Virtualizálás-alapú biztonság bekapcsolása

Itt adhatja meg, hogy engedélyezi-e a virtualizálásalapú biztonságot.

A virtualizálásalapú biztonság a Windows hipervizorával nyújt támogatást a biztonsági szolgáltatásoknak. A virtualizálásalapú biztonsághoz elengedhetetlen a biztonságos rendszerindítás, és DMA-védelemmel is engedélyezhető. Ez utóbbihoz megfelelő hardver szükséges, és csak a megfelelően konfigurált eszközökön lehetséges.

Kódintegritás virtualizálásalapú védelme

Ez a beállítás engedélyezi a kernelmódú kódintegritás virtualizálásalapú védelmét. Ha engedélyezve van a beállítás, a Windows kényszerített módon biztosítja a kernelmódú memóriavédelmet, a kódintegritás ellenőrzési útvonalát pedig a virtualizálásalapú biztonság védi.

A Letiltva beállítás távolról letiltja a kódintegritás virtualizálásalapú védelmét, ha az korábban az Engedélyezve zárolás nélkül beállítással volt bekapcsolva.

Az Engedélyezve UEFI-zárolással beállítás esetén nem lehet távolról letiltani a kódintegritás virtualizálásalapú védelmét. Ha le szeretné tiltani a funkciót, akkor a csoportházirendet a Letiltva értékre kell állítania, ezenkívül minden egyes gépről (egy fizikailag jelen lévő felhasználóval) el kell távolítania ezt a biztonsági funkciót ahhoz, hogy törlődjön az UEFI által mentett konfiguráció.

Az Engedélyezve zárolás nélkül beállítás esetén távolról, csoportházirenddel is le lehet tiltani a kódintegritás virtualizálásalapú védelmét.

A Nincs konfigurálva beállítás nem definiálja ezt a házirend-beállítást. A Csoportházirend nem írja be a házirend-beállítást a beállításjegyzékbe, így az nincs hatással a számítógépekre vagy a felhasználókra. Ha a beállításjegyzékben már van ilyen beállítás, az nem módosul.

Az UEFI memóriaattribútum-tábla megkövetelése beállítás csak azokon az eszközökön engedélyezi a kódintegritás virtualizálásalapú védelmét, amelyeken az UEFI belső vezérlőprogram támogatja a memóriaattribútumok tábláját. Az UEFI memóriaattribútum-táblát nem használó eszközökön olyan belső vezérlőprogram lehet, amely nem kompatibilis a kódintegritás virtualizálásalapú védelmével, és ez bizonyos esetekben összeomláshoz, adatvesztéshez vagy bizonyos beépülőmodul-kártyákkal való inkompatibilitáshoz vezethet. Ha nem adja meg ezt a beállítást, a célzott eszközöket ellenőrizni kell kompatibilitás szempontjából.

Figyelmeztetés: A Windows összes illesztőjének kompatibilisnek kell lennie ezzel a funkcióval, különben a rendszer összeomolhat. Csak olyan gépeken léptesse érvénybe ezt a házirend-beállítást, amelyeknek a kompatibilitása nem kétséges.

Credential Guar

Ezzel a beállítással engedélyezheti a felhasználóknak a hitelesítő adatokat virtualizálásalapú biztonsággal védő Credential Guard bekapcsolását.

A Letiltva beállítás távolról letiltja a Credential Guardot, ha az korábban az Engedélyezve zárolás nélkül beállítással volt bekapcsolva.

Az Engedélyezve UEFI-zárolással beállítás esetén nem lehet távolról letiltani a Credential Guardot. Ha le szeretné tiltani a funkciót, akkor a csoportházirendet a Letiltva értékre kell állítania, ezenkívül minden egyes gépről (egy fizikailag jelen lévő felhasználóval) el kell távolítania ezt a biztonsági funkciót ahhoz, hogy törlődjön az UEFI által mentett konfiguráció.

Az Engedélyezve zárolás nélkül beállítás esetén távolról, csoportházirenddel is le lehet tiltani a Credential Guardot. Az ezt a beállítást használó eszközökön legalább 1511-es verziójú Windows 10-nek kell futnia.

A Nincs konfigurálva beállítás nem definiálja ezt a házirend-beállítást. A Csoportházirend nem írja be a házirend-beállítást a beállításjegyzékbe, így az nincs hatással a számítógépekre vagy a felhasználókra. Ha a beállításjegyzékben már van ilyen beállítás, az nem módosul.

Biztonságos indítás

Ez a beállítás a rendszerindítási lánc védelmére állítja be a Biztonságos indítás konfigurációját.

Az alapértelmezett érték a Nincs konfigurálva, amely lehetővé teszi a funkció rendszergazdai felhasználók általi konfigurálását.

Az Engedélyezve lehetőség támogatott hardver esetén bekapcsolja a Biztonságos indítást.

A Letiltva lehetőség kikapcsolja a Biztonságos indítást, függetlenül attól, hogy a hardver támogatja-e azt.

Támogatott a következőn: Legalább Windows 10 Server, Windows 10 vagy Windows 10 RT

Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
Value NameEnableVirtualizationBasedSecurity
Value TypeREG_DWORD
Enabled Value1
Disabled Value0

Platformbiztonsági szint megadása:


  1. Biztonságos rendszerindítás
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameRequirePlatformSecurityFeatures
    Value TypeREG_DWORD
    Value1
  2. Biztonságos rendszerindítás és DMA-védelem
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameRequirePlatformSecurityFeatures
    Value TypeREG_DWORD
    Value3

Kódintegritás virtualizálás-alapú védelme:


  1. Letiltva
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameHypervisorEnforcedCodeIntegrity
    Value TypeREG_DWORD
    Value0
  2. Engedélyezve UEFI-zárolással
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameHypervisorEnforcedCodeIntegrity
    Value TypeREG_DWORD
    Value1
  3. Engedélyezve zárolás nélkül
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameHypervisorEnforcedCodeIntegrity
    Value TypeREG_DWORD
    Value2
  4. Nincs konfigurálva
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameHypervisorEnforcedCodeIntegrity
    Value TypeREG_DWORD
    Value3

UEFI memóriaattribútum-tábla megkövetelése
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
Value NameHVCIMATRequired
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
A Credential Guard konfigurálása:


  1. Letiltva
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameLsaCfgFlags
    Value TypeREG_DWORD
    Value0
  2. Engedélyezve UEFI-zárolással
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameLsaCfgFlags
    Value TypeREG_DWORD
    Value1
  3. Engedélyezve zárolás nélkül
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameLsaCfgFlags
    Value TypeREG_DWORD
    Value2
  4. Nincs konfigurálva
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameLsaCfgFlags
    Value TypeREG_DWORD
    Value3

Biztonságos indítás konfigurálása:


  1. Nincs konfigurálva
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameConfigureSystemGuardLaunch
    Value TypeREG_DWORD
    Value0
  2. Engedélyezve
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameConfigureSystemGuardLaunch
    Value TypeREG_DWORD
    Value1
  3. Letiltva
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameConfigureSystemGuardLaunch
    Value TypeREG_DWORD
    Value2


deviceguard.admx

Felügyeleti sablonok (számítógépek)

Felügyeleti sablonok (felhasználók)