- 安全启动需要 UEFI、GPT 分区和有效的启动密钥。
- msinfo32 可以检查 BIOS 模式和安全启动状态。
- 禁用 CSM 并选择 Windows UEFI 可启用签名验证。
- 管理密钥(恢复出厂默认设置)可以解决“未激活”状态。
BIOS/UEFI 更新后,安全启动功能经常会被禁用、状态改变或显示为“未激活”。因此,建议检查相关设置,使其恢复正常工作。本文将详细介绍如何在不忽略UEFI、GPT、CSM、启动密钥、TPM 2.0 和 BitLocker等关键方面的情况下,安全地重新启用安全启动。
在进行任何操作之前,建议先在 Windows 系统和固件中进行一些快速检查。这有助于避免一些常见错误,例如臭名昭著的“传统 UEFI”或加密锁定。如果您使用BitLocker,请准备好您的恢复密钥,并查阅制造商提供的指南(如适用),因为不同的主板(例如华硕、微星、技嘉、联想、戴尔、惠普等)显示的菜单可能有所不同。
什么是安全启动?为什么要启用它?
安全启动是一种固件保护层,它会在系统启动时验证加载软件的加密签名,确保只有经过签名且可信的软件才能执行。换句话说,它可以阻止未经授权的引导加载程序或驱动程序的执行,并有助于阻止试图渗透启动过程的恶意软件。
除了安全性之外,正确配置安全启动还会影响系统的稳定性和与现代系统的兼容性。如果您需要启动不支持此验证的工具或操作系统,可以暂时禁用它,但制造商建议除非有非常特殊的需求,否则应始终启用安全启动。
Windows 初始检查:BIOS 模式和安全启动状态
第一步是确认计算机的当前状态。Windows 提供快速预览,显示您当前处于 UEFI 模式还是传统 (CSM) 模式,以及安全启动是否已启用。在此处检查可以节省时间,因为如果已显示“已启用”,则无需执行任何其他操作。
- 按 Windows + R的,写道 msinfo32 按回车键确认。系统信息窗口将会打开。
- 找到这些字段 BIOS模式 y 安全启动状态.
- 如果 BIOS 模式显示为 UEFI 且安全启动状态为“已启用”,则无需进行任何更改。如果显示为“已禁用”,则可以启用它。如果显示为“ 不兼容您的主板不支持此功能。
- 如果 BIOS 模式显示 继承/CSM您需要先切换到 UEFI 才能使用安全启动。
MBR 与 GPT:必要时转换系统磁盘
要使安全启动正常工作,您的 Windows 系统必须安装在 GPT(GUID 分区表)格式的磁盘上。如果您的系统驱动器是 MBR 格式,则应使用 Microsoft 内置工具将其转换为 GPT 格式。在此之前,请务必备份重要数据。
使用磁盘管理检查分区样式:按 Windows + X,打开磁盘管理,右键单击系统磁盘(不仅仅是 C 盘),然后打开“属性”>“卷”。在“分区样式”下,您将看到它是GPT还是MBR。
如果需要转换,请以管理员身份打开命令提示符。 管理员 (确保窗口显示相应的权限级别)并进行验证 mbr2gpt /validate /disk:0 /allowFullOS (如果磁盘编号不匹配,请将 0 替换为正确的磁盘编号)。如果一切正确,请运行 mbr2gpt /convert /disk:0 /allowFullOS转换后,可能需要 将固件中的启动模式更改为 UEFI.
