כיצד להפעיל אתחול מאובטח לאחר עדכון BIOS

העדכון אחרון: 25 נובמבר 2025
מחבר: TecnoDigital
  • אתחול מאובטח דורש מחיצות UEFI, GPT ומפתחות אתחול תקפים.
  • msinfo32 מאפשר לך לבדוק את מצב ה-BIOS ואת מצב האתחול המאובטח.
  • השבתת CSM ובחירה ב-Windows UEFI מאפשרת אימות חתימה.
  • ניהול מפתחות (שחזור ברירות מחדל של היצרן) פותר את המצב "לא פעיל".

הפעלת אתחול מאובטח ב-UEFI BIOS

לאחר עדכון BIOS/UEFI, די נפוץ שאתחול מאובטח מושבת, משנה סטטוס או מופיע כ"לא פעיל". לכן, מומלץ לבדוק את ההגדרות כדי לגרום לו לפעול שוב כראוי. במאמר זה, אסביר בפירוט כיצד להפעיל מחדש את אתחול מאובטח בבטחה מבלי להתעלם מהיבטים קריטיים כגון UEFI, GPT, CSM, מפתחות אתחול, TPM 2.0 ו-BitLocker.

לפני שנוגעים במשהו, כדאי לבצע כמה בדיקות מהירות ב-Windows ובקושחה. זה יעזור לכם להימנע משגיאות נפוצות כמו "Legacy UEFI" הידוע לשמצה או נעילות הצפנה. ודאו שמפתח השחזור שלכם בהישג יד אם אתם משתמשים ב- BitLocker , ועיינו במדריך היצרן במידת הצורך, מכיוון שכל לוח אם (ASUS, MSI, Gigabyte, Lenovo, Dell, HP וכו') עשוי להציג תפריטים שונים.

מהי התחלה בטוחה ומדוע כדאי להפעיל אותה?

אתחול מאובטח (Secure Boot) הוא שכבת הגנה על קושחה (firmware Protection) המאמתת את חתימות הקריפטוגרפיות של התוכנה המוטענת בעת הפעלת המערכת, ומבטיחה שרק תוכנה חתומה ומהימנה מופעלת. במילים אחרות, היא חוסמת את ההפעלה של טועני אתחול או מנהלי התקנים לא מורשים ומסייעת בבלימת תוכנות זדוניות המנסות לחדור לתהליך האתחול.

מעבר לאבטחה, הגדרה נכונה משפיעה גם על היציבות והתאימות עם מערכות מודרניות. אם עליך לאתחל כלים או מערכות הפעלה שאינן תומכות באימות זה, תוכל להשבית אותו באופן זמני, אם כי היצרנים ממליצים להשאיר את 'אתחול מאובטח' מופעל לצמיתות, למעט בצרכים ספציפיים מאוד.

בדיקות ראשוניות ב-Windows: מצב BIOS ומצב אתחול מאובטח

הצעד הראשון הוא לאשר את המצב הנוכחי של המחשב. Windows מציע תצוגה מקדימה מהירה כדי לראות אם אתה נמצא במצב UEFI או Legacy (CSM) והאם Secure Boot מופעל. סימון כאן חוסך זמן מכיוון שאם כבר מוצג "Enabled", אין צורך לעשות דבר נוסף.

  1. העיתונות Windows + R, כותב msinfo32 ואשרו באמצעות Enter. ייפתחו פרטי מערכת.
  2. אתר את השדות מצב BIOS y מצב אתחול מאובטח.
  3. אם מצב ה-BIOS מציין ש-UEFI ו-Secure Boot Status מופעלים, אינך צריך לבצע שינויים כלשהם. אם כתוב מושבת, תוכל להפעיל זאת. אם כתוב אינו נתמךלוח האם שלך לא תומך בפונקציה הזו.
  4. אם מוצג מצב ה-BIOS בירושה/CSMתצטרך לעבור ל-UEFI לפני שתוכל להשתמש באתחול מאובטח.

MBR לעומת GPT: המרת דיסק המערכת במידת הצורך

כדי ש-Secure Boost יפעל, התקנת Windows שלך חייבת להיות על דיסק המחולק למחיצות בפורמט GPT (טבלת מחיצות GUID). אם כונן המערכת שלך נמצא בפורמט MBR, עליך להמיר אותו ל-GPT באמצעות הכלי המובנה של מיקרוסופט. לפני כן, גבה את הנתונים החשובים שלך.

