Windows 10/11にVMware Workstation Proをインストール・起動しようとすると「Hyper‑VやDevice Guard / Credential Guardが有効なため互換性がない」といった警告が出ることがあります。本記事では、無効化によるセキュリティ影響と、Windows 11 22H2 Homeでの現実的なオフ手順を整理します。
よく出る「互換性警告」の正体
VMware Workstation Proは、PCのCPU仮想化支援機能(Intel VT-x / AMD-V)を直接使って仮想マシンを高速に動かします。一方、Windows側でHyper‑V(正確には「Windowsハイパーバイザー」)が動作していると、同じ仮想化支援機能をHyper‑Vが先に確保してしまい、VMwareが従来方式でアクセスできなくなることがあります。
さらに、Windows 10/11では「仮想化ベースのセキュリティ(VBS: Virtualization‑Based Security)」という仕組みが広く使われており、Device Guard / Credential Guard、コア分離(メモリ整合性)、Application GuardなどがVBS上で動きます。これらが有効だと、結果としてHyper‑V相当のコンポーネントが起動し、VMware側で互換性警告が出やすくなります。
| 状況 | Windows側で起きていること | VMwareで起きやすいこと |
|---|---|---|
| Hyper‑Vを有効化している | Windowsハイパーバイザーが起動し、仮想化支援機能を管理する | 互換性警告/VMが起動しない/性能低下 |
| コア分離(メモリ整合性)がON | VBS/HVCIが有効になり、ハイパーバイザーが動く構成になりやすい | 「Device/Credential Guardが有効」系の警告 |
| WSL2 / Windows Sandboxを使っている | 内部的にHyper‑V系の機能を利用する | VMwareがHyper‑Vモードになり、体感が変わる |
ポイントは、警告文に「Device Guard / Credential Guard」と書かれていても、実際にはHyper‑VやVBSのどれかが有効であることが原因になっているケースが多い、という点です。まずは「何がONなのか」を把握してから、目的に合った落としどころを選ぶのが安全です。
まず確認:Hyper‑V / VBS / Credential Guardの有効状態をチェック
Windows 11 Homeではグループポリシーエディター(gpedit.msc)が標準では使えないため、GUIとPowerShellで状況確認するのが確実です。
| 確認方法 | 手順 | 見れば分かること |
|---|---|---|
| Windowsの機能 | 「Windowsの機能の有効化または無効化」 | Hyper‑V / 仮想マシンプラットフォーム等がONか |
| Windowsセキュリティ | デバイス セキュリティ → コア分離 → メモリ整合性 | VBSを前提にした保護がONか(代表例) |
| システム情報 | 「msinfo32」を起動 | 「仮想化ベースのセキュリティ」やDevice Guard状態 |
| PowerShell | 管理者PowerShellでDevice Guard情報を取得 | 実際に動いているセキュリティサービス |
PowerShellでの確認コマンド例
管理者としてPowerShellを開き、次を実行します(Homeでも実行できます)。
Get-CimInstance -ClassName Win32_DeviceGuard |
Select-Object -Property SecurityServicesConfigured,SecurityServicesRunning,VirtualizationBasedSecurityStatus
出力の読み方は次のイメージです。
- SecurityServicesRunning に値が入っている:何らかのVBS系機能が稼働中
- VirtualizationBasedSecurityStatus が「有効」相当:VBSが動作している可能性が高い
この時点で「Hyper‑Vが不要なのに動いている」ことが分かれば、VMware優先のために無効化を検討する価値があります。
無効化すると何が変わる?セキュリティ影響を具体的に理解する
Hyper‑VやCredential Guardをオフにする行為は、単に「VMwareのために邪魔な機能を切る」以上の意味を持ちます。特にCredential Guardは、資格情報(パスワード、NTLMハッシュ、Kerberosチケットなど)をOS本体から隔離して守る思想の機能で、攻撃者の横展開を難しくします。無効化は、攻撃が成立した後の被害拡大を止める“最後の柵”を低くするのに近い動きです。
