Désactiver l'intégrité de la mémoire (HVCI) rend-il Windows plus rapide ? — Sens, procédure et décision
· Mis à jour le: · Go Komura · Windows 11, Intégrité de la mémoire, HVCI, Isolation du noyau, VBS, Performances, Sécurité
Historique des révisions (première version, publiée le 4 Sep 2026)
- Première publication
On entend que « désactiver l’intégrité de la mémoire rend le PC plus rapide », mais lorsque Sécurité Windows affiche un avertissement, on hésite à changer. Cet article sépare deux questions : « cela peut-il devenir plus rapide ? » et « est-il acceptable de la désactiver sur mon PC ? »
Le sujet est la bascule Intégrité de la mémoire sous Sécurité de l’appareil > Isolation du noyau dans Sécurité Windows. L’intégrité de la mémoire est une fonctionnalité qui protège le cœur de Windows contre des attaques qui passent par les pilotes ; ce n’est pas un paramètre qui n’existe que pour réduire les performances. En même temps, Microsoft lui-même indique que, sur les appareils de jeu, dans certains scénarios et certaines configurations, elle peut affecter les performances.1
Nous commençons par la conclusion et un guide de lecture selon le but, puis expliquons le mécanisme, comment comparer les performances, les critères de décision, comment vérifier avant et après le changement, et les étapes pour la désactiver et la rétablir. Si vous voulez aller plus loin dans le mécanisme, voir l’article de la série « Les profondeurs de la virtualisation Windows (partie 2) — Une mémoire invisible même au noyau : comment fonctionnent VBS, HVCI et Credential Guard ». Cet article en est le point d’entrée introductif.
Hypothèses de cet article
| Élément | Contenu |
|---|---|
| Lecteurs visés | Utilisateurs de PC, joueurs et personnes qui s’occupent d’un petit nombre de PC de bureau, qui ont entendu que « désactiver l’intégrité de la mémoire rend le PC plus rapide » et veulent savoir si c’est vrai et ce qu’ils devraient faire |
| Connaissances préalables | Savoir opérer les écrans de paramètres Windows. Une compréhension rigoureuse de termes tels que pilote et noyau n’est pas exigée |
| Environnement | Windows 11. Les étapes supposent l’application Sécurité Windows sous Windows 11. Des droits d’administrateur sont nécessaires pour modifier le paramètre |
| Difficulté | Débutant |
| Hors périmètre | Les internes des VTL, du Secure Kernel et de SLAT (voir l’article de la partie 2), Credential Guard, et la conception de stratégies App Control pour les entreprises |
1. D’abord la conclusion
Il existe des configurations qui deviennent plus rapides lorsqu’on la désactive. Mais tous les PC ne deviennent pas plus rapides, et un écart de performance à lui seul ne tranche pas s’il est acceptable de la désactiver.
L’intégrité de la mémoire (HVCI) exécute la vérification de signature des pilotes chargés dans le noyau (le cœur de l’OS) à l’intérieur d’un environnement isolé créé par l’hyperviseur. En ne rendant exécutables que les pages mémoire qui passent la vérification, et en n’autorisant jamais les écritures vers des pages exécutables, elle rend plus difficile de prendre le contrôle du PC par un pilote.23
L’axe de la décision est « à quoi sert ce PC ? » Si vous mesurez et trouvez un écart, que cet écart compte pour la façon dont vous utilisez le PC, que vous ne jouez pas à des jeux dont l’anti-triche nomme HVCI dans son erreur, et que le PC ne traite ni actifs d’entreprise ni informations sensibles, alors la désactiver est une option. Sinon, la laisser activée et chercher une autre cause est la voie plus pratique.
La conclusion, et où lire davantage
| Ce que vous voulez savoir | La réponse courte | Lire davantage |
|---|---|---|
| La désactiver rend-elle le PC plus rapide ? | Sur les processeurs anciens et des configurations similaires, un écart peut apparaître, mais cela dépend de la configuration. Même Microsoft ne reconnaît un impact de performance que dans certains scénarios et certaines configurations1 | Chapitre 4 : Conditions et comment mesurer |
| Quand cela ne change-t-il rien ? | Lorsque le GPU est le goulot, lorsque la cause est un manque de mémoire, le disque, la chaleur ou le mode d’alimentation, ou lorsque l’intégrité de la mémoire ne tournait jamais | 4.2 : À quoi s’attendre selon la situation |
| Est-il acceptable pour moi de la désactiver ? | Les PC professionnels et les PC qui traitent des informations sensibles restent activés. Même sur une machine dédiée où la mesure montre un écart, décidez en regardant la protection que vous perdez et l’effet sur les jeux | Chapitre 5 : Décider selon l’usage |
| Comment l’essayer ? | Confirmez l’état d’exécution actuel et mesurez, changez le paramètre, et redémarrez. Confirmez que l’état a changé, puis mesurez à nouveau dans les mêmes conditions. Ne jugez pas d’après l’affichage de la bascule seul4 | Chapitre 6 : Comment vérifier, Chapitre 7 : Les étapes |
| Et si je ne peux pas la rétablir ? | Identifiez le pilote incompatible et mettez-le à jour vers une version compatible. Ne la forcez pas | Chapitre 8 : Gérer le retour |
Même si vous ne voulez que les étapes, lisez les critères de décision du chapitre 5 et la méthode de vérification du chapitre 6 avant de passer au chapitre 7. L’opération qui la désactive est courte, mais le redémarrage et la vérification font partie du même travail. Si la bascule est grisée et ne peut pas être opérée, ne contournez pas par vous-même un paramètre d’administrateur ou un verrouillage UEFI.
Dans le diagramme, un trait continu marque une relation qui vaut toujours et un trait pointillé une relation conditionnelle (les conditions figurent dans l’explication de chaque relation sur la page de détail). La liste complète des relations (28 au total, avec preuve et niveau de certitude) et les définitions des concepts principaux sont rassemblées sur la page de détail de la carte des connaissances (en japonais). Données : JSON-LD / Turtle
2. Séparer les quatre termes qui se mélangent
D’abord, séparons les noms de l’écran de paramètres des noms des mécanismes derrière eux. Ce que nous désactivons ici, c’est « l’intégrité de la mémoire », pas tout ce qui suit.
| Nom | Son rôle dans cet article |
|---|---|
| Intégrité de la mémoire (HVCI) | La fonctionnalité dont nous envisageons la désactivation |
| Isolation du noyau | L’écran qui contient la bascule Intégrité de la mémoire |
| Sécurité basée sur la virtualisation (VBS) | La fondation qui fait tourner l’intégrité de la mémoire |
| Plateforme de machine virtuelle (VMP) | Une fonctionnalité distincte de l’intégrité de la mémoire, qui utilise le même hyperviseur |
2.1 Intégrité de la mémoire (HVCI)
C’est le nom de la bascule sur l’écran Isolation du noyau dans Sécurité Windows. Officiellement, elle s’appelle intégrité du code protégée par l’hyperviseur (HVCI), et la documentation de Microsoft traite « Intégrité de la mémoire » et « HVCI » comme la même chose.2 Lorsque cet article dit « la désactiver », c’est cela qu’il désigne.
2.2 Isolation du noyau
C’est le nom d’un écran dans Sécurité Windows. Il regroupe les fonctionnalités de sécurité qui « protègent contre les logiciels malveillants en isolant les processus principaux de Windows en mémoire », et l’intégrité de la mémoire est une bascule dessus.3
L’écran peut aussi lister d’autres éléments, tels que la protection de pile appliquée par le matériel en mode noyau. On voit souvent la formule « désactiver l’isolation du noyau », mais l’écran dans son ensemble n’a pas d’interrupteur ; ce qui est réellement basculé, c’est la bascule Intégrité de la mémoire.
2.3 Sécurité basée sur la virtualisation (VBS)
C’est le mécanisme sur lequel repose l’intégrité de la mémoire. Elle utilise l’hyperviseur Windows pour créer un environnement isolé qui reste protégé même si le noyau de l’OS est pris, et y loge des fonctionnalités de sécurité.5
L’intégrité de la mémoire est l’une des fonctionnalités qui s’assoient sur VBS ; Credential Guard (protection des informations d’identification de domaine) et d’autres s’y assoient aussi. Désactiver l’intégrité de la mémoire n’arrête pas nécessairement VBS elle-même (chapitre 6).
2.4 Plateforme de machine virtuelle (VMP) et Hyper-V
C’est un élément sous « Activer ou désactiver des fonctionnalités Windows », et c’est la fondation pour faire tourner des machines virtuelles légères telles que WSL 2.6 Dans les conseils de Microsoft sur les performances de jeu, elle est listée à côté de l’intégrité de la mémoire comme facteur de l’impact de performance.1 C’est une bascule séparée et une fonctionnalité séparée de l’intégrité de la mémoire.
