- Ang Secure Boot ay nangangailangan ng UEFI, mga partisyon ng GPT, at mga wastong boot key.
- Binibigyang-daan ka ng msinfo32 na suriin ang BIOS mode at Secure Boot status.
- Ang hindi pagpapagana sa CSM at pagpili sa Windows UEFI ay nagbibigay-daan sa pag-verify ng lagda.
- Ang pamamahala sa mga susi (pagpapanumbalik ng mga factory default) ay nireresolba ang status na "Hindi aktibo."
Pagkatapos ng pag-update ng BIOS/UEFI, karaniwan nang ma-disable ang Secure Boot, magbago ang status, o lumabas bilang "Not Active." Samakatuwid, ipinapayong suriin ang mga setting upang gumana itong muli nang maayos. Sa artikulong ito, ipapaliwanag ko nang detalyado kung paano ligtas na muling paganahin ang Secure Boot nang hindi nakakaligtaan ang mga mahahalagang aspeto tulad ng UEFI, GPT, CSM, boot keys, TPM 2.0, at BitLocker.
Bago hawakan ang kahit ano, mahalagang magsagawa ng ilang mabilisang pagsusuri sa Windows at sa firmware. Makakatulong ito sa iyo na maiwasan ang mga karaniwang error tulad ng kilalang-kilalang "Legacy UEFI" o mga encryption lock. Ihanda ang iyong recovery key kung gumagamit ka ng BitLocker , at sumangguni sa gabay ng iyong tagagawa kung naaangkop, dahil ang bawat motherboard (ASUS, MSI, Gigabyte, Lenovo, Dell, HP, atbp.) ay maaaring magpakita ng iba't ibang menu.
Ano ang Ligtas na Pagsisimula at bakit dapat mo itong paganahin?
Ang Secure Boot ay isang firmware protection layer na nagpapatunay sa mga cryptographic signature ng software na naka-load sa pagsisimula ng system, tinitiyak na tanging ang nilagdaan at pinagkakatiwalaang software lamang ang pinapatakbo. Sa madaling salita, hinaharangan nito ang pagpapatakbo ng mga hindi awtorisadong bootloader o driver at nakakatulong na mapigilan ang malware na nagtatangkang pumasok sa proseso ng pag-boot.
Bukod sa seguridad, ang wastong pag-configure nito ay nakakaapekto rin sa katatagan at pagiging tugma sa mga modernong sistema. Kung kailangan mong mag-boot ng mga tool o operating system na hindi sumusuporta sa beripikasyong ito, maaari mo itong pansamantalang i-disable, bagama't inirerekomenda ng mga tagagawa na panatilihing permanenteng naka-enable ang Secure Boot maliban sa mga partikular na pangangailangan.
Mga paunang pagsusuri sa Windows: BIOS mode at Secure Boot status
Ang unang hakbang ay kumpirmahin ang kasalukuyang katayuan ng iyong computer. Nag-aalok ang Windows ng mabilis na preview upang makita kung ikaw ay nasa UEFI o Legacy (CSM) mode at kung naka-enable ang Secure Boot. Ang pagsuri dito ay nakakatipid ng oras dahil kung ipinapakita na nito ang "Enabled," wala ka nang ibang kailangang gawin.
- Pindutin Windows + R, nagsusulat msinfo32 at kumpirmahin gamit ang Enter. Magbubukas ang Impormasyon ng System.
- Hanapin ang mga patlang BIOS mode y Secure Boot State.
- Kung ang BIOS Mode ay nagpapahiwatig ng UEFI at Secure Boot Status ay Pinagana, hindi mo kailangang gumawa ng anumang mga pagbabago. Kung may nakalagay na Disabled, maaari mo itong paganahin. Kung sinasabi nito Hindi suportadoHindi sinusuportahan ng iyong motherboard ang function na ito.
- Kung nagpapakita ang BIOS Mode Namana/CSMKakailanganin mong lumipat sa UEFI bago mo magamit ang Secure Boot.
