Punti chiave
- Se l’opzione “Integrità della memoria” è assente o non disponibile, ciò indica solitamente che i prerequisiti per la virtualizzazione sono disabilitati oppure che alcuni driver del kernel incompatibili stanno bloccando l’integrità della memoria.
- Verifica i prerequisiti della piattaforma, quali UEFI, Secure Boot, TPM e la virtualizzazione a livello di firmware, prima di procedere alla risoluzione di problemi più complessi.
- Individua i driver obsoleti utilizzando il pannello di isolamento core di Windows Security o comandi PowerShell come Get-WindowsDriver, quindi aggiorna o disinstallali per ripristinare la compatibilità con HVCI.
- I criteri configurati in modo errato possono disattivare nuovamente HVCI in modo silenzioso al riavvio; assicurati che le regole WDAC, la modalità Smart App Control e le linee guida Intune/GPO consentano il caricamento dei driver firmati WHQL in VBS.
- Una volta verificato che i prerequisiti, i driver e i criteri siano allineati, attiva la funzionalità “Integrità della memoria”, riavvia il sistema, verifica che rimanga attiva e registra le versioni approvate dei driver per garantire la coerenza della distribuzione.
L’isolamento core utilizza una sicurezza basata sulla virtualizzazione per proteggere la memoria del kernel. Tuttavia, a volte, quando tenti di attivarlo, viene visualizzato il messaggio di avviso “Isolamento core non disponibile” in Windows 11 . Se la funzionalità o il relativo pulsante di attivazione/disattivazione dell’integrità della memoria non sono presenti o risultano disattivati, ciò significa solitamente che i prerequisiti per la virtualizzazione non sono stati soddisfatti oppure che nel sistema sono presenti driver incompatibili.
Guida alla risoluzione dell’errore di isolamento core non disponibile in Windows 11
📌 Prerequisiti:
- È necessario disporre dei diritti di amministratore locale su un dispositivo di prova.
- È necessario disporre di un intervallo di tempo adeguato per gli aggiornamenti del firmware e dei driver.
- È necessario disporre di accesso a “Sicurezza del dispositivo”, “Visualizzatore eventi” e “Windows PowerShell” con autorizzazioni elevate.
Metodo 1: Verificare i prerequisiti relativi alla piattaforma e alla virtualizzazione
Innanzitutto, devi verificare che supporti e che abbia attivate le seguenti funzionalità:
- UEFI
- Avvio sicuro
- TPM
- Virtualizzazione nel firmware e componenti della piattaforma per virtual machine o Hyper-V
Una volta verificato che queste funzionalità siano presenti, vai su Sicurezza di Windows > Sicurezza del dispositivo e controlla se è disponibile la funzionalità “isolamento core”. In caso contrario, puoi utilizzare diversi metodi.
Metodo 2: Individuare ed eliminare i driver che causano blocchi
- Vai su Sicurezza di Windows.
- Fai clic su Sicurezza dei dispositivi > Isolamento core.
- A quel punto, dovresti vedere un elenco di driver incompatibili. Aggiornali o disinstallali a seconda dei casi.
Se non vengono elencati i driver, esegui un inventario manuale dei driver del kernel per i componenti non firmati o legacy. Per farlo, utilizza questo comando in Windows PowerShell:
Get-WindowsDriver -Online | Where-Object {$_.Signer -eq "Unsigned"} | Select-Object ClassName, OriginalFileName, ProviderName
Una volta completata l’implementazione, verifica quanto segue:
- Driver non firmati
- Driver precedenti alla generazione di Windows 10/2016
- Driver di filtro obsoleti
- Software di utilità installato prima dell’aggiornamento di Windows
Queste cose potrebbero essere la causa del problema. Disinstallali o aggiorna come opportuno.
Metodo 3: Allineamento con i criteri e il controllo delle applicazioni
Ci sono diversi elementi all’interno del computer che potrebbero impedire il corretto funzionamento di isolamento core. Controllali tutti e assicurati che siano configurati correttamente.
Windows Defender Application Control (WDAC)
Il WDAC può bloccare determinati driver in modalità kernel oppure può applicare regole specifiche relative alla firma o alla CI. Qui sotto trovi i passi per modificare questa impostazione:
- Apri il Visualizzatore eventi.
- Vai a Registri di applicazioni e servizi > Microsoft > Windows > CodeIntegrity > Operativo.
- Verifica se ci sono errori relativi a driver del kernel bloccati.
