Указывает, включена ли функция "Безопасность на основе виртуализации".
С помощью гипервизора Windows эта функция поддерживает службы обеспечения безопасности. Для функции "Безопасность на основе виртуализации" требуется безопасная загрузка и по желанию может быть включено использование средств защиты с прямым доступом к памяти (DMA). Для этих средств необходима поддержка оборудования, и они будут включены только на правильно настроенных устройствах.
Защита целостности кода на основе виртуализации
Этот параметр включает защиту целостности кода в режиме ядра на основе виртуализации. Если этот параметр включен, принудительно применяются средства защиты памяти в режиме ядра и путь для проверки целостности кода защищен с помощью функции "Безопасность на основе виртуализации".
Параметр "Отключено" отключает функцию "Защита целостности кода на основе виртуализации" удаленно, если она была включена ранее с помощью параметра "Включено без блокировки".
Параметр "Включено с блокировкой UEFI" гарантирует, что функция "Защита целостности кода на основе виртуализации" не может быть отключена удаленно. Чтобы отключить эту функцию, необходимо установить для групповой политики значение "Отключено", а также удалить с каждого компьютера функциональные возможности безопасности при физическом присутствии пользователя — так вы очистите конфигурацию, сохраненную в UEFI.
Параметр "Включено без блокировки" позволяет удаленно отключить функцию "Защита целостности кода на основе виртуализации" с помощью групповой политики.
При выборе параметра "Не настроено" параметр политики остается неопределенным. Групповая политика не записывает в реестр параметр политики, поэтому он не влияет на компьютеры или пользователей. Если в реестре есть текущий параметр, он не будет изменен.
Параметр "Требовать таблицу атрибутов памяти UEFI" включает функцию "Защита целостности кода на основе виртуализации" только на устройствах, на которых встроенное ПО UEFI поддерживает таблицу атрибутов памяти. На устройствах без таблицы атрибутов памяти UEFI может быть установлено встроенное ПО, несовместимое с функцией "Защита целостности кода на основе виртуализации". В некоторых случаях это может привести к сбоям, потере данных или несовместимости с некоторыми подключаемыми картами. Если этот параметр не задается, целевые устройства нужно тестировать на совместимость.
Внимание! Все драйверы системы должны быть совместимы с этой функцией, иначе может произойти сбой системы. Убедитесь, что этот параметр политики развертывается только на заведомо совместимых компьютерах.
Credential Guard
Этот параметр позволяет пользователям включать Credential Guard с функцией "Безопасность на основе виртуализации", чтобы защитить учетные данные.
Параметр "Отключено" отключает службу Credential Guard удаленно, если до этого она была включена с помощью параметра "Включено без блокировки".
Параметр "Включено с блокировкой UEFI" гарантирует, что Credential Guard будет невозможно отключить удаленно. Чтобы отключить эту функцию, необходимо установить для групповой политики значение "Отключено", а также удалить со всех компьютеров функциональные возможности безопасности при физическом присутствии пользователя — так вы очистите конфигурацию, сохраненную в UEFI.
Параметр "Включено без блокировки" позволяет отключать Credential Guard удаленно с помощью групповой политики. Устройства, на которых используется этот параметр, должны работать под управлением Windows 10 (версии 1511) или более поздней версии.
При выборе параметра "Не настроено" параметр политики остается неопределенным. Групповая политика не записывает в реестр параметр политики, поэтому он не влияет на компьютеры или пользователей. Если в реестре есть текущий параметр, он не будет изменен.
Безопасный запуск
Этот параметр настраивает конфигурацию функции "Безопасный запуск" на защиту цепочки загрузки.
По умолчанию используется параметр "Не настроено". Благодаря ему эту функцию могут настроить пользователи с правами администратора.
Параметр "Включено" включает функцию "Безопасный запуск" на поддерживаемом оборудовании.
Параметр "Отключено" отключает функцию "Безопасный запуск" независимо от поддержки оборудования.
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\Windows\DeviceGuard |
Value Name | EnableVirtualizationBasedSecurity |
Value Type | REG_DWORD |
Enabled Value | 1 |
Disabled Value | 0 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\Windows\DeviceGuard |
Value Name | RequirePlatformSecurityFeatures |
Value Type | REG_DWORD |
Value | 1 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\Windows\DeviceGuard |
Value Name | RequirePlatformSecurityFeatures |
Value Type | REG_DWORD |
Value | 3 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\Windows\DeviceGuard |
Value Name | HypervisorEnforcedCodeIntegrity |
Value Type | REG_DWORD |
Value | 0 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\Windows\DeviceGuard |
Value Name | HypervisorEnforcedCodeIntegrity |
Value Type | REG_DWORD |
Value | 1 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\Windows\DeviceGuard |
Value Name | HypervisorEnforcedCodeIntegrity |
Value Type | REG_DWORD |
Value | 2 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\Windows\DeviceGuard |
Value Name | HypervisorEnforcedCodeIntegrity |
Value Type | REG_DWORD |
Value | 3 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\Windows\DeviceGuard |
Value Name | HVCIMATRequired |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\Windows\DeviceGuard |
Value Name | LsaCfgFlags |
Value Type | REG_DWORD |
Value | 0 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\Windows\DeviceGuard |
Value Name | LsaCfgFlags |
Value Type | REG_DWORD |
Value | 1 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\Windows\DeviceGuard |
Value Name | LsaCfgFlags |
Value Type | REG_DWORD |
Value | 2 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\Windows\DeviceGuard |
Value Name | LsaCfgFlags |
Value Type | REG_DWORD |
Value | 3 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\Windows\DeviceGuard |
Value Name | ConfigureSystemGuardLaunch |
Value Type | REG_DWORD |
Value | 0 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\Windows\DeviceGuard |
Value Name | ConfigureSystemGuardLaunch |
Value Type | REG_DWORD |
Value | 1 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\Windows\DeviceGuard |
Value Name | ConfigureSystemGuardLaunch |
Value Type | REG_DWORD |
Value | 2 |