必须在bios中开启secure boot以满足windows 11安装要求或增强启动防护,操作需确保主板支持uefi、关闭csm、硬盘为gpt格式,并依次完成密钥安装与启用设置。

电脑组装完成后,若需满足Windows 11安装要求或增强启动环节防护能力,必须在BIOS中开启安全启动(Secure Boot),否则系统可能拒绝安装、蓝屏报错或无法通过TPM验证。该操作不是系统内设置,而是固件层的强制性开关,且依赖主板硬件支持与UEFI模式正确启用。
确认硬件与固件前提条件
开机前先核实主板是否真正支持Secure Boot:查看主板包装盒右下角或官网规格页是否有“UEFI BIOS”“Windows 11 Ready”标识;芯片组需为B85及以上(如H610/B650/H670/B760等),BIOS版本不低于3002;若为老旧主板或刷写过非官方BIOS,Secure Boot选项可能根本不存在。
确保硬盘为GPT分区格式——MBR磁盘会直接导致Secure Boot灰显不可用;若当前为MBR,请先备份数据,再用diskpart clean后convert gpt转换,否则后续所有设置均无效。
【CSM必须关闭】:进入BIOS后,在Boot菜单中找到“CSM Support”或“Launch CSM”,其状态必须为Disabled。若此处为Enabled,Secure Boot选项将自动隐藏,无论你怎么翻页都找不到。
进入UEFI BIOS并定位设置入口
关机状态下按下电源键,Logo刚出现时立即连续敲击Del键(华硕/技嘉/微星主流主板)或F2键(联想/部分戴尔),切勿等Windows启动画面出来再按——错过窗口就得重启重试。
进入界面后,第一件事是点击左上角语言图标切换为简体中文,再按F7键切换至Advanced Mode(高级模式),否则Security或Boot选项卡下的深层子菜单不会显示。
横向导航至顶部【Boot】选项卡(注意不是【Main】或【Ai Tweaker】),向下滚动查找名为“Secure Boot Menu”的条目——它只在CSM关闭且UEFI模式激活时才可见;若仍不出现,按F9恢复默认设置后再重试,避免自定义配置干扰菜单渲染。
完成密钥安装与状态启用
第一步:进入“Secure Boot Menu”后,先执行“Key Management”→“Install Default Secure Boot Keys”。这一步不可跳过,否则“Secure Boot Control”始终灰显。系统会自动加载微软、Linux Foundation等权威CA签名密钥,过程约3秒,无进度条,等待光标返回即可。
第二步:返回上级菜单,找到“Secure Boot Control”,将其值从Disabled改为Enabled。此时右下角应同步显示“Secure Boot Status: Enabled”,且“Platform Key (PK) State”为Valid。
第三步:按F10保存并退出,选择“Yes”确认。系统将自动重启,无需手动干预。











