Windows 11で資格情報ガードを無効にし、無効になっていることを確認する

Windows 11で資格情報ガードを無効にする方法を学び、完全に無効になっていることを確認しましょう。このステップバイステップガイドは、問題のトラブルシューティングとパフォーマンスの回復に役立ちます。今すぐ始めましょう!

知っておくべき最も重要なこと

  • قد يتسبب Credential Guard، رغم كونه ميزة أمنية، في مشاكل توافق مع تطبيقات شائعة مثل حفظ كلمات مرور RDP، وتشغيل الأجهزة الافتراضية لجهات خارجية (VMware/VirtualBox)، وبروتوكولات المصادقة القديمة (MSCHAPv2، NTLMv1).
  • للتحقق من حالة Credential Guard، استخدم أمر PowerShell التالي بصلاحيات المسؤول: <code>(Get-CimInstance -ClassName Win32_DeviceGuard -Namespace rootMicrosoftWindowsDeviceGuard).SecurityServicesRunning</code>، حيث تشير القيمة <code>1</code> إلى التفعيل و<code>0</code> إلى التعطيل.
  • لتعطيل Credential Guard، يمكن استخدام سياسة المجموعة بتعيين “Turn On Virtualization Based Security” إلى “Disabled” وتعديل مفتاحي سجل <code>LsaCfgFlags</code> إلى <code>0</code>، أو في حال وجود قفل UEFI، يتطلب الأمر إنشاء إدخال تمهيد مؤقت باستخدام <code>bcdedit</code> والضغط على <code>F3</code> عند إعادة التشغيل.

يعزل Credential Guard أسرار تسجيل الدخول الحساسة، مثل تجزئات كلمات مرور NTLM وتذاكر Kerberos، داخل حاوية أمان قائمة على المحاكاة الافتراضية (VBS)، مما يحميها حتى من المسؤولين المحليين. على الرغم من أهمية هذه الحماية، إلا أنها قد تعطل بعض المهام اليومية في Windows 11. يتطلب إيقاف تشغيلها تعطيل VBS، ومسح قيمتين في سجل النظام (registry flags)، وفي الأنظمة المزودة بقفل UEFI، تأكيد التغيير أثناء الإقلاع.

簡単な答え: 設定 Turn On Virtualization Based Security こんにちは 身体障がい者 في Group Policy، واضبط كلتا قيمتي سجل LsaCfgFlags こんにちは 0، ثم أعد تشغيل الجهاز. إذا كان قفل UEFI نشطًا، قم بتشغيل إدخال الإقلاع SecConfig.efi واضغط على F3 عند بدء التشغيل للتأكيد.


لماذا يجب تعطيل Credential Guard؟

يتم تمكين Credential Guard تلقائيًا على الأجهزة المتوافقة التي تعمل بنظام Windows 11 22H2 أو أحدث في إصدارات Enterprise أو Education، مع توفر بعض المكونات أيضًا في إصدار Pro. تتطلب الأجهزة وحدة TPM 1.2 أو 2.0، و Secure Boot، ووحدة معالجة مركزية 64 بت مع SLAT، ومنصة Hyper-V hypervisor. بمجرد تفعيله، فإنه يمنع العديد من سير العمل الشائعة.

ما الذي يتعطل 理由
حفظ كلمات مرور RDP لا يتم تخزين بيانات الاعتماد القابلة لإعادة الاستخدام عند استخدام مصادقة NTLM.
VMware Workstation / VirtualBox تفشل الأجهزة الافتراضية (VMs) التابعة لجهات خارجية مع ظهور خطأ “Device/Credential Guard are not compatible”.
تسجيل الدخول إلى Wi-Fi و VPN تتوقف بروتوكولات MSCHAPv2، بما في ذلك PEAP-MSCHAPv2 و EAP-MSCHAPv2، عن المصادقة.
المصادقة القديمة التطبيقات التي تعتمد على NTLMv1 أو تفويض Kerberos غير المقيد تتوقف عن العمل.
Remote Desktop Services SSO يفشل تسجيل الدخول الموحد (Single Sign-On) على مضيف RDS.

