Как включить безопасную загрузку Windows и UEFI

Коротко
Secure Boot — это функция прошивки UEFI, а не безопасный режим Windows. Чтобы включить безопасную загрузку, проверьте, что Windows запускается в режиме UEFI, системный диск имеет разметку GPT, а режим Legacy/CSM…
Содержание
- Чем Secure Boot отличается от безопасного режима Windows
- Как проверить режим UEFI и состояние безопасной загрузки
- Что проверить перед включением Secure Boot
- Как включить безопасную загрузку в UEFI
- Как включить безопасную загрузку в BIOS Gigabyte
- Как включить безопасную загрузку ASRock
- Как включить безопасную загрузку на Windows 11 и Windows 10
- Что делать, если Windows установлена в Legacy или на MBR
- Типовая ситуация: Windows не загружается после включения Secure Boot
- Как проверить, что Secure Boot включён
- Что делать, если Windows перестала загружаться
- Частые ошибки
Secure Boot — это функция прошивки UEFI, а не безопасный режим Windows. Чтобы включить безопасную загрузку, проверьте, что Windows запускается в режиме UEFI, системный диск имеет разметку GPT, а режим Legacy/CSM отключён. После этого в настройках UEFI включите Secure Boot.
Для Windows 11 обычно также нужны TPM 2.0 и совместимый компьютер. В Windows 10 Secure Boot поддерживается, но не обязателен для каждой установки.
Чем Secure Boot отличается от безопасного режима Windows
Безопасный режим Windows запускает систему с минимальным набором драйверов и служб. Он нужен для диагностики программных сбоев.
Secure Boot, или безопасная загрузка, работает ещё до запуска Windows. Прошивка проверяет цифровую подпись загрузчика и блокирует неподписанные либо изменённые компоненты.
Эти функции включаются в разных местах:
| Функция | Где включается | Для чего нужна |
|---|---|---|
| Безопасный режим Windows | Параметры восстановления Windows | Диагностика драйверов и программ |
| Secure Boot | UEFI материнской платы или ноутбука | Проверка загрузчика до запуска Windows |
| TPM 2.0 | UEFI | Хранение ключей и выполнение требований Windows 11 |
Как проверить режим UEFI и состояние безопасной загрузки
Перед изменением настроек прошивки сначала проверьте систему из Windows.
- Нажмите
Win + R. - Введите
msinfo32. - Нажмите Enter.
- Найдите строки Режим BIOS и Состояние безопасной загрузки.
Обычно перед включением Secure Boot результат выглядит так:
| Параметр | Допустимое значение |
|---|---|
| Режим BIOS | UEFI |
| Состояние безопасной загрузки | Выкл. или Вкл. |
| Для Windows 11 | TPM 2.0 включён, компьютер соответствует требованиям |
Если в строке Режим BIOS указано Legacy, не включайте Secure Boot сразу. После отключения CSM такая Windows может перестать загружаться.
Как проверить разметку системного диска
- Нажмите
Win + X. - Откройте Управление дисками.
- В нижней части окна щёлкните правой кнопкой по области слева, где указано, например, Диск 0.
- Выберите Свойства → Тома.
- Посмотрите строку Стиль раздела.
Для установки Windows в режиме UEFI обычно должно быть указано:
GUID Partition Table (GPT)
Проверять нужно свойства всего диска, а не раздела C:.
Пример: если в «Сведениях о системе» указано Режим BIOS — UEFI, а у диска 0 объёмом около 476 ГБ стоит GPT, базовые условия для включения Secure Boot выполнены. Если вместо этого указано Legacy и MBR, сначала потребуется конвертация диска или переустановка Windows в режиме UEFI.
Как проверить Secure Boot командой
Откройте PowerShell от имени администратора и выполните:
Confirm-SecureBootUEFI
Результат означает следующее:
True— Secure Boot включён;False— компьютер загружен в UEFI, но Secure Boot выключен;- ошибка о неподдерживаемой платформе — Windows запущена в Legacy либо прошивка не поддерживает Secure Boot.
