Has instalado Hyper-V en Windows 11 y ahora Credential Guard no se habilita. El cmdlet de PowerShell Enable-CredentialGuard puede fallar silenciosamente. La configuración de directiva de grupo para Device Guard puede aparecer atenuada. Esto ocurre porque tanto Hyper-V como Credential Guard requieren seguridad basada en virtualización, pero Credential Guard necesita una configuración específica del hipervisor que Hyper-V puede interrumpir. Este artículo explica la causa raíz y proporciona una solución paso a paso para habilitar Credential Guard después de que Hyper-V ya esté instalado.
Puntos clave: Habilitar Credential Guard después de la instalación de Hyper-V
- Directiva de grupo > Configuración del equipo > Plantillas administrativas > Sistema > Device Guard > Activar seguridad basada en virtualización: Esta directiva habilita Credential Guard, pero puede estar bloqueada por el hipervisor de Hyper-V.
- Cmdlet de PowerShell Enable-CredentialGuard: Este comando falla cuando el hipervisor ya se está ejecutando en modo Hyper-V.
- Bcdedit /set hypervisorlaunchtype Auto: Este comando fuerza al hipervisor de Windows a cargarse antes que Hyper-V, permitiendo que Credential Guard se inicie.
Por qué Credential Guard falla al habilitarse después de instalar Hyper-V
Credential Guard utiliza seguridad basada en virtualización para aislar secretos en un contenedor seguro. Esto requiere que el hipervisor de Windows se inicie en un modo específico llamado Modo de núcleo seguro. Hyper-V también utiliza el hipervisor de Windows, pero lo inicia en un modo optimizado para cargas de trabajo de máquinas virtuales. Cuando se instala Hyper-V, el hipervisor se configura para iniciarse en un modo que no admite el núcleo seguro. Como resultado, Credential Guard no puede cargar su núcleo seguro, y el cmdlet Enable-CredentialGuard devuelve un error o no hace nada.
El conflicto no es permanente. Ambas características pueden coexistir si el hipervisor se configura para iniciarse en un modo que admita tanto Hyper-V como Credential Guard. Esto se logra cambiando el tipo de inicio del hipervisor de modo Hyper-V a modo automático. El modo automático permite que el hipervisor de Windows detecte y cargue el núcleo seguro cuando Credential Guard está habilitado.
Pasos para habilitar Credential Guard después de instalar Hyper-V
- Abra PowerShell como administrador
Presione la tecla de Windows, escriba PowerShell, haga clic derecho en Windows PowerShell y seleccione Ejecutar como administrador. Haga clic en Sí en el mensaje de Control de cuentas de usuario. - Verifique el tipo de inicio actual del hipervisor
Ejecute el comandobcdedit /enum | findstr hypervisorlaunchtype. Si la salida muestrahypervisorlaunchtype Offohypervisorlaunchtype HyperV, Credential Guard no se habilitará. - Establezca el tipo de inicio del hipervisor en Auto
Ejecute el comandobcdedit /set hypervisorlaunchtype Auto. Esto configura el cargador de arranque de Windows para iniciar el hipervisor en un modo que admite tanto Hyper-V como Credential Guard. - Habilite Credential Guard mediante Directiva de grupo
Presione la tecla de Windows + R, escribagpedit.mscy presione Enter. Navegue a Configuración del equipo > Plantillas administrativas > Sistema > Device Guard. Haga doble clic en Activar seguridad basada en virtualización. Establézcalo en Habilitada. En Configuración de Credential Guard, seleccione Habilitada con bloqueo UEFI o Habilitada sin bloqueo. Haga clic en Aceptar. - Reinicie el equipo
Cierre todas las aplicaciones y reinicie Windows. El proceso de arranque ahora cargará el hipervisor en modo automático, permitiendo que Credential Guard se inicie. - Verifique que Credential Guard esté en ejecución
Después de reiniciar, abra PowerShell como administrador y ejecuteGet-CimInstance -Namespace root/Microsoft/Windows/DeviceGuard -ClassName Win32_DeviceGuard. Busque CredentialGuard en la propiedad SecurityServicesRunning. Si aparece, Credential Guard está habilitado.