预验证至关重要,因为它能检查诸多事项,包括是否有足够的空间容纳 GPT 表以及分区结构是否兼容。虽然该工具设计用于原地转换,但任何分区更改都存在风险,因此建议事先进行备份。
TPM 2.0 和 Windows 11:快速验证
虽然启用安全启动不需要 TPM 2.0,但 Windows 11 需要它。如果您使用的是 Windows 11,则应确认该芯片存在并已启用。运行tpm.msc并检查状态:如果显示“Ready to use”,则一切正常;否则,请在 BIOS/UEFI 中启用它(根据制造商的不同,通常在“安全”或“高级选项”中查找 TPM、fTPM 或 PTT)。
在许多现代设备上,TPM 默认启用,但固件更新或系统重置后可能会被禁用。通常的操作方法是:依次进入“安全”>“TPM/fTPM/PTT”,选择“启用”,然后按 F10 保存更改,最后退出以使启用生效。
如何从 Windows 进入 BIOS/UEFI:按键和路径
要启用安全启动,您需要访问固件。最常见的方法是重启计算机,并在开机自检 (POST) 期间反复按某个键。最常用的键是Delete、F2、F10、F12 或 Esc,但这取决于制造商。
如果您希望在系统内部进行操作,请使用“高级启动”。在 Windows 10 中,依次点击“设置”>“更新和安全”>“恢复”,然后在“高级启动”下点击“立即重启”。在 Windows 11 中,依次点击“设置”>“Windows 更新”>“高级选项”>“恢复”,然后在“高级启动”下选择“立即重启”。重启后,依次点击“疑难解答”>“高级选项”>“UEFI 固件设置”并确认。
在某些笔记本电脑(尤其是游戏本)上,通常需要在关机后按住F2 键才能开机。在某些游戏本上,可能需要同时按住音量减小键和电源键才能开机。如果第一次无法启动,请查阅您的笔记本电脑型号手册。
固件中安全启动的位置以及需要禁用的功能。
进入 BIOS/UEFI 后,查找安全启动选项。它可能位于“安全”、“启动”、“高级”或“身份验证”等选项卡中,具体取决于界面是经典的 UEFI、“UEFI 中的 MyASUS”还是其他制造商的界面。
启用安全启动前,请先禁用兼容性支持模块 (CSM)或传统模式。安全启动仅在纯 UEFI 模式下有效,因此如果启用了 CSM,请将其禁用。接下来,检查是否存在“操作系统类型”选项;许多固件会显示“Windows UEFI 模式”而非“其他操作系统”。要启用安全启动,请选择“Windows UEFI”。
禁用 CSM 并选择正确的操作系统类型后,找到安全启动开关(可能显示为“安全启动控制”)。将其从“禁用”切换到“启用”。如果固件提示您管理密钥,请安装出厂默认设置或恢复默认密钥;此数据库用于验证 Microsoft 签名的引导加载程序。
保存更改,退出,然后在 Windows 中验证
完成后,保存并退出。通常可以通过按F10键并确认(确定/接受/确认)来完成,或者转到“保存和退出”选项卡并选择“保存更改并退出”。计算机将重新启动并应用新设置。
返回 Windows 系统后,再次运行msinfo32查询,确认安全启动状态现在显示为“已启用”。如果仍然显示“未激活”或“已禁用”,则可能是缺少密钥,或者固件中的某些地方仍然启用了 CSM。
如果显示“未激活”,请执行以下操作:重置按键并强制进入相应的模式。
有些情况下,即使启用了 UEFI 和安全启动,状态仍显示为“未激活”。在现代主板上,典型的解决方法是启用安全启动并恢复出厂默认密钥,然后保存更改。
在笔记本电脑、一体机或采用经典 UEFI 的系统上:依次进入“安全”>“安全启动”,启用“安全启动控制”。然后进入“密钥管理”。首先,使用“重置到设置模式”清除数据库,确认选择“是”,然后选择“恢复出厂密钥”。保存更改(F10)并重启。
对于带有“UEFI 中的 MyASUS”的设备,操作步骤类似:启用安全启动,进入密钥管理,重置到设置模式,然后使用“恢复出厂密钥”恢复密钥。最后,保存更改并重启以更新状态。
在台式电脑上,某些固件需要将安全启动模式更改为“自定义”才能管理密钥:打开密钥管理,运行“清除安全启动密钥”,确认,然后选择“安装默认安全启动密钥”。不要忘记按 F10 或“保存更改并退出”关闭,以便在适当的时候将状态更改为“用户/活动”。
许多 UEFI BIOS 都提供基本模式和高级模式。如果您没有看到上述选项,请按F7 进入高级模式,然后再次检查“安全”和“启动”选项卡。您可以使用方向键和 Enter 键进行导航,也可以使用鼠标或触摸板,具体取决于您的系统。
不同型号和固件版本的界面可能略有不同。如果路径显示为“安全”>“安全启动”>“安全启动控制”或“启动”>“安全启动”>“操作系统类型”,请不要感到惊讶。目标相同:禁用 CSM,选择 Windows UEFI,并确保已加载安全启动密钥。
