解決策を見つけました。理由は、アニバーサリーアップデートを皮切りに、ドメインに参加したコンピュータでは、Windows Helloの管理が異なるからです。それを動作させるには、以下の手順を実行する必要があります。
1) Group Policy Central Storeを設定します(すでに持っているはずです)
2) Windows 10 Anniversary Updateのグループポリシーテンプレートを取得します。これは、PolicyDefinitions(Win10 Anniversary Updateマシンのwindirにある)からセントラルストアのPolicyDefinitionsにファイルをコピーすることで行うことができます。通常のユーザーはセントラルストアでは権限を持っていないはずなので、最初にこれらのファイルをファイル共有にコピーすることもできます。
3) Windows Hello を有効にするために、新しい GPO をセットアップするか、または既存の GPO に以下の設定を追加します:
…/Windows Components/Windows Hello For Business/ Use biometrics = Enabled
…/Windows Components/Windows Hello For Business/ Use biometrics = Enabled
… ./Windows Components/Windows Hello for Business/ Use a hardware security device = Enabled (Windows Hello のキーまたは証明書ベースのアクティベーションの代わりに TPM を使用する場合)。一般的に、すべてのビジネスコンピュータはTPM
…/System/Logon/ Turn on convenience PIN sign-in => Enabled (これがキーです。これはPINサインインを有効にして、他の設定と一緒にHelloを有効にします。)
…/Windows Components/Biometrics/ Allow domain users to log on using biometrics => Enabled (デフォルトで有効になっていると思いますが、明示的にすることでGPの管理が楽になります)
システム/ログオンとWindowsコンポーネント/バイオメトリクスとWindowsコンポーネント/Windows Hello for Businessに、より多くのオプション設定の可能性があります。
より詳しい背景はこちら https://blogs.technet.microsoft.com/ash/2016/08/13/changes-to-convenience-pin-and-thus-windows-hello-behaviour-in-windows-10-version-1607/
と、こちら
https://technet.microsoft.com/en-us/itpro/windows/keep-secure/implement-microsoft-passport-in-your-organization
最も重要な抜粋です。
バージョン1607以降、すべてのドメインに接続されたコンピュータでは、便利なPINとしてのWindows Helloがデフォルトで無効になっています。Windows 10(バージョン 1607)で便利なPINを有効にするには、グループ ポリシー設定の [便利なPINサインインを有効にする] を有効にします。Windows Hello for Businessのポリシー設定を使用して、Windows Hello for BusinessのPINを管理します。
キーまたは証明書ベースのWindows Helloを使用する場合は、リンク先のガイドに従ってください。しかし、混乱しないでください。通常のWindows Helloでも通常のTPMを使用することができます。