- A inicialização segura requer UEFI, partições GPT e chaves de inicialização válidas.
- O msinfo32 permite verificar o modo da BIOS e o status da Inicialização Segura.
- Desativar o CSM e escolher a opção Windows UEFI habilita a verificação de assinatura.
- O gerenciamento de chaves (restauração das configurações de fábrica) resolve o status "Não ativo".
Após uma atualização da BIOS/UEFI, é bastante comum que a Inicialização Segura (Secure Boot) seja desativada, tenha seu status alterado ou apareça como "Não Ativa". Portanto, é recomendável revisar as configurações para que volte a funcionar corretamente. Neste artigo, explicarei detalhadamente como reativar a Inicialização Segura com segurança, sem negligenciar aspectos críticos como UEFI, GPT, CSM, chaves de inicialização, TPM 2.0 e BitLocker.
Antes de mexer em qualquer coisa, vale a pena fazer algumas verificações rápidas no Windows e no firmware. Isso ajudará você a evitar erros comuns, como o infame "UEFI Legado" ou bloqueios de criptografia. Tenha sua chave de recuperação à mão se estiver usando o BitLocker e consulte o manual do fabricante, se aplicável, pois cada placa-mãe (ASUS, MSI, Gigabyte, Lenovo, Dell, HP etc.) pode exibir menus diferentes.
O que é o Safe Start e por que você deveria ativá-lo?
A Inicialização Segura (Secure Boot) é uma camada de proteção de firmware que valida as assinaturas criptográficas do software carregado na inicialização do sistema, garantindo que apenas softwares assinados e confiáveis sejam executados. Em outras palavras, ela bloqueia a execução de bootloaders ou drivers não autorizados e ajuda a conter malwares que tentam se infiltrar no processo de inicialização.
Além da segurança, a configuração correta também impacta a estabilidade e a compatibilidade com sistemas modernos. Se você precisar inicializar ferramentas ou sistemas operacionais que não suportam essa verificação, pode desativá-la temporariamente, embora os fabricantes recomendem manter a Inicialização Segura permanentemente ativada, exceto em casos muito específicos.
Verificações iniciais no Windows: modo BIOS e status da Inicialização Segura (Secure Boot).
O primeiro passo é confirmar o estado atual do seu computador. O Windows oferece uma pré-visualização rápida para verificar se você está no modo UEFI ou Legacy (CSM) e se a Inicialização Segura está ativada. Verificar aqui economiza tempo, pois se já estiver mostrando "Ativado", não há mais nada que você precise fazer.
- imprensa Windows + R, escreve msinfo32 e confirme com Enter. As informações do sistema serão exibidas.
- Localize os campos modo BIOS y Estado de inicialização segura.
- Se o Modo BIOS indicar UEFI e o Status de Inicialização Segura estiver Ativado, você não precisa fazer nenhuma alteração. Se estiver Desativado, você pode ativá-lo. Não compatívelSua placa-mãe não suporta essa função.
- Se o Modo BIOS mostrar Herdado/CSMVocê precisará mudar para UEFI antes de poder usar a Inicialização Segura.
MBR vs GPT: Converta o disco do sistema, se necessário.
Para que a Inicialização Segura funcione, sua instalação do Windows deve estar em um disco particionado no formato GPT (Tabela de Partição GUID). Se sua unidade de sistema estiver em MBR, você deve convertê-la para GPT usando a ferramenta integrada da Microsoft. Antes de fazer isso, faça backup de seus dados importantes.
Verifique o estilo de partição usando o Gerenciamento de Disco: Pressione Windows + X, abra o Gerenciamento de Disco, clique com o botão direito do mouse no disco do sistema (não apenas na unidade C:) e abra Propriedades > Volumes. Em Estilo de partição, você verá se é GPT ou MBR.
Se precisar converter, abra o Prompt de Comando como Executivo (Certifique-se de que a janela indique esse nível de permissão) e valide com mbr2gpt /validate /disk:0 /allowFullOS (Substitua 0 pelo número do disco correto, caso não corresponda). Se tudo estiver correto, execute. mbr2gpt /convert /disk:0 /allowFullOSApós a conversão, pode ser necessário Altere o modo de inicialização no firmware para UEFI..
