L’article en bref
L’intégrité de la mémoire Windows 11 (HVCI) est une couche de protection puissante contre les logiciels malveillants du noyau.
- Prérequis matériels : 8 Go de RAM minimum, SSD 64 Go, processeurs Intel 11e génération ou AMD Zen 2, avec virtualisation activée en BIOS
- Activation simple : via Sécurité Windows, onglet « Isolation du noyau », ou par commandes PowerShell en administrateur
- Protection robuste : crée un environnement isolé, empêche l’exécution non autorisée, impact minimal sur performances pour processeurs récents
- Dépannage : identifier les pilotes incompatibles via l’interface, utiliser pnputil pour suppression sécurisée, consulter l’Observateur d’événements
- Déploiement pro : tester sur groupe restreint avant activation massive via Intune ou stratégie de groupe
La sécurité de votre système Windows 11 repose sur plusieurs couches de protection, et l’une des plus puissantes reste souvent méconnue. L’intégrité de la mémoire Windows 11, aussi appelée HVCI (Hypervisor-protected Code Integrity), constitue un bouclier redoutable contre les logiciels malveillants ciblant le noyau du système. Comprendre son fonctionnement, c’est un peu comme analyser les mécanismes de protection du cerveau : des couches isolées, des zones sécurisées, une architecture pensée pour résister aux intrusions.
Comment activer l’intégrité de la mémoire dans Windows 11
Vérifier les prérequis matériels
Avant toute manipulation, il faut s’assurer que votre configuration est compatible. Pour l’activation automatique par défaut, Microsoft impose des conditions précises : au minimum 8 Go de RAM et un SSD de 64 Go minimum. Ce n’est pas anodin : ces seuils garantissent que le système dispose des ressources nécessaires pour faire tourner l’hyperviseur sans plomber les performances.
Côté processeur, la compatibilité varie. Les puces Intel Kaby Lake et supérieures, ainsi que les AMD Zen 2 et supérieures, prennent en charge cette fonctionnalité. Mais depuis Windows 11 version 22H2, seuls les processeurs Intel Core de 11e génération et plus récents bénéficient de l’activation par défaut automatique. Les générations antérieures s’appuient sur un mode émulé, dit « mode utilisateur restreint », avec un impact plus marqué sur les performances.
Pensez également à vérifier que la virtualisation est activée dans votre BIOS. Pour y accéder, redémarrez le PC et appuyez sur la touche Suppr au démarrage. Rendez-vous ensuite dans l’onglet Paramètres, parfois nommé « Tweaker » selon les cartes mères. Cherchez une alternative intitulée VBS, SVM ou Intel Virtualization Tech et activez-la. Sans cette étape, rien ne fonctionnera.
Activer l’intégrité de la mémoire via Sécurité Windows
La méthode la plus accessible passe par l’interface graphique. Ouvrez Sécurité Windows, cliquez sur « Sécurité de l’appareil », puis sur « Détails de l’isolation du noyau ». Vous trouverez là le commutateur dédié à l’intégrité de la mémoire. Un élémentaire clic suffit, suivi d’un redémarrage.
Si vous préférez la ligne de commande, plusieurs commandes de registre permettent une activation sans verrouillage UEFI. Voici les clés essentielles à définir via PowerShell en administrateur :
- Activer la sécurité basée sur la virtualisation : EnableVirtualizationBasedSecurity = 1
- Exiger le démarrage sécurisé : RequirePlatformSecurityFeatures = 1
- Désactiver le verrou : Locked = 0
- Activer HVCI : HypervisorEnforcedCodeIntegrity\Enabled = 1
Pour les environnements professionnels, Intune ou la stratégie de groupe (via gpedit.msc > Configuration ordinateur > Modèles d’administration > Système > Device Guard) offrent un déploiement centralisé. David Jovanovic, fondateur de Lecoindunet et consultant IT fort de plus de 20 ans d’expérience, recommande de tester ces configurations sur un groupe restreint de machines avant tout déploiement massif.
