Aktiver virtualiseringsbasert sikkerhet

Angir om virtualiseringsbasert sikkerhet er aktivert.

Virtualiseringsbasert sikkerhet bruker Windows Hypervisor til å gi støtte for sikkerhetstjenester. Virtualiseringsbasert sikkerhet krever Sikker oppstart og kan også aktiveres ved hjelp av DMA-beskyttelse. DMA-beskyttelse krever maskinvarestøtte og aktiveres bare på riktig konfigurerte enheter.

Virtualiseringsbasert beskyttelse av kodeintegritet

Denne innstillingen aktiverer virtualiseringsbasert beskyttelse av kodeintegritet i kjernemodus. Når dette er aktivert, håndheves beskyttelser for kjernemodusminnet, og banen for validering av kodeintegritet beskyttes av funksjonen for virtualiseringsbasert sikkerhet.

Alternativet Deaktivert deaktiverer virtualiseringsbasert beskyttelse av kodeintegritet eksternt hvis det tidligere ble aktivert med alternativet Aktivert uten lås.

Alternativet Aktivert med UEFI-lås sikrer at virtualiseringsbasert beskyttelse av kodeintegritet ikke kan deaktiveres eksternt. Hvis du vil deaktivere funksjonen, må du angi gruppepolicyen til Deaktivert og i tillegg fjerne sikkerhetsfunksjonene fra hver datamaskin som har en pålogget bruker, for å fjerne konfigurasjonen i UEFI.

Alternativet Aktivert uten lås gjør det mulig å deaktivere virtualiseringsbasert beskyttelse av kodeintegritet eksternt ved hjelp av gruppepolicy.

Alternativet Ikke konfigurert lar policyinnstillingen være udefinert. Gruppepolicy skriver ikke policyinnstillingen til registret, og dermed har den ingen innvirkning på datamaskiner eller brukere. Hvis det finnes en gjeldende innstilling i registret, blir den ikke endret.

Alternativet Krev attributtabellen for UEFI-minne aktiverer bare virtualiseringsbasert beskyttelse av kodeintegritet på enheter med UEFI-fastvarestøtte for minneattributtabellen. Enheter uten attributtabell for UEFI-minne kan ha fastvare som er inkompatibel med virtualiseringsbasert beskyttelse av kodeintegritet, som i enkelte tilfeller kan føre til krasj eller datatap eller manglende kompatibilitet med bestemte plugin-kort. Hvis du ikke angir dette alternativet, bør du teste enhetene for å sikre kompatibilitet.

Advarsel! Alle drivere i systemet må være kompatible med denne funksjonen, ellers kan det hende systemet krasjer. Sørg for at denne policyinnstillingen bare brukes på datamaskiner som er kjent for å være kompatible.

Credential Guard

Denne innstillingen lar brukere aktivere Credential Guard med virtualiseringsbasert sikkerhet for å bidra til å beskytte legitimasjon.

Alternativet Deaktivert deaktiverer Credential Guard eksternt hvis det tidligere ble aktivert med alternativet Aktivert uten lås.

Alternativet Aktivert med UEFI-lås sikrer at Credential Guard ikke kan deaktiveres eksternt. Hvis du vil deaktivere funksjonen, må du angi gruppepolicyen til Deaktivert og i tillegg fjerne sikkerhetsfunksjonene fra hver datamaskin som har en pålogget bruker, for å fjerne konfigurasjonen i UEFI.

Alternativet Aktivert uten lås tillater at Credential Guard deaktiveres eksternt ved hjelp av gruppepolicy. Enhetene som bruker denne innstillingen, må kjøre minst Windows 10 (versjon 1511).

Alternativet Ikke konfigurert lar policyinnstillingen være udefinert. Gruppepolicy skriver ikke policyinnstillingen til registret, og dermed har den ingen innvirkning på datamaskiner eller brukere. Hvis det finnes en innstilling i registret, blir den ikke endret.

Sikker oppstart

Denne innstillingen angir konfigurasjonen for Sikker oppstart til å sikre oppstartskjeden.

Innstillingen Ikke konfigurert er standard og tillater at funksjonen kan konfigureres av administratorer.

Alternativet Aktivert aktiverer Sikker oppstart på maskinvare som støttes.

Alternativet Deaktivert deaktiverer Sikker oppstart uavhengig av maskinvarestøtte.

Støttes av: Minst Windows 10 Server, Windows 10 eller Windows 10 RT

Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
Value NameEnableVirtualizationBasedSecurity
Value TypeREG_DWORD
Enabled Value1
Disabled Value0

Velg plattformsikkerhetsnivå:


  1. Sikker oppstart
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameRequirePlatformSecurityFeatures
    Value TypeREG_DWORD
    Value1
  2. Sikker oppstart og DMA-beskyttelse
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameRequirePlatformSecurityFeatures
    Value TypeREG_DWORD
    Value3

Virtualiseringsbasert beskyttelse av kodeintegritet:


  1. Deaktivert
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameHypervisorEnforcedCodeIntegrity
    Value TypeREG_DWORD
    Value0
  2. Aktivert med UEFI-lås
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameHypervisorEnforcedCodeIntegrity
    Value TypeREG_DWORD
    Value1
  3. Aktivert uten lås
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameHypervisorEnforcedCodeIntegrity
    Value TypeREG_DWORD
    Value2
  4. Ikke konfigurert
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameHypervisorEnforcedCodeIntegrity
    Value TypeREG_DWORD
    Value3

Krev attributtabellen for UEFI-minne
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
Value NameHVCIMATRequired
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
Konfigurasjon for Credential Guard:


  1. Deaktivert
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameLsaCfgFlags
    Value TypeREG_DWORD
    Value0
  2. Aktivert med UEFI-lås
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameLsaCfgFlags
    Value TypeREG_DWORD
    Value1
  3. Aktivert uten lås
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameLsaCfgFlags
    Value TypeREG_DWORD
    Value2
  4. Ikke konfigurert
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameLsaCfgFlags
    Value TypeREG_DWORD
    Value3

Konfigurasjon av sikker oppstart:


  1. Ikke konfigurert
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameConfigureSystemGuardLaunch
    Value TypeREG_DWORD
    Value0
  2. Aktivert
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameConfigureSystemGuardLaunch
    Value TypeREG_DWORD
    Value1
  3. Deaktivert
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameConfigureSystemGuardLaunch
    Value TypeREG_DWORD
    Value2


deviceguard.admx

Administrative maler (datamaskiner)

Administrative maler (brukere)