Probleemi „Windows Defenderi mandaadikaitse ei luba salvestatud mandaatide kasutamist” mõistmine ja lahendamine

Windows Defenderi volituste kaitse ei luba salvestatud volitusi kasutada
  • Credential Guard piirab salvestatud volituste kasutamist, et kaitsta kasutajaandmeid RDP ja muude tundlike toimingute ajal.
  • RDP-juurdepääsu haldamiseks on olemas praktilisi meetodeid ja lahendusi isegi siis, kui Credential Guard on lubatud, näiteks cmdkey tööriista või õige konfiguratsiooniga SSO kasutamine.
  • Nõuetekohane konfigureerimine rühmapoliitika, registri või Intune'i kaudu on oluline mugavuse ja turvalisuse tasakaalustamiseks, tagades kasutajate tõhusa töö ja säilitades samal ajal süsteemi kaitse.

Igaüks, kes kasutab sageli Windows Remote Desktopi (RDP) või haldab ettevõtte arvuteid Windows 10 või 11-s, satub varem või hiljem krüptilise veateatega kokku: „Windows Defender Credential Guard ei luba salvestatud volituste kasutamist. Palun sisestage oma volitused.“ Sellest teatest piisab, et häirida nii süsteemiadministraatorite kui ka tavakasutajate tavaliselt sujuvat töövoogu, põhjustades sageli segadust ja turvaprobleeme.

See juhend selgitab, miks see viga ilmneb, mida Windows Defender Credential Guard tegelikult teeb ja kuidas saate seda lahendada või vältida, säilitades samal ajal nii turvalisuse kui ka mugavuse. Tutvustame reaalseid lahendusi, tehnilisi selgitusi ja parimaid tavasid otse ametlike Microsofti ressursside, kasutuskogemuste ja läbiproovitud ja tõestatud kogukonna nõuannete põhjaliku analüüsi kaudu – kõik on selgelt ja praktiliste sammudega ümber sõnastatud.

Mis on Windows Defenderi volituskaitse?

Credential Guard on Windowsi uuemate versioonide (Windows 10, Windows 11 ja serveriversioonid) sisseehitatud turvafunktsioon, mis keskendub tundliku volikirjateabe (nt NTLM-parooliräsi ja Kerberose piletite andmise piletite (TGT-de)) kaitsmisele. See saavutatakse, isoleerides need saladused turvalises riistvaralises keskkonnas, kasutades virtualiseerimispõhist turvalisust (VBS).

Miks Microsoft rakendab nii ranget volituste strateegiat? Ajastul, mil pahavara ja ründajad üritavad volitusi mälust varastada, blokeerib see „kaitse” volituste varguse tehnikaid, näiteks räsi edastamist või volituste dumpimist, mida sageli kasutatakse külgliikumise rünnakutes. Kui see on lubatud – eriti ettevõtte seadmetes –, rakendab volituste valvur ranget keskkonda, kus volituste saladused ei ole tavalistele Windowsi protsessidele, rakendustele ega isegi administraatoritele kättesaadavad.

Miks ei saa salvestatud volitusi volituste valvuriga kasutada?

Paljud kasutajad puutuvad selle piiranguga esmakordselt kokku varem salvestatud RDP-volitusi uuesti kasutades. Vastus on lihtne: salvestatud volitusi ei peeta enam turvaliseks süsteemis, kus volituste valve on aktiivne.

See on loodud, mitte viga. Credential Guardi põhieesmärk on takistada ründajatel varastatud või salvestatud volitusi ära kasutada. Volituste salvestamine kettale või volituste salvestusse (nagu see on võimalik ilma Credential Guardita) õõnestab täielikult kaitset, mida VBS ja isoleeritud protsessid peaksid pakkuma.

Microsofti ametlik dokumentatsioon on selge: kui Credential Guard (või sellega seotud funktsioon Remote Credential Guard) on sisse lülitatud, on salvestatud volituste kasutamine autentimiseks (eriti kaugtöölaua kaudu) selgesõnaliselt blokeeritud. Kasutajad näevad veateadet või viipa, mis sunnib neid uuesti autentima, tagades, et volitused ei jääks kunagi ligipääsetavale kujule.

