0%

Cómo deshabilitar Credential Guard (Windows 11)

Consejos rápidos
  • Credential Guard está disponible en las ediciones Windows 11 Enterprise y Education. Las ediciones Home y Pro no pueden habilitar ni deshabilitar Credential Guard ni verlo como una opción.
  • Credential Guard puede afectar aplicaciones de terceros que dependen de ciertos protocolos de autenticación de Windows, aunque protege principalmente las credenciales y los secretos de Windows.
  • Credential Guard y otras funciones de seguridad basadas en Hyper-V pueden impedir que VMware o VirtualBox se ejecuten normalmente, mientras que la compatibilidad también puede variar con el software de administración de red y empresarial.
  • Considere desconectar su PC de Internet y cerrar las aplicaciones en segundo plano cuando intente implementar cualquiera de los cambios para esta opción.

Sobre el papel, Credential Guard debería aumentar la seguridad en dispositivos administrados por redes o corporaciones. Sin embargo, si tiene Windows 11 Enterprise o Education y lo utiliza para uso personal, es posible que esto limite las opciones del software de virtualización. A continuación se explica cómo desactivar Credential Guard (versión Windows 11).

Índice

Cómo comprobar si Credential Guard está activo

En la mayoría de los casos, los dispositivos Windows 11 que se ejecutan en la edición Enterprise o Education tendrán la función ejecutándose de forma predeterminada. Microsoft lo ha habilitado por la fuerza en los dispositivos correspondientes con la versión 22H2, y se le debería haber solicitado que actualice.

 

 

Vídeo silenciado

Puede comprobar si la función está activa a través de la utilidad Información del sistema.

Paso 1. En la utilidad Ejecutar, abra "msinfo32".

Tecnotuto - Windows

Paso 2. En el Resumen del sistema, busque las entradas en "Seguridad basada en virtualización", como "Servicios de seguridad basados ​​en virtualización configurados" y "Servicios de seguridad basados ​​en virtualización en ejecución".

Tecnotuto - Windows

Paso 3. Si Credential Guard está configurado, debería aparecer en "Servicios de seguridad basados ​​en virtualización configurados".

Si Credential Guard no aparece y tiene Windows 11 Enterprise o Education, es posible que la función no esté habilitada o que el dispositivo no cumpla con los requisitos de hardware y software.

Parte 1: deshabilite Credential Guard (Windows 11) a través de la política de grupo para bloqueos que no sean UEFI

La opción Política de grupo debería ser la más sencilla e incluso puede usarse para aplicar el cambio a varias computadoras administradas. Esto solo se aplica si el bloqueo UEFI no estaba habilitado al activar Credential Guard por primera vez (o si la configuración se activó en BIOS antes).

Paso 1. Abra la utilidad Ejecutar y ejecute "gpedit.msc"

Paso 2. Dirígete a la siguiente dirección:

Configuración del equipo\Plantillas administrativas\Sistema\Device Guard

Paso 3. Abra la carpeta "Device Guard" y la configuración "Activar política de seguridad basada en virtualización".

Paso 4. Seleccione "Desactivado" y haga clic en "Aplicar" y "Aceptar".

Paso 5. Salga de la utilidad y reinicie la PC.

Si Credential Guard se habilitó sin bloqueo UEFI y no está controlado por la Política de grupo, puede desactivarlo a través del registro.

Paso 1. Abra el Editor del Registro.

Paso 2. Vaya a la siguiente clave de registro y establezca el valor de LsaCfgFlags en 0:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa

Paso 3. Establece la bandera en 0.

Paso 4. Vaya a la siguiente clave de registro y establezca el valor de LsaCfgFlags en 0:
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\DeviceGuard

Paso 5. Establezca ese valor en 0 también.

Paso 6. Salga del Editor del Registro y reinicie la PC.

Si la política de grupo controla Credential Guard, la política puede anular los cambios en el registro. Microsoft recomienda establecer estos valores de registro en 0 en lugar de eliminarlos.

Tecnotuto - Windows

Parte 2: Desactivación de Credential Guard con bloqueo UEFI

Si el bloqueo UEFI estaba habilitado, deberá seguir la primera opción y luego eliminar el bloqueo también a través del símbolo del sistema. Esto requiere presencia física en la PC porque debe confirmar el cambio en el arranque usando una tecla de función.

Paso 1. Abra el símbolo del sistema con acceso de administrador.

Paso 2. Ejecute los siguientes comandos uno por uno:

mountvol X: /s
copy %WINDIR%\System32\SecConfig.efi X:\EFI\Microsoft\Boot\SecConfig.efi /Y
bcdedit /create {0cb3b571-2f2e-4343-a879-d86a476d7215} /d “DebugTool” /application osloader
bcdedit /set {0cb3b571-2f2e-4343-a879-d86a476d7215} path “\EFI\Microsoft\Boot\SecConfig.efi”
bcdedit /set {bootmgr} bootsequence {0cb3b571-2f2e-4343-a879-d86a476d7215}
bcdedit /set {0cb3b571-2f2e-4343-a879-d86a476d7215} loadoptions DISABLE-LSA-ISO
bcdedit /set {0cb3b571-2f2e-4343-a879-d86a476d7215} device partition=X:
mountvol X: /d

Paso 3. Reinicie la computadora. Antes de que se inicie Windows, aparecerá un mensaje para notificarle que se modificó UEFI y pedirle que confirme el cambio. Siga las instrucciones en pantalla y presione la tecla de función requerida para confirmar.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Subir