著開登錄編輯程式(Win + R → regedit),照下面路徑找過去(把中括號換成剛剛複製的那串):

廣告
HKLM\SYSTEM\CurrentControlSet\Enum\[裝置執行個體路徑]\Device Parameters\WinBio\Configurations

⚠️ 本步驟只看不改。登錄編輯程式沒有「上一步」,誤刪機碼可能導致裝置無法辨識甚至系統異常。建議先在功能表選「檔案 → 匯出」把 Configurations 這層備份成 .reg 檔再往下看。若你不確定自己在哪一層,請直接關掉登錄編輯程式,改用步驟四的方式試裝——試不成頂多是沒反應,不會弄壞系統。

判讀方式:

  • Configurations 底下應該有一個名為 SecureFingerprint 的值,資料為 1;沒有這個值,代表這台裝置不具安全能力
  • Configurations 底下應該有 01 兩個子資料夾;只有一個的話,同樣不是安全裝置

買之前怎麼判斷?看廠商官方規格頁有沒有明寫支援 ESS 或 SDCP。以 Kensington 為例,其 2026-04-28 官方新聞稿載明 VeriMark IT 2.0「supports Microsoft Enhanced Sign-in Security (ESS)」、VeriMark Desktop 2.0「fully compatible with Microsoft Enhanced Sign-in Security (ESS)」;而 SDCP 認證與 Match-in-Sensor(廠商用語,指的就是微軟講的 match-on-chip)則要看官方產品頁,新聞稿沒寫到這一層。只寫「Windows Hello 相容」而沒提 ESS 或 SDCP 的機種,一律當作不支援。

步驟四:插上讀取器並完成 ESS 設定

硬體與系統都過關後,把讀取器插上,按 Win + I 開啟設定 → 帳戶 → 登入選項 → 其他設定,依微軟官方文件的流程走:

  1. 若系統提示「更新 PIN」(Update PIN),先照做——這是 ESS 重建認證前的必要動作
  2. 沒有提示的話,確認「加強版安全登入」(Enhanced sign-in security)顯示為「待設定」(Pending set up),代表狀態正常
  3. 用這台 ESS 讀取器完成指紋註冊,ESS 就會啟用

⚠️ 這裡有個一定要知道的代價:官方文件明寫,若裝置原本不在 ESS 就緒狀態,系統會提示你把登入安全性升級到 ESS;升級時,既有的非 ESS 註冊與相關認證(例如 passkey)會被移除,以確保設定是安全的。這些東西可以在設定完成後重新佈建,但不會自己長回來——所以步驟三前面那段備份提醒不是客套話。

另外,ESS 是系統層級設定。多使用者的電腦上,系統會採用最低的 Windows Hello 安全姿態;管理員把裝置升級到 ESS 之後,所有使用者下次登入時都必須重新註冊。家用共用電腦要先跟家人講一聲,不然明天早上會有人卡在登入畫面。

步驟五:驗證它真的跑在 ESS 之下

刷得開不等於 ESS 有生效。兩個確定性的驗證方式:

方式一(快):回到「設定 → 帳戶 → 登入選項」,若 ESS 已啟用,頁面上的「加強版安全登入」會顯示為「開啟」。

廣告

方式二(準):開事件檢視器(Win + R → eventvwr),依序展開「應用程式及服務記錄檔 → Microsoft → Windows → Biometrics → Operational」,找事件識別碼 1108。這筆事件會記錄每個被列舉到的感測器:

  • 感測器標示為隔離於 Virtual Secure Mode 處理程序 → ESS 有生效
  • 標示為隔離於 System 處理程序 → 裝置有在用,但沒有跑在 ESS 之下

這是分辨「有指紋登入」與「有 ESS 保護的指紋登入」最乾淨的方法,比看設定頁面可靠。


🔬 底層機制:ESS 到底把指紋鎖在哪一層?

