Määrittää, onko virtualisointiin perustuva suojaus käytössä.
Virtualisointiin perustuva suojaus tarjoaa Windows Hypervisorin avulla tuen suojauspalveluille. Virtualisointiin perustuva suojaus edellyttää suojattua käynnistystä, ja suojaus voidaan ottaa valinnaisesti käyttöön DMA-suojausten avulla. DMA-suojaukset edellyttävät laitteistotukea, ja ne otetaan käyttöön vain oikein määritetyille laitteille.
Koodin eheyden virtualisointiin perustuva suojaus
Tämä asetus ottaa käyttöön ydintilan koodin eheyden virtualisointiin perustuvan suojauksen. Kun asetus on käytössä, ydintilan muistinsuojaukset pakotetaan ja virtualisointiin perustuva suojaus suojaa koodin eheyden vahvistuspolkua.
Kun asetus on Ei käytössä, koodin eheyden virtualisointiin perustuva suojaus poistetaan käytöstä etäyhteyden kautta, jos se on aiemmin otettu käyttöön Käytössä ilman lukitusta -asetusta käyttäen.
Käytössä käyttäen UEFI-lukitusta -asetus varmistaa, että koodin eheyden virtualisointiin perustuvaa suojausta ei voi poistaa käytöstä etäyhteyden kautta. Jos haluat poistaa tämän ominaisuuden käytöstä, sinun on määritettävä ryhmäkäytännön asetukseksi Ei käytössä ja fyysisesti tietokoneen ääressä olevan käyttäjän on poistettava suojaustoiminnot jokaisesta tietokoneesta, jotta pysyvän UEFI-määrityksen voi poistaa.
Käytössä ilman lukitusta -asetus sallii koodin eheyden virtualisointiin perustuvan suojauksen poistamisen käytöstä etäyhteyden kautta ryhmäkäytännön avulla.
Jos valitset Ei määritetty -asetuksen, käytäntöasetusta ei määritetä. Ryhmäkäytäntö ei kirjoita käytäntöasetusta rekisteriin, joten se ei vaikuta tietokoneisiin tai käyttäjiin. Jos rekisterissä on määritettynä jokin aiempi asetus, asetusta ei muokata.
Vaadi UEFI-muistimääritetaulukkoa -asetus ottaa koodin eheyden virtualisointiin perustuvan suojauksen käyttöön vain sellaisissa laitteissa, joiden laiteohjelmisto tukee muistimääritetaulukkoa. Laitteissa, joissa ei ole UEFI-muistimääritetaulukkoa, laiteohjelmisto ei ehkä tue koodin eheyden virtualisointiin perustuvaa suojausta, mikä voi joissakin tapauksissa johtaa kaatumisiin, tietojen menettämiseen tai yhteensopimattomuuteen tiettyjen laajennuskorttien kanssa. Jos tätä asetusta ei oteta käyttöön, kohdelaitteet on testattava yhteensopivuuden varmistamiseksi.
Varoitus: Kaikkien järjestelmässä olevien ohjainten on oltava yhteensopivia tämän ominaisuuden kanssa, tai järjestelmä saattaa kaatua. Varmista, että tämä käytäntöasetus otetaan käyttöön vain tietokoneille, jotka ovat yhteensopivia.
Credential Guard
Tämän asetuksen avulla voit päättää, voivatko käyttäjät ottaa käyttöön Credential Guardin ja virtualisointiin perustuvan suojauksen tunnistetietojen suojaamista varten.
Kun asetus on Ei käytössä, Credential Guard poistetaan käytöstä etäyhteyden kautta, jos se on aiemmin otettu käyttöön Käytössä ilman lukitusta -asetusta käyttäen.
Käytössä käyttäen UEFI-lukitusta -asetus varmistaa, että Credential Guardia ei voi poistaa käytöstä etäyhteyden kautta. Jos haluat poistaa tämän ominaisuuden käytöstä, sinun on määritettävä ryhmäkäytännön asetukseksi Ei käytössä ja fyysisesti tietokoneen ääressä olevan käyttäjän on poistettava suojaustoiminnot jokaisesta tietokoneesta, jotta pysyvän UEFI-määrityksen voi poistaa.
Käytössä ilman lukitusta -asetus sallii Credential Guardin poistamisen käytöstä etäyhteyden kautta ryhmäkäytännön avulla. Tätä asetusta käyttävissä laitteissa on oltava vähintään Windows 10 (versio 1511).
Jos valitset Ei määritetty -asetuksen, käytäntöasetusta ei määritetä. Ryhmäkäytäntö ei kirjoita käytäntöasetusta rekisteriin, joten se ei vaikuta tietokoneisiin tai käyttäjiin. Jos rekisterissä on määritettynä jokin aiempi asetus, asetusta ei muokata.
Suojattu käynnistys
Tämä asetus asettaa suojatun käynnistyksen määrityksen käynnistysketjun suojaamiseksi.
Oletusasetuksena on Ei määritetty. Kun tämä asetus on valittuna, järjestelmänvalvojat saavat muokata ominaisuutta.
Käytössä-asetus ottaa suojatun käynnistyksen käyttöön tuetussa laitteistossa.
Ei käytössä -asetus poistaa suojatun käynnistyksen käytöstä laitteistotuesta riippumatta.
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\Windows\DeviceGuard |
Value Name | EnableVirtualizationBasedSecurity |
Value Type | REG_DWORD |
Enabled Value | 1 |
Disabled Value | 0 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\Windows\DeviceGuard |
Value Name | RequirePlatformSecurityFeatures |
Value Type | REG_DWORD |
Value | 1 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\Windows\DeviceGuard |
Value Name | RequirePlatformSecurityFeatures |
Value Type | REG_DWORD |
Value | 3 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\Windows\DeviceGuard |
Value Name | HypervisorEnforcedCodeIntegrity |
Value Type | REG_DWORD |
Value | 0 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\Windows\DeviceGuard |
Value Name | HypervisorEnforcedCodeIntegrity |
Value Type | REG_DWORD |
Value | 1 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\Windows\DeviceGuard |
Value Name | HypervisorEnforcedCodeIntegrity |
Value Type | REG_DWORD |
Value | 2 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\Windows\DeviceGuard |
Value Name | HypervisorEnforcedCodeIntegrity |
Value Type | REG_DWORD |
Value | 3 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\Windows\DeviceGuard |
Value Name | HVCIMATRequired |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\Windows\DeviceGuard |
Value Name | LsaCfgFlags |
Value Type | REG_DWORD |
Value | 0 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\Windows\DeviceGuard |
Value Name | LsaCfgFlags |
Value Type | REG_DWORD |
Value | 1 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\Windows\DeviceGuard |
Value Name | LsaCfgFlags |
Value Type | REG_DWORD |
Value | 2 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\Windows\DeviceGuard |
Value Name | LsaCfgFlags |
Value Type | REG_DWORD |
Value | 3 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\Windows\DeviceGuard |
Value Name | ConfigureSystemGuardLaunch |
Value Type | REG_DWORD |
Value | 0 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\Windows\DeviceGuard |
Value Name | ConfigureSystemGuardLaunch |
Value Type | REG_DWORD |
Value | 1 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\Windows\DeviceGuard |
Value Name | ConfigureSystemGuardLaunch |
Value Type | REG_DWORD |
Value | 2 |