Пункт Secure Boot в AMI BIOS часто недоступен для изменения или отображается серым цветом — это первое, с чем сталкиваются пользователи при попытке включить защищённую загрузку для Windows 11 или отключить её для установки Linux. Причина почти всегда одна: режим загрузки стоит в Legacy/CSM либо не установлен пароль администратора, без которого раздел ключей заблокирован.
В этой статье разберём, где находится Secure Boot в интерфейсе AMI Aptio, как корректно переключить режим, что делать с ключами PK, KEK, db и какие ошибки возникают чаще всего. Инструкция ориентирована на классический AMI BIOS (синий или серый интерфейс), а также на современные версии Aptio V, которые встречаются на материнских платах ASUS, ASRock, MSI и ноутбуках разных брендов.
Что такое Secure Boot и зачем он нужен
Secure Boot — это механизм проверки цифровых подписей загрузчика операционной системы, работающий на уровне прошивки UEFI. Перед запуском ОС прошивка сверяет подпись загрузчика с базой доверенных сертификатов. Если подпись отсутствует или скомпрометирована, загрузка блокируется.
Технология защищает от буткитов — вредоносного кода, который внедряется в процесс загрузки раньше антивируса. Именно поэтому Secure Boot является обязательным требованием для установки Windows 11 наряду с модулем TPM 2.0.
Однако включённый Secure Boot мешает запуску неподписанных загрузчиков: некоторых дистрибутивов Linux, утилит восстановления, загрузочных флешек с устаревшими сборками. В таких сценариях защиту приходится временно отключать.
Как войти в AMI BIOS
Чтобы попасть в настройки, перезагрузите компьютер и в момент старта нажимайте клавишу входа в прошивку. Для плат с AMI BIOS это чаще всего Del на настольных ПК и F2 на ноутбуках, но конкретная клавиша зависит от производителя устройства — точный вариант указан на стартовом экране или в документации к модели.
Если Windows загружается слишком быстро и нажатие не успевает сработать, используйте вход через систему: Параметры → Система → Восстановление → Особые варианты загрузки, затем Поиск и устранение неисправностей → Параметры встроенного ПО UEFI.
- ⌨️ Нажимайте клавишу входа сразу после включения, несколько раз подряд
- ⚡ Отключите Fast Boot в Windows, если POST-экран не появляется
- 💻 На ноутбуках иногда требуется комбинация с
Fn— проверьте инструкцию к модели - 🔄 При полном отсутствии реакции попробуйте сброс настроек BIOS перемычкой CLR_CMOS на плате
Где находится Secure Boot в AMI BIOS
В классическом интерфейсе AMI Aptio настройка расположена во вкладке Security в разделе Secure Boot, либо во вкладке Boot — расположение зависит от версии прошивки и производителя. На платах ASUS и MSI с фирменной оболочкой поверх AMI путь может выглядеть как Boot → Secure Boot → OS Type.
Внутри раздела вы увидите текущее состояние (Enabled/Disabled), режим работы Secure Boot Mode (Standard или Custom) и подраздел управления ключами Key Management. Если пункт неактивен, переходите к следующему разделу — там разобраны причины.
Почему Secure Boot неактивен или серый
Самая частая причина заблокированного пункта — включённый режим совместимости CSM (Compatibility Support Module). Secure Boot работает только в чистом режиме UEFI, поэтому при активном CSM настройка скрывается или недоступна. Проверьте вкладку Boot: параметр CSM Support должен стоять в Disabled.
Вторая типичная причина — отсутствие пароля администратора (Supervisor Password). Во многих версиях AMI BIOS управление ключами и переключение Secure Boot блокируются, пока пароль не установлен. Задайте его во вкладке Security, выполните настройку, а затем при желании удалите пароль, оставив пустое поле.
⚠️ Внимание: не теряйте установленный пароль администратора BIOS. Его сброс на части устройств возможен только аппаратно (перемычкой или извлечением батарейки CMOS), а на некоторых ноутбуках — только через сервисный центр.
- 🔒 Установите
Supervisor Passwordво вкладкеSecurity - 🚫 Отключите
CSMво вкладкеBoot - 💾 Убедитесь, что диск размечен в GPT, а не MBR — иначе Windows не загрузится в режиме UEFI
- 🔑 Проверьте
Key Management: при отсутствии ключей выберитеInstall Default Secure Boot KeysилиRestore Factory Keys
Пошаговое включение Secure Boot
Порядок действий для типичной платы с AMI Aptio V. Названия пунктов могут незначительно отличаться в зависимости от производителя и версии прошивки — сверяйтесь с руководством к вашей модели.
