Secure Boot это функция UEFI-прошивки, которая проверяет цифровую подпись загрузчика и драйверов при включении компьютера, не давая запуститься неподписанному или модифицированному коду. Для Windows 11 Secure Boot обязателен. Включается в настройках BIOS/UEFI, обычно в разделе Security или Boot. Дальше разберём детали.
Как работает Secure Boot простым языком
Грубо говоря, Secure Boot это охранник на входе. Когда комп включается, прошивка UEFI проверяет: «А у загрузчика есть пропуск (цифровая подпись)?» Если подпись валидная, загрузка продолжается. Если подписи нет или она невалидная, загрузка блокируется.
Зачем это нужно? Защита от руткитов и буткитов. Это такие особо гадкие вирусы, которые внедряются в процесс загрузки операционной системы. Они загружаются раньше антивируса и могут прятаться от любого ПО. Secure Boot не даёт им запуститься в принципе.
На самом деле, цепочка доверия выглядит так:
- UEFI проверяет подпись загрузчика Windows (bootmgfw.efi)
- Загрузчик проверяет подпись ядра Windows (ntoskrnl.exe)
- Ядро проверяет подписи драйверов
Если на любом этапе подпись не совпадает, загрузка останавливается. Вся цепочка защищена. Знаете что это напоминает? Проверку документов на нескольких КПП. Прошёл первый, проверят на втором, потом на третьем. Без подписи никуда не пустят.
Secure Boot и Windows 11: почему это обязательно
Microsoft сделала Secure Boot обязательным требованием для Windows 11. Без него установщик просто откажется ставить систему (ну, есть обходные пути, но это другая история).
Почему Microsoft так решила? Потому что буткиты стали реальной проблемой. В 2024-2025 годах было обнаружено несколько серьёзных буткит-угроз, которые обходили классические антивирусы. Secure Boot закрывает этот вектор атаки.
Короче, если хотите Windows 11, нужен Secure Boot. А для Secure Boot нужен UEFI (не Legacy BIOS). А для UEFI нужна GPT-разметка диска (не MBR). Одно тянет за собой другое.
Как проверить: включён ли Secure Boot
Прежде чем лезть в BIOS, проверьте текущее состояние из Windows.
# Способ 1: через msinfo32
# Win+R -> msinfo32 -> Enter
# Ищите строку "Состояние безопасной загрузки"
# Если "Вкл." - Secure Boot работает
# Способ 2: через PowerShell
Confirm-SecureBootUEFI
# True = включён, False = выключен
# Ошибка = система загружена в Legacy BIOS режиме
# Способ 3: через реестр
# HKLMSYSTEMCurrentControlSetControlSecureBootState
# UEFISecureBootEnabled = 1 (включён) или 0 (выключен)Мой друг Стас купил сборку на Ryzen 5 5600X с материнкой ASUS TUF B550-PLUS и не мог поставить Windows 11. Оказалось, Secure Boot был выключен в BIOS по умолчанию. Включил, и установщик заработал. Две минуты в BIOS решили проблему.
Как включить Secure Boot: инструкции для разных производителей
Тут такое дело: у каждого производителя материнских плат интерфейс BIOS выглядит по-разному. Но общий принцип одинаковый.