Notez que Windows Sandbox n’est pas activé par VMP mais par une fonctionnalité facultative dédiée appelée « Windows Sandbox » ; il ne dépend pas de VMP, mais il s’exécute sur le même hyperviseur Windows.7
flowchart TB
accTitle: Comment les quatre termes se relient
accDescr: Montre la relation d'inclusion dans laquelle la sécurité basée sur la virtualisation (VBS) et la plateforme de machine virtuelle s'assoient sur l'hyperviseur Windows, l'intégrité de la mémoire et Credential Guard s'assoient sur VBS, et l'écran Isolation du noyau dans Sécurité Windows affiche la bascule Intégrité de la mémoire
hv["Hyperviseur Windows"]
vbs["Sécurité basée sur la virtualisation (VBS)"]
vmp["Plateforme de machine virtuelle"]
hvci["Intégrité de la mémoire (HVCI)"]
cg["Credential Guard etc."]
ui["Écran Isolation du noyau (affiche la bascule)"]
hv --> vbs
hv --> vmp
vbs --> hvci
vbs --> cg
ui -.->|"reflète le paramètre"| hvci
Figure 1 : « Isolation du noyau » est le nom d’un écran, « Intégrité de la mémoire » est une bascule dessus, VBS est sa fondation, et VMP est une fonctionnalité séparée qui s’assoit sur le même hyperviseur.
Autrement dit, ce que les gens entendent par « ça va plus vite quand on la désactive », ce sont vraiment deux fonctionnalités qui s’assoient sur l’hyperviseur (l’intégrité de la mémoire et VMP), et la bascule de l’écran de paramètres n’éteint que la première.
3. Ce que fait l’intégrité de la mémoire
Ce chapitre va dans l’ordre ce qu’elle protège → pourquoi elle affecte les performances → si elle tourne même sur votre PC. Si vous voulez d’abord connaître l’écart de performance attendu, vous pouvez commencer par le tableau du chapitre 4.
3.1 Déplacer le point de contrôle des pilotes hors du noyau
Windows a toujours eu un mécanisme (intégrité du code) qui vérifie si les pilotes chargés dans le noyau sont correctement signés. Le problème est que le code qui effectue cette vérification est lui-même dans le noyau. Un attaquant qui a pris le noyau peut remplacer la vérification elle-même.
L’intégrité de la mémoire exécute cette vérification à l’intérieur de l’environnement isolé de VBS.2 L’environnement isolé est gardé par l’hyperviseur, donc même un attaquant qui a pris le noyau ne peut pas atteindre la vérification. En outre, elle impose les deux règles suivantes à la mémoire noyau.2
- Une page de mémoire noyau ne devient exécutable qu’après avoir passé la vérification.
- Une page exécutable ne devient jamais inscriptible.
flowchart TB
accTitle: Chargement d'un pilote pendant que l'intégrité de la mémoire est activée
accDescr: Une demande de chargement de pilote reçoit une vérification de signature dans l'environnement isolé de VBS ; si elle passe, elle est autorisée comme page exécutable non inscriptible, et si elle échoue, le chargement est bloqué et enregistré dans le journal CodeIntegrity Operational
req["Demande de chargement de pilote"] --> chk{"Vérifier la signature dans l'environnement isolé"}
chk -->|"Réussite"| ok["Autorisée comme exécutable, non inscriptible"]
chk -->|"Échec"| ng["Chargement bloqué"]
ng --> log["Enregistré dans le journal CodeIntegrity (3087)"]
Figure 2 : Parce que le point de contrôle est hors du noyau, prendre le noyau ne permet pas de remplacer le point de contrôle.
Avec ces règles en place, même si une vulnérabilité permet à un attaquant de réécrire la mémoire noyau, le contenu réécrit ne peut pas être mis en exécution : une page inscriptible ne peut pas être exécutée, et une page exécutable ne peut pas être écrite.2 La description dans Sécurité Windows, « rend plus difficile pour les programmes malveillants d’utiliser des pilotes de bas niveau pour détourner votre PC »,3 désigne cela.
3.2 Pourquoi elle affecte les performances
La protection a un coût de traitement. Ici nous séparons le coût d’utiliser un hyperviseur du coût de la gestion des permissions d’exécution par l’intégrité de la mémoire.
Coût 1 : Un hyperviseur tourne sous Windows
VBS exige un hyperviseur, et l’hyperviseur exige une fonctionnalité CPU appelée SLAT (second level address translation, traduction d’adresses à deux niveaux).5 Parce que le Windows hôte lui-même s’exécute comme une partition au-dessus de l’hyperviseur, la traduction d’adresses mémoire devient à deux niveaux, et cela ajoute de la surcharge. Cette structure est couverte en détail dans « Où s’exécute réellement votre Windows ? »
Coût 2 : Gérer si la mémoire noyau peut être exécutée
L’intégrité de la mémoire applique la règle « seules les pages qui passent la vérification sont exécutables » non dans le noyau lui-même mais par la protection mémoire de l’hyperviseur. C’est là que la génération du processeur fait la différence.
La documentation de Microsoft explique que l’intégrité de la mémoire fonctionne mieux sur les processeurs avec Mode-Based Execution Control (MBEC) sur Intel Kaby Lake (7e génération) et plus récents ou Guest Mode Execute Trap (GMET) sur AMD Zen 2 et plus récents. Les processeurs plus anciens s’appuient sur une émulation appelée Restricted User Mode, donc l’impact de performance est plus grand.8
MBEC est une fonctionnalité qui scinde la permission d’exécution mémoire en « peut s’exécuter en mode utilisateur » et « peut s’exécuter en mode noyau » afin que le matériel puisse les distinguer.9 L’intégrité de la mémoire veut restreindre seulement l’exécution en mode noyau, donc avec cette distinction elle peut laisser le travail au processeur. Sans elle, l’hyperviseur reprend le travail en logiciel.
flowchart TB
accTitle: Les deux endroits où le coût de performance naît
accDescr: Le coût de performance de l'intégrité de la mémoire naît à deux endroits, la traduction d'adresses à deux niveaux causée par l'hyperviseur qui s'assoit en dessous, et l'application de la permission d'exécution pour les pages noyau du côté de l'hyperviseur, et la taille de cette dernière dépend de la présence de MBEC/GMET
hvci["Intégrité de la mémoire activée"] --> c1["L'hyperviseur s'assoit sous l'OS"]
hvci --> c2["L'hyperviseur applique la permission d'exécution"]
c1 --> t1["La traduction d'adresses devient à deux niveaux"]
c2 --> q{"Le processeur a-t-il MBEC / GMET ?"}
q -->|"Oui"| small["Traité en matériel (impact plus petit)"]
q -->|"Non"| big["Émulation (impact plus grand)"]
Figure 3 : La taille de « ça va plus vite quand on la désactive » est décidée surtout par la branche de droite.
La présence de MBEC/GMET sur votre processeur se voit d’après le fait que AvailableSecurityProperties de Win32_DeviceGuard, présentée au chapitre 6, contient 7.8
3.3 Tourne-t-elle même sur votre PC ?
Avant de passer à la comparaison de performances, une vérification de plus est nécessaire. Windows 11 ne signifie pas automatiquement que l’intégrité de la mémoire tourne.
L’intégrité de la mémoire est activée par défaut lorsque Windows 11 est installé proprement sur du matériel pris en charge ; elle n’est pas activée automatiquement lors d’une mise à niveau depuis Windows 10.4 Les conditions d’activation automatique sont les suivantes.4
| Élément | Condition d’activation automatique |
|---|---|
| Processeur | Intel 8e génération ou plus récent (Windows 11 22H2 et plus tard ; 11e génération ou plus récent sur 21H2), AMD Zen 2 ou plus récent, Qualcomm Snapdragon 8180 ou plus récent |
| Mémoire | 8 Go ou plus (pour x64) |
| Stockage | SSD de 64 Go ou plus |
| Pilotes | Seuls des pilotes compatibles avec l’intégrité de la mémoire sont installés |
| Micrologiciel | Prise en charge de la virtualisation activée dans l’UEFI/BIOS |
Autrement dit, sur un PC mis à niveau depuis Windows 10 et utilisé tel quel, un PC qui ne remplit pas les conditions, ou un PC qui avait ne serait-ce qu’un pilote incompatible, elle peut avoir été désactivée dès le départ. Si vous avez senti que « ça allait plus vite après l’avoir désactivée » dans cet état, autre chose en était responsable. Vérifiez d’abord l’état actuel avec la méthode du chapitre 6.
flowchart TB
accTitle: Conditions sous lesquelles l'intégrité de la mémoire est activée par défaut
accDescr: Lors d'une installation propre de Windows 11, elle est activée par défaut lorsque toutes les conditions sont remplies, la génération du processeur, 8 Go ou plus de mémoire, un SSD de 64 Go ou plus, des pilotes compatibles, et la virtualisation activée dans le micrologiciel, et elle n'est pas activée lors d'une mise à niveau ou lorsque les conditions ne sont pas remplies
start["Windows 11 installé"] --> how{"Installation propre ?"}
how -->|"Mise à niveau"| off1["Pas activée automatiquement"]
how -->|"Oui"| cond{"Conditions processeur, RAM, SSD, pilotes"}
cond -->|"Remplies"| on["Activée par défaut"]
cond -->|"Non remplies"| off2["Non activée (peut être activée manuellement)"]
Figure 4 : « Mon PC était désactivé dès le départ » n’est pas inhabituel. Regardez l’état actuel avant d’expérimenter.
