- Bezpieczny rozruch wymaga UEFI, partycji GPT i prawidłowych kluczy rozruchowych.
- msinfo32 umożliwia sprawdzenie trybu BIOS-u i stanu bezpiecznego rozruchu.
- Wyłączenie CSM i wybranie Windows UEFI umożliwia weryfikację podpisu.
- Zarządzanie kluczami (przywracanie ustawień fabrycznych) rozwiązuje problem statusu „Nieaktywne”.
Po aktualizacji BIOS-u/UEFI funkcja Secure Boot często jest wyłączona, zmienia status lub wyświetla się jako „Nieaktywna”. Dlatego zaleca się sprawdzenie ustawień, aby przywrócić jej prawidłowe działanie. W tym artykule szczegółowo wyjaśnię, jak bezpiecznie ponownie włączyć funkcję Secure Boot, nie pomijając kluczowych aspektów, takich jak UEFI, GPT, CSM, klucze rozruchowe, TPM 2.0 i BitLocker.
Zanim cokolwiek zrobisz, warto wykonać kilka szybkich kontroli w systemie Windows i oprogramowaniu układowym. Pomoże to uniknąć typowych błędów, takich jak niesławny „Legacy UEFI” czy blokady szyfrowania. Miej pod ręką klucz odzyskiwania, jeśli korzystasz z funkcji BitLocker , i zapoznaj się z instrukcją producenta, jeśli ma to zastosowanie, ponieważ każda płyta główna (ASUS, MSI, Gigabyte, Lenovo, Dell, HP itp.) może wyświetlać inne menu.
Czym jest funkcja Bezpieczny Start i dlaczego warto ją włączyć?
Secure Boot to warstwa ochrony oprogramowania układowego, która weryfikuje podpisy kryptograficzne oprogramowania ładowanego podczas uruchamiania systemu, zapewniając uruchamianie wyłącznie podpisanego i zaufanego oprogramowania. Innymi słowy, blokuje uruchamianie nieautoryzowanych bootloaderów lub sterowników i pomaga powstrzymać złośliwe oprogramowanie próbujące zinfiltrować proces rozruchu.
Poza bezpieczeństwem, prawidłowa konfiguracja wpływa również na stabilność i kompatybilność z nowoczesnymi systemami. Jeśli potrzebujesz uruchomić narzędzia lub systemy operacyjne, które nie obsługują tej weryfikacji, możesz ją tymczasowo wyłączyć, chociaż producenci zalecają pozostawienie funkcji Secure Boot włączonej na stałe, z wyjątkiem bardzo specyficznych potrzeb.
Początkowe kontrole w systemie Windows: tryb BIOS-u i stan bezpiecznego rozruchu
Pierwszym krokiem jest sprawdzenie aktualnego stanu komputera. System Windows oferuje szybki podgląd, aby sprawdzić, czy komputer jest w trybie UEFI, czy w trybie Legacy (CSM) oraz czy włączony jest Bezpieczny rozruch. Sprawdzenie tego miejsca oszczędza czas, ponieważ jeśli opcja jest już włączona, nie trzeba nic więcej robić.
- prasa Windows + Rpisze msinfo32 i potwierdź klawiszem Enter. Zostaną otwarte informacje o systemie.
- Znajdź pola Tryb BIOS y Bezpieczny stan rozruchu.
- Jeśli tryb BIOS wskazuje UEFI, a status bezpiecznego rozruchu jest włączony, nie musisz wprowadzać żadnych zmian. Jeśli wyświetla się „Wyłączony”, możesz go włączyć. Jeśli wyświetla się „ Nie kompatybilneTwoja płyta główna nie obsługuje tej funkcji.
- Jeśli tryb BIOS pokazuje Odziedziczone/CSMAby móc korzystać z funkcji Secure Boot, musisz przełączyć się na UEFI.
MBR vs GPT: W razie potrzeby przekonwertuj dysk systemowy
Aby funkcja Secure Boot działała, instalacja systemu Windows musi znajdować się na dysku partycjonowanym w formacie GPT (tablica partycji GUID). Jeśli dysk systemowy jest w formacie MBR, należy go przekonwertować na GPT za pomocą wbudowanego narzędzia firmy Microsoft. Przed wykonaniem tej czynności należy wykonać kopię zapasową ważnych danych.