BitLocker 和设备加密:避免重启时出现意外情况。
如果您使用 BitLocker 或设备加密,修改关键启动参数(CSM、安全启动、TPM)可能会导致 Windows 在下次启动时要求您输入恢复密钥。请在修改 BIOS/UEFI 设置之前准备好恢复密钥,以免被锁定。
如果您希望暂时禁用加密,请先查阅微软官方指南,以避免数据丢失。在企业计算机上,建议您与IT 团队协调这些更改,以符合相关策略并确保安全。
无需重新安装即可启用 UEFI 并转换分区的替代方法
如果您之前使用的是 Legacy/CSM 模式,并且磁盘格式为 MBR,那么最干净利落的方法是使用相关工具将其转换为 GPT。 MBR2GPT 然后在 BIOS 中切换到 UEFI 模式。请记住先进行验证。 mbr2gpt /validate 然后运行它 mbr2gpt /convert 使用正确的磁盘标识符。
一个经常被忽略的细节是:命令提示符窗口必须显示“Administrator”(管理员)。如果您没有以管理员权限运行控制台,命令可能会失败且没有明确的错误信息,迫使您重复操作步骤。
何时暂时禁用安全启动
某些诊断工具、维护镜像和操作系统在启用签名验证的情况下无法正常工作。在这种情况下,您可以暂时禁用安全启动,使用所需功能,完成后再重新启用。
如果您安装了 Linux 系统,并且在 BIOS 中选择了“其他操作系统”,则经常会看到与传统 UEFI 相关的消息或错误。解决方法通常包括配置 UEFI 模式、禁用 CSM,以及(如果您保留了 Windows 系统)验证系统磁盘是否已格式化为 GPT 分区表并已加载安全启动密钥。某些 Linux 系统需要已签名的引导加载程序;否则,您的临时解决方案是禁用安全启动后启动。
笔记本电脑和一体机:在电脑关机状态下,开机时按住 F2 键进入系统设置。进入系统设置后,按F7 键切换到高级模式,依次选择“安全”>“安全启动”,并调整“安全启动控制”。如果仍然没有出现该选项,请检查“启动”选项卡,特别是“操作系统类型”(Windows UEFI 或其他操作系统)。
MyASUS 在 UEFI 模式下:导航方式非常相似,只是界面有所不同。进入“高级设置”,然后依次进入“安全”>“安全启动”,如果“控制和管理密钥”的状态仍然显示为“未激活”,则在“密钥管理”中启用该选项。记得按 F10 保存。
台式电脑:在某些型号上,需要按删除键(Del)。找到“启动”>“安全启动”,如果启用了密钥管理,请将模式设置为“自定义”以清除并安装默认密钥(安装默认安全启动密钥)。此外,请检查 CSM 是否设置为“已禁用”,以便将其启用。
最终检查和故障排除
每次更改 BIOS 设置后,请保存并重启。在 Windows 系统中,重新打开msinfo32以确认:BIOS 模式设置为 UEFI,安全启动状态设置为“已启用”。如果出现问题导致计算机无法启动,请恢复到原始固件,并暂时禁用安全启动,或恢复到上次的设置以恢复功能。
以下几个典型错误提示可以揭示问题所在:如果“未激活”状态持续存在,则说明密钥缺失;如果看不到安全启动开关,则说明您处于基本视图,需要切换到高级模式;如果将分区表转换为 GPT 后 Windows 仍然无法启动,则说明固件可能仍处于CSM/传统模式,而不是 UEFI 模式。调整这三点几乎总能解决问题。
务必查阅制造商提供的文档。虽然所有品牌的目标相同,但术语和具体步骤可能有所不同。通常情况下,名为“操作系统类型”的选项会在后台启用或禁用安全启动(Windows UEFI 启用,其他操作系统禁用)。
• 在 msinfo32 中确认您处于 UEFI 模式,并检查安全启动状态。如果您处于传统模式,请将其转换为 GPT 分区表,并在固件中将其更改为 UEFI 模式。
• 在 BIOS 中禁用 CSM。将操作系统类型设置为 Windows UEFI 并启用安全启动。如果出现提示,请安装默认密钥或从密钥管理中恢复密钥。
• 如果状态显示“未激活”,请重置为设置模式并重新安装出厂密钥。在台式电脑上,您可能需要切换到自定义模式来管理密钥。记得按 F10 保存。
• 如果您使用的是 Windows 11,请使用 TPM 2.0,并注意 BitLocker:在修改固件之前,请记下恢复密钥。如果出现问题,请撤销最后一次更改并重试。
禁用 UEFI、GPT 和 CSM,并加载出厂密钥后,安全启动功能即可启用,您的计算机将仅启动受信任的软件。此设置值得检查,尤其是在 BIOS 更新之后,因为有时这些更改会重置启动参数或删除密钥数据库。一旦您了解了相关流程(使用 msinfo32 进行诊断,必要时使用 mbr2gpt,以及在“安全/启动”和“密钥管理”中进行设置),重新启用安全启动只需几分钟,即可在不影响性能的情况下提供额外的安全性。