Вход в BIOS/UEFI
Перезагрузите комп и нажмите нужную клавишу при включении:
| Производитель | Клавиша BIOS | Клавиша Boot Menu |
|---|---|---|
| ASUS | Del или F2 | F8 |
| MSI | Del | F11 |
| Gigabyte | Del или F2 | F12 |
| ASRock | Del или F2 | F11 |
| HP | F10 или Esc | F9 |
| Dell | F2 или F12 | F12 |
| Lenovo | F1 или F2 | F12 |
| Acer | F2 или Del | F12 |
Кстати, в Windows 11 можно войти в UEFI без угадывания клавиш:
# Через Параметры
# Параметры -> Система -> Восстановление -> Расширенные параметры загрузки
# Нажмите "Перезагрузить сейчас"
# После перезагрузки: Поиск и устранение неисправностей ->
# Дополнительные параметры -> Параметры встроенного ПО UEFI
# Или через командную строку (быстрее)
shutdown /r /fw /t 0ASUS (ROG, TUF, Prime)
- В BIOS нажмите F7 для перехода в Advanced Mode
- Перейдите на вкладку Boot
- Найдите Secure Boot
- OS Type установите в «Windows UEFI Mode»
- Secure Boot State должно показать Enabled
- Сохраните и выйдите (F10)
MSI
- В BIOS перейдите в Settings, Advanced
- Найдите Windows OS Configuration
- Secure Boot установите в Enabled
- Secure Boot Mode выберите Standard
- Сохраните (F10)
Gigabyte
- В BIOS перейдите на вкладку Boot
- Secure Boot выберите Enabled
- Secure Boot Mode выберите Standard
- Сохраните (F10)
Предварительные условия
Перед включением Secure Boot убедитесь в следующем:
Первое: режим загрузки должен быть UEFI, а не Legacy/CSM. Если у вас включен CSM (Compatibility Support Module), Secure Boot не заработает. Отключите CSM сначала.
Второе: диск должен быть в формате GPT, а не MBR. Проверить можно через Управление дисками (diskmgmt.msc). Если диск MBR, а система уже установлена, можно конвертировать без потери данных:
# Конвертация MBR в GPT без потери данных (Windows 10 1703+)
# Загрузитесь с установочной флешки Windows
# Откройте командную строку (Shift+F10)
mbr2gpt /validate /disk:0
mbr2gpt /convert /disk:0
# После конвертации переключите BIOS на UEFI и включите Secure BootТретье: должны быть установлены ключи Secure Boot. Обычно они предустановлены производителем (ключи Microsoft). Если ключей нет (бывает после сброса BIOS к заводским настройкам), нужно загрузить дефолтные ключи. В BIOS это обычно кнопка «Install Default Secure Boot Keys» или «Restore Factory Keys».
Как проверить режим BIOS: UEFI или Legacy
Если честно, многие путают понятия BIOS и UEFI. Вот быстрый способ проверить, в каком режиме загружена ваша система:
# Способ 1: msinfo32
# Win+R -> msinfo32 -> строка "Режим BIOS"
# Должно быть "UEFI"
# Способ 2: через PowerShell
$env:firmware_type
# Или:
Get-ItemProperty HKLM:SYSTEMCurrentControlSetControlSystemInformation
# Способ 3: через diskpart
diskpart
list disk
# Если диск имеет звёздочку в столбце GPT, значит UEFI
exitЕсли режим BIOS показывает «Legacy», а вы хотите Secure Boot, нужно конвертировать диск из MBR в GPT и переключить BIOS на UEFI. Процесс описан выше.
Проблемы при включении Secure Boot
«Secure Boot Violation» при загрузке
Если после включения Secure Boot система не загружается и показывает ошибку, значит загрузчик не подписан. Это бывает если:
- Система была установлена в Legacy-режиме
- Используется модифицированный загрузчик
- Linux-загрузчик без подписи Microsoft (GRUB без shim)
Решение: переустановить Windows в UEFI-режиме или восстановить загрузчик:
# Восстановление загрузчика Windows
# Загрузитесь с установочной флешки, откройте командную строку
bootrec /fixboot
bcdboot C:Windows /s S: /f UEFISecure Boot не включается (серый, неактивный)
Бывает, что опция Secure Boot в BIOS есть, но она серая и не нажимается. Причины:
- Включён CSM/Legacy Boot. Отключите CSM сначала, потом Secure Boot станет доступен
- Нет установленных ключей Secure Boot. Найдите опцию «Install Default Keys» или «Restore Factory Keys»
- Установлен пароль на BIOS. Некоторые платы требуют пароль администратора для изменения Secure Boot
Мой коллега Виталий (собирал рабочую станцию на ASRock B560M Pro4 с i5-11400) полчаса бился с серым Secure Boot. Оказалось, нужно было сначала установить Supervisor Password в BIOS, и только после этого Secure Boot стал доступен для изменения. Такая вот особенность конкретной материнки.
