Política CSP – DeviceGuard

Logotipo do participante do Programa Windows Insider.

Importante

Esse CSP contém algumas configurações que estão em desenvolvimento e só se aplicam Windows Insider Preview builds. Essas configurações estão sujeitas a alterações e podem ter dependências de outros recursos ou serviços em versão prévia.

ConfigureSystemGuardLaunch

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1809 [10.0.17763] e posterior
./Device/Vendor/MSFT/Policy/Config/DeviceGuard/ConfigureSystemGuardLaunch

Configuração de Inicialização Segura: 0 - Não gerenciado, configurável pelo usuário administrativo, 1 - Habilita a Inicialização Segura se houver suporte no hardware, 2 - Desabilita a Inicialização Segura.

Para obter mais informações sobre o System Guard, consulte Introdução ao atestado de tempo de execução do Windows Defender System Guard e Como uma raiz de confiança baseada em hardware ajuda a proteger o Windows 10.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valor Padrão 0

Valores Permitidos:

Valor Descrição
0 (Padrão) Não gerenciado Configurável pelo usuário administrativo.
1 Não gerenciado Habilita o Lançamento Seguro se houver suporte do hardware.
2 Não gerenciado Desabilita o Início Seguro.

Mapeamento de política de grupo:

Nome Valor
Nome VirtualizationBasedSecurity
Nome Amigável Ativar a Segurança Baseada em Virtualização
Nome do elemento Configuração de Inicialização Segura.
Local Configuração do Computador
Caminho System > Device Guard
Nome da Chave do Registro SOFTWARE\Policies\Microsoft\Windows\DeviceGuard
Nome do Arquivo ADMX DeviceGuard.admx

EnableVirtualizationBasedSecurity

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1709 [10.0.16299] e posterior
./Device/Vendor/MSFT/Policy/Config/DeviceGuard/EnableVirtualizationBasedSecurity

Ativa a Segurança Baseada em Virtualização (VBS)

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valor Padrão 0

Valores Permitidos:

Valor Descrição
0 (Padrão) Desabilite a segurança baseada em virtualização.
1 Habilite a segurança baseada em virtualização.

Mapeamento de política de grupo:

Nome Valor
Nome VirtualizationBasedSecurity
Nome Amigável Ativar a Segurança Baseada em Virtualização
Local Configuração do Computador
Caminho System > Device Guard
Nome da Chave do Registro SOFTWARE\Policies\Microsoft\Windows\DeviceGuard
Nome do Valor do Registro EnableVirtualizationBasedSecurity
Nome do Arquivo ADMX DeviceGuard.admx

LsaCfgFlags

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ❌
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1709 [10.0.16299] e posterior
./Device/Vendor/MSFT/Policy/Config/DeviceGuard/LsaCfgFlags

Configuração do Credential Guard: 0 - Desativa o CredentialGuard remotamente se configurado anteriormente sem bloqueio UEFI, 1 - Ativa o CredentialGuard com bloqueio UEFI. 2 - Ativa o CredentialGuard sem bloqueio UEFI.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valor Padrão 0

Valores Permitidos:

Valor Descrição
0 (Padrão) (Desabilitado) Desativa o Credential Guard remotamente se configurado anteriormente sem Bloqueio UEFI.
1 (Habilitado com bloqueio UEFI) Ativa o Credential Guard com bloqueio UEFI.
2 (Habilitado sem bloqueio) Ativa o Credential Guard sem bloqueio UEFI.

Mapeamento de política de grupo:

Nome Valor
Nome VirtualizationBasedSecurity
Nome Amigável Ativar a Segurança Baseada em Virtualização
Nome do elemento Configuração do Credential Guard.
Local Configuração do Computador
Caminho System > Device Guard
Nome da Chave do Registro SOFTWARE\Policies\Microsoft\Windows\DeviceGuard
Nome do Arquivo ADMX DeviceGuard.admx

MachineIdentityIsolation

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ❌
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows Insider Preview
./Device/Vendor/MSFT/Policy/Config/DeviceGuard/MachineIdentityIsolation

Isolamento de identidade do computador: 0 - A senha do computador só é vinculada a LSASS e armazenada no $MACHINE. Chave do Registro ACC. 1 - Senha do computador, associada ao LSASS e ao IUM. Ele é armazenado no $MACHINE. ACC e $MACHINE. ACC. chaves do registro do IUM. 2 - A senha do computador só é associada a um $MACHINE. ACC. chave do Registro IUM.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valor Padrão 0

Valores Permitidos:

Valor Descrição
0 (Padrão) (Desabilitado) A senha do computador só é vinculada a LSASS e armazenada em $MACHINE. Chave do Registro ACC.
1 (Habilitado no modo de auditoria) Senha do computador associada a LSASS e IUM. Ele é armazenado no $MACHINE. ACC e $MACHINE. ACC. chaves do registro do IUM.
2 (Habilitado no modo de imposição) A senha do computador só é associada a um $MACHINE. ACC. chave do Registro IUM.

Mapeamento de política de grupo:

Nome Valor
Nome VirtualizationBasedSecurity
Nome Amigável Ativar a Segurança Baseada em Virtualização
Nome do elemento Configuração de Isolamento de Identidade do Computador.
Local Configuração do Computador
Caminho System > Device Guard
Nome da Chave do Registro SOFTWARE\Policies\Microsoft\Windows\DeviceGuard
Nome do Arquivo ADMX DeviceGuard.admx

RequireMicrosoftSignedBootChain

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ❌
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows Insider Preview
./Device/Vendor/MSFT/Policy/Config/DeviceGuard/RequireMicrosoftSignedBootChain

Exigir cadeia de inicialização assinada pela Microsoft: 1 – Exigir cadeia de inicialização assinada pela Microsoft.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valor Padrão 1

Valores Permitidos:

Valor Descrição
1 (padrão) Exigir cadeia de inicialização assinada pela Microsoft.

RequirePlatformSecurityFeatures

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ❌
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1709 [10.0.16299] e posterior
./Device/Vendor/MSFT/Policy/Config/DeviceGuard/RequirePlatformSecurityFeatures

Selecione o Nível de Segurança da Plataforma: 1 – Ativa a VBS com Inicialização Segura, 3 – Ativa a VBS com Inicialização Segura e DMA. O DMA requer suporte de hardware.

Essa configuração permite que os usuários ativem o Credential Guard com segurança baseada em virtualização para ajudar a proteger as credenciais na próxima reinicialização. Tipo de valor é número inteiro.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valor Padrão 1

Valores Permitidos:

Valor Descrição
1 (padrão) Ativa a VBS com Inicialização Segura.
3 Ativa a VBS com Inicialização Segura e acesso direto à memória (DMA). O DMA requer suporte de hardware.

Mapeamento de política de grupo:

Nome Valor
Nome VirtualizationBasedSecurity
Nome Amigável Ativar a Segurança Baseada em Virtualização
Nome do elemento Selecione o Nível de Segurança da Plataforma.
Local Configuração do Computador
Caminho System > Device Guard
Nome da Chave do Registro SOFTWARE\Policies\Microsoft\Windows\DeviceGuard
Nome do Arquivo ADMX DeviceGuard.admx

Provedor de serviço da configuração de política