Sprawdź styl partycji za pomocą Zarządzania dyskami: naciśnij klawisze Windows + X, otwórz Zarządzanie dyskami, kliknij prawym przyciskiem myszy dysk systemowy (nie tylko dysk C:) i otwórz Właściwości > Woluminy. W sekcji Styl partycji zobaczysz, czy jest to GPT czy MBR.
Jeśli musisz dokonać konwersji, otwórz wiersz poleceń jako Administrator (upewnij się, że okno wskazuje ten poziom uprawnień) i zatwierdź za pomocą mbr2gpt /validate /disk:0 /allowFullOS (Jeśli nie pasuje, zastąp 0 prawidłowym numerem dysku). Jeśli wszystko jest w porządku, uruchom mbr2gpt /convert /disk:0 /allowFullOSPo konwersji może być konieczne Zmień tryb rozruchu w oprogramowaniu układowym na UEFI.
Wstępna walidacja jest kluczowa, ponieważ sprawdza między innymi, czy jest wystarczająco dużo miejsca na tabele GPT i czy struktura partycji jest kompatybilna. Chociaż narzędzie zostało zaprojektowane z myślą o konwersji w miejscu, każda zmiana partycjonowania wiąże się z ryzykiem, dlatego zaleca się wcześniejsze wykonanie kopii zapasowej.
TPM 2.0 i Windows 11: Szybka weryfikacja
Chociaż moduł TPM 2.0 nie jest wymagany do włączenia funkcji Secure Boot, jest on wymagany w systemie Windows 11. Jeśli używasz systemu Windows 11, upewnij się, że układ jest obecny i włączony. Uruchom tpm.msc i sprawdź stan: jeśli wyświetla się komunikat „Gotowy do użycia”, wszystko jest w porządku; jeśli nie, włącz go w systemie BIOS/UEFI (w zależności od producenta, poszukaj opcji TPM, fTPM lub PTT, zazwyczaj w opcjach zabezpieczeń lub zaawansowanych).
W wielu nowoczesnych urządzeniach moduł TPM jest domyślnie włączony, ale może zostać wyłączony po aktualizacji oprogramowania układowego lub zresetowaniu systemu. Typowa ścieżka to przejście do sekcji Bezpieczeństwo > TPM/fTPM/PTT i wybranie opcji Włączone , a następnie zapisanie zmian klawiszem F10 przed wyjściem, aby aktywacja została wprowadzona.
Jak wejść do BIOS-u/UEFI: klucze i ścieżka z poziomu systemu Windows
Aby uzyskać dostęp do funkcji Secure Boot, należy uzyskać dostęp do oprogramowania sprzętowego. Najczęstszym sposobem jest ponowne uruchomienie komputera i wielokrotne naciśnięcie klawisza podczas testu POST. Najczęściej używane klawisze to Delete, F2, F10, F12 lub Esc , choć zależy to od producenta.
Jeśli wolisz to zrobić z poziomu systemu, skorzystaj z opcji Uruchamianie zaawansowane. W systemie Windows 10 przejdź do Ustawienia > Aktualizacja i zabezpieczenia > Odzyskiwanie i kliknij Uruchom ponownie teraz w sekcji Uruchamianie zaawansowane. W systemie Windows 11 przejdź do Ustawienia > Windows Update > Opcje zaawansowane > Odzyskiwanie i w sekcji Uruchamianie zaawansowane wybierz Uruchom ponownie teraz. Po ponownym uruchomieniu przejdź do Rozwiązywanie problemów > Opcje zaawansowane > Ustawienia oprogramowania układowego UEFI i potwierdź.
W niektórych laptopach (zwłaszcza laptopach gamingowych) często przytrzymuje się klawisz F2 podczas włączania ich po wyłączeniu . W niektórych laptopach gamingowych metoda ta może polegać na jednoczesnym przytrzymaniu przycisku zmniejszania głośności i naciśnięciu przycisku zasilania. Jeśli nie uda Ci się uruchomić urządzenia za pierwszym razem, zapoznaj się z instrukcją obsługi swojego modelu .
Lokalizacja Secure Boot w oprogramowaniu sprzętowym i co należy wyłączyć.
