- セキュア ブートには、UEFI、GPT パーティション、および有効なブート キーが必要です。
- msinfo32 を使用すると、BIOS モードとセキュア ブートのステータスを確認できます。
- CSM を無効にして Windows UEFI を選択すると、署名の検証が有効になります。
- キーを管理する (工場出荷時のデフォルトに戻す) と、「非アクティブ」ステータスが解決されます。
BIOS/UEFIのアップデート後、セキュアブートが無効になったり、状態が変わったり、「非アクティブ」と表示されたりすることはよくあります。そのため、設定を確認してセキュアブートを正常に動作させることをお勧めします。この記事では、UEFI、GPT、CSM、ブートキー、TPM 2.0、BitLockerなどの重要な項目を見落とすことなく、セキュアブートを安全に再有効化する方法を詳しく説明します。
何かを操作する前に、Windowsとファームウェアで簡単なチェックをいくつか行うことをお勧めします。これにより、悪名高い「Legacy UEFI」や暗号化ロックなどの一般的なエラーを回避できます。BitLockerを使用している場合は、回復キーを手元に用意し、必要に応じてメーカーのガイドを参照してください。マザーボード(ASUS、MSI、Gigabyte、Lenovo、Dell、HPなど)によって表示されるメニューが異なる場合があるためです。
セーフ スタートとは何ですか? また、なぜ有効にする必要があるのですか?
セキュアブートは、システム起動時にロードされるソフトウェアの暗号署名を検証するファームウェア保護レイヤーであり、署名済みの信頼できるソフトウェアのみが実行されることを保証します。つまり、不正なブートローダーやドライバの実行をブロックし、ブートプロセスへの侵入を試みるマルウェアの封じ込めに役立ちます。
セキュリティ面だけでなく、適切に設定することで、システムの安定性や最新システムとの互換性にも影響します。この検証機能をサポートしていないツールやオペレーティングシステムを起動する必要がある場合は、一時的に無効にすることもできますが、メーカーは、ごく特殊な場合を除き、セキュアブートを常時有効にしておくことを推奨しています。
Windowsの初期チェック: BIOSモードとセキュアブートの状態
まず最初に、コンピューターの現在の状態を確認します。Windowsでは、UEFIモードかレガシー(CSM)モードか、セキュアブートが有効になっているかを簡単に確認できます。ここで確認すれば、既に「有効」と表示されている場合は他に何もする必要がないため、時間を節約できます。
- プレス Windowsの+ R書き込み msinfo32 Enterキーを押して確定します。システム情報が開きます。
- フィールドを見つける BIOSモード y セキュアブート状態.
- BIOSモードがUEFIでセキュアブートステータスが有効になっている場合は、変更する必要はありません。無効になっている場合は、有効にすることができます。 サポートされていませんお使いのマザーボードはこの機能をサポートしていません。
- BIOSモードに 継承/CSMセキュア ブートを使用する前に、UEFI に切り替える必要があります。
MBR vs GPT: 必要に応じてシステムディスクを変換する
セキュアブートを機能させるには、Windowsのインストール先ディスクがGPT(GUIDパーティションテーブル)形式でパーティション分割されている必要があります。システムドライブがMBR形式の場合は、Microsoftの組み込みツールを使用してGPT形式に変換してください。変換を行う前に、重要なデータをバックアップしてください。
ディスク管理を使用してパーティションスタイルを確認します。Windows キー + X キーを押し、ディスク管理を開きます。システムディスク (C: ドライブだけでなく) を右クリックし、プロパティ > ボリュームを開きます。パーティションスタイルの下に、GPTまたはMBR のどちらであるかが表示されます。
変換する必要がある場合は、コマンドプロンプトを開いて 管理者 (ウィンドウにその権限レベルが表示されていることを確認してください)そして検証します mbr2gpt /validate /disk:0 /allowFullOS (一致しない場合は0を正しいディスク番号に置き換えてください)。すべてが正しければ、 mbr2gpt /convert /disk:0 /allowFullOS変換後には、 ファームウェアのブートモードをUEFIに変更する.
