Гид по технологиям

Ошибка LSA: «this change requires you to restart your device» — как исправить

• 8 min read • Windows • Обновлено 28 Nov 2025
Ошибка LSA: «требуется перезагрузка» — как исправить
Ошибка LSA: «требуется перезагрузка» — как исправить

Человек использует устройство на Windows, размещая его на коленях

Введение

Защита Local Security Authority (LSA) — компонент Windows, который защищает критичные учетные данные и системные процессы. Когда ОС пытается включить LSA Protection, но сталкивается с помехой (повреждённые файлы, агрессивное ПО безопасности, вредоносное ПО), появляется сообщение “this change requires you to restart your device” и требуемая защита может не активироваться даже после перезагрузки.

Определение: LSA Protection — это механизм, ограничивающий права процесса lsass.exe и защищающий его от внедрения кода со стороны других процессов.

В этом материале вы найдёте детальные пошаговые инструкции для всех популярных редакций Windows, рекомендации по безопасности, сценарии отката и проверочные тесты.

Почему возникает эта ошибка

Ключевые причины:

  • Повреждённые системные файлы, мешающие корректному применению настроек LSA.
  • Вирусы или руткиты, добавляющие или изменяющие службы/компоненты, блокирующие защиту LSA.
  • Антивирусное ПО или сторонние средства защиты, ошибочно удалившие системные файлы или помешавшие запуску защищённого процесса.
  • Неправильные или неполные настройки через Редактор локальной групповой политики или реестр.

Когда Windows пытается изменить поведение LSASS (Local Security Authority Subsystem Service) и не может применить изменение на уровне загрузки или UEFI, система может запросить перезагрузку и при этом оставаться в несогласованном состоянии.

Important: Прежде чем вносить изменения в системный реестр или политику, создайте резервную копию и создайте точку восстановления системы.

Перед началом: что сделать обязательно

  • Создайте точку восстановления Windows: Пуск → Найти «Создание точки восстановления» → Создать.
  • Сделайте резервную копию реестра: в regedit выберите Файл → Экспорт и сохраните .reg.
  • Убедитесь, что у вас есть административная учётная запись.
  • Если компьютер — рабочая машина в домене, сначала согласуйте изменения с IT‑отделом.

1. Перезагрузите ПК

Иногда простая перезагрузка решает рассинхронизацию служб и применяет отложенные изменения. Закройте все программы и выполните обычную перезагрузку (Пуск → Питание → Перезагрузка). Если после этого сообщение осталось — переходите к следующему разделу.

2. Полное сканирование на вредоносные программы

Вредоносное ПО может модифицировать службы и ключи реестра, блокируя включение защищённого LSASS. Покажу безопасный стандартный путь с использованием встроенного Windows Security.

Шаги:

  1. Нажмите Win + Q и введите «Windows Security», затем нажмите Enter.
  2. В левой части выберите «Защита от вирусов и угроз».
  3. Нажмите «Параметры сканирования» или «Scan options».
  4. Выберите «Полное сканирование» и нажмите «Сканировать сейчас».

Полное сканирование в Windows Security с выбором Full scan

Советы:

  • Выполните оффлайн-сканирование (Windows Defender Offline) при подозрении на руткит: Защита от вирусов и угроз → Параметры → «Сканирование оффлайн Windows Defender». Это перезагрузит компьютер и выполнит проверку в безопасной среде.
  • При наличии стороннего антивируса — обновите его и выполните полное сканирование.

Если обнаружены угрозы — удалите или поместите в карантин и перезагрузите систему.

3. Изменение параметров групповой политики

Этот метод применим в Windows Pro/Enterprise. В Windows Home необходимо включить доступ к gpedit или использовать реестр (см. раздел о реестре).

Шаги:

  1. Нажмите Win + R, введите gpedit.msc и нажмите Enter.
  2. В редакторе перейдите по ветке:
Administrative Templates > System > Local Security Authority
  1. В правой панели найдите политику «Configure LSASS to run as a protected process».
  2. Откройте её, установите «Enabled», а в параметрах выберите «Enabled with UEFI Lock».
  3. Нажмите Применить → ОК.
  4. Перезагрузите компьютер.

Изменение параметров групповой политики для защиты LSASS

Примечание: Опция «UEFI Lock» запрещает дальнейшие изменения этой политики без наличия соответствующей поддержки UEFI и ключей. Используйте её только если уверены в платформе и необходимости блокировать изменение параметров.

Когда это помогает: если сообщение появлялось при попытке активировать защиту через политику и проблема была в её неполном применении.

Когда не помогает: если изменения блокируются на уровне загрузчика из‑за повреждённого образа или вмешательства ПО во время загрузки.

