Zapnout zabezpečení na základě virtualizace

Určuje, jestli je povolené zabezpečení na základě virtualizace.

Zabezpečení na základě virtualizace využívá hypervisor Windows a zajišťuje podporu pro služby zabezpečení. Vyžaduje zabezpečené spouštění a může se volitelně povolit pomocí ochran DMA. Ochrany DMA vyžadují hardwarovou podporu a povolí se jenom na správně nakonfigurovaných zařízeních.

Ochrana integrity kódu na základě virtualizace

Toto nastavení umožňuje ochranu integrity kódu v režimu jádra na základě virtualizace. Pokud je toto nastavení povolené, vynucuje se ochrana paměti v režimu jádra a ověřovací cesta integrity kódu je chráněná funkcí zabezpečení na základě virtualizace.

Možnost Zakázáno vzdáleně vypne ochranu integrity kódu na základě virtualizace, pokud byla dříve zapnutá pomocí možnosti Povoleno bez uzamčení.

Možnost Povoleno s uzamčením UEFI zajistí, že ochranu integrity kódu na základě virtualizace nebude možné zakázat vzdáleně. Aby se funkce zakázala, bude nutné, aby fyzicky přítomný uživatel nastavil zásadu skupiny na možnost Zakázáno a odebral bezpečnostní funkci z každého jednotlivého počítače. Jenom tak se vymaže konfigurace trvale uložená v UEFI.

Možnost Povoleno bez uzamčení umožní vzdálené zakázání ochrany integrity kódu na základě virtualizace pomocí zásad skupiny.

Při použití možnosti Nenakonfigurováno zůstane nastavení této zásady nedefinované. Zásady skupiny nezapíšou nastavení této zásady do registru, takže nemá žádný vliv na počítače ani skupiny. Aktuální nastavení registru se nezmění.

Možnost Vyžadovat tabulku atributů paměti UEFI povolí ochranu integrity kódu na základě virtualizace pouze na zařízeních s firmwarovou podporou tabulky atributů paměti UEFI. Zařízení bez tabulky atributů paměti UEFI můžou obsahovat firmware, který není kompatibilní s ochranou integrity kódu na základě virtualizace, což může v některých případech vést k chybám, ztrátě dat nebo nekompatibilitě s určitými připojitelnými kartami. Při nenastavení této možnosti by cílová zařízení měla být otestována, aby byla zaručena kompatibilita.

Upozornění: Všechny ovladače v systému musí být s touto funkcí kompatibilní, jinak může dojít k selhání systému. Zajistěte, aby bylo toto nastavení zásad nasazené jenom do počítačů, o kterých se ví, že jsou kompatibilní.

Ochrana Credential Guard

Toto nastavení umožňuje uživatelům zapnout Ochranu Credential Guard se zabezpečením na základě virtualizace, která slouží k ochraně přihlašovacích údajů.

Možnost Zakázáno vzdáleně vypne Ochranu Credential Guard, pokud byla předtím zapnutá pomocí možnosti Povoleno bez uzamčení.

Možnost Povoleno s uzamčením UEFI zajistí, že Ochranu Credential Guard nebude možné zakázat vzdáleně. Aby se funkce zakázala, bude nutné, aby fyzicky přítomný uživatel nastavil zásadu skupiny na možnost Zakázáno a odebral bezpečnostní funkci z každého jednotlivého počítače. Jenom tak se vymaže konfigurace trvale uložená v UEFI.

Možnost Povoleno bez uzamčení umožní vzdálené zakázání Ochrany Credential Guard pomocí zásad skupiny. Na zařízeních s tímto nastavením musí běžet přinejmenším Windows 10 (verze 1511).

Při použití možnosti Nenakonfigurováno zůstane nastavení této zásady nedefinované. Zásady skupiny nezapíšou nastavení této zásady do registru, takže nemá žádný vliv na počítače ani skupiny. Aktuální nastavení registru se nezmění.

Zabezpečené spouštění

Toto nastavení umožňuje nakonfigurovat Zabezpečené spouštění pro zabezpečení spouštěcího řetězce.

Výchozí je nastavení Nenakonfigurováno, což konfiguraci této funkce umožňuje uživatelům s oprávněním správce.

Možnost Povoleno zapne Zabezpečené spouštění na podporovaném hardwaru.

Možnost Zakázáno vypne Zabezpečené spouštění bez ohledu na podporu hardwaru.

Podporováno na: Minimálně systém Windows 10 Server, Windows 10 nebo Windows 10 RT

Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
Value NameEnableVirtualizationBasedSecurity
Value TypeREG_DWORD
Enabled Value1
Disabled Value0

Vyberte úroveň zabezpečení platformy:


  1. Zabezpečené spouštění
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameRequirePlatformSecurityFeatures
    Value TypeREG_DWORD
    Value1
  2. Zabezpečené spouštění a ochrana DMA
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameRequirePlatformSecurityFeatures
    Value TypeREG_DWORD
    Value3

Ochrana integrity kódu na základě virtualizace:


  1. Zakázáno
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameHypervisorEnforcedCodeIntegrity
    Value TypeREG_DWORD
    Value0
  2. Povoleno se zámkem UEFI
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameHypervisorEnforcedCodeIntegrity
    Value TypeREG_DWORD
    Value1
  3. Povoleno bez zámku
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameHypervisorEnforcedCodeIntegrity
    Value TypeREG_DWORD
    Value2
  4. Není nakonfigurováno
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameHypervisorEnforcedCodeIntegrity
    Value TypeREG_DWORD
    Value3

Vyžadovat tabulku atributů paměti UEFI
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
Value NameHVCIMATRequired
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
Konfigurace funkce Credential Guard:


  1. Zakázáno
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameLsaCfgFlags
    Value TypeREG_DWORD
    Value0
  2. Povoleno se zámkem UEFI
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameLsaCfgFlags
    Value TypeREG_DWORD
    Value1
  3. Povoleno bez zámku
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameLsaCfgFlags
    Value TypeREG_DWORD
    Value2
  4. Není nakonfigurováno
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameLsaCfgFlags
    Value TypeREG_DWORD
    Value3

Konfigurace zabezpečeného spouštění:


  1. Není nakonfigurováno
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameConfigureSystemGuardLaunch
    Value TypeREG_DWORD
    Value0
  2. Povoleno
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameConfigureSystemGuardLaunch
    Value TypeREG_DWORD
    Value1
  3. Zakázáno
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameConfigureSystemGuardLaunch
    Value TypeREG_DWORD
    Value2


deviceguard.admx

Šablony pro správu (počítače)

Šablony pro správu (uživatelé)