A pré-validação é fundamental porque verifica, entre outras coisas, se há espaço suficiente para as tabelas GPT e se a estrutura de partições é compatível. Embora a ferramenta seja projetada para conversão in-place, qualquer alteração no particionamento acarreta riscos, portanto, recomenda-se realizar um backup previamente.
TPM 2.0 e Windows 11: Verificação rápida
Embora o TPM 2.0 não seja necessário para habilitar a Inicialização Segura, ele é necessário para o Windows 11. Se você estiver usando o Windows 11, confirme se o chip está presente e habilitado. Execute o comando tpm.msc e verifique o Status: se estiver escrito "Pronto para usar", está tudo certo; caso contrário, habilite-o na BIOS/UEFI (procure por TPM, fTPM ou PTT, dependendo do fabricante, geralmente em Segurança ou Opções Avançadas).
Em muitos dispositivos modernos, o TPM está ativado por padrão, mas pode ser desativado após uma atualização de firmware ou uma reinicialização do sistema. O caminho típico é acessar Segurança > TPM/fTPM/PTT e selecionar Ativado , salvando as alterações com F10 antes de sair para que a ativação entre em vigor.
Como acessar a BIOS/UEFI: teclas e caminho a partir do Windows
Para acessar a Inicialização Segura (Secure Boot), você precisa acessar o firmware. A maneira mais comum é reiniciar o computador e pressionar repetidamente uma tecla durante o POST (POST). As teclas mais comuns são Delete, F2, F10, F12 ou Esc , embora isso varie de acordo com o fabricante.
Se preferir fazer isso diretamente do sistema, use a Inicialização Avançada. No Windows 10, acesse Configurações > Atualização e Segurança > Recuperação e clique em Reiniciar agora em Inicialização Avançada. No Windows 11, acesse Configurações > Windows Update > Opções avançadas > Recuperação e, em Inicialização Avançada, escolha Reiniciar agora. Após a reinicialização, acesse Solução de problemas > Opções avançadas > Configurações de firmware UEFI e confirme.
Em alguns laptops (especialmente laptops para jogos), é comum pressionar e segurar a tecla F2 ao ligá-los após estarem desligados . Em certos laptops para jogos, o método pode envolver pressionar e segurar o botão de diminuir o volume e o botão liga/desliga simultaneamente. Consulte o manual do seu modelo se não conseguir inicializá-lo na primeira tentativa.
Localização da Inicialização Segura no firmware e o que você precisa desativar.
Após acessar a BIOS/UEFI, procure a opção Secure Boot. Ela pode estar localizada em abas como Segurança, Inicialização, Avançado ou Autenticação , dependendo se a interface é UEFI clássica, "MyASUS em UEFI" ou outra camada do fabricante.
Antes de ativar a Inicialização Segura, desative o Módulo de Suporte de Compatibilidade (CSM) ou o modo Legado. A Inicialização Segura funciona apenas em UEFI puro; portanto, se o CSM estiver ativado, desative-o. Em seguida, verifique se há uma opção de Tipo de SO; muitos firmwares mostrarão "Modo UEFI do Windows" em vez de "Outro SO". Para ativar a Inicialização Segura, selecione UEFI do Windows.
Com o CSM desativado e o tipo de SO correto selecionado, localize a opção Inicialização Segura (pode aparecer como Controle de Inicialização Segura). Alterne de Desativado para Ativado. Se o firmware solicitar que você gerencie as chaves, instale as configurações de fábrica ou restaure as chaves padrão; esse banco de dados é o que permite a validação dos bootloaders assinados pela Microsoft.
Salve as alterações, saia e verifique no Windows.
Ao terminar, salve e saia. Normalmente, isso é feito pressionando F10 e confirmando (OK/Aceitar/Confirmar) ou acessando a guia Salvar e Sair e selecionando "Salvar alterações e sair". O computador será reiniciado com as novas configurações aplicadas.
De volta ao Windows, repita a consulta msinfo32 para confirmar se o status da Inicialização Segura agora aparece como Ativado. Se ainda mostrar "Não ativo" ou "Desativado", pode estar faltando alguma chave ou o CSM pode ainda estar ativado em algum lugar no firmware.
