- Для безопасной загрузки требуются UEFI, разделы GPT и действительные ключи загрузки.
- msinfo32 позволяет проверить режим BIOS и состояние безопасной загрузки.
- Отключение CSM и выбор Windows UEFI включает проверку подписи.
- Управление ключами (восстановление заводских настроек) решает проблему статуса «Не активен».
После обновления BIOS/UEFI довольно часто функция Secure Boot отключается, меняет свой статус или отображается как «Неактивна». Поэтому рекомендуется проверить настройки, чтобы восстановить её корректную работу. В этой статье я подробно объясню, как безопасно повторно включить Secure Boot, не упуская из виду такие важные аспекты, как UEFI, GPT, CSM, загрузочные ключи, TPM 2.0 и BitLocker.
Прежде чем что-либо трогать, стоит провести несколько быстрых проверок в Windows и прошивке. Это поможет избежать распространенных ошибок, таких как печально известная ошибка "Legacy UEFI" или блокировки шифрования. Держите под рукой ключ восстановления, если вы используете BitLocker , и, если применимо, обратитесь к руководству производителя, поскольку меню каждой материнской платы (ASUS, MSI, Gigabyte, Lenovo, Dell, HP и т. д.) могут отличаться.
Что такое «Безопасный старт» и почему его следует включить?
Secure Boot — это уровень защиты встроенного ПО, который проверяет криптографические подписи загружаемого при запуске системы программного обеспечения, гарантируя, что выполняется только подписанное и доверенное ПО. Другими словами, он блокирует выполнение несанкционированных загрузчиков или драйверов и помогает сдерживать вредоносное ПО, пытающееся проникнуть в процесс загрузки.
Помимо безопасности, правильная настройка также влияет на стабильность и совместимость с современными системами. Если вам необходимо загружать инструменты или операционные системы, которые не поддерживают эту проверку, вы можете временно отключить ее, хотя производители рекомендуют оставлять функцию Secure Boot постоянно включенной, за исключением очень специфических случаев.
Первоначальные проверки в Windows: режим BIOS и статус безопасной загрузки
Первый шаг — проверить текущее состояние вашего компьютера. Windows предлагает быстрый предварительный просмотр, чтобы увидеть, находитесь ли вы в режиме UEFI или Legacy (CSM) и включена ли функция Secure Boot. Проверка здесь сэкономит время, потому что если уже отображается «Включено», больше ничего делать не нужно.
- пресс Windows + Rпишет msinfo32 и подтвердите, нажав Enter. Откроется информация о системе.
- Найдите поля Режим BIOS y Состояние безопасной загрузки.
- Если в BIOS Mode указано значение UEFI, а Secure Boot Status — Enabled, вам не нужно вносить никаких изменений. Если указано значение Disabled, вы можете включить его. Если указано значение СовместимостьВаша материнская плата не поддерживает эту функцию.
- Если режим BIOS показывает Унаследованный/CSMПрежде чем использовать функцию Secure Boot, вам необходимо переключиться на UEFI.
MBR против GPT: при необходимости преобразуйте системный диск
Для корректной работы функции Secure Boot ваша установка Windows должна располагаться на диске, размеченном в формате GPT (GUID Partition Table). Если ваш системный диск имеет формат MBR, вам следует преобразовать его в GPT с помощью встроенного инструмента Microsoft. Перед этим создайте резервную копию важных данных.
Проверьте стиль разделов с помощью «Управления дисками»: нажмите Windows + X, откройте «Управление дисками», щелкните правой кнопкой мыши на системном диске (не только на диске C:) и откройте «Свойства» > «Тома». В разделе «Стиль разделов» вы увидите, используется ли GPT или MBR.
Если вам нужно преобразовать, откройте командную строку как Администратор (убедитесь, что в окне указан уровень разрешения) и подтвердите с помощью mbr2gpt /validate /disk:0 /allowFullOS (Замените 0 на правильный номер диска, если он не совпадает). Если всё правильно, выполните команду mbr2gpt /convert /disk:0 /allowFullOSПосле преобразования может возникнуть необходимость Измените режим загрузки в прошивке на UEFI.