בדוק את סגנון המחיצה באמצעות ניהול דיסקים: לחץ על Windows + X, פתח את ניהול דיסקים, לחץ לחיצה ימנית על דיסק המערכת (לא רק על כונן C: ) ופתח את מאפיינים > אמצעי אחסון. תחת סגנון מחיצה, תראה אם ​​זה GPT או MBR.

אם אתה צריך להמיר, פתח את שורת הפקודה בשם מנהל (ודאו שהחלון מציין את רמת ההרשאה) ואימות באמצעות mbr2gpt /validate /disk:0 /allowFullOS (החלף את 0 במספר הדיסק הנכון אם הוא אינו תואם). אם הכל נכון, הפעל mbr2gpt /convert /disk:0 /allowFullOSלאחר ההמרה, ייתכן שיהיה צורך שנה את מצב האתחול בקושחה ל-UEFI.

אימות מקדים הוא קריטי משום שהוא בודק, בין היתר, שיש מספיק מקום לטבלאות GPT ושמבנה המחיצה תואם. למרות שהכלי מיועד להמרה במקום, כל שינוי במחיצה כרוך בסיכון, לכן מומלץ לבצע גיבוי מראש.

  כיצד להשתמש בבינה מלאכותית באבטחה בצורה יעילה ובטוחה

TPM 2.0 ו-Windows 11: אימות מהיר

למרות ש-TPM 2.0 אינו נדרש כדי להפעיל אתחול מאובטח, הוא נדרש עבור Windows 11. אם אתם משתמשים ב-Windows 11, עליכם לוודא שהשבב קיים ומופעל. הפעילו את tpm.msc ובדקו את הסטטוס: אם כתוב "מוכן לשימוש", הכל תקין; אם לא, הפעילו אותו ב-BIOS/UEFI (חפשו TPM, fTPM או PTT, בהתאם ליצרן, בדרך כלל תחת אבטחה או אפשרויות מתקדמות).

במכשירים מודרניים רבים, TPM מופעל כברירת מחדל, אך ייתכן שהוא יושבת לאחר עדכון קושחה או איפוס מערכת. הנתיב האופייני הוא לעבור אל אבטחה > TPM/fTPM/PTT ולבחור מופעל , לשמור את השינויים באמצעות F10 לפני היציאה כדי שההפעלה תיכנס לתוקף.

כיצד להיכנס ל-BIOS/UEFI: מפתחות ונתיב מ-Windows

כדי לגשת ל-Secure Boot, עליך לגשת לקושחה. הדרך הנפוצה ביותר היא להפעיל מחדש את המחשב וללחוץ שוב ושוב על מקש במהלך POST. המקשים הנפוצים ביותר הם Delete, F2, F10, F12 או Esc , אם כי הדבר תלוי ביצרן.

אם אתם מעדיפים לעשות זאת מתוך המערכת עצמה, השתמשו באפשרות "הפעלה מתקדמת". ב-Windows 10, נווטו אל "הגדרות" > "עדכון ואבטחה" > "שחזור" ולחצו על "הפעל מחדש כעת" תחת "הפעלה מתקדמת". ב-Windows 11, גשו אל "הגדרות" > "עדכון Windows" > "אפשרויות מתקדמות" > "שחזור" ותחת "הפעלה מתקדמת", בחרו "הפעל מחדש כעת". לאחר ההפעלה מחדש, גשו אל "פתרון בעיות" > "אפשרויות מתקדמות" > "הגדרות קושחת UEFI" ואשרו.

במחשבים ניידים מסוימים (במיוחד מחשבים ניידים לגיימינג), מקובל להחזיק את F2 לחוץ בזמן הדלקתם לאחר כיבוי . במחשבים ניידים מסוימים לגיימינג, השיטה עשויה לכלול לחיצה ממושכת על לחצן הנמכת עוצמת הקול ולחיצה בו זמנית על לחצן ההפעלה. עיין במדריך למשתמש של הדגם שלך אם אינך מצליח לאתחל אותו בפעם הראשונה.