事前検証は、GPTテーブルのための十分な空き容量があることや、パーティション構造が互換性があることなどを確認する上で非常に重要です。このツールはインプレース変換用に設計されていますが、パーティションの変更にはリスクが伴うため、事前にバックアップを作成することをお勧めします。
TPM 2.0とWindows 11: クイック検証
TPM 2.0はセキュアブートを有効にするために必須ではありませんが、Windows 11では必須です。Windows 11を使用している場合は、チップが搭載され、有効になっていることを確認してください。tpm.mscを実行してステータスを確認してください。「使用準備完了」と表示されていれば問題ありません。そうでない場合は、BIOS/UEFIで有効にしてください(メーカーによって「TPM」、「fTPM」、または「PTT」など、通常は「セキュリティ」または「詳細オプション」にあります)。
多くの最新デバイスでは、TPMはデフォルトで有効になっていますが、ファームウェアのアップデートやシステムのリセット後に無効になる場合があります。一般的な手順としては、「セキュリティ」>「TPM/fTPM/PTT」に進み、「有効」を選択して、F10キーを押して変更を保存してから終了すると、有効になります。
BIOS/UEFIに入る方法:Windowsからのキーとパス
セキュアブートにアクセスするには、ファームウェアにアクセスする必要があります。最も一般的な方法は、コンピュータを再起動し、POST中にキーを繰り返し押すことです。よく使われるキーは、Delete、F2、F10、F12、またはEscですが、これはメーカーによって異なります。
システム内部から設定する場合は、高度なスタートアップを使用してください。Windows 10 では、[設定] > [更新とセキュリティ] > [回復] に移動し、 [高度なスタートアップ] の[今すぐ再起動] をクリックします。Windows 11 では、[設定] > [Windows Update] > [詳細オプション] > [回復] に移動し、[高度なスタートアップ] の [今すぐ再起動] を選択します。再起動後、[トラブルシューティング] > [詳細オプション] > [UEFI ファームウェア設定]に移動して確認します。
一部のノートパソコン(特にゲーミングノートパソコン)では、電源を切った後にF2キーを押しながら電源を入れるのが一般的です。また、一部のゲーミングノートパソコンでは、音量ダウンボタンを押しながら電源ボタンを同時に押す方法もあります。初回起動時にうまくいかない場合は、お使いの機種のマニュアルを参照してください。
ファームウェア内のセキュア ブートの場所と無効にする必要があるもの。
BIOS/UEFIに入ったら、「セキュアブート」オプションを探してください。インターフェースが従来のUEFI、「MyASUS in UEFI」、または他のメーカーのレイヤーであるかによって、「セキュリティ」、「ブート」、「詳細設定」、「認証」などのタブにある場合があります。
セキュアブートを有効にする前に、互換性サポートモジュール(CSM)またはレガシーモードを無効にしてください。セキュアブートは純粋なUEFIでのみ動作するため、CSMが有効になっている場合は無効にしてください。次に、OSタイプのオプションを確認してください。多くのファームウェアでは、「Windows UEFIモード」と「その他のOS」が表示されます。セキュアブートを有効にするには、「Windows UEFI」を選択してください。
CSMを無効にし、正しいOSタイプを選択したら、セキュアブートスイッチ(セキュアブートコントロールと表示されている場合もあります)を探します。これを「無効」から「有効」に切り替えます。ファームウェアがキーの管理を促してきた場合は、工場出荷時のデフォルト設定をインストールするか、デフォルトのキーを復元してください。このデータベースによって、Microsoft署名付きブートローダーの検証が可能になります。
Windowsで変更を保存し、終了して検証する
完了したら、保存して終了してください。通常は、F10キーを押して確認(OK/承認/確認)するか、[保存して終了]タブに移動して[変更を保存して終了]を選択します。新しい設定が適用された状態でコンピューターが再起動します。
Windowsに戻り、msinfo32コマンドを再度実行して、セキュアブートの状態が「有効」になっていることを確認してください。それでも「非アクティブ」または「無効」と表示される場合は、キーが欠落しているか、ファームウェアのどこかでCSMが有効になっている可能性があります。
