最近、パソコンを開くたびにWindowsセキュリティの画面にローカルセキュリティ機関の保護がオフになっていますという警告が出て、不安に感じている方は多いのではないでしょうか。デバイスが脆弱かもしれませんと言われると、さすがに焦ってしまいますよね。私も最初見た時はドキッとしました。設定からオンにして再起動をしても、なぜか警告が消えないという現象に悩まされている方もたくさんいるようです。Windows11 LSA保護デフォルト化というアップデートによって、私たちのパソコンのセキュリティはより強固になっているはずなのですが、その過程でこうした予期せぬ表示トラブルが起きています。この記事では、なぜそのような警告が出るのかといった原因から、イベントログを使った確認方法、そして消えない警告を消すためのレジストリの編集や、GPO、Intuneを使った本格的な設定手順まで、わかりやすく解説していきたいなと思います。

- LSA保護がオフになっていますという警告が出る本当の原因
- 再起動しても警告が消えない時の具体的な対処法と確認手順
- レジストリやGPOを使ったLSA保護の正しい設定方法
- BYOVD攻撃など最新の脅威からパソコンを守るための知識
Windows11のLSA保護デフォルト化とは
ここでは、そもそもLSA保護とは何なのか、そしてなぜWindows11のアップデートでデフォルトで有効化されるようになったのか、その背景とよくある警告トラブルについて詳しく見ていきたいなと思います。
オフになっていますという警告の原因
Windows11を使っていると、タスクトレイのセキュリティアイコンに突然黄色いビックリマークが付き、「ローカルセキュリティ機関の保護がオフになっています。デバイスが脆弱である可能性があります」という恐ろしいメッセージが出ることがあります。これ、実は多くのユーザーが経験している共通のトラブルなんですよね。
この警告が出る原因は、大抵の場合、パソコンが実際に危険に晒されているからではありません。多くはWindows Defenderの更新プログラムに含まれていた表示上のバグ(不具合)が原因と言われています。
システムの内部ではしっかり保護機能が動いているのに、画面を表示するプログラムが状態をうまく読み取れず、「オフになっている」と勘違いして警告を出してしまっている状態ですね。
ローカルセキュリティ機関(LSA)とは?
パソコンのパスワード確認やユーザーの認証を行っている、システムの中枢のような部分です。ここが攻撃されるとパスワードが盗まれてしまうため、Windows11ではこの部分を特別に保護する機能(LSA保護)が強化されました。
警告表示はバグ?そのまま無視できるか
では、この警告は単なるバグだから無視してもいいのでしょうか?結論から言うと、内部で保護が有効になっていればそのまま無視してもセキュリティ上の問題はありません。
ただ、本当にバグなのか、それとも本当にオフになってしまっているのかを見極める必要がありますよね。

再起動しても警告が消えない時の対処法
画面の指示に従ってLSA保護の設定を「オン」にし、パソコンを再起動したのに、また同じ警告が出てしまう……。このループにハマってしまうのが、この表示バグの厄介なところです。
この場合、まずは慌てずに、Windowsのアップデート(Windows Update)で最新の更新プログラムが来ていないか確認してみてください。Microsoft側もこの問題を把握しており、新しい更新プログラムを当てることで、単なる再起動だけで警告がスッと消えるケースも増えてきているみたいです。
それでも消えない場合は、後述するレジストリの編集という少し高度な方法を使って、強制的に画面の警告を消すという裏技的な対処法もあります。
イベントログでの稼働状態の確認方法
画面の警告が信用できない場合、一番確実なのはWindowsが記録している「システムログ」を直接覗いてみることです。ちょっと難しそうに聞こえるかもしれませんが、手順を踏めば誰でも確認できますよ。
イベントビューアーでの確認手順
- スタートボタンを右クリックし、「イベントビューアー」を開きます。
- 左側のメニューから「Windows ログ」の中の「システム」を選びます。
- 右側の操作メニューから「現在のログをフィルター」をクリックします。
- 「イベントソース」を「Wininit」、「イベントID」に「12」と入力してOKを押します。
抽出されたログの中に、「LSASS.exe は、レベル 4 で保護されたプロセスとして開始されました」というようなメッセージが見つかれば、バッチリです。画面では「オフ」と怒られていても、中身はしっかり守られている証拠なので安心してくださいね。
Windows11のLSA保護デフォルト化と設定

