Отключение Windows Defender Credential Guard в Windows 11

Что это и почему отключают
Credential Guard — функция, использующая Virtualization-Based Security (VBS) для защиты учётных данных в изолированном окружении. Это повышает безопасность, но может блокировать виртуальные машины и некоторые драйверы. VBS — технология изоляции на базе виртуализации для защиты ключей и токенов.
Важно: отключать Credential Guard безопасно только если вы понимаете риски. Это снижает защиту от кражи учётных данных. После работы с требуемым ПО рекомендуется снова включить защиту.
Быстрая проверка перед началом
- Отключите удалённые сессии и закройте фоновые приложения. Часто это решает проблему без вмешательств.
- Запустите msinfo32 (Сведения о системе) и в разделе Device Guard посмотрите состояние Credential Guard.
Если gpedit недоступен (например, Windows 11 Home), используйте метод реестра.
Шаг 1 — Отключение через Редактор локальной групповой политики
- Нажмите Пуск + R, введите gpedit.msc и нажмите ОК, чтобы открыть Редактор локальной групповой политики.

- Перейдите: Computer Configuration → Administrative Templates → System → Device Guard.
- Выберите Device Guard и дважды кликните Turn on Virtualization Based Security.

- Установите Disabled или Not Configured и нажмите OK.

- Перезагрузите компьютер.
Примечание: выбор Disabled или Not Configured остановит работу Credential Guard.
Шаг 2 — Отключение через правку реестра
Примечание: перед правкой реестра сделайте экспорт ключей для восстановления.
- Нажмите Пуск, введите regedit и откройте Редактор реестра.

- Найдите и установите значение 0 в следующих ключах (если их нет — создайте):
- HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\LsaCfgFlags
- HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\DeviceGuard\LsaCfgFlags

- Перезагрузите компьютер.
Важно: значение должно быть ровно 0 для отключения VBS/Credential Guard.
Шаг 3 — Изменение UEFI/загрузчика (параметры SecConfig)
Этот способ меняет запись загрузчика и работает на системах с UEFI. Действуйте осторожно.
- Запустите Командную строку от имени администратора.

- Подтвердите UAC.
- Выполните команду bcdedit для проверки текущих записей.

- Скопируйте и выполните следующие команды в командной строке (строки выполняйте по очереди):
mountvol X: /s
copy %WINDIR%\System32\SecConfig.efi X:\EFI\Microsoft\Boot\SecConfig.efi /Y
bcdedit /create {0cb3b571-2f2e-4343-a879-d86a476d7215} /d "DebugTool" /application osloader
bcdedit /set {0cb3b571-2f2e-4343-a879-d86a476d7215} path "\EFI\Microsoft\Boot\SecConfig.efi"
bcdedit /set {bootmgr} bootsequence {0cb3b571-2f2e-4343-a879-d86a476d7215}
bcdedit /set {0cb3b571-2f2e-4343-a879-d86a476d7215} loadoptions DISABLE-LSA-ISO
bcdedit /set {0cb3b571-2f2e-4343-a879-d86a476d7215} device partition=X:
mountvol X: /d
До завершения загрузки подтвердите системный запрос о модификации UEFI.
Шаг 4 — Отключить Virtualization-Based Security через bcdedit
Credential Guard использует VBS. Отключив VBS, вы деактивируете Credential Guard.
- Запустите Командную строку от имени администратора.

- Подтвердите UAC.
- Выполните bcdedit для проверки.