MBR vs GPT: I-convert ang system disk kung kinakailangan
Para gumana ang Secure Boot, ang iyong instalasyon ng Windows ay dapat nasa isang disk na naka-partition sa GPT (GUID Partition Table) na format. Kung ang iyong system drive ay nasa MBR, dapat mo itong i-convert sa GPT gamit ang built-in na tool ng Microsoft. Bago gawin ito, i-backup ang iyong mahahalagang data.
Suriin ang istilo ng partisyon gamit ang Disk Management: Pindutin ang Windows + X, buksan ang Disk Management, i-right-click ang system disk (hindi lang ang C: drive), at buksan ang Properties > Volumes. Sa ilalim ng Partition style, makikita mo kung ito ay GPT o MBR.
Kung kailangan mong mag-convert, buksan ang Command Prompt bilang Administrador (siguraduhing isinasaad ng window ang antas ng pahintulot na iyon) at patunayan gamit ang mbr2gpt /validate /disk:0 /allowFullOS (Palitan ang 0 ng tamang disk number kung hindi ito tumugma). Kung tama ang lahat, tumakbo mbr2gpt /convert /disk:0 /allowFullOSPagkatapos ng conversion, maaaring kailanganin ito Baguhin ang boot mode sa firmware sa UEFI.
Mahalaga ang paunang pagpapatunay dahil sinusuri nito, bukod sa iba pang mga bagay, na may sapat na espasyo para sa mga talahanayan ng GPT at na tugma ang istruktura ng partisyon. Bagama't idinisenyo ang tool para sa in-place conversion, ang anumang pagbabago sa partisyon ay may kaakibat na panganib, kaya inirerekomenda na magsagawa ng backup nang maaga.
TPM 2.0 at Windows 11: Mabilis na Pag-verify
Bagama't hindi kinakailangan ang TPM 2.0 para paganahin ang Secure Boot, kinakailangan ito para sa Windows 11. Kung gumagamit ka ng Windows 11, dapat mong kumpirmahin na ang chip ay naroroon at naka-enable. Patakbuhin ang tpm.msc at tingnan ang Status: kung nakalagay na "Ready to use," maayos ang lahat; kung hindi, paganahin ito sa BIOS/UEFI (hanapin ang TPM, fTPM, o PTT, depende sa tagagawa, kadalasan sa Security o Advanced Options).
Sa maraming modernong device, naka-enable ang TPM bilang default, ngunit maaari itong i-disable pagkatapos ng pag-update ng firmware o pag-reset ng system. Ang karaniwang paraan ay pumunta sa Security > TPM/fTPM/PTT at piliin ang Enabled , sine-save ang mga pagbabago gamit ang F10 bago lumabas para magkabisa ang activation.
Paano ipasok ang BIOS/UEFI: mga susi at landas mula sa Windows
Para ma-access ang Secure Boot, kailangan mong i-access ang firmware. Ang pinakakaraniwang paraan ay ang pag-restart ng computer at paulit-ulit na pagpindot ng key habang nasa POST. Ang pinakakaraniwang mga key ay Delete, F2, F10, F12, o Esc , bagama't depende ito sa tagagawa.
Kung mas gusto mong gawin ito mula mismo sa loob ng system, gamitin ang Advanced Startup. Sa Windows 10, pumunta sa Settings > Update & Security > Recovery at i-click ang Restart now sa ilalim ng Advanced Startup. Sa Windows 11, pumunta sa Settings > Windows Update > Advanced options > Recovery at, sa ilalim ng Advanced Startup, piliin ang Restart now. Pagkatapos mag-restart, pumunta sa Troubleshoot > Advanced options > UEFI Firmware Settings at kumpirmahin.
Sa ilang laptop (lalo na ang mga gaming laptop), karaniwan nang pindutin nang matagal ang F2 habang binubuksan ang mga ito pagkatapos itong patayin . Sa ilang gaming laptop, maaaring kasama sa paraan ang pagpindot nang matagal sa volume down button at sabay na pagpindot sa power button. Sumangguni sa manwal ng iyong modelo kung hindi mo ito ma-boot sa unang pagkakataon.
