Как исправить ошибку Windows Hello 0x80090011

Введение
Windows 11 поддерживает несколько способов входа: пароль, PIN, Windows Hello с биометрией (отпечаток пальца, распознавание лица) и др. При настройке Windows Hello иногда возникает код ошибки 0x80090011. Он указывает на проблему с контейнером ключей или доступом к криптографическим данным, необходимых для PIN/биометрии.
Важно: рационально следовать шагам один за другим и перезагружать систему после ключевых изменений.
Кратко о причинах ошибки
Короткое однострочное определение: 0x80090011 обычно означает, что контейнер ключа или связанный ресурс (Ngc/TPM/учётные данные) отсутствует или повреждён.
Наиболее частые причины:
- Повреждённые или отсутствующие данные в папке Ngc (PIN-хранилище).
- Неполадки/несоответствия в Azure AD (для устройств, присоединённых к облаку).
- Отключён или неправильно настроен TPM (Trusted Platform Module).
- Отключённая политика “Turn on convenience PIN sign-in” в локальной групповой политике.
- Службы Windows, влияющие на безопасный вход (например, IPsec Policy Agent), остановлены или отключены.
- Сбой системы, внезапное отключение питания или некорректные обновления.
- Конфликты с антивирусным ПО или вредоносное ПО.
Важно: чаще всего ошибка устраняется восстановлением Ngc или корректной настройкой TPM.
Быстрая последовательность действий (перед детальными шагами)
- Выйдите и снова войдите в Microsoft-учётную запись.
- Очистите папку Ngc (требуется администратор).
- Проверьте и подготовьте TPM (tpm.msc).
- Убедитесь, что “Turn on convenience PIN sign-in” включена в gpedit.msc.
- Включите IPsec Policy Agent и установите автоматический тип запуска.
- Проверьте обновления Windows.
- Отключите сторонний антивирус и выполните сканирование на вредоносное ПО.
Если ничего не помогло — см. разделы «План восстановления» и «Когда это не работает».
1. Повторный вход в Microsoft-учётную запись
Иногда проблема — временная ошибка учётной записи. Повторный вход восстанавливает токены и ключи.
Шаги:
- Нажмите клавишу Win, чтобы открыть меню «Пуск».
- Откройте меню профиля или нажмите на имя аккаунта в нижнем левом углу меню «Пуск».
- Выберите “Выйти” (Sign out).
- На экране блокировки выберите учётную запись, введите пароль и выполните вход снова.
Проверьте: попытайтесь заново настроить Windows Hello.
2. Пере- присоединение к Azure AD
Если устройство присоединено к Azure AD (часть Microsoft Entra), могут возникать рассинхронизированные токены или политики. Уход и повторное присоединение часто решают проблему.
Шаги:
- Откройте Параметры (Win + I).
- Перейдите в Система → Сведения (About).
- Нажмите «Отключиться от организации» (Disconnect from the organisation).
- Подтвердите действие (Continue) и введите альтернативную учётную запись, если запросит.
Перезагрузите ПК, войдите с альтернативной учётной записью, затем повторно присоединитесь к Azure AD и настройте PIN.
3. Очистка папки Ngc (PIN-хранилище)
Ngc хранит данные PIN для Windows Hello. Если файлы повреждены — система не может создать или найти контейнер ключа.
Примечание: нужна учётная запись администратора.
Шаги:
- Нажмите Win + R, чтобы открыть диалог “Выполнить”.
- Введите следующий путь и нажмите Enter:
C:\Windows\ServiceProfiles\LocalService\AppData\Local\Microsoft- Найдите папку Ngc, щёлкните правой кнопкой и выберите Удалить.
- Подтвердите удаление нажатием Да.
После удаления перезагрузите ПК и настройте новый PIN в Параметрах → Учетные записи.
Предупреждение: удаление Ngc удаляет все локально сохранённые PIN; пользователи должны заранее знать пароли учётных записей.
4. Проверка и подготовка TPM
TPM — аппаратный модуль, который хранит криптографические ключи. Если TPM отключён или неверно инициализирован, Windows Hello не сможет создать защищённый контейнер ключа.
