Ошибка LSA: «this change requires you to restart your device» — как исправить

Введение
Защита Local Security Authority (LSA) — компонент Windows, который защищает критичные учетные данные и системные процессы. Когда ОС пытается включить LSA Protection, но сталкивается с помехой (повреждённые файлы, агрессивное ПО безопасности, вредоносное ПО), появляется сообщение “this change requires you to restart your device” и требуемая защита может не активироваться даже после перезагрузки.
Определение: LSA Protection — это механизм, ограничивающий права процесса lsass.exe и защищающий его от внедрения кода со стороны других процессов.
В этом материале вы найдёте детальные пошаговые инструкции для всех популярных редакций Windows, рекомендации по безопасности, сценарии отката и проверочные тесты.
Почему возникает эта ошибка
Ключевые причины:
- Повреждённые системные файлы, мешающие корректному применению настроек LSA.
- Вирусы или руткиты, добавляющие или изменяющие службы/компоненты, блокирующие защиту LSA.
- Антивирусное ПО или сторонние средства защиты, ошибочно удалившие системные файлы или помешавшие запуску защищённого процесса.
- Неправильные или неполные настройки через Редактор локальной групповой политики или реестр.
Когда Windows пытается изменить поведение LSASS (Local Security Authority Subsystem Service) и не может применить изменение на уровне загрузки или UEFI, система может запросить перезагрузку и при этом оставаться в несогласованном состоянии.
Important: Прежде чем вносить изменения в системный реестр или политику, создайте резервную копию и создайте точку восстановления системы.
Перед началом: что сделать обязательно
- Создайте точку восстановления Windows: Пуск → Найти «Создание точки восстановления» → Создать.
- Сделайте резервную копию реестра: в regedit выберите Файл → Экспорт и сохраните .reg.
- Убедитесь, что у вас есть административная учётная запись.
- Если компьютер — рабочая машина в домене, сначала согласуйте изменения с IT‑отделом.
1. Перезагрузите ПК
Иногда простая перезагрузка решает рассинхронизацию служб и применяет отложенные изменения. Закройте все программы и выполните обычную перезагрузку (Пуск → Питание → Перезагрузка). Если после этого сообщение осталось — переходите к следующему разделу.
2. Полное сканирование на вредоносные программы
Вредоносное ПО может модифицировать службы и ключи реестра, блокируя включение защищённого LSASS. Покажу безопасный стандартный путь с использованием встроенного Windows Security.
Шаги:
- Нажмите Win + Q и введите «Windows Security», затем нажмите Enter.
- В левой части выберите «Защита от вирусов и угроз».
- Нажмите «Параметры сканирования» или «Scan options».
- Выберите «Полное сканирование» и нажмите «Сканировать сейчас».
Советы:
- Выполните оффлайн-сканирование (Windows Defender Offline) при подозрении на руткит: Защита от вирусов и угроз → Параметры → «Сканирование оффлайн Windows Defender». Это перезагрузит компьютер и выполнит проверку в безопасной среде.
- При наличии стороннего антивируса — обновите его и выполните полное сканирование.
Если обнаружены угрозы — удалите или поместите в карантин и перезагрузите систему.
3. Изменение параметров групповой политики
Этот метод применим в Windows Pro/Enterprise. В Windows Home необходимо включить доступ к gpedit или использовать реестр (см. раздел о реестре).
Шаги:
- Нажмите Win + R, введите gpedit.msc и нажмите Enter.
- В редакторе перейдите по ветке:
Administrative Templates > System > Local Security Authority- В правой панели найдите политику «Configure LSASS to run as a protected process».
- Откройте её, установите «Enabled», а в параметрах выберите «Enabled with UEFI Lock».
- Нажмите Применить → ОК.
- Перезагрузите компьютер.
Примечание: Опция «UEFI Lock» запрещает дальнейшие изменения этой политики без наличия соответствующей поддержки UEFI и ключей. Используйте её только если уверены в платформе и необходимости блокировать изменение параметров.
Когда это помогает: если сообщение появлялось при попытке активировать защиту через политику и проблема была в её неполном применении.
Когда не помогает: если изменения блокируются на уровне загрузчика из‑за повреждённого образа или вмешательства ПО во время загрузки.