Po wejściu do BIOS-u/UEFI poszukaj opcji Bezpieczny rozruch. Może się ona znajdować w zakładkach takich jak Bezpieczeństwo, Rozruch, Zaawansowane lub Uwierzytelnianie , w zależności od tego, czy interfejs to klasyczny UEFI, „MyASUS w UEFI”, czy warstwa innego producenta.
Przed włączeniem Bezpiecznego rozruchu wyłącz moduł obsługi zgodności (CSM) lub tryb Legacy. Bezpieczny rozruch działa tylko w czystym UEFI, więc jeśli CSM jest włączony, wyłącz go. Następnie sprawdź opcję Typ systemu operacyjnego; wiele oprogramowania sprzętowego wyświetla „Tryb Windows UEFI” zamiast „Inny system operacyjny”. Aby włączyć Bezpieczny rozruch, wybierz Windows UEFI.
Po wyłączeniu CSM i wybraniu prawidłowego typu systemu operacyjnego znajdź przełącznik Secure Boot (może być wyświetlany jako Secure Boot Control). Przełącz go z Disabled na Enabled. Jeśli oprogramowanie układowe poprosi o zarządzanie kluczami, zainstalowanie ustawień fabrycznych lub przywrócenie kluczy domyślnych; ta baza danych umożliwia weryfikację bootloaderów podpisanych przez Microsoft.
Zapisz zmiany, wyjdź i sprawdź w systemie Windows
Po zakończeniu zapisz i wyjdź. Zazwyczaj można to zrobić, naciskając klawisz F10 i potwierdzając (OK/Akceptuj/Potwierdź) lub przechodząc do zakładki „Zapisz i wyjdź” i wybierając opcję „Zapisz zmiany i wyjdź”. Komputer uruchomi się ponownie z nowymi ustawieniami.
Po powrocie do systemu Windows powtórz zapytanie msinfo32 , aby potwierdzić, że status Bezpiecznego rozruchu jest teraz wyświetlany jako Włączony. Jeśli nadal wyświetla się komunikat „Nieaktywny” lub „Wyłączony”, klucze mogą być niedostępne lub funkcja CSM może być nadal włączona w jakimś miejscu oprogramowania układowego.
Co zrobić, jeśli pojawi się komunikat „Nieaktywne”: zresetuj klawisze i wymuś odpowiedni tryb
Zdarzają się sytuacje, w których pomimo włączenia UEFI i Secure Boot, status pokazuje „Nieaktywne ”. W przypadku nowoczesnych płyt głównych typowym rozwiązaniem jest włączenie Secure Boot i przywrócenie domyślnych ustawień fabrycznych, a następnie zapisanie zmian.
Na laptopach, komputerach typu „wszystko w jednym” lub konsolach do gier z klasycznym interfejsem UEFI: Przejdź do sekcji Bezpieczeństwo > Bezpieczny rozruch i włącz opcję Kontrola bezpiecznego rozruchu . Następnie przejdź do sekcji Zarządzanie kluczami. Najpierw użyj opcji „Przywróć tryb konfiguracji”, aby wyczyścić bazy danych, potwierdź przyciskiem Tak, a następnie wybierz opcję Przywróć klucze fabryczne . Zapisz zmiany (F10) i uruchom ponownie.
W przypadku urządzeń z opcją „MyASUS w UEFI” proces wygląda podobnie: włącz Secure Boot, przejdź do Key Management, zresetuj do trybu Setup Mode , a następnie przywróć klucze za pomocą opcji „Restore Factory Keys”. Na koniec zapisz zmiany i uruchom ponownie, aby zaktualizować status.
Na komputerach stacjonarnych niektóre oprogramowania sprzętowe wymagają zmiany trybu bezpiecznego rozruchu na niestandardowy , aby zarządzać kluczami: otwórz Zarządzanie kluczami, uruchom polecenie „Wyczyść klucze bezpiecznego rozruchu”, potwierdź, a następnie wybierz opcję „Zainstaluj domyślne klucze bezpiecznego rozruchu”. Nie zapomnij zamknąć programu za pomocą klawisza F10 lub przycisku „Zapisz zmiany i wyjdź”, aby w razie potrzeby zmienić status na Użytkownik/Aktywny.