「非アクティブ」と表示された場合は、キーをリセットして適切なモードを強制してください。
UEFIとセキュアブートが有効になっているにもかかわらず、ステータスが「非アクティブ」と表示される場合があります。最新のマザーボードでは、一般的な解決策は、セキュアブートを有効にして工場出荷時のデフォルトキーに戻し、その後変更を保存することです。
従来のUEFIを搭載したノートパソコン、一体型PC、またはゲーム機の場合:[セキュリティ] > [セキュアブート] に移動し、[セキュアブート制御] を有効にします。次に、[キー管理] に移動します。まず、[セットアップモードにリセット] を使用してデータベースをクリアし、[はい] で確認してから、[工場出荷時のキーを復元]を選択します。変更を保存 (F10) して再起動します。
「MyASUS in UEFI」搭載デバイスの場合、手順は同様です。セキュアブートを有効にし、キー管理に入り、セットアップモードにリセットしてから、「工場出荷時キーの復元」でキーを復元します。最後に、変更を保存して再起動すると、ステータスが更新されます。
デスクトップコンピュータでは、ファームウェアによってはキーを管理するためにセキュアブートモードをカスタムに変更する必要がある場合があります。キー管理を開き、「セキュアブートキーのクリア」を実行して確認し、「デフォルトのセキュアブートキーのインストール」を選択してください。適切なタイミングでステータスがユーザー/アクティブに変わるように、F10キーを押すか「変更を保存して終了」をクリックして閉じることを忘れないでください。
多くのUEFI BIOSには、基本モードと詳細モードがあります。上記のオプションが表示されない場合は、F7キーを押して詳細モードに入り、セキュリティタブとブートタブを再度確認してください。システムによっては、矢印キーとEnterキー、またはマウスやタッチパッドを使用して操作できます。
インターフェースは機種やファームウェアのバージョンによって若干異なる場合があります。「セキュリティ」>「セキュアブート」>「セキュアブート制御」または「ブート」>「セキュアブート」>「OSタイプ」と表示されていても驚かないでください。目的は同じです。CSMを無効にし、Windows UEFIを選択し、セキュアブートキーがロードされていることを確認してください。
BitLockerとデバイス暗号化:再起動時の予期せぬ事態を回避する
BitLockerまたはデバイス暗号化を使用している場合、重要なブートパラメータ(CSM、セキュアブート、TPM)を変更すると、次回の起動時にWindowsが回復キーを要求する場合があります。ロックアウトされないように、BIOS/UEFIを操作する前に回復キーを準備しておいてください。
暗号化を一時的に無効にする場合は、データ損失を防ぐため、まずマイクロソフトの公式ガイドラインを参照してください。企業コンピュータの場合は、ポリシーを遵守しセキュリティを維持するため、これらの変更をITチームと調整することをお勧めします。
再インストールせずにUEFIを有効にしてパーティションを変換する代替ルート
レガシー/CSMモードから移行し、ディスクがMBRとしてフォーマットされている場合、最もクリーンな方法はユーティリティを使用してGPTに変換することです。 mbr2gpt BIOSでUEFIに切り替えます。最初に以下の手順で検証することを忘れないでください。 mbr2gpt /validate そして実行する mbr2gpt /convert 正しいディスク識別子を使用します。
見落としがちな点として、コマンドプロンプトウィンドウに「Administrator」と表示されている必要があります。管理者権限でコンソールを実行しないと、明確なエラーメッセージが表示されずにコマンドが失敗し、手順をやり直さなければならなくなる可能性があります。
セキュアブートを一時的に無効にする場合
一部の診断ツール、メンテナンスイメージ、およびオペレーティングシステムは、署名検証が有効になっている状態では動作しません。そのような場合は、セキュアブートを一時的に無効にして必要な機能だけを使用し、作業が完了したら再度有効にしてください。
