Visão geral do Credential Guard

O Credential Guard impede ataques de roubo de credenciais protegendo hashes de senha NTLM, TGTs (Tíquetes de Concessão de Tíquete Kerberos) e credenciais armazenadas por aplicativos como credenciais de domínio.

O Credential Guard usa segurança baseada em virtualização (VBS) para isolar segredos para que somente software de sistema privilegiado possa acessá-los. O acesso não autorizado a esses segredos pode levar a ataques de roubo de credenciais, como pass the hash e pass the ticket.

Quando habilitado, o Credential Guard oferece os seguintes benefícios:

  • Segurança de hardware: NTLM, Kerberos e Gerenciador de Credenciais aproveitam os recursos de segurança da plataforma, incluindo Inicialização Segura e virtualização, para proteger as credenciais
  • Segurança baseada em virtualização: NTLM, credenciais derivadas de Kerberos e outros segredos são executados em um ambiente protegido, isolado do sistema operacional em execução
  • Proteção contra ameaças persistentes avançadas: quando as credenciais são protegidas usando VBS, as técnicas e ferramentas de ataque de roubo de credenciais usadas em muitos ataques direcionados são bloqueadas. O malware em execução no sistema operacional com privilégios administrativos não pode extrair segredos protegidos pela VBS

Observação

Embora o Credential Guard seja uma mitigação poderosa, os ataques de ameaças persistentes provavelmente mudarão para novas técnicas de ataque, e você também deve incorporar outras estratégias e arquiteturas de segurança.

Habilitação padrão

A partir do Windows 11, 22H2 e Windows Server 2025, o Credential Guard é habilitado por padrão em sistemas não DC ingressados no domínio que atendem aos requisitos de hardware. Essa habilitação padrão ativa automaticamente a VBS, e a Inicialização Segura não é um pré-requisito rígido para que a VBS entre em um estado de execução, embora seja recomendada para garantias de segurança mais fortes.

A habilitação padrão é sem Bloqueio UEFI, permitindo que os administradores desabilitem o Credential Guard remotamente, se necessário.

Observação

Se o Credential Guard for desabilitado explicitamente antes de um dispositivo ser atualizado para o Windows 11, versão 22H2/Windows Server 2025 ou posterior, a habilitação padrão não substituirá as configurações existentes. Esse dispositivo continuará a ter o Credential Guard desabilitado mesmo depois de atualizar para uma versão do Windows que habilita o Credential Guard por padrão.

Habilitação padrão no Windows

Os dispositivos que executam o Windows 11, 22H2 ou posterior terão o Credential Guard habilitado por padrão se:

Observação

Dispositivos que executam o Windows 11 Pro/Pro Edu 22H2 ou posterior poderão ter a Segurança Baseada em Virtualização (VBS) e/ou o Credential Guard automaticamente habilitados se atenderem aos outros requisitos de habilitação padrão e tiverem executado o Credential Guard anteriormente. Por exemplo, se o Credential Guard foi habilitado em um dispositivo corporativo que posteriormente foi rebaixado para Pro.

Para determinar se o dispositivo Pro está nesse estado, marcar se a seguinte chave do Registro existe: Computer\HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\MSV1_0\IsolatedCredentialsRootSecret. Se você quiser desabilitar o Credential Guard, consulte configurar o Credential Guard.

Habilitação padrão no Windows Server

Os dispositivos que executam o Windows Server 2025 ou posterior terão o Credential Guard habilitado por padrão se:

Importante

Para obter informações sobre problemas conhecidos relacionados à habilitação padrão, consulte Credential Guard: problemas conhecidos.

Requisitos de sistema

Para que o Credential Guard forneça proteção, o dispositivo deve atender a determinados requisitos de hardware, firmware e software.

Os dispositivos que excedem as qualificações mínimas de hardware e firmware recebem proteções adicionais e são mais robustos contra determinadas ameaças.

Requisitos de hardware e software

O Credential Guard requer os recursos:

Embora não seja obrigatório, os seguintes recursos são recomendados para fornecer proteções adicionais:

  • Trusted Platform Module (TPM), pois ele fornece associação ao hardware. As versões 1.2 e 2.0 do TPM têm suporte, discretas ou de firmware
  • Bloqueio UEFI, pois impede que invasores desabilitem o Credential Guard com uma alteração de chave do Registro

Para obter informações detalhadas sobre proteções para segurança aprimorada associadas a opções de hardware e firmware, consulte Qualificações de segurança adicionais.

Credential Guard em máquinas virtuais

O Credential Guard pode proteger segredos em máquinas virtuais Hyper-V, exatamente como faria em uma máquina física. Quando o Credential Guard está habilitado em uma VM, os segredos são protegidos contra ataques dentro da VM. O Credential Guard não fornece proteção contra ataques de sistema privilegiados originados do host.

Os requisitos para executar o Credential Guard em máquinas virtuais Hyper-V são:

  • O host Hyper-V deve ter um IOMMU
  • A máquina virtual Hyper-V deve ser de geração 2

Observação

O Credential Guard não tem suporte em VMs Hyper-V ou Azure de geração 1. O Credential Guard está disponível somente nas VMs da geração 2.

Edição do Windows e requisitos de licenciamento

A tabela a seguir lista as edições do Windows que oferecem suporte ao Credential Guard:

Windows Pro Windows Enterprise Windows Pro Education/SE Educação do Windows
Não Sim Não Sim

Os direitos de licença do Credential Guard são concedidos pelas seguintes licenças:

Windows Pro/Pro Education/SE Windows Enterprise E3 Windows Enterprise E5 Windows Education A3 Windows Educação A5
Não Sim Sim Sim Sim

Para obter mais informações sobre o licenciamento do Windows, consulte Visão geral do licenciamento do Windows.

Requisitos de aplicativo

Quando o Credential Guard está habilitado, determinados recursos de autenticação são bloqueados. Os aplicativos que exigem esses recursos são interrompidos. Referimo-nos a esses requisitos como requisitos do aplicativo.

Os aplicativos devem ser testados antes da implantação para garantir a compatibilidade com a funcionalidade reduzida.

Aviso

Não é recomendável habilitar o Credential Guard em controladores de domínio. O Credential Guard não fornece nenhuma segurança adicional para controladores de domínio e pode causar problemas de compatibilidade de aplicativos em controladores de domínio.

Não há suporte para a habilitação do Credential Guard no Exchange Server e isso pode levar a problemas de desempenho.

Observação

O Credential Guard não fornece proteções para o banco de dados do Active Directory ou para o SAM (Gerenciador de Contas de Segurança). As credenciais protegidas por Kerberos e NTLM quando o Credential Guard está habilitado também estão no banco de dados do Active Directory (em controladores de domínio) e no SAM (para contas locais).

Os aplicativos serão interrompidos se exigirem:

  • Suporte a criptografia DES Kerberos
  • Delegação irrestrita de Kerberos
  • Extração de TGT Kerberos
  • NTLMv1

Os aplicativos solicitam e expõem credenciais a riscos se exigirem:

  • Autenticação digest
  • Delegação de credenciais
  • MS-CHAPv2
  • CredSSP

Os aplicativos podem causar problemas de desempenho ao tentar conectar o processo LSAIso.exeisolado do Credential Guard.

Os serviços ou protocolos que dependem do Kerberos, como compartilhamentos de arquivos ou área de trabalho remota, continuam funcionando e não são afetados pelo Credential Guard.

Próximas etapas