Corrigir Credential Guard que se recusa a ativar após instalação do Hyper-V
🔍 WiseChecker

Corrigir Credential Guard que se recusa a ativar após instalação do Hyper-V

Você instalou o Hyper-V no Windows 11 e agora o Credential Guard não ativa. O cmdlet Enable-CredentialGuard do PowerShell pode falhar silenciosamente. A configuração de Política de Grupo para Device Guard pode aparecer esmaecida. Isso acontece porque o Hyper-V e o Credential Guard exigem segurança baseada em virtualização, mas o Credential Guard precisa de uma configuração específica do hipervisor que o Hyper-V pode interromper. Este artigo explica a causa raiz e fornece uma correção passo a passo para ativar o Credential Guard após o Hyper-V já estar instalado.

Principais conclusões: Ativando o Credential Guard após instalação do Hyper-V

  • Política de Grupo > Configuração do Computador > Modelos Administrativos > Sistema > Device Guard > Ativar Segurança Baseada em Virtualização: Esta política ativa o Credential Guard, mas pode ser bloqueada pelo hipervisor do Hyper-V.
  • Cmdlet Enable-CredentialGuard do PowerShell: Este comando falha quando o hipervisor já está em execução no modo Hyper-V.
  • Bcdedit /set hypervisorlaunchtype Auto: Este comando força o hipervisor do Windows a carregar antes do Hyper-V, permitindo que o Credential Guard inicie.

ADVERTISEMENT

Por que o Credential Guard falha ao ativar após a instalação do Hyper-V

O Credential Guard usa segurança baseada em virtualização para isolar segredos em um contêiner seguro. Isso exige que o hipervisor do Windows inicie em um modo específico chamado Modo de Kernel Seguro. O Hyper-V também usa o hipervisor do Windows, mas o inicia em um modo otimizado para cargas de trabalho de máquinas virtuais. Quando o Hyper-V está instalado, o hipervisor é configurado para iniciar em um modo que não suporta o Kernel Seguro. Como resultado, o Credential Guard não consegue carregar seu kernel seguro, e o cmdlet Enable-CredentialGuard retorna um erro ou não faz nada.

O conflito não é permanente. Ambos os recursos podem coexistir se o hipervisor for configurado para iniciar em um modo que suporte tanto o Hyper-V quanto o Credential Guard. Isso é feito alterando o tipo de inicialização do hipervisor do modo Hyper-V para o modo automático. O modo automático permite que o hipervisor do Windows detecte e carregue o Kernel Seguro quando o Credential Guard está ativado.

Passos para ativar o Credential Guard após a instalação do Hyper-V

  1. Abra o PowerShell como Administrador
    Pressione a tecla Windows, digite PowerShell, clique com o botão direito em Windows PowerShell e selecione Executar como administrador. Clique em Sim no prompt de Controle de Conta de Usuário.
  2. Verifique o tipo de inicialização do hipervisor atual
    Execute o comando bcdedit /enum | findstr hypervisorlaunchtype. Se a saída mostrar hypervisorlaunchtype Off ou hypervisorlaunchtype HyperV, o Credential Guard não será ativado.
  3. Defina o tipo de inicialização do hipervisor como Auto
    Execute o comando bcdedit /set hypervisorlaunchtype Auto. Isso configura o carregador de inicialização do Windows para iniciar o hipervisor em um modo que suporta tanto o Hyper-V quanto o Credential Guard.
  4. Ative o Credential Guard usando a Política de Grupo
    Pressione a tecla Windows + R, digite gpedit.msc e pressione Enter. Navegue até Configuração do Computador > Modelos Administrativos > Sistema > Device Guard. Clique duas vezes em Ativar Segurança Baseada em Virtualização. Defina como Habilitado. Em Configuração do Credential Guard, selecione Habilitado com bloqueio UEFI ou Habilitado sem bloqueio. Clique em OK.
  5. Reinicie o computador
    Feche todos os aplicativos e reinicie o Windows. O processo de inicialização agora carregará o hipervisor no modo automático, permitindo que o Credential Guard inicie.
  6. Verifique se o Credential Guard está em execução
    Após reiniciar, abra o PowerShell como Administrador e execute Get-CimInstance -Namespace root/Microsoft/Windows/DeviceGuard -ClassName Win32_DeviceGuard. Procure por CredentialGuard na propriedade SecurityServicesRunning. Se aparecer, o Credential Guard está ativado.

