Как включить безопасную загрузку Windows и UEFI

Редакция «Ноутбук и компьютер» · Windows и загрузка · 27.09.2026 · 11 мин чтения

Как включить безопасную загрузку Windows и UEFI

Коротко

Secure Boot — это функция прошивки UEFI, а не безопасный режим Windows. Чтобы включить безопасную загрузку, проверьте, что Windows запускается в режиме UEFI, системный диск имеет разметку GPT, а режим Legacy/CSM…

Secure Boot — это функция прошивки UEFI, а не безопасный режим Windows. Чтобы включить безопасную загрузку, проверьте, что Windows запускается в режиме UEFI, системный диск имеет разметку GPT, а режим Legacy/CSM отключён. После этого в настройках UEFI включите Secure Boot.

Для Windows 11 обычно также нужны TPM 2.0 и совместимый компьютер. В Windows 10 Secure Boot поддерживается, но не обязателен для каждой установки.

Чем Secure Boot отличается от безопасного режима Windows

Безопасный режим Windows запускает систему с минимальным набором драйверов и служб. Он нужен для диагностики программных сбоев.

Secure Boot, или безопасная загрузка, работает ещё до запуска Windows. Прошивка проверяет цифровую подпись загрузчика и блокирует неподписанные либо изменённые компоненты.

Эти функции включаются в разных местах:

Функция Где включается Для чего нужна
Безопасный режим Windows Параметры восстановления Windows Диагностика драйверов и программ
Secure Boot UEFI материнской платы или ноутбука Проверка загрузчика до запуска Windows
TPM 2.0 UEFI Хранение ключей и выполнение требований Windows 11

Как проверить режим UEFI и состояние безопасной загрузки

Перед изменением настроек прошивки сначала проверьте систему из Windows.

  1. Нажмите Win + R.
  2. Введите msinfo32.
  3. Нажмите Enter.
  4. Найдите строки Режим BIOS и Состояние безопасной загрузки.

Обычно перед включением Secure Boot результат выглядит так:

Параметр Допустимое значение
Режим BIOS UEFI
Состояние безопасной загрузки Выкл. или Вкл.
Для Windows 11 TPM 2.0 включён, компьютер соответствует требованиям

Если в строке Режим BIOS указано Legacy, не включайте Secure Boot сразу. После отключения CSM такая Windows может перестать загружаться.

Как проверить разметку системного диска

  1. Нажмите Win + X.
  2. Откройте Управление дисками.
  3. В нижней части окна щёлкните правой кнопкой по области слева, где указано, например, Диск 0.
  4. Выберите Свойства → Тома.
  5. Посмотрите строку Стиль раздела.

Для установки Windows в режиме UEFI обычно должно быть указано:

GUID Partition Table (GPT)

Проверять нужно свойства всего диска, а не раздела C:.

Пример: если в «Сведениях о системе» указано Режим BIOS — UEFI, а у диска 0 объёмом около 476 ГБ стоит GPT, базовые условия для включения Secure Boot выполнены. Если вместо этого указано Legacy и MBR, сначала потребуется конвертация диска или переустановка Windows в режиме UEFI.

Как проверить Secure Boot командой

Откройте PowerShell от имени администратора и выполните:

Confirm-SecureBootUEFI

Результат означает следующее:

  • True — Secure Boot включён;
  • False — компьютер загружен в UEFI, но Secure Boot выключен;
  • ошибка о неподдерживаемой платформе — Windows запущена в Legacy либо прошивка не поддерживает Secure Boot.

Что проверить перед включением Secure Boot

Изменение параметров обычно занимает несколько минут, но при несовместимой конфигурации Windows может перестать загружаться. На ноутбуке подключите зарядное устройство, а на стационарном компьютере не выключайте питание во время сохранения настроек UEFI.

Проверьте BitLocker

После изменения режима загрузки, параметров TPM или порядка загрузки BitLocker может запросить 48-значный ключ восстановления. Это защитная реакция, а не признак повреждения файлов.