画面のバグだと分かっても、やっぱり警告が出っ放しなのは気持ち悪いですよね。ここからは、警告を消すための具体的な設定手順や、企業などで複数のパソコンを管理する際の高度な設定方法について解説していきます。
レジストリを利用した非表示の設定手順
警告を強制的に消して、システムに「保護は有効ですよ」と正しく認識させるためには、レジストリと呼ばれるWindowsの奥深い設定を少しだけいじる必要があります。
【重要】レジストリ編集の注意点
レジストリの編集は、間違えるとパソコンの動作がおかしくなる危険性があります。作業前には必ずバックアップを取り、慎重に行ってください。ここで紹介する手順はあくまで一般的な目安です。最終的な判断や操作は自己責任で行い、不安な場合は専門家にご相談ください。
手順としては、「レジストリエディター」を開き、以下の場所に移動します。
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa
ここに新しく「RunAsPPLBoot」という名前の「DWORD(32ビット)値」を作成し、値のデータを「2」に設定してパソコンを再起動します。これで、起動の早い段階で保護フラグが読み込まれ、ウザったい黄色の警告マークが綺麗に消えてくれるはずです。
GPOを用いたグループポリシーの設定
会社などのActive Directory環境で、たくさんのパソコンを一括で管理している場合は、一つ一つレジストリをいじるのは現実的ではありませんよね。そんな時はグループポリシー(GPO)が便利です。
Windows11向けの新しい管理テンプレートを使えば、「コンピューターの構成」>「管理用テンプレート」>「システム」>「ローカル セキュリティ機関」の中に、LSA保護専用のポリシーが用意されています。
これを「有効」にして、オプションから「UEFI ロックなしで有効」などを選べば、社内のパソコン全体に一気にLSA保護の設定を展開できます。管理の手間がグッと省けるのでおすすめです。
Intuneを活用した設定の一元管理
最近は、クラウドベースの「Microsoft Intune」を使ってパソコンを管理しているモダンな企業も増えてきましたね。Intuneでも、もちろんLSA保護の設定を一元管理できます。
設定カタログを開いて「Local Security Authority」と検索するだけで、専用の項目が出てきます。GUIのプルダウンメニューからポチポチと設定を選ぶだけで、遠隔にあるパソコンにも一斉に保護ポリシーを適用できるんです。昔みたいに複雑なコードを手打ちしなくてよくなったのは、本当に便利になったなと思います。
資格情報ガードとの違いや無効化の条件
LSA保護について調べていると、「Windows Defender Credential Guard(資格情報ガード)」という言葉を見かけることがあるかもしれません。どちらもパスワードなどの資格情報を守る機能ですが、実は中身の仕組みが全然違います。
LSA保護はソフトウェア的に壁を作るイメージですが、資格情報ガードはパソコンの中にもう一つ見えない仮想の金庫(隔離領域)を作って、そこに大事な情報を隠すような、ハードウェアを使ったより強固な仕組みです。
| 機能名 | 隔離の仕組み | 特徴とシステムへの影響 |
|---|---|---|
| LSA保護 | ソフトウェアによるプロセス保護 | 動作が非常に軽く、互換性が高い |
| 資格情報ガード | ハードウェア仮想化(VBS)による物理的隔離 | 非常に強固だが、PCの要件が厳しくオーバーヘッドがある |

BYOVD攻撃を防ぐための高度な設定
LSA保護をオンにすれば絶対に安全!と言いたいところですが、攻撃者も日々進化しています。最近は「BYOVD攻撃」と呼ばれる、非常に厄介な手口が流行っているんです。
これは、わざと古い脆弱なドライバー(パソコンの部品を動かすソフト)をパソコンにインストールさせて、そこからOSの奥深くに侵入し、LSA保護を内側から強制的に無効化してしまうという攻撃です。まるで、セキュリティを突破するために、わざと鍵の壊れた裏口のドアを取り付けるような手口ですね。
これを防ぐためには、LSA保護の設定だけでなく、Microsoftが提供している「脆弱なドライバーのブロックリスト」を有効にしたり、メモリの整合性(HVCI)をオンにしたりと、多層的な防御を組み合わせることが大切になってきます。
Windows11のLSA保護デフォルト化まとめ
いかがだったでしょうか。今回は、多くの方が悩まされているWindows11 LSA保護デフォルト化に伴う警告トラブルの原因と、その具体的な設定方法について解説してきました。
警告が出るとドキッとしてしまいますが、イベントログでしっかり稼働が確認できれば、まずは一安心です。ただ、表示バグを直すためのレジストリ編集や、企業でのGPO・Intuneを使った設定は、システムに影響を与える部分なので慎重に行いたいですね。
おさらいポイント
- 警告の多くは単なる表示バグで、保護自体は働いていることが多い
- 稼働確認はイベントビューアー(WininitのイベントID:12)で行うのが確実
- レジストリ編集などで警告を消すことができるが、作業は慎重に
- 高度な攻撃(BYOVDなど)を防ぐには、他の保護機能との併用が必須
パソコンのセキュリティや設定の変更は、思いがけない不具合を招くなど、皆様の大切なデータや安全面に大きな影響を及ぼす可能性があります。ここでお伝えした内容はあくまで一般的な知識や目安ですので、実際の運用にあたっては、正確な情報はMicrosoftの公式サイトをご確認いただき、最終的な判断や設定変更は専門家にご相談ください。これからも、安全で快適なWindowsライフを送っていきましょう!

