La sécurité basée sur la virtualisation place certaines protections de Windows dans un environnement isolé de l’exécution ordinaire du système. Avec l’intégrité de la mémoire, cette architecture renforce l’isolation du noyau et peut être activée par défaut sur des appareils compatibles.
Le déploiement annoncé pour octobre 2026 dépend toutefois du matériel, du microprogramme et des pilotes installés sur chaque ordinateur. Comprendre la configuration requise aide à distinguer un changement automatique d’une option que l’utilisateur peut gérer.
A retenir :
- Protection renforcée du noyau grâce à un environnement virtualisé isolé
- Vérification des pilotes avant leur chargement dans la mémoire système
- Activation par défaut conditionnée à la compatibilité de l’appareil
- Contrôle accessible dans Sécurité Windows, rubrique Isolation du noyau
VBS et isolation du noyau dans Windows 11
Cette protection repose sur la sécurité basée sur la virtualisation, qui sépare des fonctions sensibles du fonctionnement courant de Windows. Pour l’utilisateur, cette séparation vise à limiter les possibilités d’action d’un code malveillant ayant atteint le système.
Comment l’hyperviseur protège les composants sensibles
Au cœur de cette architecture, l’hyperviseur Windows s’appuie sur les capacités de virtualisation du processeur pour établir un espace isolé. Selon Microsoft Learn, cet environnement peut héberger des mécanismes de sécurité et protéger des ressources comme les informations d’identification.
Cette séparation ne rend pas un ordinateur invulnérable, mais complique certaines attaques visant le noyau ou ses ressources critiques. Elle constitue une couche de protection du système, complémentaire aux mises à jour, à l’antivirus et aux pratiques prudentes.
Intégrité de la mémoire et contrôle du code
L’intégrité de la mémoire, aussi appelée HVCI, exécute les contrôles d’intégrité du code noyau dans cet environnement protégé. Selon Microsoft Learn, Windows vérifie les pilotes et les fichiers concernés avant leur chargement en mémoire.
Le mécanisme limite aussi les changements risqués des permissions mémoire : une page exécutable ne doit pas devenir modifiable. Face à une tentative de corruption mémoire, cette règle réduit les possibilités de transformer des données altérées en code actif.
Les principaux effets attendus de cette architecture concernent plusieurs composants du système :
- Contrôle des pilotes et du code en mode noyau
- Protection de certaines ressources sensibles contre les accès non autorisés
- Restrictions sur les pages mémoire exécutables et modifiables
La portée réelle dépend néanmoins du matériel et des logiciels installés, ce qui rend les exigences techniques déterminantes.
Configuration requise pour activer l’intégrité de la mémoire
Comme cette protection utilise la virtualisation matérielle, son activation ne dépend pas uniquement d’une mise à jour logicielle. Un PC ancien peut disposer d’une partie des composants nécessaires, mais présenter un microprogramme ou un pilote incompatible.
Les éléments matériels et micrologiciels essentiels
La configuration requise comprend un processeur 64 bits doté d’extensions de virtualisation et de la traduction d’adresses de second niveau. Selon Microsoft Learn, le démarrage sécurisé et plusieurs protections du microprogramme font également partie des conditions importantes.
Le tableau distingue les composants à examiner avant de diagnostiquer une option absente ou désactivée. Les exigences exactes peuvent varier selon la machine et sa mise en œuvre matérielle.
Élément
Rôle pour la sécurité
Vérification utile
Processeur 64 bits
Prise en charge de la virtualisation matérielle
Compatibilité Intel VT-x ou AMD-V
Traduction SLAT
Gestion des adresses mémoire par virtualisation
Prise en charge EPT ou RVI
TPM 2.0
Fonctions de sécurité matérielle et confiance au démarrage
État du module dans le système
Démarrage sécurisé
Contrôle des composants chargés au démarrage
État dans le microprogramme UEFI
IOMMU ou SMMU
Encadrement des accès directs aux périphériques
Compatibilité de la plateforme
Microprogramme UEFI
Déclaration et protection des plages mémoire
Conformité et version du fabricant
Pilotes incompatibles et vérifications de compatibilité
Une fois le matériel confirmé, les pilotes deviennent souvent le point sensible, notamment ceux de périphériques anciens ou spécialisés. Windows peut signaler un problème de compatibilité plutôt que d’activer une fonction susceptible de perturber le fonctionnement de l’appareil.
Les équipes informatiques peuvent tester les pilotes avec les outils de validation Windows et sur une machine où la protection est active. Pour un particulier, installer les mises à jour proposées par le fabricant constitue une première démarche raisonnable.
Avant de conclure à une panne, il est utile de vérifier quelques éléments concrets :
- État de la virtualisation dans les paramètres UEFI
- Présence de pilotes anciens signalés comme incompatibles
- Disponibilité de mises à jour auprès du fabricant du PC
Cette vérification réduit les surprises lors d’une activation automatique et prépare le contrôle des réglages dans Windows.
Activation par défaut et réglages de sécurité Windows 11
Lorsque les conditions techniques sont réunies, l’activation par défaut peut étendre la protection sans demander de réglage initial à l’utilisateur. Le déploiement annoncé pour octobre 2026 est présenté comme ciblant les appareils compatibles, après une évaluation des composants et des pilotes.
Ce que l’utilisateur peut vérifier dans Sécurité Windows
Pour contrôler l’état de la fonction, ouvrez Sécurité Windows, puis « Sécurité des appareils » et « Isolation du noyau ». Selon Microsoft Learn, cette rubrique regroupe des paramètres liés à la protection matérielle et à l’intégrité de la mémoire.
Si l’interrupteur est indisponible, un composant requis ou un pilote peut expliquer le blocage. Avant de modifier le registre ou le microprogramme, mieux vaut relever le message affiché et consulter les consignes du fabricant.
Le tableau résume les situations courantes et l’action la plus prudente à envisager :
Situation
Interprétation possible
Action conseillée
Option activée
Protection en fonctionnement
Conserver les mises à jour système
Option désactivée
Réglage manuel ou compatibilité à examiner
Vérifier les pilotes et le matériel
Option indisponible
Prérequis manquant ou signalement système
Lire le message de compatibilité
Périphérique défaillant après activation
Pilote potentiellement incompatible
Rechercher un pilote validé auprès du fabricant
Déploiement progressif et maîtrise des paramètres
Une activation automatisée n’implique pas que chaque ordinateur reçoive le même réglage au même moment. Les informations fournies indiquent que Windows doit tenir compte de la compatibilité et respecter un choix de désactivation effectué volontairement.
Pour une petite entreprise, cette distinction compte : un poste de travail standard et une station reliée à du matériel spécialisé n’ont pas nécessairement les mêmes contraintes. La vérification préalable des pilotes permet de concilier sécurité matérielle et continuité d’usage.
Les administrateurs peuvent ainsi intégrer ces contrôles à leur gestion habituelle des mises à jour :
- Inventaire des ordinateurs et de leurs capacités de virtualisation
- Essais des pilotes sur un groupe limité de postes
- Suivi des alertes de compatibilité après mise à jour
La protection gagne en portée lorsque son déploiement s’accompagne de tests adaptés aux usages réels des appareils.
Cette approche fait de l’isolation du noyau une protection plus accessible, tout en laissant la compatibilité matérielle au centre de son déploiement. Vérifier l’état de la fonction et maintenir les pilotes à jour reste essentiel pour éviter qu’une défense renforcée ne gêne les usages quotidiens.
Source : Microsoft Learn, « Sécurité basée sur la virtualisation (VBS) » ; Microsoft Learn, « Sécurité des appareils dans l’application Sécurité Windows ».