Jak povolit zabezpečené spouštění po aktualizaci systému BIOS

Poslední aktualizace: 25 listopadu 2025
  • Zabezpečené spouštění vyžaduje rozhraní UEFI, oddíly GPT a platné spouštěcí klíče.
  • Nástroj msinfo32 umožňuje zkontrolovat režim BIOSu a stav zabezpečeného spouštění.
  • Zakázáním CSM a výběrem Windows UEFI se povolí ověřování podpisu.
  • Správa klíčů (obnovení továrního nastavení) vyřeší stav „Neaktivní“.

Povolení zabezpečeného spouštění v systému UEFI BIOS

Po aktualizaci BIOSu/UEFI je poměrně běžné, že je Secure Boot vypnutý, změní se jeho stav nebo se zobrazuje jako „Neaktivní“. Proto je vhodné zkontrolovat nastavení, aby znovu správně fungoval. V tomto článku podrobně vysvětlím, jak bezpečně znovu povolit Secure Boot, aniž byste přehlédli důležité aspekty, jako jsou UEFI, GPT, CSM, spouštěcí klíče, TPM 2.0 a BitLocker.

Než se čehokoli dotknete, vyplatí se provést několik rychlých kontrol ve Windows a firmwaru. To vám pomůže vyhnout se běžným chybám, jako je nechvalně známý „Legacy UEFI“ nebo šifrovací zámky. Pokud používáte BitLocker , mějte po ruce klíč pro obnovení a v případě potřeby si přečtěte příručku výrobce, protože každá základní deska (ASUS, MSI, Gigabyte, Lenovo, Dell, HP atd.) může zobrazovat různé nabídky.

Co je Bezpečný start a proč byste ho měli mít povolený?

Secure Boot je ochranná vrstva firmwaru, která ověřuje kryptografické podpisy softwaru načítaného při spuštění systému a zajišťuje, že se spustí pouze podepsaný a důvěryhodný software. Jinými slovy blokuje spouštění neoprávněných bootloaderů nebo ovladačů a pomáhá omezit malware, který se pokouší infiltrovat proces spouštění.

Kromě zabezpečení má správná konfigurace také vliv na stabilitu a kompatibilitu s moderními systémy. Pokud potřebujete spustit nástroje nebo operační systémy, které toto ověřování nepodporují, můžete jej dočasně deaktivovat, ačkoli výrobci doporučují ponechat funkci Secure Boot trvale zapnutou, s výjimkou velmi specifických potřeb.

Počáteční kontroly ve Windows: režim BIOS a stav zabezpečeného spouštění

Prvním krokem je ověření aktuálního stavu počítače. Systém Windows nabízí rychlý náhled, abyste zjistili, zda se nacházíte v režimu UEFI nebo Legacy (CSM) a zda je povoleno zabezpečené spouštění. Zaškrtnutí této možnosti ušetří čas, protože pokud se již zobrazuje stav „Povoleno“, nemusíte dělat nic dalšího.

  1. lis Windows + RZapíše msinfo32 a potvrďte stisknutím klávesy Enter. Otevře se systémové informace.
  2. Vyhledejte pole Režim BIOS y Zabezpečený spouštěcí stav.
  3. Pokud režim BIOS ukazuje, že je UEFI a stav zabezpečeného spouštění povolen, nemusíte provádět žádné změny. Pokud je zobrazeno, můžete jej povolit. Pokud je zobrazeno Není podporovánoVaše základní deska tuto funkci nepodporuje.
  4. Pokud se zobrazí režim BIOS Zděděné/CSMPřed použitím funkce Secure Boot budete muset přepnout na UEFI.

MBR vs. GPT: V případě potřeby převeďte systémový disk

Aby funkce Secure Boot fungovala, musí být instalace systému Windows na disku rozděleném ve formátu GPT (GUID Partition Table). Pokud je váš systémový disk ve formátu MBR, měli byste jej převést na formát GPT pomocí vestavěného nástroje od společnosti Microsoft. Předtím si zálohujte důležitá data.

Zkontrolujte styl oddílu pomocí Správy disků: Stiskněte Windows + X, otevřete Správu disků, klikněte pravým tlačítkem myši na systémový disk (nejen na jednotku C:) a otevřete Vlastnosti > Svazky. V části Styl oddílu uvidíte, zda se jedná o GPT nebo MBR.

Pokud potřebujete převést, otevřete příkazový řádek jako Správce (ujistěte se, že okno ukazuje danou úroveň oprávnění) a potvrďte pomocí mbr2gpt /validate /disk:0 /allowFullOS (Pokud se číslo disku neshoduje, nahraďte 0 správným číslem disku). Pokud je vše v pořádku, spusťte mbr2gpt /convert /disk:0 /allowFullOSPo konverzi může být nutné Změňte bootovací režim ve firmwaru na UEFI.

