如何在 BIOS 更新後啟用安全啟動

最後更新: 25月2025
  • 安全啟動需要 UEFI、GPT 分割區和有效的啟動金鑰。
  • msinfo32 可以檢查 BIOS 模式和安全啟動狀態。
  • 停用 CSM 並選擇 Windows UEFI 可啟用簽章驗證。
  • 管理金鑰(恢復出廠預設值)可以解決「未啟動」狀態。

在 UEFI BIOS 中啟用安全啟動

BIOS/UEFI 更新後,安全啟動功能經常會被停用、狀態改變或顯示為「未啟動」。因此,建議檢查相關設置,使其恢復正常工作。本文將詳細介紹如何在不忽略UEFI、GPT、CSM、啟動金鑰、TPM 2.0 和 BitLocker等關鍵方面的情況下,安全地重新啟用安全啟動。

在進行任何操作之前,建議先在 Windows 系統和韌體中進行一些快速檢查。這有助於避免一些常見錯誤,例如臭名昭​​著的“傳統 UEFI”或加密鎖定。如果您使用BitLocker,請準備好您的恢復金鑰,並查閱製造商提供的指南(如適用),因為不同的主機板(例如華碩、微星、技嘉、聯想、戴爾、惠普等)顯示的選單可能有所不同。

什麼是安全啟動?為什麼要啟用它?

安全啟動是一種韌體保護層,它會在系統啟動時驗證載入軟體的加密簽名,確保只有經過簽名且可信任的軟體才能執行。換句話說,它可以阻止未經授權的引導程式或驅動程式的執行,並有助於阻止試圖滲透啟動過程的惡意軟體。

除了安全性之外,正確配置安全啟動還會影響系統的穩定性和與現代系統的兼容性。如果您需要啟動不支援此驗證的工具或作業系統,可以暫時停用它,但製造商建議除非有非常特殊的需求,否則應始終啟用安全啟動。

Windows 初始檢查:BIOS 模式與安全啟動狀態

第一步是確認計算機的目前狀態。 Windows 提供快速預覽,顯示您目前處於 UEFI 模式還是傳統 (CSM) 模式,以及安全啟動是否已啟用。在此處檢查可以節省時間,因為如果已顯示“已啟用”,則無需執行任何其他操作。

  1. 按 的Windows + R,寫道 msinfo32 按回車鍵確認。系統資訊視窗將會開啟。
  2. 找到這些字段 BIOS 模式 y 安全啟動狀態.
  3. 如果 BIOS 模式顯示為 UEFI 且安全啟動狀態為“已啟用”,則無需進行任何變更。如果顯示為“已停用”,則可以啟用它。如果顯示為 不支持您的主機板不支援此功能。
  4. 如果 BIOS 模式顯示 繼承/CSM您需要先切換到 UEFI 才能使用安全啟動。

MBR 與 GPT:必要時轉換系統磁碟

若要讓安全性啟動正常運作,您的 Windows 系統必須安裝在 GPT(GUID 分割區表)格式的磁碟上。如果您的系統磁碟機是 MBR 格式,則應使用 Microsoft 內建工具將其轉換為 GPT 格式。在此之前,請務必備份重要資料。

使用磁碟管理檢查分割區樣式:按 Windows + X,開啟磁碟管理,右鍵單擊系統磁碟(不只是 C 碟),然後開啟「屬​​性」>「磁碟區」。在「分割區樣式」下,您將看到它是GPT還是MBR。

如果需要轉換,請以管理員身份開啟命令提示字元。 管理員 (確保視窗顯示相應的權限等級)並進行驗證 mbr2gpt /validate /disk:0 /allowFullOS (如果磁碟編號不匹配,請將 0 替換為正確的磁碟編號)。如果一切正確,請運行 mbr2gpt /convert /disk:0 /allowFullOS轉換後,可能需要 將韌體中的啟動模式變更為 UEFI.

預先驗證至關重要,因為它能檢查許多事項,包括是否有足夠的空間容納 GPT 表以及分區結構是否相容。雖然該工具設計用於原地轉換,但任何分區變更都存在風險,因此建議事先進行備份。

  企業虛擬化領域中 KVM 與 VMware 的比較

TPM 2.0 和 Windows 11:快速驗證

雖然啟用安全啟動不需要 TPM 2.0,但 Windows 11 需要它。如果您使用的是 Windows 11,則應確認該晶片存在並已啟用。運行tpm.msc並檢查狀態:如果顯示“Ready to use”,則一切正常;否則,請在 BIOS/UEFI 中啟用它(根據製造商的不同,通常在“安全”或“高級選項”中查找 TPM、fTPM 或 PTT)。

在許多現代設備上,TPM 預設啟用,但韌體更新或系統重置後可能會被停用。通常的操作方法是:依序進入“安全性”>“TPM/fTPM/PTT”,選擇“啟用”,然後按 F10 儲存更改,最後退出以使啟用生效。

