Apple EFI / Boot ROM

Apple EFI / Boot ROM

Secure Boot to technologia bezpieczeństwa wbudowana w UEFI, której zadaniem jest ochrona procesu startowego komputera przed nieautoryzowanym oprogramowaniem. Sprawdza ona kryptograficzne podpisy bootloaderów i sterowników wczytywanych podczas startu – odrzucając wszystko, co nie zostało podpisane przez zaufany urząd certyfikacji. Windows 11 wymaga aktywnego Secure Boot jako warunek konieczny instalacji i działania systemu.

Jednocześnie Secure Boot może przeszkadzać przy instalacji niektórych dystrybucji Linux, uruchamianiu systemów z zewnętrznych nośników lub korzystaniu z oprogramowania systemowego bez ważnego podpisu. Warto wiedzieć, kiedy go włączyć, a kiedy tymczasowo wyłączyć.

Jak Secure Boot chroni proces startowy

Secure Boot korzysta z hierarchii kluczy kryptograficznych przechowywanych w pamięci NVRAM płyty głównej: PK (Platform Key) – klucz właściciela platformy (producenta płyty), KEK (Key Exchange Key) – klucz wymiany, DB (Database) – baza zaufanych kluczy podpisujących bootloadery, DBX (Forbidden Signatures Database) – baza odwołanych certyfikatów. Przy starcie UEFI weryfikuje podpis bootloadera z bazą DB. Jeśli podpis jest znany i aktualny – bootloader jest uruchamiany. Jeśli nie – start jest blokowany. Microsoft podpisuje bootloader Windows Boot Manager swoim kluczem, który jest zarejestrowany w bazie DB wszystkich certyfikowanych komputerów z Windows.

Secure Boot a instalacja Linux

Większość popularnych dystrybucji Linux (Ubuntu, Fedora, openSUSE, Debian) posiada bootloadery podpisane przez Microsoft lub własne klucze dodane do bazy DB UEFI. Instalacja tych dystrybucji jest możliwa bez wyłączania Secure Boot. Jednak niektóre dystrybucje (Arch Linux z niestandardowym kernelem, Gentoo, starsze systemy live) mogą wymagać wyłączenia Secure Boot lub ręcznego dodania własnych kluczy do bazy DB. Wyłączenie Secure Boot nie jest konieczne w nowoczesnych, poprawnie podpisanych dystrybucjach.

Tryby Secure Boot – Setup Mode, Deployed Mode, Audit Mode

UEFI Secure Boot może działać w kilku trybach: Setup Mode – Secure Boot jest wyłączony, można zarządzać kluczami (dodawać/usuwać); Deployed Mode (User Mode) – Secure Boot jest aktywny, klucze są chronione; Audit Mode – do testowania konfiguracji kluczy. Przy zakupie nowego komputera lub płyty głównej, Secure Boot jest zazwyczaj w trybie Deployed Mode z preinstalowanymi kluczami Microsoft. Reset BIOS do ustawień fabrycznych przywraca klucze do domyślnych – co jest bezpieczne dla Windows, ale może wymagać ponownej konfiguracji dla Linux.

Kiedy wyłączyć Secure Boot – praktyczne przykłady

Wyłączenie Secure Boot jest uzasadnione gdy: instalujemy dystrybucję Linux bez podpisanego bootloadera, uruchamiamy diagnostyczne środowiska live (np. starsze wersje SystemRescue, Clonezilla), używamy niestandardowego bootloadera (np. rEFInd bez podpisania), lub testujemy własnoręcznie skompilowane sterowniki kernela. Po zakończeniu tych operacji zalecamy ponowne włączenie Secure Boot, szczególnie na maszynach z Windows 11 i BitLockerem.

Serwis laptopów i komputerów

Naprawa laptopów i komputerów stacjonarnych – Warszawa i okolice. Serwis na miejscu oraz dojazd do klienta.

22 378 46 39

Obszar działania

Warszawa – wszystkie dzielnice – oraz sąsiednie miejscowości. Sprzęt przyjmujemy w serwisie, dojeżdżamy też do domu i do firmy.

Strona główna