Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O Credential Guard impede ataques de roubo de credenciais protegendo hashes de senha NTLM, TGTs (Tíquetes de Concessão de Tíquete Kerberos) e credenciais armazenadas por aplicativos como credenciais de domínio.
O Credential Guard usa segurança baseada em virtualização (VBS) para isolar segredos para que somente software de sistema privilegiado possa acessá-los. O acesso não autorizado a esses segredos pode levar a ataques de roubo de credenciais, como pass the hash e pass the ticket.
Quando habilitado, o Credential Guard oferece os seguintes benefícios:
- Segurança de hardware: NTLM, Kerberos e Gerenciador de Credenciais aproveitam os recursos de segurança da plataforma, incluindo Inicialização Segura e virtualização, para proteger as credenciais
- Segurança baseada em virtualização: NTLM, credenciais derivadas de Kerberos e outros segredos são executados em um ambiente protegido, isolado do sistema operacional em execução
- Proteção contra ameaças persistentes avançadas: quando as credenciais são protegidas usando VBS, as técnicas e ferramentas de ataque de roubo de credenciais usadas em muitos ataques direcionados são bloqueadas. O malware em execução no sistema operacional com privilégios administrativos não pode extrair segredos protegidos pela VBS
Observação
Embora o Credential Guard seja uma mitigação poderosa, os ataques de ameaças persistentes provavelmente mudarão para novas técnicas de ataque, e você também deve incorporar outras estratégias e arquiteturas de segurança.
Habilitação padrão
A partir do Windows 11, 22H2 e Windows Server 2025, o Credential Guard é habilitado por padrão em sistemas não DC ingressados no domínio que atendem aos requisitos de hardware. Essa habilitação padrão ativa automaticamente a VBS, e a Inicialização Segura não é um pré-requisito rígido para que a VBS entre em um estado de execução, embora seja recomendada para garantias de segurança mais fortes.
A habilitação padrão é sem Bloqueio UEFI, permitindo que os administradores desabilitem o Credential Guard remotamente, se necessário.
Observação
Se o Credential Guard for desabilitado explicitamente antes de um dispositivo ser atualizado para o Windows 11, versão 22H2/Windows Server 2025 ou posterior, a habilitação padrão não substituirá as configurações existentes. Esse dispositivo continuará a ter o Credential Guard desabilitado mesmo depois de atualizar para uma versão do Windows que habilita o Credential Guard por padrão.
Habilitação padrão no Windows
Os dispositivos que executam o Windows 11, 22H2 ou posterior terão o Credential Guard habilitado por padrão se:
- Atender aos requisitos de licença
- Atender aos requisitos de hardware e software
- Não estão explicitamente configuradas para desabilitar o Credential Guard
Observação
Dispositivos que executam o Windows 11 Pro/Pro Edu 22H2 ou posterior poderão ter a Segurança Baseada em Virtualização (VBS) e/ou o Credential Guard automaticamente habilitados se atenderem aos outros requisitos de habilitação padrão e tiverem executado o Credential Guard anteriormente. Por exemplo, se o Credential Guard foi habilitado em um dispositivo corporativo que posteriormente foi rebaixado para Pro.
Para determinar se o dispositivo Pro está nesse estado, marcar se a seguinte chave do Registro existe:
Computer\HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\MSV1_0\IsolatedCredentialsRootSecret. Se você quiser desabilitar o Credential Guard, consulte configurar o Credential Guard.
Habilitação padrão no Windows Server
Os dispositivos que executam o Windows Server 2025 ou posterior terão o Credential Guard habilitado por padrão se:
- Atender aos requisitos de licença
- Atender aos requisitos de hardware e software
- Não estão explicitamente configuradas para desabilitar o Credential Guard
- Ingressaram em um domínio
- Não é um controlador de domínio
Importante
Para obter informações sobre problemas conhecidos relacionados à habilitação padrão, consulte Credential Guard: problemas conhecidos.
Requisitos de sistema
Para que o Credential Guard forneça proteção, o dispositivo deve atender a determinados requisitos de hardware, firmware e software.
Os dispositivos que excedem as qualificações mínimas de hardware e firmware recebem proteções adicionais e são mais robustos contra determinadas ameaças.