מיקום האתחול המאובטח בקושחה ומה שעליך להשבית.

לאחר שנכנסים ל-BIOS/UEFI, חפשו את האפשרות אתחול מאובטח. היא עשויה להיות ממוקמת בכרטיסיות כגון אבטחה, אתחול, מתקדם או אימות , בהתאם לממשק אם הוא UEFI קלאסי, "MyASUS in UEFI" או שכבה של יצרן אחר.

לפני הפעלת אתחול מאובטח, השבת את מודול תמיכת התאימות (CSM) או את מצב Legacy. אתחול מאובטח פועל רק ב-UEFI טהור, לכן אם CSM מופעל, השבת אותו. לאחר מכן, בדוק אפשרות של סוג מערכת הפעלה; גרסאות קושחה רבות יציגו "מצב UEFI של Windows" לעומת "מערכת הפעלה אחרת". כדי להפעיל אתחול מאובטח, בחר Windows UEFI.

לאחר ש-CSM מושבת וסוג מערכת ההפעלה הנכון נבחר, אתר את מתג האתחול המאובטח (ייתכן שהוא יופיע כבקרת אתחול מאובטחת). העבר אותו ממושבת לפעיל. אם הקושחה מבקשת ממך לנהל מפתחות, להתקין את הגדרות ברירת המחדל של היצרן או לשחזר את מפתחות ברירת המחדל; מסד נתונים זה הוא המאפשר לאמת את טועני האתחול החתומים על ידי מיקרוסופט.

שמור שינויים, צא ואימות ב-Windows

לאחר שתסיים, שמור וצא. בדרך כלל ניתן לעשות זאת על ידי לחיצה על F10 ואישור (אישור/קבל/אשר), או על ידי מעבר ללשונית שמור וצא ובחירה באפשרות "שמור שינויים וצא". המחשב יופעל מחדש עם ההגדרות החדשות שיוחלו.

בחזרה ב-Windows, חזור על שאילתת msinfo32 כדי לאשר שמצב אתחול מאובטח מופיע כעת כ"מופעל". אם עדיין מוצג "לא פעיל" או "מושבת", ייתכן שמקשים חסרים או ש-CSM עדיין מופעל איפשהו בקושחה.

מה לעשות אם מופיע "לא פעיל": איפוס מקשים ואילוץ מצב מתאים

ישנם תרחישים שבהם, למרות הפעלת UEFI ואתחול מאובטח, הסטטוס מציג "לא פעיל ". בלוחות אם מודרניים, הפתרון הטיפוסי הוא להפעיל אתחול מאובטח ולשחזר את מפתחות ברירת המחדל של היצרן, תוך שמירת השינויים לאחר מכן.

במחשבים ניידים, מחשבי All-in-One או קונסולות משחקים עם UEFI קלאסי: עבור אל אבטחה > אתחול מאובטח והפעל את בקרת אתחול מאובטחת . לאחר מכן עבור אל ניהול מפתחות. ראשית, השתמש ב"איפוס למצב הגדרה" כדי לנקות את מסדי הנתונים, אשר באמצעות כן, ולאחר מכן בחר שחזר מפתחות יצרן . שמור את השינויים (F10) והפעל מחדש.

  איך לנסות לינוקס בלי להתקין אותה על המחשב שלב אחר שלב

במכשירים עם "MyASUS in UEFI", התהליך דומה: הפעל אתחול מאובטח, היכנס לניהול מפתחות, אפס למצב הגדרה ולאחר מכן שחזר את המפתחות באמצעות "שחזר מפתחות יצרן". לבסוף, שמור את השינויים והפעל מחדש כדי שהסטטוס יעודכן.

במחשבים שולחניים, חלק מהקושחות דורשות שינוי מצב אתחול מאובטח למצב מותאם אישית כדי לנהל את המפתחות: פתח את ניהול המפתחות, הפעל את "נקה מפתחות אתחול מאובטח", אשר ולאחר מכן בחר "התקן מפתחות אתחול מאובטחים כברירת מחדל". אל תשכח לסגור באמצעות F10 או "שמור שינויים וצא" כך שהמצב ישתנה למשתמש/פעיל בעת הצורך.

