
- Credential Guard ierobežo saglabāto akreditācijas datu izmantošanu, lai aizsargātu lietotāju datus RDP un citu sensitīvu darbību laikā.
- Ir praktiskas metodes un risinājumi, kā pārvaldīt RDP piekļuvi pat tad, ja ir iespējota Credential Guard, piemēram, izmantojot cmdkey rīku vai SSO ar pareizu konfigurāciju.
- Pareiza konfigurācija, izmantojot grupas politiku, reģistru vai Intune, ir būtiska, lai līdzsvarotu ērtības un drošību, nodrošinot, ka lietotāji var strādāt efektīvi, vienlaikus saglabājot sistēmas aizsardzību.
Ikviens, kurš bieži izmanto Windows attālo darbvirsmu (RDP) vai pārvalda uzņēmuma datorus operētājsistēmā Windows 10 vai 11, agrāk vai vēlāk saskarsies ar šifrētu kļūdu: “Windows Defender Credential Guard neļauj izmantot saglabātos akreditācijas datus. Lūdzu, ievadiet savus akreditācijas datus.” Šis ziņojums ir pietiekams, lai izjauktu gan sistēmas administratoru, gan pieredzējušu lietotāju parasti vienmērīgo darbplūsmu, bieži radot apjukumu un drošības problēmas.
Šajā rokasgrāmatā ir paskaidrots, kāpēc rodas šī kļūda, ko Windows Defender Credential Guard faktiski dara un kā to var novērst vai apiet, vienlaikus saglabājot gan drošību, gan ērtības. Mēs apskatīsim reālus risinājumus, tehniskus skaidrojumus un labāko praksi, tieši no oficiālo Microsoft resursu, lietotāju pieredzes un pārbaudītu kopienas padomu padziļinātas izpētes — viss pārfrāzēts skaidri un ar praktiski īstenojamām darbībām.
Kas ir Windows Defender akreditācijas datu aizsardzība?
Credential Guard ir iebūvēta drošības funkcija jaunākajās Windows versijās (Windows 10, Windows 11 un serveru izdevumos), kas paredzēta sensitīvas akreditācijas informācijas, piemēram, NTLM paroļu jaucējkodu un Kerberos biļešu piešķiršanas biļešu (TGT), aizsardzībai. Tas tiek panākts, izolējot šos noslēpumus drošā, aparatūras atbalstītā vidē, izmantojot virtualizācijas drošību (VBS).
Kāpēc Microsoft īsteno tik stingru akreditācijas datu stratēģiju? Laikmetā, kad ļaunprogrammatūra un uzbrucēji mēģina nozagt akreditācijas datus no atmiņas, šis “aizsargs” bloķē akreditācijas datu zādzības metodes, piemēram, “Pass-the-Hash” vai akreditācijas datu izgāšanu, ko bieži izmanto sānu kustības uzbrukumos. Kad akreditācijas datu aizsardzība ir iespējota — īpaši uzņēmumu ierīcēs —, tā nodrošina stingru vidi, kurā akreditācijas datu noslēpumi nav pieejami parastajiem Windows procesiem, lietotnēm vai pat administratoriem.
Kāpēc saglabātos akreditācijas datus nevar izmantot ar akreditācijas datu aizsardzību?
Daudzi lietotāji pirmo reizi saskaras ar šo ierobežojumu, mēģinot atkārtoti izmantot iepriekš saglabātos RDP akreditācijas datus. Atbilde ir vienkārša: saglabātie akreditācijas dati vairs netiek uzskatīti par drošiem sistēmā, kurā ir aktīvs akreditācijas datu aizsargs.
Tas ir paredzēts izstrādei, nevis kļūda. Credential Guard pamatmērķis ir neļaut uzbrucējiem izmantot nozagtas vai saglabātas akreditācijas datus. Akreditācijas datu saglabāšana diskā vai akreditācijas datu krātuvē (kā tas ir iespējams bez Credential Guard) pilnībā grauj aizsardzību, ko paredzēts nodrošināt VBS un izolētiem procesiem.
Oficiālā Microsoft dokumentācija ir skaidra: kad ir ieslēgta Credential Guard (vai ar to saistītā funkcija Remote Credential Guard), saglabāto akreditācijas datu izmantošana autentifikācijai (īpaši, izmantojot attālo darbvirsmu) tiek nepārprotami bloķēta. Lietotājiem tiek parādīta kļūda vai uzvedne, kas piespiež viņus veikt jaunu autentifikāciju, nodrošinot, ka akreditācijas dati nekad netiek atstāti pieejamā veidā.
