Como Ativar a Proteção LSA com Segurança no Windows 11
🔍 WiseChecker

Como Ativar a Proteção LSA com Segurança no Windows 11

Solução rápida: a Proteção LSA (Local Security Authority) impede injeção de código no processo LSA (protege contra roubo de credenciais). Ative via Segurança do Windows → Segurança do dispositivo → Isolamento do núcleo → Proteção da autoridade de segurança local → ative. Reinicie. Teste a compatibilidade com aplicativos/plugins. Se houver problemas: desative no mesmo local.

A Proteção LSA (RunAsPPL) fortalece o processo de armazenamento de credenciais. O Windows 11 moderno ativa por padrão em instalações novas. Em instalações atualizadas: pode estar desativada. Recomendada por segurança, mas verifique a compatibilidade com aplicativos primeiro.

Sintoma: Deseja ativar a Proteção LSA com segurança no Windows 11.
Afeta: Windows 11.
Tempo de correção: ~15 minutos.

ADVERTISEMENT

O que causa essa necessidade

A LSA (lsass.exe) armazena: credenciais em cache, tickets Kerberos, hashes NTLM. Atacantes miram nela. A Proteção LSA executa lsass.exe como Processo Protegido Leve (PPL): apenas código assinado pela Microsoft pode interagir. Mitiga: Mimikatz, malware de roubo de credenciais.

Método 1: Ativar via Segurança do Windows

A rota padrão.

  1. Abra a Segurança do Windows.
  2. Escolha Segurança do dispositivo.
  3. Clique em Detalhes de isolamento do núcleo.
  4. Encontre Proteção da autoridade de segurança local.
  5. Ative a chave. Solicitação UAC.
  6. Reinicie.
  7. Após reiniciar: verifique na Segurança do Windows se a Proteção LSA está Ativada.
  8. Em instalações novas do Win11: geralmente ativada por padrão.
  9. Em atualizações do Win10: pode ser necessário ativar manualmente.

Esta é a configuração padrão.

ADVERTISEMENT

Método 2: Ativar via registro (se a interface de segurança estiver oculta)

Para PCs gerenciados por política.

  1. Abra o Editor do Registro como Administrador.
  2. Navegue até: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa.
  3. Encontre ou crie o DWORD: RunAsPPL. Valor 1 (ativado com bloqueio UEFI) ou 2 (ativado, sem bloqueio).
  4. Aplique.
  5. Reinicie.
  6. Alternativa via Política de Grupo: Configuração do Computador → Modelos Administrativos → Sistema → Autoridade de Segurança LocalConfigurar LSASS para ser executado como um processo protegido → Habilitado.
  7. Para verificar: Get-WmiObject -Class Win32_Service -Filter "Name='LsaSvc'" mostra o serviço em execução.
  8. Para verificação por processo: o Process Explorer (Sysinternals) mostra lsass.exe com ícone PPL.

Esta é a rota do registro.

Método 3: Verificar compatibilidade antes de ativar

Para evitar quebras.

  1. Aplicativos que se conectam à LSA podem quebrar:
    • Alguns antivírus de terceiros (versões antigas).
    • Alguns clientes VPN.
    • Algumas ferramentas de logon único.
    • Alguns complementos de autenticação.
  2. Para testar: ative temporariamente (bloqueio UEFI = não para facilitar reversão).
  3. Reinicie. Teste aplicativos e fluxos de trabalho críticos.
  4. Verifique o Visualizador de Eventos → Logs do Windows → Sistema → origem Lsa. Evento 3033 = negado; 3065 = violação de integridade de código.
  5. Se houver problemas: desative temporariamente (desligue na Segurança do Windows), atualize o aplicativo problemático e reative.
  6. Para problemas crônicos de compatibilidade: registre com o fornecedor do aplicativo. Eles precisam assinar com o EKU adequado.
  7. Para ambientes corporativos: teste em ambiente de homologação primeiro.
  8. Para verificar a Proteção LSA: Get-MpComputerStatus | Select-Object IsTamperProtected relacionado.

Esta é a verificação de compatibilidade.

ADVERTISEMENT

Como verificar se a correção funcionou

  • Segurança do Windows → Segurança do dispositivo → Isolamento do núcleo: Proteção LSA Ativada.
  • Visualizador de Eventos: eventos LSA mostram início do modo protegido.
  • Process Explorer: lsass.exe mostra Processo Protegido.
  • Sistema inicia normalmente sem erros.

Se nenhum desses funcionar

Se a Proteção LSA não ativar: Requisito de hardware: requer Secure Boot. Verifique: msinfo32 → Estado do Secure Boot: Ativado. Para conflitos com Hyper-V: raro. Hyper-V usa VBS / Integridade da Memória. A Proteção LSA complementa. Para quebra crônica de aplicativos: o fornecedor precisa atualizar para compatibilidade com PPL. Para Windows 11 Education / Home: recurso disponível em todas as edições. Para ambientes corporativos: imposição via Política de Grupo. Para builds Insider: o recurso pode mudar; verifique a documentação atual. Para verificar via PowerShell: $lsa = Get-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Lsa" -Name RunAsPPL -ErrorAction SilentlyContinue; if ($lsa) { Write-Host "Valor: $($lsa.RunAsPPL)" }.

Resumo: Segurança do Windows → Segurança do dispositivo → Isolamento do núcleo → Proteção da autoridade de segurança local → Ativado. Reinicie. Teste a compatibilidade dos aplicativos. Desative temporariamente se algum aplicativo específico quebrar.

ADVERTISEMENT