- Bezpečné spustenie vyžaduje UEFI, oddiely GPT a platné zavádzacie kľúče.
- Nástroj msinfo32 umožňuje skontrolovať režim BIOS a stav zabezpečeného spustenia.
- Vypnutím CSM a výberom Windows UEFI sa aktivuje overovanie podpisu.
- Správa kľúčov (obnovenie továrenských nastavení) vyrieši stav „Neaktívne“.
Po aktualizácii systému BIOS/UEFI je pomerne bežné, že funkcia Secure Boot je vypnutá, zmení jej stav alebo sa zobrazí ako „Neaktívne“. Preto je vhodné skontrolovať nastavenia, aby opäť správne fungovala. V tomto článku podrobne vysvetlím, ako bezpečne znova povoliť funkciu Secure Boot bez toho, aby ste prehliadli kritické aspekty, ako sú UEFI, GPT, CSM, zavádzacie kľúče, TPM 2.0 a BitLocker.
Predtým, ako sa čohokoľvek dotknete, sa oplatí vykonať niekoľko rýchlych kontrol v systéme Windows a firmvéri. Pomôže vám to vyhnúť sa bežným chybám, ako je neslávne známy systém „Legacy UEFI“ alebo šifrovacie zámky. Ak používate nástroj BitLocker , majte poruke kľúč na obnovenie a v prípade potreby si prečítajte príručku výrobcu, pretože každá základná doska (ASUS, MSI, Gigabyte, Lenovo, Dell, HP atď.) môže zobrazovať rôzne ponuky.
Čo je Bezpečný štart a prečo by ste ho mali mať zapnutý?
Secure Boot je vrstva ochrany firmvéru, ktorá overuje kryptografické podpisy softvéru načítaného pri spustení systému, čím zabezpečuje, že sa spúšťa iba podpísaný a dôveryhodný softvér. Inými slovami, blokuje spúšťanie neoprávnených bootloaderov alebo ovládačov a pomáha obmedzovať škodlivý softvér, ktorý sa pokúša infiltrovať proces bootovania.
Okrem bezpečnosti má správna konfigurácia vplyv aj na stabilitu a kompatibilitu s modernými systémami. Ak potrebujete spustiť nástroje alebo operačné systémy, ktoré toto overenie nepodporujú, môžete ho dočasne vypnúť, hoci výrobcovia odporúčajú ponechať funkciu Secure Boot trvalo zapnutú, s výnimkou veľmi špecifických potrieb.
Počiatočné kontroly v systéme Windows: režim BIOS a stav zabezpečeného spustenia
Prvým krokom je overenie aktuálneho stavu počítača. Systém Windows ponúka rýchly náhľad, aby ste zistili, či sa nachádzate v režime UEFI alebo Legacy (CSM) a či je povolené zabezpečené spustenie. Zaškrtnutie tejto možnosti šetrí čas, pretože ak sa už zobrazuje stav „Povolené“, nemusíte robiť nič iné.
- lis Windows + R, píše msinfo32 a potvrďte klávesom Enter. Otvoria sa informácie o systéme.
- Nájdite polia Režim BIOS y Bezpečný stav spustenia.
- Ak režim BIOS zobrazuje, že UEFI a stav zabezpečeného spustenia sú povolené, nemusíte robiť žiadne zmeny. Ak je zobrazené, že je povolené, môžete ich povoliť. Ak je zobrazené Nie je podporovanéVaša základná doska túto funkciu nepodporuje.
- Ak sa zobrazí režim BIOS Zdedené/CSMPred použitím funkcie Secure Boot budete musieť prepnúť na rozhranie UEFI.
MBR vs GPT: V prípade potreby skonvertujte systémový disk
Aby funkcia Secure Boot fungovala, musí byť vaša inštalácia systému Windows rozdelená na disk s formátom GPT (GUID Partition Table). Ak je váš systémový disk v MBR, mali by ste ho previesť na GPT pomocou vstavaného nástroja od spoločnosti Microsoft. Predtým si zálohujte dôležité údaje.