Tipiska kļūda un lietotāja pieredze
Ja esat IT nodaļas darbinieks vai vienkārši pieredzējis lietotājs, kas jaunina uz Windows 11 22H2 vai jaunāku versiju, iespējams, pēkšņi pamanīsiet, ka saglabātie RDP akreditācijas dati vairs nedarbojas. Mēģinot sākt sesiju, izmantojot mstsc.exe (Microsoft RDP klientu), uznirstošajā logā tiek parādīts šāds teksts:
Windows Defender Credential Guard neļauj izmantot saglabātos akreditācijas datus. Lūdzu, ievadiet savus akreditācijas datus.
Šis ziņojums var tikt parādīts pat tad, ja esat pārliecināts, ka nekad neesat tieši iespējojis Credential Guard. Tas ir tāpēc, ka Microsoft ir sācis iespējot Credential Guard pēc noklusējuma saderīgā aparatūrā un jaunākās Windows 11 versijās pēc 22H2 un vēlāk. Dažos retos gadījumos lietotāji ziņo par uznirstošo logu pat tad, ja Credential Guard šķiet izslēgts — tas bieži vien ir saistīts ar grupas politikas vai reģistra iestatījumu paliekām.
Galvenās metodes problēmas risināšanai vai novēršanai
Atkarībā no tā, vai vēlaties saglabāt Credential Guard drošības nolūkos vai arī vēlaties atjaunot ērtības (un esat gatavs upurēt daļu aizsardzības), ir vairākas pieejas:
1. Izmantojiet cmdkey rīku RDP savienojumiem
Viens no visefektīvākajiem risinājumiem, neiedziļinoties riskantās reģistra rediģēšanās vai grupas politikas izmaiņās, ir komandrindas rīka cmdkey izmantošana.
Šī iebūvētā utilīta var reģistrēt vispārīgus akreditācijas datus tādā veidā, ko akceptē Credential Guard.
- Atvērt komandu uzvedni kā administrators.
- Palaidiet šo komandu (aizstājiet ar savu faktisko mērķa IP adresi/resursdatoru, lietotājvārdu un paroli):
cmdkey /vispārīgs:TERMSRV/mērķa nosaukums / Lietotājs:lietotājvārds /pass:parole
Svarīgi: pārliecinieties, vai izmantojat /generic, nevis noklusējuma tipu. Credential Guard bloķē tikai saglabātu domēna akreditācijas datu izmantošanu, nevis vispārīgus, manuāli pievienotus šādā veidā.
Pēc tam jums vajadzētu būt iespējai izveidot savienojumu, izmantojot attālo darbvirsmu, neprasot akreditācijas datus, jo šie "vispārīgie" ieraksti tiek pieņemti saskaņā ar Credential Guard noteikumiem.
Lai skatītu savus pašreizējos RDP akreditācijas datus, kas saglabāti kā TERMSRV ieraksti:
cmdkey /list:TERMSRV/*
Un, ja nepieciešams, lai dzēstu konkrētu ierakstu:
cmdkey /delete:TERMSRV/mērķa nosaukums
2. Pielāgojiet akreditācijas datu aizsardzību, izmantojot reģistru vai grupas politiku
Tiem, kas vēlas pilnībā atspējot Credential Guard (lai atjaunotu visas mantotās ērtības), būs nepieciešamas administratora tiesības.
- Virzīties uz HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\DeviceGuard Windows reģistrā.
- Noteikt Iespējot VirtualizationBasedSecurity (DWORD) uz 0
- Arī iestatīts RequirePlatformSecurityFeatures (DWORD) uz 0
- In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa, iestatīts LsaCfgFlags (DWORD) uz 0
- Pēc šo izmaiņu veikšanas restartējiet ierīci
Šī pieeja pilnībā atspējo uz virtualizāciju balstītu drošību un akreditācijas datu aizsardzību. Ņemiet vērā, ka, to darot, jūs zaudējat akreditācijas datu aizsardzības aizsardzību, un tas var būt pretrunā ar jūsu organizācijas drošības politiku.
