Windows Defender Credential Guard blocca le estensioni Single Sign-On aziendali di terze parti per gli ambienti di virtualizzazione

Frances Caroman 0 Punti di reputazione
2026-06-09T14:32:06.86+00:00

Ciao team di ingegneria,

abbiamo distribuito l'isolamento di Credential Guard per soddisfare i più recenti requisiti di audit della nostra assicurazione sulla cybersicurezza. Sebbene abbia protetto i token del nostro dominio principale, ha completamente compromesso le estensioni di Single Sign-On (SSO) di terze parti che utilizziamo per integrare l'autenticazione con i nostri ambienti di desktop virtuali dedicati all'ingegneria. Esiste un framework di regole di eccezione basato sul Registro di sistema?

Windows per le aziende | Windows 365 Enterprise
0 commenti Nessun commento

1 risposta

Ordina per: Più utili
  1. Tracy Le 10,650 Punti di reputazione Consulente indipendente
    2026-06-09T15:22:12.27+00:00

    Ciao Frances Caroman,

    Per impostazione predefinita e per motivi di sicurezza architetturale, Microsoft non fornisce un framework di eccezioni basato sul Registro di sistema per consentire a componenti o estensioni SSO di terze parti di estrarre segreti o interfacciarsi direttamente con la memoria protetta di Credential Guard, poiché ciò vanificherebbe lo scopo stesso dell'isolamento richiesto dai vostri audit di sicurezza.

    Per risolvere questo conflitto tecnico mantenendo la conformità con l'assicurazione sulla cybersicurezza, l'approccio standard consiste nel migrare l'autenticazione degli ambienti desktop virtuali verso provider di credenziali moderni che supportano nativamente reindirizzamenti sicuri basati su certificati o plug-in di Single Sign-On aziendali compatibili con Microsoft Entra ID. Se i plug-in di terze parti richiedono tassativamente funzionalità legacy incompatibili come i pacchetti SSP/AP personalizzati che leggono da LSASS, l'unica alternativa tecnica è disattivare temporaneamente Credential Guard impostando a 0 il valore DWORD LsaCfgFlags nel percorso del Registro di sistema HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa, sebbene questa scelta debba essere preventivamente approvata dal vostro team di conformità.

    Se questa analisi strutturale ti aiuta a pianificare la strategia di integrazione per la virtualizzazione, ti invito ad accettare la risposta.

    Tracy.

    La risposta è stata utile?

    0 commenti Nessun commento

Risposta

Le risposte possono essere contrassegnate come "Accettata" dall'autore della domanda e "Consigliata" dai moderatori, in modo da consentire agli utenti di sapere che la risposta ha risolto il problema dell'autore.