Předběžná validace je klíčová, protože mimo jiné kontroluje, zda je dostatek místa pro tabulky GPT a zda je struktura oddílů kompatibilní. Přestože je nástroj navržen pro konverzi na místě, jakákoli změna rozdělení s sebou nese riziko, proto se doporučuje předem provést zálohu.

  Jak používat starý Android jako domácí bezpečnostní kameru

TPM 2.0 a Windows 11: Rychlé ověření

Ačkoli TPM 2.0 není pro povolení funkce Secure Boot vyžadován, pro Windows 11 je vyžadován. Pokud používáte Windows 11, měli byste ověřit, zda je čip přítomen a povolen. Spusťte soubor tpm.msc a zkontrolujte stav: pokud je uvedeno „Ready to use“, je vše v pořádku; pokud ne, povolte jej v systému BIOS/UEFI (hledejte TPM, fTPM nebo PTT, v závislosti na výrobci, obvykle v nabídce Zabezpečení nebo Upřesnit možnosti).

Na mnoha moderních zařízeních je TPM ve výchozím nastavení povolen, ale po aktualizaci firmwaru nebo resetu systému může být zakázán. Typická cesta je přejít do sekce Zabezpečení > TPM/fTPM/PTT a vybrat možnost Povoleno , uložit změny stisknutím klávesy F10 a ukončit aplikaci, aby se aktivace projevila.

Jak se dostat do BIOSu/UEFI: klíče a cesta z Windows

Pro přístup k funkci Secure Boot je potřeba přistupovat k firmwaru. Nejběžnějším způsobem je restartovat počítač a opakovaně stisknout klávesu během testu POST. Nejběžnější klávesy jsou Delete, F2, F10, F12 nebo Esc , i když to závisí na výrobci.

Pokud to raději provedete přímo v systému, použijte Rozšířené spuštění. Ve Windows 10 přejděte do Nastavení > Aktualizace a zabezpečení > Obnovení a v části Rozšířené spuštění klikněte na Restartovat nyní . Ve Windows 11 přejděte do Nastavení > Windows Update > Rozšířené možnosti > Obnovení a v části Rozšířené spuštění vyberte Restartovat nyní. Po restartu přejděte do Odstraňování problémů > Rozšířené možnosti > Nastavení firmwaru UEFI a potvrďte.

U některých notebooků (zejména herních) je běžné, že se po vypnutí při zapínání podrží klávesa F2 . U některých herních notebooků může metoda zahrnovat současné podržení tlačítka pro snížení hlasitosti a stisknutí tlačítka napájení. Pokud se vám systém nepodaří spustit napoprvé, prostudujte si manuál k vašemu modelu .

Umístění Secure Boot ve firmwaru a co je třeba zakázat.

V systému BIOS/UEFI vyhledejte možnost Secure Boot (Zabezpečené spouštění). Může se nacházet na kartách jako Zabezpečení, Spouštění, Upřesnit nebo Ověřování , v závislosti na tom, zda se jedná o klasické rozhraní UEFI, „MyASUS v UEFI“ nebo vrstvu jiného výrobce.

Před povolením zabezpečeného spouštění (Secure Boot) vypněte modul podpory kompatibility (CSM) nebo režim Legacy. Zabezpečené spouštění funguje pouze v čistém UEFI, takže pokud je CSM povolen, vypněte jej. Dále zkontrolujte možnost Typ operačního systému; mnoho firmwarů zobrazuje možnost „Režim Windows UEFI“ oproti „Jiný operační systém“. Chcete-li povolit zabezpečené spouštění, vyberte možnost Windows UEFI.

S vypnutým CSM a vybraným správným typem operačního systému vyhledejte přepínač Secure Boot (může se zobrazit jako Secure Boot Control). Přepněte jej z polohy Disabled (Zakázáno) na Enabled (Povoleno). Pokud vás firmware vyzve ke správě klíčů, nainstalujte tovární nastavení nebo obnovte výchozí klíče; tato databáze umožňuje ověření bootloaderů podepsaných společností Microsoft.

Uložit změny, ukončit a ověřit ve Windows

Po dokončení uložte změny a ukončete program. Obvykle se to provádí stisknutím klávesy F10 a potvrzením (OK/Přijmout/Potvrdit) nebo přechodem na kartu Uložit a ukončit a výběrem možnosti „Uložit změny a ukončit“. Počítač se restartuje s novým nastavením.

Zpět ve Windows zopakujte dotaz msinfo32 a ověřte, zda se stav Secure Boot nyní zobrazuje jako Povoleno. Pokud se stále zobrazuje „Neaktivní“ nebo „Zakázáno“, mohou chybět klíče nebo je CSM stále povoleno někde ve firmwaru.

