Corrigir: Windows Security diz que a proteção da Autoridade de Segurança Local está desativada
🔍 WiseChecker

Corrigir: Windows Security diz que a proteção da Autoridade de Segurança Local está desativada

Solução rápida: Abra Windows Security → Segurança do dispositivo → Isolamento do núcleo → Proteção da Autoridade de Segurança Local. Ative. Reinicie. O recurso requer TPM 2.0 e CPU recente; se a opção estiver cinza, seu hardware não suporta.

O Windows Security exibe um ponto de exclamação amarelo: “A proteção da Autoridade de Segurança Local está desativada.” Esta é uma nova defesa contra roubo de credenciais (proteção do processo LSASS). Ativar adiciona mais uma camada de segurança. Alguns hardwares não suportam.

Sintoma: O Windows Security alerta que a Proteção da Autoridade de Segurança Local está desativada; deseja ativar por segurança.
Afeta: Windows 11 22H2+ com TPM 2.0.
Tempo de correção: ~5 minutos.

ADVERTISEMENT

O que causa isso

A Autoridade de Segurança Local (LSA) é um processo do Windows que lida com autenticação. Atacantes visam a LSA para extrair hashes de senha da memória (ataques pass-the-hash, mimikatz). A Proteção LSA executa a LSA como um Processo Protegido Leve (PPL), dificultando a captura de memória.

A Microsoft introduziu a Proteção LSA no Windows 11 22H2 e começou a solicitar que os usuários a ativassem. O padrão pode estar desativado em PCs atualizados de versões anteriores do Windows.

Método 1: Ativar pela interface do Windows Security

O caminho padrão.

  1. Abra Windows Security: Menu Iniciar → pesquisar → Windows Security.
  2. Clique em Segurança do dispositivo na barra lateral esquerda.
  3. Encontre a seção Isolamento do núcleo. Clique em Detalhes de isolamento do núcleo.
  4. Encontre Proteção da Autoridade de Segurança Local. Ative.
  5. O Windows solicitará reinicialização. Clique em Reiniciar.
  6. Após reiniciar: a Proteção LSA está ativa. O ponto de exclamação amarelo na Central de Segurança desaparece.
  7. Se a opção estiver cinza: seu hardware/firmware não suporta. Veja o Método 3.

Esta é a correção canônica.

ADVERTISEMENT

Método 2: Ativar pelo registro (para automação/solução de problemas)

Para quando a interface falha ou para configuração via script.

  1. Abra o Editor do Registro.
  2. Navegue até HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa.
  3. Encontre ou crie o valor DWORD RunAsPPL.
  4. Defina como 2 (ativado com bloqueio UEFI) ou 1 (ativado sem bloqueio UEFI).
  5. Para RunAsPPLBoot DWORD = 2: ativa a proteção desde a inicialização.
  6. Reinicie.
  7. Para Política de Grupo (Pro/Enterprise): gpedit.msc → Configuração do Computador → Modelos Administrativos → Sistema → Autoridade de Segurança Local → Configurar LSASS para executar como processo protegido. Defina como Ativado, com Bloqueio UEFI.
  8. Para PowerShell: reg add HKLM\SYSTEM\CurrentControlSet\Control\Lsa /v RunAsPPL /t REG_DWORD /d 2 /f.

Este é o caminho certo para implantação via script.

Método 3: Verificar compatibilidade de hardware

Para quando a opção estiver cinza.

  1. A Proteção LSA requer:
    • TPM 2.0: tpm.msc — confirme Pronto.
    • Secure Boot ativado: msinfo32 — verifique “Estado do Secure Boot.”
    • Firmware UEFI (não BIOS legado).
    • CPU x64 com extensões de virtualização (Intel VT-x ou AMD-V).
    • Segurança Baseada em Virtualização (VBS) ativada: Windows Security → Isolamento do núcleo → Integridade da memória deve estar disponível.
  2. Se o TPM estiver ausente: ative na BIOS (Intel: PTT; AMD: fTPM). Salve e reinicie.
  3. Se o Secure Boot estiver desativado: ative na BIOS → Boot → Secure Boot → Ativar. Pode ser necessário desativar o modo CSM/Legacy.
  4. Para CPUs mais antigas (pré-2017): o hardware pode não suportar todos os recursos necessários. A Proteção LSA pode realmente estar indisponível.
  5. Execute o aplicativo PC Health Check da Microsoft — verifica a compatibilidade com Windows 11, incluindo recursos de segurança.

Isso aborda os requisitos de hardware.

ADVERTISEMENT

Como verificar se a correção funcionou

  • Windows Security → Segurança do dispositivo → Proteção LSA mostra Ativado.
  • O banner de exclamação amarelo no Windows Security desaparece.
  • Execute Get-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Lsa" -Name RunAsPPL no PowerShell. Valor 1 ou 2.
  • Visualizador de Eventos → Logs de Aplicativos e Serviços → Microsoft → Windows → CodeIntegrity → Operacional. Procure entradas sobre a Proteção LSA ativada com sucesso.

Se nenhum desses funcionar

Se a Proteção LSA não ativar: Drivers incompatíveis: a Proteção LSA impede que drivers não assinados/antigos injetem na LSA. Atualize todos os drivers, especialmente antivírus, leitores de smart card. Verifique o Visualizador de Eventos: a ativação da LSA pode ter falhado silenciosamente. Procure no log do Sistema erros da origem LsaSrv. Para PCs com provedores de autenticação de terceiros: alguns fornecedores de smart card, drivers biométricos não suportam a Proteção LSA. O fornecedor deve lançar um driver compatível. Para PCs ingressados em domínio: os requisitos de confiança do domínio podem não corresponder à Proteção LSA. Contate o TI. Último recurso — desative se causar falhas em aplicativos: a Proteção LSA pode quebrar alguns aplicativos que interceptam a LSA. RunAsPPL = 0 desativa. Troque segurança por compatibilidade.

Resumo: Windows Security → Segurança do dispositivo → Isolamento do núcleo → ative a Proteção da Autoridade de Segurança Local. Requer TPM 2.0, Secure Boot, CPU recente. Reinicie.

ADVERTISEMENT