windows 11 中内存完整性(hvci)需通过组策略编辑器(gpedit.msc)在“计算机配置→管理模板→系统→device guard”中启用“基于虚拟化的安全性”并勾选“启用内存完整性保护”,重启后生效;本地安全策略(secpol.msc)不支持该功能。
windows 本地安全策略本身不直接提供启用内存完整性(hvci)的选项。这个功能属于“基于虚拟化的安全性”(vbs)范畴,需通过组策略编辑器(gpedit.msc)中的 device guard 设置来配置,而非传统意义上的“本地安全策略”(secpol.msc)。后者主要管理账户策略、本地策略、公钥策略等,不涉及 hypervisor 层的安全机制。
用组策略编辑器启用 HVCI(即严格内存完整性)
这是专业版及以上系统最可靠、策略优先级最高的启用方式,能强制系统在启动早期加载 VBS 并锁定 HVCI 状态:
- 按 Win + R,输入
gpedit.msc,以管理员身份运行 - 依次展开:计算机配置 → 管理模板 → 系统 → Device Guard
- 双击右侧的“启用基于虚拟化的安全性”
- 选择“已启用”,并勾选下方的“启用内存完整性保护”
- 点击“确定”,关闭编辑器
- 执行
shutdown /r /t 0立即重启,确保 Hypervisor 在内核加载前就位
启用前必须确认的硬件与系统前提
HVCI 不是单纯开关,它依赖底层支持。缺一不可:
- CPU 虚拟化已开启:进入 UEFI/BIOS,确认 Intel VT-x 或 AMD-V 已启用
- Secure Boot 和 TPM 2.0 正常工作:可在“系统信息”(msinfo32)中查看状态
- 驱动兼容性无问题:禁用或更新所有标有“不兼容内存完整性”的驱动(尤其显卡、音频、外设厂商驱动)
- 系统版本匹配:仅 Windows 11 专业版/企业版/教育版支持该组策略路径;家庭版需改用安全中心或注册表方式
验证是否真正生效
重启后不能只看开关是否打开,要确认底层运行状态:
- 运行
msinfo32.exe,检查“基于虚拟化的安全性”是否显示“正在运行” - 在 PowerShell(管理员)中执行:
Get-SystemInfo | Select-Object VbsEnabled, HvciStatus(或使用Get-CimInstance Win32_DeviceGuard -Namespace root\Microsoft\Windows\DeviceGuard) - 若 HvciStatus 显示 “Running”,说明内存完整性已在 Hypervisor 层强制校验所有内核驱动签名,未签名代码无法加载执行
注意事项与常见问题
启用后若出现蓝屏、设备失灵或启动失败,通常源于驱动冲突:
- 立即进入安全模式,通过安全中心关闭内存完整性,再逐个排查第三方驱动
- 部分旧款杀毒软件(如某些国产安全套件)会主动干扰 HVCI,建议临时卸载测试
- 注册表方式(
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity = 1)可作为组策略失效时的备用手段,但不如组策略稳定