O que fazer se aparecer "Não ativo": reinicie as teclas e force o modo apropriado.
Existem situações em que, mesmo com UEFI e Inicialização Segura ativados, o status exibe "Não ativo ". Em placas-mãe modernas, a solução típica é ativar a Inicialização Segura e restaurar as chaves padrão de fábrica, salvando as alterações em seguida.
Em laptops, PCs tudo-em-um ou consoles de jogos com UEFI clássico: acesse Segurança > Inicialização Segura e habilite o Controle de Inicialização Segura . Em seguida, acesse Gerenciamento de Chaves. Primeiro, use "Redefinir para o Modo de Configuração" para limpar os bancos de dados, confirme com Sim e selecione Restaurar Chaves de Fábrica . Salve as alterações (F10) e reinicie.
Em dispositivos com "MyASUS em UEFI", o processo é semelhante: habilite a Inicialização Segura, acesse o Gerenciamento de Chaves, reinicie para o Modo de Configuração e, em seguida, restaure as chaves com "Restaurar Chaves de Fábrica". Por fim, salve as alterações e reinicie para que o status seja atualizado.
Em computadores desktop, alguns firmwares exigem a alteração do Modo de Inicialização Segura para Personalizado para gerenciar as chaves: abra o Gerenciamento de Chaves, execute "Limpar Chaves de Inicialização Segura", confirme e, em seguida, escolha "Instalar Chaves de Inicialização Segura Padrão". Não se esqueça de fechar com F10 ou "Salvar Alterações e Sair" para que o status mude para Usuário/Ativo quando apropriado.
Muitas BIOS UEFI possuem um modo básico e um modo avançado. Se você não vir as opções acima, pressione F7 para entrar no Modo Avançado e verifique novamente as abas Segurança e Inicialização. Você pode navegar usando as teclas de seta e Enter, ou com um mouse ou touchpad, dependendo do seu sistema.
A interface pode variar ligeiramente entre modelos e versões de firmware. Não se surpreenda se encontrar o caminho listado como Segurança > Inicialização Segura > Controle de Inicialização Segura ou Inicialização > Inicialização Segura > Tipo de SO . O objetivo é o mesmo: desativar o CSM, selecionar Windows UEFI e garantir que as chaves de Inicialização Segura estejam carregadas.
BitLocker e criptografia de dispositivos: evite surpresas ao reiniciar.
Se você usa BitLocker ou Criptografia de Dispositivo, modificar parâmetros críticos de inicialização (CSM, Inicialização Segura, TPM) pode fazer com que o Windows solicite sua chave de recuperação na próxima inicialização. Tenha-a em mãos antes de acessar a BIOS/UEFI para evitar o bloqueio.
Se preferir desativar a criptografia temporariamente, consulte primeiro as diretrizes oficiais da Microsoft para evitar a perda de dados. Em computadores corporativos, é recomendável coordenar essas alterações com a equipe de TI para garantir a conformidade com as políticas e a manutenção da segurança.
Método alternativo para ativar UEFI e converter partições sem reinstalar o sistema.
Se você estava migrando do modo Legacy/CSM e seu disco estava formatado como MBR, a maneira mais limpa é convertê-lo para GPT usando o utilitário. mbr2gpt Em seguida, mude para UEFI na BIOS. Lembre-se de validar primeiro com mbr2gpt /validate e depois execute-o mbr2gpt /convert com o identificador de disco correto.
Um detalhe que muitas vezes passa despercebido: a janela do prompt de comando deve exibir "Administrador" . Se você não executar o console com privilégios elevados, os comandos podem falhar sem uma mensagem clara, obrigando você a repetir os passos.
Quando desativar temporariamente a Inicialização Segura (Secure Boot)
Algumas ferramentas de diagnóstico, imagens de manutenção e sistemas operacionais não funcionam com a verificação de assinatura ativada. Nesses casos, você pode desativar temporariamente a Inicialização Segura, usar o que precisar e reativá -la quando terminar.