Что проверить перед включением Secure Boot
Изменение параметров обычно занимает несколько минут, но при несовместимой конфигурации Windows может перестать загружаться. На ноутбуке подключите зарядное устройство, а на стационарном компьютере не выключайте питание во время сохранения настроек UEFI.
Проверьте BitLocker
После изменения режима загрузки, параметров TPM или порядка загрузки BitLocker может запросить 48-значный ключ восстановления. Это защитная реакция, а не признак повреждения файлов.
Проверить шифрование можно так:
- Откройте Параметры.
- В Windows 11 перейдите в Конфиденциальность и безопасность → Шифрование устройства или Шифрование диска BitLocker.
- В Windows 10 откройте Обновление и безопасность → Шифрование устройства или панель управления BitLocker.
- Либо запустите командную строку от имени администратора и выполните:
manage-bde -status
Если BitLocker включён, заранее найдите ключ восстановления в учётной записи Microsoft, сохраните его на другом носителе или распечатайте. Отключать BitLocker обычно не требуется.
Оцените риски
| Проверка | Нормальное состояние | Что произойдёт при проблеме |
|---|---|---|
| Режим BIOS | UEFI |
При Legacy Windows может не запуститься |
| Стиль системного диска | GPT |
MBR-конфигурация может потребовать конвертации |
| CSM/Legacy | Отключается | Старые ОС и некоторые устройства перестанят загружаться |
| BitLocker | Ключ восстановления сохранён | После перезагрузки появится запрос ключа |
| Загрузчик | Есть Windows Boot Manager |
Компьютер может показать No bootable device |
Отключите флешки, внешние диски и старые загрузочные устройства на время проверки. Это не обязательный шаг, но так проще исключить запуск не с того накопителя.
Как включить безопасную загрузку в UEFI
Названия разделов отличаются у Gigabyte, ASRock, ASUS, MSI и производителей ноутбуков. Один и тот же параметр может называться CSM Support, Launch CSM, Legacy Boot, Windows UEFI Mode, Windows WHQL Support или иначе.
Войти в UEFI можно клавишами Delete или F2 сразу после включения компьютера. На некоторых моделях используются F10, F12 или Esc.
Переход в UEFI из Windows
В Windows 11:
- Откройте Параметры → Система → Восстановление.
- В разделе Расширенные параметры запуска нажмите Перезагрузить сейчас.
- Выберите Поиск и устранение неисправностей → Дополнительные параметры.
- Откройте Параметры встроенного ПО UEFI.
- Нажмите Перезагрузить.
В Windows 10 путь обычно такой: Параметры → Обновление и безопасность → Восстановление → Особые варианты загрузки.
Общая последовательность
- Войдите в UEFI.
- Переключитесь в расширенный режим, если открыт упрощённый интерфейс.
- Найдите раздел
Boot,Security,AuthenticationилиWindows OS Configuration. - Отключите
CSM,Legacy Bootили аналогичный режим. - Найдите
Secure Bootи установите значениеEnabled. - Если прошивка предлагает
Install Default Secure Boot Keys,Restore Factory KeysилиInstall Default Keys, установите стандартные ключи. - Сохраните настройки через
F10. - После запуска Windows проверьте
msinfo32.
На некоторых платах Secure Boot становится доступен только после отключения CSM и повторного входа в UEFI. Это нормальное поведение отдельных версий прошивки.
Как включить безопасную загрузку в BIOS Gigabyte
Путь зависит от модели платы и версии UEFI. Чаще всего нужные параметры находятся здесь:
Advanced Mode→Boot→CSM Support;Settings→Miscellaneous→Secure Boot;Boot→Secure Boot.
Типовой порядок:
- Нажмите
F2, чтобы открыть расширенный режим. - Перейдите в
BootилиSettings→Miscellaneous. - Установите
CSM Support — Disabled. - Откройте настройки
Secure Boot. - Установите
Secure Boot — Enabled. - При наличии пункта управления ключами выберите
Install Default Secure Boot Keys. - Нажмите
F10и подтвердите сохранение.
На некоторых Gigabyte настройки нужно сохранить после отключения CSM, перезагрузить компьютер, снова войти в UEFI и только затем включить Secure Boot.
