Bagaimana untuk menyemak dan mendayakan Secure Boot pada PC Windows anda

Kemaskini terakhir: November 9, 2025
Pengarang PcHardwarePro
  • Secure Boot melindungi permulaan dengan mengesahkan tandatangan yang sah dan menyekat perisian yang tidak dibenarkan.
  • Untuk mengaktifkannya, komputer mesti menggunakan pembahagian UEFI dan GPT; lumpuhkan CSM jika ia didayakan.
  • Jika "Tidak aktif" muncul, pulihkan kekunci But Secure ke tetapan kilang dalam UEFI.

Panduan But Selamat Windows

Secure Boot ialah komponen utama perlindungan sistem: Ia menghalang perisian yang tidak dibenarkan atau berniat jahat daripada dimuatkan semasa permulaan.Ia disepadukan ke dalam perisian tegar moden (UEFI), dan sementara kebanyakan komputer menyokongnya, kadangkala ia kelihatan dilumpuhkan atau tidak serasi disebabkan oleh tetapan BIOS/UEFI atau mod but. Jika anda sedang bersedia untuk Windows 11 atau sekadar ingin mengukuhkan PC anda, anda perlu mendayakannya.

Dalam panduan ini anda akan mendapat penjelasan yang jelas tentang apa itu, cara menyemak sama ada ia berfungsi dan, jika perlu, Bagaimana untuk mengaktifkannya langkah demi langkah dari tetapan Windows dan dari UEFIAnda juga akan melihat apa yang perlu dilakukan jika ia muncul sebagai "Tidak aktif", cara memulihkan kunci, langkah berjaga-jaga yang perlu diambil jika anda menggunakan BitLocker, dan beberapa nota untuk komputer daripada jenama popular (Dell, Lenovo, HP, ASUS, MSI, dsb.).

Apakah Boot Secure dan mengapa ia adalah idea yang baik untuk mendayakannya?

Secure Boot ialah ciri UEFI yang mengesahkan, menggunakan tandatangan kriptografi, perisian yang dimuatkan sebelum sistem pengendalian. Ia hanya membenarkan komponen permulaan yang ditandatangani oleh pengeluar yang dipercayai (seperti Microsoft) dan pemacu yang disahkan.Ini menghalang rootkit atau kod berniat jahat lain daripada menyelinap masuk semasa permulaan, saat yang kritikal.

Jika anda perlu menjalankan sistem pengendalian atau alatan yang tidak disokong (utiliti pemulihan tertentu, persekitaran lama, dsb.), anda boleh melumpuhkannya buat sementara waktu. Berhati-hati dengan perkara ini: melumpuhkannya dengan ketara mengurangkan keselamatan peranti andaOleh itu, jika anda tidak mempunyai sebab yang jelas, adalah dinasihatkan untuk memastikan ia aktif untuk mendapatkan kestabilan dan keyakinan pada permulaan.

Bagi tujuan keperluan, Windows 11 Ia memerlukan mesin itu serasi dengan UEFI dan Secure Boot. Ia tidak diperlukan sepenuhnya untuk boot Windows 10Walau bagaimanapun, dengan mendayakannya memberikan perlindungan tambahan dan merupakan keperluan untuk menaik taraf kepada Windows 11 pada komputer yang serasi.

Menyemak status Boot Selamat

Bagaimana untuk menyemak sama ada PC anda telah didayakan Secure Boot

Windows menawarkan cara langsung untuk menyemaknya. Tekan Windows + R, taip msinfo32 dan mengesahkan. Dalam "Maklumat Sistem", cari "Mod BIOS" dan "Status But Selamat". Jika mod BIOS ialah UEFI dan status muncul sebagai Didayakan, anda sudah dikemas kiniJika mod BIOS ialah Legacy (atau CSM), anda perlu bertukar kepada UEFI dan, kemungkinan besar, menukar cakera kepada GPT.