Tüüpiline viga ja kasutajakogemus

Kui töötate IT-osakonnas või olete lihtsalt edasijõudnud kasutaja, kes uuendab Windows 11 22H2 või uuemale versioonile, võite ootamatult avastada, et salvestatud RDP-mandaadid ei tööta enam. Seansi algatamisel mstsc.exe (Microsofti natiivne RDP-klient) kaudu kuvatakse hüpikaken, mis ütleb:

Windows Defenderi volituste valvur ei luba salvestatud volitusi kasutada. Palun sisestage oma volitused.

See teade võib ilmuda isegi siis, kui olete kindel, et te pole kunagi Credential Guardi selgesõnaliselt lubanud. Selle põhjuseks on asjaolu, et Microsoft on hakanud Credential Guardi vaikimisi lubama ühilduval riistvaral ja Windows 11 uuemates versioonides pärast 22H2 ja hiljem. Harvadel juhtudel teatavad kasutajad hüpikaknast isegi siis, kui Credential Guard näib olevat välja lülitatud – need on sageli tingitud rühmapoliitika või registri sätete jäänustest.

VAATA KA  Kuidas saada abi Windows 10-ga: täielik juhend tugivõimaluste, värskenduste ja järgmiste sammude kohta

Peamised meetodid probleemi lahendamiseks või lahendamiseks

Sõltuvalt sellest, kas soovite turvalisuse huvides Credential Guardi alles hoida või peate mugavuse taastama (ja olete valmis teatud kaitsest loobuma), on mitu lähenemisviisi:

1. Kasutage RDP-ühenduste jaoks cmdkey tööriista

Üks tõhusamaid lahendusi ilma riskantsete registrimuudatuste või rühmapoliitika muudatuste süvenemiseta on käsurea tööriista cmdkey kasutamine.

See sisseehitatud utiliit saab registreerida üldised volitused viisil, mida Credential Guard aktsepteerib.

  • Avatud käsuviip administraatorina.
  • Käivitage järgmine käsk (asendage see oma tegeliku siht-IP/hosti, kasutajanime ja parooliga):
cmdkey /generic:TERMSRV/sihtmärgi nimi /kasutaja:kasutajanimi /pass:parool

Tähtis: Veenduge, et kasutate vaiketüübi asemel /generic. Credential Guard blokeerib ainult salvestatud domeeni mandaatide kasutamise, mitte sel viisil käsitsi lisatud üldisi mandaate.

Pärast seda peaksite saama kaugtöölaua kaudu ühenduse luua ilma volitusi küsimata, kuna need „üldised” kirjed on Credential Guardi reeglite kohaselt aktsepteeritud.

TERMSRV kirjetena salvestatud praeguste RDP-mandaatide vaatamiseks toimige järgmiselt.

cmdkey /list:TERMSRV/*

Ja vajadusel konkreetse kirje kustutamiseks:

cmdkey /delete:TERMSRV/sihtmärgi nimi

2. Reguleerige volituste kaitset registri või rühmapoliitika kaudu

Neile, kes soovivad Credential Guardi täielikult keelata (et taastada kõik pärandmugavused), on vaja administraatoriõigusi.

  • Liigu HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\DeviceGuard Windowsi registris.
  • komplekt EnableVirtualizationBasedSecurity (DWORD) väärtuseks 0
  • Samuti seatud RequirePlatformSecurityFeatures (DWORD) väärtuseks 0
  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa, seatud LsaCfgFlags (DWORD) väärtuseks 0
  • Pärast nende muudatuste tegemist taaskäivitage seade

See lähenemisviis keelab virtualiseerimispõhise turvalisuse ja volituste kaitse täielikult. Pidage meeles, et nii tehes kaotate volituste kaitse ja see võib minna vastuollu teie organisatsiooni turbepoliitikaga.

