打开基于虚拟化的安全

指定是否启用基于虚拟化的安全性。

基于虚拟化的安全性使用 Windows 虚拟机监控程序支持安全服务。基于虚拟化的安全性需要安全启动,并且可选择使用 DMA 保护来启用。DMA 保护需要硬件支持,只能在配置正确的设备上启用。

基于虚拟化的代码完整性保护

此设置可实现基于虚拟化的内核模式代码完整性保护。如果启用此设置,则将强制实施内核模式内存保护,并且代码完整性验证路径受基于虚拟化的安全功能保护。

"禁用"选项将远程关闭基于虚拟化的代码完整性保护(如果之前已使用"无锁启用"选项启用)。

"启用时带 UEFI 锁"选项可确保无法远程禁用基于虚拟化的代码完整性保护。若要禁用该功能,必须将组策略设为"禁用"并通过真实存在的用户从每台计算机中删除该安全功能,然后才能清除 UEFI 中永久保留的配置。

"无锁启用"选项允许使用组策略远程禁用基于虚拟化的代码完整性保护。

"未配置"选项使策略设置未定义。组策略不会将策略设置写入注册表,因此它对计算机或用户没有影响。如果注册表中有当前设置,则不会被修改。

"需要 UEFI 内存属性表"选项将仅在具有内存属性表 UEFI 固件支持的设备上启用基于虚拟化的代码完整性保护。没有 UEFI 内存属性表的设备可能具有与基于虚拟化的代码完整性保护不兼容的固件,在某些情况下,这可能会导致崩溃、数据丢失或与某些插件卡不兼容。如果未设置此选项,则应测试目标设备以确保兼容性。

警告: 系统上的所有驱动程序都必须与此功能兼容,否则系统可能会崩溃。请确保此策略设置仅部署到已知兼容的计算机。

Credential Guard

此设置允许用户使用基于虚拟化的安全性启用 Credential Guard,以便帮助保护凭据。

"禁用"选项将远程关闭 Credential Guard (如果之前已使用"无锁启用"选项启用)。

"启用时带 UEFI 锁"选项可确保无法远程禁用 Credential Guard。若要禁用该功能,必须将组策略设为"禁用"并通过真实存在的用户从每台计算机中删除该安全功能,然后才能清除 UEFI 中永久保留的配置。

"无锁启用"选项允许使用组策略远程禁用 Credential Guard。使用此设置的设备必须至少运行 Windows 10 (1511 版)。

"未配置"选项使策略设置未定义。组策略不会将策略设置写入注册表,因此它对计算机或用户没有影响。如果注册表中有当前设置,则不会被修改。

安全启动

此设置可设置"安全启动"的配置以保护启动链。

"未配置"设置是默认设置,并允许管理用户配置该功能。

"已启用"选项可在支持的硬件上打开"安全启动"。

无论硬件支持如何,"禁用"选项都会关闭"安全启动"。

支持的平台: Windows 10 Server、Windows 10 或 Windows 10 RT 及其更高版本

Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
Value NameEnableVirtualizationBasedSecurity
Value TypeREG_DWORD
Enabled Value1
Disabled Value0

选择平台安全级别:


  1. 安全启动
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameRequirePlatformSecurityFeatures
    Value TypeREG_DWORD
    Value1
  2. 安全启动和 DMA 保护
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameRequirePlatformSecurityFeatures
    Value TypeREG_DWORD
    Value3

基于虚拟化的代码完整性保护:


  1. 已禁用
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameHypervisorEnforcedCodeIntegrity
    Value TypeREG_DWORD
    Value0
  2. 使用 UEFI 锁启用
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameHypervisorEnforcedCodeIntegrity
    Value TypeREG_DWORD
    Value1
  3. 无锁启用
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameHypervisorEnforcedCodeIntegrity
    Value TypeREG_DWORD
    Value2
  4. 未配置
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameHypervisorEnforcedCodeIntegrity
    Value TypeREG_DWORD
    Value3

需要 UEFI 内存属性表
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
Value NameHVCIMATRequired
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
Credential Guard 配置:


  1. 已禁用
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameLsaCfgFlags
    Value TypeREG_DWORD
    Value0
  2. 使用 UEFI 锁启用
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameLsaCfgFlags
    Value TypeREG_DWORD
    Value1
  3. 无锁启用
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameLsaCfgFlags
    Value TypeREG_DWORD
    Value2
  4. 未配置
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameLsaCfgFlags
    Value TypeREG_DWORD
    Value3

安全启动配置:


  1. 未配置
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameConfigureSystemGuardLaunch
    Value TypeREG_DWORD
    Value0
  2. 已启用
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameConfigureSystemGuardLaunch
    Value TypeREG_DWORD
    Value1
  3. 已禁用
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameConfigureSystemGuardLaunch
    Value TypeREG_DWORD
    Value2


deviceguard.admx

管理模板(计算机)

管理模板(用户)