Проверить шифрование можно так:

  1. Откройте Параметры.
  2. В Windows 11 перейдите в Конфиденциальность и безопасность → Шифрование устройства или Шифрование диска BitLocker.
  3. В Windows 10 откройте Обновление и безопасность → Шифрование устройства или панель управления BitLocker.
  4. Либо запустите командную строку от имени администратора и выполните:
manage-bde -status

Если BitLocker включён, заранее найдите ключ восстановления в учётной записи Microsoft, сохраните его на другом носителе или распечатайте. Отключать BitLocker обычно не требуется.

Оцените риски

Проверка Нормальное состояние Что произойдёт при проблеме
Режим BIOS UEFI При Legacy Windows может не запуститься
Стиль системного диска GPT MBR-конфигурация может потребовать конвертации
CSM/Legacy Отключается Старые ОС и некоторые устройства перестанят загружаться
BitLocker Ключ восстановления сохранён После перезагрузки появится запрос ключа
Загрузчик Есть Windows Boot Manager Компьютер может показать No bootable device

Отключите флешки, внешние диски и старые загрузочные устройства на время проверки. Это не обязательный шаг, но так проще исключить запуск не с того накопителя.

Как включить безопасную загрузку в UEFI

Названия разделов отличаются у Gigabyte, ASRock, ASUS, MSI и производителей ноутбуков. Один и тот же параметр может называться CSM Support, Launch CSM, Legacy Boot, Windows UEFI Mode, Windows WHQL Support или иначе.

Войти в UEFI можно клавишами Delete или F2 сразу после включения компьютера. На некоторых моделях используются F10, F12 или Esc.

Переход в UEFI из Windows

В Windows 11:

  1. Откройте Параметры → Система → Восстановление.
  2. В разделе Расширенные параметры запуска нажмите Перезагрузить сейчас.
  3. Выберите Поиск и устранение неисправностей → Дополнительные параметры.
  4. Откройте Параметры встроенного ПО UEFI.
  5. Нажмите Перезагрузить.

В Windows 10 путь обычно такой: Параметры → Обновление и безопасность → Восстановление → Особые варианты загрузки.

Общая последовательность

  1. Войдите в UEFI.
  2. Переключитесь в расширенный режим, если открыт упрощённый интерфейс.
  3. Найдите раздел Boot, Security, Authentication или Windows OS Configuration.
  4. Отключите CSM, Legacy Boot или аналогичный режим.
  5. Найдите Secure Boot и установите значение Enabled.
  6. Если прошивка предлагает Install Default Secure Boot Keys, Restore Factory Keys или Install Default Keys, установите стандартные ключи.
  7. Сохраните настройки через F10.
  8. После запуска Windows проверьте msinfo32.

На некоторых платах Secure Boot становится доступен только после отключения CSM и повторного входа в UEFI. Это нормальное поведение отдельных версий прошивки.

Как включить безопасную загрузку в BIOS Gigabyte

Путь зависит от модели платы и версии UEFI. Чаще всего нужные параметры находятся здесь:

  • Advanced Mode → Boot → CSM Support;
  • Settings → Miscellaneous → Secure Boot;
  • Boot → Secure Boot.

Типовой порядок:

  1. Нажмите F2, чтобы открыть расширенный режим.
  2. Перейдите в Boot или Settings → Miscellaneous.
  3. Установите CSM Support — Disabled.
  4. Откройте настройки Secure Boot.
  5. Установите Secure Boot — Enabled.
  6. При наличии пункта управления ключами выберите Install Default Secure Boot Keys.
  7. Нажмите F10 и подтвердите сохранение.

На некоторых Gigabyte настройки нужно сохранить после отключения CSM, перезагрузить компьютер, снова войти в UEFI и только затем включить Secure Boot.

Если вместо активного состояния отображается Setup, в разделе Key Management может потребоваться установка заводских ключей. Не выбирайте Delete All Secure Boot Variables: для обычного включения функции это не нужно.

Как включить безопасную загрузку ASRock

У ASRock параметры обычно находятся в таких разделах:

  • Boot → CSM;
  • Security → Secure Boot;
  • Advanced → Windows OS Configuration.

