Pochopení a řešení problému „Windows Defender Credential Guard neumožňuje použití uložených přihlašovacích údajů“

Ochrana přihlašovacích údajů v programu Windows Defender neumožňuje použití uložených přihlašovacích údajů.
  • Ochrana přihlašovacích údajů omezuje použití uložených přihlašovacích údajů k ochraně uživatelských dat během RDP a dalších citlivých operací.
  • Existují praktické metody a řešení pro správu přístupu RDP, i když je povolena funkce Credential Guard, například použití nástroje cmdkey nebo SSO se správnou konfigurací.
  • Správná konfigurace pomocí Zásad skupiny, registru nebo Intune je nezbytná pro vyvážení pohodlí a zabezpečení, což zajišťuje, že uživatelé mohou pracovat efektivně a zároveň zachovává ochranu systému.

Každý, kdo často používá Vzdálenou plochu systému Windows (RDP) nebo spravuje podnikové počítače v systému Windows 10 nebo 11, se dříve či později setká s chybou typu „Windows Defender Credential Guard neumožňuje použití uložených přihlašovacích údajů. Zadejte prosím své přihlašovací údaje.“ Tato zpráva stačí k narušení normálně plynulého pracovního postupu systémových administrátorů i pokročilých uživatelů, což často způsobuje zmatek a vyvolává bezpečnostní problémy.

Tato příručka rozebírá, proč se tato chyba zobrazuje, co vlastně dělá ochrana Windows Defender Credential Guard a jak ji můžete vyřešit nebo obejít a zároveň zachovat bezpečnost i pohodlí. Projdeme si reálná řešení, technická vysvětlení a osvědčené postupy přímo z hlubokého pohledu na oficiální zdroje společnosti Microsoft, uživatelské zkušenosti a osvědčené rady komunity – to vše srozumitelně a s praktickými kroky.

Co je ochrana přihlašovacích údajů v programu Windows Defender?

Credential Guard je integrovaná bezpečnostní funkce v novějších verzích Windows (Windows 10, Windows 11 a serverové edice), která se zaměřuje na ochranu citlivých informací o přihlašovacích údajích, jako jsou hashe hesel NTLM a tikety Kerberos Ticket Granting Tickets (TGT). Toho dosahuje izolací těchto tajných informací v zabezpečeném, hardwarově podpořeném prostředí s využitím virtualizačního zabezpečení (VBS).

Proč Microsoft vynucuje tak přísnou strategii pro přihlašovací údaje? V době, kdy se malware a útočníci pokoušejí ukrást přihlašovací údaje z paměti, tento „ochranný prvek“ blokuje techniky krádeže přihlašovacích údajů, jako je Pass-the-Hash nebo Credential Dumping, které se často používají při útocích s laterálním přesunem. Pokud je Credential Guard povolen – zejména na podnikových zařízeních –, vynucuje přísné prostředí, kde tajné údaje přihlašovacích údajů nejsou přístupné běžným procesům, aplikacím systému Windows ani správcům.

Proč nelze uložené přihlašovací údaje použít s funkcí Credential Guard?

Mnoho uživatelů se s tímto omezením poprvé setkává při pokusu o opětovné použití dříve uložených přihlašovacích údajů RDP. Odpověď je jednoduchá: uložené přihlašovací údaje již nejsou v systému, kde je aktivní funkce Credential Guard, považovány za bezpečné.

Toto je záměrné, nejedná se o chybu. Základním cílem Credential Guard je zabránit útočníkům ve zneužití odcizených nebo uložených přihlašovacích údajů. Ukládání přihlašovacích údajů na disk nebo do úložiště přihlašovacích údajů (jak je to možné bez Credential Guard) zcela podkopává ochranu, kterou mají VBS a izolované procesy poskytovat.

Oficiální dokumentace společnosti Microsoft je jasná: Pokud je zapnuta funkce Credential Guard (nebo související funkce Remote Credential Guard), je použití uložených přihlašovacích údajů pro ověřování (zejména přes Vzdálenou plochu) explicitně blokováno. Uživatelům se zobrazí chyba nebo výzva k novému ověření, což zajišťuje, že přihlašovací údaje nikdy nebudou ponechány volně přístupné v přístupné podobě.