- Выполните следующую команду (в одну строку) и перезагрузите:
bcdedit /set {0cb3b571-2f2e-4343-a879-d86a476d7215} loadoptions DISABLE-LSA-ISO,DISABLE-VBS
bcdedit /set vsmlaunchtype off
После перезагрузки VBS и Credential Guard должны быть отключены.
Альтернативные подходы и советы
- Отключение Hyper-V / Windows Hypervisor Platform: иногда отключение этих компонентов в “Включение или отключение компонентов Windows” решает проблему с совместимостью виртуальных машин.
- Используйте Windows PowerShell и готовые скрипты только из доверенных источников.
- На Windows Home используйте только метод реестра или временно обновитесь до Pro для доступа к gpedit.
Когда эти шаги не помогают (примеры)
- Система управляется корпоративной политикой: администратор домена может принудительно включать Credential Guard через GPO. Обратитесь в ИТ.
- Тонкая интеграция безопасности (OEM/заводские настройки) может блокировать изменение UEFI.
Что проверить после изменений
- Откройте msinfo32 и проверьте секцию Device Guard — состояние Credential Guard должно быть отключено.
- Убедитесь, что нужные приложения (VMware и т.д.) запускаются корректно.
- Если что-то сломалось, верните экспортированные ключи реестра или восстановите образ системы.
Критерии приёмки
- После перезагрузки msinfo32 показывает, что Credential Guard не активен.
- Целевое приложение запускается без ошибок, связанных с виртуализацией/учётными данными.
- Система загружается корректно и UEFI-изменения не мешают процессу загрузки.
Чек-листы по ролям
Администратор:
- Сделать резервную копию реестра и системного диска.
- Проверить корпоративные политики (GPO) и согласовать изменения.
- Протестировать на одном устройстве перед массовым откатом.
Разработчик/тестировщик ПО:
- Отключить Credential Guard на тестовой машине.
- Проверить совместимость приложений и собрать лог ошибок.
Домашний пользователь:
- Выполнить шаги 1 или 2. Если не уверены — обратитесь к знакомому администратору.
- Делайте изменения только в случае явной необходимости.
Короткий план действий (SOP)
- Резервная копия данных и реестра.
- Попробовать простой способ: отключить фоновые подключения.
- Использовать gpedit (или реестр) для отключения VBS.
- Если нужно, изменить UEFI и bcdedit.
- Перезагрузить и проверить msinfo32.
- При проблемах вернуть экспортированные ключи и/или восстановить образ.
Механика принятия решения (упрощённая схема)
flowchart TD
A[Проблема с приложением из-за Credential Guard?] --> B{Попробовать простое}
B --> |Да| C[Отключить удалённые сессии и фоновые приложения]
C --> D{Проблема решена?}
D --> |Да| Z[Готово]
D --> |Нет| E[Использовать gpedit или реестр]
E --> F{Success?}
F --> |Да| Z
F --> |Нет| G[Изменить UEFI/bcdedit]
G --> H[Перезагрузка и проверка]
H --> ZРиски и рекомендации
- Риск: снижение уровня защиты учётных данных. Последствие — потенциальная уязвимость к локальному или сетевому похищению учётных данных.
- Рекомендация: отключайте временно и только для доверенных задач. После выполнения работы — восстановите защиту.
Краткий глоссарий
- VBS: технология изоляции на базе виртуализации.
- Credential Guard: защита учётных данных с помощью VBS.
- UEFI: современный интерфейс прошивки загрузчика.
- bcdedit: утилита для управления параметрами загрузки Windows.
Заключение
Отключение Credential Guard в Windows 11 возможно несколькими способами: через групповую политику, реестр, UEFI и bcdedit. Выбирайте метод в зависимости от вашей редакции Windows и уровня доступа. Всегда делайте резервные копии и оценивайте риски для безопасности.
Если у вас остались вопросы или появился конкретный сценарий (домашний ПК, корпоративная машина, VMware и т.д.), опишите его в комментариях — подскажу, какой способ применить.
К сведению: есть отдельная заметка с шагами для Windows 10, если требуется сравнение или дополнительные инструкции.
Похожие материалы
Несколько аккаунтов Skype: Multi Skype Launcher
Журнал для работы: повысить продуктивность
Персональные звуки уведомлений на Android
Скачивание шоу Hulu для офлайн‑просмотра
Microsoft Start: персонализированная новостная лента