Wiele BIOS-ów UEFI ma tryb podstawowy i zaawansowany. Jeśli nie widzisz powyższych opcji, naciśnij klawisz F7, aby przejść do trybu zaawansowanego , a następnie ponownie sprawdź zakładki „Zabezpieczenia” i „Rozruch”. Możesz poruszać się za pomocą klawiszy strzałek i klawisza Enter, myszy lub touchpada, w zależności od systemu.
Interfejs może się nieznacznie różnić w zależności od modelu i wersji oprogramowania sprzętowego. Nie zdziw się, jeśli ścieżka będzie wyświetlana jako Bezpieczeństwo > Bezpieczny rozruch > Kontrola bezpiecznego rozruchu lub Rozruch > Bezpieczny rozruch > Typ systemu operacyjnego . Cel jest ten sam: wyłącz CSM, wybierz Windows UEFI i upewnij się, że klucze bezpiecznego rozruchu są załadowane.
BitLocker i szyfrowanie urządzenia: uniknij niespodzianek podczas ponownego uruchamiania
Jeśli korzystasz z funkcji BitLocker lub szyfrowania urządzeń, modyfikacja krytycznych parametrów rozruchu (CSM, Secure Boot, TPM) może spowodować, że system Windows zażąda klucza odzyskiwania przy następnym uruchomieniu. Przygotuj go przed dotknięciem BIOS-u/UEFI, aby uniknąć zablokowania.
Jeśli wolisz tymczasowo wyłączyć szyfrowanie, zapoznaj się najpierw z oficjalnymi wytycznymi firmy Microsoft, aby uniknąć utraty danych. W przypadku komputerów firmowych zaleca się skoordynowanie tych zmian z zespołem IT , aby zachować zgodność z polityką i bezpieczeństwo.
Alternatywna metoda włączenia UEFI i konwersji partycji bez ponownej instalacji
Jeśli korzystasz z trybu Legacy/CSM i dysk jest sformatowany jako MBR, najczystszym sposobem jest konwersja do GPT za pomocą narzędzia mbr2gpt a następnie przełącz się na UEFI w BIOS-ie. Pamiętaj, aby najpierw sprawdzić poprawność za pomocą mbr2gpt /validate a następnie uruchom go mbr2gpt /convert z prawidłowym identyfikatorem dysku.
Jeden szczegół, który często jest pomijany: okno wiersza poleceń musi wyświetlać „Administrator” . Jeśli nie uruchomisz konsoli z podwyższonymi uprawnieniami, polecenia mogą zakończyć się niepowodzeniem bez wyraźnego komunikatu, zmuszając Cię do powtórzenia kroków.
Kiedy tymczasowo wyłączyć Bezpieczny rozruch
Niektóre narzędzia diagnostyczne, obrazy konserwacyjne i systemy operacyjne nie działają z włączoną weryfikacją podpisów. W takich przypadkach możesz tymczasowo wyłączyć Bezpieczny rozruch, użyć tylko tego, czego potrzebujesz, a następnie włączyć go ponownie po zakończeniu.
Jeśli zainstalujesz Linuksa i w BIOS-ie wybrałeś opcję „Inny system operacyjny”, często pojawiają się komunikaty lub błędy związane ze starszą wersją UEFI. Rozwiązaniem zazwyczaj jest skonfigurowanie trybu UEFI, wyłączenie CSM oraz, jeśli nadal korzystasz z systemu Windows, sprawdzenie, czy dysk systemowy jest sformatowany w formacie GPT i czy klucze Secure Boot są załadowane. Niektóre scenariusze z Linuksem wymagają podpisanych bootloaderów; w przeciwnym razie tymczasowym rozwiązaniem jest uruchomienie systemu z wyłączonym Secure Boot.
Laptopy i komputery typu „wszystko w jednym”: Po wyłączeniu komputera przytrzymaj klawisz F2 podczas włączania, aby przejść do konfiguracji systemu. Po uruchomieniu przełącz się w tryb zaawansowany klawiszem F7 , przejdź do sekcji Zabezpieczenia > Bezpieczny rozruch i dostosuj ustawienia kontroli bezpiecznego rozruchu. Jeśli się nie pojawi, sprawdź również zakładkę Rozruch, a zwłaszcza typ systemu operacyjnego (Windows UEFI czy inny system operacyjny).
