Ошибка «Secure Boot is not enabled» при проверке совместимости с Windows 11 или сообщение античита о недопустимом состоянии загрузки — типичные признаки того, что функция безопасной загрузки отключена либо система работает в режиме Legacy. UEFI Secure Boot — это механизм проверки цифровых подписей загрузочных компонентов, встроенный в прошивку материнской платы, и его состояние напрямую влияет на возможность установки современных ОС и запуск некоторых игр.
Разберёмся, как работает эта технология, как проверить её статус в Windows и как безопасно изменить настройку в прошивке UEFI. Отдельно рассмотрим ситуации, когда Secure Boot нужно отключить — например, для загрузки с некоторых Live-носителей или установки альтернативных систем.
Что такое UEFI Secure Boot и как это работает
Secure Boot — часть спецификации UEFI (Unified Extensible Firmware Interface), пришедшей на смену классическому BIOS. Суть механизма: перед запуском любого загрузчика прошивка проверяет его цифровую подпись по базе доверенных сертификатов. Если подпись отсутствует или не входит в список доверенных, загрузка блокируется.
Такая проверка защищает от буткитов — вредоносного ПО, которое внедряется в загрузочный сектор и запускается раньше операционной системы, а значит, и раньше антивируса. Проверяются, в частности, загрузчик Windows (bootmgfw.efi), драйверы, загружаемые на раннем этапе, и опциональные ROM-прошивки устройств.
Важно понимать разницу: UEFI — это сама прошивка и интерфейс настройки, а Secure Boot — лишь одна из её функций. Кроме того, Secure Boot работает только в «чистом» режиме UEFI; если система установлена в режиме CSM (Compatibility Support Module, эмуляция Legacy BIOS), функция либо недоступна, либо неактивна.
Как проверить статус Secure Boot в Windows
Самый быстрый способ — встроенная утилита «Сведения о системе». Нажмите Win + R, введите команду и подтвердите клавишей Enter:
msinfo32
В открывшемся окне найдите строку «Состояние безопасной загрузки». Возможные значения: Вкл., Выкл. или Не поддерживается. Последний вариант обычно означает, что система работает в режиме Legacy — проверьте соседнее поле «Режим BIOS»: там должно стоять UEFI.
Альтернативный вариант — PowerShell (запуск от имени администратора):
Confirm-SecureBootUEFI
Результат True — функция включена, False — выключена, а ошибка командлета указывает, что система загружена не в режиме UEFI. Этот способ удобен для проверки на удалённых машинах и в скриптах.
Как включить Secure Boot в UEFI
Точные названия разделов зависят от производителя платы и версии прошивки, поэтому сверяйтесь с документацией вашей модели. Общая логика настройки выглядит так:
- 🔑 Войдите в UEFI: перезагрузите ПК и нажмите клавишу входа (часто
DelилиF2) либо используйте путьПараметры → Восстановление → Особые варианты загрузки → Параметры встроенного ПО UEFI. - 🧭 Найдите раздел
Boot,SecurityилиAuthentication— пункт Secure Boot обычно находится там. - 🔧 Переведите параметр в положение
Enabled. Если пункт неактивен, сначала отключите CSM (режим совместимости). - 💾 Сохраните изменения клавишей
F10и подтвердите выход с перезагрузкой.
На некоторых платах перед включением требуется установить ключи по умолчанию — пункт вроде Install Default Secure Boot keys или Restore Factory Keys. Без ключей проверка подписей выполняться не будет, и функция останется фактически нерабочей.
☑️ Перед включением Secure Boot
⚠️ Внимание: если Windows была установлена в режиме Legacy (диск размечен в MBR), после отключения CSM система может перестать загружаться. Сначала убедитесь, что диск использует разметку GPT — это можно проверить в «Управлении дисками», открыв свойства диска, вкладка «Тома».
Когда Secure Boot нужно отключить
Несмотря на пользу, есть легитимные сценарии, в которых функцию приходится временно деактивировать. Типичные случаи:
- 💿 Загрузка с Live-USB дистрибутивов Linux или сервисных образов, загрузчики которых не подписаны доверенным ключом.
- 🖥️ Установка старых операционных систем, не поддерживающих UEFI-загрузку.
- 🛠️ Использование низкоуровневых диагностических утилит и неподписанных драйверов при тестировании оборудования.
- 🎮 Редкие конфликты с устаревшим ПО, которое модифицирует цепочку загрузки.
Отключение выполняется в том же разделе UEFI: параметр Secure Boot переводится в Disabled. После завершения работы со сторонним носителем функцию рекомендуется включить обратно — постоянная работа без защиты загрузчика снижает устойчивость системы к руткитам.
