Ota käyttöön virtualisointiin perustuva suojaus

Määrittää, onko virtualisointiin perustuva suojaus käytössä.

Virtualisointiin perustuva suojaus tarjoaa Windows Hypervisorin avulla tuen suojauspalveluille. Virtualisointiin perustuva suojaus edellyttää suojattua käynnistystä, ja suojaus voidaan ottaa valinnaisesti käyttöön DMA-suojausten avulla. DMA-suojaukset edellyttävät laitteistotukea, ja ne otetaan käyttöön vain oikein määritetyille laitteille.

Koodin eheyden virtualisointiin perustuva suojaus

Tämä asetus ottaa käyttöön ydintilan koodin eheyden virtualisointiin perustuvan suojauksen. Kun asetus on käytössä, ydintilan muistinsuojaukset pakotetaan ja virtualisointiin perustuva suojaus suojaa koodin eheyden vahvistuspolkua.

Kun asetus on Ei käytössä, koodin eheyden virtualisointiin perustuva suojaus poistetaan käytöstä etäyhteyden kautta, jos se on aiemmin otettu käyttöön Käytössä ilman lukitusta -asetusta käyttäen.

Käytössä käyttäen UEFI-lukitusta -asetus varmistaa, että koodin eheyden virtualisointiin perustuvaa suojausta ei voi poistaa käytöstä etäyhteyden kautta. Jos haluat poistaa tämän ominaisuuden käytöstä, sinun on määritettävä ryhmäkäytännön asetukseksi Ei käytössä ja fyysisesti tietokoneen ääressä olevan käyttäjän on poistettava suojaustoiminnot jokaisesta tietokoneesta, jotta pysyvän UEFI-määrityksen voi poistaa.

Käytössä ilman lukitusta -asetus sallii koodin eheyden virtualisointiin perustuvan suojauksen poistamisen käytöstä etäyhteyden kautta ryhmäkäytännön avulla.

Jos valitset Ei määritetty -asetuksen, käytäntöasetusta ei määritetä. Ryhmäkäytäntö ei kirjoita käytäntöasetusta rekisteriin, joten se ei vaikuta tietokoneisiin tai käyttäjiin. Jos rekisterissä on määritettynä jokin aiempi asetus, asetusta ei muokata.

Vaadi UEFI-muistimääritetaulukkoa -asetus ottaa koodin eheyden virtualisointiin perustuvan suojauksen käyttöön vain sellaisissa laitteissa, joiden laiteohjelmisto tukee muistimääritetaulukkoa. Laitteissa, joissa ei ole UEFI-muistimääritetaulukkoa, laiteohjelmisto ei ehkä tue koodin eheyden virtualisointiin perustuvaa suojausta, mikä voi joissakin tapauksissa johtaa kaatumisiin, tietojen menettämiseen tai yhteensopimattomuuteen tiettyjen laajennuskorttien kanssa. Jos tätä asetusta ei oteta käyttöön, kohdelaitteet on testattava yhteensopivuuden varmistamiseksi.

Varoitus: Kaikkien järjestelmässä olevien ohjainten on oltava yhteensopivia tämän ominaisuuden kanssa, tai järjestelmä saattaa kaatua. Varmista, että tämä käytäntöasetus otetaan käyttöön vain tietokoneille, jotka ovat yhteensopivia.

Credential Guard

Tämän asetuksen avulla voit päättää, voivatko käyttäjät ottaa käyttöön Credential Guardin ja virtualisointiin perustuvan suojauksen tunnistetietojen suojaamista varten.

Kun asetus on Ei käytössä, Credential Guard poistetaan käytöstä etäyhteyden kautta, jos se on aiemmin otettu käyttöön Käytössä ilman lukitusta -asetusta käyttäen.

Käytössä käyttäen UEFI-lukitusta -asetus varmistaa, että Credential Guardia ei voi poistaa käytöstä etäyhteyden kautta. Jos haluat poistaa tämän ominaisuuden käytöstä, sinun on määritettävä ryhmäkäytännön asetukseksi Ei käytössä ja fyysisesti tietokoneen ääressä olevan käyttäjän on poistettava suojaustoiminnot jokaisesta tietokoneesta, jotta pysyvän UEFI-määrityksen voi poistaa.

Käytössä ilman lukitusta -asetus sallii Credential Guardin poistamisen käytöstä etäyhteyden kautta ryhmäkäytännön avulla. Tätä asetusta käyttävissä laitteissa on oltava vähintään Windows 10 (versio 1511).

Jos valitset Ei määritetty -asetuksen, käytäntöasetusta ei määritetä. Ryhmäkäytäntö ei kirjoita käytäntöasetusta rekisteriin, joten se ei vaikuta tietokoneisiin tai käyttäjiin. Jos rekisterissä on määritettynä jokin aiempi asetus, asetusta ei muokata.

Suojattu käynnistys

Tämä asetus asettaa suojatun käynnistyksen määrityksen käynnistysketjun suojaamiseksi.

Oletusasetuksena on Ei määritetty. Kun tämä asetus on valittuna, järjestelmänvalvojat saavat muokata ominaisuutta.

Käytössä-asetus ottaa suojatun käynnistyksen käyttöön tuetussa laitteistossa.

Ei käytössä -asetus poistaa suojatun käynnistyksen käytöstä laitteistotuesta riippumatta.

Tuettu: Vähintään Windows 10 Server, Windows 10 tai Windows 10 RT

Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
Value NameEnableVirtualizationBasedSecurity
Value TypeREG_DWORD
Enabled Value1
Disabled Value0

Valitse ympäristön suojaustaso:


  1. Suojattu käynnistys
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameRequirePlatformSecurityFeatures
    Value TypeREG_DWORD
    Value1
  2. Suojattu käynnistys ja DMA-suojaus
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameRequirePlatformSecurityFeatures
    Value TypeREG_DWORD
    Value3

Koodin eheyden virtualisointiin perustuva suojaus:


  1. Ei käytössä
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameHypervisorEnforcedCodeIntegrity
    Value TypeREG_DWORD
    Value0
  2. Käytössä käyttäen UEFI-lukitusta
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameHypervisorEnforcedCodeIntegrity
    Value TypeREG_DWORD
    Value1
  3. Käytössä ilman lukitusta
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameHypervisorEnforcedCodeIntegrity
    Value TypeREG_DWORD
    Value2
  4. Ei määritetty
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameHypervisorEnforcedCodeIntegrity
    Value TypeREG_DWORD
    Value3

Vaadi UEFI-muistimääritetaulukkoa
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
Value NameHVCIMATRequired
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
Credential Guardin määritys:


  1. Ei käytössä
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameLsaCfgFlags
    Value TypeREG_DWORD
    Value0
  2. Käytössä käyttäen UEFI-lukitusta
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameLsaCfgFlags
    Value TypeREG_DWORD
    Value1
  3. Käytössä ilman lukitusta
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameLsaCfgFlags
    Value TypeREG_DWORD
    Value2
  4. Ei määritetty
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameLsaCfgFlags
    Value TypeREG_DWORD
    Value3

Suojatun käynnistyksen kokoonpano:


  1. Ei määritetty
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameConfigureSystemGuardLaunch
    Value TypeREG_DWORD
    Value0
  2. Käytössä
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameConfigureSystemGuardLaunch
    Value TypeREG_DWORD
    Value1
  3. Ei käytössä
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameConfigureSystemGuardLaunch
    Value TypeREG_DWORD
    Value2


deviceguard.admx

Hallintamallit (tietokoneet)

Hallintamallit (käyttäjät)