Typická chyba a uživatelská zkušenost

Pokud jste součástí IT oddělení nebo jste jen pokročilý uživatel, který upgraduje na Windows 11 22H2 nebo novější, můžete náhle zjistit, že uložené přihlašovací údaje RDP přestávají fungovat. Při pokusu o zahájení relace prostřednictvím souboru mstsc.exe (nativní klient Microsoft RDP) se zobrazí vyskakovací okno s textem:

Ochrana přihlašovacích údajů v programu Windows Defender neumožňuje použití uložených přihlašovacích údajů. Zadejte prosím své přihlašovací údaje.

Tato zpráva se může zobrazit, i když jste si jisti, že jste nikdy explicitně nepovolili funkci Credential Guard. Je to proto, že společnost Microsoft začala funkci Credential Guard ve výchozím nastavení povolovat na kompatibilním hardwaru a v novějších verzích systému Windows 11 po verzi 22H2 a později. V některých vzácných případech uživatelé hlásí vyskakovací okno, i když se zdá, že je funkce Credential Guard vypnutá – často je to způsobeno zbytky nastavení zásad skupiny nebo registru.

VIZ TAKÉ  Jak získat pomoc s Windows 10: Kompletní průvodce možnostmi podpory, aktualizacemi a dalšími kroky

Hlavní metody, jak problém obejít nebo vyřešit

V závislosti na tom, zda si chcete Credential Guard ponechat z bezpečnostních důvodů, nebo potřebujete obnovit pohodlí (a jste ochotni obětovat část ochrany), existuje několik přístupů:

1. Použijte nástroj cmdkey pro připojení RDP

Jedním z nejúčinnějších řešení, aniž byste se museli ponořovat do riskantních úprav registru nebo změn zásad skupiny, je použití nástroje příkazového řádku cmdkey.

Tento vestavěný nástroj dokáže registrovat generické přihlašovací údaje způsobem, který Credential Guard akceptuje.

  • Otevřete příkazový řádek jako správce.
  • Spusťte následující příkaz (nahraďte skutečnou cílovou IP adresou / hostitelem, uživatelským jménem a heslem):
cmdkey /obecné:TERMSRV/cílový název / User:uživatelské jméno /přihrávka:heslo

Důležité: Ujistěte se, že používáte /generic, nikoli výchozí typ. Ochrana Credential Guard blokuje pouze použití uložených přihlašovacích údajů domény, nikoli generických přihlašovacích údajů, které byly takto ručně přidány.

Poté byste se měli být schopni připojit přes Vzdálenou plochu bez zobrazení výzvy k zadání přihlašovacích údajů, protože tyto „obecné“ položky jsou akceptovány podle pravidel Credential Guard.

Zobrazení aktuálních přihlašovacích údajů RDP uložených jako položky TERMSRV:

cmdkey /list:TERMSRV/*

A v případě potřeby smazat konkrétní položku:

cmdkey /delete:TERMSRV/cílový název

2. Upravte ochranu pověření pomocí registru nebo skupinových zásad

Pro ty, kteří chtějí funkci Credential Guard zcela deaktivovat (a obnovit veškeré pohodlí starších funkcí), budete potřebovat administrátorská práva.

  • přejděte na HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\DeviceGuard v registru Windows.
  • sada EnableVirtualizationBasedSecurity (DWORD) na 0
  • Také nastaveno RequirePlatformSecurityFeatures (DWORD) na 0
  • In HKEY_LOCAL_MACHINE \ SYSTEM \ CurrentControlSet \ Control \ LSA, nastavit Příznaky LsaCfg (DWORD) na 0
  • Po provedení těchto změn, restartujte zařízení

Tento přístup zcela deaktivuje zabezpečení založené na virtualizaci a funkci Credential Guard. Upozorňujeme, že tímto postupem ztratíte ochranu Credential Guard a může to být v rozporu s bezpečnostními zásadami vaší organizace.