要理解微軟為什麼把門檻設得這麼高,得回頭看 2023 年 11 月那份研究。資安團隊 Blackwing Intelligence 在微軟 MORSE 團隊贊助下,挑了三台配備指紋登入的裝置:Dell Inspiron 15(Goodix 的 match-on-chip 感測器)、Lenovo ThinkPad(Synaptics 感測器)、Microsoft Surface Pro X 搭配的 Type Cover with Fingerprint Reader(ELAN 感測器)。歷時約三個月,三台全部被「100% 可靠」地繞過 Windows Hello 驗證。

三台的攻擊路徑各不相同——有的走 USB 中間人、有的靠破解自製的加密實作——但團隊在結論裡點出的共同破口只有一句話:三台之中有兩台根本沒啟用 SDCP(Secure Device Connection Protocol)。

SDCP 要處理的正是這件事:主機怎麼確定「送進來的這筆比對成功結果,真的來自那顆沒被動過手腳的感測器,而不是有人在中間偽造的」。它的信任根是感測器晶片內一顆不可更新的 ROM 安全載入器——注意,這裡指的不是 PC 的 UEFI 安全開機。微軟在裝置認證流程中核發機種專屬憑證與私鑰,據此在主機與感測器之間建立端對端安全通道,讓輸入無法被偽造、重放或延後挪用。

把這條線拉回來就懂了——ESS 對外接讀取器的三個要求(match-on-chip、出廠燒錄微軟憑證、驅動與韌體支援),其實就是把上面那份研究揭露的破口逐一補上:

  • 比對在晶片內完成 → 指紋範本不會經過作業系統,攔截也拿不到
  • 憑證驗證 → 系統確認對方是可信硬體,擋掉冒充的裝置
  • 加密工作階段 → 註冊與比對結果無法被中間人竄改

反過來說,一台沒有 SDCP 的 USB 指紋機,在 ESS 眼中不是「安全性差一點」,而是「這條通道的可信度無法驗證」——所以是直接不列舉,不是降級使用。微軟官方文件也明說:ESS 啟用時,不支援 ESS 的生物辨識感測器不會被 Windows 生物辨識框架列舉;而且外接攝影機模組至今仍不在支援範圍內,這次放寬的只有指紋。

不過也別把 ESS 當萬靈丹。Blackwing 的結論裡有一句話值得原封記住:微軟把 SDCP 設計得不錯,但裝置廠商似乎誤解了它的部分目標,而且 SDCP 只覆蓋裝置運作中很窄的一段範圍,多數裝置仍有相當大的攻擊面不在 SDCP 保護內。ESS 拉高的是門檻,不是把門封死。


🔙 萬一翻車:回退步驟

情境一:插上讀取器後,登入選項裡完全沒出現指紋

先確認組建版本是否達標(步驟一),再確認 VBS 是否為「執行中」(步驟二)。兩項都過卻仍無選項,依官方疑難排解建議:到裝置管理員的「生物特徵辨識裝置」對該裝置按右鍵 → 解除安裝裝置,重新開機讓 Windows 重新安裝驅動程式,再試一次。

情境二:註冊到一半失敗,或指紋忽然刷不開

官方建議的順序是:先在「登入選項」移除失效的註冊再重新註冊;仍不行則移除 PIN 後,以系統管理員身分開命令提示字元重啟生物辨識服務:

net stop wbiosrvc
net start wbiosrvc

重啟後回到登入選項重設 PIN 與指紋。停止條件:若執行後連 PIN 都無法設定,請停手改用密碼登入並尋求原廠支援,不要繼續往登錄檔動手。

情境三:想退回原本的狀態(不使用 ESS)

Windows 11 24H2 以上,在「設定 → 帳戶 → 登入選項 → 其他設定 → 加強版安全登入」有一個開關:

  • 開關開啟 = ESS 啟用,不能使用非 ESS 的 Windows Hello 周邊登入
  • 開關關閉 = ESS 停用,可以使用非 ESS 周邊登入

⚠️ 關掉 ESS 等於放棄 VBS 與 TPM 對生物辨識資料的隔離保護,你的登入安全性會回到本文開頭描述的狀態。除非你確實需要使用一台不支援 ESS 的舊讀取器,否則不建議關閉。 另外請注意:Windows 11 23H2 的開關語意是相反的——該版本的項目叫「使用外接相機或指紋辨識器登入」,開關「關閉」才代表 ESS 啟用。看到與 24H2 相反的敘述不要以為自己記錯,這是官方設計上的差異。