I-secure ang lokasyon ng Boot sa firmware at kung ano ang kailangan mong i-disable.
Kapag nasa loob na ng BIOS/UEFI, hanapin ang opsyong Secure Boot. Maaari itong matagpuan sa mga tab tulad ng Security, Boot, Advanced, o Authentication , depende kung ang interface ay classic UEFI, "MyASUS in UEFI," o layer ng ibang tagagawa.
Bago paganahin ang Secure Boot, i-disable ang Compatibility Support Module (CSM) o Legacy mode. Gumagana lamang ang Secure Boot sa purong UEFI, kaya kung naka-enable ang CSM, i-disable ito. Susunod, tingnan ang opsyong OS Type; maraming firmware ang magpapakita ng "Windows UEFI mode" kumpara sa "Other OS." Para paganahin ang Secure Boot, piliin ang Windows UEFI.
Kapag naka-disable ang CSM at napili ang tamang uri ng OS, hanapin ang switch na Secure Boot (maaaring lumabas ito bilang Secure Boot Control). Ilipat ito mula sa Disabled patungong Enabled. Kung hihilingin sa iyo ng firmware na pamahalaan ang mga key, i-install ang mga factory default o ibalik ang mga default na key; ang database na ito ang nagbibigay-daan sa pag-validate ng mga bootloader na nilagdaan ng Microsoft.
I-save ang mga pagbabago, lumabas, at i-verify sa Windows
Kapag tapos ka na, i-save at lumabas. Karaniwang ginagawa ito sa pamamagitan ng pagpindot sa F10 at pagkumpirma (OK/Tanggapin/Kumpirmahin), o sa pamamagitan ng pagpunta sa tab na I-save at Lumabas at pagpili sa "I-save ang mga pagbabago at lumabas." Magre-restart ang computer kapag nailapat na ang mga bagong setting.
Balik sa Windows, ulitin ang query na msinfo32 para kumpirmahin na ang Secure Boot status ay lumalabas na ngayon bilang Enabled. Kung ipinapakita pa rin nito ang "Not active" o "Disabled," maaaring nawawala ang mga key o maaaring naka-enable pa rin ang CSM sa isang bahagi ng firmware.
Ano ang gagawin kung lumabas ang "Hindi aktibo": i-reset ang mga key at pilitin ang naaangkop na mode
May mga sitwasyon kung saan, kahit na naka-enable ang UEFI at Secure Boot, ang status ay "Not active ." Sa mga modernong motherboard, ang karaniwang solusyon ay paganahin ang Secure Boot at ibalik ang mga factory default key, at sine-save ang mga pagbabago pagkatapos.
Sa mga laptop, all-in-one PC, o game console na may klasikong UEFI: Pumunta sa Security > Secure Boot at paganahin ang Secure Boot Control . Pagkatapos ay pumunta sa Key Management. Una, gamitin ang "Reset to Setup Mode" para i-clear ang mga database, kumpirmahin gamit ang Yes, at pagkatapos ay piliin ang Restore Factory Keys . I-save ang mga pagbabago (F10) at i-restart.
Sa mga device na may "MyASUS sa UEFI," ang proseso ay magkatulad: paganahin ang Secure Boot, pumasok sa Key Management, i-reset sa Setup Mode , at pagkatapos ay ibalik ang mga key gamit ang "Restore Factory Keys." Panghuli, i-save ang mga pagbabago at i-restart para ma-update ang status.
Sa mga desktop computer, ang ilang firmware ay nangangailangan ng pagpapalit ng Secure Boot Mode sa Custom upang pamahalaan ang mga key: buksan ang Key Management, patakbuhin ang "Clear Secure Boot Keys," kumpirmahin, at pagkatapos ay piliin ang "Install Default Secure Boot Keys." Huwag kalimutang isara gamit ang F10 o "Save Changes and Exit" upang magbago ang status sa User/Active kung naaangkop.
