Windows 11

Безопасная загрузка Windows 11: как включить и отключить режим Secure Boot в UEFI/BIOS

10 мин

Secure Boot в Windows 11: как проверить статус, зайти в UEFI/BIOS, включить или отключить режим безопасной загрузки и что делать при проблемах.

Secure Boot (безопасная загрузка) — технология защиты, которая проверяет подлинность загрузчика операционной системы и предотвращает запуск вредоносного ПО на этапе старта компьютера. Для Windows 11 Secure Boot является обязательным требованием. Разбираем как проверить его статус, включить и что делать при проблемах.

Что такое Secure Boot и зачем он нужен (без "страшилок", по делу)

Secure Boot — это функция UEFI, которая проверяет цифровые подписи загрузчиков операционной системы и драйверов перед их запуском. Если подпись не совпадает с доверенными сертификатами, загрузка блокируется.

Практическая польза:

  • Защита от руткитов и буткитов (вредоносных программ, загружающихся до старта Windows)
  • Предотвращение загрузки неподписанных драйверов на уровне ядра
  • Защита от модификации загрузчика Windows
  • Обязательное требование для Windows 11 (без него установка невозможна)

Когда Secure Boot может мешать:

  • При установке альтернативных операционных систем (некоторые дистрибутивы Linux)
  • При использовании старых драйверов без цифровой подписи
  • При восстановлении системы с загрузочной флешки (если она не поддерживает Secure Boot)
Microsoft требует Secure Boot для Windows 11 как часть концепции «безопасность по умолчанию». В сочетании с TPM 2.0 это создаёт дополнительный уровень защиты от современных угроз.

Как проверить, включён ли Secure Boot в Windows 11

Проверить статус Secure Boot можно прямо из Windows, не заходя в BIOS:

Способ 1: Через Сведения о системе

  1. Нажмите Win + R
  2. Введите команду msinfo32 и нажмите Enter
  3. В разделе «Сведения о системе» найдите строку «Состояние безопасной загрузки»
  4. Значение «Вкл» означает что Secure Boot активен, «Откл» или «Не поддерживается» — отключён или недоступен

Способ 2: Через Параметры Windows

  1. Откройте Параметры (Win + I)
  2. Перейдите в раздел Конфиденциальность и защита → Безопасность Windows
  3. Нажмите «Безопасность устройства»
  4. В разделе «Обработчик безопасности» будет указан статус Secure Boot

Способ 3: Через PowerShell

  1. Откройте PowerShell от имени администратора
  2. Выполните команду: Confirm-SecureBootUEFI
  3. Результат True означает что Secure Boot включён, False — отключён
Если статус показывает «Не поддерживается», ваш компьютер использует Legacy BIOS вместо UEFI. Для включения Secure Boot нужно сначала переключиться в режим UEFI и конвертировать диск из MBR в GPT.

Как попасть в UEFI/BIOS (несколько вариантов)

Для включения Secure Boot нужно попасть в настройки UEFI/BIOS. Существует несколько способов:

Способ 1: Через Параметры Windows (рекомендуется)

  1. Откройте Параметры (Win + I)
  2. Система → Восстановление
  3. В разделе «Расширенные параметры запуска» нажмите «Перезагрузить сейчас»
  4. После перезагрузки выберите Поиск и устранение неисправностей → Дополнительные параметры → Параметры встроенного ПО UEFI
  5. Нажмите «Перезагрузить»

Способ 2: Клавиша при загрузке

Сразу после включения компьютера нажмите и удерживайте клавишу входа в BIOS (зависит от производителя):

  • Asus, MSI, Gigabyte: Del (Delete)
  • HP, Dell, Lenovo: F2 или F10
  • Acer: F2 или Del
  • Samsung: F2
  • Sony: F1, F2 или F3
На современных ноутбуках может потребоваться нажимать клавишу несколько раз или удерживать её. Если не успеваете — попробуйте способ через Параметры Windows, он всегда работает.

Способ 3: Через экран входа

  1. На экране входа в Windows нажмите на кнопку питания
  2. Удерживая Shift, выберите «Перезагрузка»
  3. Появится меню выбора действия
  4. Выберите Поиск и устранение неисправностей → Дополнительные параметры → Параметры встроенного ПО UEFI

Типовой порядок включения Secure Boot (шаги + где обычно находится пункт)

После входа в UEFI/BIOS нужно найти настройку Secure Boot. Расположение зависит от производителя материнской платы:

Общий порядок действий

  1. Найдите раздел Boot (Загрузка) или Security (Безопасность)
  2. Найдите пункт Secure Boot или Secure Boot Control
  3. Измените значение с Disabled на Enabled
  4. Сохраните изменения (обычно клавиша F10 или пункт Save & Exit)
  5. Подтвердите сохранение и перезагрузку

Типовые расположения по производителям

ASUS:

  • Boot → Secure Boot → OS Type → Windows UEFI mode
  • Или: Security → Secure Boot → Secure Boot Control → Enabled

MSI:

  • Settings → Security → Secure Boot → Secure Boot Mode → Enabled

Gigabyte:

  • BIOS Features → Secure Boot → Secure Boot Enable → Enabled

Dell, HP, Lenovo:

  • Security → Secure Boot Configuration → Secure Boot Enable
Некоторые материнские платы требуют установить пароль администратора BIOS перед включением Secure Boot. Если пункт Secure Boot неактивен, поищите раздел Security → Set Supervisor Password.