"Tidak serasi" juga mungkin muncul pada panel yang sama. Dalam kes itu, papan induk atau perisian tegarnya tidak menyokong Secure Boot.Atau ada tetapan yang menghalangnya. Dalam amalan, pada sistem moden, melumpuhkan CSM dan menggunakan UEFI dengan pembahagian GPT biasanya cukup untuk menukar status kepada serasi.

Satu lagi petunjuk berguna datang daripada beberapa penyelesaian keselamatan. Jika anda melihat amaran «PC anda terdedah kepada perisian hasad semasa permulaan. But Secure dilumpuhkan."Penyelesaian itu melibatkan memasukkan UEFI dan menghidupkannya dalam bahagian Keselamatan atau But.

Prasyarat dan semakan kunci

Sebelum menyentuh apa-apa, anda harus menyemak tiga aspek: mod but (UEFI), gaya partition (GPT), dan penyulitan (BitLocker)Sekiranya semuanya berjalan lancar, prosesnya akan menjadi cepat dan tanpa sebarang kejutan.

Mod but: Jika dalam msinfo32 anda melihat "mod BIOS: UEFI", sempurna. Jika ia menunjukkan Legacy/CSM, anda perlu menukarnya dalam UEFI.Perubahan ini biasanya memerlukan cakera sistem diformatkan sebagai GPT; jika tidak, komputer tidak akan boot selepas perubahan.

  Perlindungan Kanak-kanak untuk Windows 7: Cara Menyediakan Keselamatan

Gaya partition cakera: Buka "Pengurusan Cakera" (Windows + X > Pengurusan Cakera), klik kanan pada cakera sistem (pemacu di mana Windows berada), pergi ke Properties > Volumes dan lihat "Partition style". Ia mestilah "Jadual Partition GUID (GPT)"Jika tertera "MBR", anda boleh menukarnya dengan alat MBR2GPT yang disertakan dengan Windows.

BitLocker dan Penyulitan Peranti: Jika anda menggunakan BitLocker atau Penyulitan Peranti, Menukar tetapan UEFI (seperti mendayakan Secure Boot) mungkin menggesa anda untuk mendapatkan kunci pemulihan semasa dimulakan semula.Adalah penting anda mencarinya sebelum meneruskan untuk mengelakkan kehilangan akses kepada data anda.

TPM 2.0 (untuk Windows 11): Ini bukan keperluan untuk Secure Boot itu sendiri, tetapi ia adalah keperluan untuk Windows 11. Tekan Windows + R, taip tpm.msc dan semak "Status". Jika tertera "Sedia untuk digunakan", TPM didayakanJika tidak, anda perlu mengaktifkannya dalam UEFI (cari "TPM", "PTT" atau "fTPM" dalam Keselamatan atau Lanjutan).

Tukar cakera MBR kepada GPT dengan MBR2GPT

Pada komputer yang masih but dalam mod lama, anda akan melihat bahawa cakera sistem berada dalam MBR. Utiliti MBR2GPT membolehkan anda menukarnya kepada GPT tanpa memasang semula.meminimumkan risiko (walaupun sentiasa dinasihatkan untuk mempunyai sandaran).

Buka Prompt Perintah sebagai pentadbir dan jalankan pra-pengesahan. Gunakan nombor cakera yang sepadan dengan komputer anda (dalam "Pengurusan Cakera", pemacu sistem biasanya yang ditunjukkan). cakera 0):

Perintah pengesahan:
mbr2gpt /validate /disk:0 /allowFullOS

Jika pengesahan adalah betul, lancarkan penukaran: Windows akan melaraskan partition dan menyediakan but UEFI.

Perintah penukaran:
mbr2gpt /convert /disk:0 /allowFullOS

Selepas menukar, masukkan UEFI dan tukar mod but kepada UEFI (lumpuhkan Legacy/CSM). Tanpa perubahan ini, komputer mungkin tidak dapat dimulakan.Sekali dalam UEFI tulen, anda akan dapat Dayakan Boot Selamat dalam Windows 10.

