Points clés
- Un commutateur Intégrité de la mémoire absent ou indisponible indique généralement que les prérequis de virtualisation sont désactivés ou que des pilotes noyau incompatibles bloquent l’intégrité de la mémoire.
- Vérifiez les prérequis de la plateforme, comme UEFI, le démarrage sécurisé, le TPM et la virtualisation au niveau du firmware, avant d’explorer des causes plus profondes.
- Repérez les pilotes obsolètes via le panneau Isolation du noyau de Sécurité Windows ou des commandes PowerShell comme Get-WindowsDriver, puis mettez-les à jour ou désinstallez-les pour rétablir la compatibilité HVCI.
- Des politiques mal configurées peuvent désactiver HVCI de nouveau, sans alerte, au redémarrage : assurez-vous que les règles WDAC, le mode de Smart App Control et les références de configuration Intune/GPO autorisent le chargement des pilotes signés WHQL sous VBS.
- Une fois les prérequis, les pilotes et les politiques alignés, activez l’intégrité de la mémoire, redémarrez, vérifiez qu’elle reste active et consignez les versions de pilotes approuvées pour garantir la cohérence du déploiement.
L’isolation du noyau s’appuie sur la sécurité basée sur la virtualisation pour protéger la mémoire du noyau. Pourtant, il arrive que l’avertissement « L’isolation du noyau n’est pas disponible » dans Windows 11 s’affiche lorsque vous tentez de l’activer. Si la fonction ou son commutateur Intégrité de la mémoire est absent ou grisé, cela signifie généralement que les prérequis de virtualisation ne sont pas remplis ou que des pilotes incompatibles sont présents sur votre système.
Résoudre l’erreur « L’isolation du noyau n’est pas disponible » dans Windows 11
📌 Prérequis :
- Un accès administrateur local sur un appareil de test.
- Une fenêtre de maintenance suffisamment large pour les mises à jour du firmware et des pilotes.
- Un accès à Sécurité de l’appareil, à l’observateur d’événements et à Windows PowerShell avec des autorisations élevées.
Méthode 1 : vérifier les prérequis de la plateforme et de la virtualisation
Commencez par vérifier que l’appareil prend en charge et a activé les fonctions suivantes :
- UEFI
- Démarrage sécurisé
- TPM
- Virtualisation dans le firmware et composants Plateforme de machine virtuelle ou Hyper-V
Après avoir confirmé la présence de ces fonctions, ouvrez Sécurité Windows > Sécurité de l’appareil et vérifiez si l’isolation du noyau est disponible. Si ce n’est pas le cas, appliquez les différentes méthodes ci-dessous.
Méthode 2 : identifier et supprimer les pilotes bloquants
- Ouvrez Sécurité Windows.
- Cliquez sur Sécurité de l’appareil > Détails de l’isolation du noyau.
- Vous devriez y voir la liste des pilotes incompatibles. Mettez-les à jour ou désinstallez-les selon les cas.
Si aucun pilote n’est répertorié, vous devez réaliser un inventaire manuel des pilotes noyau afin de repérer les composants non signés ou anciens. Pour cela, exécutez cette commande dans Windows PowerShell :
Get-WindowsDriver -Online | Where-Object {$_.Signer -eq "Unsigned"} | Select-Object ClassName, OriginalFileName, ProviderName
Une fois la commande exécutée, recherchez :
- les pilotes non signés ;
- les pilotes antérieurs à la génération Windows 10/2016 ;
- les pilotes de filtre obsolètes ;
- les logiciels utilitaires installés avant votre mise à niveau de Windows.
Ces éléments peuvent être à l’origine du problème. Désinstallez-les ou mettez-les à jour selon les cas.
Méthode 3 : aligner les politiques et le contrôle des applications
Plusieurs éléments de votre ordinateur peuvent bloquer l’isolation du noyau. Passez-les tous en revue et assurez-vous qu’ils sont correctement configurés.
Windows Defender Application Control (WDAC)
WDAC peut bloquer certains pilotes en mode noyau ou appliquer des règles de signature ou d’intégrité du code spécifiques. Pour modifier cela :
- Ouvrez l’observateur d’événements.
- Accédez à Journaux (Applications and Services Logs) > Microsoft > Windows > CodeIntegrity > Operational.
- Vérifiez la présence d’erreurs liées à des pilotes noyau bloqués.