4. Тонкая настройка реестра (для Windows Home и всех редакций)
Редактирование реестра — альтернатива gpedit для Home. Будьте внимательны: неверные правки реестра могут привести к неработоспособности системы.
Подготовка (обязательно):
- Экспортируйте раздел Lsa для быстрого отката: в regedit выберите Computer\HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa и Экспорт.
- Создайте точку восстановления.
Шаги:
- Нажмите Win + R, введите regedit и нажмите Enter.
- При UAC подтвердите права администратора.
- Перейдите по пути:
Computer\HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa- В правой панели найдите ключи RunAsPPL и RunAsPPLBoot.
- Если ключей нет — создайте их: правый клик на Lsa → New → DWORD (32-bit) Value. Назовите RunAsPPL и RunAsPPLBoot.
- Дважды кликните RunAsPPL и установите Value data в 2 (десятичное).
- Повторите для RunAsPPLBoot — Value data = 2.
- Закройте regedit и перезагрузите компьютер.
Что означают значения:
- 0 — без защиты RunAsPPL.
- 1 — частичная защита (редко используется).
- 2 — запуск LSASS как защищённого процесса, рекомендован для Windows 10/11 с поддержкой PPL.
.reg-шаблон (при желании можно создать .reg-файл и импортировать):
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa]
"RunAsPPL"=dword:00000002
"RunAsPPLBoot"=dword:00000002Критерии приёмки
- После перезагрузки параметры реестра сохраняются и приложение lsass.exe запущено как защищённый процесс (отсутствие сообщений об ошибке при попытке включить защиту).
- Система корректно загружается без BSOD.
Откат (быстрый): если загрузка нарушилась — загрузитесь в безопасном режиме или в среде восстановления и удалите созданные ключи или установите значение 0. Импорт ранее экспортированного .reg также вернёт предыдущие настройки.
5. Сброс приложения Windows Security
Если проблема связана с самим приложением защиты в Windows, его можно сбросить без удаления данных пользователя.
Шаги:
- Нажмите Win + I для Открытия Параметров.
- Выберите Приложения → Установленные приложения.
- Найдите Windows Security, нажмите три точки → Дополнительно.
- Прокрутите до раздела «Сброс» и нажмите «Сбросить». Подтвердите.
- После завершения перезагрузите компьютер.
Когда это помогает: если встроенная служба безопасности была повреждена или одно из её компонентов не работает корректно.
6. Универсальные исправления: восстановление системных файлов и обновления
Выполните следующие команды из окна PowerShell или командной строки с правами администратора:
- Проверка системных файлов:
sfc /scannow- Диагностика и восстановление образа Windows:
DISM /Online /Cleanup-Image /CheckHealth
DISM /Online /Cleanup-Image /ScanHealth
DISM /Online /Cleanup-Image /RestoreHealthПосле завершения запустите sfc /scannow ещё раз при необходимости и перезагрузите систему.
Дополнительно:
- Установите последние обновления Windows: Параметры → Обновление и безопасность → Центр обновления Windows.
- Отключите временно сторонние антивирусы, если есть предположение, что они конфликтуют с LSA. Делайте это только временно и под контролем.
Диагностическое дерево решений
flowchart TD
A[Появилась ошибка: требуется перезагрузка] --> B{Перезагрузка решает проблему?}
B -- Да --> Z[Готово]
B -- Нет --> C{Обнаружено вредоносное ПО?}
C -- Да --> D[Удалить/карантин + перезагрузка]
C -- Нет --> E{У вас Pro/Enterprise?}
E -- Да --> F[Проверить gpedit и включить LSA с UEFI Lock]
E -- Нет --> G[Изменить реестр: RunAsPPL=2, RunAsPPLBoot=2]
F --> H[Перезагрузка]
G --> H
H --> I{Ошибка исчезла?}
I -- Да --> Z
I -- Нет --> J[Запустить SFC + DISM, обновления Windows]
J --> K{Ошибка исчезла?}
K -- Да --> Z
K -- Нет --> L[Сброс Windows Security + проверка на конфликтующие ПО]
L --> M{Ошибка устранена?}
M -- Да --> Z
M -- Нет --> N[Восстановление из точки восстановления или обращение в поддержку IT]Роль‑ориентированные чек‑листы
Для системного администратора:
- Создать резервную копию реестра и точку восстановления.