4. Est-ce vraiment plus rapide ? — Matériau pour la décision
Le point de ce chapitre est qu’un impact de performance est possible, mais aucun pourcentage unique ne peut être donné pour dire de combien ça va plus vite. Nous lisons séparément l’explication officielle, l’attente pour chaque configuration, et la mesure sur votre propre PC.
4.1 Ce que dit Microsoft
L’article de support de Microsoft « Options to optimize gaming performance in Windows 11 » indique que Windows 11 utilise la virtualisation pour l’intégrité de la mémoire (HVCI) et la plateforme de machine virtuelle (VMP), et que sur les appareils de jeu, dans certains scénarios et certaines configurations, il peut y avoir un impact de performance à avoir l’intégrité de la mémoire et VMP activées, et il donne les étapes pour désactiver chacune d’elles.1
Donc « ça peut aller plus vite » est la position officielle de Microsoft. Mais elle vient avec la réserve « dans certains scénarios et certaines configurations », et aucun chiffre n’est donné pour dire de combien plus vite.
4.2 Conditions où un écart est probable, et où il ne l’est pas
Voici ce que le mécanisme de 3.2 nous dit, par situation. L’« attente » écrite ici est une tendance dérivée du mécanisme, pas des mesures publiées par Microsoft. Pour votre propre PC, mesurez avec la méthode de 4.3.
| Situation | Gain attendu en la désactivant | Raison |
|---|---|---|
| Processeur ancien sans MBEC/GMET (avant Intel 7e génération, avant AMD Zen 2) | Un écart est probable | L’application de la permission d’exécution est émulée8 |
| Jeu limité par le processeur visant un fps élevé | Un écart peut apparaître | Le domaine où Microsoft reconnaît un impact de performance1 |
| Jeu limité par le GPU (haute résolution, réglages de qualité élevés) | Petit | Réduire la charge côté processeur ne change pas le temps passé à attendre le GPU |
| Navigateur, Office, lecture vidéo | Pas perceptible | Ce ne sont pas des charges qui changent fréquemment les permissions d’exécution du noyau |
| PC qui utilise Hyper-V, WSL 2, Windows Sandbox ou Docker | La fondation reste même désactivée | L’hyperviseur lui-même continue de tourner pour ces fonctionnalités (6.2) |
| Lenteur causée par un manque de mémoire, le disque, la chaleur ou le mode d’alimentation | Aucun changement | Une cause sans rapport avec l’intégrité de la mémoire |
| PC sur lequel l’intégrité de la mémoire ne tournait jamais | Aucun changement | Il n’y a rien à désactiver (3.3) |
flowchart TB
accTitle: Flux de décision pour savoir si la désactiver rend le PC plus rapide
accDescr: Confirmer d'abord si l'intégrité de la mémoire tourne actuellement ; sinon, chercher une autre cause ; si oui, scinder l'attente selon que le processeur a MBEC/GMET et que le goulot est le processeur, et enfin décider en mesurant dans les mêmes conditions
s["Semble lent"] --> run{"L'intégrité de la mémoire tourne-t-elle ?"}
run -->|"Non"| other["Chercher une autre cause"]
run -->|"Oui"| cpu{"Le processeur a-t-il MBEC / GMET ?"}
cpu -->|"Non"| likely["Un écart est probable"]
cpu -->|"Oui"| bn{"Le goulot est-il le processeur ?"}
bn -->|"Oui"| maybe["Un écart peut apparaître"]
bn -->|"Non (GPU etc.)"| small["Écart attendu petit"]
likely --> measure["Mesurer dans les mêmes conditions"]
maybe --> measure
small --> measure
Figure 5 : « Ira-t-il plus vite ? » est décidé par la configuration du PC. Ce qui tranche à la fin n’est pas la connaissance du mécanisme mais la mesure sur votre propre PC.
4.3 Mesurez, ne devinez pas
« Ça semble plus rapide depuis que je l’ai désactivée » ne suffit pas à juger l’effet du paramètre. Vous avez redémarré le PC pour changer le paramètre, et cela seul le rend temporairement plus léger.
Avant de changer réellement le paramètre, vérifiez au chapitre 5 si c’est un PC sur lequel il est acceptable de la désactiver. Si vous comparez ensuite, gardez les points suivants à l’esprit. L’ordre de mesure est celui de la figure 6 : « confirmer qu’elle est activée et mesurer → la désactiver et redémarrer → confirmer qu’elle est désactivée et mesurer dans les mêmes conditions. » Le chapitre 6 couvre comment vérifier, et le chapitre 7 comment changer le paramètre.
L’état et les conditions à figer lors de la mesure
- Confirmez que l’état a vraiment changé. Après l’avoir désactivée et redémarré, utilisez la méthode du chapitre 6 pour confirmer que l’intégrité de la mémoire a disparu des services en cours d’exécution. Si vous mesurez sans le faire, vous pouvez comparer activé contre activé.
- Gardez les conditions identiques. Alimentation secteur ou batterie, le mode d’alimentation, ce qui tourne en arrière-plan, et pour un jeu la même scène et les mêmes réglages de qualité. Comment aligner les conditions de comparaison est couvert dans « Comment comparer correctement la vitesse de différentes versions d’un programme sous Windows ».
Mesurez plusieurs fois, et demandez si l’écart compte pour la façon dont vous utilisez le PC
Utilisez quelque chose qui produit un nombre : le benchmark intégré d’un jeu, ou le temps qu’une tâche fixe prend. Mesurez environ trois fois chacun avec elle activée et désactivée, et comparez les médianes.
Ce que vous regardez n’est pas seulement si le nombre a augmenté. Une hausse de 2 % du fps moyen est indiscernable à l’écran. Que le fps minimum (saccades) se soit amélioré compte davantage pour le ressenti. Vérifiez si l’écart est assez grand pour compter dans la façon dont vous utilisez le PC.
flowchart TB
accTitle: La procédure de comparaison activé/désactivé
accDescr: Confirmer l'état actuel et figer les conditions, exécuter la même mesure plusieurs fois, changer le paramètre et redémarrer, confirmer que l'état a changé, répéter la même mesure, et décider selon que la taille de l'écart compte pour la façon dont le PC est utilisé
a["Confirmer l'état actuel (chapitre 6)"] --> b["Figer les conditions et mesurer 3 fois"]
b --> c["Changer le paramètre et redémarrer"]
c --> d["Confirmer que l'état a changé"]
d --> e["Mesurer 3 fois dans les mêmes conditions"]
e --> f{"L'écart est-il assez grand pour compter ?"}
f -->|"Oui"| g["Passer à la décision du chapitre 5"]
f -->|"Non"| h["La rétablir et chercher une autre cause"]
Figure 6 : Ne confondez pas la légèreté juste après un redémarrage avec l’effet du paramètre. Confirmer l’état est la condition préalable à la mesure.
S’il n’y a pas d’écart, cherchez une autre cause
Si aucun écart n’est apparu, la cause de la lenteur est ailleurs. Pour comment enquêter lorsque tout le PC est lent, voir « WPR/WPA en pratique — Introduction à l’investigation des performances à l’échelle du système pour « tout le PC est lent » », et si le mode Efficacité du Gestionnaire des tâches pourrait être la cause, voir « Qu’est-ce que le mode Efficacité de Windows ? — L’icône de feuille verte et comment le désactiver ».
5. Est-il acceptable de la désactiver ? — Ce que vous perdez
« Ça va plus vite » et « il est acceptable de la désactiver » sont des décisions séparées. Même si vous mesurez et trouvez un écart, cela à lui seul n’est pas une raison de la désactiver. Pesez la protection que vous perdez contre l’usage du PC.
5.1 Ce que vous perdez
Il y a trois choses dont il faut être conscient : une protection plus faible, un avertissement, et des logiciels qui cessent de fonctionner.
La barrière contre l’injection de code dans le noyau disparaît
L’intégrité de la mémoire rend plus difficile de prendre le noyau par un pilote vulnérable ou un pilote non signé.2 Lorsqu’elle est désactivée, contre ce type d’attaque le PC redevient un Windows ordinaire.
Sécurité Windows affiche un avertissement
À partir de Windows 11 22H2, lorsque l’intégrité de la mémoire est désactivée, Sécurité Windows affiche un avertissement, et une marque d’avertissement apparaît aussi sur l’icône de la barre des tâches et dans le centre de notifications. L’avertissement peut être écarté depuis l’écran Sécurité Windows.8
Les jeux qui exigent HVCI peuvent ne plus démarrer
Certains anti-triche (comme Vanguard de Riot Games) utilisent HVCI (intégrité de la mémoire) sous Windows 11 pour vérifier l’intégrité du système.