Maraming UEFI BIOS ang may basic mode at advanced mode. Kung hindi mo makita ang mga opsyon sa itaas, pindutin ang F7 para pumasok sa Advanced Mode at pagkatapos ay tingnan muli ang mga tab na Security at Boot. Maaari kang mag-navigate gamit ang mga arrow key at Enter, o gamit ang mouse o touchpad, depende sa iyong system.
Maaaring bahagyang magkaiba ang interface sa pagitan ng mga modelo at bersyon ng firmware. Huwag magulat na makita ang path na nakalista bilang Security > Secure Boot > Secure Boot Control o Boot > Secure Boot > OS Type . Pareho lang ang layunin: i-disable ang CSM, piliin ang Windows UEFI, at tiyaking naka-load ang mga Secure Boot key.
BitLocker at pag-encrypt ng device: iwasan ang mga sorpresa kapag nagre-restart
Kung gumagamit ka ng BitLocker o Device Encryption, ang pagbabago sa mahahalagang boot parameter (CSM, Secure Boot, TPM) ay maaaring maging sanhi ng paghingi ng Windows ng iyong recovery key sa susunod na startup. Ihanda ito bago hawakan ang BIOS/UEFI upang maiwasan ang pagka-lock out.
Kung mas gusto mong pansamantalang i-disable ang encryption, sumangguni muna sa mga opisyal na alituntunin ng Microsoft upang maiwasan ang pagkawala ng data. Sa mga corporate computer, ipinapayong i-coordinate ang mga pagbabagong ito sa IT team upang sumunod sa mga patakaran at mapanatili ang seguridad.
Alternatibong ruta upang paganahin ang UEFI at i-convert ang mga partisyon nang hindi muling ini-install
Kung galing ka sa Legacy/CSM mode at ang iyong disk ay na-format bilang MBR, ang pinakamalinis na paraan ay ang mag-convert sa GPT gamit ang utility. mbr2gpt at pagkatapos ay lumipat sa UEFI sa BIOS. Tandaan na i-validate muna gamit ang mbr2gpt /validate at pagkatapos ay patakbuhin ito mbr2gpt /convert gamit ang tamang disk identifier.
Isang detalyeng madalas na nakaliligtaan: dapat ipakita ng window ng command prompt ang "Administrator" . Kung hindi mo patatakbuhin ang console na may mataas na pribilehiyo, maaaring mabigo ang mga utos nang walang malinaw na mensahe, na mapipilitan kang ulitin ang mga hakbang.
Kailan pansamantalang hindi paganahin ang Secure Boot
Ang ilang mga diagnostic tool, maintenance image, at operating system ay hindi gumagana nang naka-enable ang signature verification. Sa mga kasong iyon, maaari mong pansamantalang i-disable ang Secure Boot, gamitin ang kailangan mo, at pagkatapos ay muling i-enable ito kapag tapos ka na.
Kung nag-install ka ng Linux at napili ang "Iba Pang OS" sa iyong BIOS, karaniwan kang makakakita ng mga mensahe o error na may kaugnayan sa legacy UEFI. Karaniwang kinabibilangan ng solusyon ang pag-configure ng UEFI mode, pagpapanatiling naka-disable ang CSM, at, kung pinapanatili mo ang Windows, pag-verify na ang iyong system disk ay naka-format bilang GPT at ang mga Secure Boot key ay naka-load. Ang ilang mga senaryo sa Linux ay nangangailangan ng mga naka-sign na bootloader; kung hindi, ang iyong pansamantalang solusyon ay ang pag-boot nang naka-disable ang Secure Boot.
Mga laptop at all-in-one PC: Habang naka-off ang computer, pindutin nang matagal ang F2 habang naka-on para makapasok sa system setup. Kapag nasa loob na, lumipat sa advanced mode gamit ang F7 , pumunta sa Security > Secure Boot, at i-adjust ang Secure Boot Control. Kung hindi ito lumalabas, tingnan din ang Boot tab, lalo na ang OS Type (Windows UEFI vs. Other OS).