Порядок действий:

  1. Откройте вкладку Boot.
  2. Найдите CSM (Compatibility Support Module).
  3. Установите Launch CSM — Disabled.
  4. Перейдите в Security → Secure Boot.
  5. Установите Secure Boot — Enabled.
  6. Если отображается Not Active, откройте Key Management и выберите Install Default Secure Boot Keys.
  7. Сохраните настройки клавишей F10.

На некоторых моделях ASRock сначала нужно открыть Advanced → Windows OS Configuration и установить Windows 10 WHQL Support — Enabled. После этого CSM отключается автоматически или становится доступным для ручной настройки.

Если после изменения параметров Secure Boot не появился, сохраните настройки, перезагрузитесь и снова войдите в UEFI.

Как включить безопасную загрузку на Windows 11 и Windows 10

Отдельного переключателя Secure Boot в обычных параметрах Windows нет. Поэтому инструкция, как включить безопасную загрузку на Windows 11 и Windows 10, почти одинаковая:

  1. В msinfo32 проверьте, что Режим BIOS — UEFI.
  2. Убедитесь, что системный диск имеет стиль GPT.
  3. Сохраните ключ BitLocker, если шифрование включено.
  4. Войдите в UEFI.
  5. Отключите CSM или Legacy.
  6. Включите Secure Boot.
  7. Установите стандартные ключи, если прошивка их предлагает.
  8. Сохраните настройки и загрузите Windows.
  9. Снова откройте msinfo32.
  10. Проверьте: - Режим BIOS — UEFI; - Состояние безопасной загрузки — Вкл.

Для Windows 11 дополнительно проверьте TPM:

  1. Нажмите Win + R.
  2. Введите tpm.msc.
  3. Убедитесь, что модуль найден и готов к использованию.
  4. Проверьте версию спецификации: обычно требуется 2.0.

В UEFI функция TPM может называться:

  • Intel PTT — на системах с процессорами Intel;
  • AMD fTPM — на системах с процессорами AMD.

TPM и Secure Boot — разные функции, но для требований Windows 11 обычно нужны обе.

Что делать, если Windows установлена в Legacy или на MBR

Если в msinfo32 указано Legacy, а диск имеет стиль MBR, простое включение Secure Boot может вызвать ошибки:

  • No bootable device;
  • Operating system not found;
  • возврат в настройки UEFI.

Сначала создайте резервную копию важных файлов. Затем можно проверить возможность конвертации системного диска штатной утилитой Microsoft mbr2gpt.exe.

Откройте командную строку от имени администратора и выполните:

mbr2gpt /validate /allowFullOS

Если проверка завершилась успешно:

mbr2gpt /convert /allowFullOS

Перед конвертацией желательно временно приостановить защиту BitLocker, если она включена, и заранее сохранить ключ восстановления. После завершения операции войдите в UEFI, отключите Legacy/CSM и выберите загрузку через Windows Boot Manager.

mbr2gpt подходит не для каждой конфигурации. Ошибки возможны при нестандартной структуре разделов, нехватке места под служебный EFI-раздел, нескольких загрузчиках или сложной конфигурации дисков. Если проверка завершилась ошибкой, не запускайте конвертацию повторно наугад.

Типовая ситуация: Windows не загружается после включения Secure Boot

Предположим, до изменения настроек компьютер показывал:

  • Режим BIOS — UEFI;
  • диск 0 — GPT;
  • в меню загрузки присутствует Windows Boot Manager;
  • BitLocker включён, ключ сохранён.

В такой конфигурации обычно достаточно отключить CSM, включить Secure Boot и установить стандартные ключи. После перезагрузки Windows может один раз запросить 48-значный ключ BitLocker. После ввода ключа система должна запуститься, а в msinfo32 появится Состояние безопасной загрузки — Вкл.

Если же исходные параметры были Legacy и MBR, включение Secure Boot без конвертации с высокой вероятностью приведёт к ошибке загрузки. В этом случае вернитесь в UEFI, временно включите Legacy/CSM, загрузите Windows и сначала подготовьте диск к переходу на UEFI.

Как проверить, что Secure Boot включён

После перезагрузки откройте msinfo32. Нужны два значения:

Режим BIOS: UEFI
Состояние безопасной загрузки: Вкл.