Vous devez également examiner les politiques WDAC appliquées (utilisez Get-CIPolicy dans Windows PowerShell ou consultez-les dans votre profil MDM) afin de confirmer qu’elles prennent en charge des règles compatibles avec les pilotes noyau. Assurez-vous qu’aucune politique n’entre en conflit avec l’application de HVCI.
Smart App Control
- Ouvrez Sécurité Windows.
- Cliquez sur Contrôle des applications et du navigateur > Smart App Control.
- Vérifiez s’il est désactivé, activé ou en mode évaluation.
- S’il est activé et que vous constatez des conflits avec l’isolation du noyau dans les journaux d’événements, basculez Smart App Control en mode évaluation.
Références de configuration de sécurité (Intune, GPO, CIS, DoD, FEO)
Les références de configuration de sécurité suivantes peuvent délibérément imposer ou bloquer l’isolation du noyau, et la faire échouer sans que vous le remarquiez :
- VBS / HVCI
- politiques Device Guard
- protection LSA
- Credential Guard
- politiques de chargement des pilotes
Pour y remédier :
- Ouvrez l’Éditeur de stratégie de groupe.
- Accédez à Configuration ordinateur > Modèles d’administration > Système > Device Guard
- Vous y trouverez Déployer Windows Defender Application Control et Activer la sécurité basée sur la virtualisation. Configurez ces politiques en conséquence.
Vous devriez aussi examiner vos références de configuration de sécurité Intune, le cas échéant. Assurez-vous qu’aucune politique d’intégrité du code, de virtualisation ou de pilotes contradictoire n’est appliquée.
Méthode 4 : mettre à jour le firmware et les pilotes essentiels
Mettre à jour le firmware BIOS ou UEFI fourni par le FEO (fabricant d’équipement d’origine)
Un firmware BIOS ou UEFI obsolète peut bloquer l’intégrité de la mémoire pour les raisons suivantes :
- la prise en charge complète de la sécurité basée sur la virtualisation (VBS) peut être absente ;
- vous utilisez peut-être des tables ACPI ou un microcode obsolètes ;
- votre firmware peut contenir des bugs affectant HVCI, la virtualisation ou le démarrage sécurisé ;
- votre appareil peut ne pas initialiser correctement Intel VT-x, AMD-V ou IOMMU/VT-d.
Pour mettre à jour le firmware BIOS et UEFI, rendez-vous sur le site du fabricant de votre système et vérifiez si des mises à jour sont disponibles. Si c’est le cas, téléchargez-les et suivez les instructions d’installation.
Mettre à jour les pilotes de chipset fournis par le FEO (fabricant d’équipement d’origine)
Les pilotes de chipset déterminent la façon dont votre système interagit avec les cœurs du processeur, les contrôleurs d’E/S, la mémoire, les extensions de virtualisation et les états d’alimentation. S’ils sont obsolètes, ils peuvent bloquer HVCI parce qu’ils ne prennent pas en charge les protections DMA noyau modernes, n’exposent pas les prérequis de virtualisation ou utilisent des composants noyau anciens ou non signés.
Pour mettre à jour vos pilotes de chipset, identifiez d’abord le pilote concerné dans le Gestionnaire de périphériques. Une fois le pilote à mettre à jour identifié, rendez-vous sur le site du fabricant et vérifiez si des mises à jour sont disponibles. Téléchargez-les et installez-les le cas échéant.
Mettre à jour les pilotes de stockage (SATA, NVMe, RAID)
Les pilotes de stockage peuvent bloquer l’intégrité de la mémoire dans les cas suivants :
- ils ne sont pas signés ;
- ils utilisent d’anciens pilotes de filtre ;
- ils utilisent d’anciens pilotes Intel RST, RAID ou AHCI incompatibles avec HVCI.
Pour mettre à jour vos pilotes de stockage, identifiez d’abord le pilote concerné dans le Gestionnaire de périphériques. Une fois le pilote à mettre à jour identifié, rendez-vous sur le site du fabricant et vérifiez si des mises à jour sont disponibles. Téléchargez-les et installez-les le cas échéant.
Mettre à jour les pilotes graphiques
Les pilotes GPU disposent d’un accès étendu à la mémoire du noyau. C’est pourquoi des pilotes graphiques obsolètes figurent souvent dans la liste des « pilotes incompatibles » qui bloquent l’intégrité de la mémoire.
Pour mettre à jour vos pilotes graphiques, identifiez d’abord le pilote concerné dans le Gestionnaire de périphériques. Une fois le pilote à mettre à jour identifié, rendez-vous sur le site du fabricant et vérifiez si des mises à jour sont disponibles. Téléchargez-les et installez-les le cas échéant.