הערות ספציפיות לממשק: מצב מתקדם וניווט

למערכות BIOS רבות של UEFI יש מצב בסיסי ומצב מתקדם. אם אינך רואה את האפשרויות לעיל, לחץ על F7 כדי להיכנס למצב מתקדם ולאחר מכן בדוק שוב את הכרטיסיות אבטחה ואתחול. ניתן לנווט באמצעות מקשי החצים ו-Enter, או באמצעות עכבר או משטח מגע, בהתאם למערכת שלך.

ייתכן שהממשק ישתנה מעט בין דגמים וגרסאות קושחה. אל תתפלאו לגלות שהנתיב רשום כ- Security > Secure Boot > Secure Boot Control או Boot > Secure Boot > OS Type . המטרה זהה: השבת את CSM, בחר Windows UEFI וודא שמפתחות האתחול המאובטח טעונים.

BitLocker והצפנת מכשירים: הימנעו מהפתעות בעת הפעלה מחדש

אם אתה משתמש ב-BitLocker או בהצפנת התקן, שינוי פרמטרי אתחול קריטיים (CSM, אתחול מאובטח, TPM) עלול לגרום ל-Windows לבקש את מפתח השחזור שלך בהפעלה הבאה. ודאו שהוא מוכן לפני נגיעה ב-BIOS/UEFI כדי להימנע מנעילה.

אם אתם מעדיפים להשבית את ההצפנה באופן זמני, עיינו תחילה בהנחיות הרשמיות של מיקרוסופט כדי למנוע אובדן נתונים. במחשבים ארגוניים, מומלץ לתאם שינויים אלה עם צוות ה-IT כדי לעמוד במדיניות ולשמור על האבטחה.

דרך חלופית להפעלת UEFI ולהמרת מחיצות מבלי להתקין מחדש

אם הגעתם ממצב Legacy/CSM והדיסק שלכם עוצב כ-MBR, הדרך הנקייה ביותר היא להמיר אותו ל-GPT באמצעות כלי השירות mbr2gpt ולאחר מכן עבור ל-UEFI ב-BIOS. זכור לאמת תחילה באמצעות mbr2gpt /validate ואז להפעיל את זה mbr2gpt /convert עם מזהה הדיסק הנכון.

פרט אחד שלעתים קרובות מתעלמים ממנו: חלון שורת הפקודה חייב להציג את הכיתוב "מנהל" . אם לא תפעילו את הקונסולה עם הרשאות מוגברות, הפקודות עלולות להיכשל ללא הודעה ברורה, מה שיאלץ אתכם לחזור על השלבים.

מתי להשבית זמנית אתחול מאובטח

חלק מכלי האבחון, תמונות התחזוקה ומערכות ההפעלה אינם פועלים כאשר אימות חתימה מופעל. במקרים אלה, ניתן להשבית זמנית את האתחול המאובטח, להשתמש במה שצריך ולאחר מכן להפעיל אותו מחדש לאחר שתסיים.

אם התקנת לינוקס ו"מערכת הפעלה אחרת" נבחרה ב-BIOS שלך, נפוץ לראות הודעות או שגיאות הקשורות ל-UEFI מדור קודם. הפתרון בדרך כלל כרוך בהגדרת מצב UEFI, השארת CSM מושבת, ואם אתה שומר על Windows, אימות שדיסק המערכת שלך מעוצב כ-GPT ושמפתחות האתחול המאובטח טעונים. תרחישי לינוקס מסוימים דורשים טועני אתחול חתומים; אחרת, הפתרון הזמני שלך הוא לאתחל כאשר האתחול המאובטח מושבת.

דוגמאות לתפריטים נפוצים לפי סוג הציוד

מחשבים ניידים ומחשבי All-in-One: לאחר שהמחשב כבוי, החזק את F2 לחוץ תוך כדי הדלקה כדי להיכנס להגדרת המערכת. לאחר הכניסה, עבור למצב מתקדם באמצעות F7 , עבור אל אבטחה > אתחול מאובטח והתאם את בקרת אתחול מאובטח. אם היא לא מופיעה, בדוק גם את הכרטיסייה אתחול, במיוחד את סוג מערכת ההפעלה (Windows UEFI לעומת מערכת הפעלה אחרת).

