開啟虛擬化型安全性

指定虛擬化型安全性已啟用。

「虛擬化型安全性」使用 Windows Hypervisor 提供安全性服務支援。「虛擬化型安全性」需要「安全開機」,而且可以選擇性地透過使用「DMA 保護」啟用。「DMA 保護」需要硬體支援,且只能在正確設定的裝置上啟用。

程式碼完整性的虛擬化型保護

此設定可啟用「核心模式程式碼完整性」的虛擬化型保護。啟用此設定時,會強制執行核心模式記憶體保護且「程式碼完整性」驗證路徑會由「虛擬化型安全性」功能保護。

[已停用] 選項會從遠端關閉「程式碼完整性」的「虛擬化型保護」(若先前已使用 [在不含鎖定情況下啟用] 選項開啟此設定)。

[在包含 UEFI 鎖定的情況下啟用] 選項可確保「程式碼完整性」的「虛擬化型保護」無法從遠端停用。若要停用該功能,您必須親自到電腦前將群組原則設定為 [已停用] 並從每部電腦移除安全性功能,以清除 UEFI 中儲存的設定。

[在不含鎖定情況下啟用] 選項允許從遠端使用群組原則將「程式碼完整性」的「虛擬化型保護」停用。

[未設定] 選項會將原則設定維持為未定義狀態。群組原則不會將原則設定寫入到登錄,因此它對電腦或使用者沒有影響。若登錄中目前已有設定,該不會修改該設定。

[必要的 UEFI 記憶體屬性表] 選項只會啟用含有支援記憶體屬性表的 UEFI 韌體的裝置上的「程式碼完整性」的「虛擬化型保護」。沒有「UEFI 記憶體屬性表」的裝置可能會有韌體與「程式碼完整性」的「虛擬化型保護」不相容的情形,在某些情況下這可能會導致毀損、資料遺失或特定插入介面卡不相容。若未設定此選項,此裝置應該經過測試,以確認相容性。

警告: 系統上的所有驅動程式都必須與此功能相容,否則系統可能當機。請確認此原則設定只部署在已知相容的電腦上。

認證安全防護

此設定可讓使用者開啟含虛擬化型安全性的認證安全防護,以協助保護認證。

[已停用] 選項會從遠端關閉認證安全防護 (若先前已使用 [在不含鎖定情況下啟用] 選項開啟此設定)。

[在包含 UEFI 鎖定的情況下啟用] 選項可確保認證安全防護 無法從遠端停用。若要停用該功能,您必須親自到電腦前將群組原則設定為 [已停用] 並從每部電腦移除安全性功能,以清除 UEFI 中儲存的設定。

[在不含鎖定情況下啟用] 選項允許透過使用群組原則從遠端停用認證安全防護。使用此設定的裝置至少必須執行 Windows 10 (版本 1511)。

[尚未設定] 選項會將原則設定維持為未定義狀態。群組原則不會將原則設定寫入到登錄,因此它對電腦或使用者沒有影響。若登錄中目前已有設定,該不會修改該設定。

安全啟動

此設定會設置安全啟動的設定,以防護啟動鏈。

[尚未設定] 為預設值,並允許管裡使用者進行功能設定。

[已啟用] 選項會在支援硬體上開啟安全啟動。

[已停用] 選項將會關閉安全啟動,無論硬體是否支援。

支援的作業系統: 至少需要 Windows 10 Server、Windows 10 或 Windows 10 RT

Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
Value NameEnableVirtualizationBasedSecurity
Value TypeREG_DWORD
Enabled Value1
Disabled Value0

選取平台安全性層級:


  1. 安全開機
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameRequirePlatformSecurityFeatures
    Value TypeREG_DWORD
    Value1
  2. 安全開機及 DMA 保護
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameRequirePlatformSecurityFeatures
    Value TypeREG_DWORD
    Value3

程式碼完整性的虛擬化型保護:


  1. 已停用
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameHypervisorEnforcedCodeIntegrity
    Value TypeREG_DWORD
    Value0
  2. 在包含 UEFI 鎖定的情況下啟用
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameHypervisorEnforcedCodeIntegrity
    Value TypeREG_DWORD
    Value1
  3. 在不含鎖定情況下啟用
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameHypervisorEnforcedCodeIntegrity
    Value TypeREG_DWORD
    Value2
  4. 尚未設定
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameHypervisorEnforcedCodeIntegrity
    Value TypeREG_DWORD
    Value3

需要 UEFI 記憶體屬性表格
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
Value NameHVCIMATRequired
Value TypeREG_DWORD
Default Value0
True Value1
False Value0
Credential Guard 設定:


  1. 已停用
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameLsaCfgFlags
    Value TypeREG_DWORD
    Value0
  2. 在包含 UEFI 鎖定的情況下啟用
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameLsaCfgFlags
    Value TypeREG_DWORD
    Value1
  3. 在不含鎖定情況下啟用
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameLsaCfgFlags
    Value TypeREG_DWORD
    Value2
  4. 尚未設定
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameLsaCfgFlags
    Value TypeREG_DWORD
    Value3

安全啟動設定:


  1. 尚未設定
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameConfigureSystemGuardLaunch
    Value TypeREG_DWORD
    Value0
  2. 已啟用
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameConfigureSystemGuardLaunch
    Value TypeREG_DWORD
    Value1
  3. 已停用
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSOFTWARE\Policies\Microsoft\Windows\DeviceGuard
    Value NameConfigureSystemGuardLaunch
    Value TypeREG_DWORD
    Value2


deviceguard.admx

系統管理範本 (電腦)

系統管理範本 (使用者)