Компьютеры · Инструкция
Windows Credential Guard: как проверить и включить
Windows Credential Guard изолирует секреты входа с помощью virtualization-based security, чтобы усложнить кражу учётных.
Короткий ответ
Как проверить, работает ли Windows Credential Guard, как включить его политикой или реестром и почему наличие LsaIso.exe не считается достаточной проверкой.
Что именно защищает Credential Guard
Credential Guard использует VBS и изолированную среду для защиты части секретов, которые обычно обслуживает LSA. Практический смысл в том, что вредоносному коду, уже получившему высокие права в основной Windows, сложнее напрямую извлечь защищённые учётные данные. Это не антивирус и не замена многофакторной аутентификации: функция уменьшает один класс риска, но не защищает от фишинга, кражи браузерной сессии или передачи пользователем пароля. Для работы нужны поддерживаемые возможности платформы и корректная конфигурация VBS. На управляемых устройствах итоговую политику может задавать организация.
Важно: Credential Guard усиливает защиту секретов, но не отменяет MFA, обновления и контроль привилегий.
Как проверить, включён ли Credential Guard
- Нажмите Win+R, введите msinfo32 и откройте «Сведения о системе».
- В System Summary найдите сведения о Virtualization-based Security и запущенных службах безопасности; активный Credential Guard должен отражаться среди работающих компонентов.
- Для скриптовой проверки используйте поддерживаемые сведения Device Guard/Credential Guard в PowerShell или WMI, а не только наличие процесса.
- На администрируемом ПК при необходимости проверьте Event Viewer по журналам, указанным Microsoft.
- Запишите исходное состояние до изменения политики, чтобы после перезагрузки сравнить тот же показатель.
Предупреждение: Microsoft отдельно предупреждает: одного факта, что LsaIso.exe запущен, недостаточно для подтверждения работы Credential Guard.
Почему функция может быть включена уже по умолчанию
Microsoft ввела default enablement Credential Guard для подходящих устройств начиная с Windows 11 версии 22H2 и Windows Server 2025, но конкретный результат зависит от редакции, оборудования, политики и истории устройства. Поэтому две внешне одинаковые машины могут показывать разное состояние. Если компьютер входит в домен или управляется MDM, локальная настройка также может быть переопределена организацией. Не следует делать вывод только по версии Windows: проверка состояния на самом устройстве надёжнее. Если функция уже запущена, повторное включение не даёт дополнительной защиты, зато изменение способа развертывания может усложнить последующее отключение.
Способы включения и чем они отличаются
- [object Object]
- [object Object]
- [object Object]
- [object Object]
- [object Object]
Важно: На рабочем компьютере сначала выясните, кто владеет политикой — локальный администратор или MDM/домен. Иначе изменение может исчезнуть после синхронизации.
UEFI lock: почему это не просто ещё один флажок
При развертывании Credential Guard можно использовать конфигурацию с UEFI lock. Её смысл в том, чтобы сделать отключение менее доступным для кода внутри ОС: состояние защищается механизмами платформы. Обратная сторона — снятие такой конфигурации сложнее, чем обычное переключение локальной политики, и может потребовать физического присутствия или специальной процедуры. Для домашнего теста не стоит автоматически выбирать самый жёсткий вариант лишь потому, что он выглядит безопаснее. Сначала определите модель угроз и требования к управлению устройством, а затем следуйте официальной процедуре Microsoft для выбранного режима.
Что проверить после включения
Примените выбранную политику и перезагрузите устройство, если это требуется способом настройки. После загрузки снова откройте msinfo32 или используйте тот же программный способ проверки, что и до изменения: сравнение одной метрики исключает путаницу. Затем протестируйте обычный вход, VPN, доступ к сетевым ресурсам и корпоративным приложениям, особенно если в среде есть старые протоколы или нестандартные поставщики учётных данных. Если появилась проблема с аутентификацией, не отключайте наугад VBS целиком; сначала подтвердите связь с Credential Guard и проверьте ограничения конкретного приложения.
Совместимость, виртуализация и старые способы входа
Credential Guard опирается на технологии виртуализационной безопасности, поэтому важна не только политика, но и способность устройства запускать защищённую среду. На современных ПК это обычно прозрачно, однако старые драйверы, специализированные гипервизоры или нестандартные средства защиты могут потребовать проверки совместимости. Отдельная зона риска — приложения, которые рассчитывают получить из LSA секреты или использовать схемы аутентификации, ограничиваемые после включения. В корпоративной сети разумно сначала проверить небольшой набор типовых рабочих мест, а затем расширять развертывание. Домашнему пользователю достаточно убедиться, что после изменения работают вход, сетевые папки, VPN и необходимое ПО.
Как откатить тест без разрушения всей VBS-конфигурации
Если после включения появилась воспроизводимая несовместимость, сначала определите, каким способом Credential Guard был включён: локальной политикой, MDM, реестром или защищённой конфигурацией с UEFI lock. Откатывайте именно эту настройку по официальной процедуре, а не отключайте одновременно Hyper-V, Memory Integrity и другие компоненты VBS. Такой точечный откат сохраняет диагностическую ценность теста и не создаёт новую проблему с безопасностью. На управляемом устройстве локальное изменение может быть возвращено политикой при следующей синхронизации, поэтому причину и способ развертывания нужно согласовать с администратором до повторных перезагрузок.
Чек-лист безопасного включения
- Убедитесь, что функция ещё не активна по умолчанию.
- Сохраните сведения о текущем состоянии VBS и Credential Guard.
- Используйте только документированный способ Group Policy, MDM или Registry.
- Не выбирайте UEFI lock, не понимая процедуру обратного отключения.
- После перезагрузки повторно подтвердите статус и проверьте критичные способы входа.
- На корпоративном ПК согласуйте изменение с политикой организации.
Что учитывать
Microsoft ввела default enablement Credential Guard для подходящих устройств начиная с Windows 11 версии 22H2 и Windows Server 2025, но конкретный результат зависит от редакции, оборудования, политики и истории устройства. Поэтому две внешне одинаковые машины могут показывать разное состояние. Если компьютер входит в домен или управляется MDM, локальная настройка также может быть переопределена организацией. Не следует делать вывод только по версии Windows: проверка состояния на самом…
Источники и проверка
Фактическая часть сверена по первичным источникам (в т.ч. Configure Credential Guard). Пример и формулировки — редакция N1RO на 2026-09-21.