Memasuki UEFI/BIOS daripada Windows atau semasa but

Terdapat dua cara biasa untuk mengaksesnya. Cara langsung adalah untuk memulakan semula dan berulang kali menekan kekunci yang sepadan (ini berbeza mengikut pengilang). Del, F2, F10, F12 atau EscAlternatif berpandu daripada Windows berguna jika anda menghadapi masalah menekan kekunci yang betul.

Dalam Windows 10: pergi ke Tetapan > Kemas kini dan keselamatan > Pemulihan. Di bawah "Permulaan lanjutan", ketik "Mulakan semula sekarang". Kemudian pergi ke Selesaikan Masalah > Pilihan lanjutan > Tetapan perisian tegar UEFI > But semulaSistem akan but terus ke skrin UEFI.

Dalam Windows 11: Tetapan > Windows Update > Pilihan lanjutan > Pemulihan. Di bawah "Permulaan lanjutan", pilih "Mulakan semula sekarang" dan, seperti sebelum ini, pilih Selesaikan masalah > Pilihan Lanjutan > Tetapan Perisian Tegar UEFI.

Pada komputer ASUS, apabila ia dimatikan sepenuhnya, anda boleh mengekalkan F2 dan tekan butang kuasa untuk memasuki UEFI; pada desktop ASUS yang lebih lama, ini kadangkala digunakan Padam. Pada konsol mudah alih ASUS, Kelantangan – dikekalkan apabila dihidupkan untuk mencapai konfigurasi.

Mendayakan Boot Selamat dalam UEFI

Dayakan Boot Selamat langkah demi langkah dalam UEFI/BIOS

Lokasi yang tepat berbeza-beza bergantung pada papan induk, tetapi logiknya adalah serupa: Lumpuhkan CSM, pastikan jenis sistem pengendalian ialah Windows UEFI, dan dayakan Secure BootKemudian, simpan perubahan dan mulakan semula.

Lihat dalam tab Keselamatan, But, Lanjutan atau Pengesahan. Pada banyak komputer, anda akan melihat pilihan yang dipanggil "Selamat mula" atau "Secure Boot". Dalam yang lain, ia diuruskan melalui "OS Type".

  Identiti tapak web ini atau integriti sambungan ini tidak dapat disahkan.

– Nyahaktifkan CSM/Legacy: jika «CSM" atau "Legasi", tetapkannya kepada Dilumpuhkan. But Secure memerlukan but UEFI tulen.

– Jenis sistem pengendalian: jika ia wujud «Mod UEFI Windows"vs. "OS lain", pilih pilihan pertama untuk menghidupkan But Secure secara automatik pada perisian tegar tertentu.

– But selamat: tetapkan pilihan kepada DidayakanDalam sesetengah antara muka, baris "Status Boot Selamat" tidak boleh ditukar secara manual; ia dikemas kini apabila anda mendayakan kawalannya dan menyimpan konfigurasi.

Simpan perubahan dan keluar dengan F10 (atau menu "Simpan dan Keluar"). Komputer akan dimulakan semula dan apabila anda kembali ke Windows, anda boleh mengesahkan dalam msinfo32 bahawa "Status Boot Selamat" kini muncul sebagai Didayakan. Jika tidak, semak kekunci Boot Selamat, seperti yang kami jelaskan di bawah.

Pengurusan kunci Boot Selamat dan penyelesaian masalah apabila "Tidak aktif" muncul

Jika status kekal "Tidak aktif" atau anda tidak dapat mendayakannya, ia biasanya membantu. memulihkan kunci kilangMenu mungkin dipanggil "Pengurusan Kunci," "Kekunci But Selamat," atau sesuatu yang serupa. Ideanya adalah untuk memadamkan kekunci semasa dan memasang semula yang lalai.

Pada komputer riba ASUS, AIO atau konsol dengan antara muka UEFI klasik:

1) Dalam Secure Boot, dayakan Kawalan Boot Selamat dalam Didayakan dan masukkan Pengurusan Utama.

2) Laksanakan Tetapkan semula kepada Mod Persediaan untuk membersihkan pangkalan data kunci.

