VMware Workstation ProとHyper‑V/Device Guard(Credential Guard)の競合を解消する方法|Windows 11 22H2 Homeの無効化手順と影響

Windows 10/11にVMware Workstation Proをインストール・起動しようとすると「Hyper‑VやDevice Guard / Credential Guardが有効なため互換性がない」といった警告が出ることがあります。本記事では、無効化によるセキュリティ影響と、Windows 11 22H2 Homeでの現実的なオフ手順を整理します。

目次

よく出る「互換性警告」の正体

VMware Workstation Proは、PCのCPU仮想化支援機能(Intel VT-x / AMD-V)を直接使って仮想マシンを高速に動かします。一方、Windows側でHyper‑V(正確には「Windowsハイパーバイザー」)が動作していると、同じ仮想化支援機能をHyper‑Vが先に確保してしまい、VMwareが従来方式でアクセスできなくなることがあります。

さらに、Windows 10/11では「仮想化ベースのセキュリティ(VBS: Virtualization‑Based Security)」という仕組みが広く使われており、Device Guard / Credential Guard、コア分離(メモリ整合性)、Application GuardなどがVBS上で動きます。これらが有効だと、結果としてHyper‑V相当のコンポーネントが起動し、VMware側で互換性警告が出やすくなります。

状況Windows側で起きていることVMwareで起きやすいこと
Hyper‑Vを有効化しているWindowsハイパーバイザーが起動し、仮想化支援機能を管理する互換性警告/VMが起動しない/性能低下
コア分離(メモリ整合性)がONVBS/HVCIが有効になり、ハイパーバイザーが動く構成になりやすい「Device/Credential Guardが有効」系の警告
WSL2 / Windows Sandboxを使っている内部的にHyper‑V系の機能を利用するVMwareがHyper‑Vモードになり、体感が変わる

ポイントは、警告文に「Device Guard / Credential Guard」と書かれていても、実際にはHyper‑VやVBSのどれかが有効であることが原因になっているケースが多い、という点です。まずは「何がONなのか」を把握してから、目的に合った落としどころを選ぶのが安全です。

まず確認:Hyper‑V / VBS / Credential Guardの有効状態をチェック

Windows 11 Homeではグループポリシーエディター(gpedit.msc)が標準では使えないため、GUIとPowerShellで状況確認するのが確実です。

確認方法手順見れば分かること
Windowsの機能「Windowsの機能の有効化または無効化」Hyper‑V / 仮想マシンプラットフォーム等がONか
Windowsセキュリティデバイス セキュリティ → コア分離 → メモリ整合性VBSを前提にした保護がONか(代表例)
システム情報「msinfo32」を起動「仮想化ベースのセキュリティ」やDevice Guard状態
PowerShell管理者PowerShellでDevice Guard情報を取得実際に動いているセキュリティサービス

PowerShellでの確認コマンド例

管理者としてPowerShellを開き、次を実行します(Homeでも実行できます)。

Get-CimInstance -ClassName Win32_DeviceGuard |
  Select-Object -Property SecurityServicesConfigured,SecurityServicesRunning,VirtualizationBasedSecurityStatus

出力の読み方は次のイメージです。

  • SecurityServicesRunning に値が入っている:何らかのVBS系機能が稼働中
  • VirtualizationBasedSecurityStatus が「有効」相当:VBSが動作している可能性が高い

この時点で「Hyper‑Vが不要なのに動いている」ことが分かれば、VMware優先のために無効化を検討する価値があります。

無効化すると何が変わる?セキュリティ影響を具体的に理解する

Hyper‑VやCredential Guardをオフにする行為は、単に「VMwareのために邪魔な機能を切る」以上の意味を持ちます。特にCredential Guardは、資格情報(パスワード、NTLMハッシュ、Kerberosチケットなど)をOS本体から隔離して守る思想の機能で、攻撃者の横展開を難しくします。無効化は、攻撃が成立した後の被害拡大を止める“最後の柵”を低くするのに近い動きです。