ملاحظة: لا يُنصح بتشغيل Credential Guard على وحدات تحكم المجال (domain controllers)، لأنه لا يضيف أي فائدة أمنية هناك وقد يسبب مشاكل توافق مع برامج الجهات الخارجية.


كيفية التحقق من حالة Credential Guard في Windows 11

قبل إجراء أي تغييرات، من الضروري التحقق من الحالة الحالية لـ Credential Guard على Windows 11 باستخدام نافذة PowerShell تعمل بصلاحيات المسؤول. يعرض هذا الأمر قائمة بخدمات الأمان النشطة على نظامك.

(Get-CimInstance -ClassName Win32_DeviceGuard -Namespace rootMicrosoftWindowsDeviceGuard).SecurityServicesRunning

تشير القيمة 1 إلى أن Credential Guard مفعّلة، بينما تعني القيمة 0 أنها غير مفعّلة بالفعل.

لقطة شاشة تعرض نتيجة أمر PowerShell للتحقق من حالة Credential Guard

تعطيل Credential Guard باستخدام سياسة المجموعة (Group Policy) ومحرر السجل (Registry)

تُعد هذه الطريقة هي المسار القياسي لـ تعطيل Credential Guard على الأنظمة التي لا تحتوي على قفل UEFI. تقوم هذه العملية بإيقاف تشغيل VBS ومسح علامات تكوين LSA التي تحافظ على تشغيل عزل بيانات الاعتماد.

1. اضغط على مفتاحي Win + R、次に入力します gpedit.msc、および開く ローカルグループポリシーエディター (Local Group Policy Editor). انتقل إلى المسار التالي: Computer Configuration → Administrative Templates → System → Device Guard.

لقطة شاشة لمحرر سياسة المجموعة المحلية تعرض مسار Device Guard

2.ダブルクリックします Turn On Virtualization Based Security に設定します 身体障がい者. إذا كانت الحالة الحالية “Not Configured”، فغيّرها صراحةً إلى Disabled لفرض تطبيق السياسة، ثم انقر على OK.

3. افتح موجه الأوامر (Command Prompt) بصلاحيات المسؤول وامسح علامتي تكوين LSA بتعيينهما كقيم REG_DWORD تساوي 0.

reg add HKLMSYSTEMCurrentControlSetControlLsa /f /v LsaCfgFlags /t REG_DWORD /d 0
reg add HKLMSOFTWAREPoliciesMicrosoftWindowsDeviceGuard /f /v LsaCfgFlags /t REG_DWORD /d 0
صورة توضيحية لعملية إعادة تشغيل الكمبيوتر

4. أعد تشغيل الكمبيوتر. تؤدي هذه الخطوة إلى تعطيل Credential Guard على الأجهزة التي لا تحمي فيها ميزة UEFI lock إعدادات البرامج الثابتة في نظام Windows 11.

助言: 設定することもできます EnableVirtualizationBasedSecurity 私に 0 以内に HKLMSYSTEMCurrentControlSetControlDeviceGuard لفرض إيقاف تشغيل VBS. احرص على عمل نسخة احتياطية من الريجستري قبل تعديله.


كيفية إزالة Credential Guard عند تمكين قفل UEFI

إذا كان قفل UEFI يحمي ファームウェア من التغيير بواسطة البرامج، فإن تعديلات الريجستري وحدها لا تكفي. ستحتاج إلى إعداد إدخال تمهيد مؤقت يتم تشغيله مع إيقاف عزل بيانات الاعتماد، ثم تأكيد التغيير في وحدة التحكم أثناء عملية التمهيد.

1. 開く コマンド・プロンプト كمسؤول. قم بتركيب قسم نظام EFI، وانسخ أداة SecConfig.efi إليه، ثم أنشئ إدخال محمل تمهيد مؤقت.

mountvol X: /s
copy %WINDIR%System32SecConfig.efi X:EFIMicrosoftBootSecConfig.efi /Y
bcdedit /create {0cb3b571-2f2e-4343-a879-d86a476d7215} /d "DebugTool" /application osloader
bcdedit /set {0cb3b571-2f2e-4343-a879-d86a476d7215} path "EFIMicrosoftBootSecConfig.efi"
bcdedit /set {bootmgr} bootsequence {0cb3b571-2f2e-4343-a879-d86a476d7215}
bcdedit /set {0cb3b571-2f2e-4343-a879-d86a476d7215} loadoptions DISABLE-LSA-ISO
bcdedit /set {0cb3b571-2f2e-4343-a879-d86a476d7215} device partition=X:
mountvol X: /d
صورة توضيحية لأوامر موجه الأوامر

2. أعد تشغيل الكمبيوتر. في وقت مبكر من عملية التمهيد، ستسألك أداة Credential Guard Opt-out Tool عما إذا كنت ترغب في تعطيل Credential Guard.