4. Тонкая настройка реестра (для Windows Home и всех редакций)

Редактирование реестра — альтернатива gpedit для Home. Будьте внимательны: неверные правки реестра могут привести к неработоспособности системы.

Подготовка (обязательно):

  • Экспортируйте раздел Lsa для быстрого отката: в regedit выберите Computer\HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa и Экспорт.
  • Создайте точку восстановления.

Шаги:

  1. Нажмите Win + R, введите regedit и нажмите Enter.
  2. При UAC подтвердите права администратора.
  3. Перейдите по пути:
Computer\HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa
  1. В правой панели найдите ключи RunAsPPL и RunAsPPLBoot.

Редактор реестра с ключом RunAsPPL в ветке Lsa

  1. Если ключей нет — создайте их: правый клик на Lsa → New → DWORD (32-bit) Value. Назовите RunAsPPL и RunAsPPLBoot.
  2. Дважды кликните RunAsPPL и установите Value data в 2 (десятичное).
  3. Повторите для RunAsPPLBoot — Value data = 2.
  4. Закройте regedit и перезагрузите компьютер.

Что означают значения:

  • 0 — без защиты RunAsPPL.
  • 1 — частичная защита (редко используется).
  • 2 — запуск LSASS как защищённого процесса, рекомендован для Windows 10/11 с поддержкой PPL.

.reg-шаблон (при желании можно создать .reg-файл и импортировать):

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa]
"RunAsPPL"=dword:00000002
"RunAsPPLBoot"=dword:00000002

Критерии приёмки

  • После перезагрузки параметры реестра сохраняются и приложение lsass.exe запущено как защищённый процесс (отсутствие сообщений об ошибке при попытке включить защиту).
  • Система корректно загружается без BSOD.

Откат (быстрый): если загрузка нарушилась — загрузитесь в безопасном режиме или в среде восстановления и удалите созданные ключи или установите значение 0. Импорт ранее экспортированного .reg также вернёт предыдущие настройки.

5. Сброс приложения Windows Security

Если проблема связана с самим приложением защиты в Windows, его можно сбросить без удаления данных пользователя.

Шаги:

  1. Нажмите Win + I для Открытия Параметров.
  2. Выберите Приложения → Установленные приложения.
  3. Найдите Windows Security, нажмите три точки → Дополнительно.
  4. Прокрутите до раздела «Сброс» и нажмите «Сбросить». Подтвердите.
  5. После завершения перезагрузите компьютер.

Интерфейс сброса приложения Windows Security в Параметрах

Когда это помогает: если встроенная служба безопасности была повреждена или одно из её компонентов не работает корректно.

6. Универсальные исправления: восстановление системных файлов и обновления

Выполните следующие команды из окна PowerShell или командной строки с правами администратора:

  1. Проверка системных файлов:
sfc /scannow
  1. Диагностика и восстановление образа Windows:
DISM /Online /Cleanup-Image /CheckHealth
DISM /Online /Cleanup-Image /ScanHealth
DISM /Online /Cleanup-Image /RestoreHealth

После завершения запустите sfc /scannow ещё раз при необходимости и перезагрузите систему.

Дополнительно:

  • Установите последние обновления Windows: Параметры → Обновление и безопасность → Центр обновления Windows.
  • Отключите временно сторонние антивирусы, если есть предположение, что они конфликтуют с LSA. Делайте это только временно и под контролем.

Диагностическое дерево решений

flowchart TD
  A[Появилась ошибка: требуется перезагрузка] --> B{Перезагрузка решает проблему?}
  B -- Да --> Z[Готово]
  B -- Нет --> C{Обнаружено вредоносное ПО?}
  C -- Да --> D[Удалить/карантин + перезагрузка]
  C -- Нет --> E{У вас Pro/Enterprise?}
  E -- Да --> F[Проверить gpedit и включить LSA с UEFI Lock]
  E -- Нет --> G[Изменить реестр: RunAsPPL=2, RunAsPPLBoot=2]
  F --> H[Перезагрузка]
  G --> H
  H --> I{Ошибка исчезла?}
  I -- Да --> Z
  I -- Нет --> J[Запустить SFC + DISM, обновления Windows]
  J --> K{Ошибка исчезла?}
  K -- Да --> Z
  K -- Нет --> L[Сброс Windows Security + проверка на конфликтующие ПО]
  L --> M{Ошибка устранена?}
  M -- Да --> Z
  M -- Нет --> N[Восстановление из точки восстановления или обращение в поддержку IT]

Роль‑ориентированные чек‑листы

Для системного администратора:

  • Создать резервную копию реестра и точку восстановления.
  • Выполнить оффлайн-сканирование на вредоносное ПО.
  • Проверить события в Event Viewer: Windows Logs → System и Security на ошибки, связанные с LSASS.
  • Если на компьютере — член домена, проверить GPO с контроллера домена.
  • Ввести изменения в gpedit там, где необходимо.

