Secure Boot: was es tut und was das Abschalten kostet
Was Secure Boot prüft, wie du seinen Zustand in Windows abliest, welche Anticheats es verlangen und was du aufgibst, wenn du es abschaltest, damit etwas anderes läuft.
Kurze Antwort
Secure Boot prüft die Signatur jeder Startkomponente gegen Schlüssel, denen die Firmware vertraut, sieht sich aber nie PCIe-Geräte an und blockiert keine DMA-Hardware. Mehrere aktuelle Anticheats verlangen es: Wer es abschaltet, um ein ganz anderes Problem zu lösen, kann sich komplett aus dem Spiel aussperren.
Auf dieser Seite10
- Was prüft Secure Boot?
- Blockiert Secure Boot eine DMA-Karte?
- So liest du den Secure-Boot-Zustand in Windows ab
- Secure Boot über die Kommandozeile prüfen
- Was hängt von Secure Boot ab?
- Secure Boot einschalten oder abschalten?
- Was du aufgibst, wenn du Secure Boot abschaltest
- Bevor du Secure Boot änderst
- Häufige Fragen zu Secure Boot
- Quellen
Was prüft Secure Boot?
Secure Boot ist eine UEFI-Funktion mit genau einer Aufgabe. Beim Einschalten, noch bevor es ein Betriebssystem gibt, prüft es der Reihe nach jede Komponente, die es gleich ausführen wird: den Bootloader, den Kernel-Loader und die frühen Treiber. Ist eine davon nicht signiert oder mit einem Schlüssel signiert, dem die Firmware nicht vertraut, weigert sie sich, die Komponente auszuführen. Es ist eine Integritätsprüfung des Startpfads und kein Scanner zur Laufzeit — sobald Windows läuft, sieht Secure Boot nicht mehr, was ein PCIe-Gerät tut.
Blockiert Secure Boot eine DMA-Karte?
Secure Boot blockiert keine DMA-Karte. Es sieht sich nie PCIe-Geräte an, liest nicht deren Config Space und entscheidet nicht, ob eine Karte auf Speicher zugreifen darf, denn dafür ist ein anderer Mechanismus zuständig. Ist eine Karte für den Gaming-PC unsichtbar, liegt das an der Erkennung, am Sitz der Karte oder am Slot, nicht an Secure Boot. Für diesen Aufbau zählt Secure Boot nur indirekt, weil es am Startmodus hängt und manche Anticheats danach fragen.
So liest du den Secure-Boot-Zustand in Windows ab
Lies am Gaming-PC den aktuellen Secure-Boot-Zustand und den Startmodus ab, von dem er abhängt, bevor du irgendetwas anfasst. Beides zu kennen ist der Unterschied zwischen einer umkehrbaren Änderung und einer Maschine, die nicht mehr startet.
- Drück Windows und R, tipp msinfo32 und drück Enter
- Lies in der Systemübersicht (System Summary) den Secure-Boot-Status (Secure Boot State): Er meldet An, Aus oder Nicht unterstützt
- Lies in derselben Ansicht den BIOS-Modus (BIOS Mode) — er muss auf UEFI stehen, damit Secure Boot überhaupt verfügbar ist
- Steht beim Secure-Boot-Status Nicht unterstützt, prüf zuerst den BIOS-Modus, denn eine Legacy-Installation kann Secure Boot nicht nutzen
- Schreib beide Werte auf, bevor du das Firmware-Menü öffnest
- Starte nach jeder Änderung wieder in Windows und lies beide Werte erneut ab, statt dem Firmware-Bildschirm zu glauben
Secure Boot über die Kommandozeile prüfen
Die eindeutige Prüfung liefert das PowerShell-Cmdlet, und es braucht eine Eingabeaufforderung als Administrator. Es gibt True zurück, wenn Secure Boot unterstützt und eingeschaltet ist, und False, wenn es unterstützt, aber abgeschaltet ist. Auf einer Maschine ohne UEFI meldet es, dass das Cmdlet auf dieser Plattform nicht unterstützt wird.
Confirm-SecureBootUEFI
msinfo32
bcdedit /enum {current}Was hängt von Secure Boot ab?
Von Secure Boot hängen drei Dinge ab. Erstens verlangen mehrere aktuelle Anticheats auf Kernel-Ebene, dass es eingeschaltet ist, und lassen das Spiel sonst nicht starten — in der Praxis ist das die Abhängigkeit, die am meisten zählt. Die Liste der Titel ändert sich, prüf also die aktuelle Anforderung für dein Spiel, statt einem ein Jahr alten Beitrag zu glauben. Zweitens erwarten manche Sicherheitsfunktionen von Windows und manche Unternehmensrichtlinien, dass es an ist. Drittens hängt es am Startmodus: Es existiert nur bei einer UEFI-Installation, jede Entscheidung über CSM ist also auch eine Entscheidung über Secure Boot.
Secure Boot einschalten oder abschalten?
