- Le démarrage sécurisé nécessite UEFI, des partitions GPT et des clés de démarrage valides.
- msinfo32 vous permet de vérifier le mode BIOS et l'état du démarrage sécurisé.
- La désactivation du CSM et le choix de Windows UEFI permettent la vérification de la signature.
- La gestion des clés (restauration des paramètres d'usine) résout le problème du statut « Non actif ».
Après une mise à jour du BIOS/UEFI, il est fréquent que le démarrage sécurisé soit désactivé, que son état change ou qu'il apparaisse comme « Inactif ». Il est donc conseillé de vérifier les paramètres pour le rétablir. Dans cet article, j'expliquerai en détail comment réactiver le démarrage sécurisé en toute sécurité, sans négliger des aspects essentiels tels que l'UEFI, GPT, CSM, les clés de démarrage, le TPM 2.0 et BitLocker.
Avant toute manipulation, il est conseillé d'effectuer quelques vérifications rapides sous Windows et dans le firmware. Cela vous permettra d'éviter des erreurs courantes comme le fameux « Legacy UEFI » ou les verrous de chiffrement. Munissez-vous de votre clé de récupération si vous utilisez BitLocker et consultez le manuel du fabricant, le cas échéant, car chaque carte mère (ASUS, MSI, Gigabyte, Lenovo, Dell, HP, etc.) peut afficher des menus différents.
Qu’est-ce que le démarrage sécurisé et pourquoi devriez-vous l’activer ?
Le démarrage sécurisé est une couche de protection du micrologiciel qui valide les signatures cryptographiques des logiciels chargés au démarrage du système, garantissant ainsi que seuls les logiciels signés et approuvés sont exécutés. Autrement dit, il bloque l'exécution des chargeurs de démarrage ou des pilotes non autorisés et contribue à contenir les logiciels malveillants qui tentent d'infiltrer le processus de démarrage.
Au-delà de la sécurité, une configuration correcte influe également sur la stabilité et la compatibilité avec les systèmes modernes. Si vous devez démarrer des outils ou des systèmes d'exploitation qui ne prennent pas en charge cette vérification, vous pouvez la désactiver temporairement. Toutefois, les fabricants recommandent de laisser le démarrage sécurisé activé en permanence, sauf pour des besoins très spécifiques.
Vérifications initiales sous Windows : état du mode BIOS et du démarrage sécurisé
La première étape consiste à vérifier l'état actuel de votre ordinateur. Windows propose un aperçu rapide pour déterminer si vous êtes en mode UEFI ou Legacy (CSM) et si le démarrage sécurisé est activé. Cette vérification vous fait gagner du temps, car si l'option « Activé » est déjà affichée, aucune autre action n'est requise.
- Cliquez Windows + Récrit msinfo32 Confirmez avec la touche Entrée. La fenêtre Informations système s'ouvrira.
- Localisez les champs Mode BIOS y État de démarrage sécurisé.
- Si le mode BIOS indique UEFI et que le démarrage sécurisé est activé, aucune modification n'est nécessaire. S'il est désactivé, vous pouvez l'activer. Pas compatibleVotre carte mère ne prend pas en charge cette fonction.
- Si le mode BIOS s'affiche Hérité/CSMVous devrez passer en mode UEFI avant de pouvoir utiliser le démarrage sécurisé.
MBR vs GPT : Convertissez le disque système si nécessaire
Pour que le démarrage sécurisé fonctionne, votre installation Windows doit se trouver sur un disque partitionné au format GPT (GUID Partition Table). Si votre disque système est au format MBR, vous devez le convertir en GPT à l'aide de l'outil intégré de Microsoft. Avant cela, sauvegardez vos données importantes.
Vérifiez le style de partition à l'aide de la Gestion des disques : appuyez sur Windows + X, ouvrez la Gestion des disques, cliquez avec le bouton droit sur le disque système (et non pas seulement sur le lecteur C:), puis ouvrez Propriétés > Volumes. Sous Style de partition, vous verrez s'il s'agit de GPT ou de MBR.
Si vous devez convertir, ouvrez l'invite de commandes comme commercial (vérifiez que la fenêtre indique le niveau d'autorisation) et validez avec mbr2gpt /validate /disk:0 /allowFullOS (Remplacez 0 par le numéro de disque correct s'il ne correspond pas). Si tout est correct, exécutez mbr2gpt /convert /disk:0 /allowFullOSAprès la conversion, il peut être nécessaire Modifiez le mode de démarrage du firmware en UEFI.