Administratori var izmantot arī grupas politiku:
- pieeja Datora konfigurācija > Administratīvās veidnes > Sistēma > Ierīces aizsargs
- Mainīt Ieslēdziet uz virtualizāciju balstītu drošību uz “Atspējots” vai “Nav konfigurēts”
- pielāgot Akreditācijas datu aizsardzības konfigurācija kā nepieciešams
- Restartējiet skartos datorus
Ja akreditācijas datu aizsardzība tika iespējota, izmantojot UEFI bloķēšanu, ir jāveic papildu darbības, kas saistītas ar bcdedit un EFI mainīgajiem ; pilnīgu informāciju skatiet oficiālajā Microsoft dokumentācijā .
3. Pārdomājiet vienreizējās pierakstīšanās (SSO) un RDP SSO konfigurācijas
Uzņēmumi bieži vien paļaujas uz RDS SSO (attālās darbvirsmas pakalpojumu vienreizējo pierakstīšanos), lai vienkāršotu pieteikšanās procesu. Izmantojot Credential Guard, konfigurācijas kļūdas vai nepilnīgas SSO politikas bieži vien izraisa to, ka lietotājiem tiek pieprasīta akreditācijas informācija, lai gan SSO it kā ir iespējota.
Pareizais veids ir izmantot Kerberos ierobežoto deleģēšanu un pareizi konfigurēt GPO un DNS. Pārliecinieties, ka:
- RDS resursdatoram vai fermai tiek piešķirta Kerberos akreditācijas datu deleģēšana TERMSRV pakalpojumam.
- DNS darbojas bez problēmām
- Sertifikāti ir derīgi un to derīguma termiņš nav beidzies.
- Gan klienti, gan serveri ir pievienoti vienam un tam pašam domēnam
Aizsargāto lietotāju grupas lietotājiem deleģēšana ir atspējota pēc noklusējuma papildu drošības nolūkos. Šie konti nevar izmantot SSO RDS ar Credential Guard — tas aizsargā sensitīvus administratora vai vadības kontus uz ērtības rēķina.
Lai veiktu detalizētu konfigurēšanu, skatiet resursus, piemēram, Iespējot vienreizējās pierakstīšanās (SSO) autentifikāciju RDS Windows Server | Windows OS Hub.
Kā darbojas akreditācijas dati
Credential Guard izmanto uz virtualizāciju balstītu drošību, lai atdalītu akreditācijas datus no piekļuves, ko nodrošina parastā Windows operētājsistēma. Kodols palaiž drošu, izolētu procesu (LSAISO.exe), kas ir atbildīgs par direktoriju akreditācijas datu glabāšanu un apstrādi. Kad process (piemēram, mstsc vai akreditācijas datu sniedzējs) mēģina izmantot saglabātos akreditācijas datus, Credential Guard pārtver pieprasījumu un bloķē jebkuru darbību, kas nodotu kešatmiņā saglabātu slepeno informāciju ārpus šīs drošās kastes.
Credential Guard galvenie mērķi:
- NTLM paroles jaucējkodas
- Kerberos biļešu piešķiršanas biļetes (TGT)
- Domēna akreditācijas dati, ko saglabā lietotnes vai RDP savienojumu daļa
Šī funkcija mūsdienu uzņēmumu Windows iestatījumos tiek ieviesta pēc noklusējuma, un tā kļūst arvien populārāka, pateicoties Microsoft centieniem aizsargāt korporatīvo vidi pret akreditācijas datu zādzībām un izspiedējvīrusu uzbrukumiem.
Attālās akreditācijas aizsardzības un tradicionālās aizsardzības izpratne
Attālā akreditācijas datu aizsardzība ir saistīta, bet atsevišķa funkcija, kas nodrošina vienreizēju pierakstīšanos (SSO) un novērš akreditācijas datu izpaušanu, īpaši izmantojot RDP savienojumus. Tā novirza Kerberos pieprasījumus atpakaļ uz avota (klienta) ierīci, nodrošinot, ka attālā ierīce nekad nesaņem atkārtoti izmantojamus akreditācijas datus. Tas bloķē akreditācijas datu zādzību pat tad, ja serveris ir apdraudēts.
Attālās akreditācijas datu aizsardzības galvenie punkti:
- Attālinātajam resursdatoram netiek nosūtīti akreditācijas dati (novērš jaucējkoda zādzību).
- Vienotā pierakstīšanās (SSO) tiek saglabāta, tāpēc lietotājiem nav atkārtoti jāievada paroles.
- Nepieciešama Kerberos autentifikācija (nedarbojas ar NTLM rezerves kopiju)
- Darbojas tikai tad, ja gan klients, gan resursdators atrodas vienā un tajā pašā Active Directory domēnā (ar Entra ID savienotās ierīces pašlaik netiek atbalstītas).
