Especifica se a Segurança Baseada em Virtualização está habilitada.
A Segurança Baseada em Virtualização usa o hipervisor do Windows para oferecer suporte a serviços de segurança. A Segurança Baseada em Virtualização requer inicialização segura e opcionalmente pode ser habilitada com o uso de proteções DMA. As proteções de DMA requerem suporte de hardware e só serão habilitadas em dispositivos corretamente configurados.
Proteção baseada em virtualização da integridade do código
Essa configuração habilita a Proteção Baseada em Virtualização da Integridade do Código do modo kernel. Quando isso é habilitado, as proteções de memória do modo kernel são aplicadas e o caminho de validação de integridade de código é protegido pelo recurso de segurança baseado em virtualização.
A opção "Desabilitado" desativa a Proteção Baseada em Virtualização da Integridade do Código remotamente se ele foi ativado anteriormente com a opção "Habilitado sem bloqueio".
A opção "Habilitado com bloqueio UEFI" garante que a Proteção Baseada em Virtualização da Integridade do Código não possa ser desabilitada remotamente. Para desabilitar o recurso, você deve definir a Política de Grupo como "Desabilitado", bem como remover a funcionalidade de segurança de cada computador, com um usuário presente fisicamente, para limpar a configuração persistente em UEFI.
A opção "Habilitado sem bloqueio" permite que a Proteção Baseada em Virtualização da Integridade do Código seja desabilitada remotamente usando a Política de Grupo.
A opção "Não Configurado" deixa a configuração de política indefinida. A Política de Grupo não grava a configuração de política no registro e, portanto, não afeta computadores ou usuários. Se houver uma configuração atual no Registro, ele não será modificado.
A opção "Exigir a Tabela de Atributos de Memória UEFI" só habilitará a Proteção Baseada em Virtualização da Integridade do Código em dispositivos com suporte de firmware UEFI para a tabela atributos de memória. Dispositivos sem a tabela atributos de memória UEFI podem ter firmware que é incompatível com a proteção baseada em virtualização de integridade de código que em alguns casos pode levar a falhas ou perda de dados ou incompatibilidade com determinados cartões plug-in. Se não definir esta opção, os dispositivos de destino deverão ser testados para garantir a compatibilidade.
Aviso: todos os drivers do sistema devem ser compatíveis com este recurso ou o sistema pode falhar. Verifique se essa configuração de política só é implantada em computadores que são conhecidos como compatíveis.
Credential Guard
Essa configuração permite que os usuários ativem a proteção de credenciais com Segurança Baseada em Virtualização para ajudar a proteger credenciais.
A opção "Desabilitado" desativa a proteção de credenciais remotamente se ele foi ativado anteriormente com a opção "habilitado sem bloqueio".
A opção "Habilitado com bloqueio UEFI" garante que o protetor de credenciais não pode ser desativado remotamente. Para desabilitar o recurso, você deve definir a Política de Grupo como "Desabilitado", bem como remover a funcionalidade de segurança de cada computador, com um usuário presente fisicamente, para limpar a configuração persistente em UEFI.
A opção "Habilitado sem bloqueio" permite que o guarda de credenciais seja desabilitado remotamente usando a Política de Grupo. Os dispositivos que usam essa configuração devem estar executando pelo menos o Windows 10 (versão 1511).
A opção "Não Configurado" deixa a configuração de política indefinida. A Política de Grupo não grava a configuração de política no registro e, portanto, não tem impacto em computadores ou usuários. Se houver uma configuração atual no registro, ele não será modificado.
Inicialização Segura
Essa configuração define a configuração da Inicialização Segura para proteger a cadeia de inicialização.
A configuração "Não Configurado" é o padrão e permite a configuração do recurso por usuários administrativos.
A opção "habilitada" ativa a Inicialização Segura no hardware com suporte.
A opção "Desabilitado" desativa a Inicialização Segura, independentemente do suporte de hardware.
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\Windows\DeviceGuard |
Value Name | EnableVirtualizationBasedSecurity |
Value Type | REG_DWORD |
Enabled Value | 1 |
Disabled Value | 0 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\Windows\DeviceGuard |
Value Name | RequirePlatformSecurityFeatures |
Value Type | REG_DWORD |
Value | 1 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\Windows\DeviceGuard |
Value Name | RequirePlatformSecurityFeatures |
Value Type | REG_DWORD |
Value | 3 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\Windows\DeviceGuard |
Value Name | HypervisorEnforcedCodeIntegrity |
Value Type | REG_DWORD |
Value | 0 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\Windows\DeviceGuard |
Value Name | HypervisorEnforcedCodeIntegrity |
Value Type | REG_DWORD |
Value | 1 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\Windows\DeviceGuard |
Value Name | HypervisorEnforcedCodeIntegrity |
Value Type | REG_DWORD |
Value | 2 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\Windows\DeviceGuard |
Value Name | HypervisorEnforcedCodeIntegrity |
Value Type | REG_DWORD |
Value | 3 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\Windows\DeviceGuard |
Value Name | HVCIMATRequired |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\Windows\DeviceGuard |
Value Name | LsaCfgFlags |
Value Type | REG_DWORD |
Value | 0 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\Windows\DeviceGuard |
Value Name | LsaCfgFlags |
Value Type | REG_DWORD |
Value | 1 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\Windows\DeviceGuard |
Value Name | LsaCfgFlags |
Value Type | REG_DWORD |
Value | 2 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\Windows\DeviceGuard |
Value Name | LsaCfgFlags |
Value Type | REG_DWORD |
Value | 3 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\Windows\DeviceGuard |
Value Name | ConfigureSystemGuardLaunch |
Value Type | REG_DWORD |
Value | 0 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\Windows\DeviceGuard |
Value Name | ConfigureSystemGuardLaunch |
Value Type | REG_DWORD |
Value | 1 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\Windows\DeviceGuard |
Value Name | ConfigureSystemGuardLaunch |
Value Type | REG_DWORD |
Value | 2 |