Secure Boot в AMI BIOS: полное руководство по настройке

Пункт Secure Boot в AMI BIOS часто недоступен для изменения или отображается серым цветом — это первое, с чем сталкиваются пользователи при попытке включить защищённую загрузку для Windows 11 или отключить её для установки Linux. Причина почти всегда одна: режим загрузки стоит в Legacy/CSM либо не установлен пароль администратора, без которого раздел ключей заблокирован.

В этой статье разберём, где находится Secure Boot в интерфейсе AMI Aptio, как корректно переключить режим, что делать с ключами PK, KEK, db и какие ошибки возникают чаще всего. Инструкция ориентирована на классический AMI BIOS (синий или серый интерфейс), а также на современные версии Aptio V, которые встречаются на материнских платах ASUS, ASRock, MSI и ноутбуках разных брендов.

Что такое Secure Boot и зачем он нужен

Secure Boot — это механизм проверки цифровых подписей загрузчика операционной системы, работающий на уровне прошивки UEFI. Перед запуском ОС прошивка сверяет подпись загрузчика с базой доверенных сертификатов. Если подпись отсутствует или скомпрометирована, загрузка блокируется.

Технология защищает от буткитов — вредоносного кода, который внедряется в процесс загрузки раньше антивируса. Именно поэтому Secure Boot является обязательным требованием для установки Windows 11 наряду с модулем TPM 2.0.

Однако включённый Secure Boot мешает запуску неподписанных загрузчиков: некоторых дистрибутивов Linux, утилит восстановления, загрузочных флешек с устаревшими сборками. В таких сценариях защиту приходится временно отключать.

Как войти в AMI BIOS

Чтобы попасть в настройки, перезагрузите компьютер и в момент старта нажимайте клавишу входа в прошивку. Для плат с AMI BIOS это чаще всего Del на настольных ПК и F2 на ноутбуках, но конкретная клавиша зависит от производителя устройства — точный вариант указан на стартовом экране или в документации к модели.

Если Windows загружается слишком быстро и нажатие не успевает сработать, используйте вход через систему: Параметры → Система → Восстановление → Особые варианты загрузки, затем Поиск и устранение неисправностей → Параметры встроенного ПО UEFI.

  • ⌨️ Нажимайте клавишу входа сразу после включения, несколько раз подряд
  • ⚡ Отключите Fast Boot в Windows, если POST-экран не появляется
  • 💻 На ноутбуках иногда требуется комбинация с Fn — проверьте инструкцию к модели
  • 🔄 При полном отсутствии реакции попробуйте сброс настроек BIOS перемычкой CLR_CMOS на плате

Где находится Secure Boot в AMI BIOS

В классическом интерфейсе AMI Aptio настройка расположена во вкладке Security в разделе Secure Boot, либо во вкладке Boot — расположение зависит от версии прошивки и производителя. На платах ASUS и MSI с фирменной оболочкой поверх AMI путь может выглядеть как Boot → Secure Boot → OS Type.

Внутри раздела вы увидите текущее состояние (Enabled/Disabled), режим работы Secure Boot Mode (Standard или Custom) и подраздел управления ключами Key Management. Если пункт неактивен, переходите к следующему разделу — там разобраны причины.

📊 Для какой задачи вы настраиваете Secure Boot?
Установка или обновление до Windows 11
Установка Linux или загрузка с флешки
Устранение ошибки загрузки
Просто изучаю настройки BIOS

Почему Secure Boot неактивен или серый

Самая частая причина заблокированного пункта — включённый режим совместимости CSM (Compatibility Support Module). Secure Boot работает только в чистом режиме UEFI, поэтому при активном CSM настройка скрывается или недоступна. Проверьте вкладку Boot: параметр CSM Support должен стоять в Disabled.

Вторая типичная причина — отсутствие пароля администратора (Supervisor Password). Во многих версиях AMI BIOS управление ключами и переключение Secure Boot блокируются, пока пароль не установлен. Задайте его во вкладке Security, выполните настройку, а затем при желании удалите пароль, оставив пустое поле.

⚠️ Внимание: не теряйте установленный пароль администратора BIOS. Его сброс на части устройств возможен только аппаратно (перемычкой или извлечением батарейки CMOS), а на некоторых ноутбуках — только через сервисный центр.

  • 🔒 Установите Supervisor Password во вкладке Security
  • 🚫 Отключите CSM во вкладке Boot
  • 💾 Убедитесь, что диск размечен в GPT, а не MBR — иначе Windows не загрузится в режиме UEFI
  • 🔑 Проверьте Key Management: при отсутствии ключей выберите Install Default Secure Boot Keys или Restore Factory Keys

Пошаговое включение Secure Boot

Порядок действий для типичной платы с AMI Aptio V. Названия пунктов могут незначительно отличаться в зависимости от производителя и версии прошивки — сверяйтесь с руководством к вашей модели.

