Cum se activează Secure Boot după o actualizare a BIOS-ului

Ultima actualizare: 25 de noviembre de 2025
  • Boot-ul securizat necesită UEFI, partiții GPT și chei de boot valide.
  • msinfo32 vă permite să verificați modul BIOS și starea Secure Boot.
  • Dezactivarea CSM și alegerea Windows UEFI activează verificarea semnăturii.
  • Gestionarea cheilor (restaurarea setărilor implicite din fabrică) rezolvă starea „Inactiv”.

Activarea funcției Secure Boot în BIOS-ul UEFI

După o actualizare BIOS/UEFI, este destul de frecvent ca Secure Boot să fie dezactivat, să își schimbe starea sau să apară ca „Inactiv”. Prin urmare, este recomandabil să revizuiți setările pentru ca acesta să funcționeze din nou corect. În acest articol, voi explica în detaliu cum să reactivați în siguranță Secure Boot fără a trece cu vederea aspecte critice precum UEFI, GPT, CSM, cheile de boot, TPM 2.0 și BitLocker.

Înainte de a atinge orice, merită să faci câteva verificări rapide în Windows și în firmware. Acest lucru te va ajuta să eviți erorile comune, cum ar fi faimosul „Legacy UEFI” sau blocările de criptare. Ține la îndemână cheia de recuperare dacă folosești BitLocker și consultă ghidul producătorului, dacă este cazul, deoarece fiecare placă de bază (ASUS, MSI, Gigabyte, Lenovo, Dell, HP etc.) poate afișa meniuri diferite.

Ce este Pornirea Sigură și de ce ar trebui să doriți să o aveți activată?

Secure Boot este un strat de protecție a firmware-ului care validează semnăturile criptografice ale software-ului încărcat la pornirea sistemului, asigurându-se că se execută doar software-ul semnat și de încredere. Cu alte cuvinte, blochează execuția încărcătoarelor de boot sau a driverelor neautorizate și ajută la limitarea programelor malware care încearcă să se infiltreze în procesul de boot.

Dincolo de securitate, configurarea corectă afectează și stabilitatea și compatibilitatea cu sistemele moderne. Dacă trebuie să porniți instrumente sau sisteme de operare care nu acceptă această verificare, o puteți dezactiva temporar, deși producătorii recomandă menținerea funcției Secure Boot activată permanent, cu excepția unor nevoi foarte specifice.

Verificări inițiale în Windows: modul BIOS și starea Secure Boot

Primul pas este să confirmați starea actuală a computerului. Windows oferă o previzualizare rapidă pentru a vedea dacă vă aflați în modul UEFI sau Legacy (CSM) și dacă este activat Secure Boot. Verificarea aici economisește timp, deoarece, dacă deja se afișează „Activat”, nu mai trebuie să faceți nimic altceva.

  1. presa Windows + R, scrie msinfo32 și confirmați cu Enter. Se vor deschide informațiile de sistem.
  2. Localizați câmpurile Modul BIOS y Stare de pornire securizată.
  3. Dacă modul BIOS indică UEFI și starea Secure Boot este Activată, nu trebuie să faceți nicio modificare. Dacă apare Dezactivat, îl puteți activa. Dacă apare Nu sunt acceptatePlaca ta de bază nu suportă această funcție.
  4. Dacă se afișează modul BIOS Moștenit/CSMVa trebui să comutați la UEFI înainte de a putea utiliza Secure Boot.

MBR vs GPT: Convertiți discul de sistem dacă este necesar

Pentru ca Secure Boot să funcționeze, instalarea Windows trebuie să fie pe un disc partiționat în format GPT (GUID Partition Table). Dacă unitatea de sistem este în MBR, ar trebui să o convertiți în GPT folosind instrumentul încorporat de Microsoft. Înainte de a face acest lucru, faceți o copie de rezervă a datelor importante.

Verificați stilul partiției folosind Disk Management: Apăsați Windows + X, deschideți Disk Management, faceți clic dreapta pe discul de sistem (nu doar pe unitatea C:) și deschideți Properties > Volumes. Sub Partition style, veți vedea dacă este GPT sau MBR.

Dacă trebuie să convertiți, deschideți Linia de comandă ca Administrator (asigură-te că fereastra indică acel nivel de permisiune) și validează cu mbr2gpt /validate /disk:0 /allowFullOS (Înlocuiți 0 cu numărul corect al discului dacă nu se potrivește). Dacă totul este corect, rulați mbr2gpt /convert /disk:0 /allowFullOSDupă conversie, poate fi necesar Schimbați modul de bootare din firmware la UEFI.

