Razumevanje in reševanje težave »Windows Defender Credential Guard ne dovoljuje uporabe shranjenih poverilnic«

Windows Defender Credential Guard ne dovoljuje uporabe shranjenih poverilnic
  • Credential Guard omejuje uporabo shranjenih poverilnic za zaščito uporabniških podatkov med RDP in drugimi občutljivimi operacijami.
  • Obstajajo praktične metode in rešitve za upravljanje dostopa RDP, tudi ko je omogočena funkcija Credential Guard, na primer uporaba orodja cmdkey ali enotne prijave (SSO) z ustrezno konfiguracijo.
  • Pravilna konfiguracija prek skupinske politike, registra ali Intune je bistvena za uravnoteženje udobja in varnosti, kar zagotavlja učinkovito delo uporabnikov, hkrati pa ohranja zaščito sistema.

Vsakdo, ki pogosto uporablja oddaljeno namizje sistema Windows (RDP) ali upravlja poslovne računalnike v sistemu Windows 10 ali 11, bo prej ali slej naletel na skrivnostno napako: »Windows Defender Credential Guard ne dovoljuje uporabe shranjenih poverilnic. Vnesite svoje poverilnice.« To sporočilo je dovolj, da zmoti običajno nemoten potek dela sistemskih skrbnikov in zahtevnih uporabnikov, kar pogosto povzroči zmedo in varnostne pomisleke.

Ta vodnik podrobno opisuje, zakaj se ta napaka pojavi, kaj Windows Defender Credential Guard dejansko počne in kako jo lahko odpravite ali obidete, hkrati pa ohranite varnost in udobje. Predstavili vam bomo resnične rešitve, tehnične razlage in najboljše prakse, ki bodo temeljile na poglobljenem pregledu uradnih Microsoftovih virov, uporabniških izkušenj in preizkušenih nasvetov skupnosti – vse to je preoblikovano z jasnostjo in navodili za ukrepanje.

Kaj je Windows Defender Credential Guard?

Credential Guard je vgrajena varnostna funkcija v novejših različicah sistema Windows (Windows 10, Windows 11 in strežniške izdaje), osredotočena na zaščito občutljivih podatkov o poverilnicah, kot so zgoščene vrednosti gesel NTLM in vstopnice za odobritev vstopnic Kerberos (TGT). To doseže z izolacijo teh skrivnosti v varnem, strojno podprtem okolju, pri čemer izkorišča varnost, ki temelji na virtualizaciji (VBS).

Zakaj Microsoft uveljavlja tako strogo strategijo poverilnic? V dobi, ko zlonamerna programska oprema in napadalci poskušajo ukrasti poverilnice iz pomnilnika, ta »zaščita« blokira tehnike kraje poverilnic, kot sta Pass-the-Hash ali izpisovanje poverilnic, ki se pogosto uporabljajo pri napadih z lateralnim premikanjem. Ko je omogočena – zlasti v napravah podjetij – Credential Guard uveljavlja strogo okolje, kjer skrivnosti poverilnic niso dostopne običajnim procesom sistema Windows, aplikacijam ali celo skrbnikom.

Zakaj shranjenih poverilnic ni mogoče uporabljati s Credential Guard?

Mnogi uporabniki prvič naletijo na to omejitev pri poskusu ponovne uporabe prej shranjenih poverilnic RDP. Odgovor je preprost: shranjene poverilnice v sistemu, kjer je aktivna funkcija Credential Guard, niso več varne.

To je namerna rešitev, ne gre za hrošč. Temeljni cilj Credential Guarda je preprečiti napadalcem, da bi izkoristili ukradene ali shranjene poverilnice. Shranjevanje poverilnic na disk ali v shrambo poverilnic (kot je to mogoče brez Credential Guarda) popolnoma spodkopava zaščito, ki naj bi jo zagotavljali VBS in izolirani procesi.

Uradna Microsoftova dokumentacija je jasna: ko je vklopljena funkcija Credential Guard (ali z njo povezana funkcija Remote Credential Guard), je uporaba shranjenih poverilnic za preverjanje pristnosti (zlasti prek oddaljenega namizja) izrecno blokirana. Uporabniki vidijo napako ali poziv, ki jih sili k ponovni avtentikaciji, s čimer se zagotovi, da poverilnice nikoli ne ostanejo v dostopni obliki.