Such die Zeile, die zu deiner Lage passt. Die Antwort läuft immer wieder auf eine Regel hinaus: Schalt keine Anforderung des Spiels ab, um etwas zu reparieren, das sie vermutlich gar nicht verursacht hat.
| Deine Lage | Was wirklich los ist | Was zu tun ist |
|---|---|---|
| Secure Boot ist an und alles läuft | Es gibt nichts zu lösen | Lass es in Ruhe. Notier den Zustand, damit du ihn nach einem Firmware-Update wiederherstellen kannst |
| Das Spiel startet nicht und nennt Secure Boot | Der Anticheat verlangt es, und es ist aus | Schalt es ein. Meldet es Nicht unterstützt, läuft die Installation im Legacy-Modus, und genau das ist das eigentliche Problem |
| Eine Anleitung sagt, du sollst es abschalten, damit eine Karte läuft | Fast sicher falsch. Secure Boot regelt die PCIe-Erkennung nicht | Prüf zuerst Sitz der Karte, Slot und die Kette um Above 4G Decoding. Schalt keine Anforderung des Spiels auf Verdacht ab |
| Der Secure-Boot-Status meldet Nicht unterstützt | Die Maschine startet im Legacy- oder CSM-Modus, die Funktion steht also nicht zur Verfügung | Entscheide, ob du überhaupt eine UEFI-Installation willst. Die Platte zu konvertieren ist ein bewusstes Projekt mit Sicherung, kein schnelles Umschalten |
| Du hast es abgeschaltet, und jetzt startet das Spiel nicht mehr | Du hast eine Anforderung des Spiels gegen eine Änderung getauscht, die wahrscheinlich nichts gebracht hat | Schalt es wieder ein, prüf, dass das Spiel startet, und such danach an anderer Stelle nach dem ursprünglichen Problem |
| Du willst es abschalten, um einen unsignierten Treiber zu laden | Das ist genau der Fall, den Secure Boot verhindern soll, und es ist ein echter Verlust an Sicherheit | Mach dir klar, was du aufgibst, prüf zuerst, ob dein Spiel Secure Boot verlangt, und mach das nicht auf einer Maschine, auf der irgendetwas Persönliches liegt |
Achtung
Was du aufgibst, wenn du Secure Boot abschaltest
Secure Boot abzuschalten schwächt die eine Prüfung, die eine unsignierte Komponente vor Windows am Start hindert, und bei manchen Titeln beendet es zusätzlich deine Möglichkeit zu spielen. Es einzuschalten kostet nichts, wenn dein Startpfad ohnehin signiert und UEFI ist, und es kann ein Spiel wieder startbar machen. Abschalten verbessert deine Lage gegenüber einem Anticheat nie — wer behauptet, ein Aufbau werde damit sicherer, hat den Mechanismus verkehrt herum verstanden.
Bevor du Secure Boot änderst
- Du hast den Secure-Boot-Status und den BIOS-Modus in msinfo32 abgelesen und beides aufgeschrieben
- Du hast geprüft, ob das Spiel, das du spielst, aktuell Secure Boot verlangt
- Du hast Sitz der Karte, Slot und die Abhängigkeitskette um Above 4G Decoding als eigentliche Ursache ausgeschlossen
- Du weißt, wie du zurück ins Firmware-Menü kommst, falls die Maschine nicht startet
- Du hast ein Wiederherstellungslaufwerk — oder du nimmst das Risiko in Kauf, keines zu haben
Häufige Fragen zu Secure Boot
Erkennt Secure Boot eine DMA-Karte?
Nein, denn es prüft Signaturen von Startkomponenten, bevor das Betriebssystem geladen wird. PCIe-Geräte sieht es sich nicht an, und während das System läuft, hat es keinerlei Einblick in sie.
Mein Spiel verlangt Secure Boot. Kann ich trotzdem einen DMA-Aufbau fahren?
Ein eingeschaltetes Secure Boot hindert die Hardware für sich genommen nicht am Arbeiten, die beiden Anforderungen stehen sich also nicht automatisch im Weg. Es senkt aber auch das Erkennungsrisiko nicht: Das hängt an der Qualität der Firmware, an der Konfiguration und daran, wie du spielst, und keine Firmware-Einstellung nimmt es weg.
Warum meldet der Secure-Boot-Status Nicht unterstützt?
Fast immer, weil die Maschine im Legacy- oder CSM-Modus startet statt über UEFI. Prüf den BIOS-Modus in msinfo32: Steht dort Legacy, lässt sich Secure Boot nicht einschalten, bis sich das ändert.
Zerschießt das Einschalten von Secure Boot meine Windows-Installation?
Nicht, wenn die Installation UEFI ist und einen signierten Startpfad hat. Ist der Startpfad unsigniert oder die Installation Legacy, kann die Maschine nicht mehr starten. Prüf deinen BIOS-Modus und sorg für einen Rückweg, bevor du die Einstellung änderst.
Ist Secure Boot dasselbe wie TPM?
Nein. Secure Boot prüft die Startkette, ein TPM dagegen ist ein Chip, der Schlüssel und Messwerte speichert. Manche Anticheats und manche Windows-Funktionen verlangen beides, aber es sind getrennte Anforderungen.
Quellen
Die Schritte zum Ablesen des Secure-Boot-Zustands und die Entscheidungstabelle stammen aus der eigenen Support-Arbeit des Teams.
- 01Kernel DMA Protection (Microsoft Learn)
die getrennte IOMMU-Regel, die den Speicherzugriff von Geräten steuert — also genau die Aufgabe, die Secure Boot nicht übernimmt
learn.microsoft.com
- 02TPM 2.0 and Secure Boot requirement (Activision Support)
die von Call of Duty selbst genannte Anforderung von TPM 2.0 und Secure Boot
support.activision.com
- 03Kernel-level anti-cheat (overview)
was Anticheat auf Kernel-Ebene als Produktkategorie überhaupt ist
en.wikipedia.org
Weiterlesen
Kommst du nicht weiter? Ticket auf Discord öffnen
Alle Anleitungen