Linuxをインストールする際にBIOSで「その他のOS」を選択していた場合、従来のUEFIに関連するメッセージやエラーが表示されることがよくあります。通常、解決策としては、UEFIモードを設定し、CSMを無効にしたまま、Windowsも使用している場合は、システムディスクがGPT形式でフォーマットされていること、およびセキュアブートキーがロードされていることを確認する必要があります。Linuxのシナリオによっては署名付きブートローダーが必要になる場合があります。そうでない場合は、セキュアブートを無効にして起動するのが一時的な解決策となります。
ノートパソコンおよび一体型PCの場合:コンピュータの電源をオフにした状態で、F2キーを押しながら電源を入れると、システム設定画面が表示されます。システム設定画面に入ったら、F7キーを押して詳細モードに切り替え、「セキュリティ」>「セキュアブート」に進み、「セキュアブート制御」を調整します。表示されない場合は、「ブート」タブ、特に「OSの種類」(Windows UEFIか、その他のOSか)を確認してください。
UEFI の MyASUS: ナビゲーションは非常に似ており、見た目だけが異なります。詳細設定に移動し、セキュリティ > セキュアブートに進み、キー管理から制御および管理キーを有効にします(ステータスが「非アクティブ」のままの場合)。F10 キーを押して保存することを忘れないでください。
デスクトップコンピュータの場合:一部の機種では、 Delete(Del)キーを押してください。ブート>セキュアブートを探し、キー管理が有効になっている場合は、モードをカスタムに設定して、デフォルトのキーをクリアしてインストールします(デフォルトのセキュアブートキーのインストール)。また、CSMが無効に設定されていることを確認して、有効にしてください。
最終チェックとトラブルシューティング
BIOS設定を変更するたびに、保存して再起動してください。Windowsでmsinfo32を再度開き、BIOSモードがUEFIに設定され、セキュアブートステータスが有効になっていることを確認してください。何らかの問題が発生し、コンピューターが起動しない場合は、ファームウェアを元に戻し、セキュアブートを一時的に無効にするか、最後の設定に戻して機能を復元してください。
問題を示す典型的なエラーは次のとおりです。「アクティブではありません」というメッセージが表示され続ける場合は、キーが不足しています。セキュアブートスイッチが表示されない場合は、基本表示になっているため、詳細モードに切り替える必要があります。GPTに変換した後、Windowsが起動しない場合は、ファームウェアがUEFIではなくCSM/レガシーモードのままになっている可能性があります。これらの3つの点を調整することで、ほとんどの場合問題は解決します。
必ずメーカーのマニュアルを参照してください。どのメーカーでも目的は同じですが、用語や具体的な手順は異なります。「OSタイプ」というオプションが、実際にはセキュアブートの有効/無効を切り替える設定になっている場合も少なくありません(Windows UEFI = 有効、その他のOS = 無効)。
• msinfo32でUEFIモードになっていることを確認し、セキュアブートの状態を確認してください。レガシーモードの場合は、ファームウェアでGPTに変換してからUEFIに変更してください。
・BIOSでCSMを無効にします。OSタイプをWindows UEFIに設定し、セキュアブートを有効にします。プロンプトが表示されたら、デフォルトのキーをインストールするか、キー管理から復元します。
• ステータスが「非アクティブ」と表示される場合は、セットアップモードにリセットして、工場出荷時のキーを再インストールしてください。デスクトップコンピュータでは、キーを管理するためにカスタムモードに切り替える必要がある場合があります。F10キーを押して保存することを忘れないでください。
• Windows 11 を使用している場合は TPM 2.0 を使用し、BitLocker に注意してください。ファームウェアを操作する前に回復キーをメモしておいてください。問題が発生した場合は、最後の変更を元に戻して再度試してください。
UEFI、GPT、CSMを無効にし、工場出荷時のキーをロードすると、セキュアブートが有効になり、コンピュータは信頼できるソフトウェアのみを起動するようになります。この設定は、特にBIOSアップデート後に確認することをお勧めします。BIOSアップデートによってブートパラメータがリセットされたり、キーデータベースが削除されたりすることがあるためです。手順(診断にはmsinfo32、必要に応じてmbr2gpt、セキュリティ/ブートの設定、キー管理)を理解すれば、セキュアブートの有効化はわずか数分で完了し、パフォーマンスを犠牲にすることなくセキュリティを強化できます。