Дополнительно выполните в PowerShell:

Confirm-SecureBootUEFI

Правильный результат:

True

Если в UEFI отображается Enabled, а Windows показывает Выкл., проверьте:

  1. Сохранились ли настройки прошивки.
  2. Действительно ли отключён CSM.
  3. Установлены ли стандартные ключи Secure Boot.
  4. Запускается ли система через Windows Boot Manager.
  5. Не загружается ли компьютер с другого диска.

Что делать, если Windows перестала загружаться

Снова войдите в UEFI и проверьте:

  1. Определяется ли SSD или HDD.
  2. Стоит ли Windows Boot Manager первым в очереди загрузки.
  3. Не включён ли Legacy/CSM при UEFI-установке Windows.
  4. Установлены ли ключи Secure Boot.
  5. Можно ли временно отключить Secure Boot для диагностики.

Не удаляйте раздел EFI и не выбирайте без необходимости Load Optimized Defaults. Сброс настроек может изменить режим накопителя, порядок загрузки, параметры RAID и другие параметры платы.

Если появился экран BitLocker, введите сохранённый ключ восстановления. PIN-код Windows и пароль учётной записи Microsoft этот ключ не заменяют.

Частые ошибки

Путают безопасный режим с Secure Boot

Безопасный режим запускается средствами восстановления Windows. Чтобы включить безопасную загрузку, нужно открыть настройки UEFI материнской платы или ноутбука.

Включают Secure Boot при Legacy и MBR

Это частая причина сообщения «нет загрузочного устройства». Сначала переведите установку Windows на UEFI и GPT либо переустановите систему в правильном режиме.

Забывают о BitLocker

После изменения UEFI, TPM или порядка загрузки система может запросить ключ восстановления. Поэтому его нужно сохранить до изменения параметров.

Удаляют ключи Secure Boot

Пункт Delete All Secure Boot Variables не нужен для обычной настройки. Для стандартной установки Windows достаточно установить заводские ключи.

Ищут одинаковые пункты на разных платах

У Gigabyte, ASRock, ASUS, MSI и ноутбуков Dell, HP, Lenovo названия меню отличаются. Ищите связанные параметры: CSM, Legacy, UEFI, Secure Boot, Key Management, Windows WHQL.

Частые вопросы

Как включить безопасную загрузку на Windows 11?

Проверьте в msinfo32 режим UEFI и GPT-разметку диска. Затем в UEFI отключите CSM/Legacy, включите Secure Boot, установите стандартные ключи и проверьте состояние в «Сведениях о системе».

Как включить безопасную загрузку Windows 10?

В Windows 10 Secure Boot включается не в параметрах системы, а в UEFI. Нужны UEFI-загрузка, GPT-разметка и отключённый CSM.

Как включить безопасную загрузку в BIOS?

Войдите в UEFI, отключите CSM или Legacy Boot, включите Secure Boot и при необходимости установите стандартные ключи. Затем сохраните настройки через F10.

Как включить безопасную загрузку в BIOS Gigabyte?

Откройте Boot или Settings → Miscellaneous, установите CSM Support — Disabled, затем включите Secure Boot. При наличии выберите Install Default Secure Boot Keys.

Как включить безопасную загрузку ASRock?

В разделе Boot отключите Launch CSM, затем откройте Security → Secure Boot и включите функцию. При состоянии Not Active установите ключи через Key Management.

Как включить безопасную загрузку UEFI, если пункт недоступен?

Проверьте, что отключён CSM, включён режим Windows UEFI Mode или Windows WHQL Support, а системный диск имеет GPT-разметку. Иногда после отключения CSM нужно сохранить настройки и повторно войти в UEFI.

Состояние безопасной загрузки: как включить?

Откройте msinfo32 и проверьте режим BIOS. Если там UEFI, включите Secure Boot в прошивке, установите стандартные ключи и перезагрузите компьютер. После этого строка Состояние безопасной загрузки должна показывать Вкл..

Редакция «Ноутбук и компьютер»
Материалы готовит редакция проекта на основе нормативов, документации производителей и опыта практикующих специалистов.