BIOS nie zapisuje ustawień – diagnoza serwisowa

BIOS nie zapisuje ustawień – diagnoza serwisowa

Secure Boot to mechanizm bezpieczeństwa UEFI weryfikujący podpisy kryptograficzne bootloadera i jądra systemu operacyjnego przed ich uruchomieniem. Zapobiega uruchamianiu nieautoryzowanego oprogramowania podczas bootowania. Choć Secure Boot jest ważną funkcją bezpieczeństwa, może też być źródłem problemów – szczególnie przy instalacji systemów Linux, przy zresetowaniu kluczy Secure Boot lub po aktualizacji BIOS zmieniającej konfigurację tej funkcji.

Błędy Secure Boot objawiają się komunikatami „Secure Boot violation", „Secure Boot Enabled" przy próbie bootowania z zewnętrznego nośnika, lub brakiem możliwości uruchomienia systemu Linux. Prawidłowa konfiguracja Secure Boot jest kluczowa dla działania Windows 11.

Konfigurujemy i naprawiamy ustawienia Secure Boot w BIOS/UEFI, dostosowując je do potrzeb klienta – systemu Windows lub Linux.

Jak działa Secure Boot i dlaczego może powodować problemy

Secure Boot opiera się na bazie kluczy kryptograficznych przechowywanych w UEFI: PK (Platform Key), KEK (Key Exchange Key), db (Allowed Signatures Database) i dbx (Forbidden Signatures Database). Windows jest podpisany przez Microsoft i jest automatycznie weryfikowany przez Secure Boot. Linux musi być podpisany przez odpowiedni klucz (Ubuntu, Fedora i inne popularne dystrybucje mają podpisane bootloadery) lub Secure Boot musi być wyłączony. Problem pojawia się gdy klucze są uszkodzone, skasowane lub gdy próbujemy uruchomić niesigned oprogramowanie (np. starsze dystrybucje Linux, niestandardowe bootloadery).

Typowe błędy Secure Boot i ich diagnoza

Komunikat „Secure Boot violation – Security Violation" pojawia się gdy bootloader nie jest podpisany lub podpis nie pasuje do bazy kluczy. Może to być spowodowane przez: zainstalowanie nieautoryzowanego oprogramowania w ścieżce bootowania, uszkodzenie bazy kluczy Secure Boot po aktualizacji BIOS, konfigurowanie dual-boot Linux bez właściwego shim bootloadera, lub resetowanie kluczy do stanu fabrycznego. Diagnozujemy przez sprawdzenie ustawień Secure Boot w BIOS Setup i zawartości baz kluczy.

Konfiguracja Secure Boot w BIOS/UEFI

Naprawę problemów z Secure Boot przeprowadzamy przez wejście do BIOS Setup (F2, Del, F10 lub inna kombinacja przy starcie w zależności od marki). W sekcji Security lub Boot sprawdzamy status Secure Boot (Enabled/Disabled), tryb (Standard/Custom), i stan kluczy. Przy uszkodzonych kluczach przywracamy domyślne klucze producenta (Restore Factory Keys). Przy potrzebie wyłączenia Secure Boot dla Linuksa – wyłączamy tę opcję. Przy Windowsie 11 Secure Boot musi być włączone – konfigurujemy go właściwie przed instalacją lub po problemach.

Secure Boot a Windows 11 i TPM 2.0

Windows 11 wymaga zarówno włączonego Secure Boot, jak i modułu TPM 2.0 (Trusted Platform Module). Laptopy wyprodukowane przed 2016 rokiem mogą nie mieć TPM 2.0, lub mają go wyłączonego w BIOS. Konfigurujemy BIOS pod wymagania Windows 11: włączenie Secure Boot w trybie Standard, włączenie TPM 2.0 (w BIOS oznaczane jako Intel PTT lub AMD fTPM), ustawienie trybu bootowania UEFI (nie Legacy/CSM). Te zmiany konfiguracji mogą wymagać też dostosowania partycji MBR do GPT na dysku SSD – pomagamy w tym kompleksowo.