La prévalidation est essentielle car elle vérifie, entre autres, l'espace disponible pour les tables GPT et la compatibilité de la structure des partitions. Bien que l'outil soit conçu pour une conversion sur place, toute modification de partitionnement comporte des risques ; il est donc recommandé d'effectuer une sauvegarde au préalable.
TPM 2.0 et Windows 11 : Vérification rapide
Bien que le module TPM 2.0 ne soit pas nécessaire pour activer le démarrage sécurisé, il est requis pour Windows 11. Si vous utilisez Windows 11, assurez-vous que la puce est présente et activée. Exécutez tpm.msc et vérifiez l'état : si la mention « Prêt à l'emploi » apparaît, tout est en ordre ; sinon, activez-le dans le BIOS/UEFI (recherchez TPM, fTPM ou PTT, selon le fabricant, généralement dans les options de sécurité ou les options avancées).
Sur de nombreux appareils modernes, le module TPM est activé par défaut, mais il peut être désactivé après une mise à jour du micrologiciel ou une réinitialisation du système. La procédure habituelle consiste à accéder à Sécurité > TPM/fTPM/PTT et à sélectionner Activé , puis à enregistrer les modifications avec F10 avant de quitter pour que l'activation soit prise en compte.
Comment accéder au BIOS/UEFI : clés et chemin d’accès depuis Windows
Pour accéder au démarrage sécurisé, vous devez accéder au micrologiciel. La méthode la plus courante consiste à redémarrer l'ordinateur et à appuyer plusieurs fois sur une touche pendant l'autotest de démarrage (POST). Les touches les plus fréquentes sont Suppr, F2, F10, F12 ou Échap , mais cela peut varier selon le fabricant.
Si vous préférez effectuer cette opération directement depuis le système, utilisez les options de démarrage avancées. Sous Windows 10, accédez à Paramètres > Mise à jour et sécurité > Récupération et cliquez sur Redémarrer maintenant sous Démarrage avancé. Sous Windows 11, accédez à Paramètres > Windows Update > Options avancées > Récupération et, sous Démarrage avancé, choisissez Redémarrer maintenant. Après le redémarrage, accédez à Dépannage > Options avancées > Paramètres du microprogramme UEFI et confirmez.
Sur certains ordinateurs portables (notamment les ordinateurs portables de jeu), il est courant de maintenir la touche F2 enfoncée pour les allumer après les avoir éteints . Sur certains ordinateurs portables de jeu, la méthode peut consister à maintenir enfoncés simultanément le bouton de réduction du volume et le bouton d'alimentation. Consultez le manuel de votre modèle si vous n'arrivez pas à l'allumer du premier coup.
Emplacement du démarrage sécurisé dans le firmware et éléments à désactiver.
Une fois dans le BIOS/UEFI, recherchez l'option de démarrage sécurisé. Elle peut se trouver dans des onglets tels que Sécurité, Démarrage, Avancé ou Authentification , selon qu'il s'agisse de l'UEFI classique, de « MyASUS dans UEFI » ou d'une surcouche logicielle d'un autre fabricant.
Avant d'activer le démarrage sécurisé, désactivez le module de compatibilité (CSM) ou le mode hérité. Le démarrage sécurisé fonctionne uniquement en mode UEFI pur ; si le CSM est activé, désactivez-le. Ensuite, vérifiez la présence d'une option de type de système d'exploitation ; de nombreux firmwares affichent « Mode UEFI Windows » au lieu de « Autre système d'exploitation ». Pour activer le démarrage sécurisé, sélectionnez « Mode UEFI Windows ».
Une fois le CSM désactivé et le système d'exploitation sélectionné, repérez l' option de démarrage sécurisé (qui peut s'appeler « Contrôle du démarrage sécurisé »). Activez-la. Si le microprogramme vous invite à gérer les clés, installez les paramètres d'usine ou restaurez les clés par défaut ; cette base de données permet la validation des chargeurs de démarrage signés par Microsoft.
Enregistrez les modifications, quittez et vérifiez dans Windows
Une fois vos modifications terminées, enregistrez et quittez. Pour ce faire, appuyez généralement sur F10 et confirmez (OK/Accepter/Confirmer), ou accédez à l'onglet « Enregistrer et quitter » et choisissez « Enregistrer les modifications et quitter ». L'ordinateur redémarrera avec les nouveaux paramètres appliqués.
De retour sous Windows, répétez la commande msinfo32 pour vérifier que le démarrage sécurisé est bien activé. S'il affiche toujours « Non actif » ou « Désactivé », il se peut que des clés soient manquantes ou que le mode de gestion du démarrage sécurisé (CSM) soit toujours activé dans le microprogramme.