Skontrolujte štýl oddielu pomocou Správy diskov: Stlačte kláves Windows + X, otvorte Správu diskov, kliknite pravým tlačidlom myši na systémový disk (nielen na jednotku C:) a otvorte Vlastnosti > Zväzky. V časti Štýl oddielu uvidíte, či ide o GPT alebo MBR.
Ak potrebujete konvertovať, otvorte príkazový riadok ako Správca (uistite sa, že okno zobrazuje danú úroveň oprávnení) a overte pomocou mbr2gpt /validate /disk:0 /allowFullOS (Ak sa číslo disku nezhoduje, nahraďte ho správnym číslom 0). Ak je všetko správne, spustite mbr2gpt /convert /disk:0 /allowFullOSPo konverzii môže byť potrebné Zmeňte bootovací režim vo firmvéri na UEFI.
Predbežná validácia je kľúčová, pretože okrem iného kontroluje, či je dostatok miesta pre tabuľky GPT a či je štruktúra oddielov kompatibilná. Hoci je nástroj navrhnutý pre konverziu na mieste, akákoľvek zmena oddielov nesie riziko, preto sa odporúča najskôr vykonať zálohu.
TPM 2.0 a Windows 11: Rýchle overenie
Hoci TPM 2.0 nie je potrebný na povolenie funkcie Secure Boot, je potrebný pre systém Windows 11. Ak používate systém Windows 11, mali by ste potvrdiť, že čip je prítomný a povolený. Spustite súbor tpm.msc a skontrolujte stav: ak je zobrazený stav „Ready to use“ (Pripravené na použitie), všetko je v poriadku; ak nie, povoľte ho v systéme BIOS/UEFI (vyhľadajte TPM, fTPM alebo PTT v závislosti od výrobcu, zvyčajne v časti Zabezpečenie alebo Rozšírené možnosti).
Na mnohých moderných zariadeniach je TPM predvolene povolený, ale po aktualizácii firmvéru alebo resetovaní systému ho možno vypnúť. Typický postup je prejsť do časti Zabezpečenie > TPM/fTPM/PTT a vybrať možnosť Povolené , uložiť zmeny stlačením klávesu F10 a ukončiť program, aby sa aktivácia prejavila.
Ako vstúpiť do BIOS/UEFI: kľúče a cesta z Windowsu
Na prístup k funkcii Secure Boot potrebujete prístup k firmvéru. Najbežnejším spôsobom je reštartovať počítač a opakovane stláčať kláves počas testu POST. Najbežnejšie klávesy sú Delete, F2, F10, F12 alebo Esc , hoci to závisí od výrobcu.
Ak to chcete urobiť priamo v systéme, použite Rozšírené spustenie. V systéme Windows 10 prejdite na položku Nastavenia > Aktualizácia a zabezpečenie > Obnovenie a v časti Rozšírené spustenie kliknite na položku Reštartovať teraz . V systéme Windows 11 prejdite na položku Nastavenia > Windows Update > Rozšírené možnosti > Obnovenie a v časti Rozšírené spustenie vyberte možnosť Reštartovať teraz. Po reštarte prejdite na položku Riešenie problémov > Rozšírené možnosti > Nastavenia firmvéru UEFI a potvrďte výber.
Na niektorých notebookoch (najmä herných) je bežné podržať stlačený kláves F2 pri ich zapínaní po vypnutí . Na niektorých herných notebookoch môže táto metóda zahŕňať súčasné podržanie tlačidla zníženia hlasitosti a stlačenie tlačidla napájania. Ak sa vám systém nepodarí spustiť na prvýkrát, pozrite si návod na obsluhu vášho modelu .
Umiestnenie funkcie Secure Boot vo firmvéri a čo je potrebné vypnúť.