Správci mohou také používat zásady skupiny:

  • Získat přístup Konfigurace počítače > Šablony pro správu > Systém > Ochrana zařízení
  • Přeměna Zapněte zabezpečení založené na virtualizaci na „Zakázáno“ nebo „Není nakonfigurováno“
  • Upravit Konfigurace ochrany pověření podle potřeby
  • Restartujte postižené počítače

Pokud byla ochrana Credential Guard povolena pomocí zámku UEFI, existují další kroky zahrnující proměnné bcdedit a EFI ; úplné podrobnosti naleznete v oficiální dokumentaci společnosti Microsoft .

3. Přehodnoťte konfigurace jednotného přihlašování (SSO) a RDP SSO

Firmy se často spoléhají na RDS SSO (Remote Desktop Services Single Sign-On) pro zjednodušení procesu přihlašování. U Credential Guard chyby v konfiguraci nebo neúplné zásady SSO často způsobují, že jsou uživatelé vyzváni k zadání přihlašovacích údajů, přestože je SSO údajně povoleno.

Správný postup je použít omezené delegace Kerberos a správně nakonfigurovat objekty GPO a DNS. Ujistěte se, že:

  • Delegování pověření Kerberos pro službu TERMSRV je uděleno hostiteli nebo farmě RDS.
  • DNS funguje bez problémů
  • Certifikáty jsou platné a jejich platnost neprošla.
  • Klienti i servery jsou připojeni ke stejné doméně.

Pro uživatele ve skupině Chránění uživatelé je delegování z důvodu zvýšení zabezpečení záměrně zakázáno. Tyto účty nemohou používat jednotné přihlašování (SSO) pro RDS s funkcí Credential Guard – to chrání citlivé administrátorské nebo výkonné účty na úkor pohodlí.

Podrobný postup konfigurace naleznete v zdrojích, jako například Povolení ověřování jednotného přihlašování (SSO) na RDS Windows Server | Centrum operačních systémů Windows.

Jak funguje Credential Guard pod kapotou

Credential Guard využívá virtualizační zabezpečení k oddělení přihlašovacích údajů od přístupu běžného operačního systému Windows. Jádro spustí zabezpečený izolovaný proces (LSAISO.exe), který je zodpovědný za ukládání a zpracování přihlašovacích údajů adresáře. Když se proces (například mstsc nebo poskytovatel přihlašovacích údajů) pokusí použít uložené přihlašovací údaje, Credential Guard požadavek zachytí a zablokuje jakoukoli operaci, která by předala uložený tajný kód mimo tuto zabezpečenou schránku.

Hlavní cíle Credential Guard:

  • Haše hesel NTLM
  • Tickety udělující tickety Kerberos (TGT)
  • Přihlašovací údaje domény uložené aplikacemi nebo jako součást připojení RDP
VIZ TAKÉ  Kompletní průvodce ovladači zvuku Realtek pro Windows 11

Tato funkce je v moderních podnikových systémech Windows standardně vynucována a je stále populárnější díky snaze společnosti Microsoft zabezpečit firemní prostředí před krádeží přihlašovacích údajů a útoky ransomwaru.

Porozumění ochraně vzdálených přihlašovacích údajů vs. tradiční ochraně

Remote Credential Guard je související, ale samostatná funkce, která poskytuje jednotné přihlašování (SSO) a zabraňuje odhalování přihlašovacích údajů konkrétně přes připojení RDP. Přesměrovává požadavky Kerberos zpět na zdrojové (klientské) zařízení a zajišťuje, že vzdálené zařízení nikdy neobdrží opakovaně použitelná data přihlašovacích údajů. Tím se blokuje krádež přihlašovacích údajů, i když je server napaden.

Klíčové body vzdálené ochrany pověření:

  • Na vzdálený hostitel se neodesílají žádné přihlašovací údaje (zabraňuje krádeži hashování)
  • Jednotné přihlašování (SSO) je zachováno, takže uživatelé nemusí znovu zadávat hesla.
  • Vyžaduje ověřování Kerberos (nefunguje s záložním ověřováním NTLM)
  • Funguje pouze tehdy, když jsou klient i hostitel součástí stejné domény Active Directory (zařízení připojená k Entra ID momentálně nejsou podporována)

Pokud vaše organizace vyžaduje přístup k helpdesku/administrátorům přes RDP, doporučuje se použít režim omezené správy (spuštěním příkazu mstsc.exe /RestrictedAdmin), který zabraňuje vystavení přihlašovacích údajů napadeným serverům – na úkor určité flexibility jednotného přihlašování (SSO).