Для обычного пользователя:

  • Перезагрузить компьютер.
  • Выполнить полное сканирование встроенным Защитником Windows.
  • Попробовать сброс приложения Windows Security.
  • Обратиться к администратору, если проблема не решается.

Для продвинутого пользователя:

  • Проверить и внести изменения в реестр (RunAsPPL и RunAsPPLBoot).
  • Запустить SFC и DISM.
  • Проверить загрузочные записи и состояние UEFI/TPM, если используете UEFI Lock.

План отката и аварийный сценарий

Если после правки реестра система не загружается:

  1. Перезагрузитесь и выберите «Дополнительные параметры» → «Устранение неполадок» → «Дополнительные параметры» → «Командная строка».
  2. Запустите regedit в среде восстановления и импортируйте ранее экспортированный .reg или удалите созданные ключи RunAsPPL/RunAsPPLBoot.
  3. Если есть точка восстановления — выполните восстановление системы.
  4. В крайнем случае восстановите образ системы или обратитесь к резервной копии полного диска.

Тестовые сценарии и критерии приёмки

  1. Тест: После внесения изменений в реестр и перезагрузки ошибка исчезает. Критерий приёмки: система загружается нормально, lsass.exe запущен, в журнале нет ошибок, связанных с LSA.

  2. Тест: После удаления найденного вредоносного ПО и перезагрузки LSA защита активируется. Критерий приёмки: Windows Security не находит активных угроз, LSA защита включена.

  3. Тест: После выполнения SFC/DISM нет повреждённых системных файлов. Критерий приёмки: sfc /scannow не обнаружил ошибок, DISM вернул успешный результат.

Когда предложенные решения не помогают

  • Повреждён загрузочный образ Windows или повреждённый раздел SYSTEM\, требующий восстановления образа или переустановки.
  • Сложный руткит, который перехватывает ранние этапы загрузки. В этом случае может потребоваться загрузка с внешнего носителя и использование специализированных средств для удаления вредоносного ПО.
  • Аппаратные проблемы (ошибки диска, проблемы с контроллером), проявляющиеся как повреждённые системные файлы.

В таких случаях рекомендуется:

  • Выполнить проверку диска chkdsk /f /r с правами администратора.
  • При необходимости восстановить систему из образа резервной копии или выполнить чистую установку Windows после сохранения необходимых данных.

Меры безопасности и рекомендации

  • Всегда иметь актуальные резервные копии.
  • Не скачивать и не запускать ПО из ненадёжных источников.
  • Ограничить права пользователя: работать под учётной записью без прав администратора для повседневных задач.
  • Поддерживать антивирус и систему в актуальном состоянии.

Короткое резюме

LSA Protection — важная часть безопасности Windows. Сообщение «this change requires you to restart your device» указывает на проблему при включении этой защиты. Большинство случаев решается последовательным применением: перезагрузка, полное сканирование на вредоносные программы, корректная настройка групповой политики или реестра, восстановление системных файлов (SFC/DISM) и сброс Windows Security при необходимости. Всегда делайте резервные копии и имейте план отката.

Важное: если вы не уверены в своих действиях, обратитесь к специалисту — неверные изменения реестра или политики могут вывести систему из строя.

Ключевые шаги для быстрого решения:

  • Перезагрузить ПК.
  • Сканировать на вредоносные программы и выполнить оффлайн-сканирование при подозрении.
  • Настроить gpedit (Pro/Enterprise) или реестр (всех редакций) для включения RunAsPPL/RunAsPPLBoot = 2.
  • Восстановить системные файлы (SFC, DISM) и установить последние обновления Windows.

Спасибо за внимание. Если нужно, могу подготовить короткий пошаговый чек-лист для печати или файл .reg с инструкцией по откату.

Поделиться: X/Twitter Facebook LinkedIn Telegram
Автор
Редакция

Похожие материалы

Несколько аккаунтов Skype: Multi Skype Launcher
Программное обеспечение

Несколько аккаунтов Skype: Multi Skype Launcher

Журнал для работы: повысить продуктивность
Productivity

Журнал для работы: повысить продуктивность

Персональные звуки уведомлений на Android
Android.

Персональные звуки уведомлений на Android

Скачивание шоу Hulu для офлайн‑просмотра
Стриминг

Скачивание шоу Hulu для офлайн‑просмотра

Microsoft Start: персонализированная новостная лента
Новости

Microsoft Start: персонализированная новостная лента

Как изменить имя в Epic Games быстро
Гайды

Как изменить имя в Epic Games быстро