Requisitos de hardware e software
O Credential Guard requer os recursos:
- Segurança baseada em virtualização (VBS)
Observação
A VBS tem requisitos diferentes para habilitá-la em diferentes plataformas de hardware. Para obter mais informações, consulte Requisitos de segurança baseada em virtualização
- Inicialização segura
Embora não seja obrigatório, os seguintes recursos são recomendados para fornecer proteções adicionais:
- Trusted Platform Module (TPM), pois ele fornece associação ao hardware. As versões 1.2 e 2.0 do TPM têm suporte, discretas ou de firmware
- Bloqueio UEFI, pois impede que invasores desabilitem o Credential Guard com uma alteração de chave do Registro
Para obter informações detalhadas sobre proteções para segurança aprimorada associadas a opções de hardware e firmware, consulte Qualificações de segurança adicionais.
Credential Guard em máquinas virtuais
O Credential Guard pode proteger segredos em máquinas virtuais Hyper-V, exatamente como faria em uma máquina física. Quando o Credential Guard está habilitado em uma VM, os segredos são protegidos contra ataques dentro da VM. O Credential Guard não fornece proteção contra ataques de sistema privilegiados originados do host.
Os requisitos para executar o Credential Guard em máquinas virtuais Hyper-V são:
- O host Hyper-V deve ter um IOMMU
- A máquina virtual Hyper-V deve ser de geração 2
Observação
O Credential Guard não tem suporte em VMs Hyper-V ou Azure de geração 1. O Credential Guard está disponível somente nas VMs da geração 2.
Edição do Windows e requisitos de licenciamento
A tabela a seguir lista as edições do Windows que oferecem suporte ao Credential Guard:
| Windows Pro | Windows Enterprise | Windows Pro Education/SE | Educação do Windows |
|---|---|---|---|
| Não | Sim | Não | Sim |
Os direitos de licença do Credential Guard são concedidos pelas seguintes licenças:
| Windows Pro/Pro Education/SE | Windows Enterprise E3 | Windows Enterprise E5 | Windows Education A3 | Windows Educação A5 |
|---|---|---|---|---|
| Não | Sim | Sim | Sim | Sim |
Para obter mais informações sobre o licenciamento do Windows, consulte Visão geral do licenciamento do Windows.
Requisitos de aplicativo
Quando o Credential Guard está habilitado, determinados recursos de autenticação são bloqueados. Os aplicativos que exigem esses recursos são interrompidos. Referimo-nos a esses requisitos como requisitos do aplicativo.
Os aplicativos devem ser testados antes da implantação para garantir a compatibilidade com a funcionalidade reduzida.
Aviso
Não é recomendável habilitar o Credential Guard em controladores de domínio. O Credential Guard não fornece nenhuma segurança adicional para controladores de domínio e pode causar problemas de compatibilidade de aplicativos em controladores de domínio.
Não há suporte para a habilitação do Credential Guard no Exchange Server e isso pode levar a problemas de desempenho.
Observação
O Credential Guard não fornece proteções para o banco de dados do Active Directory ou para o SAM (Gerenciador de Contas de Segurança). As credenciais protegidas por Kerberos e NTLM quando o Credential Guard está habilitado também estão no banco de dados do Active Directory (em controladores de domínio) e no SAM (para contas locais).
Os aplicativos serão interrompidos se exigirem:
- Suporte a criptografia DES Kerberos
- Delegação irrestrita de Kerberos
- Extração de TGT Kerberos
- NTLMv1
Os aplicativos solicitam e expõem credenciais a riscos se exigirem:
- Autenticação digest
- Delegação de credenciais
- MS-CHAPv2
- CredSSP
Os aplicativos podem causar problemas de desempenho ao tentar conectar o processo LSAIso.exeisolado do Credential Guard.
Os serviços ou protocolos que dependem do Kerberos, como compartilhamentos de arquivos ou área de trabalho remota, continuam funcionando e não são afetados pelo Credential Guard.
Próximas etapas
- Saiba como o Credential Guard funciona
- Saiba como configurar o Credential Guard
- Examine o conselho e o código de exemplo para tornar seu ambiente mais seguro e robusto com o Credential Guard no artigo Mitigações adicionais
- Revisar considerações e problemas conhecidos ao usar o Credential Guard