Шаги:
- Нажмите Win + R, введите
tpm.mscи нажмите Enter. - Если появится запрос UAC — подтвердите нажатием Да.
- В окне управления TPM выберите в верхнем меню “Action” → “Prepare the TPM” (Подготовить TPM).
Если пункт “Prepare the TPM” недоступен (серый) — TPM, вероятно, уже подготовлен. После изменений обязательно перезагрузите компьютер.
Совет: в BIOS/UEFI проверьте, что TPM включён (он может называться PTT на некоторых ноутбуках Intel или fTPM на системах AMD).
5. Включение политики удобного входа PIN (Local Group Policy)
Если политика отключена, система не позволит настроить или использовать PIN.
Шаги:
- Нажмите Win + R, введите
gpedit.mscи нажмите Enter. - Перейдите: Локальная политика компьютера → Конфигурация компьютера → Административные шаблоны → Система → Вход.
- Найдите параметр “Turn on convenience PIN sign-in” и откройте его.
- Установите значение “Включено” (Enable) и примените изменения.
Перезагрузите ПК и попробуйте заново настроить PIN.
6. Включение службы IPsec Policy Agent
IPsec Policy Agent влияет на управление политиками безопасности и может косвенно мешать процессу установки защищённых контейнеров ключей.
Шаги:
- Откройте меню «Пуск», введите “Services” и нажмите Enter.
- Найдите службу “IPsec Policy Agent” и откройте её свойства.
- Установите тип запуска — Автоматический (Automatic) и нажмите “Запустить” (Start), если служба остановлена.
Примените изменения и перезагрузите систему.
7. Обновление Windows
Иногда ошибка вызвана багом ОС. Обновления могут содержать исправления безопасности и багфиксы, влияющие на криптографические подсистемы.
Шаги:
- Откройте Параметры → Центр обновления Windows.
- Нажмите “Проверить наличие обновлений” (Check for updates) и установите все доступные изменения.
После установки обновлений перезагрузите ПК.
8. Отключение стороннего антивируса и проверка на вредоносное ПО
Антивирусы могут блокировать доступ к криптографическим контейнерам или мешать изменениям в системной папке Ngc. Попробуйте временно отключить антивирус и настроить Windows Hello.
Если отключение не помогло, выполните полное сканирование системы. Для Microsoft Defender доступен автономный офлайн-сканер.
Примечание: не оставляйте ПК в уязвимом состоянии — включите защиту после проверки.
План восстановления (SOP) — пошаговый playbook
- Повторный вход в Microsoft-аккаунт.
- Очистка Ngc.
- Проверка TPM (tpm.msc) и BIOS/UEFI.
- Включение политики PIN (gpedit.msc).
- Убедиться, что IPsec Policy Agent запущен.
- Проверить присоединение к Azure AD и пере-присоединиться при необходимости.
- Выполнить обновление Windows и перезагрузку.
- Если не помогло — создать локальную резервную копию данных и выполнить восстановление системы или сброс Windows.
Критерии приёмки:
- Устройство успешно создаёт PIN или биометрические данные в разделе Учетные записи → Параметры входа.
- Отсутствие кода ошибки 0x80090011 при попытке настроить Windows Hello.
- TPM распознан и подготовлен (в tpm.msc отображается его состояние).
Откат (rollback): если после шага изменения появились проблемы с входом, используйте восстановление системы до точки, созданной перед началом работ, или воспользуйтесь локальной учётной записью/паролем для входа.
Тесты и критерии приёмки
- Тест 1: После удаления Ngc пользователь должен иметь возможность создать новый PIN.
- Тест 2: После подготовки TPM tpm.msc не должен показывать ошибок и должен иметь статус “The TPM is ready for use” (или эквивалент на русском).
- Тест 3: После включения политики PIN рестарт и попытка настройки PIN не должна возвращать 0x80090011.