Inoltre, verifica i criteri WDAC applicati (utilizzando il comando Get-CIPolicy in Windows PowerShell oppure visualizzandoli nel profilo MDM per assicurarsi che supportino regole compatibili con i driver del kernel. Assicurati che non vi siano criteri in contrasto con l’applicazione dell’HVCI.
Controllo intelligente tramite app
- Vai su Sicurezza di Windows.
- Clicca su Controllo app e browser > Controllo app intelligente.
- Verifica se è disattivato, attivato o in modalità di valutazione.
- Se è attivoe ricosntri conflitti con isolamento core nei registri eventi, impostare Smart App Control inmodalità valutazione.
Linee guida di sicurezza (Intune, GPO, CIS, DoD, linee guida OEM)
Le seguenti impostazioni di sicurezza potrebbero attivare o disattivare intenzionalmente l’isolamento core, causandone il malfunzionamento senza che l’utente se ne accorga:
- VBS / HVCI
- Criteri di Device Guard
- Protezione LSA
- Protezione delle credenziali
- Criteri relativi al carico dei conducenti
Per risolvere il problema:
- Accedi a Editor dei criteri di gruppo.
- Accedi a Configurazione del computer > Modelli amministrativi > Sistema > Device Guard
- Lì troverai Implementa Windows Defender Application Control e Attiva la sicurezza basata sulla virtualizzazione. Configura questi criteri di conseguenza.
Controlla anche le linee guida di sicurezza di Intune. Assicurati che non siano in vigore criteri relative alla CI, alla virtualizzazione o ai driver che possano entrare in conflitto tra loro.
Metodo 4: Aggiornare il firmware e i driver principali
Aggiorna il BIOS o il firmware UEFI fornito dal produttore originale (OEM)
Un BIOS o un firmware UEFI non aggiornato può impedire il funzionamento della funzionalità di Integrità della memoria per i seguenti motivi:
- Potrebbe non essere disponibile il supporto completo per la sicurezza basata sulla virtualizzazione (VBS)
- Potresti utilizzare tabelle ACPI o microcodici obsoleti
- Il firmware potrebbe contenere bug che compromettono il funzionamento di HVCI, la virtualizzazione o l’avvio sicuro
- È possibile che il dispositivo non riesca a inizializzare correttamente Intel VT-x, AMD-V o IOMMU/VT-d
Per aggiornare il BIOS e il firmware UEFI, visita il sito web del produttore del tuo sistema e verifica se sono disponibili aggiornamenti. Se ce ne sono, scaricali e segui le istruzioni per l’installazione.
Aggiornare i driver del chipset forniti dal produttore originale (OEM)
I driver del chipset gestiscono il modo in cui il sistema interagisce con i core della CPU del computer, i controller I/O, la memoria, le estensioni di virtualizzazione e gli stati di alimentazione. Se i driver del chipset sono obsoleti, potrebbero impedire il funzionamento del HVCI poiché non supportano le moderne protezioni DMA del kernel, non riescono a soddisfare i requisiti di virtualizzazione oppure utilizzano componenti del kernel obsoleti o privi di firma.
Per aggiornare i driver del chipset, individua il driver del tuo chipset accedendo a Gestione dispositivi. Una volta individuato il driver da aggiornare, visita il sito web del produttore e verifica se sono disponibili aggiornamenti. Se ci sono, scaricali e installali.
Aggiornare i driver di archiviazione (SATA, NVMe, RAID)
I driver di archiviazione possono bloccare la funzionalità di integrità della memoria se:
- Senza firma
- Utilizzo dei driver di filtro legacy
- Utilizzo di driver Intel RST, RAID o AHCI meno recenti, incompatibili con HVCI
Per aggiornare i driver di archiviazione, individua quale sia il tuo driver di archiviazione accedendo a Gestione dispositivi. Una volta individuato il driver da aggiornare, visita il sito web del produttore e verifica se sono disponibili aggiornamenti. Se ci sono, scaricali e installali.
Aggiorna i driver grafici
I driver della GPU dispongono di un accesso approfondito alla memoria del kernel. Ciò significa che i driver grafici obsoleti compaiono spesso nell’elenco dei “Driver incompatibili” che bloccano la funzionalità di Integrità della memoria.
Per aggiornare i driver della scheda grafica, individua quale sia il driver in uso accedendo a Gestione dispositivi. Una volta individuato il driver da aggiornare, visita il sito web del produttore e verifica se sono disponibili aggiornamenti. Se ci sono, scaricali e installali.
Metodo 5: Verifica e abilita l’integrità della memoria
Ora che hai esaminato tutti i fattori che potrebbero ostacolare l’integrità della memoria, è il momento di attivarla. Per farlo:
- Apri Sicurezza di Windows.