Método alternativo: Habilitar Credential Guard mediante PowerShell
- Abra PowerShell como administrador
Siga el mismo método que arriba. - Ejecute el cmdlet Enable-CredentialGuard
EscribaEnable-CredentialGuard -UEFILockoEnable-CredentialGuardsin el parámetro de bloqueo. Presione Enter. Si el cmdlet tiene éxito, no verá ninguna salida. Si falla, asegúrese de que el tipo de inicio del hipervisor esté configurado en Auto como se describió en el método anterior. - Reinicie y verifique
Reinicie el equipo y ejecute el comando de verificación del paso 6 anterior.
Si Credential Guard aún no se habilita
Credential Guard no aparece en SecurityServicesRunning
Ejecute el comando msinfo32 y presione Enter. En Información del sistema, busque Seguridad basada en virtualización. Si muestra En ejecución, Credential Guard puede estar activo pero no listado. Ejecute Get-CimInstance -Namespace root/Microsoft/Windows/DeviceGuard -ClassName Win32_DeviceGuard | Select-Object para ver todas las propiedades. Verifique VirtualizationBasedSecurityStatus: un valor de 2 significa en ejecución.
Las máquinas virtuales de Hyper-V no se inician después de habilitar Credential Guard
Esto es raro, pero puede ocurrir si el tipo de inicio del hipervisor está configurado incorrectamente. Verifique que bcdedit /enum | findstr hypervisorlaunchtype muestre Auto. Si muestra HyperV, Credential Guard fallará. Si muestra Auto y las máquinas virtuales aún fallan, ejecute bcdedit /set hypervisorlaunchtype HyperV para revertir, reinicie, luego configúrelo a Auto nuevamente y reinicie.
La opción de Directiva de grupo está atenuada
La configuración de Directiva de grupo Activar seguridad basada en virtualización puede estar atenuada si el equipo no admite virtualización o si el Arranque seguro está deshabilitado. Verifique que la virtualización esté habilitada en el firmware BIOS o UEFI. También confirme que el Arranque seguro esté habilitado. Para verificarlo, ejecute msinfo32 y busque Estado de arranque seguro; debe decir Activado.
Tipo de inicio de Hyper-V vs. compatibilidad con Credential Guard
| Elemento | Tipo de inicio Hyper-V (HyperV) | Tipo de inicio automático (Auto) |
|---|---|---|
| Descripción | El hipervisor se inicia solo en modo Hyper-V | El hipervisor se inicia en un modo que admite tanto Hyper-V como el núcleo seguro |
| Compatibilidad con Credential Guard | No: el núcleo seguro no se carga | Sí: el núcleo seguro se carga cuando está configurado |
| Compatibilidad con máquinas virtuales de Hyper-V | Sí | Sí |
| Predeterminado después de instalar Hyper-V | Sí | No |
| Cambio mediante bcdedit | bcdedit /set hypervisorlaunchtype HyperV |
bcdedit /set hypervisorlaunchtype Auto |
Ahora puede habilitar Credential Guard en un sistema Windows 11 que tenga Hyper-V instalado cambiando el tipo de inicio del hipervisor a Auto. Después de aplicar el método de Directiva de grupo o PowerShell y reiniciar, verifique que Credential Guard aparezca en los servicios de seguridad de Device Guard. Para una administración avanzada, use el cmdlet Get-CimInstance para monitorear el estado de todos los componentes de seguridad basada en virtualización. Si alguna vez necesita deshabilitar Credential Guard temporalmente, ejecute Disable-CredentialGuard en PowerShell, pero recuerde que el cambio en el tipo de inicio del hipervisor permanece vigente hasta que lo revierta con bcdedit /set hypervisorlaunchtype HyperV.