Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Credential Guard Off Windows Server, AD и Роли

Credential Guard не запущен: диагностика и исправление ошибок VBS

Обновлено: 28.08.2026 · Официальная документация ↗

Симптомы сбоев запуска службы Credential Guard

В системных сведениях msinfo32 в строке Службы безопасности на основе виртуализации (VBS) служба Credential Guard отображается как «Настроено, но не запущено» или «Отключено». В журнале CodeIntegrity/Operational или System регистрируются ошибки инициализации изолированного процесса LSA (LsaIso.exe).

СимптомЛокацияПричина
Credential Guard: Configured, Not Runningmsinfo32В BIOS выключена аппаратная виртуализация (Intel VT-x / AMD-V / IOMMU)
Отказ запуска процесса LsaIso.exeДиспетчер задачНе установлен или заблокирован гипервизор Hyper-V
Event ID 123 в WinInitSystem LogНе включена защита DMA-портов (Kernel DMA Protection) или Secure Boot

Пошаговое включение и устранение проблем Credential Guard

  1. Проверьте статус Virtualization-Based Security (VBS) через PowerShell:
    Get-CimInstance -ClassName Win32_DeviceGuard -Namespace root\Microsoft\Windows\DeviceGuard | Select-Object VirtualizationBasedSecurityStatus, SecurityServicesConfigured, SecurityServicesRunning
  2. Включите аппаратный гипервизор в конфигурации загрузки Windows:
    bcdedit /set hypervisorlaunchtype auto
  3. Включите Credential Guard через групповые политики (GPO): в gpedit.msc откройте: Конфигурация компьютера > Административные шаблоны > Система > Device Guard > Включить безопасность на основе виртуализации. Включите политику, задайте уровень безопасности платформы «Безопасная загрузка и защита прямого доступа к памяти (Secure Boot and DMA Protection)» и активируйте «Защита учетных данных (Credential Guard)».
  4. Проверьте включение расширений виртуализации в UEFI/BIOS: включите параметры Intel VT-x / AMD-V, Intel VT-d / AMD IOMMU и Secure Boot.

Справка: Credential Guard изолирует хэши NTLM и Kerberos TGT-билеты внутри изолированного микро-контейнера VSM (Virtual Secure Mode), защищая память LSASS от утилит типа Mimikatz даже при наличии прав администратора.

💡 Практика специалистов: Если на сервере активирован Credential Guard, запрещается использование неподписанных монопольных драйверов перехвата сети. Убедитесь, что все драйверы сертифицированы по стандарту WHQL (Hypervisor-Protected Code Integrity / HVCI).

Частые вопросы (FAQ)

Что защищает Credential Guard?

Он защищает учетные секреты подсистемы LSA (хеши NTLM, билеты Kerberos TGT и кэшированные учетные данные домена) от извлечения вредоносным ПО из оперативной памяти.

Почему Credential Guard не запускается внутри виртуальной машины?

Для запуска внутри ВМ Hyper-V требуется включить вложенную виртуализацию (Nested Virtualization): Set-VMProcessor -VMName 'VM' -ExposeVirtualizationExtensions $true.

Какие несовместимости могут возникнуть после включения Credential Guard?

Блокируются устаревшие протоколы NTLMv1, даунгрейд Kerberos до DES/RC4 и сторонние SSP-провайдеры, не прошедшие цифровую подпись Microsoft.

Как полностью отключить Credential Guard при аппаратных сбоях?

Используйте инструмент Microsoft 'Credential Guard Hardware Readiness Tool' с ключом -Disable или удалите параметры VBS из реестра и очистите переменные EFI через bcdedit.

Полезные материалы
Рекомендуем