Prevalidarea este esențială deoarece verifică, printre altele, dacă există suficient spațiu pentru tabelele GPT și dacă structura partiției este compatibilă. Deși instrumentul este conceput pentru conversie in situ, orice modificare a partiționării prezintă riscuri, așa că se recomandă efectuarea unei copii de rezervă în prealabil.

  Antivirus Rescue: un ghid complet pentru curățarea PC-ului infectat

TPM 2.0 și Windows 11: Verificare rapidă

Deși TPM 2.0 nu este necesar pentru a activa Secure Boot, este necesar pentru Windows 11. Dacă utilizați Windows 11, trebuie să confirmați că cipul este prezent și activat. Rulați tpm.msc și verificați starea: dacă spune „Gata de utilizare”, totul este în regulă; dacă nu, activați-l în BIOS/UEFI (căutați TPM, fTPM sau PTT, în funcție de producător, de obicei în Securitate sau Opțiuni avansate).

Pe multe dispozitive moderne, TPM este activat în mod implicit, dar poate fi dezactivat după o actualizare de firmware sau o resetare a sistemului. Calea obișnuită este să accesați Securitate > TPM/fTPM/PTT și să selectați Activat , salvând modificările cu F10 înainte de a ieși pentru ca activarea să aibă efect.

Cum se intră în BIOS/UEFI: chei și cale din Windows

Pentru a accesa Secure Boot, trebuie să accesați firmware-ul. Cea mai comună metodă este să reporniți computerul și să apăsați în mod repetat o tastă în timpul POST. Cele mai comune taste sunt Delete, F2, F10, F12 sau Esc , deși acest lucru depinde de producător.

Dacă preferați să faceți acest lucru chiar din sistem, utilizați Pornire avansată. În Windows 10, navigați la Setări > Actualizare și securitate > Recuperare și faceți clic pe Repornire acum sub Pornire avansată. În Windows 11, accesați Setări > Actualizare Windows > Opțiuni avansate > Recuperare și, sub Pornire avansată, alegeți Repornire acum. După repornire, accesați Depanare > Opțiuni avansate > Setări firmware UEFI și confirmați.

Pe unele laptopuri (în special laptopurile de gaming), este obișnuit să ții apăsată tasta F2 în timp ce le pornești după ce sunt oprite . Pe anumite laptopuri de gaming, metoda ar putea implica menținerea apăsată simultan a butonului de reducere a volumului și apăsarea butonului de pornire. Consultă manualul modelului tău dacă nu reușești să-l pornești de prima dată.

Locația Secure Boot în firmware și ce trebuie să dezactivați.

Odată ajuns în BIOS/UEFI, căutați opțiunea Secure Boot. Aceasta poate fi localizată în file precum Security (Securitate), Boot (Pornire), Advanced (Avansat) sau Authentication (Autentificare) , în funcție de interfața utilizată: UEFI clasică, „MyASUS în UEFI” sau stratul altui producător.

Înainte de a activa Secure Boot, dezactivați Modulul de asistență pentru compatibilitate (CSM) sau modul Legacy. Secure Boot funcționează doar în UEFI pur, așa că, dacă CSM este activat, dezactivați-l. Apoi, verificați opțiunea Tip sistem de operare; multe firmware-uri vor afișa „Modul Windows UEFI” în loc de „Alt sistem de operare”. Pentru a activa Secure Boot, selectați Windows UEFI.

Cu CSM dezactivat și tipul corect de sistem de operare selectat, localizați comutatorul Secure Boot (poate apărea ca Secure Boot Control). Comutați-l de la Disabled la Enabled. Dacă firmware-ul vă solicită să gestionați cheile, să instalați setările implicite din fabrică sau să restaurați cheile implicite; această bază de date este cea care permite validarea încărcătoarelor de boot semnate de Microsoft.

Salvați modificările, ieșiți și verificați în Windows

Când ați terminat, salvați și ieșiți. De obicei, acest lucru se face apăsând F10 și confirmând (OK/Acceptare/Confirmare) sau accesând fila Salvare și ieșire și alegând „Salvați modificările și ieșiți”. Calculatorul va reporni cu noile setări aplicate.

Înapoi în Windows, repetați interogarea msinfo32 pentru a confirma că starea Secure Boot apare acum ca Activat. Dacă încă se afișează „Inactiv” sau „Dezactivat”, este posibil să lipsească chei sau CSM este încă activat undeva în firmware.