Предварительная проверка имеет ключевое значение, поскольку она, помимо прочего, проверяет наличие достаточного места для таблиц GPT и совместимость структуры разделов. Хотя инструмент предназначен для преобразования на месте, любое изменение разделов сопряжено с риском, поэтому рекомендуется предварительно выполнить резервное копирование.
TPM 2.0 и Windows 11: быстрая проверка
Хотя TPM 2.0 не является обязательным для включения Secure Boot, он необходим для Windows 11. Если вы используете Windows 11, убедитесь, что чип присутствует и включен. Запустите tpm.msc и проверьте статус: если отображается «Готов к использованию», все в порядке; если нет, включите его в BIOS/UEFI (найдите TPM, fTPM или PTT в зависимости от производителя, обычно в разделе «Безопасность» или «Дополнительные параметры»).
На многих современных устройствах TPM включен по умолчанию, но его можно отключить после обновления прошивки или перезагрузки системы. Обычно это делается следующим образом: перейдите в раздел Безопасность > TPM/fTPM/PTT и выберите «Включено» , сохраните изменения с помощью клавиши F10, а затем выйдите, чтобы активация вступила в силу.
Как войти в BIOS/UEFI: ключи и пути из Windows
Для доступа к Secure Boot необходимо получить доступ к прошивке. Наиболее распространенный способ — перезагрузка компьютера и многократное нажатие клавиши во время POST. Чаще всего используются клавиши Delete, F2, F10, F12 или Esc , хотя это может зависеть от производителя.
Если вы предпочитаете сделать это из самой системы, используйте расширенные параметры запуска. В Windows 10 перейдите в «Параметры» > «Обновление и безопасность» > «Восстановление» и нажмите «Перезапустить сейчас» в разделе «Расширенные параметры запуска». В Windows 11 перейдите в «Параметры» > «Центр обновления Windows» > «Дополнительные параметры» > «Восстановление» и в разделе «Расширенные параметры запуска» выберите «Перезапустить сейчас». После перезагрузки перейдите в «Устранение неполадок» > «Дополнительные параметры» > «Параметры прошивки UEFI» и подтвердите.
На некоторых ноутбуках (особенно игровых) обычно нужно удерживать клавишу F2 при включении после выключения . На некоторых игровых ноутбуках этот способ может включать одновременное удерживание кнопки уменьшения громкости и кнопки питания. Если у вас не получается включить ноутбук с первого раза, обратитесь к руководству пользователя вашей модели .
Расположение Secure Boot в прошивке и что нужно отключить.
В BIOS/UEFI найдите опцию Secure Boot. Она может располагаться на вкладках, таких как Security, Boot, Advanced или Authentication , в зависимости от того, используется ли классический UEFI, "MyASUS in UEFI" или слой другого производителя.
Перед включением Secure Boot отключите модуль поддержки совместимости (CSM) или режим Legacy. Secure Boot работает только в чистом UEFI, поэтому, если CSM включен, отключите его. Затем проверьте наличие параметра «Тип ОС»; во многих прошивках будет отображаться «Режим Windows UEFI» вместо «Другая ОС». Чтобы включить Secure Boot, выберите Windows UEFI.
При отключенном CSM и выбранном правильном типе ОС найдите переключатель Secure Boot (он может отображаться как Secure Boot Control). Переключите его из положения Disabled в положение Enabled. Если микропрограмма предложит вам управлять ключами, установить заводские настройки или восстановить ключи по умолчанию, эта база данных позволяет проверять загрузчики, подписанные Microsoft.
Сохраните изменения, выйдите и подтвердите в Windows
Когда закончите, сохраните изменения и выйдите. Обычно это делается нажатием клавиши F10 и подтверждением (ОК/Принять/Подтвердить) или переходом на вкладку «Сохранить и выйти» и выбором «Сохранить изменения и выйти». Компьютер перезагрузится с применением новых настроек.
Вернувшись в Windows, повторите запрос msinfo32 , чтобы убедиться, что статус Secure Boot теперь отображается как «Включено». Если он по-прежнему показывает «Неактивно» или «Отключено», возможно, отсутствуют ключи или CSM по-прежнему включен где-то в прошивке.