1. Security → Administrator Password → задать пароль (если требуется)

2. Boot → CSM Support → Disabled

3. Boot → Secure Boot → Secure Boot Mode → Standard

4. Secure Boot → Enabled

5. Key Management → Restore Factory Keys (если ключей нет)

6. Save & Exit → Save Changes and Reset (F10)

После перезагрузки проверьте результат в Windows: нажмите Win + R, введите msinfo32 и найдите строку «Состояние безопасной загрузки». Значение «Включено» подтверждает успех.

☑️ Проверка после включения Secure Boot

Выполнено: 0 / 4

Отключение Secure Boot и режим Custom

Для установки Linux или загрузки с неподписанной флешки переведите Secure Boot в Disabled и сохраните изменения через F10. Если пункт недоступен — действуйте по той же логике, что и при включении: проверьте пароль администратора и положение CSM.

Режим Custom нужен продвинутым пользователям: он позволяет вручную управлять базами ключей — PK (Platform Key), KEK (Key Exchange Key), db (доверенные подписи) и dbx (запрещённые). Очистка PK переводит платформу в Setup Mode, где Secure Boot фактически не применяется до установки нового ключа.

⚠️ Внимание: не удаляйте заводские ключи без необходимости. Восстановить их можно через Restore Factory Keys, но на некоторых устройствах эта функция отсутствует, и загрузка Windows может стать невозможной до обновления прошивки.

Сравнение режимов загрузки

Таблица ниже поможет выбрать правильную конфигурацию под вашу задачу.

РежимSecure BootCSMПодходит для
UEFI + Secure BootВключёнОтключёнWindows 11, максимальная защита
UEFI без Secure BootВыключенОтключёнLinux, загрузочные утилиты
Legacy (CSM)НедоступенВключёнСтарые ОС и диски MBR
Setup ModeКлючи удаленыОтключёнРучная настройка ключей
Что такое ключи PK, KEK, db и dbx

PK (Platform Key) — главный ключ платформы, контролирует остальные. KEK — ключи обмена, которыми подписываются обновления баз. db — база доверенных сертификатов загрузчиков. dbx — список отозванных, скомпрометированных подписей. Заводская конфигурация обычно содержит сертификаты Microsoft и производителя устройства.

Типичные проблемы и их решение

После включения Secure Boot система не загружается. Вероятная причина — диск размечен в MBR или загрузчик не подписан. Вернитесь в BIOS, отключите Secure Boot, загрузитесь в Windows и проверьте стиль разметки диска. Конвертация в GPT выполняется штатной утилитой mbr2gpt, но перед любыми операциями с разметкой сделайте резервную копию важных данных.

Пункт Secure Boot вообще отсутствует. На очень старых платах AMI поддержка может отсутствовать полностью — проверьте наличие обновления прошивки на сайте производителя. Также пункт скрывается, если система работает в режиме Legacy.

Windows 11 всё равно не устанавливается. Помимо Secure Boot проверьте состояние TPM 2.0 (в AMI BIOS он может называться fTPM, PTT или Security Device Support в зависимости от платформы) и убедитесь, что msinfo32 показывает режим BIOS как UEFI.

Часто задаваемые вопросы

Безопасно ли отключать Secure Boot?

Да, само по себе отключение не вредит системе — снижается только уровень защиты от загрузочных руткитов. После установки Linux или работы с загрузочной флешкой защиту можно включить обратно.

Почему после включения Secure Boot пропала загрузочная флешка?

Флешка записана без поддержки UEFI-загрузки или содержит неподписанный загрузчик. Перезапишите её с выбором схемы GPT/UEFI либо временно отключите Secure Boot.

Нужен ли пароль BIOS для включения Secure Boot?

Не всегда, но во многих версиях AMI Aptio управление ключами заблокировано до установки пароля администратора. После настройки пароль можно снять, задав пустое значение.

Что делать, если BIOS не сохраняет настройки?

Возможные причины — севшая батарейка CMOS на материнской плате или сбой прошивки. Замените батарейку (обычно типа CR2032) и проверьте наличие обновления BIOS на сайте производителя платы.

Как узнать, включён ли Secure Boot, не заходя в BIOS?

Нажмите Win + R, введите msinfo32 и посмотрите строку «Состояние безопасной загрузки». Там же отображается режим BIOS — UEFI или Legacy.