Administraatorid saavad kasutada ka rühmapoliitikat:

  • juurdepääs Arvuti konfiguratsioon > Haldusmallid > Süsteem > Seadmekaitse
  • Muutma Lülitage sisse virtualiseerimispõhine turvalisus olekus „Keelatud” või „Pole konfigureeritud”
  • kohandama Volituskaitse konfiguratsioon nagu vajatud
  • Taaskäivitage kahjustatud arvutid

Kui Credential Guard lubati UEFI luku abil, on bcdedit ja EFI muutujatega seotud lisatoimingud ; täieliku teabe saamiseks vaadake Microsofti ametlikku dokumentatsiooni .

3. Mõelge ümber ühekordse sisselogimise (SSO) ja RDP SSO konfiguratsioonid

Ettevõtted loodavad sisselogimisprotsessi sujuvamaks muutmiseks sageli RDS SSO-le (Remote Desktop Services Single Sign-On). Credential Guardi puhul küsitakse konfiguratsioonivigade või mittetäielike SSO-poliitikate tõttu kasutajatelt sageli volitusi, kuigi SSO on väidetavalt lubatud.

Õige viis on kasutada Kerberose piiratud delegeerimist ning konfigureerida GPO ja DNS õigesti. Veenduge, et:

  • RDS-hostile või -farmile antakse TERMSRV-teenuse Kerberose volituste delegeerimine
  • DNS töötab probleemideta
  • Sertifikaadid on kehtivad ja mitte aegunud
  • Nii kliendid kui ka serverid on ühendatud sama domeeniga

Kaitstud kasutajate rühma kuuluvate kasutajate puhul on delegeerimine lisaturvalisuse tagamiseks loodud keelatuks. Need kontod ei saa RDS-i jaoks Credential Guardiga SSO-d kasutada – see kaitseb tundlikke administraatori- või juhikontosid mugavuse arvelt.

Samm-sammult konfigureerimise juhiste saamiseks vaadake ressursse, näiteks Luba ühekordse sisselogimise (SSO) autentimine RDS Windows Serveris | Windows OS Hub.

Kuidas volituste valvur kapoti all töötab

Credential Guard kasutab virtualiseerimispõhist turvalisust, et eraldada volikirjad tavalise Windowsi operatsioonisüsteemi juurdepääsust. Kernel käivitab turvalise isoleeritud protsessi (LSAISO.exe), mis vastutab kataloogivolituste salvestamise ja töötlemise eest. Kui protsess (näiteks mstsc või volikirja pakkuja) üritab salvestatud volikirju kasutada, peatab Credential Guard päringu ja blokeerib kõik toimingud, mis edastaksid vahemällu salvestatud saladuse väljaspool seda turvalist kasti.

Credential Guardi peamised sihtmärgid:

  • NTLM-paroolide räsi
  • Kerberose piletite andmise piletid (TGT-d)
  • Rakenduste poolt või RDP-ühenduste osana salvestatud domeeni mandaadid
VAATA KA  Täielik juhend Realteki helidraiverite kohta Windows 11 jaoks

See funktsioon on tänapäevastes ettevõtte Windowsi seadistustes vaikimisi jõustatud ja on üha populaarsem tänu Microsofti püüdlustele kaitsta ettevõtte keskkondi volituste varguse ja lunavararünnakute eest.

Kaugkasutusega volituste kaitsja ja traditsioonilise kaitse mõistmine

Kaugkasutusega volituste kaitse on seotud, kuid eraldiseisev funktsioon, mis pakub SSO-d ja takistab volituste avalikustamist just RDP-ühenduste kaudu. See suunab Kerberose päringud tagasi lähteseadmesse (kliendiseadmesse), tagades, et kaugseade ei saa kunagi korduvkasutatavaid volitusandmeid. See blokeerib volituste varguse isegi siis, kui server on ohustatud.

Kaugkasutuses volituste valve põhipunktid:

  • Kaughostile ei saadeta volitusi (hoiab ära räsikoodi varguse)
  • Ühekordne sisselogimine (SSO) säilitatakse, nii et kasutajad ei pea paroole uuesti sisestama
  • Nõuab Kerberose autentimist (ei tööta NTLM-i varumeetodiga)
  • Töötab ainult siis, kui nii klient kui ka host kuuluvad samasse Active Directory domeeni (Entra ID-ga ühendatud seadmeid hetkel ei toetata)

Kui teie organisatsioon vajab RDP kaudu kasutajatoe/administraatori juurdepääsu, on soovitatav kasutada piiratud administraatori režiimi (käivitades mstsc.exe /RestrictedAdmin), mis väldib mandaatide kokkupuudet ohustatud serveritega – teatud SSO paindlikkuse arvelt.