Если вместо активного состояния отображается Setup, в разделе Key Management может потребоваться установка заводских ключей. Не выбирайте Delete All Secure Boot Variables: для обычного включения функции это не нужно.
Как включить безопасную загрузку ASRock
У ASRock параметры обычно находятся в таких разделах:
Boot→CSM;Security→Secure Boot;Advanced→Windows OS Configuration.
Порядок действий:
- Откройте вкладку
Boot. - Найдите
CSM (Compatibility Support Module). - Установите
Launch CSM — Disabled. - Перейдите в
Security→Secure Boot. - Установите
Secure Boot — Enabled. - Если отображается
Not Active, откройтеKey Managementи выберитеInstall Default Secure Boot Keys. - Сохраните настройки клавишей
F10.
На некоторых моделях ASRock сначала нужно открыть Advanced → Windows OS Configuration и установить Windows 10 WHQL Support — Enabled. После этого CSM отключается автоматически или становится доступным для ручной настройки.
Если после изменения параметров Secure Boot не появился, сохраните настройки, перезагрузитесь и снова войдите в UEFI.
Как включить безопасную загрузку на Windows 11 и Windows 10
Отдельного переключателя Secure Boot в обычных параметрах Windows нет. Поэтому инструкция, как включить безопасную загрузку на Windows 11 и Windows 10, почти одинаковая:
- В
msinfo32проверьте, что Режим BIOS —UEFI. - Убедитесь, что системный диск имеет стиль
GPT. - Сохраните ключ BitLocker, если шифрование включено.
- Войдите в UEFI.
- Отключите
CSMилиLegacy. - Включите
Secure Boot. - Установите стандартные ключи, если прошивка их предлагает.
- Сохраните настройки и загрузите Windows.
- Снова откройте
msinfo32. - Проверьте: - Режим BIOS — UEFI; - Состояние безопасной загрузки — Вкл.
Для Windows 11 дополнительно проверьте TPM:
- Нажмите
Win + R. - Введите
tpm.msc. - Убедитесь, что модуль найден и готов к использованию.
- Проверьте версию спецификации: обычно требуется
2.0.
В UEFI функция TPM может называться:
Intel PTT— на системах с процессорами Intel;AMD fTPM— на системах с процессорами AMD.
TPM и Secure Boot — разные функции, но для требований Windows 11 обычно нужны обе.
Что делать, если Windows установлена в Legacy или на MBR
Если в msinfo32 указано Legacy, а диск имеет стиль MBR, простое включение Secure Boot может вызвать ошибки:
No bootable device;Operating system not found;- возврат в настройки UEFI.
Сначала создайте резервную копию важных файлов. Затем можно проверить возможность конвертации системного диска штатной утилитой Microsoft mbr2gpt.exe.
Откройте командную строку от имени администратора и выполните:
mbr2gpt /validate /allowFullOS
Если проверка завершилась успешно:
mbr2gpt /convert /allowFullOS
Перед конвертацией желательно временно приостановить защиту BitLocker, если она включена, и заранее сохранить ключ восстановления. После завершения операции войдите в UEFI, отключите Legacy/CSM и выберите загрузку через Windows Boot Manager.
mbr2gpt подходит не для каждой конфигурации. Ошибки возможны при нестандартной структуре разделов, нехватке места под служебный EFI-раздел, нескольких загрузчиках или сложной конфигурации дисков. Если проверка завершилась ошибкой, не запускайте конвертацию повторно наугад.
Типовая ситуация: Windows не загружается после включения Secure Boot
Предположим, до изменения настроек компьютер показывал:
Режим BIOS — UEFI;- диск 0 —
GPT; - в меню загрузки присутствует
Windows Boot Manager; - BitLocker включён, ключ сохранён.
В такой конфигурации обычно достаточно отключить CSM, включить Secure Boot и установить стандартные ключи. После перезагрузки Windows может один раз запросить 48-значный ключ BitLocker. После ввода ключа система должна запуститься, а в msinfo32 появится Состояние безопасной загрузки — Вкл.
Если же исходные параметры были Legacy и MBR, включение Secure Boot без конвертации с высокой вероятностью приведёт к ошибке загрузки. В этом случае вернитесь в UEFI, временно включите Legacy/CSM, загрузите Windows и сначала подготовьте диск к переходу на UEFI.
