Управление Credential Guard в Защитнике Windows
Credential Guard в Защитнике Windows можно включить с помощью групповой политики, реестра или средства проверки целостности кода с защитой гипервизора (HVCI) и средства подготовки оборудования Credential Guard в Защитнике Windows. Credential Guard в Защитнике Windows может защищать секретные сведения на виртуальной машине Hyper-V, как и на физическом компьютере. Тот же набор процедур, который используется для включения Credential Guard в Защитнике Windows на физических компьютерах, применяется и к виртуальным машинам.
Включение Credential Guard в Защитнике Windows с помощью групповой политики.
Включить Credential Guard в Защитнике Windows можно с помощью групповой политики. При этом будут активированы функции безопасности на основе виртуализации, если это необходимо.
В консоли управления групповыми политиками перейдите к административным > шаблонам конфигурациикомпьютера > System > Device Guard.
Выберите "Включить безопасность на основе виртуализации", а затем выберите параметр "Включено ".
В поле Выберите уровень безопасности платформы выберите Безопасная загрузка или Безопасная загрузка и защита DMA.
В поле конфигурации Credential Guard выберите " Включено с блокировкой UEFI". Чтобы можно было отключить Credential Guard в Защитнике Windows удаленно, выберите пункт Включено без блокировки.
В окне "Конфигурация безопасного запуска" выберите "Не настроено", "Включено" или "Отключено". Дополнительные сведения см. в разделе "Безопасный запуск System Guard" и "Защита SMM".

Нажмите кнопку " ОК", а затем закройте консоль управления групповыми политиками.
Чтобы применить обработку групповой политики, можно запустить gpupdate /force .
Включение Credential Guard в Защитнике Windows с помощью Intune
На домашней странице выберите Microsoft Intune.
Выберите Настройка устройства.
Выберите profiles > Create Profile > Endpoint Protection > Windows Defender Credential Guard.
Он включает VBS и безопасную загрузку, и это можно сделать с помощью или без блокировки UEFI. Если необходимо отключить Credential Guard удаленно, включите его без блокировки UEFI.
Вы также можете настроить Credential Guard с помощью профиля защиты учетной записи в безопасности конечных точек. Дополнительные сведения см. в разделе параметров политики защиты учетных записей для безопасности конечных точек в Intune.
Включение Credential Guard в Защитнике Windows с помощью реестра
Если вы не используете групповую политику, вы можете включить Credential Guard в Защитнике Windows с помощью реестра. Credential Guard в Защитнике Windows использует функции безопасности на основе виртуализации, которые нужно включить в некоторых операционных системах.
Добавление функций безопасности на основе виртуализации
Начиная с Windows 10 версии 1607 и Windows Server 2016 включать функции безопасность на основе виртуализации необязательно, и этот шаг можно пропустить.
Если вы используете Windows 10 версии 1507 (RTM) или Windows 10 версии 1511, необходимо включить функции безопасности на основе виртуализации. Для этого можно воспользоваться панелью управления или системой обслуживания образов развертывания и управления ими (DISM).
Если вы включите Credential Guard в Защитнике Windows с помощью групповой политики, действия для включения компонентов Windows с помощью панели управления или DISM не требуются. Групповая политика сама установит эти компоненты Windows.
Добавление функций безопасности на основе виртуализации с помощью раздела "Программы и компоненты"
Откройте раздел Панели управления "Программы и компоненты".
Выберите "Включить или отключить функцию Windows".
Перейдите на платформу Hyper-V > Hyper-V и установите флажок гипервизора Hyper-V .
Установите флажок Режим изолированного пользователя на верхнем уровне выбора функций.
Нажмите ОК.
Добавление функций безопасности на основе виртуализации в автономный образ с помощью системы DISM
Откройте командную строку с повышенными привилегиями.
Добавьте низкоуровневую оболочку Hyper-V с помощью следующей команды:
Добавьте режим изолированного пользователя с помощью следующей команды:
В Windows 10 версии 1607 и более поздних версиях функция изолированного пользовательского режима была интегрирована в основную операционную систему. Поэтому выполнение команды на шаге 3 выше больше не требуется.
Вы также можете добавить эти возможности в оперативный образ с помощью системы DISM или Configuration Manager.
Включение безопасности на основе виртуализации и Credential Guard в Защитнике Windows
Откройте редактор реестра.
Включите средство обеспечения безопасности на основе виртуализации.
Перейти на страницу HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\DeviceGuard .
Добавьте новый параметр типа DWORD с именем EnableVirtualizationBasedSecurity. Для включения средства обеспечения безопасности на основе виртуализации установите для этого параметра реестра значение 1, а для отключения — значение 0.
Добавьте новый параметр типа DWORD с именем RequirePlatformSecurityFeatures. Задайте для этого параметра реестра значение1, чтобы использовать только режим Безопасная загрузка, или значение3, чтобы использовать режим Безопасная загрузка и защита DMA.
Включение Credential Guard в Защитнике Windows:
Перейти на страницу HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa .
Добавьте новый параметр типа DWORD с именем LsaCfgFlags. Присвойте этому параметру значение1, чтобы включить Credential Guard в Защитнике Windows с блокировкой UEFI, значение2, чтобы включить Credential Guard в Защитнике Windows без блокировки, или значение0, чтобы отключить этот компонент.
Закройте редактор реестра.
Вы можете включить Credential Guard в Защитнике Windows, настроив записи реестра в параметре автоматической установки FirstLogonCommands.
Включение Credential Guard в Защитнике Windows с помощью средства подготовки оборудования HVCI и Credential Guard в Защитнике Windows
Вы также можете включить Credential Guard в Защитнике Windows с помощью средства подготовки оборудования HVCI и Credential Guard в Защитнике Windows.
При запуске средства проверки готовности оборудования HVCI и Credential Guard в операционной системе, отличной от английского, $OSArch = $(gwmi win32_operatingsystem).OSArchitecture $OSArch = $((gwmi win32_operatingsystem).OSArchitecture).tolower() в скрипте измените его на вместо этого, чтобы средство совмещено с работой.
Это известная проблема.
Оценка работы Credential Guard в Защитнике Windows
Запущен ли Credential Guard в Защитнике Windows?
Чтобы убедиться, что Credential Guard в Защитнике Windows работает на компьютере, вы можете использовать программу "Сведения о системе".
Нажмите кнопку " Пуск ** ",msinfo32.exe**и выберите "Сведения о системе".
Выберите "Сводка по системе".
Убедитесь, что Credential Guard отображается рядом с запущенными службами безопасности на основе виртуализации.