MyASUS w UEFI: Nawigacja jest bardzo podobna, zmienia się tylko wygląd. Przejdź do Ustawień zaawansowanych, następnie do Zabezpieczenia > Bezpieczny rozruch i włącz kontrolę i zarządzanie kluczami w Zarządzaniu kluczami , jeśli status pozostaje Nieaktywny. Pamiętaj, aby zapisać zmiany klawiszem F10.
Komputery stacjonarne: W niektórych modelach klawiszem jest Delete (Del) . Wyszukaj Boot > Secure Boot i, jeśli zarządzanie kluczami jest włączone, ustaw tryb na Custom (Niestandardowy), aby wyczyścić i zainstalować domyślne klucze (Instaluj domyślne klucze Secure Boot). Sprawdź również, czy CSM jest wyłączony, aby go aktywować.
Ostateczna kontrola i rozwiązywanie problemów
Po każdej zmianie BIOS-u zapisz i uruchom ponownie. W systemie Windows ponownie otwórz plik msinfo32 , aby sprawdzić, czy tryb BIOS-u jest ustawiony na UEFI, a status bezpiecznego rozruchu na Włączony. Jeśli coś pójdzie nie tak i komputer nie uruchomi się, wróć do oprogramowania układowego i tymczasowo wyłącz bezpieczny rozruch lub przywróć ostatnie ustawienie, aby przywrócić funkcjonalność.
Typowe błędy, które ujawniają problem: jeśli komunikat „Nieaktywne” nadal się wyświetla, brakuje kluczy; jeśli nie widzisz przełącznika Bezpieczny rozruch, jesteś w widoku podstawowym i musisz przełączyć się na tryb zaawansowany; jeśli system Windows nie uruchamia się po konwersji na GPT, oprogramowanie układowe może nadal znajdować się w trybie CSM/Legacy zamiast UEFI. Dostosowanie tych trzech punktów prawie zawsze rozwiązuje problem.
Zawsze zapoznaj się z dokumentacją producenta. Chociaż cel jest taki sam dla wszystkich marek, terminologia i dokładna ścieżka różnią się. Nierzadko opcja o nazwie „Typ systemu operacyjnego” włącza lub wyłącza funkcję bezpiecznego rozruchu w tle (Windows UEFI = aktywny, Inny system operacyjny = nieaktywny).
• Sprawdź w msinfo32, czy jesteś w trybie UEFI i sprawdź stan bezpiecznego rozruchu. Jeśli jesteś w trybie Legacy, przekonwertuj na GPT i zmień na UEFI w oprogramowaniu układowym.
• Wyłącz CSM w BIOS-ie. Ustaw typ systemu operacyjnego na Windows UEFI i włącz Bezpieczny rozruch. Jeśli pojawi się monit, zainstaluj domyślne klucze lub przywróć je z Zarządzania kluczami.
• Jeśli status wskazuje „Nieaktywne”, zresetuj do trybu konfiguracji i przywróć klucze fabryczne. Na komputerach stacjonarnych może być konieczne przełączenie się do trybu niestandardowego w celu zarządzania kluczami. Pamiętaj, aby zapisać zmiany klawiszem F10.
• Użyj TPM 2.0, jeśli korzystasz z systemu Windows 11 i pamiętaj o BitLockerze: zanotuj klucz odzyskiwania przed zmianą oprogramowania układowego. Jeśli coś pójdzie nie tak, cofnij ostatnią zmianę i spróbuj ponownie.
Po wyłączeniu UEFI, GPT i CSM oraz załadowaniu kluczy fabrycznych, Secure Boot będzie działać, a komputer będzie uruchamiał tylko zaufane oprogramowanie. Warto sprawdzić to ustawienie, szczególnie po aktualizacji BIOS-u, ponieważ czasami takie zmiany resetują parametry rozruchu lub usuwają bazę kluczy. Po zrozumieniu procesu (msinfo32 do diagnostyki, mbr2gpt w razie potrzeby, ustawienia w sekcji Bezpieczeństwo/Rozruch i zarządzanie kluczami), ponowne włączenie Secure Boot zajmie tylko kilka minut i zapewni dodatkowe bezpieczeństwo bez utraty wydajności.