無効化する対象得られるメリット失う(弱まる)もの特に注意したい環境
Credential GuardVMwareの互換性問題が解消する可能性が上がる認証情報の隔離が弱まり、Pass-the-Hash/Pass-the-Ticket等の被害が拡大しやすいドメイン参加PC、社内ネットワーク、管理者作業をする端末
VBS(全般)仮想化競合が減り、VMwareの性能・安定性が向上しやすいメモリ整合性(HVCI)など、カーネル保護・隔離の強度が下がる可能性不特定ソフトを入れがちな検証PC、共有PC
Hyper‑VVMwareが従来モードで動きやすくなる/警告が消えやすいWSL2、Windows Sandbox、Hyper‑V仮想マシンが使えなくなるWSL2前提の開発環境、Sandboxで検証している端末

現場目線の結論:無効化は「リスクをゼロにする」ではなく「リスクの形を変える」

VMwareを使うためにVBSを切ると、確かに互換性は改善しやすい一方で、“侵入後の被害拡大を止める仕組み”が薄くなります。つまり、セキュリティの責任がユーザー運用側に寄ります。個人利用の検証PCであれば折り合いを付けやすいですが、会社支給PCやルールのある端末では、勝手にオフにしない方が安全です(規程違反になることもあります)。

おすすめの判断基準:あなたはどれを優先すべきか

「とにかくVMwareを快適に動かしたい」のか、「WindowsのVBS防御も残したい」のかで最適解が変わります。迷ったら次の表を目安にしてください。

あなたの目的おすすめ方針理由
VMwareで複数VMを重く回す(検証/学習/ラボ)Hyper‑V/VBSを極力オフにしてVMware優先CPU/メモリ/IOがシビアになりやすく、競合や性能低下の影響が大きい
WSL2やSandboxも日常的に使うHyper‑Vは残し、VMwareはHyper‑V共存モードで運用開発/検証の利便性を落とさずに両立しやすい(ただし性能差は出る)
会社PC・業務用でセキュリティ優先無効化は避け、IT管理者と相談Credential Guard等は組織防衛の中核で、端末単体の都合で切ると横展開に弱くなる

なお、VMware Workstation Proは環境によってはHyper‑Vと共存して動作することがあります。ただし、体感性能や一部機能、トラブルの出方が変わるため、安定・性能を取りに行くなら「Hyper‑V/VBSを切る」のが王道になりがちです。

両立させたい人向け:起動時に「VMware優先」と「Hyper‑V/VBS優先」を切り替える

「普段はWSL2やSandboxを使いたい。でもラボ作業のときだけVMwareをフル性能で回したい」という場合、毎回Windows機能をON/OFFするのは手間です。そこで実務でよく使われるのが、ブートエントリを2つ作り、起動時にモードを選ぶ方法です。

考え方はシンプルで、Windowsの起動構成をコピーし、片方だけhypervisorlaunchtypeをoffにします。これにより、同じWindows環境でも「Hyper‑Vが立ち上がらない起動」を選べます。

ブートエントリを追加する例

  1. 管理者としてコマンドプロンプトを開く
  2. 現在の起動構成をコピーする
bcdedit /copy {current} /d "VMware優先(Hyper-V無効)"

実行すると、{xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx}のようなGUIDが表示されます。これをメモして、次のように設定します。

bcdedit /set {GUIDをここに貼る} hypervisorlaunchtype off

次回起動時にブートメニューが表示されるようになり、「VMware優先(Hyper-V無効)」を選ぶとHyper‑Vが起動しない状態で立ち上がります。WSL2やSandboxを使うときは、通常のエントリ(Hyper‑V有効側)で起動します。

注意点

  • この方法は「Hyper‑Vの起動」を切り替えるもので、Windows機能のON/OFF自体を切り替えるわけではありません。
  • メモリ整合性などVBS系設定は、Windows側のスイッチと組み合わさって動作します。実務的には「VMware優先で起動するエントリでは、メモリ整合性もOFFにしておく」方がトラブルが少ないです。
  • 誤った操作は起動構成を壊す可能性があります。必ず復元ポイントを作成し、表示されたGUIDを取り違えないよう注意してください。