Вы также можете проверить, работает ли Credential Guard в Защитнике Windows, с помощью средства подготовки оборудования HVCI и Credential Guard в Защитнике Windows.
При запуске средства проверки готовности оборудования HVCI и Credential Guard в операционной системе, отличной от английского, *$OSArch = $(gwmi win32_operatingsystem).OSArchitecture $OSArch = $((gwmi win32_operatingsystem).OSArchitecture).tolower() в скрипте измените его на вместо этого, чтобы средство совмещено с работой.
Это известная проблема.
На клиентских компьютерах под управлением Windows 10 1703 LsaIso.exe включается каждый раз, когда средство обеспечения безопасности на основе виртуализации включается для других функций.
Мы рекомендуем включать Credential Guard в Защитнике Windows до присоединения устройства к домену. Если Credential Guard в Защитнике Windows был включен после присоединения устройства к домену, может оказаться, что секреты пользователя и устройства уже скомпрометированы. Другими словами, включение Credential Guard не поможет защитить устройство или удостоверение, которое уже уязвимо, именно поэтому мы рекомендуем включить Credential Guard как можно раньше.
Следует регулярно проводить проверку компьютеров с включенным Credential Guard в Защитнике Windows. Это можно сделать с помощью политик аудита безопасности или запросов WMI. Ниже представлен список кодов событий WinInit, которые следует искать.
Код события 13. Credential Guard в Защитнике Windows (LsaIso.exe) запущен и защищает учетные данные LSA.
Идентификатор события 14 Конфигурация Credential Guard в Защитнике Windows (LsaIso.exe): [0x0 | 0x1 | 0x2], 0
Первая переменная: 0x1 или 0x2 означает, что Credential Guard в Защитнике Windows настроен для запуска. 0x0 означает, что он не настроен для запуска.
Вторая переменная: 0 означает, что она настроена для работы в режиме защиты. 1 означает, что он настроен для запуска в тестовом режиме. Значение этой переменной всегда должно быть равно 0.
Код события 15. Credential Guard в Защитнике Windows (LsaIso.exe) настроен, но ядро системы безопасности не запущено. Операция будет продолжена без Credential Guard в Защитнике Windows.
Код события 16. Не удалось запустить Credential Guard в Защитнике Windows (LsaIso.exe): [код ошибки]
Идентификатор события 17 Ошибка при чтении конфигурации UEFI Credential Guard в Защитнике Windows (LsaIso.exe): [код ошибки]
Вы также можете проверить, используется ли TPM для защиты ключей, проверив идентификатор события 51 в журналах приложений и служб > Microsoft > Windows > Журнал событий загрузки ядра. Полный текст события будет выглядеть следующим образом: VSM Master Encryption Key Provisioning. Using cached copy status: 0x0. Unsealing cached copy status: 0x1. New key generation status: 0x1. Sealing status: 0x1. TPM PCR mask: 0x0. если вы работаете с TPM, значение маски PCR доверенного платформенного модуля будет не равно 0.
С помощью Windows PowerShell можно определить, выполняется ли credential guard на клиентском компьютере. На указанном компьютере откройте окно PowerShell с повышенными привилегиями и выполните следующую команду:
Эта команда создает следующие выходные данные:
0: Credential Guard в Защитнике Windows отключен (не запущен)
1. Credential Guard в Защитнике Windows включен (работает)
Проверка списка задач или диспетчера задач на наличие LSAISO.exe не рекомендуется для определения того, запущен ли Credential Guard в Защитнике Windows.
Отключение Credential Guard в Защитнике Windows