如何從 Windows 進入 BIOS/UEFI:按鍵和路徑

若要啟用安全啟動,您需要存取韌體。最常見的方法是重新啟動計算機,並在開機自我檢測 (POST) 期間反覆按某個鍵。最常用的鍵是Delete、F2、F10、F12 或 Esc,但這取決於製造商。

如果您希望在系統內部進行操作,請使用「進階啟動」。在 Windows 10 中,依序點選“設定”>“更新與安全性”>“復原”,然後在“進階啟動”下點選“立即重新啟動”。在 Windows 11 中,依序點擊“設定”>“Windows 更新”>“進階選項”>“復原”,然後在“進階啟動”下選擇“立即重新啟動”。重新啟動後,依序點選「疑難排解」>「進階選項」>「UEFI 韌體設定」並確認。

在某些筆記型電腦(尤其是遊戲本)上,通常需要在關機後按住F2 鍵才能開機。在某些遊戲本上,可能需要同時按住音量降低鍵和電源鍵才能開機。如果第一次無法啟動,請查閱您的筆記型電腦型號手冊。

韌體中安全啟動的位置以及需要停用的功能。

進入 BIOS/UEFI 後,尋找安全啟動選項。它可能位於「安全性」、「啟動」、「高級」或「身份驗證」等選項卡中,具體取決於介面是經典的 UEFI、「UEFI 中的 MyASUS」還是其他製造商的介面。

啟用安全啟動前,請先停用相容性支援模組 (CSM)或傳統模式。安全啟動僅在純 UEFI 模式下有效,因此如果啟用了 CSM,請將其停用。接下來,檢查是否有「作業系統類型」選項;許多韌體會顯示「Windows UEFI 模式」而非「其他作業系統」。若要啟用安全啟動,請選擇“Windows UEFI”。

停用 CSM 並選擇正確的作業系統類型後,找到安全啟動開關(可能顯示為「安全啟動控制」)。將其從“停用”切換到“啟用”。如果韌體提示您管理金鑰,請安裝出廠預設設定或還原預設金鑰;此資料庫用於驗證 Microsoft 簽署的引導程式。

儲存更改,退出,然後在 Windows 中驗證

完成後,儲存並退出。通常可以透過按F10鍵並確認(確定/接受/確認)來完成,或前往「儲存和退出」標籤並選擇「儲存變更並退出」。電腦將重新啟動並套用新設定。

返回 Windows 系統後,再次執行msinfo32查詢,確認安全啟動狀態現在顯示為「已啟用」。如果仍然顯示“未啟動”或“已停用”,則可能是缺少金鑰,或者韌體中的某些地方仍然啟用了 CSM。

如果顯示“未啟動”,請執行以下操作:重設按鍵並強制進入對應的模式。

有些情況下,即使啟用了 UEFI 和安全啟動,狀態仍顯示為「未啟動」。在現代主機板上,典型的解決方法是啟用安全啟動並恢復原廠預設金鑰,然後儲存變更。

在筆記型電腦、一體機或採用經典 UEFI 的系統上:依序進入“安全性”>“安全啟動”,啟用“安全啟動控制”。然後進入“密鑰管理”。首先,使用“重置到設定模式”清除資料庫,確認選擇“是”,然後選擇“恢復出廠密鑰”。儲存變更(F10)並重新啟動。

  Windows 工作管理員:完整實用指南

對於具有「UEFI 中的 MyASUS」的設備,操作步驟類似:啟用安全啟動,進入金鑰管理,重設到設定模式,然後使用「恢復原廠金鑰」來恢復金鑰。最後,儲存變更並重新啟動以更新狀態。

在桌上型電腦上,某些韌體需要將安全啟動模式變更為“自訂”才能管理金鑰:開啟金鑰管理,執行“清除安全啟動金鑰”,確認,然後選擇“安裝預設安全啟動金鑰”。不要忘記按 F10 或「儲存變更並退出」關閉,以便在適當的時候將狀態變更為「使用者/活動」。

具體介面說明:進階模式和導航

許多 UEFI BIOS 都提供基本模式和進階模式。如果您沒有看到上述選項,請按F7 進入進階模式,然後再次檢查「安全性」和「啟動」標籤。您可以使用方向鍵和 Enter 鍵進行導航,也可以使用滑鼠或觸控板,具體取決於您的系統。

不同型號和韌體版本的介面可能略有不同。如果路徑顯示為“安全性”>“安全啟動”>“安全啟動控制”或“啟動”>“安全啟動”>“作業系統類型”,請不要感到驚訝。目標相同:停用 CSM,選擇 Windows UEFI,並確保已載入安全啟動金鑰。

BitLocker 和裝置加密:避免重新啟動時出現意外情況。

如果您使用 BitLocker 或裝置加密,修改關鍵啟動參數(CSM、安全啟動、TPM)可能會導致 Windows 在下次啟動時要求您輸入復原金鑰。請在修改 BIOS/UEFI 設定之前準備好恢復金鑰,以免被鎖定。