Ang MyASUS sa UEFI: Navigation ay halos magkapareho, ang itsura lang ang nagbabago. Pumunta sa Advanced Settings, pagkatapos ay sa Security > Secure Boot, at paganahin ang control and manage keys mula sa Key Management kung ang status ay mananatiling Not Active. Tandaang i-save gamit ang F10.
Mga desktop computer: Sa ilang modelo, ang key na dapat ilagay ay Delete (Del) . Hanapin ang Boot > Secure Boot at, kung naka-enable ang key management, itakda ang mode sa Custom para i-clear at i-install ang mga default na key (Install Default Secure Boot Keys). Tiyakin din na naka-set ang CSM sa Disabled para maging aktibo ito.
Panghuling pagsusuri at pag-troubleshoot
Pagkatapos ng bawat pagpapalit ng BIOS, i-save at i-restart. Sa Windows, buksan muli ang msinfo32 upang kumpirmahin: Ang BIOS Mode ay nakatakda sa UEFI at ang Secure Boot Status ay nakatakda sa Enabled. Kung may magkamali at hindi mag-boot ang computer, bumalik sa firmware at pansamantalang i-disable ang Secure Boot o ibalik ang huling setting upang maibalik ang functionality.
Mga karaniwang error na nagpapakita ng problema: kung magpapatuloy ang "Not active," nawawala ang mga key; kung hindi mo makita ang switch na Secure Boot, nasa basic view ka at kailangan mong lumipat sa advanced mode; kung hindi magsisimula ang Windows pagkatapos mag-convert sa GPT, maaaring nasa CSM/Legacy mode pa rin ang firmware sa halip na UEFI. Halos palaging nalulutas ng pagsasaayos ng tatlong puntong ito ang isyu.
Palaging sumangguni sa dokumentasyon ng iyong tagagawa. Bagama't pareho ang layunin sa lahat ng tatak, ang terminolohiya at eksaktong landas ay nag-iiba. Hindi bihira na ang isang opsyon na tinatawag na "OS Type" ang siyang magpapagana o magpapagana sa Secure Boot sa likod ng mga eksena (Windows UEFI = aktibo, Iba pang OS = hindi aktibo).
• I-verify sa msinfo32 na nasa UEFI mode ka at tingnan ang Secure Boot status. Kung nasa Legacy mode ka, i-convert sa GPT at i-change sa UEFI sa firmware.
• I-disable ang CSM sa BIOS. Itakda ang OS Type sa Windows UEFI at paganahin ang Secure Boot. Kung hihilingin, i-install ang mga default na key o ibalik ang mga ito mula sa Key Management.
• Kung ang status ay nagpapakita ng "Not active", i-reset sa Setup Mode at muling i-install ang mga factory key. Sa mga desktop computer, maaaring kailanganin mong lumipat sa Custom mode upang pamahalaan ang mga key. Tandaang i-save gamit ang F10.
• Gamitin ang TPM 2.0 kung gumagamit ka ng Windows 11 at tandaan ang BitLocker: isulat ang recovery key bago hawakan ang firmware. Kung may magkamali, ibalik ang huling pagbabago at subukang muli.
Kapag naka-disable ang UEFI, GPT, at CSM, at naka-load ang mga factory key, magiging gumagana ang Secure Boot, at tanging pinagkakatiwalaang software lamang ang ibo-boot ng iyong computer. Sulit suriin ang setting na ito, lalo na pagkatapos ng pag-update ng BIOS, dahil kung minsan, nire-reset ng mga pagbabagong ito ang mga boot parameter o binubura ang key database. Kapag naunawaan mo na ang proseso (msinfo32 para sa diagnostics, mbr2gpt kung kinakailangan, mga setting sa Security/Boot, at key management), ang muling pag-enable sa Secure Boot ay aabutin lamang ng ilang minuto at nagbibigay ng karagdagang seguridad nang hindi isinasakripisyo ang performance.