Comprendre l’impact sur la sécurité et les performances
L’intégrité de la mémoire crée un environnement virtuel isolé, la racine de confiance du système d’exploitation. Elle protège la bitmap CFG (Control Flow Guard) des pilotes en mode noyau, empêche toute page mémoire de devenir exécutable sans avoir passé les contrôles d’intégrité, et s’assure qu’aucune page exécutable ne soit jamais accessible en écriture.
Cette architecture évoque les mécanismes de mémoire photographique : compartimenter l’information pour mieux la protéger. Sur le plan des performances, l’impact reste limité pour les processeurs récents grâce au MBEC (Mode-Based Execution Control). Sur les puces plus anciennes, le mode émulé peut générer une légère latence supplémentaire.
Résoudre les problèmes d’activation de l’intégrité de la mémoire
Identifier et gérer les pilotes incompatibles
Si l’activation de l’intégrité de la mémoire Windows 11 échoue, la première cause est presque toujours un pilote incompatible. Cliquez sur « Examiner les pilotes incompatibles » dans l’interface d’isolation du noyau pour obtenir une liste. Deux cas classiques illustrent bien le problème : le pilote VBoxDrv.sys de VirtualBox, dont l’incompatibilité n’a été corrigée qu’à partir de la version 6.1.32, et le fichier dddriver64Dcsa.sys lié au service Dell Support Assist.
Pour supprimer proprement un pilote signalé, ouvrez PowerShell en administrateur et utilisez la commande pnputil /enum-drivers | findstr /i nomDuPilote pour identifier le fichier INF associé. Ensuite, exécutez pnputil /delete-driver oem42.inf /uninstall /force. Évitez de supprimer manuellement des fichiers dans le dossier DriverStore : cela peut laisser Windows dans un état incohérent. Créez toujours un point de restauration avant toute intervention.
Le tableau ci-dessous récapitule les solutions selon le contexte d’échec :
| Problème | Solution recommandée |
|---|---|
| Pilote incompatible détecté | Mettre à jour ou désinstaller via pnputil |
| Pilote manquant ou corrompu | Utiliser Autoruns (utilitaire Microsoft) pour désactiver |
| Erreur système persistante | Lancer SFC /scannow en mode administrateur |
| Système instable post-activation | Récupérer via Windows RE et désactiver HVCI en registre |
Vérifier l’état et récupérer un système bloqué
Pour diagnostiquer précisément l’état d’HVCI, exécutez Get-CimInstance -ClassName Win32_DeviceGuard -Namespace root\Microsoft\Windows\DeviceGuard dans PowerShell. L’utilitaire SkTool.exe, inclus dans les Windows Kits SDK, permet également d’inspecter l’état de l’hyperviseur et du noyau sécurisé via le commutateur /status.
Si le système refuse de démarrer après activation, ne paniquez pas. Démarrez en Windows RE, désactivez toutes les stratégies VBS actives, puis exécutez la commande de registre pour repasser HVCI à 0. Notez que si vous avez activé l’option avec verrouillage UEFI, vous devrez d’abord désactiver le démarrage sécurisé dans le BIOS. Les journaux de l’Observateur d’événements, accessibles sous Applications and Service Logs\Microsoft\Windows\CodeIntegrity\Operational, listent les blocages avec l’EventID=3087. Côté environnements cloud, sachez qu’Azure ne prend pas en charge HVCI avec le démarrage sécurisé avec DMA.
Aller plus loin : surveiller son environnement numérique
Maintenir un système sécurisé ne se limite pas au logiciel. La qualité de l’environnement physique compte aussi. À titre d’exemple, surveiller la concentration en CO2 dans une pièce de travail influence directement la concentration cognitive, ce qui est directement lié aux performances lors d’interventions techniques. Notre comparatif des meilleurs détecteurs CO2 pour salles de classe vous aidera à choisir l’équipement adapté.
Microsoft recommande explicitement d’activer l’intégrité de la mémoire sur tous les appareils compatibles. Depuis Windows 11 22H2, un avertissement apparaît dans Sécurité Windows si HVCI reste désactivé. Ce signal doit être pris au sérieux, surtout dans des contextes professionnels où la protection du noyau conditionne la robustesse de l’ensemble du parc informatique. Testez, adaptez vos pilotes, puis déployez sereinement.