Ja jūsu organizācijai ir nepieciešama palīdzības dienesta/administratora piekļuve, izmantojot RDP, ieteicams izmantot ierobežotā administratora režīmu (palaižot mstsc.exe /RestrictedAdmin), kas novērš akreditācijas datu nonākšanu apdraudētos serveros, taču uz zināmas SSO elastības rēķina.
Kad akreditācijas datu aizsardzības atspējošana nav ieteicama
Akreditācijas datu aizsardzības atspējošana varētu šķist vienkāršs risinājums pilnīgas saderības atgūšanai, taču tas ievērojami palielina akreditācijas datu zādzības un sānu pārvietošanas uzbrukumu risku. Akreditācijas datu aizsardzība ir kritiski svarīga mūsdienu uzņēmumu drošības stratēģijās, kas kavē daudzas no uzbrucēju visbiežāk izmantotajām metodēm pēc apdraudējuma izmantošanas.
Organizācijām jāizvērtē alternatīvi risinājumi, piemēram, privilēģētu piekļuves pārvaldību (PAM) vai lokālos paroļu pārvaldības rīkus (piemēram, Microsoft LAPS), lai līdzsvarotu drošību ar lietojamību, neatspējojot šo aizsardzību.
Pārbaude, vai akreditācijas datu aizsardzība ir iespējota (verifikācijas darbības)
Ir vairāki uzticami veidi, kā pārbaudīt Credential Guard statusu:
- Sistēmas informācija: Palaidiet failu msinfo32.exe un sadaļā “Virtualizācijas drošības pakalpojumi darbojas” pārbaudiet “Akreditācijas aizsardzība”.
- PowerShell: Palaist (
(Get-CimInstance -ClassName Win32_DeviceGuard -Namespace root\Microsoft\Windows\DeviceGuard).SecurityServicesRunning). Rezultāti: 0 = izslēgts, 1 = ieslēgts. - Pasākumu skatītājs: Pārbaudiet Windows žurnālus > Sistēma, filtrējot pēc WinInit notikumiem, kas saistīti ar Credential Guard.
Vienkārši LsaIso.exe pārbaude uzdevumu pārvaldniekā ne vienmēr ir uzticama; precīzas statusa iegūšanai dodiet priekšroku šīm oficiālajām metodēm.
Labākā prakse uzņēmumu un mājas lietotājiem
IT komandām optimālā darbplūsma ir drošības un lietotāja pieredzes līdzsvarošana:
- Pēc noklusējuma iespējojiet akreditācijas datu aizsardzību, izmantojot Intune, GPO vai reģistru drošības bāzes līnijām.
- Norādiet lietotājiem, kā izmantot “cmdkey” risinājumu ar skaidriem vispārīgiem akreditācijas datiem tipiskiem RDP savienojumiem, ja nepieciešams.
- Konfigurējiet pareizu SSO, izmantojot Kerberos, un nodrošiniet, lai klienti/serveri būtu savienoti ar domēnu, nodrošinot netraucētu piekļuvi aizsardzības režīmā.
- Atspējojiet akreditācijas datu aizsardzību tikai nepieciešamības gadījumā ar atbilstošu apstiprinājumu.
- Ieviesiet papildu aizsardzības līdzekļus, piemēram, LAPS vai PAM, neapdraudot akreditācijas datu drošību.
Mājas lietotājiem parasti ir mazāk ierobežojumu no Credential Guard, taču, ja rodas kļūda, cmdkey risinājums ir labs pirmais solis, pirms apsverat drošības kompromisus.
Problēmu novēršanas padomi:
- Ja parādās kļūda un Credential Guard nevajadzētu būt aktīvam, pārskatiet reģistra iestatījumus un politikas, jo daži neatjaunināti iestatījumi var paturēt ierobežojumu spēkā.
- Pēc izmaiņu veikšanas vienmēr restartējiet datoru, lai iestatījumi stātos spēkā.
Ir svarīgi prioritāri noteikt akreditācijas datu aizsardzību, nevis akreditācijas datu atkārtotas izmantošanas ērtības. Microsoft akreditācijas datu aizsardzības ieviešana pēc noklusējuma atspoguļo akreditācijas datu zādzības novēršanas pieaugošo nozīmi pastāvīgi mainīgajā kiberdraudu vidē. Šīs funkcijas konfigurēšana un izpratne par tās darbību ļauj administratoriem un lietotājiem saglabāt līdzsvaru starp drošību un efektīvu attālo piekļuvi.