Почему Secure Boot может быть недоступен (CSM/Legacy, MBR, режим UEFI) — объяснить понятно

Если пункт Secure Boot отображается серым (недоступен), причины могут быть следующие:

Причина 1: Включён режим Legacy/CSM

Secure Boot работает только в режиме UEFI. Если включён CSM (Compatibility Support Module) или режим Legacy, Secure Boot будет недоступен.

Решение:

  • Найдите в BIOS пункт Boot Mode, Boot Mode Selection или UEFI/Legacy Boot
  • Измените значение с Legacy или CSM на UEFI
  • Отключите CSM (если есть отдельный пункт)
Если Windows установлена на диске с MBR (при включённом Legacy), после переключения в UEFI система не загрузится. Сначала нужно конвертировать диск из MBR в GPT.

Причина 2: Диск использует MBR вместо GPT

UEFI и Secure Boot требуют стиль разделов GPT. Если Windows установлена на MBR-диске, Secure Boot не заработает.

Как проверить тип диска:

  1. Нажмите Win + X и выберите «Управление дисками»
  2. Нажмите правой кнопкой на диск (например, Диск 0)
  3. Выберите «Свойства» → вкладка «Тома»
  4. Посмотрите на строку «Стиль раздела» — должно быть GPT

Решение:

Используйте встроенную утилиту mbr2gpt для конвертации без потери данных:

  1. Откройте командную строку от имени администратора
  2. Выполните команду: mbr2gpt /convert /allowFullOS
  3. Дождитесь завершения процесса
  4. Перезагрузитесь в BIOS и переключите режим на UEFI

Причина 3: TPM отключён или недоступен

На некоторых системах Secure Boot связан с модулем TPM (Trusted Platform Module). Если TPM отключён, Secure Boot может быть недоступен.

Решение:

  • Найдите в BIOS раздел Security или Advanced
  • Найдите пункт TPM Device, TPM State или TPM Configuration
  • Включите TPM (Enabled или Available)

Причина 4: Установлен пароль администратора BIOS

Некоторые производители (особенно HP и Dell) требуют установить пароль администратора BIOS перед включением Secure Boot для защиты от несанкционированного изменения настроек.

Когда и как безопасно отключать Secure Boot (риски и последствия)

Отключение Secure Boot может потребоваться в следующих ситуациях:

  • Установка старых драйверов без цифровой подписи
  • Загрузка с USB-флешки, которая не поддерживает UEFI Secure Boot
  • Установка некоторых дистрибутивов Linux
  • Использование специализированного софта для восстановления данных

Порядок отключения:

  1. Зайдите в UEFI/BIOS
  2. Найдите раздел Boot или Security
  3. Найдите пункт Secure Boot
  4. Измените значение с Enabled на Disabled
  5. Сохраните изменения и перезагрузитесь
После отключения Secure Boot система становится уязвимой к буткитам и руткитам — вредоносному ПО, которое загружается до старта Windows и может оставаться незамеченным. Отключайте только если это действительно необходимо.

Риски отключения Secure Boot:

  • Снижение защиты от руткитов
  • Возможность загрузки модифицированного загрузчика Windows
  • Потенциальные проблемы с некоторыми функциями безопасности Windows 11
  • Windows может показывать предупреждения в Центре безопасности

Что НЕ произойдёт после отключения:

  • Windows 11 продолжит работать нормально
  • Система не станет нестабильной
  • Лицензия не слетит
  • Обновления будут приходить как обычно

Что делать, если после изменений Windows не загружается (план восстановления)

Если после включения Secure Boot или переключения в режим UEFI Windows не загружается, следуйте этому плану восстановления:

Шаг 1: Верните настройки BIOS назад

  1. Зайдите в BIOS
  2. Если включили Secure Boot — отключите
  3. Если переключили в UEFI — верните Legacy/CSM
  4. Попробуйте загрузиться

Шаг 2: Восстановите загрузчик Windows

Если система не загружается даже после возврата настроек:

  1. Загрузитесь с установочной флешки Windows 11
  2. Выберите «Восстановление системы» → «Поиск и устранение неисправностей» → «Командная строка»
  3. Выполните команды:
    • bootrec /fixmbr
    • bootrec /fixboot
    • bootrec /rebuildbcd
  4. Перезагрузите компьютер

Шаг 3: Проверьте режим загрузки и стиль диска

Убедитесь что режим BIOS соответствует стилю разделов диска:

  • Legacy BIOS требует диск с MBR
  • UEFI требует диск с GPT

Если не совпадает — конвертируйте диск через mbr2gpt (из MBR в GPT) или используйте программы типа MiniTool Partition Wizard для обратной конвертации.

Шаг 4: Сбросьте настройки BIOS

Если ничего не помогает:

  1. Зайдите в BIOS
  2. Найдите пункт Load Optimized Defaults или Reset to Default Settings
  3. Сохраните изменения
  4. Попробуйте загрузиться
Если ни один из способов не помог и Windows не загружается, воспользуйтесь функцией восстановления системы из резервной копии или выполните чистую переустановку Windows. Перед радикальными мерами обязательно сохраните важные данные, загрузившись с Live USB.

Заключение

Secure Boot — важная технология безопасности для Windows 11, но её настройка требует понимания взаимосвязи UEFI, стиля разделов диска (GPT) и режимов загрузки. Главное правило: прежде чем менять настройки BIOS, убедитесь что ваша система соответствует требованиям (UEFI + GPT), иначе Windows не загрузится. Если нужно отключить Secure Boot для специфических задач — делайте это осознанно и не забывайте включить обратно после завершения работы.

Часто задаваемые вопросы