L’article de support de Riot vous dit d’activer chacune des fonctionnalités de sécurité listées dans l’erreur VAN: RESTRICTION (parmi TPM 2.0, Secure Boot, l’intégrité de la mémoire et IOMMU). Sur un PC où l’erreur nomme HVCI, le jeu ne démarre pas tant qu’elle n’est pas activée.10
Ce n’est pas une condition imposée uniformément à chaque PC, mais la désactiver pour « le jeu que vous voulez accélérer » peut laisser un autre jeu incapable de démarrer.
flowchart TB
accTitle: Ce que vous perdez lorsque l'intégrité de la mémoire est désactivée
accDescr: Lorsque l'intégrité de la mémoire est désactivée, la barrière contre l'injection de code dans le noyau disparaît, sous Windows 11 22H2 et plus tard Sécurité Windows continue d'afficher un avertissement, et les jeux dont l'anti-triche nomme HVCI dans son erreur ne démarrent plus
off["Intégrité de la mémoire désactivée"] --> l1["La barrière contre l'injection de code noyau disparaît"]
off --> l2["Sécurité Windows affiche un avertissement"]
off --> l3["Les jeux qui nomment HVCI cessent de fonctionner"]
Figure 7 : Vous perdez trois choses. Décidez si l’écart de vitesse en vaut la peine seulement après avoir regardé ces trois-là.
5.2 Lignes directrices pour la décision
| Le PC est | Ligne directrice |
|---|---|
| Un PC d’entreprise, un PC qui se connecte au réseau du bureau, ou un PC qui traite des données métier | La laisser activée. S’il est assez lent pour que vous vouliez la désactiver, cherchez une autre cause (4.3) |
| Un PC familial aussi utilisé pour le Web, le courrier et la banque en ligne | La laisser activée. Le gain n’en vaut pas la peine |
| Un PC utilisé presque exclusivement pour les jeux, où la mesure montre un écart, et où l’on ne joue pas à des jeux dont l’anti-triche nomme HVCI | La désactiver est une option. Mais souvenez-vous qu’elle est désactivée, et rétablissez-la lorsque l’usage change |
| Un processeur ancien (pas de MBEC/GMET) où les jeux et les charges lourdes se sentent clairement mal | Si la mesure montre un écart, la désactiver est une option. Mais la correction appropriée est un PC plus récent |
| Une machine de développement ou de test qui utilise Hyper-V ou WSL 2 | L’hyperviseur reste même désactivée, donc l’écart attendu est improbable (6.2) |
flowchart TB
accTitle: Décider s'il est acceptable de la désactiver
accDescr: Les PC impliqués avec des données métier ou le réseau du bureau restent activés, les PC qui jouent à des jeux dont l'anti-triche nomme HVCI dans son erreur restent activés, seule une machine dédiée où la mesure a montré un écart est candidate à la désactivation, et tout le reste reste activé et cherche une autre cause
q1{"Impliqué avec des données métier ou le réseau du bureau ?"} -->|"Oui"| keep1["La laisser activée (chercher une autre cause)"]
q1 -->|"Non"| q2{"Jouer à des jeux qui nomment HVCI ?"}
q2 -->|"Oui"| keep2["La laisser activée"]
q2 -->|"Non"| q3{"La mesure a-t-elle montré un écart ?"}
q3 -->|"Oui"| off["Désactivée est une option (la rétablir si l'usage change)"]
q3 -->|"Non"| keep3["La laisser activée"]
Figure 8 : Seul un PC qui atteint la dernière branche est candidat à la désactivation.
6. Vérifier si elle est désactivée
À partir d’ici nous préparons l’opération. Apprenez d’abord la méthode de vérification, et utilisez la même méthode avant et après le changement. Il est important de ne pas conclure « elle était activée » ou « elle est maintenant désactivée » rien qu’en regardant la bascule.
6.1 La bascule montre le paramètre, pas l’état d’exécution
La bascule de l’écran Isolation du noyau dans Sécurité Windows affiche la valeur du paramètre. Juste après l’avoir activée en attendant un redémarrage, ou pendant que l’intégrité de la mémoire n’a pas pu démarrer au démarrage à cause d’un problème de compatibilité, la bascule peut encore paraître activée. Vérifiez l’état d’exécution de l’une des deux façons suivantes.4
Vérifier à l’écran : msinfo32 (Informations système)
- Exécutez
msinfo32depuisWin + R. - Regardez la section « Sécurité basée sur la virtualisation » près du bas du « Résumé système ».
- Si « Services en cours d’exécution » inclut « Hypervisor enforced Code Integrity », l’intégrité de la mémoire tourne.8
Vérifier par le nombre : PowerShell
Exécutez ce qui suit dans une fenêtre PowerShell ouverte en tant qu’administrateur.8
Get-CimInstance -Namespace root/Microsoft/Windows/DeviceGuard `
-ClassName Win32_DeviceGuard |
Select-Object VirtualizationBasedSecurityStatus,
SecurityServicesConfigured,
SecurityServicesRunning,
AvailableSecurityProperties
Lisez la sortie comme suit.8
| Propriété | Valeur | Signification |
|---|---|---|
VirtualizationBasedSecurityStatus |
0 / 1 / 2 | VBS désactivée / activée mais pas en cours d’exécution / activée et en cours d’exécution |
SecurityServicesConfigured |
Contient 2 | L’intégrité de la mémoire est activée dans les paramètres |
SecurityServicesRunning |
Contient 2 | L’intégrité de la mémoire tourne réellement |
AvailableSecurityProperties |
Contient 7 | Le processeur a MBEC/GMET (3.2) |
Après l’avoir désactivée et redémarré, c’est réussi si 2 a disparu de SecurityServicesRunning. Si SecurityServicesConfigured ne contient plus 2 non plus, elle est désactivée dans les paramètres également. Lisez l’état de VBS dans son ensemble et l’état d’exécution de l’intégrité de la mémoire séparément.
flowchart TB
accTitle: Le flux pour vérifier si l'intégrité de la mémoire tourne
accDescr: Interroger Win32_DeviceGuard ; si SecurityServicesRunning contient 2, l'intégrité de la mémoire tourne, et sinon, elle ne tourne pas. Si SecurityServicesConfigured du côté des paramètres a 2 mais qu'elle ne tourne pas, suspecter un redémarrage en attente ou un problème de compatibilité au démarrage
q0["Interroger Win32_DeviceGuard"] --> r{"SecurityServicesRunning contient-il 2 ?"}
r -->|"Oui"| on["L'intégrité de la mémoire tourne"]
r -->|"Non"| c{"Configured contient-il 2 ?"}
c -->|"Oui"| wait["Redémarrage en attente ou problème de compatibilité au démarrage"]
c -->|"Non"| off["Désactivée dans les paramètres et dans le fonctionnement"]
Figure 9 : Regardez Running, pas Configured. Lisez le paramètre et le fonctionnement séparément.
6.2 Configurations où l’hyperviseur reste après la désactivation
Arrêter seulement l’intégrité de la mémoire n’arrête pas nécessairement la fondation
L’intégrité de la mémoire est l’une des fonctionnalités qui s’assoient sur VBS. Ce que vous avez désactivé, c’est l’intégrité de la mémoire seule ; le fait que VBS soit activée est géré par un paramètre séparé (EnableVirtualizationBasedSecurity). La documentation de Microsoft décrit explicitement une configuration qui « active VBS seulement (sans l’intégrité de la mémoire) ».8
De plus, si vous utilisez Hyper-V, WSL 2, Windows Sandbox ou la plateforme de machine virtuelle, l’hyperviseur continue de démarrer pour eux.6
Des deux coûts que nous avons vus en 3.2, celui de « l’hyperviseur s’assoit sous l’OS » reste dans ce cas même après la désactivation. Si « Sécurité basée sur la virtualisation » dans msinfo32 dit encore « En cours d’exécution » après que vous avez désactivé l’intégrité de la mémoire, la fondation est encore là.
flowchart TB
accTitle: Ce qui reste après la désactivation de l'intégrité de la mémoire
accDescr: Même lorsque la bascule Intégrité de la mémoire est désactivée, si l'un des paramètre d'activation de VBS, Hyper-V, WSL 2, Windows Sandbox ou plateforme de machine virtuelle est activé, l'hyperviseur continue de tourner et le coût de la traduction d'adresses à deux niveaux reste
off["Intégrité de la mémoire désactivée"] --> q{"Autre chose utilise-t-il l'hyperviseur ?"}
q -->|"Paramètre VBS, Credential Guard"| stay1["L'hyperviseur reste"]
q -->|"Hyper-V, WSL 2, Sandbox, VMP"| stay2["L'hyperviseur reste"]
q -->|"Rien"| gone["La fondation peut s'arrêter aussi"]
stay1 --> cost["Le coût de la traduction d'adresses à deux niveaux reste"]
stay2 --> cost
Figure 10 : La bascule n’éteint que l’intégrité de la mémoire. Si d’autres fonctionnalités ont besoin de l’hyperviseur, la fondation reste telle quelle.
Arrêter toute la fondation est hors du périmètre de cet article
Il existe des paramètres qui désactivent VBS elle-même et des configurations qui ne démarrent pas l’hyperviseur, mais ils retirent chaque fonctionnalité au-dessus de VBS, y compris Credential Guard, ainsi qu’Hyper-V, WSL 2 et Windows Sandbox. C’est un changement bien plus grand que « désactiver l’intégrité de la mémoire », et ce n’est pas la même chose. Cet article ne couvre pas ces étapes. Si vous voulez prendre cette décision avec une compréhension du mécanisme, lisez d’abord les parties 1 et 2 de la série.