V systéme BIOS/UEFI vyhľadajte možnosť Secure Boot (Bezpečné spustenie). Môže sa nachádzať na kartách ako Security (Zabezpečenie), Boot (Spustenie), Advanced (Rozšírené) alebo Authentication (Overovanie ) v závislosti od toho, či ide o klasické rozhranie UEFI, „MyASUS v UEFI“ alebo vrstvu iného výrobcu.
Pred povolením funkcie Secure Boot vypnite modul podpory kompatibility (CSM) alebo režim Legacy. Funkcia Secure Boot funguje iba v čistom rozhranie UEFI, takže ak je CSM povolený, vypnite ho. Ďalej skontrolujte možnosť Typ operačného systému; mnohé firmvéry zobrazujú možnosť „Režim Windows UEFI“ namiesto „Iný operačný systém“. Ak chcete povoliť funkciu Secure Boot, vyberte možnosť Windows UEFI.
Keď je CSM vypnutý a je vybratý správny typ operačného systému, vyhľadajte prepínač Secure Boot (môže sa zobraziť ako Secure Boot Control). Prepnite ho z polohy Disabled (Zakázané) na Enabled (Povolené). Ak vás firmvér vyzve na správu kľúčov, nainštalujte predvolené nastavenia od výrobcu alebo obnovte predvolené kľúče; táto databáza umožňuje overenie zavádzacích zariadení podpísaných spoločnosťou Microsoft.
Uložiť zmeny, ukončiť a overiť vo Windowse
Keď skončíte, uložte zmeny a ukončite program. Zvyčajne sa to robí stlačením klávesu F10 a potvrdením (OK/Prijať/Potvrdiť) alebo prejdením na kartu Uložiť a ukončiť a výberom možnosti „Uložiť zmeny a ukončiť“. Počítač sa reštartuje s novými nastaveniami.
Späť vo Windowse zopakujte dotaz msinfo32 , aby ste potvrdili, že stav Secure Boot sa teraz zobrazuje ako Povolené. Ak sa stále zobrazuje „Neaktívne“ alebo „Zakázané“, kľúče môžu chýbať alebo je CSM stále povolený niekde vo firmvéri.
Čo robiť, ak sa zobrazí „Neaktívne“: resetujte kľúče a vynútite si príslušný režim
Existujú scenáre, kedy sa aj napriek povolenému rozhraniu UEFI a Secure Boot zobrazuje stav „Neaktívne “. Na moderných základných doskách je typickým riešením povolenie zabezpečeného bootovania a obnovenie predvolených továrenských kľúčov s následným uložením zmien.
Na notebookoch, all-in-one počítačoch alebo herných konzolách s klasickým UEFI: Prejdite do časti Zabezpečenie > Bezpečné spustenie a povoľte možnosť Bezpečné riadenie spustenia . Potom prejdite do časti Správa kľúčov. Najprv pomocou možnosti „Obnoviť do režimu nastavenia“ vymažte databázy, potvrďte tlačidlom Áno a potom vyberte možnosť Obnoviť továrenské kľúče . Uložte zmeny (F10) a reštartujte.
Na zariadeniach s nastavením „MyASUS v režime UEFI“ je postup podobný: povoľte zabezpečené spustenie, prejdite do režimu Správa kľúčov, resetujte sa do režimu nastavenia a potom obnovte kľúče pomocou možnosti „Obnoviť továrenské kľúče“. Nakoniec uložte zmeny a reštartujte, aby sa stav aktualizoval.
Na stolových počítačoch niektoré firmvéry vyžadujú zmenu režimu zabezpečeného spustenia na Vlastný na správu kľúčov: otvorte Správa kľúčov, spustite „Vymazať kľúče zabezpečeného spustenia“, potvrďte a potom vyberte „Inštalovať predvolené kľúče zabezpečeného spustenia“. Nezabudnite zatvoriť pomocou klávesu F10 alebo „Uložiť zmeny a ukončiť“, aby sa stav v prípade potreby zmenil na Používateľ/Aktívny.