Dual-boot с Linux
По факту, Secure Boot и Linux это отдельная песня. Большинство современных дистрибутивов (Ubuntu, Fedora, openSUSE) поддерживают Secure Boot через подписанный загрузчик shim. Но некоторые дистрибутивы (Arch, Gentoo) требуют ручной настройки.
Если у вас dual-boot с Linux и Secure Boot мешает, есть два пути:
- Использовать дистрибутив с поддержкой Secure Boot (Ubuntu, Fedora)
- Зарегистрировать свой ключ в UEFI через MOK (Machine Owner Key)
Secure Boot и TPM: в чём разница
Люди часто путают эти две вещи. Разница простая:
Secure Boot проверяет подписи при загрузке. Это про целостность процесса запуска. Secure Boot встроен в прошивку UEFI.
TPM (Trusted Platform Module) хранит криптографические ключи и измеряет состояние системы. Это отдельный чип (или прошивка процессора). TPM нужен для BitLocker, Windows Hello и других функций.
Для Windows 11 нужны оба. И Secure Boot, и TPM 2.0. Они дополняют друг друга, но решают разные задачи.
Вот как они работают вместе: Secure Boot проверяет подписи при загрузке, а TPM измеряет каждый этап загрузки и сохраняет «отпечаток» (PCR values). Если что-то изменилось в процессе загрузки (вирус, модификация загрузчика), TPM заметит несовпадение и заблокирует доступ к ключам BitLocker. Двойная защита.
Можно ли обойти Secure Boot для установки Windows 11
Вот в чём прикол: да, можно. Есть способы обойти проверку Secure Boot при установке Windows 11. Но зачем? Secure Boot это не прихоть Microsoft, а реальная защита. Отключать его ради установки и потом забыть включить обратно значит оставить компьютер без защиты от буткитов.
Если ваш компьютер поддерживает Secure Boot (а любой компьютер с UEFI его поддерживает), просто включите его. Это занимает 2 минуты в BIOS и не имеет негативных последствий для 99% пользователей.
Мой знакомый Роман (сборщик ПК, работает в компьютерном магазине, собирает по 5-7 системников в неделю на базе Intel Core i5-13400 и i7-13700) рассказывал, что клиенты часто просят «обойти TPM и Secure Boot чтобы поставить Windows 11». Он всегда отвечает: зачем обходить то, что и так работает? Включить Secure Boot на любой современной плате дело двух кликов. А выключать защиту ради мнимого удобства не стоит.
Управление ключами Secure Boot
Для продвинутых пользователей. В UEFI можно управлять ключами Secure Boot:
- PK (Platform Key): ключ платформы, обычно один, принадлежит производителю
- KEK (Key Exchange Key): ключи для обновления баз db и dbx
- db (Signature Database): разрешённые подписи
- dbx (Forbidden Signatures Database): запрещённые подписи
# Проверка ключей Secure Boot из Windows
Get-SecureBootUEFI -Name PK
Get-SecureBootUEFI -Name KEK
Get-SecureBootUEFI -Name db
Get-SecureBootUEFI -Name dbx
# Экспорт ключей для анализа
Get-SecureBootUEFI -Name db -OutputFilePath "C:Tempdb.bin"А ещё Microsoft периодически обновляет базу dbx (запрещённых подписей) через Windows Update. Это нормально и не требует вмешательства пользователя.
Secure Boot Custom Mode: собственные ключи
Для энтузиастов и тех, кто хочет полный контроль, в BIOS есть Custom Mode. Он позволяет удалить предустановленные ключи Microsoft и загрузить свои собственные. Зачем это нужно?
