本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
凭证保护/ Virtualization-Based 安全 (VBS)
Windows WorkSpaces 可以利用凭据保护和 Virtualization-Based 安全 (VBS) 提供基于硬件的隔离,并保护操作系统内的凭据。您可以通过组策略设置禁用凭据保护或 VBS。
注意
在 Windows 上启用嵌套虚拟化时 WorkSpace,会自动禁用凭据保护和 VBS。这是必需的,因为嵌套虚拟化使用 VBS 所依赖的硬件虚拟化扩展。如果您需要同时使用凭据保护和嵌套虚拟化,则不能 WorkSpace 同时在同一个虚拟化上启用它们。有关更多信息,请参阅 WorkSpaces 个人嵌套虚拟化和使用嵌套虚拟化在 Amazon EC2 实例中运行虚拟机管理程序。
重要
禁用 VBS 会降低 Windows WorkSpace 的安全状况。只有在特定性能或兼容性需求需要时才禁用 VBS。
禁用 VBS 的安全影响
减少内核级保护 -操作系统内核更容易受到恶意代码的攻击。
凭据盗窃风险增加 — 攻击者可以更轻松地从 lsass.exe 进程中提取凭据。
禁用代码完整性检查 - Hypervisor-Enforced 代码完整性 (HVCI) 将无法运行,允许未签名的驱动程序在内核模式下运行。
漏洞攻击的脆弱性增加 — 系统变得更容易受到攻击,这些攻击可能导致整个系统受损。
高级安全功能丢失 — Windows Defender 凭据保护和系统防护等功能无法按预期运行。