7. Comment la désactiver
Normalement vous opérez depuis l’écran Sécurité Windows en 7.1. La section 7.2 couvre ce qu’il faut vérifier lorsqu’elle ne peut pas être opérée, et 7.3 est une alternative pour les environnements où l’écran ne peut pas être utilisé. VMP en 7.4 est une fonctionnalité séparée, ce n’est donc pas une étape que vous enchaînez pour désactiver l’intégrité de la mémoire.
7.1 Depuis Sécurité Windows (la procédure standard)
La désactiver : changer le paramètre, redémarrer et vérifier
- Ouvrez « Sécurité Windows » depuis
Démarrer. - Sélectionnez « Sécurité de l’appareil » dans le menu de gauche.
- Ouvrez « Détails de l’isolation du noyau » sous « Isolation du noyau ».
- Basculez « Intégrité de la mémoire » sur désactivé. Si la confirmation administrateur (UAC) apparaît, autorisez-la.
- Redémarrez le PC. Le changement ne prend effet qu’après le redémarrage.1
- Après le redémarrage, confirmez qu’elle est désactivée avec la méthode de 6.1.
La rétablir : utiliser le même écran
Pour la restaurer, basculez sur activé dans le même écran et redémarrez. Lorsque vous l’activez, une analyse des pilotes incompatibles peut s’exécuter. Si une liste apparaît, ne forcez pas ; traitez-la dans l’ordre donné au chapitre 8.
Si vous comparez, confirmez l’état d’exécution avant et après le changement, puis mesurez avec la méthode de 4.3. Si l’écart ne compte pas pour la façon dont vous utilisez le PC, rétablissez-la et cherchez une autre cause.
flowchart TB
accTitle: Étapes pour désactiver l'intégrité de la mémoire depuis Sécurité Windows
accDescr: Depuis Sécurité de l'appareil dans Sécurité Windows, ouvrir Détails de l'isolation du noyau, basculer Intégrité de la mémoire sur désactivé, redémarrer, et confirmer avec msinfo32 ou Win32_DeviceGuard qu'elle est désactivée
s1["Ouvrir Sécurité Windows"] --> s2["Sécurité de l'appareil"]
s2 --> s3["Détails de l'isolation du noyau"]
s3 --> s4["Intégrité de la mémoire désactivée"]
s4 --> s5["Redémarrer"]
s5 --> s6["Vérifier avec la méthode du chapitre 6"]
Figure 11 : La procédure elle-même est courte. Les parties que l’on saute sont les deux dernières (redémarrage et vérification).
7.2 Lorsque la bascule est grisée et ne peut pas être touchée
Sur un PC d’entreprise ou d’école, ne contournez pas par vous-même ; demandez à l’administrateur. Lorsque la bascule est grisée et ne peut pas être opérée, les raisons incluent les suivantes.
Verrouillée par une stratégie ou le Registre
Si la bascule est grisée et indique « Ce paramètre est géré par votre administrateur », le paramètre du PC est verrouillé par une stratégie de groupe, Intune ou analogue, ou l’écran a été désactivé par le Registre.8 Sur un PC d’entreprise ou d’école, c’est l’intention de l’administrateur.
Activée avec un verrouillage UEFI
Sur un PC déployé avec « Activé avec verrouillage UEFI » sélectionné sous le paramètre de stratégie de groupe « Activer la sécurité basée sur la virtualisation », le paramètre est stocké dans une variable UEFI (micrologiciel), donc l’intégrité de la mémoire ne peut pas être désactivée à distance ou par une mise à jour de stratégie.8
L’annuler exige de retirer le paramètre de stratégie ou de Registre, puis qu’une personne devant ce PC exécute les étapes pour effacer la configuration stockée dans l’UEFI. La documentation de Credential Guard, qui utilise le même verrouillage UEFI, montre la procédure : supprimer la variable EFI avec bcdedit sous droits d’administrateur, et accepter physiquement l’invite de confirmation affichée au redémarrage.11
Se contenter de désactiver Secure Boot dans le menu UEFI n’efface pas la configuration stockée. Cela peut aussi vous demander la clé de récupération BitLocker. Ce paramètre existe précisément pour qu’on ne puisse pas le désactiver à la légère, donc c’est encore le domaine de l’administrateur.
flowchart TB
accTitle: Isoler la cause lorsque la bascule est grisée
accDescr: Si la bascule est grisée, elle est soit gérée par un administrateur (stratégie ou Registre), soit sous un verrouillage UEFI (qui exige d'effacer la configuration stockée dans l'UEFI devant le PC) ; dans les deux cas ne pas contourner soi-même mais consulter l'administrateur
gray["La bascule est grisée"] --> why{"Quelle raison est affichée ?"}
why -->|"Géré par votre administrateur"| pol["Verrouillée par une stratégie ou le Registre"]
why -->|"Verrouillage UEFI"| lock["Exige d'effacer la configuration UEFI devant le PC"]
pol --> ask["Consulter l'administrateur"]
lock --> ask
Figure 12 : Le gris n’est pas un dysfonctionnement ; c’est le signe que quelqu’un l’a délibérément verrouillée.
7.3 La régler par le Registre (lorsque l’écran ne peut pas être utilisé)
Cette méthode est une alternative pour les environnements où l’écran Sécurité Windows ne peut pas être utilisé, ou lorsque vous voulez la régler depuis un script. Ce n’est pas un moyen de contourner un paramètre d’administrateur. Et pour la rétablir, utilisez l’écran de 7.1.
La valeur et la commande pour la désactiver
Les valeurs de paramètre que Microsoft documente pour activer et désactiver l’intégrité de la mémoire sont les suivantes.8
| Élément | Valeur |
|---|---|
| Chemin | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity |
| Nom de la valeur | Enabled |
| Type | REG_DWORD |
| Données | 0 pour désactivé, 1 pour activé |
Exécutez ce qui suit dans un terminal ouvert en tant qu’administrateur, puis redémarrez.
reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity" /v Enabled /t REG_DWORD /d 0 /f
C’est la même opération que Microsoft donne comme procédure pour récupérer, depuis l’environnement de récupération (Windows RE), un PC qui ne peut plus démarrer après l’activation de l’intégrité de la mémoire.8
Pourquoi ne pas écrire 1 dans le Registre pour la rétablir
Pour la restaurer, n’écrivez pas 1 dans le Registre ; activez-la depuis l’écran Sécurité Windows de 7.1. Lorsque vous l’activez depuis l’écran, l’analyse des pilotes incompatibles s’exécute d’abord, et si l’on en trouve, une liste s’affiche (chapitre 8).3
Si vous écrivez 1 dans le Registre, l’intégrité de la mémoire est exigée au démarrage suivant sans passer par cette analyse. Si un pilote incompatible reste, vous invitez exactement l’échec de démarrage contre lequel le chapitre 8 met en garde. L’activer par une stratégie ou le Registre n’est acceptable qu’après avoir confirmé dans la liste des pilotes incompatibles et le journal CodeIntegrity qu’il n’y a pas de problème.
Lorsque le changement n’a pas d’effet, ou revient
Sur un PC où Locked sous la même clé vaut 1 (verrouillage UEFI), changer cette valeur n’a pas d’effet.8 Et sur un PC géré par la stratégie d’une organisation, le paramètre revient la prochaine fois que la stratégie est appliquée. Le Registre est « un substitut de l’écran », pas « un moyen de passer outre le paramètre de l’administrateur ».
flowchart TB
accTitle: Conditions sous lesquelles le paramètre du Registre n'a pas d'effet
accDescr: Même si Enabled sous HypervisorEnforcedCodeIntegrity est mis à 0, cela n'a pas d'effet si Locked sous la même clé vaut 1 (verrouillage UEFI), et sur un PC géré par la stratégie d'une organisation le paramètre revient à la prochaine application de la stratégie. La rétablir depuis l'écran Sécurité Windows, pas le Registre
reg["Mettre Enabled à 0 et redémarrer"] --> lk{"Locked vaut-il 1 (verrouillage UEFI) ?"}
lk -->|"Oui"| no1["Aucun effet (libération côté UEFI requise)"]
lk -->|"Non"| pol{"Géré par une stratégie ?"}
pol -->|"Oui"| no2["Revient à la prochaine application de stratégie"]
pol -->|"Non"| ok["Désactivée (vérifier au chapitre 6)"]
ok -.-> back["La rétablir depuis l'écran (l'analyse s'exécute)"]
Figure 13 : La valeur du Registre écrit le même paramètre que l’écran ; elle ne peut pas se placer au-dessus du verrouillage ou de la stratégie.
7.4 La plateforme de machine virtuelle (VMP) est une procédure séparée
Les conseils de Microsoft sur les performances de jeu listent aussi VMP, mais c’est une fonctionnalité distincte de l’intégrité de la mémoire. Vous n’avez pas besoin de retirer VMP aussi pour désactiver l’intégrité de la mémoire.
Vérifiez quelles fonctionnalités vous utilisez avant de la retirer
VMP est un prérequis de WSL 2.6 Si vous la retirez sur un PC qui utilise WSL 2, ou Docker Desktop au-dessus de WSL 2, ceux-ci cessent de fonctionner.