Tipična napaka in uporabniška izkušnja

Če ste del oddelka za IT ali preprosto izkušen uporabnik, ki nadgrajuje na Windows 11 22H2 ali novejši, lahko nenadoma ugotovite, da shranjene poverilnice RDP prenehajo delovati. Ko poskušate začeti sejo prek mstsc.exe (izvornega odjemalca Microsoft RDP), se prikaže pojavno okno z besedilom:

Windows Defender Credential Guard ne dovoljuje uporabe shranjenih poverilnic. Vnesite svoje poverilnice.

To sporočilo se lahko prikaže, tudi če ste prepričani, da funkcije Credential Guard niste nikoli izrecno omogočili. To je zato, ker je Microsoft začel Credential Guard privzeto omogočati na združljivi strojni opremi in novejših različicah sistema Windows 11 po letu 22H2 in pozneje. V nekaterih redkih primerih uporabniki poročajo o pojavnem oknu, tudi če se zdi, da je Credential Guard izklopljen – to je pogosto posledica ostankov nastavitev pravilnika skupine ali registra.

POGLEJ TUDI  Kako dobiti pomoč za Windows 10: Popoln vodnik za možnosti podpore, posodobitve in naslednje korake

Glavne metode za obhod ali odpravo težave

Glede na to, ali želite obdržati Credential Guard zaradi varnosti ali pa morate obnoviti udobje (in ste pripravljeni žrtvovati nekaj zaščite), obstaja več pristopov:

1. Za povezave RDP uporabite orodje cmdkey

Ena najučinkovitejših rešitev, ne da bi se poglobili v tvegane spremembe registra ali skupinske pravilnike, je uporaba orodja ukazne vrstice cmdkey.

Ta vgrajeni pripomoček lahko registrira generične poverilnice na način, ki ga Credential Guard sprejema.

  • Odprite ukazni poziv kot skrbnik.
  • Zaženite naslednji ukaz (zamenjajte z dejanskim ciljnim IP-jem/gostiteljem, uporabniškim imenom in geslom):
cmdkey /generično:TERMSRV/ciljno ime /uporabnik:uporabniško ime /prehod:geslo

Pomembno: Prepričajte se, da uporabljate /generic in ne privzete vrste. Credential Guard blokira samo uporabo shranjenih poverilnic domene, ne pa generičnih, ki so bile ročno dodane na ta način.

Nato bi se morali imeti možnost povezati prek oddaljenega namizja, ne da bi vas pozvali k vnosu poverilnic, saj so ti »generični« vnosi sprejeti v skladu s pravili Credential Guard.

Če si želite ogledati trenutne poverilnice RDP, shranjene kot vnose TERMSRV:

cmdkey /seznam:TERMSRV/*

In če želite po potrebi izbrisati določen vnos:

cmdkey /delete:TERMSRV/ciljno ime

2. Prilagodite zaščito poverilnic prek registra ali skupinske politike

Za tiste, ki želijo v celoti onemogočiti Credential Guard (da bi obnovili vse starejše funkcije), boste potrebovali skrbniške pravice.

  • Pomaknite se na HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\DeviceGuard v registru sistema Windows.
  • Kompleti Omogoči varnost, ki temelji na virtualizaciji (DWORD) na 0
  • Tudi nastavljeno RequirePlatformSecurityFeatures (DWORD) na 0
  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa, nastavljena LsaCfgFlags (DWORD) na 0
  • Po teh spremembah, znova zaženite napravo

Ta pristop popolnoma onemogoči varnost na podlagi virtualizacije in Credential Guard. Upoštevajte, da s tem izgubite zaščito Credential Guard in je lahko v nasprotju z varnostno politiko vaše organizacije.