Co dělat, když se zobrazí „Neaktivní“: resetujte klíče a vynuťte příslušný režim

Existují scénáře, kdy se i přes povolení UEFI a Secure Boot zobrazuje stav „Neaktivní “. Na moderních základních deskách je typickým řešením povolení Secure Boot a obnovení výchozích klíčů z výroby s následným uložením změn.

Na noteboocích, all-in-one počítačích nebo herních konzolích s klasickým UEFI: Přejděte do sekce Zabezpečení > Zabezpečené spouštění a povolte možnost Zabezpečené řízení spouštění . Poté přejděte do sekce Správa klíčů. Nejprve pomocí možnosti „Obnovit do režimu nastavení“ vymažte databáze, potvrďte tlačítkem Ano a poté vyberte možnost Obnovit tovární klíče . Uložte změny (F10) a restartujte počítač.

  DAEMON Tools napaden malwarem: co se stalo a jak se chránit

Na zařízeních s funkcí „MyASUS v UEFI“ je postup podobný: povolte Secure Boot, vstupte do režimu Správa klíčů, resetujte se do režimu Nastavení a poté obnovte klíče pomocí funkce Obnovit tovární klíče. Nakonec uložte změny a restartujte zařízení, aby se stav aktualizoval.

Na stolních počítačích vyžadují některé firmwary změnu režimu Secure Boot Mode na Custom pro správu klíčů: otevřete Správu klíčů, spusťte „Vymazat klíče Secure Boot“, potvrďte a poté vyberte „Instalovat výchozí klíče Secure Boot“. Nezapomeňte zavřít stisknutím klávesy F10 nebo „Uložit změny a ukončit“, aby se stav v případě potřeby změnil na User/Active.

Specifické poznámky k rozhraní: pokročilý režim a navigace

Mnoho systémů UEFI BIOS má základní a pokročilý režim. Pokud výše uvedené možnosti nevidíte, stisknutím klávesy F7 přejděte do pokročilého režimu a poté znovu zkontrolujte karty Zabezpečení a Spuštění. V závislosti na vašem systému se můžete pohybovat pomocí kláves se šipkami a klávesy Enter, případně pomocí myši či touchpadu.

Rozhraní se může v jednotlivých modelech a verzích firmwaru mírně lišit. Nebuďte překvapeni, když najdete cestu uvedenou jako Zabezpečení > Secure Boot > Secure Boot Control nebo Spuštění > Secure Boot > OS Type . Cíl je stejný: zakázat CSM, vybrat Windows UEFI a zajistit, aby byly načteny klíče Secure Boot.

BitLocker a šifrování zařízení: vyhněte se překvapením při restartu

Pokud používáte BitLocker nebo šifrování zařízení, může úprava kritických parametrů spouštění (CSM, Secure Boot, TPM) způsobit, že systém Windows při příštím spuštění vyžádá váš obnovovací klíč . Mějte ho připravený před manipulací s BIOS/UEFI, abyste se vyhnuli zablokování.

Pokud chcete šifrování dočasně zakázat, nejprve si přečtěte oficiální pokyny společnosti Microsoft, abyste předešli ztrátě dat. Na firemních počítačích je vhodné tyto změny koordinovat s IT týmem , aby byly dodrženy zásady a zachována bezpečnost.

Alternativní cesta k povolení UEFI a převodu oddílů bez přeinstalace

Pokud jste přecházeli z režimu Legacy/CSM a váš disk byl naformátován jako MBR, nejčistším způsobem je převést ho na GPT pomocí utility mbr2gpt a poté v systému BIOS přepněte na UEFI. Nezapomeňte nejprve ověřit nastavení pomocí mbr2gpt /validate a pak to spusťte mbr2gpt /convert se správným identifikátorem disku.

Jeden detail, který se často přehlíží: v okně příkazového řádku se musí zobrazovat „Administrátor“ . Pokud konzoli nespustíte se zvýšenými oprávněními, příkazy se mohou nezdařit bez jasné zprávy, což vás donutí kroky opakovat.

Kdy dočasně zakázat zabezpečené spouštění

Některé diagnostické nástroje, obrazy údržby a operační systémy nefungují s povoleným ověřováním podpisu. V takových případech můžete dočasně deaktivovat funkci Secure Boot, používat potřebné funkce a po dokončení je znovu povolit.

Pokud nainstalujete Linux a v systému BIOS máte vybranou možnost „Jiný OS“, je běžné, že se vám zobrazí zprávy nebo chyby související se starším rozhraním UEFI. Řešení obvykle zahrnuje konfiguraci režimu UEFI, ponechání vypnutého CSM a, pokud si ponecháváte Windows, ověření, zda je systémový disk naformátován jako GPT a zda jsou načteny klíče Secure Boot. Některé scénáře Linuxu vyžadují podepsané bootloadery; jinak je dočasným řešením spuštění systému s vypnutým Secure Boot.