Windows Sandbox est activé par une fonctionnalité facultative dédiée plutôt que par VMP, donc il fonctionne encore après le retrait de VMP.7 Mais parce que Sandbox s’exécute aussi sur le même hyperviseur, tant que vous continuez à l’utiliser, c’est l’un des facteurs « la fondation reste » que nous avons vus en 6.2.
Le critère est « retirez-la si vous ne l’utilisez pas », pas « retirez-la parce que ça va plus vite ».
L’opération lorsque VMP n’est pas utilisée
VMP se désactive non dans Sécurité Windows mais sous « Fonctionnalités Windows ».1
- Recherchez « Fonctionnalités Windows » depuis
Démarreret ouvrez « Activer ou désactiver des fonctionnalités Windows ». - Décochez « Plateforme de machine virtuelle » et appuyez sur « OK ».
- Redémarrez.
flowchart TB
accTitle: Est-il acceptable de retirer la plateforme de machine virtuelle ?
accDescr: Si vous utilisez des fonctionnalités qui dépendent de la plateforme de machine virtuelle, telles que WSL 2 ou Docker Desktop (backend WSL 2), ne la retirez pas ; seulement lorsqu'elles ne sont pas utilisées est-elle candidate au retrait. Windows Sandbox est une fonctionnalité dédiée, donc il fonctionne après le retrait de VMP, mais il utilise le même hyperviseur, donc la fondation reste
vmp["Vouloir retirer VMP"] --> use{"Utiliser WSL 2 ou Docker Desktop ?"}
use -->|"Oui"| keep["Ne pas retirer (ils cessent de fonctionner)"]
use -->|"Non"| ok["Candidate au retrait (depuis Fonctionnalités Windows)"]
ok --> reboot["Redémarrer et vérifier"]
ok -.-> sb["Sandbox est une fonctionnalité séparée (la fondation reste)"]
Figure 14 : Retirer VMP ou non se décide par « utilisez-vous cette fonctionnalité », pas par la vitesse.
8. La rétablir — Gérer les « pilotes incompatibles »
Ce chapitre sépare le cas où vous ne pouvez pas la rétablir vous-même du cas où elle s’est éteinte d’elle-même à un moment sur un PC où elle avait été activée automatiquement. Dans les deux cas, consultez la liste des pilotes et le journal avant d’agir.
8.1 Lorsque vous ne pouvez pas la rétablir, vérifiez les pilotes
Lorsque vous essayez de rétablir l’intégrité de la mémoire sur un PC où elle était désactivée, on peut vous dire qu’il y a des « pilotes incompatibles » et vous ne pouvez pas l’activer. Sécurité Windows analyse les pilotes lorsque vous basculez sur activé, et si un pilote ne se conforme pas aux règles de l’intégrité de la mémoire (3.1), elle affiche une liste.3
L’ordre de traitement est le suivant.
- Identifiez les pilotes de la liste. Depuis « Examiner les pilotes incompatibles » sur l’écran Isolation du noyau, regardez les noms de fichiers des pilotes et leurs éditeurs.
- Remplacez-les par des pilotes mis à jour. Comme Microsoft le conseille, vérifiez si le fabricant de l’appareil fournit un pilote mis à jour.3 Il peut aussi être disponible sous « Mises à jour facultatives » dans Windows Update.
- Si le pilote appartient à un appareil que vous n’utilisez plus, supprimez-le. Les pilotes de périphériques connectés il y a longtemps, ou d’utilitaires jamais complètement désinstallés, restent souvent.
- Confirmez dans le journal quel pilote a été bloqué. Les blocages par l’intégrité de la mémoire sont enregistrés dans l’Observateur d’événements sous
Applications and Services Logs\Microsoft\Windows\CodeIntegrity\Operational, avec l’identifiant d’événement 3087 comme le plus typique.4
Ne la forcez pas tant que des pilotes incompatibles restent. Microsoft avertit que des pilotes incompatibles avec l’intégrité de la mémoire peuvent faire dysfonctionner des appareils ou des logiciels et, dans de rares cas, mener à un échec de démarrage (écran bleu).8 Si le PC échoue réellement à démarrer, une procédure existe pour rétablir le démarrage en mettant la valeur du Registre de 7.3 à 0 depuis l’environnement de récupération.8
flowchart TB
accTitle: Traiter le cas où elle ne peut pas être rétablie
accDescr: Identifier les pilotes dans la liste des pilotes incompatibles, les remplacer si le fabricant a une version mise à jour, les supprimer si l'appareil n'est plus utilisé, et si ni l'un ni l'autre n'est possible, ne pas forcer, la laisser désactivée, et demander au fabricant une version compatible
fail["Impossible de l'activer"] --> list["Regarder la liste des pilotes incompatibles"]
list --> upd{"Le fabricant a-t-il une mise à jour ?"}
upd -->|"Oui"| fix["Remplacer et l'activer"]
upd -->|"Non"| used{"L'appareil est-il en usage ?"}
used -->|"Pas en usage"| rm["Supprimer le pilote et l'activer"]
used -->|"En usage"| wait["Ne pas forcer ; demander au fabricant"]
Figure 15 : La correction appropriée est une mise à jour de pilote. La forcer ne vaut pas le prix d’un PC qui ne démarre pas.
8.2 La sauvegarde qui la désactive automatiquement a des conditions
Un mécanisme limité aux PC où elle a été activée automatiquement
Un PC sur lequel Windows a activé l’intégrité de la mémoire automatiquement (l’activation par défaut de 3.3, ou un PC où le fabricant l’a activée dans l’image de livraison) peut porter une sauvegarde qui désactive automatiquement l’intégrité de la mémoire si un plantage survient au démarrage juste après l’activation.
La documentation de Microsoft décrit cette sauvegarde comme fonctionnant lorsque les valeurs de Registre WasEnabledBy et EnabledBootId sont définies, comme active seulement pour les trois démarrages après l’activation, et comme une configuration que les fabricants définissent dans l’image de livraison.4
Ce comportement n’est pas documenté pour le cas où vous l’avez activée vous-même depuis l’écran Isolation du noyau. Lorsque vous la rétablissez manuellement, ne vous fiez pas à cette sauvegarde ; réglez d’abord les pilotes incompatibles avec les étapes de 8.1.
Même lorsqu’elle s’est désactivée automatiquement, la cause n’est pas tranchée
Le phénomène « juste après une installation propre, elle était désactivée à un moment » peut être le résultat de cette sauvegarde ayant agi. Mais ce qu’elle enregistre, c’est seulement le fait que « le démarrage a échoué juste après l’activation ». Cela n’établit pas que la cause était un pilote incompatible. Un échec de démarrage pour une raison sans rapport pendant cette période produit le même résultat.
La documentation de Microsoft explique aussi que si les échecs de démarrage continuent après la désactivation de l’intégrité de la mémoire, le paramètre est restauré au motif que l’intégrité de la mémoire n’était pas la cause.4
Un pilote incompatible est une cause probable, donc obtenez d’abord une corroboration de la liste des pilotes incompatibles et du journal CodeIntegrity. Si quelque chose est trouvé, traitez-le avec les étapes de 8.1 ; si rien n’est trouvé, enquêtez ailleurs sur la cause de l’échec de démarrage.
flowchart TB
accTitle: La sauvegarde qui la désactive automatiquement sur les PC où elle a été activée automatiquement
accDescr: Sur un PC où Windows l'a activée automatiquement (WasEnabledBy et EnabledBootId sont définis), l'intégrité de la mémoire peut se désactiver automatiquement si un plantage survient au démarrage dans les trois démarrages suivant l'activation. Lorsqu'elle a été activée manuellement ce comportement n'est pas documenté, donc ne vous fiez pas à la sauvegarde. Même lorsqu'elle s'est désactivée automatiquement, c'est un enregistrement d'un échec de démarrage et non une cause tranchée, donc obtenez une corroboration de la liste des pilotes incompatibles et du journal CodeIntegrity, traitez un succès par mise à jour ou suppression, et sinon enquêtez sur une autre cause
en["L'intégrité de la mémoire devient activée"] --> how{"Activée automatiquement (WasEnabledBy) ?"}
how -->|"Activée manuellement"| manual["La sauvegarde n'est pas documentée"]
how -->|"Automatique"| boot{"Plantage dans les 3 démarrages ?"}
boot -->|"Non"| fine["Reste activée et en cours d'exécution"]
boot -->|"Oui"| auto["Se désactive automatiquement"]
auto --> chk{"Succès dans la liste ou le journal ?"}
chk -->|"Oui"| fix["Traiter par mise à jour ou suppression"]
chk -->|"Non"| other["Enquêter sur une autre cause"]
Figure 16 : La sauvegarde n’agit que sur les PC où elle a été activée automatiquement ; on ne peut pas s’y fier lorsque vous l’avez activée manuellement. Même lorsqu’elle agit, c’est un signal et non un diagnostic, donc obtenez une corroboration de la liste et du journal avant de corriger quoi que ce soit.
9. Malentendus courants
Enfin, vérifions les points faciles à confondre avant et après le changement du paramètre.