Чтобы отключить Credential Guard в Защитнике Windows, можно использовать следующий набор процедур или средство подготовки оборудования HVCI и Credential Guard в Защитнике Windows. Если credential Guard был включен с блокировкой UEFI, необходимо использовать следующую процедуру, так как параметры сохраняются в переменных EFI (встроенное ПО) и потребуется физическое присутствие на компьютере, чтобы нажать клавишу функции, чтобы принять изменение. Если Credential Guard был включен без блокировки UEFI, его можно отключить с помощью групповой политики.
Если вы использовали групповую политику, отключите параметр групповой политики, который использовался для включения Credential Guard в Защитнике Windows ( > **** > административные шаблоны конфигурации компьютераSystem > Device Guard > включите безопасность на основе виртуализации).
Удалите указанные ниже параметры реестра.
Если вы также хотите отключить безопасность на основе виртуализации, удалите следующие параметры реестра:
Если вы удаляете эти параметры реестра вручную, убедитесь, что вы удалили их все. Если вы не удалите какие-либо из этих параметров, устройство может перейти в режим восстановления BitLocker.
Удалите переменные EFI Credential Guard в Защитнике Windows с помощью bcdedit. В командной строке с повышенными привилегиями введите следующие команды:
Ответьте утвердительно на запрос об отключении Credential Guard в Защитнике Windows.
Для отключения Credential Guard в Защитнике Windows также можно отключить функции безопасности на основе виртуализации.
Компьютер должен иметь однократный доступ к контроллеру домена для расшифровки содержимого, например файлов, которые были зашифрованы с помощью EFS. Если вы хотите отключить credential Guard в Защитнике Windows и безопасность на основе виртуализации, выполните следующие команды bcdedit после отключения всех параметров групповой политики безопасности и реестра на основе виртуализации:
Дополнительные сведения о безопасности на основе виртуализации и HVCI см. в разделе "Включение защиты целостности кода на основе виртуализации ".
Credential Guard и Device Guard не поддерживаются при использовании виртуальных машин Azure 1-го поколения. Эти параметры доступны только для виртуальных машин 2-го поколения.
Отключение Credential Guard в Защитнике Windows с помощью средства подготовки оборудования HVCI и Credential Guard в Защитнике Windows
Вы также можете отключить Credential Guard в Защитнике Windows с помощью средства подготовки оборудования HVCI и Credential Guard в Защитнике Windows.
При запуске средства проверки готовности оборудования HVCI и Credential Guard в операционной системе, отличной от английского, *$OSArch = $(gwmi win32_operatingsystem).OSArchitecture $OSArch = $((gwmi win32_operatingsystem).OSArchitecture).tolower() в скрипте измените его на вместо этого, чтобы средство совмещено с работой.
Это известная проблема.
Отключение Credential Guard в Защитнике Windows для виртуальной машины
На узле вы можете отключить Credential Guard в Защитнике Windows для виртуальной машины:
VMware Workstation and Device/Credential Guard are not compatible.
🔥 На прошлой неделе после того как решил потестить windows sandbox у меня перестал загружаться виндоус (если у вас такая же проблема читайте мою статью как я это победил) так вот в выходные переставил свой Windows 10 PRO (скачать оригинальный образ Windows 10PRO можно по этой статье) и при установке WMware версия 15.5.1 и запуску одной из моей виртуалок выдала такую ошибку:

✅ VMware Workstation and Device/Credential Guard are not compatible. VMware Workstation can be run after disabling Device/Credential Guard.
🔥 Не запускается виртуальные машины VMware что делать?
Наша же задача решить данную проблему для того что бы запустить нашу виртуальную машину.
✅ VMware Workstation и Hyper-V несовместимы — Данная проблема возникает по большей части из-за конфликта виртуализации Hyper-V которая уже при загрузки ОС резервирует на себя все аппаратные возможности виртуализации процессора, а остальным ничего не остается поэтому нам это надо отключить!
🔥 В статье приведу несколько способов которые можно использовать!
Способ 1 — Отключаем Hyper-V
- Запускаем командную строку WIN + R
- Вводим команду cmd которая нам откроет терминал в котором мы вводим следующую команду
Если его нужно вернуть все обратно, тогда нужно будет выполнить команду bcdedit /set hypervisorlaunchtype auto
PS Если после перезагрузки у Вас не заработала VMware тогда переходите ко второму способу.
Способ 2 — Отключаем ядро
В данном способе мы не просто отключим изоляцию ядра в настройках.
- Заходим в настройки и в меню выбираем Обновление и Безопасность

- Переходим в меню Безопасность Windows и выбираем Безопасность Устройства

- Далее переходим в Безопасность устройства и в пункте Изоляция ядра нажимаем на ссылку

- переводим ползунок в режим Откл закрываем и перезагружаем компьютер

- Если этот способ не помог, переходим ко второй инструкции
Способ 3 — Отключаем Credential Guard
- Запускаем командную строку WIN + R
- Вводим команду gpedit.msc которая нам откроет — Редактор локальной и групповой политики
- Длаее идем в ветку: Конфигурация компьютера => Административные шаблоны => Система => Device Guard
- Открываем службу Включить средство обеспечения безопасности на основе виртуализации и нам надо ее отключить

- на этом закрываем Редактор локальной и групповой политики
- Запускаем командную строку WIN + R
- Вводим команду appwiz.cpl которая нам откроет Программы и компоненты и тут выбираем меню Включение или отключение компонентов Windows

- В открывшемся окне снимаем галку с пункта Hyper-V

- Перезагружаем компьютер
Вот наверно и все! Таким образом мы решили проблему конфликта виртуализации между приложениями VMware Workstation и Hyper-V! Если у вас есть какие то замечания или дополнения пишите в комментариях.
Отключить или включить Credential Guard в Windows 10
Сегодня в этом посте мы увидим, как включить или включить Credential Guard в Windows 10 с помощью групповой политики. Credential Guard — одна из основных функций безопасности, доступных в Windows 10. Она обеспечивает защиту от взлома учетных данных домена, тем самым предотвращая проникновение хакеров в корпоративные сети.
Включить Credential Guard

Credential Guard доступен только в Windows 10 Enterprise Edition. Поэтому, если вы используете Pro или Education, вы не увидите эту функцию в своей версии Windows. Более того, ваша машина должна поддерживать безопасную загрузку и 64-битную виртуализацию.
Чтобы включить или включить Credential Guard, откройте Run, введите gpedit.msc и нажмите Enter, чтобы открыть редактор групповой политики.
Теперь перейдите к следующему параметру:
Конфигурация компьютера> Административные шаблоны> Система> Device Guard
Теперь дважды щелкните Включить безопасность на основе виртуализации, а затем выберите Включено.
Затем в разделе Параметры выберите поле Уровень безопасности платформы, выберите Безопасная загрузка или Безопасная загрузка и защита DMA.
в Конфигурация Credential Guard поле, щелкните Включено с блокировкой UEFI а потом ОК.
Если вы хотите отключить Credential Guard удаленно, выберите Включено без блокировки.
Нажмите Применить / ОК и выйдите.
Перезагрузите вашу систему.
Вы должны помнить, что Credential Guard предложит защиту от прямых попыток взлома и вредоносных программ, запрашивающих учетную информацию. Если учетная информация уже украдена до того, как вы сможете внедрить Credential Guard, это не помешает хакерам использовать хэш-ключ на других компьютерах в том же домене.
Remote Credential Guard в Windows 10 защищает учетные данные удаленного рабочего стола.
.