不要になったブートエントリは、GUIDを指定して削除できます。

bcdedit /delete {GUIDをここに貼る}

Windows 11 22H2 Home Single LanguageでDevice/Credential Guardを無効化する方法

Homeエディションではポリシー設定が使いにくいため、現実的には「段階的にOFFにする」か、Microsoft提供のDG Readiness Toolで一括無効化のどちらかを選ぶことになります。ここでは両方を、つまずきポイント込みで解説します。

作業前の必須チェック

  • 復元ポイントを作成する(レジストリ編集を伴うため)
  • ディスク暗号化(デバイス暗号化等)を使っている場合、回復キーを控える
  • 会社PCの場合は管理者・情シスに確認(ポリシー違反のリスク)

方法①:GUI+コマンド+レジストリで段階的に無効化する

VMwareの警告原因が「Hyper‑V起動」なのか「VBS関連」なのか分からない場合でも、この手順は上流から順に潰していけるため、再現性が高いです。

コア分離(メモリ整合性)をオフにする

  1. 設定 → プライバシーとセキュリティ → Windows セキュリティ
  2. デバイス セキュリティ → コア分離の詳細
  3. メモリ整合性をオフ
  4. 再起動

メモリ整合性はVBSを前提にした代表機能で、これがONのままだとHyper‑V系が生き残ることが多いです。

Windowsの機能からHyper‑V関連をオフにする

「Windowsの機能の有効化または無効化」を開き、次のチェックを外します(表示される項目は環境で異なります)。

項目名(例)役割オフにすると困ること
Hyper‑VMicrosoftの仮想化基盤Hyper‑V VMが使えない
Windows Hypervisor Platform他社ハイパーバイザーがHyper‑V上で動くためのAPIVMware共存モード等の挙動が変わる
仮想マシン プラットフォーム主にWSL2などの基盤WSL2が使えない(WSL1は別)
Windows サンドボックス隔離環境でアプリ実行Sandboxが使えない

変更後は再起動します。ここまでで警告が消える端末も多いですが、残る場合は次へ進みます。

bcdeditでハイパーバイザーの自動起動を止める

管理者としてコマンドプロンプト(またはPowerShell)を開き、次を実行します。

bcdedit /set hypervisorlaunchtype off

実行後に再起動します。これで「Windows機能のチェックは外したのに、なぜかHyper‑Vが起動してしまう」ケースを潰せます。元に戻すときは後述のautoに戻します。

レジストリでVBS / Credential Guard関連を無効化する

HomeではポリシーUIがない分、レジストリ編集が現実解になります。作業は慎重に行い、該当キーがない場合は新規作成します(DWORD 32bit)。

  • VBSの無効化:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\DeviceGuard
    • EnableVirtualizationBasedSecurity = 0
    • RequirePlatformSecurityFeatures = 0(存在する場合)
  • メモリ整合性(HVCI)の無効化:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity
    • Enabled = 0
  • Credential Guardの無効化:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa
    • LsaCfgFlags = 0

手作業が不安な場合は、内容を理解した上で.regファイルとして適用する方法もあります。例(環境によりキーが存在しない場合があります)。

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\DeviceGuard]
"EnableVirtualizationBasedSecurity"=dword:00000000
"RequirePlatformSecurityFeatures"=dword:00000000

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity]
"Enabled"=dword:00000000

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa]
"LsaCfgFlags"=dword:00000000 

適用後は再起動し、次の「確認手順」で本当にOFFになったかを必ず確認します。

方法②:DG Readiness Toolで一括無効化する

複数の設定を追いかけるのが大変な場合、Microsoft提供のDG Readiness Tool(DG_Readiness_Tool_v3.6 など)を使って一括で無効化する手もあります。スクリプトがレジストリや起動設定を整え、再起動時に案内が出る形式です。

  1. DG Readiness Toolを入手し、任意のフォルダに解凍
  2. PowerShellを「管理者として実行」
  3. 解凍先に移動して、無効化コマンドを実行
cd C:\Users\<ユーザー名>\Downloads\dgreadiness_v3.6
.\DG_Readiness_Tool_v3.6.ps1 -Disable