9.1 « J’ai désactivé l’isolation du noyau »
L’isolation du noyau est le nom d’un écran ; ce que vous avez réellement basculé, c’est la bascule Intégrité de la mémoire (chapitre 2). Les autres éléments du même écran, et VBS elle-même, ne sont pas désactivés.
9.2 « La désactiver rend toujours plus rapide »
Cela peut aller plus vite lorsque l’intégrité de la mémoire tourne réellement, que le processeur est le goulot, et surtout lorsque le processeur n’a pas MBEC/GMET (chapitre 4). Les jeux limités par le GPU, et une lenteur d’une autre cause, ne changent pas.
9.3 « Basculer sur désactivé, c’est la fin de l’affaire »
Cela ne prend effet qu’après un redémarrage, et après le redémarrage l’état d’exécution doit encore être vérifié séparément (chapitre 6). Inversement, sur un PC verrouillé par une stratégie ou un verrouillage UEFI, la bascule revient même si vous la touchez.
9.4 « La désactiver n’a pas d’autres effets »
La barrière contre l’injection de code dans le noyau disparaît, Sécurité Windows continue d’afficher un avertissement, et les jeux dont l’anti-triche nomme HVCI dans son erreur ne démarrent plus (chapitre 5).
9.5 « La désactiver arrête aussi l’hyperviseur »
L’intégrité de la mémoire est une fonctionnalité au-dessus de VBS ; si l’un des paramètre VBS, Credential Guard, Hyper-V, WSL 2, Windows Sandbox ou VMP est activé, l’hyperviseur continue de tourner (6.2).
flowchart TB
accTitle: Malentendus et ce qui se passe réellement
accDescr: Le malentendu que l'isolation du noyau a été désactivée correspond au fait que c'était la bascule Intégrité de la mémoire ; le malentendu que ça va toujours plus vite correspond au fait que cela dépend de la configuration ; le malentendu que la bascule est la fin correspond au fait qu'un redémarrage et une vérification sont requis ; et le malentendu que l'hyperviseur s'arrête aussi correspond au fait qu'il reste pour d'autres fonctionnalités
m1["Isolation du noyau désactivée"] --> r1["Ce qui a été basculé est la bascule Intégrité de la mémoire"]
m2["Va toujours plus vite"] --> r2["Dépend de la configuration. Mesurer et décider"]
m3["La bascule est la fin"] --> r3["Un redémarrage et une vérification de l'état d'exécution sont requis"]
m4["L'hyperviseur s'arrête aussi"] --> r4["Il reste si d'autres fonctionnalités en ont besoin"]
Figure 17 : La plupart des malentendus viennent de mélanger « le nom de l’écran » et « le nom du mécanisme ».
10. Résumé
L’intégrité de la mémoire (HVCI) est un mécanisme qui déplace le point de contrôle des pilotes qui entrent dans le noyau vers un environnement isolé hors du noyau. Ce déplacement a un prix, poser un hyperviseur en dessous et faire appliquer la permission d’exécution par l’hyperviseur, et selon la configuration il affecte les performances.
La décision est plus facile à organiser en trois étapes suivantes.
- Vérifiez l’usage et ce que vous perdez. Le candidat à la désactivation est une machine dédiée qui n’est pas impliquée avec des données métier ou le réseau du bureau et qui ne joue pas à des jeux dont l’anti-triche nomme HVCI. La vitesse seule ne tranche pas.
- Confirmez l’état d’exécution, puis mesurez dans les mêmes conditions. Utilisez msinfo32 ou
Win32_DeviceGuardpour confirmer que l’état a changé avant et après le changement. Un écart est le plus probable sur les processeurs anciens sans MBEC/GMET et dans les jeux limités par le processeur, et improbable dans les jeux limités par le GPU et l’usage quotidien. Mesurez plusieurs fois et voyez si l’écart compte pour la façon dont vous utilisez le PC. - Décidez de la garder ou de la restaurer selon l’écart et l’usage. Désactivée est une option lorsque la mesure montre un écart. Sur un PC qui utilise Hyper-V, WSL 2, Sandbox ou VMP, la fondation reste et l’écart attendu est improbable. Si l’écart ne compte pas pour la façon dont vous utilisez le PC, rétablissez-la, et y revenez lorsque l’usage change. Lorsqu’elle ne peut pas être rétablie, la correction appropriée est une mise à jour de pilote ; ne la forcez pas.
« Ça va plus vite quand on la désactive » n’est pas un mensonge. Mais seulement avec trois conditions attachées, « sur votre propre PC », « mesuré » et « en sachant ce que vous perdez », cela devient un matériau pour une décision.
Articles connexes
- Les profondeurs de la virtualisation Windows (partie 2) — Une mémoire invisible même au noyau : comment fonctionnent VBS, HVCI et Credential Guard
- Les profondeurs de la virtualisation Windows (partie 1) — Où s’exécute réellement votre Windows ? L’hyperviseur et les partitions
- Les profondeurs de la virtualisation Windows (partie 3) — Des machines virtuelles qui démarrent en quelques secondes : pourquoi WSL2, Windows Sandbox et les conteneurs sont si légers
- Qu’est-ce que le mode Efficacité de Windows ? — L’icône de feuille verte et comment le désactiver
- Comment comparer correctement la vitesse de différentes versions d’un programme sous Windows : de l’alignement de l’environnement, tel que le mode d’alimentation, jusqu’aux limites
- WPR/WPA en pratique — Introduction à l’investigation des performances à l’échelle du système pour « tout le PC est lent »
- Réglages de planification du processeur sous Windows - Services d’arrière-plan et cœurs P/E
Domaines de conseil associés
KomuraSoft LLC prend en charge les investigations de compatibilité entre applications Windows et fonctionnalités de sécurité (intégrité de la mémoire, VBS, App Control), l’analyse des défauts causés par des pilotes, et les investigations de performances qui isolent par la mesure la cause de « le PC ou l’application est lent ». Venez nous voir à partir du point où « la désactiver n’a pas rendu plus rapide ».
- Investigation de bugs et analyse des causes
- Conseil technique et revue de conception
- Développement d’applications Windows
- Contact
Références
-
Microsoft Support, Options to optimize gaming performance in Windows 11. Sur le fait que Windows 11 utilise la virtualisation pour l’intégrité de la mémoire (HVCI) et la plateforme de machine virtuelle (VMP) ; sur l’impact de performance possible d’avoir celles-ci activées dans certains scénarios et configurations sur les appareils de jeu ; et sur les étapes pour désactiver l’intégrité de la mémoire depuis l’écran Isolation du noyau et VMP depuis « Fonctionnalités Windows », suivies d’un redémarrage. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7
-
Microsoft Learn, Memory integrity and virtualization-based security. Sur le fait que l’intégrité de la mémoire (HVCI) exécute la vérification d’intégrité du code dans l’environnement isolé de VBS, que les pages de mémoire noyau ne deviennent exécutables qu’après avoir passé la vérification et que les pages exécutables ne deviennent jamais inscriptibles, et que « Intégrité de la mémoire » et « HVCI » désignent la même fonctionnalité. ↩ ↩2 ↩3 ↩4 ↩5 ↩6
-
Microsoft Support, Device security in the Windows Security app. Sur le fait que l’isolation du noyau est un groupe de fonctionnalités qui protègent contre les logiciels malveillants en isolant les processus principaux de Windows en mémoire ; que l’intégrité de la mémoire (HVCI) est une fonctionnalité qui rend plus difficile pour des programmes malveillants de détourner le PC par des pilotes de bas niveau et peut s’activer et se désactiver avec une bascule ; que la virtualisation matérielle doit être activée dans l’UEFI/BIOS ; et qu’il faut vérifier auprès du fabricant de l’appareil des pilotes mis à jour lorsqu’un pilote est incompatible. ↩ ↩2 ↩3 ↩4 ↩5 ↩6
-
Microsoft Learn, Memory integrity and VBS enablement. Sur le fait que l’intégrité de la mémoire est activée par défaut lors d’une installation propre de Windows 11 sur du matériel compatible et n’est pas activée automatiquement lors d’une mise à niveau ; sur les conditions matérielles de l’activation automatique (génération du processeur, 8 Go de RAM, un SSD de 64 Go, des pilotes compatibles, virtualisation activée) ; sur la sauvegarde qui la désactive automatiquement en cas d’échec de démarrage via
WasEnabledBy/EnabledBootId; sur la vérification de l’état avec msinfo32 et Sécurité Windows ; et sur le fait que l’identifiant d’événement 3087 dans le journal CodeIntegrity Operational identifie un pilote bloqué. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 -
Microsoft Learn, Virtualization-based Security (VBS). Sur le fait que VBS crée un environnement isolé avec la virtualisation matérielle et l’hyperviseur Windows et sert de racine de confiance de l’OS en partant du principe que le noyau peut être compromis, que SLAT est une exigence pour VBS, et que les pilotes compatibles avec l’intégrité de la mémoire et Secure Boot sont des prérequis. ↩ ↩2
-
