UEFI Secure Boot: что это такое и как настроить

Ошибка «Secure Boot is not enabled» при проверке совместимости с Windows 11 или сообщение античита о недопустимом состоянии загрузки — типичные признаки того, что функция безопасной загрузки отключена либо система работает в режиме Legacy. UEFI Secure Boot — это механизм проверки цифровых подписей загрузочных компонентов, встроенный в прошивку материнской платы, и его состояние напрямую влияет на возможность установки современных ОС и запуск некоторых игр.

Разберёмся, как работает эта технология, как проверить её статус в Windows и как безопасно изменить настройку в прошивке UEFI. Отдельно рассмотрим ситуации, когда Secure Boot нужно отключить — например, для загрузки с некоторых Live-носителей или установки альтернативных систем.

Что такое UEFI Secure Boot и как это работает

Secure Boot — часть спецификации UEFI (Unified Extensible Firmware Interface), пришедшей на смену классическому BIOS. Суть механизма: перед запуском любого загрузчика прошивка проверяет его цифровую подпись по базе доверенных сертификатов. Если подпись отсутствует или не входит в список доверенных, загрузка блокируется.

Такая проверка защищает от буткитов — вредоносного ПО, которое внедряется в загрузочный сектор и запускается раньше операционной системы, а значит, и раньше антивируса. Проверяются, в частности, загрузчик Windows (bootmgfw.efi), драйверы, загружаемые на раннем этапе, и опциональные ROM-прошивки устройств.

Важно понимать разницу: UEFI — это сама прошивка и интерфейс настройки, а Secure Boot — лишь одна из её функций. Кроме того, Secure Boot работает только в «чистом» режиме UEFI; если система установлена в режиме CSM (Compatibility Support Module, эмуляция Legacy BIOS), функция либо недоступна, либо неактивна.

Как проверить статус Secure Boot в Windows

Самый быстрый способ — встроенная утилита «Сведения о системе». Нажмите Win + R, введите команду и подтвердите клавишей Enter:

msinfo32

В открывшемся окне найдите строку «Состояние безопасной загрузки». Возможные значения: Вкл., Выкл. или Не поддерживается. Последний вариант обычно означает, что система работает в режиме Legacy — проверьте соседнее поле «Режим BIOS»: там должно стоять UEFI.

Альтернативный вариант — PowerShell (запуск от имени администратора):

Confirm-SecureBootUEFI

Результат True — функция включена, False — выключена, а ошибка командлета указывает, что система загружена не в режиме UEFI. Этот способ удобен для проверки на удалённых машинах и в скриптах.

Как включить Secure Boot в UEFI

Точные названия разделов зависят от производителя платы и версии прошивки, поэтому сверяйтесь с документацией вашей модели. Общая логика настройки выглядит так:

  • 🔑 Войдите в UEFI: перезагрузите ПК и нажмите клавишу входа (часто Del или F2) либо используйте путь Параметры → Восстановление → Особые варианты загрузки → Параметры встроенного ПО UEFI.
  • 🧭 Найдите раздел Boot, Security или Authentication — пункт Secure Boot обычно находится там.
  • 🔧 Переведите параметр в положение Enabled. Если пункт неактивен, сначала отключите CSM (режим совместимости).
  • 💾 Сохраните изменения клавишей F10 и подтвердите выход с перезагрузкой.

На некоторых платах перед включением требуется установить ключи по умолчанию — пункт вроде Install Default Secure Boot keys или Restore Factory Keys. Без ключей проверка подписей выполняться не будет, и функция останется фактически нерабочей.

☑️ Перед включением Secure Boot

Выполнено: 0 / 5
⚠️ Внимание: если Windows была установлена в режиме Legacy (диск размечен в MBR), после отключения CSM система может перестать загружаться. Сначала убедитесь, что диск использует разметку GPT — это можно проверить в «Управлении дисками», открыв свойства диска, вкладка «Тома».

Когда Secure Boot нужно отключить

Несмотря на пользу, есть легитимные сценарии, в которых функцию приходится временно деактивировать. Типичные случаи:

  • 💿 Загрузка с Live-USB дистрибутивов Linux или сервисных образов, загрузчики которых не подписаны доверенным ключом.
  • 🖥️ Установка старых операционных систем, не поддерживающих UEFI-загрузку.
  • 🛠️ Использование низкоуровневых диагностических утилит и неподписанных драйверов при тестировании оборудования.
  • 🎮 Редкие конфликты с устаревшим ПО, которое модифицирует цепочку загрузки.

Отключение выполняется в том же разделе UEFI: параметр Secure Boot переводится в Disabled. После завершения работы со сторонним носителем функцию рекомендуется включить обратно — постоянная работа без защиты загрузчика снижает устойчивость системы к руткитам.