実行後は再起動し、起動時に表示される案内(キー入力を求められる場合があります)に従って無効化を完了させます。環境によっては再起動が複数回必要になることがあります。

この方法は「自分でレジストリを触る範囲を減らしたい」「何を切ればいいか切り分けが面倒」という人に向きます。一方で、スクリプト実行は管理者権限が必要で、企業端末では制限される場合もあるため注意してください。

無効化できたか確認する(ここを省略しない)

設定を変えたつもりでも、どこかがONのままだとVMware警告は残ります。次の3点でクロスチェックすると確実です。

  • msinfo32:仮想化ベースのセキュリティが「実行中」になっていないか
  • Windowsセキュリティ:メモリ整合性がOFFになっているか
  • PowerShell:Win32_DeviceGuardのRunningが空に近い状態か

VMware Workstation Pro側でも、起動時の警告が消えるか、仮想マシンが問題なく起動するかを確認します。警告が残る場合は、次の「よくある詰まりどころ」をチェックしてください。

よくある詰まりどころ(警告が消えない・VMが遅い)

Hyper‑Vを外したのに警告が残る

  • 「Windows Hypervisor Platform」や「仮想マシンプラットフォーム」だけが残っている
  • Windowsセキュリティの「メモリ整合性」がONのまま
  • bcdeditでhypervisorlaunchtypeがoffになっていない
  • WSL2/Windows Sandboxを使うために、別経路で再有効化されている

この場合、手順を上からもう一度確認し、不要なWindows機能を切り、再起動を挟んでください。

VMwareが起動するが、体感が重い

Hyper‑V共存モードで動いている場合、環境によってはVMの起動が遅い/I/Oが重いなど体感差が出ます。VMwareをラボ用途で使うなら、VBSを切った方が安定しやすい一方、WSL2等との両立を取るなら性能差は許容する、という判断になりやすいです。

WSL2やSandboxが使えなくなった

Hyper‑V関連を切ると、WSL2やWindows Sandboxは動きません。必要なら、Windowsの機能で「仮想マシンプラットフォーム」「Windows Hypervisor Platform」等を戻し、bcdedit /set hypervisorlaunchtype autoで復帰させます(再起動が必要です)。

無効化後にセキュリティを落としすぎない運用のコツ

VBSやCredential Guardを切った状態で安全性を上げるには、運用で穴を埋める意識が重要です。特に「管理者権限を奪われる」ことが多くの攻撃の分岐点になるため、次を徹底すると効果的です。

  • 普段は標準ユーザーで作業し、管理者作業は必要なときだけ
  • OS・ブラウザ・VMware本体を常に最新に近い状態に保つ
  • 怪しいインストーラーやクラック、出所不明のドライバは入れない
  • パスワードは使い回さず、可能ならMFAを有効化
  • 検証用VMはスナップショットを活用し、感染時に即巻き戻せる設計にする
  • 社内/自宅LANに直結させたくないVMは、NATやホストオンリーを使い分ける

元に戻す方法(再有効化の目安)

「やっぱりWSL2を使いたい」「セキュリティ機能を戻したい」となった場合は、次を逆順で実施します。

  1. Windowsの機能で、必要な項目(仮想マシンプラットフォーム等)をONに戻す
  2. bcdedit /set hypervisorlaunchtype auto を実行して再起動
  3. Windowsセキュリティで「メモリ整合性」をONに戻す(必要なら)
  4. レジストリを変更した場合は、値を戻す/削除して再起動

DG Readiness Toolで無効化した場合も、基本的には「Enable」相当のオプションで戻すか、関連設定を手動で復旧します。企業端末では、戻し方も含めて管理者に確認するのが安全です。

まとめ

VMware Workstation Proの互換性警告は、多くの場合Hyper‑VやVBS(Device Guard/ Credential Guard、メモリ整合性等)が動作していることが原因です。無効化すればVMwareは動かしやすくなりますが、同時にWindowsの防御レイヤーが薄くなるトレードオフがあります。用途(個人検証か、業務端末か、WSL2併用か)を基準に、段階的に切り分けながら最適な構成に落とし込んでください。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次