Sur le papier, Credential Guard devrait accroître la sécurité des appareils gérés par le réseau ou l’entreprise. Cependant, si vous avez Windows 11 Entreprise ou Éducation et que vous l’utilisez à des fins personnelles, vous pourriez trouver que cela limite les options de logiciel de virtualisation. Voici comment désactiver Credential Guard (version Windows 11).
Comment Vérifier si Credential Guard est Actif
Dans la plupart des cas, les appareils Windows 11 fonctionnant sur l’édition Entreprise ou Éducation auront la fonctionnalité activée par défaut. Microsoft l’a activée de force sur les appareils applicables avec la version 22H2, et vous auriez dû être invité à mettre à jour après cela.
Vous pouvez vérifier si la fonctionnalité est active via l’utilitaire Informations Système.
Étape 1. Dans l’utilitaire Exécuter, ouvrez “msinfo32.”

Étape 2. Dans le Résumé du Système, recherchez les entrées sous “Sécurité basée sur la virtualisation,” telles que “Services de sécurité basée sur la virtualisation configurés” et “Services de sécurité basée sur la virtualisation en cours d’exécution.”

Étape 3. Si Credential Guard est configuré, il devrait apparaître sous “Services de sécurité basée sur la virtualisation configurés.”
Si Credential Guard n’apparaît pas et que vous avez Windows 11 Entreprise ou Éducation, la fonctionnalité peut ne pas être activée, ou l’appareil peut ne pas répondre à ses exigences matérielles et logicielles.
Partie 1 – Désactiver Credential Guard (Windows 11) via les Stratégies de Groupe pour un Non-Lock UEFI
L’option de Stratégie de Groupe devrait être la plus simple et peut même être utilisée pour appliquer le changement à plusieurs ordinateurs gérés. Cela ne s’applique que si le verrou UEFI n’était pas activé lors de l’activation de Credential Guard pour la première fois (ou si le paramètre a été activé dans le BIOS auparavant).
Étape 1. Ouvrez l’utilitaire Exécuter et exécutez “gpedit.msc”
Étape 2. Allez à l’adresse suivante :
Configuration de l’OrdinateurModèles AdministratifsSystèmeDevice Guard
Étape 3. Ouvrez le dossier “Device Guard” et le paramètre “Activer la Politique de Sécurité Basée sur la Virtualisation.”
Étape 4. Sélectionnez “Désactivé” puis cliquez sur “Appliquer” et “OK.”
Étape 5. Quittez l’utilitaire et redémarrez le PC.
Si Credential Guard a été activé sans verrou UEFI et n’est pas contrôlé par les Stratégies de Groupe, vous pouvez le désactiver via le registre.
Étape 1. Ouvrez l’Éditeur de Registre.
Étape 2. Allez à la clé de registre suivante et définissez la valeur LsaCfgFlags à 0 :
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlLsa
Étape 3. Définissez le flag à 0.
Étape 4. Allez à la clé de registre suivante et définissez la valeur LsaCfgFlags à 0 :
HKEY_LOCAL_MACHINESOFTWAREPoliciesMicrosoftWindowsDeviceGuard
Étape 5. Définissez également cette valeur à 0.
Étape 6. Quittez l’Éditeur de Registre et redémarrez le PC.
Si une Stratégie de Groupe contrôle Credential Guard, les modifications dans le registre peuvent être remplacées par la politique. Microsoft recommande de définir ces valeurs de registre à 0 plutôt que de les supprimer.

Partie 2 – Désactiver Credential Guard avec Verrou UEFI
Si le verrou UEFI était activé, vous devrez suivre la première option, puis retirer le verrou également via lInvite de Commande. Cela nécessite une présence physique devant le PC car vous devez confirmer le changement au démarrage en utilisant une touche de fonction.
Étape 1. Ouvrez l’Invite de Commande avec accès administrateur.
Étape 2. Exécutez les commandes suivantes une par une :
mountvol X: /s
copy %WINDIR%System32SecConfig.efi X:EFIMicrosoftBootSecConfig.efi /Y
bcdedit /create {0cb3b571-2f2e-4343-a879-d86a476d7215} /d “DebugTool” /application osloader
bcdedit /set {0cb3b571-2f2e-4343-a879-d86a476d7215} path “EFIMicrosoftBootSecConfig.efi”
bcdedit /set {bootmgr} bootsequence {0cb3b571-2f2e-4343-a879-d86a476d7215}
bcdedit /set {0cb3b571-2f2e-4343-a879-d86a476d7215} loadoptions DISABLE-LSA-ISO
bcdedit /set {0cb3b571-2f2e-4343-a879-d86a476d7215} device partition=X:
mountvol X: /d
Étape 3. Redémarrez le PC. Avant que Windows ne démarre, un message apparaîtra pour vous informer que l’UEFI a été modifié et vous demandera de confirmer le changement. Suivez les instructions à l’écran et appuyez sur la touche de fonction requise pour confirmer.
