Event ID 3201 Hyper-V-Worker: сбой дескриптора безопасности ВМ / Shielded VM
Симптомы ошибки безопасности и vTPM (Event ID 3201)
В журнале Hyper-V-Worker/Admin фиксируется событие: Event ID 3201: The virtual machine worker process failed to start because the security descriptor or encryption key for virtual machine '[Имя_ВМ]' could not be validated.
| Симптом | Причина |
|---|---|
| ВМ с включенным vTPM / BitLocker не стартует | Служба Hyper-V не может расшифровать сертификат виртуального TPM-модуля |
| Сбой экранированной ВМ (Shielded VM) | Хост не прошел аттестацию в службе Host Guardian Service (HGS) |
| Отказ сертификата изоляции ключей (Key Protector) | Локальный сертификат шифрования машины был удален или просрочен |
Пошаговое устранение сбоя безопасности (Event ID 3201)
- Проверьте статус службы защиты узлов (Host Guardian Service / HGS): если ВМ является экранированной (Shielded VM):
# Проверка статуса аттестации хоста Hyper-V в службе HGS:
Get-HgsClientConfiguration
Test-HgsClientConfiguration- Проверьте сертификаты шифрования виртуального TPM (vTPM):
# Проверка включенных компонентов безопасности ВМ:
Get-VMSecurity -VMName "ИмяВМ" | Select-Object EncryptStateAndVmMigrationTraffic, TPMEnabled, Shielded- Сбросьте защитник ключей (Key Protector) для обычной ВМ с vTPM: если сертификат локального хоста был поврежден:
# Отключение и повторное включение vTPM (при выключенной ВМ):
Set-VMKeyProtector -VMName "ИмяВМ" -NewLocalKeyProtector
Set-VMSecurity -VMName "ИмяВМ" -TPMEnabled $true- Запустите виртуальную машину:
Start-VM -Name "ИмяВМ".
Внимание: Если на виртуальной машине активирован BitLocker внутри гостевой ОС, убедитесь, что у вас есть сохраненный 48-значный ключ восстановления BitLocker перед сбросом Key Protector.
Частые вопросы (FAQ)
Что такое vTPM в Hyper-V?
vTPM (Virtual Trusted Platform Module) — это эмулируемый гипервизором чип безопасности, необходимый для работы шифрования BitLocker и установки Windows 11 / Server 2022.
Что такое Shielded VM (Экранированная виртуальная машина)?
Это специальный режим защищенных ВМ в Hyper-V, диск и память которых зашифрованы от несанкционированного доступа со стороны администраторов физического хоста.
Можно ли перенести ВМ с vTPM на другой хост Hyper-V?
Да, но оба хоста должны находиться в одном домене и иметь доступ к общему хранилищу сертификатов HGS или экспортированный локальный Key Protector.
Как отключить vTPM у виртуальной машины через PowerShell?
Выполните команду: Set-VMSecurity -VMName "ИмяВМ" -TPMEnabled $false.