Método alternativo: Ativar o Credential Guard via PowerShell

  1. Abra o PowerShell como Administrador
    Siga o mesmo método acima.
  2. Execute o cmdlet Enable-CredentialGuard
    Digite Enable-CredentialGuard -UEFILock ou Enable-CredentialGuard sem o parâmetro de bloqueio. Pressione Enter. Se o cmdlet for bem-sucedido, você não verá saída. Se falhar, certifique-se de que o tipo de inicialização do hipervisor está definido como Auto, conforme descrito no método anterior.
  3. Reinicie e verifique
    Reinicie o computador e execute o comando de verificação da etapa 6 acima.

ADVERTISEMENT

Se o Credential Guard ainda falhar ao ativar

Credential Guard não aparece em SecurityServicesRunning

Execute o comando msinfo32 e pressione Enter. Em Informações do Sistema, procure por Segurança baseada em virtualização. Se mostrar Em execução, o Credential Guard pode estar ativo, mas não listado. Execute Get-CimInstance -Namespace root/Microsoft/Windows/DeviceGuard -ClassName Win32_DeviceGuard | Select-Object * para ver todas as propriedades. Verifique VirtualizationBasedSecurityStatus — um valor de 2 significa em execução.

Máquinas virtuais do Hyper-V falham ao iniciar após ativar o Credential Guard

Isso é raro, mas pode acontecer se o tipo de inicialização do hipervisor estiver configurado incorretamente. Verifique se bcdedit /enum | findstr hypervisorlaunchtype mostra Auto. Se mostrar HyperV, o Credential Guard falhará. Se mostrar Auto e as VMs ainda falharem, execute bcdedit /set hypervisorlaunchtype HyperV para reverter, reinicie, depois defina como Auto novamente e reinicie.

Opção da Política de Grupo esmaecida

A configuração de Política de Grupo Ativar Segurança Baseada em Virtualização pode estar esmaecida se o computador não suportar virtualização ou se o Secure Boot estiver desabilitado. Verifique se a virtualização está ativada no BIOS ou firmware UEFI. Confirme também se o Secure Boot está ativado. Para verificar, execute msinfo32 e procure por Estado do Secure Boot — deve estar Ativado.

Tipo de inicialização do Hyper-V vs compatibilidade com Credential Guard

Item Tipo de inicialização Hyper-V (HyperV) Tipo de inicialização automática (Auto)
Descrição Hipervisor inicia apenas no modo Hyper-V Hipervisor inicia em um modo que suporta tanto Hyper-V quanto Kernel Seguro
Suporte ao Credential Guard Não — o Kernel Seguro não carrega Sim — o Kernel Seguro carrega quando configurado
Suporte a VMs Hyper-V Sim Sim
Padrão após instalação do Hyper-V Sim Não
Alteração via bcdedit bcdedit /set hypervisorlaunchtype HyperV bcdedit /set hypervisorlaunchtype Auto

Agora você pode ativar o Credential Guard em um sistema Windows 11 que tenha o Hyper-V instalado, alterando o tipo de inicialização do hipervisor para Auto. Após aplicar o método de Política de Grupo ou PowerShell e reiniciar, verifique se o Credential Guard aparece nos serviços de segurança do Device Guard. Para gerenciamento avançado, use o cmdlet Get-CimInstance para monitorar o status de todos os componentes de segurança baseada em virtualização. Se precisar desativar o Credential Guard temporariamente, execute Disable-CredentialGuard no PowerShell, mas lembre-se de que a alteração do tipo de inicialização do hipervisor permanece em vigor até que você a reverta com bcdedit /set hypervisorlaunchtype HyperV.

ADVERTISEMENT