Ce trebuie să faceți dacă apare „Inactiv”: resetați tastele și forțați modul corespunzător

Există scenarii în care, deși sunt activate UEFI și Secure Boot, starea arată „Inactiv ”. Pe plăcile de bază moderne, soluția tipică este activarea Secure Boot și restaurarea cheilor implicite din fabrică, salvând modificările ulterior.

Pe laptopuri, PC-uri all-in-one sau console de jocuri cu UEFI clasic: Accesați Securitate > Pornire securizată și activați Control pornire securizată . Apoi, accesați Gestionare chei. Mai întâi, utilizați „Resetare la modul configurare” pentru a șterge bazele de date, confirmați cu Da, apoi selectați Restaurare chei din fabrică . Salvați modificările (F10) și reporniți.

  Ghid complet pentru arhitectura cloud sigură și scalabilă

Pe dispozitivele cu „MyASUS în UEFI”, procesul este similar: activați Secure Boot, intrați în Key Management, resetați la Setup Mode și apoi restaurați cheile cu „Restore Factory Keys”. În cele din urmă, salvați modificările și reporniți pentru ca starea să se actualizeze.

Pe computerele desktop, unele firmware-uri necesită schimbarea Modului de pornire securizată la Personalizat pentru a gestiona cheile: deschideți Gestionare chei, executați „Ștergeți cheile de pornire securizată”, confirmați, apoi alegeți „Instalare chei de pornire securizată implicite”. Nu uitați să închideți cu F10 sau „Salvați modificările și ieșiți”, astfel încât starea să se schimbe la Utilizator/Activ atunci când este cazul.

Note specifice despre interfață: mod avansat și navigare

Multe BIOS-uri UEFI au un mod de bază și un mod avansat. Dacă nu vedeți opțiunile de mai sus, apăsați F7 pentru a intra în Modul Avansat , apoi verificați din nou filele Securitate și Pornire. Puteți naviga folosind tastele săgeată și Enter, sau cu un mouse sau un touchpad, în funcție de sistemul dvs.

Interfața poate varia ușor între modele și versiuni de firmware. Nu fiți surprinși să găsiți calea listată ca Securitate > Pornire securizată > Control pornire securizată sau Pornire > Pornire securizată > Tip sistem de operare . Scopul este același: dezactivați CSM, selectați Windows UEFI și asigurați-vă că sunt încărcate cheile de pornire securizată.

BitLocker și criptarea dispozitivului: evitați surprizele la repornire

Dacă utilizați BitLocker sau Device Encryption, modificarea parametrilor critici de boot (CSM, Secure Boot, TPM) poate determina Windows să solicite cheia de recuperare la următoarea pornire. Aveți la îndemână cheia înainte de a atinge BIOS-ul/UEFI pentru a evita blocarea accesului.

Dacă preferați să dezactivați temporar criptarea, consultați mai întâi instrucțiunile oficiale Microsoft pentru a evita pierderea datelor. Pe computerele companiei, este recomandabil să coordonați aceste modificări cu echipa IT pentru a respecta politicile și a menține securitatea.

Rută alternativă pentru activarea UEFI și convertirea partițiilor fără reinstalare

Dacă veneați din modul Legacy/CSM și discul era formatat ca MBR, cea mai curată metodă este să convertiți în GPT folosind utilitarul mbr2gpt și apoi comutați la UEFI în BIOS. Nu uitați să validați mai întâi cu mbr2gpt /validate și apoi rulați-l mbr2gpt /convert cu identificatorul corect al discului.

Un detaliu adesea trecut cu vederea: fereastra promptului de comandă trebuie să afișeze „Administrator” . Dacă nu rulați consola cu privilegii sporite, comenzile pot eșua fără un mesaj clar, fiind forțat să repetați pașii.

Când se dezactivează temporar Secure Boot

Unele instrumente de diagnosticare, imagini de întreținere și sisteme de operare nu funcționează cu verificarea semnăturii activată. În aceste cazuri, puteți dezactiva temporar Secure Boot, puteți utiliza ceea ce aveți nevoie și apoi o puteți reactiva când ați terminat.