Как проверить, что Secure Boot включён
После перезагрузки откройте msinfo32. Нужны два значения:
Режим BIOS: UEFI
Состояние безопасной загрузки: Вкл.
Дополнительно выполните в PowerShell:
Confirm-SecureBootUEFI
Правильный результат:
True
Если в UEFI отображается Enabled, а Windows показывает Выкл., проверьте:
- Сохранились ли настройки прошивки.
- Действительно ли отключён CSM.
- Установлены ли стандартные ключи Secure Boot.
- Запускается ли система через
Windows Boot Manager. - Не загружается ли компьютер с другого диска.
Что делать, если Windows перестала загружаться
Снова войдите в UEFI и проверьте:
- Определяется ли SSD или HDD.
- Стоит ли
Windows Boot Managerпервым в очереди загрузки. - Не включён ли Legacy/CSM при UEFI-установке Windows.
- Установлены ли ключи Secure Boot.
- Можно ли временно отключить Secure Boot для диагностики.
Не удаляйте раздел EFI и не выбирайте без необходимости Load Optimized Defaults. Сброс настроек может изменить режим накопителя, порядок загрузки, параметры RAID и другие параметры платы.
Если появился экран BitLocker, введите сохранённый ключ восстановления. PIN-код Windows и пароль учётной записи Microsoft этот ключ не заменяют.
Частые ошибки
Путают безопасный режим с Secure Boot
Безопасный режим запускается средствами восстановления Windows. Чтобы включить безопасную загрузку, нужно открыть настройки UEFI материнской платы или ноутбука.
Включают Secure Boot при Legacy и MBR
Это частая причина сообщения «нет загрузочного устройства». Сначала переведите установку Windows на UEFI и GPT либо переустановите систему в правильном режиме.
Забывают о BitLocker
После изменения UEFI, TPM или порядка загрузки система может запросить ключ восстановления. Поэтому его нужно сохранить до изменения параметров.
Удаляют ключи Secure Boot
Пункт Delete All Secure Boot Variables не нужен для обычной настройки. Для стандартной установки Windows достаточно установить заводские ключи.
Ищут одинаковые пункты на разных платах
У Gigabyte, ASRock, ASUS, MSI и ноутбуков Dell, HP, Lenovo названия меню отличаются. Ищите связанные параметры: CSM, Legacy, UEFI, Secure Boot, Key Management, Windows WHQL.
Частые вопросы
Как включить безопасную загрузку на Windows 11?
Проверьте в msinfo32 режим UEFI и GPT-разметку диска. Затем в UEFI отключите CSM/Legacy, включите Secure Boot, установите стандартные ключи и проверьте состояние в «Сведениях о системе».
Как включить безопасную загрузку Windows 10?
В Windows 10 Secure Boot включается не в параметрах системы, а в UEFI. Нужны UEFI-загрузка, GPT-разметка и отключённый CSM.
Как включить безопасную загрузку в BIOS?
Войдите в UEFI, отключите CSM или Legacy Boot, включите Secure Boot и при необходимости установите стандартные ключи. Затем сохраните настройки через F10.
Как включить безопасную загрузку в BIOS Gigabyte?
Откройте Boot или Settings → Miscellaneous, установите CSM Support — Disabled, затем включите Secure Boot. При наличии выберите Install Default Secure Boot Keys.
Как включить безопасную загрузку ASRock?
В разделе Boot отключите Launch CSM, затем откройте Security → Secure Boot и включите функцию. При состоянии Not Active установите ключи через Key Management.
Как включить безопасную загрузку UEFI, если пункт недоступен?
Проверьте, что отключён CSM, включён режим Windows UEFI Mode или Windows WHQL Support, а системный диск имеет GPT-разметку. Иногда после отключения CSM нужно сохранить настройки и повторно войти в UEFI.
Состояние безопасной загрузки: как включить?
Откройте msinfo32 и проверьте режим BIOS. Если там UEFI, включите Secure Boot в прошивке, установите стандартные ключи и перезагрузите компьютер. После этого строка Состояние безопасной загрузки должна показывать Вкл..