如果您希望暫時停用加密,請先查閱微軟官方指南,以避免資料遺失。在企業電腦上,建議您與IT 團隊協調這些更改,以符合相關策略並確保安全。

無需重新安裝即可啟用 UEFI 並轉換分割區的替代方法

如果您之前使用的是 Legacy/CSM 模式,且磁碟格式為 MBR,那麼最乾淨的方法是使用相關工具將其轉換為 GPT。 MBR2GPT 然後在 BIOS 中切換到 UEFI 模式。請記得先進行驗證。 mbr2gpt /validate 然後運行它 mbr2gpt /convert 使用正確的磁碟標識符。

一個經常被忽略的細節是:命令提示字元視窗必須顯示“Administrator”(管理員)。如果您沒有以管理員權限執行控制台,命令可能會失敗且沒有明確的錯誤訊息,迫使您重複操作步驟。

何時暫時停用安全啟動

某些診斷工具、維護鏡像和作業系統在啟用簽名驗證的情況下無法正常運作。在這種情況下,您可以暫時停用安全啟動,使用所需功能,完成後再重新啟用。

如果您安裝了 Linux 系統,並且在 BIOS 中選擇了“其他作業系統”,則經常會看到與傳統 UEFI 相關的訊息或錯誤。解決方法通常包括配置 UEFI 模式、停用 CSM,以及(如果您保留了 Windows 系統)驗證系統磁碟是否已格式化為 GPT 分割區表並已載入安全啟動金鑰。某些 Linux 系統需要已簽署的引導程式;否則,您的臨時解決方案是停用安全啟動後啟動。

按裝置類型分類的常見選單範例

筆記型電腦和一體機:在電腦關機狀態下,開機時按住 F2 鍵進入系統設定。進入系統設定後,按F7 鍵切換到進階模式,依序選擇“安全性”>“安全啟動”,並調整“安全啟動控制”。如果仍然沒有出現該選項,請檢查「啟動」選項卡,特別是「作業系統類型」(Windows UEFI 或其他作業系統)。

  虛擬助理隱私:風險、資料以及如何保護自己

MyASUS 在 UEFI 模式下:導航方式非常相似,只是介面有所不同。進入“進階設定”,然後依序進入“安全性”>“安全啟動”,如果“控制和管理金鑰”的狀態仍然顯示為“未啟動”,則在“金鑰管理”中啟用該選項。記得按 F10 儲存。

桌上型電腦:在某些型號上,需要按刪除鍵(Del)。找到“啟動”>“安全啟動”,如果啟用了金鑰管理,請將模式設為“自訂”以清除並安裝預設金鑰(安裝預設安全啟動金鑰)。此外,請檢查 CSM 是否設定為“已停用”,以便將其啟用。

最終檢查和故障排除

每次更改 BIOS 設定後,請儲存並重新啟動。在 Windows 系統中,重新開啟msinfo32以確認:BIOS 模式設定為 UEFI,安全啟動狀態設定為「已啟用」。如果出現問題導致電腦無法啟動,請恢復到原始韌體,並暫時停用安全啟動,或恢復到上次的設定以恢復功能。

以下幾個典型錯誤提示可以揭示問題所在:如果「未啟動」狀態持續存在,則表示金鑰缺失;如果看不到安全啟動開關,則表示您處於基本視圖,需要切換到進階模式;如果將分割表轉換為 GPT 後 Windows 仍然無法啟動,則表示韌體可能仍處於CSM/傳統模式,而不是 UEFI 模式。調整這三點幾乎總是能解決問題。

務必查閱製造商提供的文件。雖然所有品牌的目標相同,但術語和具體步驟可能有所不同。通常情況下,名為「作業系統類型」的選項會在背景啟用或停用安全啟動(Windows UEFI 啟用,其他作業系統停用)。

• 在 msinfo32 中確認您處於 UEFI 模式,並檢查安全啟動狀態。如果您處於傳統模式,請將其轉換為 GPT 分割區表,並在韌體中將其變更為 UEFI 模式。

• 在 BIOS 中停用 CSM。將作業系統類型設定為 Windows UEFI 並啟用安全啟動。如果出現提示,請安裝預設金鑰或從金鑰管理中復原金鑰。

• 如果狀態顯示“未啟動”,請重設為設定模式並重新安裝原廠金鑰。在桌上型電腦上,您可能需要切換到自訂模式來管理金鑰。記得按 F10 儲存。

• 如果您使用的是 Windows 11,請使用 TPM 2.0,並注意 BitLocker:在修改韌體之前,請記下恢復金鑰。如果出現問題,請撤銷最後一次變更並重試。

停用 UEFI、GPT 和 CSM,並載入原廠金鑰後,安全啟動功能即可啟用,您的電腦將只啟動受信任的軟體。此設定值得檢查,尤其是在 BIOS 更新之後,因為有時這些變更會重置啟動參數或刪除金鑰資料庫。一旦您了解了相關流程(使用 msinfo32 進行診斷,必要時使用 mbr2gpt,以及在「安全性/啟動」和「金鑰管理」中進行設定),重新啟用安全啟動只需幾分鐘,即可在不影響效能的情況下提供額外的安全性。

如何在 Windows 11 中啟用安全性啟動
相關文章:
如何在 Windows 11 中啟用安全性啟動:完整的逐步指南