3) Seterusnya, pilih Pulihkan Kunci Kilang dan sahkan dengan Ya.

4) Simpan perubahan dengan F10. Selepas memulakan semula, status harus dikemas kini..

Pada peranti ASUS dengan antara muka "MyASUS dalam UEFI", prosesnya sangat serupa: Dayakan Kawalan But SelamatBuka "Pengurusan Kunci", tekan "Tetapkan Semula Kepada Mod Persediaan", kemudian "Pulihkan Kekunci Kilang" dan simpan. Keadaan menyesuaikan apabila dimulakan semula.

Pada desktop ASUS, jika anda melihat "Mod But Selamat", tukar ke Adat Untuk mengakses pengurusan kunci, kemudian pilih Kosongkan Kekunci But Selamat, mengesahkan dan kemudian, «Pasang Kekunci But Selamat LalaiSimpan tetapan dengan F10. Ini memasang semula kekunci lalai dan mendayakan Secure Boot..

Perlu diingat dua nuansa biasa:

– Dalam banyak perisian tegar, «Status Mula Selamat» (Aktif/Tidak aktif) tidak boleh diedit secara manual; ia bergantung kepada sama ada kawalan didayakan dan sama ada kekunci wujud.

– Pada model tertentu, status berubah antara "Pengguna" dan "Konfigurasi" bergantung pada sama ada kekunci But Secure dimuatkan atau tidak. Dengan kunci hadir, status keselamatan beroperasi.

Panduan ringkas untuk komputer ASUS: Standard UEFI dan MyASUS

Bagi mereka yang menggunakan ASUS, berikut adalah ringkasan praktikal. Masukkan mod lanjutan dengan F7, pergi ke Security/Boot dan dayakan Secure Boot Ini adalah baris umum, dengan perubahan nama kecil bergantung pada versi.

Antara muka UEFI klasik (komputer riba dan desktop):

– Tekan F7 untuk mengakses "Mod Lanjutan".

- Masuk Keselamatan dan kemudian masuk Selamat mula.

– Laraskan «Kawalan Boot Selamat» kepada Didayakan (atau "Jenis OS" dalam "Mod UEFI Windows" pada beberapa desktop).

- Berhati-hati F10 dan sahkan dengan mengklik Terima.

Antara muka "MyASUS dalam UEFI" (komputer riba):

– Masukkan «Tetapan lanjutan» dengan F7.

- Dibuka Keselamatan > Selamat mula.

– Letakkan «Kawalan Boot Selamat» dalam Didayakan.

- Berhati-hati F10 dan mengesahkan. Jika ia berterusan sebagai Tidak aktif, gunakan prosedur "Pengurusan Utama" yang ditunjukkan di atas.

Nota tambahan untuk desktop ASUS: sesetengah perisian tegar mengurus Secure Boot menggunakan «Jenis OSPilih "Mod UEFI Windows" untuk membolehkannya; "OS lain" melumpuhkannya. Jika anda menggunakan alat yang tidak ditandatangani, anda mungkin memerlukan pilihan itu buat sementara waktu.Tetapi ingat untuk membalikkannya untuk mendapatkan semula perlindungan.

  Cipta dan formatkan pemacu kilat USB boleh boot dengan Rufus

Jika anda menggunakan ASUS PRIME A320M-K (atau papan induk AM4 lain) dan Pemeriksaan Kesihatan PC menegaskan bahawa Secure Boot tiada, semak perkara ini:

– Dalam msinfo32, «Mod BIOS: UEFI'.

– CSM dilumpuhkan.

- "Mod UEFI Windows» dipilih dalam «Jenis OS».

– Kekunci dipulihkan kepada tetapan kilang.

– Semak dalam msinfo32 bahawa «Keadaan Boot Selamat» berubah kepada Didayakan selepas menyimpan dan memulakan semula.