| 無効化する対象 | 得られるメリット | 失う(弱まる)もの | 特に注意したい環境 |
|---|---|---|---|
| Credential Guard | VMwareの互換性問題が解消する可能性が上がる | 認証情報の隔離が弱まり、Pass-the-Hash/Pass-the-Ticket等の被害が拡大しやすい | ドメイン参加PC、社内ネットワーク、管理者作業をする端末 |
| VBS(全般) | 仮想化競合が減り、VMwareの性能・安定性が向上しやすい | メモリ整合性(HVCI)など、カーネル保護・隔離の強度が下がる可能性 | 不特定ソフトを入れがちな検証PC、共有PC |
| Hyper‑V | VMwareが従来モードで動きやすくなる/警告が消えやすい | WSL2、Windows Sandbox、Hyper‑V仮想マシンが使えなくなる | WSL2前提の開発環境、Sandboxで検証している端末 |
現場目線の結論:無効化は「リスクをゼロにする」ではなく「リスクの形を変える」
VMwareを使うためにVBSを切ると、確かに互換性は改善しやすい一方で、“侵入後の被害拡大を止める仕組み”が薄くなります。つまり、セキュリティの責任がユーザー運用側に寄ります。個人利用の検証PCであれば折り合いを付けやすいですが、会社支給PCやルールのある端末では、勝手にオフにしない方が安全です(規程違反になることもあります)。
おすすめの判断基準:あなたはどれを優先すべきか
「とにかくVMwareを快適に動かしたい」のか、「WindowsのVBS防御も残したい」のかで最適解が変わります。迷ったら次の表を目安にしてください。
| あなたの目的 | おすすめ方針 | 理由 |
|---|---|---|
| VMwareで複数VMを重く回す(検証/学習/ラボ) | Hyper‑V/VBSを極力オフにしてVMware優先 | CPU/メモリ/IOがシビアになりやすく、競合や性能低下の影響が大きい |
| WSL2やSandboxも日常的に使う | Hyper‑Vは残し、VMwareはHyper‑V共存モードで運用 | 開発/検証の利便性を落とさずに両立しやすい(ただし性能差は出る) |
| 会社PC・業務用でセキュリティ優先 | 無効化は避け、IT管理者と相談 | Credential Guard等は組織防衛の中核で、端末単体の都合で切ると横展開に弱くなる |
なお、VMware Workstation Proは環境によってはHyper‑Vと共存して動作することがあります。ただし、体感性能や一部機能、トラブルの出方が変わるため、安定・性能を取りに行くなら「Hyper‑V/VBSを切る」のが王道になりがちです。
両立させたい人向け:起動時に「VMware優先」と「Hyper‑V/VBS優先」を切り替える
「普段はWSL2やSandboxを使いたい。でもラボ作業のときだけVMwareをフル性能で回したい」という場合、毎回Windows機能をON/OFFするのは手間です。そこで実務でよく使われるのが、ブートエントリを2つ作り、起動時にモードを選ぶ方法です。
考え方はシンプルで、Windowsの起動構成をコピーし、片方だけhypervisorlaunchtypeをoffにします。これにより、同じWindows環境でも「Hyper‑Vが立ち上がらない起動」を選べます。
ブートエントリを追加する例
- 管理者としてコマンドプロンプトを開く
- 現在の起動構成をコピーする
bcdedit /copy {current} /d "VMware優先(Hyper-V無効)"
実行すると、{xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx}のようなGUIDが表示されます。これをメモして、次のように設定します。
bcdedit /set {GUIDをここに貼る} hypervisorlaunchtype off
次回起動時にブートメニューが表示されるようになり、「VMware優先(Hyper-V無効)」を選ぶとHyper‑Vが起動しない状態で立ち上がります。WSL2やSandboxを使うときは、通常のエントリ(Hyper‑V有効側)で起動します。
注意点
- この方法は「Hyper‑Vの起動」を切り替えるもので、Windows機能のON/OFF自体を切り替えるわけではありません。
- メモリ整合性などVBS系設定は、Windows側のスイッチと組み合わさって動作します。実務的には「VMware優先で起動するエントリでは、メモリ整合性もOFFにしておく」方がトラブルが少ないです。
- 誤った操作は起動構成を壊す可能性があります。必ず復元ポイントを作成し、表示されたGUIDを取り違えないよう注意してください。
不要になったブートエントリは、GUIDを指定して削除できます。
bcdedit /delete {GUIDをここに貼る}