⚠️ Внимание: на устройствах с включённым шифрованием BitLocker изменение настроек Secure Boot может привести к запросу ключа восстановления при следующей загрузке. Заранее сохраните ключ в надёжном месте или временно приостановите защиту через панель управления BitLocker.
Secure Boot и Windows 11: требования и нюансы
Одно из официальных системных требований Windows 11 — наличие UEFI с поддержкой безопасной загрузки. При этом важен нюанс: для установки достаточно, чтобы оборудование поддерживало Secure Boot, однако ряд функций и сторонних приложений (например, античиты некоторых игр) требуют, чтобы функция была фактически включена и активна, а не просто присутствовала в прошивке.
Если проверка совместимости сообщает о несоответствии, но плата относительно современная, чаще всего причина в одном из двух: включён режим CSM либо система установлена на диск с разметкой MBR. Первое решается настройкой прошивки, второе — преобразованием диска в GPT. В Windows есть штатная утилита MBR2GPT, но перед любыми операциями с разметкой необходимо создать резервную копию данных.
| Ситуация | Состояние Secure Boot | Рекомендуемое действие |
|---|---|---|
| Обновление до Windows 11 | Выключен / не поддерживается | Отключить CSM, включить Secure Boot |
| Запуск игры с античитом | Требуется «Вкл.» | Проверить msinfo32, активировать в UEFI |
| Установка Linux рядом с Windows | Зависит от дистрибутива | Уточнить поддержку подписанных загрузчиков |
| Загрузка с сервисного Live-USB | Может мешать | Временно отключить, затем вернуть |
| Диск в MBR, режим Legacy | Недоступен | Преобразовать в GPT, перейти на UEFI |
Что такое ключи PK, KEK и db
Прошивка хранит несколько наборов ключей: PK (Platform Key) — главный ключ владельца платформы, KEK (Key Exchange Key) — ключи для обновления баз, db — база доверенных подписей загрузчиков, dbx — список отозванных подписей. Обычному пользователю управлять ими вручную не требуется: достаточно установить заводские ключи через соответствующий пункт меню UEFI.
Типичные проблемы и их решение
Пункт Secure Boot неактивен (серый). Частая причина — не установлен пароль администратора прошивки на некоторых платах либо включён CSM. Отключите режим совместимости и проверьте снова. Также убедитесь, что вы вошли в расширенный (Advanced) режим интерфейса, а не упрощённый (EZ Mode).
После включения система не загружается. Вероятно, загрузчик или драйвер не проходит проверку подписи — например, система ставилась в Legacy-режиме. Вернитесь в UEFI, временно отключите Secure Boot, загрузитесь и проверьте режим установки Windows через msinfo32.
«Не поддерживается» в сведениях о системе. Это указывает на загрузку в режиме Legacy/CSM, а не на аппаратное отсутствие функции. Проверьте настройки прошивки и разметку диска, прежде чем делать вывод о несовместимости платы.
Частые вопросы о UEFI Secure Boot
Безопасно ли отключать Secure Boot?
Да, само по себе отключение не вредит системе — оно лишь снимает проверку подписей загрузчика. Однако без этой защиты компьютер уязвимее к буткитам, поэтому после выполнения задач, требовавших отключения, функцию стоит вернуть во включённое состояние.
Secure Boot и TPM — это одно и то же?
Нет. TPM (Trusted Platform Module) — отдельный аппаратный модуль для хранения ключей и измерения целостности загрузки, а Secure Boot — механизм проверки подписей в прошивке UEFI. Они дополняют друг друга, и Windows 11 требует оба компонента.
Можно ли включить Secure Boot без переустановки Windows?
Да, если система уже установлена в режиме UEFI на GPT-диск — достаточно изменить настройку в прошивке. Если же Windows стоит на MBR-диске в Legacy-режиме, потребуется преобразование разметки в GPT (например, штатной утилитой MBR2GPT) с предварительным резервным копированием.
Почему античит игры требует включить Secure Boot?
Античит-системы используют безопасную загрузку как гарантию того, что цепочка запуска ОС не была модифицирована. Это затрудняет работу читов, внедряющихся на уровне загрузчика или ранних драйверов.
Работает ли Secure Boot с Linux?
Многие популярные дистрибутивы поставляются с подписанными загрузчиками и корректно работают при включённом Secure Boot. Однако поддержка зависит от конкретного дистрибутива и его версии — перед установкой проверьте документацию выбранной системы.