  אובונטו: דרישות ותכונות

MyASUS ב-UEFI: הניווט דומה מאוד, רק המראה משתנה. עבור אל הגדרות מתקדמות, לאחר מכן אל אבטחה > אתחול מאובטח, והפעל את השליטה והניהול של המפתחות מניהול המפתחות אם הסטטוס נשאר לא פעיל. זכור לשמור באמצעות F10.

מחשבים שולחניים: בדגמים מסוימים, המקש להזנה הוא מחיקה (Del) . חפש את Boot > Secure Boot, ואם ניהול המפתחות מופעל, הגדר את המצב ל-Custom כדי לנקות ולהתקין את מפתחות ברירת המחדל (התקן מפתחות ברירת מחדל לאתחול מאובטח). כמו כן, ודא ש-CSM מוגדר ל-disabled כדי שיהפוך לפעיל.

בדיקה סופית ופתרון בעיות

לאחר כל שינוי BIOS, שמור ופתח מחדש. ב-Windows, נסה מחדש את msinfo32 כדי לאשר ש: מצב BIOS מוגדר ל-UEFI ומצב אתחול מאובטח מוגדר לפעיל. אם משהו משתבש והמחשב נכשל באתחול, חזור לקושחה והשבת זמנית את אתחול מאובטח או חזור להגדרה האחרונה כדי לשחזר את הפונקציונליות.

שגיאות אופייניות שחושפות את הבעיה: אם ההודעה "לא פעיל" נמשכת, חסרים מפתחות; אם אינך רואה את מתג האתחול המאובטח, אתה נמצא בתצוגה בסיסית ועליך לעבור למצב מתקדם; אם Windows לא מופעל לאחר המרה ל-GPT, ייתכן שהקושחה עדיין נמצאת במצב CSM/Legacy במקום UEFI. התאמת שלוש נקודות אלה כמעט תמיד פותרת את הבעיה.

יש להתייעץ תמיד עם התיעוד של היצרן. למרות שהמטרה זהה בכל המותגים, המינוח והנתיב המדויק משתנים. לא נדיר שאפשרות בשם "סוג מערכת הפעלה" היא זו שמאפשרת או מבטלת את האתחול המאובטח מאחורי הקלעים (Windows UEFI = פעיל, מערכת הפעלה אחרת = לא פעיל).

• ודא ב-msinfo32 שאתה במצב UEFI ובדוק את מצב האתחול המאובטח. אם אתה במצב Legacy, המר ל-GPT ושנה ל- UEFI בקושחה.

• השבת את CSM ב-BIOS. הגדר את סוג מערכת ההפעלה ל-Windows UEFI והפעל אתחול מאובטח. אם תתבקש, התקן מפתחות ברירת מחדל או שחזר אותם מניהול מפתחות.

• אם הסטטוס מציג "לא פעיל", אפס למצב הגדרה והתקן מחדש את מפתחות היצרן. במחשבים שולחניים, ייתכן שתצטרך לעבור למצב מותאם אישית כדי לנהל מפתחות. זכור לשמור באמצעות F10.

• השתמשו ב-TPM 2.0 אם אתם משתמשים ב-Windows 11 וקחו בחשבון את BitLocker: רשמו את מפתח השחזור לפני שאתם נוגעים בקושחה. אם משהו משתבש, בטל את השינוי האחרון ונסה שוב.

כאשר UEFI, GPT ו-CSM מושבתים, ומפתחות היצרן טעונים, אתחול מאובטח יפעל, והמחשב שלך יאתחל רק תוכנות מהימנות. כדאי לבדוק הגדרה זו, במיוחד לאחר עדכון BIOS, מכיוון שלפעמים שינויים אלה מאפסים פרמטרי אתחול או מוחקים את מסד הנתונים של המפתחות. לאחר שתבין את התהליך (msinfo32 לאבחון, mbr2gpt במידת הצורך, הגדרות באבטחה/אתחול וניהול מפתחות), הפעלה מחדש של אתחול מאובטח אורכת דקות ספורות ומספקת אבטחה נוספת מבלי לפגוע בביצועים.

כיצד להפעיל אתחול מאובטח ב-Windows 11
כתבות קשורות:
כיצד להפעיל אתחול מאובטח ב-Windows 11: מדריך מלא שלב אחר שלב