Microsoft Learn, Manual installation steps for older versions of WSL. Sur le fait que la fonctionnalité facultative « Plateforme de machine virtuelle » doit être activée pour utiliser WSL 2. ↩ ↩2 ↩3
-
Microsoft Learn, Windows Sandbox. Sur le fait que Windows Sandbox est un environnement de bureau léger qui utilise l’hyperviseur Windows et s’active par la fonctionnalité facultative « Windows Sandbox » sous « Activer ou désactiver des fonctionnalités Windows ». ↩ ↩2
-
Microsoft Learn, Enable virtualization-based protection of code integrity. Sur le fait que l’intégrité de la mémoire fonctionne mieux avec Mode-Based Execution Control sur Intel Kaby Lake et plus récents et Guest Mode Execute Trap sur AMD Zen 2 et plus récents, et que les processeurs plus anciens s’appuient sur une émulation appelée Restricted User Mode avec un impact de performance plus grand ; sur l’emplacement du paramètre dans Sécurité Windows et l’avertissement affiché à partir de 22H2 ; sur le verrouillage UEFI de la stratégie de groupe ; sur les valeurs de Registre
EnabledetLockedsousHypervisorEnforcedCodeIntegrity; sur la configuration qui active VBS seulement ; sur le grisé de l’écran parWasEnabledBy; sur la signification de chaque propriété deWin32_DeviceGuard(2 dansSecurityServicesRunningest l’intégrité de la mémoire, 7 dansAvailableSecurityPropertiesest MBEC/GMET) ; sur la vérification avec msinfo32 ; et sur l’avertissement concernant les échecs de démarrage causés par des pilotes incompatibles et la procédure de récupération depuis Windows RE. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10 ↩11 ↩12 ↩13 ↩14 ↩15 -
Microsoft Learn, Virtual Secure Mode. Sur le fait que Mode-Based Execution Control (MBEC) permet de régler la protection d’exécution mémoire séparément pour l’exécution en mode utilisateur (UMX) et l’exécution en mode noyau (KMX). ↩
-
Riot Games Support, Error VAN: RESTRICTION. Sur le fait que Vanguard utilise HVCI (intégrité de la mémoire) sous Windows 11 pour vérifier l’intégrité du système et bloque le démarrage du jeu lorsqu’elle ne peut pas démarrer correctement, et sur le conseil d’activer chacune des fonctionnalités de sécurité listées dans le message d’erreur (TPM 2.0, Secure Boot, intégrité de la mémoire, IOMMU). ↩
-
Microsoft Learn, Configure Credential Guard - Disable Credential Guard with UEFI lock. Sur le fait que le paramètre est stocké dans une variable EFI (micrologiciel) lorsqu’il est activé avec un verrouillage UEFI, de sorte qu’après avoir désactivé le paramètre de stratégie ou de Registre, la variable EFI doit être supprimée avec
bcdeditet l’invite de confirmation de changement UEFI affichée au redémarrage doit être acceptée devant ce PC. ↩
Articles associés
Articles récents partageant les mêmes étiquettes, pour approfondir des sujets proches.
Les profondeurs de la virtualisation Windows (partie 2) — Une mémoire invisible même au noyau : comment fonctionnent VBS, HVCI et Credential Guard
Lors d'une installation propre sur un matériel compatible, VBS est activée par défaut et utilise l'hyperviseur et SLAT pour créer une iso...
Disque à 100 % : que faut-il vraiment arrêter ? — Distinguer SysMain, Windows Search et Defender
Isoler une utilisation disque Windows à 100 % d'après le débit, le temps de réponse et les fichiers. Arrêter SysMain en toute sécurité, r...
Même 1 GB, et pourtant un dossier de photos se copie plus lentement qu'une seule vidéo — pourquoi ?
Pourquoi Windows copie des données de même taille à des vitesses différentes : nombre de fichiers, latence SSD et NAS, regroupement en ZI...
Qu'est-ce que la planification GPU accélérée par le matériel sous Windows ? L'activer rend-il le PC plus rapide ?
Un guide illustré, sans prérequis techniques, de la planification GPU accélérée par le matériel (HAGS) sous Windows : fonctionnement, cho...
Le TPM sous Windows expliqué en images — le « coffre-fort qui ne laisse jamais sortir la clé » et le démarrage mesuré
Explique le TPM en images : le mécanisme qui empêche la clé de sortir de la puce, les PCR et le démarrage mesuré, son usage dans BitLocke...
Sujets associés
Ces pages replacent le sujet dans un contexte plus large de services et de décisions.
Thèmes techniques Windows
Portail des sujets sur le développement Windows, l'analyse des incidents et la valorisation des actifs existants.
Questions fréquentes
Questions souvent posées lors d’une consultation sur le sujet de cet article.
- Qu'est-ce que l'intégrité de la mémoire (HVCI) ?
- C'est la fonctionnalité sous Sécurité de l'appareil > Isolation du noyau dans Sécurité Windows, officiellement appelée intégrité du code protégée par l'hyperviseur (HVCI). Elle exécute la vérification de signature des pilotes chargés dans le noyau (le cœur de l'OS) à l'intérieur d'un environnement isolé créé par l'hyperviseur, ne rend exécutables que les pages qui passent la vérification, et n'autorise jamais les écritures vers des pages exécutables. Son but est de rendre plus difficile pour des programmes malveillants de prendre le contrôle du PC par des pilotes de bas niveau.
- Désactiver l'intégrité de la mémoire rend-il vraiment le PC plus rapide ?
- Certaines configurations deviennent plus rapides ; d'autres ne changent presque pas. Microsoft indique que, sur les appareils de jeu, dans certains scénarios et certaines configurations, l'intégrité de la mémoire et la plateforme de machine virtuelle peuvent affecter les performances. L'impact est le plus probable sur les processeurs anciens sans Mode-Based Execution Control (présent chez Intel à partir de la 7e génération) ni Guest Mode Execute Trap (présent chez AMD à partir de Zen 2), parce que la fonction y est émulée et que le coût de performance augmente. En revanche, dans les jeux limités par le GPU, ou lorsque la lenteur vient d'un manque de mémoire, du disque, de la chaleur ou du mode d'alimentation, la désactiver ne change rien. La façon fiable de décider est de mesurer sur votre propre PC dans les mêmes conditions.
- Comment désactiver l'intégrité de la mémoire ?
- Ouvrez Sécurité Windows, allez à Sécurité de l'appareil > Détails de l'isolation du noyau, basculez l'intégrité de la mémoire sur désactivé, et redémarrez le PC. Le paramètre ne prend effet qu'après le redémarrage. Si la bascule est grisée et indique « Ce paramètre est géré par votre administrateur », elle est verrouillée par la stratégie de votre organisation ; ne la changez pas vous-même, demandez à l'administrateur.
- Je l'ai désactivée, pourquoi n'est-ce pas plus rapide ?
- Confirmez d'abord qu'elle est vraiment désactivée, à l'aide de la section « Sécurité basée sur la virtualisation » de msinfo32 (Informations système) ou de la classe Win32_DeviceGuard dans PowerShell. Elle peut encore être activée parce que vous n'avez pas redémarré ou parce qu'une stratégie l'a rétablie. Ensuite, si vous utilisez Hyper-V, WSL 2, Windows Sandbox ou la plateforme de machine virtuelle, l'hyperviseur lui-même continue de tourner même après la désactivation de l'intégrité de la mémoire. Et si l'intégrité de la mémoire n'était jamais la cause de la lenteur, la désactiver n'accélérera rien.
- Que faire lorsque je ne peux pas réactiver l'intégrité de la mémoire (il indique qu'il y a des pilotes incompatibles) ?
- Consultez la liste des pilotes incompatibles affichée sur l'écran Isolation du noyau dans Sécurité Windows ; la correction appropriée est de les remplacer par des pilotes mis à jour du fabricant de l'appareil. Si le pilote appartient à un appareil que vous n'utilisez plus, vous pouvez le supprimer. Quel pilote a été bloqué peut aussi se confirmer dans le journal CodeIntegrity Operational de l'Observateur d'événements (l'identifiant d'événement 3087 est le plus typique). La forcer alors que des pilotes incompatibles restent n'est pas non plus pris en charge par Microsoft, et le PC peut échouer à démarrer.
- Je l'ai désactivée pour un jeu, et maintenant un autre jeu ne démarre plus.
- Certains anti-triche (comme Vanguard de Riot Games) utilisent l'intégrité de la mémoire (HVCI) sous Windows 11 pour vérifier l'intégrité du système, et sur un PC où une erreur VAN: RESTRICTION nomme HVCI, le jeu ne démarre pas tant qu'elle n'est pas activée. Ce n'est pas exigé uniformément sur chaque PC Windows 11 ; cela dépend de ce que l'erreur énumère. Si cela s'applique, réactivez l'intégrité de la mémoire et redémarrez. Décidez de la désactiver ou non en regardant à la fois le jeu que vous voulez accélérer et le jeu qui exige HVCI.
Profil de l’auteur
Page de présentation de l’auteur de l’article.
Go Komura
Représentant de KomuraSoft LLC
Spécialisé dans le développement de logiciels Windows, le conseil technique et l’analyse de pannes, notamment pour les systèmes existants et les incidents difficiles à reproduire.