Windows 11 22H2 Home Single LanguageでDevice/Credential Guardを無効化する方法
Homeエディションではポリシー設定が使いにくいため、現実的には「段階的にOFFにする」か、Microsoft提供のDG Readiness Toolで一括無効化のどちらかを選ぶことになります。ここでは両方を、つまずきポイント込みで解説します。
作業前の必須チェック
- 復元ポイントを作成する(レジストリ編集を伴うため)
- ディスク暗号化(デバイス暗号化等)を使っている場合、回復キーを控える
- 会社PCの場合は管理者・情シスに確認(ポリシー違反のリスク)
方法①:GUI+コマンド+レジストリで段階的に無効化する
VMwareの警告原因が「Hyper‑V起動」なのか「VBS関連」なのか分からない場合でも、この手順は上流から順に潰していけるため、再現性が高いです。
コア分離(メモリ整合性)をオフにする
- 設定 → プライバシーとセキュリティ → Windows セキュリティ
- デバイス セキュリティ → コア分離の詳細
- メモリ整合性をオフ
- 再起動
メモリ整合性はVBSを前提にした代表機能で、これがONのままだとHyper‑V系が生き残ることが多いです。
Windowsの機能からHyper‑V関連をオフにする
「Windowsの機能の有効化または無効化」を開き、次のチェックを外します(表示される項目は環境で異なります)。
| 項目名(例) | 役割 | オフにすると困ること |
|---|---|---|
| Hyper‑V | Microsoftの仮想化基盤 | Hyper‑V VMが使えない |
| Windows Hypervisor Platform | 他社ハイパーバイザーがHyper‑V上で動くためのAPI | VMware共存モード等の挙動が変わる |
| 仮想マシン プラットフォーム | 主にWSL2などの基盤 | WSL2が使えない(WSL1は別) |
| Windows サンドボックス | 隔離環境でアプリ実行 | Sandboxが使えない |
変更後は再起動します。ここまでで警告が消える端末も多いですが、残る場合は次へ進みます。
bcdeditでハイパーバイザーの自動起動を止める
管理者としてコマンドプロンプト(またはPowerShell)を開き、次を実行します。
bcdedit /set hypervisorlaunchtype off
実行後に再起動します。これで「Windows機能のチェックは外したのに、なぜかHyper‑Vが起動してしまう」ケースを潰せます。元に戻すときは後述のautoに戻します。
レジストリでVBS / Credential Guard関連を無効化する
HomeではポリシーUIがない分、レジストリ編集が現実解になります。作業は慎重に行い、該当キーがない場合は新規作成します(DWORD 32bit)。
- VBSの無効化:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\DeviceGuardEnableVirtualizationBasedSecurity= 0RequirePlatformSecurityFeatures= 0(存在する場合)
- メモリ整合性(HVCI)の無効化:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrityEnabled= 0
- Credential Guardの無効化:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LsaLsaCfgFlags= 0
手作業が不安な場合は、内容を理解した上で.regファイルとして適用する方法もあります。例(環境によりキーが存在しない場合があります)。
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\DeviceGuard]
"EnableVirtualizationBasedSecurity"=dword:00000000
"RequirePlatformSecurityFeatures"=dword:00000000
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity]
"Enabled"=dword:00000000
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa]
"LsaCfgFlags"=dword:00000000
適用後は再起動し、次の「確認手順」で本当にOFFになったかを必ず確認します。
方法②:DG Readiness Toolで一括無効化する
複数の設定を追いかけるのが大変な場合、Microsoft提供のDG Readiness Tool(DG_Readiness_Tool_v3.6 など)を使って一括で無効化する手もあります。スクリプトがレジストリや起動設定を整え、再起動時に案内が出る形式です。