Que faire si « Non actif » s’affiche : réinitialiser les touches et forcer le mode approprié
Il existe des cas où, malgré l'activation de l'UEFI et du démarrage sécurisé, l'état affiche « Non actif ». Sur les cartes mères modernes, la solution habituelle consiste à activer le démarrage sécurisé et à restaurer les clés par défaut d'usine, puis à enregistrer les modifications.
Sur les ordinateurs portables, les PC tout-en-un ou les consoles de jeux avec UEFI classique : accédez à Sécurité > Démarrage sécurisé et activez le contrôle du démarrage sécurisé . Ensuite, accédez à Gestion des clés. Commencez par utiliser « Réinitialiser en mode de configuration » pour effacer les bases de données, confirmez avec Oui, puis sélectionnez Restaurer les clés d’usine . Enregistrez les modifications (F10) et redémarrez.
Sur les appareils dotés de « MyASUS dans l’UEFI », la procédure est similaire : activez le démarrage sécurisé, accédez à la gestion des clés, redémarrez en mode de configuration , puis restaurez les clés avec « Restaurer les clés d’usine ». Enfin, enregistrez les modifications et redémarrez pour que l’état soit mis à jour.
Sur certains ordinateurs de bureau, certains firmwares nécessitent de modifier le mode de démarrage sécurisé en « Personnalisé » pour gérer les clés : ouvrez la Gestion des clés, exécutez « Effacer les clés de démarrage sécurisé », confirmez, puis choisissez « Installer les clés de démarrage sécurisé par défaut ». N’oubliez pas de fermer avec F10 ou « Enregistrer les modifications et quitter » afin que l’état passe à « Utilisateur/Actif » le cas échéant.
De nombreux BIOS UEFI proposent un mode basique et un mode avancé. Si les options ci-dessus ne s'affichent pas, appuyez sur F7 pour accéder au mode avancé , puis consultez à nouveau les onglets Sécurité et Démarrage. Vous pouvez naviguer à l'aide des flèches directionnelles et de la touche Entrée, ou encore avec la souris ou le pavé tactile, selon votre système.
L'interface peut légèrement varier selon les modèles et les versions de firmware. Il est possible que le chemin d'accès soit indiqué comme suit : Sécurité > Démarrage sécurisé > Contrôle du démarrage sécurisé ou Démarrage > Démarrage sécurisé > Type de système d'exploitation . L'objectif reste le même : désactiver le CSM, sélectionner Windows UEFI et s'assurer que les clés de démarrage sécurisé sont chargées.
BitLocker et chiffrement des appareils : évitez les mauvaises surprises lors du redémarrage
Si vous utilisez BitLocker ou le chiffrement de périphérique, la modification de paramètres de démarrage critiques (CSM, Secure Boot, TPM) peut entraîner la demande de votre clé de récupération par Windows au prochain démarrage. Assurez-vous de l'avoir à portée de main avant d'accéder au BIOS/UEFI afin d'éviter tout blocage.
Si vous préférez désactiver temporairement le chiffrement, consultez d'abord les recommandations officielles de Microsoft afin d'éviter toute perte de données. Sur les ordinateurs d'entreprise, il est conseillé de coordonner ces modifications avec l'équipe informatique afin de respecter les politiques en vigueur et de garantir la sécurité.
Solution alternative pour activer l'UEFI et convertir les partitions sans réinstallation
Si vous utilisiez le mode Legacy/CSM et que votre disque était formaté en MBR, la méthode la plus simple consiste à le convertir en GPT à l'aide de l'utilitaire. mbr2gpt Passez ensuite en mode UEFI dans le BIOS. N'oubliez pas de valider au préalable avec mbr2gpt /validate et ensuite l'exécuter mbr2gpt /convert avec l'identifiant de disque correct.
Un détail souvent négligé : la fenêtre d’invite de commandes doit afficher « Administrateur » . Si vous n’exécutez pas la console avec des privilèges élevés, les commandes risquent d’échouer sans message clair, vous obligeant à répéter les étapes.
Quand désactiver temporairement le démarrage sécurisé
Certains outils de diagnostic, images de maintenance et systèmes d'exploitation ne fonctionnent pas lorsque la vérification de signature est activée. Dans ce cas, vous pouvez désactiver temporairement le démarrage sécurisé, utiliser les fonctionnalités nécessaires, puis le réactiver une fois terminé.