Skrbniki lahko uporabljajo tudi skupinski pravilnik:

  • dostop Konfiguracija računalnika > Skrbniške predloge > Sistem > Zaščita naprave
  • Spreminjanje Vklopite varnost, ki temelji na virtualizaciji na »Onemogočeno« ali »Ni konfigurirano«
  • Prilagajanje Konfiguracija zaščite poverilnic po potrebi
  • Znova zaženite prizadete računalnike

Če je bila funkcija Credential Guard omogočena z zaklepanjem UEFI, so potrebni dodatni koraki, ki vključujejo spremenljivki bcdedit in EFI ; za podrobnosti glejte uradno Microsoftovo dokumentacijo .

3. Ponovno premislite o konfiguracijah enotne prijave (SSO) in RDP SSO

Podjetja se pogosto zanašajo na enotno prijavo prek storitev oddaljenega namizja (RDS SSO), da bi olajšala postopek prijave. Pri Credential Guardu napake v konfiguraciji ali nepopolni pravilniki za enotno prijavo (SSO) pogosto povzročijo, da so uporabniki pozvani k vnosu poverilnic, čeprav naj bi bila enotna prijava (SSO) omogočena.

Pravilen način je uporaba omejene delegacije Kerberos in pravilna konfiguracija pravilne skupine pravilnikov (GPO) in DNS. Prepričajte se:

  • Delegacija poverilnic Kerberos za storitev TERMSRV je dodeljena gostitelju ali gruči RDS.
  • DNS deluje brez težav
  • Potrdila so veljavna in niso potekla
  • Tako odjemalci kot strežniki so povezani z isto domeno

Za uporabnike v skupini Zaščiteni uporabniki je delegiranje zaradi dodatne varnosti onemogočeno že po načelu »SSO«. Ti računi ne morejo uporabljati enotne prijave (SSO) za RDS s funkcijo Credential Guard – to ščiti občutljive skrbniške ali vodstvene račune na račun udobja.

Za konfiguracijo po korakih si oglejte vire, kot je Omogočanje overjanja z enotno prijavo (SSO) v strežniku RDS Windows Server | Središče za operacijske sisteme Windows.

Kako deluje Credential Guard pod pokrovom

Credential Guard uporablja varnost na osnovi virtualizacije za ločevanje poverilnic od dostopa običajnega operacijskega sistema Windows. Jedro zažene varen izoliran proces (LSAISO.exe), ki je odgovoren za shranjevanje in obdelavo poverilnic imenika. Ko proces (kot je mstsc ali ponudnik poverilnic) poskuša uporabiti shranjene poverilnice, Credential Guard prestreže zahtevo in blokira vsako operacijo, ki bi posredovala predpomnjeno skrivnost zunaj te varne škatle.

Glavni cilji Credential Guarda:

  • Zgoščene vrednosti gesel NTLM
  • Vstopnice za odobritev vstopnic Kerberos (TGT)
  • Poverilnice domene, shranjene s strani aplikacij ali kot del povezav RDP
POGLEJ TUDI  Popoln vodnik za gonilnike zvoka Realtek za Windows 11

Ta funkcija je privzeto vklopljena v sodobnih podjetniških sistemih Windows in je vse bolj priljubljena zaradi prizadevanj Microsofta za zaščito poslovnih okolij pred krajo poverilnic in napadi izsiljevalske programske opreme.

Razumevanje oddaljene zaščite poverilnic v primerjavi s tradicionalno zaščito

Oddaljena zaščita poverilnic (Remote Credential Guard) je povezana, a ločena funkcija, ki zagotavlja enotno prijavo (SSO) in preprečuje razkritje poverilnic prek povezav RDP. Zahteve Kerberos preusmerja nazaj na izvorno (odjemalsko) napravo in tako zagotavlja, da oddaljena naprava nikoli ne prejme podatkov o poverilnicah za večkratno uporabo. To blokira krajo poverilnic, tudi če je strežnik ogrožen.