Dacă instalați Linux și ați selectat „Alt sistem de operare” în BIOS, este frecvent să vedeți mesaje sau erori legate de UEFI vechi. Soluția implică de obicei configurarea modului UEFI, menținerea CSM dezactivat și, dacă păstrați Windows, verificarea faptului că discul de sistem este formatat ca GPT și că cheile Secure Boot sunt încărcate. Unele scenarii Linux necesită bootloader-e semnate; în caz contrar, soluția temporară este să porniți cu Secure Boot dezactivat.

Exemple de meniuri comune în funcție de tipul de echipament

Laptopuri și PC-uri all-in-one: Cu computerul oprit, țineți apăsată tasta F2 în timp ce îl porniți pentru a intra în configurarea sistemului. Odată ajuns înăuntru, comutați la modul avansat cu F7 , accesați Securitate > Pornire securizată și ajustați Control pornire securizată. Dacă nu apare, verificați și fila Pornire, în special Tipul de sistem de operare (Windows UEFI vs. Alt sistem de operare).

  Ziua Mondială a Parolei: origine, semnificație și cele mai bune practici

MyASUS în UEFI: Navigarea este foarte similară, doar aspectul se schimbă. Accesați Setări avansate, apoi Securitate > Pornire securizată și activați controlul și gestionarea cheilor din Gestionarea cheilor dacă starea rămâne Inactivă. Nu uitați să salvați cu F10.

Computere desktop: La unele modele, tasta de introdus este Delete (Del) . Căutați Boot > Secure Boot și, dacă gestionarea cheilor este activată, setați modul la Custom pentru a șterge și instala cheile implicite (Install Secure Boot Keys Default). De asemenea, verificați dacă CSM este setat la Disabled (Dezactivat), astfel încât să devină activ.

Verificare finală și depanare

După fiecare modificare a BIOS-ului, salvați și reporniți. În Windows, redeschideți msinfo32 pentru a confirma: Modul BIOS este setat la UEFI și Starea pornirii securizate este setată la Activat. Dacă ceva nu merge bine și computerul nu pornește, reveniți la firmware și dezactivați temporar Pornirea securizată sau reveniți la ultima setare pentru a restabili funcționalitatea.

Erori tipice care dezvăluie problema: dacă mesajul „Inactiv” persistă, lipsesc chei; dacă nu vedeți comutatorul Secure Boot, vă aflați în modul de bază și trebuie să comutați la modul avansat; dacă Windows nu pornește după conversia la GPT, este posibil ca firmware-ul să fie încă în modul CSM/Legacy în loc de UEFI. Ajustarea acestor trei puncte rezolvă aproape întotdeauna problema.

Consultați întotdeauna documentația producătorului. Deși scopul este același pentru toate mărcile, terminologia și calea exactă variază. Nu este neobișnuit ca o opțiune numită „Tip sistem de operare” să fie cea care activează sau dezactivează Secure Boot în culise (Windows UEFI = activ, Alt sistem de operare = inactiv).

• Verificați în msinfo32 dacă sunteți în modul UEFI și verificați starea Secure Boot. Dacă sunteți în modul Legacy, convertiți la GPT și schimbați la UEFI în firmware.

• Dezactivați CSM în BIOS. Setați tipul de sistem de operare la Windows UEFI și activați Secure Boot. Dacă vi se solicită, instalați cheile implicite sau restaurați-le din Key Management.

• Dacă statusul arată „Inactiv”, resetați la modul Configurare și reinstalați cheile din fabrică. Pe computerele desktop, este posibil să fie nevoie să comutați la modul Personalizat pentru a gestiona cheile. Nu uitați să salvați cu F10.

• Folosește TPM 2.0 dacă folosești Windows 11 și ține cont de BitLocker: notează cheia de recuperare înainte de a atinge firmware-ul. Dacă ceva nu merge bine, anulează ultima modificare și încearcă din nou.

Cu UEFI, GPT și CSM dezactivate și cheile din fabrică încărcate, Secure Boot va fi operațional, iar computerul va porni doar software de încredere. Această setare merită verificată, mai ales după o actualizare a BIOS-ului, deoarece uneori aceste modificări resetează parametrii de pornire sau șterg baza de date cu chei. După ce înțelegeți procesul (msinfo32 pentru diagnosticare, mbr2gpt dacă este necesar, setările din Securitate/Pornire și gestionarea cheilor), reactivarea Secure Boot durează doar câteva minute și oferă securitate suplimentară fără a sacrifica performanța.

cum să activezi boot-ul securizat în Windows 11
Articol asociat:
Cum se activează Secure Boot în Windows 11: Un ghid complet pas cu pas