Что делать, если отображается сообщение «Неактивно»: сбросьте настройки клавиш и принудительно включите соответствующий режим
В некоторых случаях, несмотря на включение UEFI и Secure Boot, статус отображается как «Не активен ». На современных материнских платах типичным решением является включение Secure Boot и восстановление заводских настроек, после чего изменения сохраняются.
На ноутбуках, моноблоках или игровых консолях с классическим UEFI: перейдите в раздел «Безопасность» > «Безопасная загрузка» и включите «Управление безопасной загрузкой» . Затем перейдите в раздел «Управление ключами». Сначала используйте «Сброс в режим настройки», чтобы очистить базы данных, подтвердите, нажав «Да», а затем выберите «Восстановить заводские ключи ». Сохраните изменения (F10) и перезагрузите компьютер.
На устройствах с функцией "MyASUS в UEFI" процесс аналогичен: включите Secure Boot, войдите в Key Management, вернитесь в режим Setup , а затем восстановите ключи с помощью функции "Восстановить заводские ключи". Наконец, сохраните изменения и перезагрузите устройство, чтобы обновить статус.
На настольных компьютерах для управления ключами в некоторых версиях прошивки требуется изменить режим безопасной загрузки на «Пользовательский» : откройте «Управление ключами», запустите «Очистить ключи безопасной загрузки», подтвердите действие, а затем выберите «Установить ключи безопасной загрузки по умолчанию». Не забудьте закрыть окно с помощью клавиши F10 или «Сохранить изменения и выйти», чтобы при необходимости статус изменился на «Пользовательский/Активный».
Во многих BIOS с поддержкой UEFI есть базовый и расширенный режимы. Если вы не видите указанные выше параметры, нажмите F7, чтобы войти в расширенный режим , а затем снова проверьте вкладки «Безопасность» и «Загрузка». Вы можете перемещаться по меню с помощью клавиш со стрелками и клавиши Enter, а также с помощью мыши или тачпада, в зависимости от вашей системы.
Интерфейс может немного отличаться в зависимости от модели и версии прошивки. Не удивляйтесь, если путь будет указан как Security > Secure Boot > Secure Boot Control или Boot > Secure Boot > OS Type . Цель одна и та же: отключить CSM, выбрать Windows UEFI и убедиться, что ключи Secure Boot загружены.
BitLocker и шифрование устройств: избегайте сюрпризов при перезагрузке
Если вы используете BitLocker или шифрование устройства, изменение важных параметров загрузки (CSM, безопасная загрузка, TPM) может привести к тому, что Windows запросит ваш ключ восстановления при следующем запуске. Подготовьте его заранее, прежде чем вносить изменения в BIOS/UEFI, чтобы избежать блокировки.
Если вы предпочитаете временно отключить шифрование, сначала ознакомьтесь с официальными рекомендациями Microsoft, чтобы избежать потери данных. На корпоративных компьютерах рекомендуется согласовать эти изменения с ИТ-отделом для соблюдения политик и обеспечения безопасности.
Альтернативный способ включения UEFI и преобразования разделов без переустановки
Если вы перешли из режима Legacy/CSM и ваш диск был отформатирован как MBR, самый простой способ — преобразовать его в GPT с помощью утилиты mbr2gpt и затем переключитесь на UEFI в BIOS. Не забудьте сначала проверить mbr2gpt /validate и затем запустить его mbr2gpt /convert с правильным идентификатором диска.
Одна деталь, которую часто упускают из виду: в окне командной строки должно отображаться «Администратор» . Если вы запускаете консоль без повышенных привилегий, команды могут завершиться с ошибкой без четкого сообщения, что заставит вас повторить действия.
Когда следует временно отключать безопасную загрузку
Некоторые диагностические инструменты, образы для обслуживания и операционные системы не работают с включенной проверкой подписи. В таких случаях можно временно отключить Secure Boot, использовать необходимые инструменты, а затем снова включить его после завершения работы.