3.を押します F3 في غضون ثوانٍ قليلة للتأكيد. إذا لم تستجب في الوقت المحدد، فسيتم إلغاء تغيير محمل التمهيد، وسيظل Credential Guard ممكّنًا.

لإيقاف تشغيل الأمان المستند إلى المحاكاة الافتراضية من خلال نفس المدخل، يمكنك توسيع خيارات التحميل وتعطيل نوع تشغيل VSM قبل إعادة تشغيل الجهاز.

bcdedit /set {0cb3b571-2f2e-4343-a879-d86a476d7215} loadoptions DISABLE-LSA-ISO,DISABLE-VBS
bcdedit /set vsmlaunchtype off
لقطة شاشة لأوامر BCDedit في موجه الأوامر لتعطيل الأمان المستند إلى المحاكاة الافتراضية و VSM.

استخدم أداة جاهزية Device Guard و Credential Guard

تنشر Microsoft سكريبت PowerShell يمكنه الإبلاغ عن هذه الميزات وتبديلها على الأجهزة المدعومة. يُعد هذا بديلًا مناسبًا لتعديل محمل الإقلاع يدويًا.

1. قم بتنزيل dgreadiness_v3.6.zip من الصفحة الرسمية لـ أداة جاهزية أجهزة Device Guard و Credential Guard واستخرجه إلى مجلد محلي، ثم انتقل إلى هذا الدليل.

cd C:PSdgreadiness_v3.6
لقطة شاشة لمجلد dgreadiness_v3.6.zip المستخرج في مستكشف الملفات.

2. إذا تم حظر تنفيذ السكريبت، اسمح بالسكريبتات الموقعة للجلسة الحالية فقط.

Set-ExecutionPolicy -Scope Process RemoteSigned
لقطة شاشة لأمر Set-ExecutionPolicy في PowerShell.

3. تحقق من ميزات أمان Defender النشطة، ثم قم بتشغيل أمر التعطيل الذي يستهدف Credential Guard.

DG_Readiness_Tool_v3.6.ps1 -Ready
DG_Readiness_Tool_v3.6.ps1 -Disable -CG
لقطة شاشة لأوامر PowerShell المستخدمة لتعطيل Credential Guard

4. أعد تشغيل الكمبيوتر واضغط على F3 أثناء الإقلاع لتأكيد التغيير.


تأكيد نجاح عملية تعطيل Credential Guard

بعد إعادة التشغيل، أعد تشغيل نفس فحص PowerShell مرة أخرى. عندما يعرض القيمة 0، فهذا يعني أن Credential Guard لم يعد يعمل. يمكنك أيضًا اختبار النتيجة العملية بفتح mstsc.exe، وإدخال عنوان خادم، والتأكد من أن خيار “Allow me to save credentials” يقوم الآن بتخزين كلمة المرور.

إذا كانت القيمة لا تزال 1、 NS 最も一般的な原因 لذلك هي تخطي تأكيد F3 أثناء الإقلاع، أو ترك إعداد Group Policy على “Not Configured” بدلاً من “Disabled”، أو بقاء خيار Credential Guard على مستوى البرامج الثابتة (firmware) ممكّنًا في BIOS/UEFI. في الأجهزة التي تعرض Virtualization-Based Security أو Credential Guard مباشرة في البرامج الثابتة، قم بتعيين هذه الخيارات على “Disabled” وأعد التشغيل. عندما لا تكون ميزات المحاكاة الافتراضية مثل Hyper-V مطلوبة، فإن إزالة منصة المحاكاة الفائقة (hypervisor platform) تنهي آخر تبعية يعتمد عليها VBS.

コメントは締め切りました。