Kdy se nedoporučuje zakázat ochranu přihlašovacích údajů

Zakázání ochrany přihlašovacích údajů se může zdát jako snadné řešení pro obnovení plné kompatibility, ale výrazně to zvyšuje riziko krádeže přihlašovacích údajů a útoků s laterálním přesunem. Ochrana přihlašovacích údajů je klíčovou obranou v moderních podnikových bezpečnostních strategiích, která brání mnoha nejběžnějším technikám používaným útočníky po zneužití.

Organizace by měly vyhodnotit alternativní řešení, jako je Privileged Access Management (PAM) nebo lokální nástroje pro správu hesel (například Microsoft LAPS), aby vyvážily zabezpečení s použitelností, aniž by tuto ochranu deaktivovaly.

Kontrola, zda je povolena ochrana přihlašovacích údajů (kroky ověření)

Existuje několik spolehlivých způsobů, jak ověřit stav služby Credential Guard:

  • Informace o systému: Spusťte soubor msinfo32.exe a v části „Spuštěné služby zabezpečení založené na virtualizaci“ zkontrolujte možnost „Crendial Guard“.
  • PowerShell: Běh ((Get-CimInstance -ClassName Win32_DeviceGuard -Namespace root\Microsoft\Windows\DeviceGuard).SecurityServicesRunning). Výsledky: 0 = vypnuto, 1 = zapnuto.
  • Prohlížeč událostí: Zkontrolujte protokoly systému Windows > Systém a filtrujte podle událostí WinInit souvisejících s funkcí Credential Guard.

Pouhá kontrola souboru LsaIso.exe ve Správci úloh není vždy spolehlivá; pro přesný stav upřednostňujte tyto oficiální metody.

Nejlepší postupy pro podnikové a domácí uživatele

Pro IT týmy je optimálním pracovním postupem vyvážení zabezpečení a uživatelské zkušenosti:

  • Povolení ochrany přihlašovacích údajů ve výchozím nastavení prostřednictvím Intune, objektu zásad skupiny nebo registru pro základní úrovně zabezpečení
  • V případě potřeby poskytněte uživatelům pokyny k použití alternativního řešení „cmdkey“ s explicitními generickými přihlašovacími údaji pro typická připojení RDP.
  • Nakonfigurujte správné SSO přes Kerberos a zajistěte, aby klienti/servery byli připojeni k doméně pro bezproblémový přístup pod ochranou.
  • Omezte deaktivaci ochrany přihlašovacích údajů pouze na nezbytné případy s řádným schválením.
  • Nasaďte další ochrany, jako je LAPS nebo PAM, bez ohrožení zabezpečení přihlašovacích údajů.

Domácí uživatelé obvykle čelí menším omezením ze strany Credential Guard, ale pokud se s chybou setkají, je dobrým prvním krokem před zvažováním bezpečnostních kompromisů alternativní řešení cmdkey.

Tipy pro odstraňování problémů:

  • Pokud se zobrazí chyba a funkce Credential Guard by neměla být aktivní, zkontrolujte nastavení registru a zásady, protože některá přetrvávající nastavení mohou omezení nadále používat.
  • Po provedení změn vždy restartujte počítač, aby se nastavení projevila.

Je nezbytné upřednostnit ochranu přihlašovacích údajů před jejich pohodlným opětovným použitím. Zavedení Credential Guard společností Microsoft jako výchozího nastavení odráží rostoucí důležitost prevence krádeže přihlašovacích údajů v neustále se vyvíjejícím prostředí kybernetických hrozeb. Konfigurace a pochopení fungování této funkce umožňuje správcům a uživatelům udržovat rovnováhu mezi zabezpečením a efektivním vzdáleným přístupem.

Zanechat komentář