Mnoho systémov UEFI BIOS má základný a rozšírený režim. Ak sa vyššie uvedené možnosti nezobrazujú, stlačte kláves F7, čím prejdete do rozšíreného režimu , a potom znova skontrolujte karty Zabezpečenie a Spustenie. V závislosti od systému sa môžete pohybovať pomocou klávesov so šípkami a klávesu Enter alebo pomocou myši či touchpadu.
Rozhranie sa môže mierne líšiť medzi modelmi a verziami firmvéru. Nebuďte prekvapení, ak nájdete cestu uvedenú ako Security > Secure Boot > Secure Boot Control alebo Boot > Secure Boot > OS Type . Cieľ je rovnaký: vypnúť CSM, vybrať Windows UEFI a zabezpečiť, aby boli načítané kľúče Secure Boot.
Šifrovanie BitLocker a zariadenia: vyhnite sa prekvapeniam pri reštarte
Ak používate BitLocker alebo šifrovanie zariadenia, úprava kritických parametrov zavádzania (CSM, Secure Boot, TPM) môže spôsobiť, že systém Windows pri ďalšom spustení vyžiada váš kľúč na obnovenie . Pred dotykom systému BIOS/UEFI si ho pripravte, aby ste sa vyhli zablokovaniu.
Ak chcete dočasne vypnúť šifrovanie, najskôr si prečítajte oficiálne pokyny spoločnosti Microsoft, aby ste predišli strate údajov. Na firemných počítačoch je vhodné koordinovať tieto zmeny s IT tímom , aby sa dodržiavali pravidlá a zachovala bezpečnosť.
Alternatívna cesta na povolenie UEFI a konverziu oddielov bez preinštalovania
Ak ste prechádzali z režimu Legacy/CSM a váš disk bol naformátovaný ako MBR, najčistejším spôsobom je previesť ho na GPT pomocou utility mbr2gpt a potom prepnite v systéme BIOS na UEFI. Nezabudnite najskôr overiť pomocou mbr2gpt /validate a potom to spustite mbr2gpt /convert so správnym identifikátorom disku.
Jeden detail, ktorý sa často prehliada: v okne príkazového riadka sa musí zobraziť „Administrátor“ . Ak nespustíte konzolu so zvýšenými oprávneniami, príkazy môžu zlyhať bez jasnej správy, čo vás prinúti zopakovať kroky.
Kedy dočasne vypnúť zabezpečené spustenie
Niektoré diagnostické nástroje, obrazy údržby a operačné systémy nefungujú s povoleným overovaním podpisu. V takýchto prípadoch môžete dočasne vypnúť funkciu Secure Boot, použiť potrebné funkcie a po dokončení ju znova povoliť.
Ak máte nainštalovaný Linux a v systéme BIOS vybratú možnosť „Iný operačný systém“, bežne sa zobrazujú správy alebo chyby súvisiace so starším rozhraním UEFI. Riešenie zvyčajne zahŕňa konfiguráciu režimu UEFI, ponechanie vypnutého CSM a, ak si ponechávate systém Windows, overenie, či je systémový disk naformátovaný ako GPT a či sú načítané kľúče Secure Boot. Niektoré scenáre systému Linux vyžadujú podpísané bootloadery; inak je dočasným riešením spustenie systému s vypnutým Secure Boot.
Notebooky a počítače typu „všetko v jednom“: Keď je počítač vypnutý, počas zapínania podržte stlačený kláves F2, čím vstúpite do nastavení systému. Po zapnutí prepnite do rozšíreného režimu pomocou klávesu F7 , prejdite na položku Zabezpečenie > Bezpečné spustenie a upravte položku Ovládanie zabezpečeného spustenia. Ak sa nezobrazí, skontrolujte aj kartu Zavádzanie, najmä typ operačného systému (Windows UEFI vs. iný operačný systém).
