指定虛擬化型安全性已啟用。
「虛擬化型安全性」使用 Windows Hypervisor 提供安全性服務支援。「虛擬化型安全性」需要「安全開機」,而且可以選擇性地透過使用「DMA 保護」啟用。「DMA 保護」需要硬體支援,且只能在正確設定的裝置上啟用。
程式碼完整性的虛擬化型保護
此設定可啟用「核心模式程式碼完整性」的虛擬化型保護。啟用此設定時,會強制執行核心模式記憶體保護且「程式碼完整性」驗證路徑會由「虛擬化型安全性」功能保護。
[已停用] 選項會從遠端關閉「程式碼完整性」的「虛擬化型保護」(若先前已使用 [在不含鎖定情況下啟用] 選項開啟此設定)。
[在包含 UEFI 鎖定的情況下啟用] 選項可確保「程式碼完整性」的「虛擬化型保護」無法從遠端停用。若要停用該功能,您必須親自到電腦前將群組原則設定為 [已停用] 並從每部電腦移除安全性功能,以清除 UEFI 中儲存的設定。
[在不含鎖定情況下啟用] 選項允許從遠端使用群組原則將「程式碼完整性」的「虛擬化型保護」停用。
[未設定] 選項會將原則設定維持為未定義狀態。群組原則不會將原則設定寫入到登錄,因此它對電腦或使用者沒有影響。若登錄中目前已有設定,該不會修改該設定。
[必要的 UEFI 記憶體屬性表] 選項只會啟用含有支援記憶體屬性表的 UEFI 韌體的裝置上的「程式碼完整性」的「虛擬化型保護」。沒有「UEFI 記憶體屬性表」的裝置可能會有韌體與「程式碼完整性」的「虛擬化型保護」不相容的情形,在某些情況下這可能會導致毀損、資料遺失或特定插入介面卡不相容。若未設定此選項,此裝置應該經過測試,以確認相容性。
警告: 系統上的所有驅動程式都必須與此功能相容,否則系統可能當機。請確認此原則設定只部署在已知相容的電腦上。
認證安全防護
此設定可讓使用者開啟含虛擬化型安全性的認證安全防護,以協助保護認證。
[已停用] 選項會從遠端關閉認證安全防護 (若先前已使用 [在不含鎖定情況下啟用] 選項開啟此設定)。
[在包含 UEFI 鎖定的情況下啟用] 選項可確保認證安全防護 無法從遠端停用。若要停用該功能,您必須親自到電腦前將群組原則設定為 [已停用] 並從每部電腦移除安全性功能,以清除 UEFI 中儲存的設定。
[在不含鎖定情況下啟用] 選項允許透過使用群組原則從遠端停用認證安全防護。使用此設定的裝置至少必須執行 Windows 10 (版本 1511)。
[尚未設定] 選項會將原則設定維持為未定義狀態。群組原則不會將原則設定寫入到登錄,因此它對電腦或使用者沒有影響。若登錄中目前已有設定,該不會修改該設定。
安全啟動
此設定會設置安全啟動的設定,以防護啟動鏈。
[尚未設定] 為預設值,並允許管裡使用者進行功能設定。
[已啟用] 選項會在支援硬體上開啟安全啟動。
[已停用] 選項將會關閉安全啟動,無論硬體是否支援。
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\Windows\DeviceGuard |
Value Name | EnableVirtualizationBasedSecurity |
Value Type | REG_DWORD |
Enabled Value | 1 |
Disabled Value | 0 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\Windows\DeviceGuard |
Value Name | RequirePlatformSecurityFeatures |
Value Type | REG_DWORD |
Value | 1 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\Windows\DeviceGuard |
Value Name | RequirePlatformSecurityFeatures |
Value Type | REG_DWORD |
Value | 3 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\Windows\DeviceGuard |
Value Name | HypervisorEnforcedCodeIntegrity |
Value Type | REG_DWORD |
Value | 0 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\Windows\DeviceGuard |
Value Name | HypervisorEnforcedCodeIntegrity |
Value Type | REG_DWORD |
Value | 1 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\Windows\DeviceGuard |
Value Name | HypervisorEnforcedCodeIntegrity |
Value Type | REG_DWORD |
Value | 2 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\Windows\DeviceGuard |
Value Name | HypervisorEnforcedCodeIntegrity |
Value Type | REG_DWORD |
Value | 3 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\Windows\DeviceGuard |
Value Name | HVCIMATRequired |
Value Type | REG_DWORD |
Default Value | 0 |
True Value | 1 |
False Value | 0 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\Windows\DeviceGuard |
Value Name | LsaCfgFlags |
Value Type | REG_DWORD |
Value | 0 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\Windows\DeviceGuard |
Value Name | LsaCfgFlags |
Value Type | REG_DWORD |
Value | 1 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\Windows\DeviceGuard |
Value Name | LsaCfgFlags |
Value Type | REG_DWORD |
Value | 2 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\Windows\DeviceGuard |
Value Name | LsaCfgFlags |
Value Type | REG_DWORD |
Value | 3 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\Windows\DeviceGuard |
Value Name | ConfigureSystemGuardLaunch |
Value Type | REG_DWORD |
Value | 0 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\Windows\DeviceGuard |
Value Name | ConfigureSystemGuardLaunch |
Value Type | REG_DWORD |
Value | 1 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\Windows\DeviceGuard |
Value Name | ConfigureSystemGuardLaunch |
Value Type | REG_DWORD |
Value | 2 |