Millal volituskaitse keelamine pole soovitatav

Credential Guardi keelamine võib tunduda lihtsa lahendusena täieliku ühilduvuse taastamiseks, kuid see suurendab oluliselt volituste varguse ja külgliikumise rünnakute ohtu. Credential Guard on tänapäevaste ettevõtete turbestrateegiate kriitilise tähtsusega kaitse, mis takistab paljusid ründajate poolt kasutatavaid levinumaid rünnakujärgseid tehnikaid.

Organisatsioonid peaksid turvalisuse ja kasutatavuse tasakaalustamiseks kaaluma alternatiivseid lahendusi, näiteks Privileged Access Management (PAM) või kohalikke paroolihaldustööriistu (nt Microsoft LAPS), ilma et see kaitse oleks keelatud.

Volikirjakaitse lubamise kontrollimine (kinnitusetapid)

Credential Guardi staatuse kontrollimiseks on mitu usaldusväärset viisi:

  • Süsteemi info: Käivita fail msinfo32.exe ja kontrolli jaotises „Virtualiseerimispõhised turvateenused töötavad” valikut „Central Guard”.
  • PowerShell: Käivita ((Get-CimInstance -ClassName Win32_DeviceGuard -Namespace root\Microsoft\Windows\DeviceGuard).SecurityServicesRunning). Tulemused: 0 = välja lülitatud, 1 = sees.
  • Üritusevaatur: Kontrollige Windowsi logisid > Süsteem, filtreerides neid Credential Guardiga seotud WinInit-sündmuste järgi.

LsaIso.exe olemasolu kontrollimine tegumihalduris pole alati usaldusväärne; täpse oleku saamiseks eelistage neid ametlikke meetodeid.

Parimad tavad ettevõtetele ja kodukasutajatele

IT-meeskondade jaoks on optimaalne töövoog turvalisuse ja kasutajakogemuse tasakaalustamine:

  • Turvalisuse alusväärtuste jaoks lubage Credential Guard vaikimisi Intune'i, GPO või registri kaudu
  • Juhendage kasutajaid vajadusel tavaliste RDP-ühenduste jaoks selgesõnaliste üldiste volituste abil cmdkey-lahenduse kasutamiseks
  • Konfigureerige Kerberose kaudu õige SSO ja veenduge, et kliendid/serverid oleksid domeeniga ühendatud, et tagada sujuv juurdepääs kaitstud keskkonnas.
  • Piira volituskaitse keelamist ainult hädavajalikel juhtudel ja nõuetekohase loaga
  • Rakenda täiendavaid kaitsemeetmeid, näiteks LAPS või PAM, ilma et see kahjustaks volituste turvalisust

Kodukasutajatele seab Credential Guard tavaliselt vähem piiranguid, kuid kui ilmneb viga, on cmdkey lahendus hea esimene samm enne turvariskide kaalumist.

Veaotsingu nõuanded:

  • Kui tõrge ilmneb ja Credential Guard ei tohiks olla aktiivne, vaadake üle registrisätted ja -poliitikad, kuna mõned püsivad sätted võivad piirangu alles jätta.
  • Pärast muudatuste tegemist taaskäivitage arvuti alati, et sätted jõustuksid.

Oluline on seada volituste kaitse esikohale volituste taaskasutamise mugavuse ees. Microsofti volituste kaitsja vaikimisi kasutuselevõtt peegeldab volituste varguse ennetamise kasvavat tähtsust pidevalt muutuvas küberohtude maastikus. Selle funktsiooni konfigureerimine ja toimimise mõistmine võimaldab administraatoritel ja kasutajatel säilitada tasakaalu turvalisuse ja tõhusa kaugjuurdepääsu vahel.

Jäta kommentaar