- Vai su Sicurezza dei dispositivi > Isolamento core.
- Attiva l’opzione Integrità della memoria.
- Riavvia il computer quando richiesto.
- Torna alla pagina Isolamento coree verifica che rimanga attivo e che non siano rimasti driver incompatibili.
Cos’altro devi fare?
Prove e tracciabilità
Dopo aver attivato correttamente la funzionalità integrità della memoria, assicurati di conservare traccia di tutte le operazioni effettuate. Acquisisci degli screenshot della pagina “Isolamento Core” prima e dopo aver risolto il problema e prendi nota dei nomi e delle versioni dei driver che hai rimosso o aggiornato. Archivia tutte le prove nel tuo RMM e assicurati che il modello del dispositivo, la versione del BIOS e l’ambito dei criteri siano registrati nel ticket.
Implementazione della flotta e misure di sicurezza
Per assicurarti che l’incidente non si ripeta:
- Metti in pratica le best practice su modelli rappresentativi e assicurati che funzionino come desideri.
- Tieni un registro delle versioni del driver approvate per ciascun modello e aggiungile al tuo manuale operativo per l’onboarding.
- Abbinalo al tuo Credential Guard e alla tua strategia di protezione LSA per una baseline di sicurezza coerente.
Tabella riassuntiva delle best practice per l’attivazione di isolamento core in Windows 11
Pratica | Scopo | Valore ottenuto |
| Verificare la virtualizzazione e il Secure Boot. | Ciò garantisce che il dispositivo soddisfi tutti i requisiti necessari per l’attivazione della funzionalità isolamento core. | Avrai meno false partenze. |
| Aggiornare o rimuovere gli elementi che impediscono il funzionamento. | In questo modo bloccherai la funzionalità di Integrità della memoria e farai in modo che i driver di sistema siano aggiornati correttamente. | Avrai a disposizione protezioni del kernel più efficaci. |
| Utilizzare driver firmati OEM. | In questo modo farai sì che i driver siano compatibili con l’integrazione della memoria. | In questo modo avrai meno regressioni. |
| Documentare i driver approvati | Ciò semplifica le verifiche e garantisce la ripetibilità delle operazioni. | Ciò consentirà di accelerare le implementazioni future. |
| Prova prima del cambio di flotta | Potrai individuare più facilmente i casi limite e pianificare di conseguenza. | Ciò consentirà di ridurre i rischi durante la fase di piena attuazione. |
Risoluzione dei problemi relativi all’attivazione di Microsoft Memory Integrity
Problema | Soluzione |
| L’opzione di attivazione/disattivazione dell’integrità della memoria non è presente o è disattivata. | Un driver è incompatibile oppure la virtualizzazione è disattivata. Aggiorna o rimuovi il driver e verifica le impostazioni del firmware. |
| La funzionalità si disattiva dopo il riavvio. | È possibile che un criterio o un’impostazione di controllo delle applicazioni sia tornato allo stato precedente. Controllare i profili WDAC o quelli di gestione. |
| È necessario un dispositivo legacy per le operazioni. | Contatta il fornitore e richiedi un driver compatibile e firmato. Se ciò non fosse possibile, isola l’utilizzo e documenta l’eccezione. |
| L’isolamento core è attivo, ma dopo l’attivazione si verificano arresti anomali. | Annulla l’ultima modifica al driver ed esegui dei test incrementali per individuare la causa del problema. |
Migliora la protezione del dispositivo attivando la funzionalità si integrità della memoria sui tuoi computer con Windows 11
Ci sono molte ragioni possibili per cui l’isolamento core non è disponibile su un computer. La prima cosa da fare è sistemare le basi, verificando se la funzionalità è effettivamente disponibile. Se ciò non dovesse funzionare, elimina gli ostacoli all’installazione dei driver e adeguati ai criteri aziendali. Se i prerequisiti sono soddisfatti e i driver sono aggiornati, puoi stare certo che integrità della memoria rimarrà attiva e rafforzerà la baseline del tuo endpoint.
Link correlati:
- Come abilitare Credential Guard e la protezione LSA su tutti i dispositivi client
- Che cos’è la virtualizzazione? Definizione e panoramica
- Come abilitare la virtualizzazione della CPU nel BIOS del computer
- Virtualizzazione vs cloud computing: Qual è la differenza?
- Come attivare o disattivare la sicurezza basata sulla virtualizzazione con isolamento core in Windows 10