Когда указанные шаги не помогли
Если ошибка сохраняется после всех перечисленных действий, рассмотрите следующее:
- Проверьте журнал событий Windows (Event Viewer) для сообщений, связанных с ecdsa, cng, или TPM — они укажут точную причину.
- Попробуйте временно создать новую локальную учётную запись администратора и настроить Windows Hello в ней — если удачно, проблема связана с профилем пользователя.
- Если устройство управляется организацией (MDM, Intune), обратитесь к IT-администратору — возможно, есть корпоративные политики, запрещающие PIN/биометрию.
- В крайнем случае сделайте резервное копирование данных и выполните сброс Windows с сохранением файлов или чистую установку.
Быстрые памятки для администраторов (чек-лист)
- Проверьте состояние TPM и наличие обновлений BIOS/UEFI.
- Убедитесь, что учётная запись не заблокирована в Azure AD и соответствующие политики синхронизированы.
- Установите IPsec Policy Agent в режим автоматического запуска.
- Проверьте, включена ли политика “Turn on convenience PIN sign-in”.
- Очистите Ngc и убедитесь, что папки AppData корректно доступны для LocalService.
Мини-методология: как подходить к ошибке 0x80090011
- Разделите проблему на уровни: пользовательский профиль → локальная конфигурация (Ngc, gpedit) → аппаратный уровень (TPM) → облачная синхронизация (Azure AD).
- Идите снизу вверх: локальные простые исправления (вход, Ngc) → системные (службы, политики) → аппаратные (TPM, BIOS) → облако/администратор.
Краткий глоссарий (1 строка каждое)
- Ngc: Папка в Windows, где хранятся данные PIN для Windows Hello.
- TPM: Модуль Trusted Platform Module, аппаратный хранилище криптоключей.
- Azure AD: Облачная служба управления идентификацией от Microsoft (часть Entra).
- IPsec Policy Agent: Служба Windows для управления политиками IPsec.
Матрица рисков и смягчения
- Риск: потеря локальных PIN после удаления Ngc. Смягчение: заранее уведомить пользователя и иметь пароль/резервный доступ.
- Риск: сбой при манипуляциях с TPM/BIOS. Смягчение: иметь доступ к инструкциям производителя и резервные точки восстановления.
- Риск: нарушения политики корпоративной безопасности. Смягчение: координировать действия с IT-администраторами.
Пример плана действий для IT-администратора (короткий)
- Проверить журналы событий на устройстве.
- Проверить политику Intune/Azure AD.
- Попросить пользователя выйти и снова войти.
- Если не помогает — инициировать удалённый очистку Ngc и перезагрузку.
- Проверить TPM (удалённо или через поддерживаемые утилиты).
- При необходимости направить на обновление BIOS/UEFI.
FAQ
Q: Удаление Ngc повлияет на биометрию?
A: Да — обе методы PIN и связанные с ним биометрические привязки могут быть удалены; их нужно будет настроить заново.
Q: Можно ли обойти TPM и использовать PIN без него?
A: В современных версиях Windows TPM используется для повышения безопасности PIN; обход снижает уровень защиты и обычно не поддерживается для Windows Hello.
Заключение
Ошибка 0x80090011 связана с отсутствием или повреждением контейнера ключей, который требует внимания на уровнях от пользовательского профиля до аппаратного TPM. Последовательная проверка учётной записи, Ngc, TPM, политик и служб в большинстве случаев решает проблему. Если ни один из шагов не помогает, обратитесь в IT-поддержку или выполните восстановление системы после резервного копирования данных.
Important: перед удалением системных данных создайте резервную копию важных файлов и убедитесь, что у вас есть доступ по паролю к учётной записи.
Социальная заметка (для публикации): Корректно настроенный TPM и чистая папка Ngc решают большинство случаев 0x80090011 — начните с простого повторного входа и удаления Ngc.
Похожие материалы
Несколько аккаунтов Skype: Multi Skype Launcher
Журнал для работы: повысить продуктивность
Персональные звуки уведомлений на Android
Скачивание шоу Hulu для офлайн‑просмотра
Microsoft Start: персонализированная новостная лента