Например, если вы хотите, чтобы загружался только ваш конкретный загрузчик и ничей другой. Или если вы разрабатываете свою операционную систему (ладно, это для единиц).
Короче, Custom Mode это для продвинутых пользователей. Если вы не понимаете, зачем вам собственные ключи, оставляйте Standard Mode. Он работает с Windows и большинством подписанных Linux-дистрибутивов из коробки.
Тут такое дело: если вы случайно удалите все ключи в Custom Mode и не загрузите новые, Secure Boot перестанет работать. Придётся сбрасывать BIOS к заводским настройкам (обычно через кнопку Clear CMOS на материнской плате или вытащив батарейку на 10-15 секунд).
Secure Boot и драйверы
Важный момент: с включённым Secure Boot Windows не загрузит неподписанные драйверы. Это касается драйверов старого оборудования, кастомных драйверов и некоторых open-source драйверов.
Грубо говоря, если у вас есть старый принтер или сканер с неподписанным драйвером, после включения Secure Boot он может перестать работать. Проверить подпись драйвера можно так:
# Проверяем, все ли драйверы подписаны
sigverif
# Откроется утилита проверки подписей файлов
# Или через PowerShell
Get-WindowsDriver -Online | Where-Object {$_.OriginalFileName -ne $null} | Select-Object Driver, ProviderName, Date | Format-Table
# Проверка конкретного драйвера
driverquery /v | findstr "unsigned"Если после включения Secure Boot что-то перестало работать, проверьте Диспетчер устройств. Устройства с проблемными драйверами будут отмечены жёлтым восклицательным знаком. Обновите драйвер до подписанной версии.
Secure Boot и виртуальные машины
Если вы работаете с виртуальными машинами, знайте: Hyper-V поддерживает Secure Boot для гостевых ОС. Виртуальная машина поколения 2 в Hyper-V может использовать Secure Boot так же, как физический компьютер.
В VMware Workstation Pro Secure Boot тоже поддерживается, но для этого нужно зашифровать виртуальную машину. В VirtualBox поддержка Secure Boot появилась начиная с версии 7.0.
Для установки Windows 11 в виртуальную машину Secure Boot нужно включить вместе с vTPM. Без этих двух компонентов установщик Windows 11 откажется работать.
Secure Boot и обновления BIOS
Кстати, при обновлении BIOS Secure Boot иногда сбрасывается на значение по умолчанию. На одних платах по умолчанию Enabled, на других Disabled. После обновления BIOS обязательно проверьте состояние Secure Boot.
А ещё при обновлении BIOS ключи Secure Boot могут быть сброшены. Если после обновления Windows не загружается с ошибкой Secure Boot, зайдите в BIOS и выберите «Install Default Secure Boot Keys» или «Restore Factory Keys».
Troubleshooting: чек-лист проблем с Secure Boot
Если честно, большинство проблем с Secure Boot решаются одним и тем же набором действий. Вот чек-лист:
- Secure Boot серый/неактивный: отключите CSM, установите пароль BIOS
- Ошибка «Secure Boot Violation»: восстановите загрузчик Windows через bcdboot
- Windows 11 не видит Secure Boot: проверьте UEFI-режим и GPT-разметку
- Linux не загружается: используйте дистрибутив с поддержкой Secure Boot или зарегистрируйте MOK-ключ
- Устройство не работает после включения: обновите драйвер до подписанной версии
- После обновления BIOS проблемы: восстановите ключи Secure Boot по умолчанию
Итого
Secure Boot это фундаментальная защита от руткитов и буткитов на уровне загрузки системы. Для Windows 11 он обязателен. Включается за пару минут в BIOS/UEFI. Главное, убедитесь что у вас UEFI-режим и GPT-разметка диска. Если у вас лицензионная Windows 11 Pro с keytrust24.store, Secure Boot обеспечит надёжный и безопасный запуск системы каждый раз.