Méthode 5 : valider et activer l’intégrité de la mémoire
Maintenant que vous avez passé en revue tous les éléments susceptibles de bloquer l’intégrité de la mémoire, il est temps de l’activer. Pour cela :
- Ouvrez Sécurité Windows.
- Accédez à Sécurité de l’appareil > Détails de l’isolation du noyau.
- Activez le commutateur Intégrité de la mémoire.
- Redémarrez l’ordinateur lorsque vous y êtes invité.
- Revenez dans Détails de l’isolation du noyau et vérifiez que la fonction reste activée et qu’aucun pilote incompatible ne subsiste.
Ce qu’il reste à faire
Preuves et piste d’audit
Après avoir activé l’intégrité de la mémoire avec succès, veillez à conserver une trace de toutes vos actions. Faites des captures d’écran de la page Isolation du noyau avant et après la résolution du problème, et notez les noms et versions des pilotes que vous avez supprimés ou mis à jour. Conservez toutes ces preuves dans votre RMM et assurez-vous que le modèle de l’appareil, la version du BIOS et la portée des politiques sont consignés dans le ticket.
Déploiement sur le parc et garde-fous
Pour éviter que l’incident ne se reproduise :
- Testez les bonnes pratiques sur des modèles représentatifs et vérifiez qu’elles fonctionnent comme prévu.
- Tenez à jour une liste des versions de pilotes approuvées par modèle et ajoutez-la à votre runbook d’onboarding.
- Associez cette démarche à votre posture Credential Guard et protection LSA pour obtenir une référence de configuration de sécurité cohérente.
Tableau récapitulatif des bonnes pratiques pour activer l’isolation du noyau dans Windows 11
Pratique | Objectif | Bénéfice |
| Vérifier la virtualisation et le démarrage sécurisé. | Cela garantit que l’appareil remplit tous les prérequis nécessaires à l’activation de l’isolation du noyau. | Moins de tentatives infructueuses. |
| Mettre à jour ou supprimer les éléments bloquants. | Cela débloque l’intégrité de la mémoire et garantit que les pilotes de votre système sont correctement à jour. | Des protections du noyau renforcées. |
| Utiliser des pilotes signés par le FEO (fabricant d’équipement d’origine). | Cela garantit la compatibilité de vos pilotes avec l’intégrité de la mémoire. | Moins de régressions. |
| Documenter les pilotes approuvés | Cela facilite les audits et rend la démarche reproductible. | Des déploiements futurs plus rapides. |
| Tester avant de modifier tout le parc | Vous repérez plus facilement les cas particuliers et pouvez les anticiper. | Cela réduit les risques lors de l’implémentation complète. |
Dépannage de l’activation de l’intégrité de la mémoire de Microsoft
Problème | Solution |
| Le commutateur Intégrité de la mémoire est absent ou grisé. | Un pilote est incompatible ou la virtualisation est désactivée. Mettez à jour ou supprimez le pilote et vérifiez les paramètres du firmware. |
| La fonction redevient désactivée après le redémarrage. | Une politique ou un paramètre de contrôle des applications peut rétablir l’état précédent. Vérifiez WDAC ou les profils de gestion. |
| Un appareil ancien est indispensable à l’exploitation. | Contactez le fournisseur et demandez un pilote signé et compatible. Si ce n’est pas possible, isolez son usage et documentez l’exception. |
| L’isolation du noyau est présente, mais des plantages surviennent après son activation. | Annulez la dernière modification de pilote, puis testez progressivement pour identifier le coupable. |
Renforcez la protection de vos appareils en activant l’intégrité de la mémoire sur vos ordinateurs Windows 11
De nombreuses raisons peuvent expliquer pourquoi l’isolation du noyau n’est pas disponible sur un ordinateur. Commencez par consolider les fondations en vérifiant que la fonction est réellement disponible. Si cela ne suffit pas, éliminez les pilotes bloquants et alignez vos politiques. Lorsque les prérequis sont remplis et les pilotes à jour, vous pouvez être sûr que l’intégrité de la mémoire restera activée et renforcera la référence de configuration de vos terminaux.
Liens connexes :
- Comment activer Credential Guard et la protection LSA sur les appareils clients
- Qu’est-ce que la virtualisation ? Définition et présentation
- Comment activer la virtualisation du processeur dans le BIOS de votre ordinateur
- Virtualisation et cloud computing : quelles différences ?
- Comment activer ou désactiver la sécurité basée sur la virtualisation de l’isolation du noyau dans Windows 10