Ključne točke oddaljene zaščite poverilnic:

  • Oddaljenemu gostitelju se ne pošljejo nobene poverilnice (preprečuje krajo zgoščene vrednosti)
  • Enotna prijava (SSO) je ohranjena, tako da uporabnikom ni treba ponovno vnašati gesel
  • Zahteva preverjanje pristnosti Kerberos (ne deluje z rezervnim protokolom NTLM)
  • Deluje le, če sta odjemalec in gostitelj del iste domene Active Directory (naprave, pridružene Entra ID-ju, trenutno niso podprte)

Če vaša organizacija zahteva dostop do službe za pomoč uporabnikom/skrbniškega dostopa prek RDP, je priporočljivo uporabiti način z omejenim skrbnikom (z zagonom mstsc.exe /RestrictedAdmin), ki preprečuje izpostavljenost poverilnic ogroženim strežnikom – na račun določene prilagodljivosti enotne prijave (SSO).

Kdaj onemogočanje zaščite poverilnic ni priporočljivo

Onemogočanje funkcije Credential Guard se morda zdi preprosta rešitev za ponovno vzpostavitev popolne združljivosti, vendar to znatno poveča tveganje za krajo poverilnic in napade z lateralnim premikanjem. Credential Guard je ključna obramba v sodobnih varnostnih strategijah podjetij, ki ovira številne najpogostejše tehnike po izkoriščanju, ki jih uporabljajo napadalci.

Organizacije bi morale oceniti alternativne rešitve, kot so upravljanje privilegiranega dostopa (PAM) ali lokalna orodja za upravljanje gesel (kot je Microsoft LAPS), da bi uravnotežile varnost z uporabnostjo, ne da bi pri tem onemogočile to zaščito.

Preverjanje, ali je Credential Guard omogočen (koraki preverjanja)

Obstaja več zanesljivih načinov za preverjanje statusa Credential Guard:

  • Informacijski sistem: Zaženite datoteko msinfo32.exe in v razdelku »Izvajanje varnostnih storitev na podlagi virtualizacije« preverite možnost »Credential Guard«.
  • PowerShell: Teči ((Get-CimInstance -ClassName Win32_DeviceGuard -Namespace root\Microsoft\Windows\DeviceGuard).SecurityServicesRunning). Rezultati: 0 = izklopljeno, 1 = vklopljeno.
  • Pregledovalnik dogodkov: Preverite dnevnike sistema Windows > Sistem in filtrirajte po dogodkih WinInit, povezanih s funkcijo Credential Guard.

Samo preverjanje datoteke LsaIso.exe v upravitelju opravil ni vedno zanesljivo; za natančno stanje raje uporabite te uradne metode.

Najboljše prakse za poslovne in domače uporabnike

Za IT ekipe je optimalen potek dela ravnovesje med varnostjo in uporabniško izkušnjo:

  • Privzeto omogočite Credential Guard prek Intune, GPO ali registra za varnostne osnovne vrednosti
  • Po potrebi uporabnike vodite k uporabi rešitve »cmdkey« z eksplicitnimi generičnimi poverilnicami za tipične povezave RDP.
  • Konfigurirajte ustrezno enotno prijavo (SSO) prek Kerberosa in zagotovite, da so odjemalci/strežniki pridruženi domeni za nemoten dostop pod zaščito.
  • Onemogočanje Credential Guarda omejite le na nujne primere z ustrezno odobritvijo.
  • Uvedite dodatne zaščite, kot sta LAPS ali PAM, ne da bi pri tem ogrozili varnost poverilnic

Domači uporabniki se običajno soočajo z manj omejitvami zaradi Credential Guarda, če pa naletijo na napako, je rešitev cmdkey dober prvi korak, preden razmislite o varnostnih kompromisih.

Nasveti za odpravljanje težav:

  • Če se prikaže napaka in Credential Guard ne bi smel biti aktiven, preglejte nastavitve in pravilnike registra, saj lahko nekatere obstoječe nastavitve ohranijo omejitev.
  • Po opravljenih spremembah vedno znova zaženite računalnik, da nastavitve začnejo veljati.

Bistveno je dati prednost zaščiti poverilnic pred udobjem ponovne uporabe poverilnic. Microsoftova privzeta uvedba funkcije Credential Guard odraža vse večji pomen preprečevanja kraje poverilnic v nenehno spreminjajočem se okolju kibernetskih groženj. Konfiguracija in razumevanje delovanja te funkcije omogoča skrbnikom in uporabnikom, da ohranijo ravnovesje med varnostjo in učinkovitim oddaljenim dostopom.

Pustite komentar