Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Event ID 3201 Windows Server, AD и Роли

Event ID 3201 Hyper-V-Worker: сбой дескриптора безопасности ВМ / Shielded VM

Обновлено: 28.08.2026 · Официальная документация ↗

Симптомы ошибки безопасности и vTPM (Event ID 3201)

В журнале Hyper-V-Worker/Admin фиксируется событие: Event ID 3201: The virtual machine worker process failed to start because the security descriptor or encryption key for virtual machine '[Имя_ВМ]' could not be validated.

СимптомПричина
ВМ с включенным vTPM / BitLocker не стартуетСлужба Hyper-V не может расшифровать сертификат виртуального TPM-модуля
Сбой экранированной ВМ (Shielded VM)Хост не прошел аттестацию в службе Host Guardian Service (HGS)
Отказ сертификата изоляции ключей (Key Protector)Локальный сертификат шифрования машины был удален или просрочен

Пошаговое устранение сбоя безопасности (Event ID 3201)

  1. Проверьте статус службы защиты узлов (Host Guardian Service / HGS): если ВМ является экранированной (Shielded VM):
# Проверка статуса аттестации хоста Hyper-V в службе HGS:
Get-HgsClientConfiguration
Test-HgsClientConfiguration
  1. Проверьте сертификаты шифрования виртуального TPM (vTPM):
# Проверка включенных компонентов безопасности ВМ:
Get-VMSecurity -VMName "ИмяВМ" | Select-Object EncryptStateAndVmMigrationTraffic, TPMEnabled, Shielded
  1. Сбросьте защитник ключей (Key Protector) для обычной ВМ с vTPM: если сертификат локального хоста был поврежден:
# Отключение и повторное включение vTPM (при выключенной ВМ):
Set-VMKeyProtector -VMName "ИмяВМ" -NewLocalKeyProtector
Set-VMSecurity -VMName "ИмяВМ" -TPMEnabled $true
  1. Запустите виртуальную машину: Start-VM -Name "ИмяВМ".

Внимание: Если на виртуальной машине активирован BitLocker внутри гостевой ОС, убедитесь, что у вас есть сохраненный 48-значный ключ восстановления BitLocker перед сбросом Key Protector.

💡 Практика специалистов: При ошибке 3201 на виртуальных машинах с Windows 11 выполните пересоздание локального защитника ключей командой Set-VMKeyProtector -NewLocalKeyProtector. Это решает проблему в 100% случаев после переноса ВМ на другой сервер.

Частые вопросы (FAQ)

Что такое vTPM в Hyper-V?

vTPM (Virtual Trusted Platform Module) — это эмулируемый гипервизором чип безопасности, необходимый для работы шифрования BitLocker и установки Windows 11 / Server 2022.

Что такое Shielded VM (Экранированная виртуальная машина)?

Это специальный режим защищенных ВМ в Hyper-V, диск и память которых зашифрованы от несанкционированного доступа со стороны администраторов физического хоста.

Можно ли перенести ВМ с vTPM на другой хост Hyper-V?

Да, но оба хоста должны находиться в одном домене и иметь доступ к общему хранилищу сертификатов HGS или экспортированный локальный Key Protector.

Как отключить vTPM у виртуальной машины через PowerShell?

Выполните команду: Set-VMSecurity -VMName "ИмяВМ" -TPMEnabled $false.

Полезные материалы
Рекомендуем