MyASUS v UEFI: Navigácia je veľmi podobná, mení sa iba vzhľad. Prejdite do časti Rozšírené nastavenia, potom do časti Zabezpečenie > Bezpečné spustenie a povoľte ovládanie a správu klávesov v časti Správa kľúčov, ak stav zostane Neaktívny. Nezabudnite uložiť zmeny pomocou klávesu F10.
Stolné počítače: Na niektorých modeloch je potrebné zadať kláves Delete (Del) . Vyhľadajte položky Boot > Secure Boot a ak je povolená správa kľúčov, nastavte režim na Custom, aby ste vymazali a nainštalovali predvolené kľúče (Inštalovať predvolené kľúče zabezpečeného spustenia). Skontrolujte tiež, či je CSM nastavené na Disabled, aby sa aktivovalo.
Záverečná kontrola a riešenie problémov
Po každej zmene systému BIOS uložte zmenu a reštartujte. V systéme Windows znova otvorte súbor msinfo32 , aby ste potvrdili: Režim systému BIOS je nastavený na možnosť UEFI a Stav zabezpečeného spustenia je nastavený na možnosť Povolené. Ak sa niečo pokazí a počítač sa nespustí, vráťte sa k firmvéru a dočasne vypnite zabezpečené spustenie alebo vráťte posledné nastavenie, aby ste obnovili funkčnosť.
Typické chyby, ktoré odhaľujú problém: ak pretrváva hlásenie „Neaktívne“, chýbajú kľúče; ak nevidíte prepínač Secure Boot, nachádzate sa v základnom zobrazení a musíte prepnúť do rozšíreného režimu; ak sa systém Windows po konverzii na GPT nespustí, firmvér môže byť stále v režime CSM/Legacy namiesto UEFI. Úprava týchto troch bodov takmer vždy vyrieši problém.
Vždy si preštudujte dokumentáciu od výrobcu. Hoci cieľ je u všetkých značiek rovnaký, terminológia a presná cesta sa líšia. Nie je nezvyčajné, že možnosť s názvom „Typ OS“ je tou, ktorá v zákulisí povoľuje alebo zakazuje zabezpečené spustenie (Windows UEFI = aktívne, Iný OS = neaktívne).
• V súbore msinfo32 overte, či ste v režime UEFI a skontrolujte stav zabezpečeného spustenia (Secure Boot). Ak ste v režime Legacy, preveďte ho na GPT a vo firmvéri zmeňte na UEFI.
• Vypnite CSM v systéme BIOS. Nastavte typ operačného systému na Windows UEFI a povoľte zabezpečené spustenie. Ak sa zobrazí výzva, nainštalujte predvolené kľúče alebo ich obnovte zo správy kľúčov.
• Ak sa stav zobrazuje ako „Neaktívne“, resetujte sa do režimu nastavenia a znova nainštalujte továrenské kľúče. Na stolových počítačoch môže byť potrebné prepnúť do režimu Vlastné, aby ste mohli spravovať kľúče. Nezabudnite uložiť zmeny pomocou klávesu F10.
• Ak používate systém Windows 11, použite TPM 2.0 a nezabudnite na BitLocker: pred inštaláciou firmvéru si zapíšte obnovovací kľúč. Ak sa niečo pokazí, vráťte poslednú zmenu a skúste to znova.
Ak sú UEFI, GPT a CSM vypnuté a sú načítané továrenské kľúče, bude Secure Boot funkčný a váš počítač bude spúšťať iba dôveryhodný softvér. Toto nastavenie sa oplatí skontrolovať, najmä po aktualizácii systému BIOS, pretože niekedy tieto zmeny obnovia parametre spúšťania alebo vymažú databázu kľúčov. Keď pochopíte proces (msinfo32 pre diagnostiku, mbr2gpt v prípade potreby, nastavenia v časti Zabezpečenie/Spúšťanie a správa kľúčov), opätovné povolenie Secure Boot trvá len niekoľko minút a poskytuje dodatočnú bezpečnosť bez straty výkonu.