若你的目的是把生物辨識整個拿掉、回到 PIN 或密碼登入,操作方式見〈想要移除 Win11 PIN 碼、臉部辨識與指紋辨識嗎?看這篇就對了!〉。


💡 總結:進階玩法與底層邏輯

這次更新真正的意義,不在於「桌機終於能刷指紋」——桌機一直都能刷,只是刷得不安全。真正改變的是:外接讀取器第一次被納入與內建感測器同一套信任鏈,可驗證、可稽核、可用事件識別碼 1108 確認狀態。

站長的建議很直接:買之前先查規格頁有沒有 ESS 或 SDCP 字樣,查不到就不要買。因為官方要求是 match-on-chip 加上出廠燒錄的微軟憑證,只標「Windows Hello 相容」的機種並不保證符合,這類機種在 KB5121003 之後依然不能用於 ESS 環境。市面上究竟有多少比例屬於此類,查無官方或產業統計,站長不編數字;能確定的是,像 Kensington 就是在 2026 年才推出明確標示 ESS 相容的 2.0 世代產品,新舊世代並存是現在進行式,所以逐台查規格頁這件事省不得。

兩個進階提醒。第一,Wake on Touch(碰一下就喚醒並登入,不必碰兩次)自 Windows 11 22H2 搭配 KB5027303 起就已對 ESS 裝置開放,前提是裝置支援新式待機(Modern Standby);桌機通常不支援新式待機,所以這個便利性多半只有筆電吃得到。第二,若你同時是 BitLocker 使用者,登入方式的重大變更前先確認金鑰位置——如同前面說明的,微軟的 BitLocker 復原文件與 ESS 文件彼此都沒提到對方,這純粹是站長認為值得多花三分鐘的保險。

最後一句原則:ESS 擋的是本機的實體與中間人攻擊,不是釣魚。它讓「有人拿到你的電腦」這件事變得更難得手,但不會阻止你在假網站上輸入帳密。兩件事要分開處理。


❓ 常見問題

Q:我的 USB 指紋機標示「Windows Hello 相容」,為什麼還是不能用?

「Windows Hello 相容」與「ESS 相容」是兩件事。前者只要能提供生物辨識輸入即可,後者要求 match-on-chip 架構、出廠燒錄的微軟憑證,以及支援 ESS 的驅動與韌體。ESS 啟用時,不符合的感測器不會被生物辨識框架列舉,所以你會看到「找不到相容的指紋辨識器」這類訊息。

Q:更新裝好了,但設定裡就是沒有相關選項,是不是壞了?

不一定。微軟在 KB5101684 明確寫這項功能「開始推出」(beginning to roll out),代表分批下放。確認組建達標、VBS 為執行中之後,可以先等幾天再看。

Q:外接的紅外線攝影機(臉部辨識)也一起支援了嗎?

沒有。微軟官方文件的「不支援情境」中仍明列外接攝影機模組不支援 ESS。這次放寬的範圍只有周邊指紋感測器。

Q:啟用 ESS 之後 PIN 就不能用了嗎?

PIN 仍然可用,而且是 Windows Hello 的基礎。實務上要注意的是流程中的「更新 PIN」提示,以及升級 ESS 時既有非 ESS 註冊與相關認證會被移除,需要重新設定。若你遇到 PIN 無法使用的狀況,處理方式見〈Windows 顯示「PIN 無法使用」怎麼辦?NGC、TPM 與 Windows Hello 修復〉。

Q:公司電腦可以自己開嗎?

ESS 是系統層級設定,且升級後全部使用者都要重新註冊。受 IT 管控的裝置請先取得授權再操作,不要自行變更。


🔗 延伸閱讀


📎 參考資料來源

📖 第一級|廠商官方:

📖 第二級|權威技術媒體:

⚠️ 本文核心事實以第一級為準,第二級為補充。本文為官方文件與權威報導之整理,非站長第一手實測。

📅 本文查證戳記:2026-08-18 依據 Microsoft 官方更新說明與 Windows Hello ESS 官方文件撰寫。若你在後續版本遇到步驟失效,歡迎在留言區回報,站長會更新文章。


廣告