Příklady běžných nabídek podle typu zařízení

Notebooky a počítače typu all-in-one: Vypněte počítač a při zapínání podržte stisknutou klávesu F2, abyste se dostali do nastavení systému. Uvnitř přepněte do rozšířeného režimu pomocí klávesy F7 , přejděte do části Zabezpečení > Zabezpečené spouštění a upravte možnost Řízení zabezpečeného spouštění. Pokud se nezobrazí, zkontrolujte také kartu Spuštění, zejména typ operačního systému (Windows UEFI vs. jiný operační systém).

  Šifrování na vojenské úrovni v cloudovém úložišti

MyASUS v UEFI: Navigace je velmi podobná, mění se pouze vzhled. Přejděte do Rozšířeného nastavení, poté do Zabezpečení > Zabezpečené spouštění a povolte ovládání a správu kláves v části Správa klíčů, pokud stav zůstane Neaktivní. Nezapomeňte změny uložit stisknutím klávesy F10.

Stolní počítače: U některých modelů je pro zadání potřeba klávesa Delete (Del) . Vyhledejte položky Boot (Spuštění) > Secure Boot (Zabezpečené spouštění) a pokud je povolena správa klíčů, nastavte režim na Custom (Vlastní), abyste vymazali a nainstalovali výchozí klíče (Instalovat výchozí klíče zabezpečeného spouštění). Zkontrolujte také, zda je CSM nastaveno na Disabled (Zakázáno), aby se aktivovalo.

Závěrečná kontrola a odstraňování problémů

Po každé změně systému BIOS uložte změnu a restartujte. Ve Windows znovu otevřete soubor msinfo32 a ověřte: Režim systému BIOS je nastaven na UEFI a Stav zabezpečeného spouštění je nastaven na Povoleno. Pokud se něco pokazí a počítač se nespustí, vraťte se k firmwaru a dočasně deaktivujte zabezpečené spouštění nebo vraťte poslední nastavení, abyste obnovili funkčnost.

Typické chyby, které odhalují problém: pokud přetrvává hlášení „Neaktivní“, chybí klíče; pokud nevidíte přepínač Secure Boot, nacházíte se v základním zobrazení a je třeba přepnout do rozšířeného režimu; pokud se systém Windows po převodu na GPT nespustí, firmware může být stále v režimu CSM/Legacy namísto UEFI. Úprava těchto tří bodů problém téměř vždy vyřeší.

Vždy si přečtěte dokumentaci od výrobce. Cíl je sice u všech značek stejný, terminologie a přesná cesta se liší. Není neobvyklé, že možnost s názvem „Typ OS“ povoluje nebo zakazuje zabezpečené spouštění v zákulisí (Windows UEFI = aktivní, Jiný OS = neaktivní).

• V souboru msinfo32 ověřte, že jste v režimu UEFI, a zkontrolujte stav zabezpečeného spouštění (Secure Boot). Pokud jste v režimu Legacy, převeďte jej na GPT a ve firmwaru změňte na UEFI.

• V systému BIOS vypněte CSM. Nastavte typ operačního systému na Windows UEFI a povolte zabezpečené spouštění. Pokud se zobrazí výzva, nainstalujte výchozí klíče nebo je obnovte ze Správy klíčů.

• Pokud stav ukazuje „Neaktivní“, resetujte se do režimu nastavení a znovu nainstalujte tovární klíče. Na stolních počítačích může být pro správu klíčů nutné přepnout do vlastního režimu. Nezapomeňte uložit nastavení stisknutím klávesy F10.

• Pokud používáte Windows 11, použijte TPM 2.0 a mějte na paměti BitLocker: před změnou firmwaru si zapište klíč pro obnovení. Pokud se něco pokazí, vraťte poslední změnu a zkuste to znovu.

Pokud jsou UEFI, GPT a CSM vypnuty a jsou načteny tovární klíče, bude Secure Boot funkční a počítač bude spouštět pouze důvěryhodný software. Toto nastavení se vyplatí zkontrolovat, zejména po aktualizaci systému BIOS, protože tyto změny někdy resetují parametry spouštění nebo smažou databázi klíčů. Jakmile pochopíte proces (msinfo32 pro diagnostiku, mbr2gpt v případě potřeby, nastavení v Zabezpečení/Spouštění a správa klíčů), opětovné povolení Secure Boot trvá jen několik minut a poskytuje vyšší zabezpečení bez ztráty výkonu.

Jak povolit zabezpečené spouštění ve Windows 11
Související článek:
Jak povolit zabezpečené spouštění ve Windows 11: Kompletní podrobný návod