Perkara untuk dipertimbangkan dengan BitLocker dan penyelesaian keselamatan

Jika cakera anda disulitkan dengan BitLocker atau Penyulitan Peranti, Sediakan kunci pemulihan anda Sebelum anda menyentuh UEFI. Selepas mengubah suai parameter seperti Secure Boot atau TPM, Windows mungkin memintanya pada but pertama. Anda boleh menemuinya dalam akaun Microsoft anda atau di mana-mana sahaja anda menyimpannya apabila anda mengaktifkannya.

Program antivirus dan suite keselamatan mungkin memaparkan amaran jika mereka mengesan bahawa Secure Boot dilumpuhkan. Dalam Avast One, sebagai contoh, mesej "PC anda terdedah kepada boot perisian hasad'. Penyelesaiannya tidak terletak pada antivirus itu sendiri, tetapi dalam mengakses UEFI dan mendayakan Secure Boot. daripada pilihan Keselamatan atau Permulaan, seperti yang anda lihat.

Soalan lazim dan kesilapan biasa

Bolehkah saya mendayakan Secure Boot tanpa kehilangan data? ya. Mendayakan Secure Boot tidak memadamkan maklumat andaDi mana anda perlu berhati-hati ialah apabila menukar MBR kepada GPT (gunakan MBR2GPT dan sandaran terdahulu) dan apabila bertukar kepada UEFI jika cakera tiada dalam GPT.

Saya telah mendayakan Secure Boot, tetapi Windows tidak akan bootCakera sistem mungkin masih dalam MBR atau CSM aktif. Lumpuhkan CSM, tukar cakera kepada GPT menggunakan MBR2GPT, dan but dalam UEFI.Jika anda menggunakan BitLocker, ia mungkin meminta kunci pemulihan anda.

Dalam UEFI saya melihat "Keadaan Boot Selamat" tetapi saya tidak boleh mengubahnya. Adakah ini normal? Penunjuk itu mencerminkan keadaan, ia bukan pelarasan.Perkara yang perlu anda ubah ialah "Kawalan Boot Selamat" atau "Jenis OS". Selepas menyimpan dan memulakan semula, status akan dikemas kini.

Di manakah sebenarnya pilihan? Mereka berbeza-beza bergantung pada pengilang dan versi perisian tegar. Semak dengan sokongan jenama anda (Dell, Lenovo, HP, ASUS, MSI, dll.) Jika konvensyen penamaan tidak sepadan. Pada ASUS, laluan yang paling biasa ialah Security > Secure Boot atau Boot > Secure Boot.

Bagaimana jika saya perlu menggunakan sistem yang tidak ditandatangani? Anda boleh melumpuhkan Boot Selamat buat sementara waktu. Ambil risiko dan aktifkan semula secepat mungkin.Pada sesetengah desktop, pilih "OS Lain" di bawah "Jenis OS" untuk melumpuhkannya dan "mod UEFI Windows" untuk mendayakannya semula.

TPM 2.0 tidak muncul atau tidak bersedia. Cari UEFI untuk "TPM", "PTT" (Intel) atau "fTPM" (AMD) dalam Keselamatan atau Lanjutan dan dayakannya. Untuk Windows 11, TPM 2.0 dan Secure Boot mesti beroperasi..

Selepas mengikuti panduan video, PC Health Check terus merungut. Kadang-kadang hilang memulihkan kunci atau lumpuhkan CSM sepenuhnya. Ulang msinfo32 dan sahkan "Mod BIOS: UEFI" dan "Status But Selamat: Didayakan". Jika ia terus gagal, semak Pengurusan Kunci dan pasang kekunci lalai.

Dengan UEFI didayakan, cakera diformatkan sebagai GPT, dan kekunci But Secure dipasang, Mendayakan Secure Boot hanyalah masalah beberapa perubahan dalam UEFIPerlindungan tambahan yang ditawarkannya adalah berbaloi, terutamanya jika anda berhijrah ke Windows 11 atau mengendalikan maklumat sensitif.

Artikel berkaitan:
Bagaimana untuk Mendayakan Boot Selamat dalam Windows 10 dalam Masa Sekejap!