Se você instalou o Linux e selecionou "Outro SO" na BIOS, é comum ver mensagens ou erros relacionados ao UEFI legado. A solução geralmente envolve configurar o modo UEFI, manter o CSM desativado e, se você for manter o Windows, verificar se o disco do sistema está formatado como GPT e se as chaves de Inicialização Segura (Secure Boot) estão carregadas. Alguns cenários do Linux exigem carregadores de inicialização assinados; caso contrário, a solução temporária é inicializar com a Inicialização Segura desativada.
Notebooks e computadores tudo-em-um: Com o computador desligado, mantenha pressionada a tecla F2 enquanto liga o computador para acessar a configuração do sistema. Uma vez dentro da configuração, acesse o modo avançado com F7 , vá para Segurança > Inicialização Segura e ajuste o Controle de Inicialização Segura. Se a opção não aparecer, verifique também a guia Inicialização, especialmente o Tipo de SO (Windows UEFI ou Outro SO).
MyASUS em UEFI: A navegação é muito semelhante, apenas a aparência muda. Vá para Configurações Avançadas, depois para Segurança > Inicialização Segura e habilite o controle e gerenciamento de chaves em Gerenciamento de Chaves, caso o status permaneça como Não Ativo. Lembre-se de salvar com F10.
Computadores desktop: Em alguns modelos, a tecla de atalho é Delete (Del) . Procure por Inicialização > Inicialização Segura e, se o gerenciamento de chaves estiver ativado, defina o modo como Personalizado para limpar e instalar as chaves padrão (Instalar Chaves de Inicialização Segura Padrão). Verifique também se o CSM está definido como Desativado para que seja ativado.
Verificação final e resolução de problemas
Após cada alteração na BIOS, salve e reinicie. No Windows, abra o msinfo32 para confirmar: o Modo da BIOS está definido como UEFI e o Status da Inicialização Segura está definido como Ativado. Se algo der errado e o computador não inicializar, reverta para o firmware e desative temporariamente a Inicialização Segura ou reverta para a última configuração para restaurar a funcionalidade.
Erros típicos que revelam o problema: se a mensagem "Não ativo" persistir, as chaves estão faltando; se você não vir a opção Inicialização Segura (Secure Boot), você está no modo básico e precisa mudar para o modo avançado; se o Windows não iniciar após a conversão para GPT, o firmware pode ainda estar no modo CSM/Legado em vez de UEFI. Ajustar esses três pontos quase sempre resolve o problema.
Consulte sempre a documentação do fabricante. Embora o objetivo seja o mesmo em todas as marcas, a terminologia e o caminho exato variam. Não é incomum que uma opção chamada "Tipo de SO" seja a que ativa ou desativa a Inicialização Segura nos bastidores (Windows UEFI = ativo, Outro SO = inativo).
• Verifique no msinfo32 se você está no modo UEFI e confira o status da Inicialização Segura. Se estiver no modo Legado, converta para GPT e altere para UEFI no firmware.
• Desative o CSM na BIOS. Defina o tipo de SO para Windows UEFI e ative a Inicialização Segura. Se solicitado, instale as chaves padrão ou restaure-as a partir do Gerenciamento de Chaves.
• Se o status mostrar "Não ativo", reinicie para o Modo de Configuração e reinstale as teclas de fábrica. Em computadores desktop, pode ser necessário alternar para o Modo Personalizado para gerenciar as teclas. Lembre-se de salvar com F10.
• Use o TPM 2.0 se estiver no Windows 11 e lembre-se do BitLocker: anote a chave de recuperação antes de alterar o firmware. Se algo der errado, reverta a última alteração e tente novamente.
Com UEFI, GPT e CSM desativados e as chaves de fábrica carregadas, a Inicialização Segura estará operacional e seu computador inicializará apenas softwares confiáveis. Vale a pena verificar essa configuração, principalmente após uma atualização da BIOS, pois às vezes essas alterações redefinem os parâmetros de inicialização ou excluem o banco de dados de chaves. Depois de entender o processo (msinfo32 para diagnóstico, mbr2gpt se necessário, configurações em Segurança/Inicialização e gerenciamento de chaves), reativar a Inicialização Segura leva apenas alguns minutos e oferece segurança adicional sem sacrificar o desempenho.