Solução rápida: Abra Windows Security → Segurança do dispositivo → Isolamento do núcleo → Proteção da Autoridade de Segurança Local. Ative. Reinicie. O recurso requer TPM 2.0 e CPU recente; se a opção estiver cinza, seu hardware não suporta.
O Windows Security exibe um ponto de exclamação amarelo: “A proteção da Autoridade de Segurança Local está desativada.” Esta é uma nova defesa contra roubo de credenciais (proteção do processo LSASS). Ativar adiciona mais uma camada de segurança. Alguns hardwares não suportam.
Afeta: Windows 11 22H2+ com TPM 2.0.
Tempo de correção: ~5 minutos.
O que causa isso
A Autoridade de Segurança Local (LSA) é um processo do Windows que lida com autenticação. Atacantes visam a LSA para extrair hashes de senha da memória (ataques pass-the-hash, mimikatz). A Proteção LSA executa a LSA como um Processo Protegido Leve (PPL), dificultando a captura de memória.
A Microsoft introduziu a Proteção LSA no Windows 11 22H2 e começou a solicitar que os usuários a ativassem. O padrão pode estar desativado em PCs atualizados de versões anteriores do Windows.
Método 1: Ativar pela interface do Windows Security
O caminho padrão.
- Abra Windows Security: Menu Iniciar → pesquisar → Windows Security.
- Clique em Segurança do dispositivo na barra lateral esquerda.
- Encontre a seção Isolamento do núcleo. Clique em Detalhes de isolamento do núcleo.
- Encontre Proteção da Autoridade de Segurança Local. Ative.
- O Windows solicitará reinicialização. Clique em Reiniciar.
- Após reiniciar: a Proteção LSA está ativa. O ponto de exclamação amarelo na Central de Segurança desaparece.
- Se a opção estiver cinza: seu hardware/firmware não suporta. Veja o Método 3.
Esta é a correção canônica.
Método 2: Ativar pelo registro (para automação/solução de problemas)
Para quando a interface falha ou para configuração via script.
- Abra o Editor do Registro.
- Navegue até
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa. - Encontre ou crie o valor DWORD RunAsPPL.
- Defina como 2 (ativado com bloqueio UEFI) ou 1 (ativado sem bloqueio UEFI).
- Para RunAsPPLBoot DWORD = 2: ativa a proteção desde a inicialização.
- Reinicie.
- Para Política de Grupo (Pro/Enterprise): gpedit.msc → Configuração do Computador → Modelos Administrativos → Sistema → Autoridade de Segurança Local → Configurar LSASS para executar como processo protegido. Defina como Ativado, com Bloqueio UEFI.
- Para PowerShell:
reg add HKLM\SYSTEM\CurrentControlSet\Control\Lsa /v RunAsPPL /t REG_DWORD /d 2 /f.
Este é o caminho certo para implantação via script.
Método 3: Verificar compatibilidade de hardware
Para quando a opção estiver cinza.
- A Proteção LSA requer:
- TPM 2.0: tpm.msc — confirme Pronto.
- Secure Boot ativado: msinfo32 — verifique “Estado do Secure Boot.”
- Firmware UEFI (não BIOS legado).
- CPU x64 com extensões de virtualização (Intel VT-x ou AMD-V).
- Segurança Baseada em Virtualização (VBS) ativada: Windows Security → Isolamento do núcleo → Integridade da memória deve estar disponível.
- Se o TPM estiver ausente: ative na BIOS (Intel: PTT; AMD: fTPM). Salve e reinicie.
- Se o Secure Boot estiver desativado: ative na BIOS → Boot → Secure Boot → Ativar. Pode ser necessário desativar o modo CSM/Legacy.
- Para CPUs mais antigas (pré-2017): o hardware pode não suportar todos os recursos necessários. A Proteção LSA pode realmente estar indisponível.
- Execute o aplicativo PC Health Check da Microsoft — verifica a compatibilidade com Windows 11, incluindo recursos de segurança.
Isso aborda os requisitos de hardware.
Como verificar se a correção funcionou
- Windows Security → Segurança do dispositivo → Proteção LSA mostra Ativado.
- O banner de exclamação amarelo no Windows Security desaparece.
- Execute
Get-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Lsa" -Name RunAsPPLno PowerShell. Valor 1 ou 2. - Visualizador de Eventos → Logs de Aplicativos e Serviços → Microsoft → Windows → CodeIntegrity → Operacional. Procure entradas sobre a Proteção LSA ativada com sucesso.
Se nenhum desses funcionar
Se a Proteção LSA não ativar: Drivers incompatíveis: a Proteção LSA impede que drivers não assinados/antigos injetem na LSA. Atualize todos os drivers, especialmente antivírus, leitores de smart card. Verifique o Visualizador de Eventos: a ativação da LSA pode ter falhado silenciosamente. Procure no log do Sistema erros da origem LsaSrv. Para PCs com provedores de autenticação de terceiros: alguns fornecedores de smart card, drivers biométricos não suportam a Proteção LSA. O fornecedor deve lançar um driver compatível. Para PCs ingressados em domínio: os requisitos de confiança do domínio podem não corresponder à Proteção LSA. Contate o TI. Último recurso — desative se causar falhas em aplicativos: a Proteção LSA pode quebrar alguns aplicativos que interceptam a LSA. RunAsPPL = 0 desativa. Troque segurança por compatibilidade.
Resumo: Windows Security → Segurança do dispositivo → Isolamento do núcleo → ative a Proteção da Autoridade de Segurança Local. Requer TPM 2.0, Secure Boot, CPU recente. Reinicie.