Si vous installez Linux et que l'option « Autre système d'exploitation » était sélectionnée dans votre BIOS, il est fréquent de rencontrer des messages ou des erreurs liés à l'UEFI hérité. La solution consiste généralement à configurer le mode UEFI, à désactiver le CSM et, si vous conservez Windows, à vérifier que votre disque système est formaté en GPT et que les clés de démarrage sécurisé sont chargées. Dans certains cas, Linux requiert un chargeur de démarrage signé ; sinon, la solution temporaire consiste à démarrer avec le démarrage sécurisé désactivé.
Ordinateurs portables et PC tout-en-un : ordinateur éteint, maintenez la touche F2 enfoncée lors de la mise sous tension pour accéder à la configuration système. Une fois dans le menu de configuration, passez en mode avancé avec F7 , accédez à Sécurité > Démarrage sécurisé et ajustez les paramètres de démarrage sécurisé. Si l’option n’apparaît pas, vérifiez également l’onglet Démarrage, et plus particulièrement le type de système d’exploitation (Windows UEFI ou autre système d’exploitation).
Dans MyASUS sous UEFI : la navigation est très similaire, seule l’interface change. Accédez aux Paramètres avancés, puis à Sécurité > Démarrage sécurisé, et activez le contrôle et la gestion des clés depuis la Gestion des clés si l’option est désactivée. N’oubliez pas d’enregistrer les modifications avec F10.
Ordinateurs de bureau : sur certains modèles, la touche à utiliser est Suppr . Accédez à Démarrage > Démarrage sécurisé et, si la gestion des clés est activée, sélectionnez le mode Personnalisé pour effacer et installer les clés par défaut (Installer les clés de démarrage sécurisé par défaut). Vérifiez également que le CSM est désactivé pour l'activer.
Vérification finale et dépannage
Après chaque modification du BIOS, enregistrez les paramètres et redémarrez l'ordinateur. Sous Windows, ouvrez msinfo32 pour vérifier que le mode du BIOS est bien défini sur UEFI et que le démarrage sécurisé est activé. En cas de problème et si l'ordinateur ne démarre pas, restaurez le firmware et désactivez temporairement le démarrage sécurisé ou rétablissez le dernier paramètre utilisé pour restaurer le fonctionnement.
Erreurs typiques révélant le problème : si le message « Non actif » persiste, des clés sont manquantes ; si l’option de démarrage sécurisé n’est pas visible, vous êtes en mode simplifié et devez passer en mode avancé ; si Windows ne démarre pas après la conversion au format GPT, le microprogramme est peut-être encore en mode CSM/Legacy au lieu d’UEFI. La modification de ces trois points résout presque toujours le problème.
Consultez toujours la documentation du fabricant. Bien que l'objectif soit le même pour toutes les marques, la terminologie et la procédure exacte varient. Il n'est pas rare que l'option « Type de système d'exploitation » active ou désactive le démarrage sécurisé (Windows UEFI = actif, Autre système d'exploitation = inactif).
• Vérifiez dans msinfo32 que vous êtes en mode UEFI et contrôlez l'état du démarrage sécurisé. Si vous êtes en mode Legacy, convertissez-le en GPT puis passez en mode UEFI dans le firmware.
Désactivez le CSM dans le BIOS. Définissez le type de système d'exploitation sur Windows UEFI et activez le démarrage sécurisé. Si vous y êtes invité, installez les clés par défaut ou restaurez-les à partir de la gestion des clés.
Si le statut indique « Non actif », redémarrez en mode de configuration et réinstallez les clés d'usine. Sur les ordinateurs de bureau, vous devrez peut-être passer en mode personnalisé pour gérer les clés. N'oubliez pas d'enregistrer avec F10.
• Utilisez le module TPM 2.0 si vous utilisez Windows 11 et tenez compte de BitLocker : notez la clé de récupération avant de modifier le micrologiciel. En cas de problème, annulez la dernière modification et réessayez.
Avec UEFI, GPT et CSM désactivés et les clés d'usine chargées, le démarrage sécurisé sera opérationnel et votre ordinateur ne démarrera que les logiciels de confiance. Il est conseillé de vérifier ce paramètre, notamment après une mise à jour du BIOS, car ces modifications peuvent parfois réinitialiser les paramètres de démarrage ou supprimer la base de données des clés. Une fois la procédure comprise (msinfo32 pour les diagnostics, mbr2gpt si nécessaire, paramètres de sécurité/démarrage et gestion des clés), la réactivation du démarrage sécurisé ne prend que quelques minutes et renforce la sécurité sans impacter les performances.