Если вы установили Linux и в BIOS был выбран параметр «Другая ОС», часто появляются сообщения или ошибки, связанные с устаревшим UEFI. Решение обычно включает в себя настройку режима UEFI, отключение CSM и, если вы используете Windows, проверку форматирования системного диска в формате GPT и загрузки ключей Secure Boot. В некоторых сценариях Linux требуются подписанные загрузчики; в противном случае, временным решением будет загрузка с отключенным Secure Boot.
Ноутбуки и моноблоки: При выключенном компьютере удерживайте клавишу F2 во время включения, чтобы войти в настройки системы. После этого переключитесь в расширенный режим с помощью клавиши F7 , перейдите в раздел «Безопасность» > «Безопасная загрузка» и настройте параметры управления безопасной загрузкой. Если эта опция не отображается, проверьте также вкладку «Загрузка», особенно тип ОС (Windows UEFI или другая ОС).
В MyASUS в UEFI навигация очень похожа, меняется только внешний вид. Перейдите в «Дополнительные настройки», затем в «Безопасность» > «Безопасная загрузка» и включите управление клавишами в разделе «Управление клавишами» , если статус остается «Неактивно». Не забудьте сохранить изменения, нажав F10.
Настольные компьютеры: На некоторых моделях нужно ввести клавишу Delete (Del) . Найдите Boot > Secure Boot и, если управление ключами включено, установите режим Custom, чтобы очистить и установить ключи по умолчанию (Install Default Secure Boot Keys). Также убедитесь, что для параметра CSM установлено значение Disabled, чтобы он стал активным.
Окончательная проверка и устранение неполадок
После каждого изменения настроек BIOS сохраняйте изменения и перезапускайте компьютер. В Windows снова откройте msinfo32 , чтобы подтвердить: режим BIOS установлен на UEFI, а статус Secure Boot — на Enabled. Если что-то пойдёт не так и компьютер не загрузится, вернитесь к предыдущей версии прошивки и временно отключите Secure Boot или восстановите последние настройки, чтобы восстановить работоспособность.
Типичные ошибки, указывающие на проблему: если сообщение «Неактивно» сохраняется, отсутствуют ключи; если вы не видите переключатель Secure Boot, вы находитесь в базовом режиме и вам нужно переключиться в расширенный режим; если Windows не запускается после преобразования в GPT, прошивка может по-прежнему находиться в режиме CSM/Legacy вместо UEFI. Изменение этих трех параметров почти всегда решает проблему.
Всегда сверяйтесь с документацией производителя. Хотя цель одинакова для всех марок, терминология и точный путь различаются. Нередко опция под названием «Тип ОС» отвечает за включение или отключение безопасной загрузки (Windows UEFI = активна, другие ОС = неактивна).
• В программе msinfo32 убедитесь, что вы находитесь в режиме UEFI, и проверьте состояние Secure Boot. Если вы находитесь в режиме Legacy, преобразуйте его в GPT и переключитесь на UEFI в прошивке.
• Отключите CSM в BIOS. Установите тип ОС на Windows UEFI и включите Secure Boot. При появлении запроса установите ключи по умолчанию или восстановите их из управления ключами.
• Если отображается статус «Неактивно», вернитесь в режим настройки и переустановите заводские ключи. На настольных компьютерах может потребоваться переключиться в пользовательский режим для управления ключами. Не забудьте сохранить изменения с помощью клавиши F10.
• Используйте TPM 2.0, если вы используете Windows 11, и помните о BitLocker: запишите ключ восстановления перед изменением прошивки. Если что-то пойдет не так, отмените последние изменения и попробуйте снова.
При отключенных UEFI, GPT и CSM и загруженных заводских ключах функция Secure Boot будет работать, и ваш компьютер будет загружать только доверенное программное обеспечение. Этот параметр стоит проверить, особенно после обновления BIOS, поскольку иногда такие изменения сбрасывают параметры загрузки или удаляют базу данных ключей. Как только вы разберетесь в процессе (msinfo32 для диагностики, mbr2gpt при необходимости, настройки в разделе «Безопасность/Загрузка» и управление ключами), повторное включение Secure Boot займет всего несколько минут и обеспечит дополнительную безопасность без ущерба для производительности.