⚠️ Внимание: на устройствах с включённым шифрованием BitLocker изменение настроек Secure Boot может привести к запросу ключа восстановления при следующей загрузке. Заранее сохраните ключ в надёжном месте или временно приостановите защиту через панель управления BitLocker.
📊 Зачем вам понадобилась настройка Secure Boot?
Установка или обновление до Windows 11
Запуск игры с античитом
Установка Linux или загрузка с Live-USB
Просто разбираюсь в настройках

Secure Boot и Windows 11: требования и нюансы

Одно из официальных системных требований Windows 11 — наличие UEFI с поддержкой безопасной загрузки. При этом важен нюанс: для установки достаточно, чтобы оборудование поддерживало Secure Boot, однако ряд функций и сторонних приложений (например, античиты некоторых игр) требуют, чтобы функция была фактически включена и активна, а не просто присутствовала в прошивке.

Если проверка совместимости сообщает о несоответствии, но плата относительно современная, чаще всего причина в одном из двух: включён режим CSM либо система установлена на диск с разметкой MBR. Первое решается настройкой прошивки, второе — преобразованием диска в GPT. В Windows есть штатная утилита MBR2GPT, но перед любыми операциями с разметкой необходимо создать резервную копию данных.

СитуацияСостояние Secure BootРекомендуемое действие
Обновление до Windows 11Выключен / не поддерживаетсяОтключить CSM, включить Secure Boot
Запуск игры с античитомТребуется «Вкл.»Проверить msinfo32, активировать в UEFI
Установка Linux рядом с WindowsЗависит от дистрибутиваУточнить поддержку подписанных загрузчиков
Загрузка с сервисного Live-USBМожет мешатьВременно отключить, затем вернуть
Диск в MBR, режим LegacyНедоступенПреобразовать в GPT, перейти на UEFI
Что такое ключи PK, KEK и db

Прошивка хранит несколько наборов ключей: PK (Platform Key) — главный ключ владельца платформы, KEK (Key Exchange Key) — ключи для обновления баз, db — база доверенных подписей загрузчиков, dbx — список отозванных подписей. Обычному пользователю управлять ими вручную не требуется: достаточно установить заводские ключи через соответствующий пункт меню UEFI.

Типичные проблемы и их решение

Пункт Secure Boot неактивен (серый). Частая причина — не установлен пароль администратора прошивки на некоторых платах либо включён CSM. Отключите режим совместимости и проверьте снова. Также убедитесь, что вы вошли в расширенный (Advanced) режим интерфейса, а не упрощённый (EZ Mode).

После включения система не загружается. Вероятно, загрузчик или драйвер не проходит проверку подписи — например, система ставилась в Legacy-режиме. Вернитесь в UEFI, временно отключите Secure Boot, загрузитесь и проверьте режим установки Windows через msinfo32.

«Не поддерживается» в сведениях о системе. Это указывает на загрузку в режиме Legacy/CSM, а не на аппаратное отсутствие функции. Проверьте настройки прошивки и разметку диска, прежде чем делать вывод о несовместимости платы.

Частые вопросы о UEFI Secure Boot

Безопасно ли отключать Secure Boot?

Да, само по себе отключение не вредит системе — оно лишь снимает проверку подписей загрузчика. Однако без этой защиты компьютер уязвимее к буткитам, поэтому после выполнения задач, требовавших отключения, функцию стоит вернуть во включённое состояние.

Secure Boot и TPM — это одно и то же?

Нет. TPM (Trusted Platform Module) — отдельный аппаратный модуль для хранения ключей и измерения целостности загрузки, а Secure Boot — механизм проверки подписей в прошивке UEFI. Они дополняют друг друга, и Windows 11 требует оба компонента.

Можно ли включить Secure Boot без переустановки Windows?

Да, если система уже установлена в режиме UEFI на GPT-диск — достаточно изменить настройку в прошивке. Если же Windows стоит на MBR-диске в Legacy-режиме, потребуется преобразование разметки в GPT (например, штатной утилитой MBR2GPT) с предварительным резервным копированием.

Почему античит игры требует включить Secure Boot?

Античит-системы используют безопасную загрузку как гарантию того, что цепочка запуска ОС не была модифицирована. Это затрудняет работу читов, внедряющихся на уровне загрузчика или ранних драйверов.

Работает ли Secure Boot с Linux?

Многие популярные дистрибутивы поставляются с подписанными загрузчиками и корректно работают при включённом Secure Boot. Однако поддержка зависит от конкретного дистрибутива и его версии — перед установкой проверьте документацию выбранной системы.