1. Security → Administrator Password → задать пароль (если требуется)
2. Boot → CSM Support → Disabled
3. Boot → Secure Boot → Secure Boot Mode → Standard
4. Secure Boot → Enabled
5. Key Management → Restore Factory Keys (если ключей нет)
6. Save & Exit → Save Changes and Reset (F10)
После перезагрузки проверьте результат в Windows: нажмите Win + R, введите msinfo32 и найдите строку «Состояние безопасной загрузки». Значение «Включено» подтверждает успех.
☑️ Проверка после включения Secure Boot
Отключение Secure Boot и режим Custom
Для установки Linux или загрузки с неподписанной флешки переведите Secure Boot в Disabled и сохраните изменения через F10. Если пункт недоступен — действуйте по той же логике, что и при включении: проверьте пароль администратора и положение CSM.
Режим Custom нужен продвинутым пользователям: он позволяет вручную управлять базами ключей — PK (Platform Key), KEK (Key Exchange Key), db (доверенные подписи) и dbx (запрещённые). Очистка PK переводит платформу в Setup Mode, где Secure Boot фактически не применяется до установки нового ключа.
⚠️ Внимание: не удаляйте заводские ключи без необходимости. Восстановить их можно через
Restore Factory Keys, но на некоторых устройствах эта функция отсутствует, и загрузка Windows может стать невозможной до обновления прошивки.
Сравнение режимов загрузки
Таблица ниже поможет выбрать правильную конфигурацию под вашу задачу.
| Режим | Secure Boot | CSM | Подходит для |
|---|---|---|---|
| UEFI + Secure Boot | Включён | Отключён | Windows 11, максимальная защита |
| UEFI без Secure Boot | Выключен | Отключён | Linux, загрузочные утилиты |
| Legacy (CSM) | Недоступен | Включён | Старые ОС и диски MBR |
| Setup Mode | Ключи удалены | Отключён | Ручная настройка ключей |
Что такое ключи PK, KEK, db и dbx
PK (Platform Key) — главный ключ платформы, контролирует остальные. KEK — ключи обмена, которыми подписываются обновления баз. db — база доверенных сертификатов загрузчиков. dbx — список отозванных, скомпрометированных подписей. Заводская конфигурация обычно содержит сертификаты Microsoft и производителя устройства.
Типичные проблемы и их решение
После включения Secure Boot система не загружается. Вероятная причина — диск размечен в MBR или загрузчик не подписан. Вернитесь в BIOS, отключите Secure Boot, загрузитесь в Windows и проверьте стиль разметки диска. Конвертация в GPT выполняется штатной утилитой mbr2gpt, но перед любыми операциями с разметкой сделайте резервную копию важных данных.
Пункт Secure Boot вообще отсутствует. На очень старых платах AMI поддержка может отсутствовать полностью — проверьте наличие обновления прошивки на сайте производителя. Также пункт скрывается, если система работает в режиме Legacy.
Windows 11 всё равно не устанавливается. Помимо Secure Boot проверьте состояние TPM 2.0 (в AMI BIOS он может называться fTPM, PTT или Security Device Support в зависимости от платформы) и убедитесь, что msinfo32 показывает режим BIOS как UEFI.
Часто задаваемые вопросы
Безопасно ли отключать Secure Boot?
Да, само по себе отключение не вредит системе — снижается только уровень защиты от загрузочных руткитов. После установки Linux или работы с загрузочной флешкой защиту можно включить обратно.
Почему после включения Secure Boot пропала загрузочная флешка?
Флешка записана без поддержки UEFI-загрузки или содержит неподписанный загрузчик. Перезапишите её с выбором схемы GPT/UEFI либо временно отключите Secure Boot.
Нужен ли пароль BIOS для включения Secure Boot?
Не всегда, но во многих версиях AMI Aptio управление ключами заблокировано до установки пароля администратора. После настройки пароль можно снять, задав пустое значение.
Что делать, если BIOS не сохраняет настройки?
Возможные причины — севшая батарейка CMOS на материнской плате или сбой прошивки. Замените батарейку (обычно типа CR2032) и проверьте наличие обновления BIOS на сайте производителя платы.
Как узнать, включён ли Secure Boot, не заходя в BIOS?
Нажмите Win + R, введите msinfo32 и посмотрите строку «Состояние безопасной загрузки». Там же отображается режим BIOS — UEFI или Legacy.