- DG Readiness Toolを入手し、任意のフォルダに解凍
- PowerShellを「管理者として実行」
- 解凍先に移動して、無効化コマンドを実行
cd C:\Users\<ユーザー名>\Downloads\dgreadiness_v3.6
.\DG_Readiness_Tool_v3.6.ps1 -Disable
実行後は再起動し、起動時に表示される案内(キー入力を求められる場合があります)に従って無効化を完了させます。環境によっては再起動が複数回必要になることがあります。
この方法は「自分でレジストリを触る範囲を減らしたい」「何を切ればいいか切り分けが面倒」という人に向きます。一方で、スクリプト実行は管理者権限が必要で、企業端末では制限される場合もあるため注意してください。
無効化できたか確認する(ここを省略しない)
設定を変えたつもりでも、どこかがONのままだとVMware警告は残ります。次の3点でクロスチェックすると確実です。
- msinfo32:仮想化ベースのセキュリティが「実行中」になっていないか
- Windowsセキュリティ:メモリ整合性がOFFになっているか
- PowerShell:
Win32_DeviceGuardのRunningが空に近い状態か
VMware Workstation Pro側でも、起動時の警告が消えるか、仮想マシンが問題なく起動するかを確認します。警告が残る場合は、次の「よくある詰まりどころ」をチェックしてください。
よくある詰まりどころ(警告が消えない・VMが遅い)
Hyper‑Vを外したのに警告が残る
- 「Windows Hypervisor Platform」や「仮想マシンプラットフォーム」だけが残っている
- Windowsセキュリティの「メモリ整合性」がONのまま
bcdeditでhypervisorlaunchtypeがoffになっていない- WSL2/Windows Sandboxを使うために、別経路で再有効化されている
この場合、手順を上からもう一度確認し、不要なWindows機能を切り、再起動を挟んでください。
VMwareが起動するが、体感が重い
Hyper‑V共存モードで動いている場合、環境によってはVMの起動が遅い/I/Oが重いなど体感差が出ます。VMwareをラボ用途で使うなら、VBSを切った方が安定しやすい一方、WSL2等との両立を取るなら性能差は許容する、という判断になりやすいです。
WSL2やSandboxが使えなくなった
Hyper‑V関連を切ると、WSL2やWindows Sandboxは動きません。必要なら、Windowsの機能で「仮想マシンプラットフォーム」「Windows Hypervisor Platform」等を戻し、bcdedit /set hypervisorlaunchtype autoで復帰させます(再起動が必要です)。
無効化後にセキュリティを落としすぎない運用のコツ
VBSやCredential Guardを切った状態で安全性を上げるには、運用で穴を埋める意識が重要です。特に「管理者権限を奪われる」ことが多くの攻撃の分岐点になるため、次を徹底すると効果的です。
- 普段は標準ユーザーで作業し、管理者作業は必要なときだけ
- OS・ブラウザ・VMware本体を常に最新に近い状態に保つ
- 怪しいインストーラーやクラック、出所不明のドライバは入れない
- パスワードは使い回さず、可能ならMFAを有効化
- 検証用VMはスナップショットを活用し、感染時に即巻き戻せる設計にする
- 社内/自宅LANに直結させたくないVMは、NATやホストオンリーを使い分ける
元に戻す方法(再有効化の目安)
「やっぱりWSL2を使いたい」「セキュリティ機能を戻したい」となった場合は、次を逆順で実施します。
- Windowsの機能で、必要な項目(仮想マシンプラットフォーム等)をONに戻す
bcdedit /set hypervisorlaunchtype autoを実行して再起動- Windowsセキュリティで「メモリ整合性」をONに戻す(必要なら)
- レジストリを変更した場合は、値を戻す/削除して再起動
DG Readiness Toolで無効化した場合も、基本的には「Enable」相当のオプションで戻すか、関連設定を手動で復旧します。企業端末では、戻し方も含めて管理者に確認するのが安全です。
まとめ
VMware Workstation Proの互換性警告は、多くの場合Hyper‑VやVBS(Device Guard/ Credential Guard、メモリ整合性等)が動作していることが原因です。無効化すればVMwareは動かしやすくなりますが、同時にWindowsの防御レイヤーが薄くなるトレードオフがあります。用途(個人検証か、業務端末か、WSL2併用か)を基準に、段階的に切り分けながら最適な構成に落とし込んでください。

コメント