- Выполнить оффлайн-сканирование на вредоносное ПО.
- Проверить события в Event Viewer: Windows Logs → System и Security на ошибки, связанные с LSASS.
- Если на компьютере — член домена, проверить GPO с контроллера домена.
- Ввести изменения в gpedit там, где необходимо.
Для обычного пользователя:
- Перезагрузить компьютер.
- Выполнить полное сканирование встроенным Защитником Windows.
- Попробовать сброс приложения Windows Security.
- Обратиться к администратору, если проблема не решается.
Для продвинутого пользователя:
- Проверить и внести изменения в реестр (RunAsPPL и RunAsPPLBoot).
- Запустить SFC и DISM.
- Проверить загрузочные записи и состояние UEFI/TPM, если используете UEFI Lock.
План отката и аварийный сценарий
Если после правки реестра система не загружается:
- Перезагрузитесь и выберите «Дополнительные параметры» → «Устранение неполадок» → «Дополнительные параметры» → «Командная строка».
- Запустите regedit в среде восстановления и импортируйте ранее экспортированный .reg или удалите созданные ключи RunAsPPL/RunAsPPLBoot.
- Если есть точка восстановления — выполните восстановление системы.
- В крайнем случае восстановите образ системы или обратитесь к резервной копии полного диска.
Тестовые сценарии и критерии приёмки
Тест: После внесения изменений в реестр и перезагрузки ошибка исчезает. Критерий приёмки: система загружается нормально, lsass.exe запущен, в журнале нет ошибок, связанных с LSA.
Тест: После удаления найденного вредоносного ПО и перезагрузки LSA защита активируется. Критерий приёмки: Windows Security не находит активных угроз, LSA защита включена.
Тест: После выполнения SFC/DISM нет повреждённых системных файлов. Критерий приёмки: sfc /scannow не обнаружил ошибок, DISM вернул успешный результат.
Когда предложенные решения не помогают
- Повреждён загрузочный образ Windows или повреждённый раздел SYSTEM\, требующий восстановления образа или переустановки.
- Сложный руткит, который перехватывает ранние этапы загрузки. В этом случае может потребоваться загрузка с внешнего носителя и использование специализированных средств для удаления вредоносного ПО.
- Аппаратные проблемы (ошибки диска, проблемы с контроллером), проявляющиеся как повреждённые системные файлы.
В таких случаях рекомендуется:
- Выполнить проверку диска chkdsk /f /r с правами администратора.
- При необходимости восстановить систему из образа резервной копии или выполнить чистую установку Windows после сохранения необходимых данных.
Меры безопасности и рекомендации
- Всегда иметь актуальные резервные копии.
- Не скачивать и не запускать ПО из ненадёжных источников.
- Ограничить права пользователя: работать под учётной записью без прав администратора для повседневных задач.
- Поддерживать антивирус и систему в актуальном состоянии.
Короткое резюме
LSA Protection — важная часть безопасности Windows. Сообщение «this change requires you to restart your device» указывает на проблему при включении этой защиты. Большинство случаев решается последовательным применением: перезагрузка, полное сканирование на вредоносные программы, корректная настройка групповой политики или реестра, восстановление системных файлов (SFC/DISM) и сброс Windows Security при необходимости. Всегда делайте резервные копии и имейте план отката.
Важное: если вы не уверены в своих действиях, обратитесь к специалисту — неверные изменения реестра или политики могут вывести систему из строя.
Ключевые шаги для быстрого решения:
- Перезагрузить ПК.
- Сканировать на вредоносные программы и выполнить оффлайн-сканирование при подозрении.
- Настроить gpedit (Pro/Enterprise) или реестр (всех редакций) для включения RunAsPPL/RunAsPPLBoot = 2.
- Восстановить системные файлы (SFC, DISM) и установить последние обновления Windows.
Спасибо за внимание. Если нужно, могу подготовить короткий пошаговый чек-лист для печати или файл .reg с инструкцией по откату.
Похожие материалы
Несколько аккаунтов Skype: Multi Skype Launcher
Журнал для работы: повысить продуктивность
Персональные звуки уведомлений на Android
Скачивание шоу Hulu для офлайн‑просмотра
Microsoft Start: персонализированная новостная лента