Secure Boot : ce qu'il fait et ce que coûte sa désactivation
Ce que Secure Boot vérifie, comment lire son état dans Windows, quels anticheats l'exigent et ce que vous abandonnez en le désactivant pour faire fonctionner autre chose.
Réponse courte
Secure Boot compare la signature de chaque composant de démarrage aux clés auxquelles le firmware fait confiance, mais il n'inspecte jamais les périphériques PCIe et ne bloque aucun matériel DMA. Plusieurs anticheats actuels l'exigent : le désactiver pour régler un problème sans rapport peut vous fermer complètement l'accès au jeu.
Sur cette page10
- Que vérifie Secure Boot ?
- Secure Boot bloque-t-il une carte DMA ?
- Comment vérifier l'état de Secure Boot dans Windows
- Vérifier Secure Boot en ligne de commande
- Qu'est-ce qui dépend de Secure Boot ?
- Faut-il activer ou désactiver Secure Boot ?
- Ce que vous perdez en désactivant Secure Boot
- Avant de changer Secure Boot
- Questions fréquentes sur Secure Boot
- Sources
Que vérifie Secure Boot ?
Secure Boot est une fonction de l'UEFI qui n'a qu'une seule tâche. À l'allumage, avant que le système d'exploitation n'existe, il vérifie dans l'ordre chaque composant qu'il s'apprête à exécuter : le chargeur d'amorçage, le chargeur du noyau et les premiers pilotes. Si l'un d'eux n'est pas signé, ou est signé avec une clé à laquelle le firmware ne fait pas confiance, le firmware refuse de l'exécuter. C'est un contrôle d'intégrité du chemin de démarrage, pas un scanner qui tourne en continu : une fois Windows lancé, il ne voit pas ce que fait un périphérique PCIe.
Secure Boot bloque-t-il une carte DMA ?
Secure Boot ne bloque pas une carte DMA. Il n'examine jamais les périphériques PCIe, ne lit pas leur espace de configuration et ne décide pas si une carte peut accéder à la mémoire, parce qu'un mécanisme distinct s'en charge. Si le PC de jeu ne voit pas la carte, la cause est la détection, la mise en place dans le port ou le port lui-même, pas Secure Boot. Secure Boot ne compte pour cette configuration que de façon indirecte, parce qu'il est lié au mode de démarrage et que certains anticheats vérifient sa présence.
Comment vérifier l'état de Secure Boot dans Windows
Sur le PC de jeu, lisez l'état actuel de Secure Boot et le mode de démarrage dont il dépend avant de toucher à quoi que ce soit. Connaître les deux, c'est la différence entre un changement réversible et une machine qui ne démarre plus.
- Appuyez sur Windows et R, tapez msinfo32 et appuyez sur Entrée
- Dans le Résumé système (System Summary), lisez la ligne État de démarrage sécurisé (Secure Boot State), qui indique Activé, Désactivé ou Non pris en charge (On, Off ou Unsupported)
- Dans le même panneau, lisez le Mode BIOS (BIOS Mode) : il doit indiquer UEFI pour que Secure Boot soit seulement disponible
- Si l'état affiche Non pris en charge (Unsupported), vérifiez d'abord le Mode BIOS, car une installation legacy ne peut pas utiliser Secure Boot
- Notez les deux valeurs avant d'ouvrir le menu du firmware
- Après chaque changement, redémarrez jusque dans Windows et relisez les deux valeurs au lieu de vous fier à l'écran du firmware
Vérifier Secure Boot en ligne de commande
L'applet de commande PowerShell est la vérification sans ambiguïté, et elle demande une invite en tant qu'administrateur. Elle renvoie True quand Secure Boot est pris en charge et activé, et False quand il est pris en charge mais désactivé. Sur une machine qui n'est pas en UEFI, elle indique que l'applet n'est pas prise en charge sur cette plateforme.
Confirm-SecureBootUEFI
msinfo32
bcdedit /enum {current}Qu'est-ce qui dépend de Secure Boot ?
Trois choses dépendent de Secure Boot. D'abord, plusieurs anticheats actuels au niveau du noyau exigent qu'il soit activé et refusent de laisser le jeu démarrer sans lui, ce qui en fait la dépendance qui compte le plus en pratique. La liste des titres change, alors vérifiez l'exigence actuelle de votre jeu au lieu de vous fier à un message vieux d'un an. Ensuite, certaines fonctions de sécurité de Windows et certaines politiques d'entreprise attendent qu'il soit activé. Enfin, il est lié au mode de démarrage : il n'existe que sur une installation UEFI, donc toute décision sur le CSM est aussi une décision sur Secure Boot.
Faut-il activer ou désactiver Secure Boot ?
Trouvez la ligne qui correspond à votre situation. La réponse revient toujours à une même règle : ne désactivez pas une exigence du jeu pour corriger un problème qu'elle n'a probablement pas causé.
| Votre situation | Ce qui se passe vraiment | Quoi faire |
|---|---|---|
| Secure Boot est activé et tout fonctionne | Rien à régler | N'y touchez pas. Notez cet état pour pouvoir le rétablir après une mise à jour du firmware |
| Le jeu refuse de se lancer et cite Secure Boot | L'anticheat l'exige et il est désactivé | Activez-le. S'il affiche Non pris en charge (Unsupported), l'installation est en mode legacy et c'est là le vrai problème à régler |
| Un guide conseille de le désactiver pour faire fonctionner une carte | C'est presque sûrement faux : Secure Boot ne conditionne pas la détection PCIe | Diagnostiquez d'abord la mise en place, le port et la chaîne Above 4G Decoding. Ne désactivez pas une exigence du jeu sur une simple supposition |
| L'état de Secure Boot affiche Non pris en charge (Unsupported) | La machine démarre en mode legacy ou CSM, donc la fonction n'est pas disponible | Décidez si vous voulez vraiment une installation UEFI. Convertir le disque est un chantier délibéré, avec une sauvegarde, pas une bascule rapide |
| Vous l'avez désactivé et le jeu refuse maintenant de démarrer | Vous avez échangé une exigence du jeu contre un changement qui n'a probablement rien apporté | Réactivez-le, vérifiez que le jeu se lance, puis reprenez ailleurs le diagnostic du problème d'origine |
| Vous voulez le désactiver pour un pilote non signé | C'est exactement le cas que Secure Boot est conçu pour empêcher, et c'est une vraie baisse de sécurité | Comprenez ce que vous abandonnez, vérifiez d'abord si votre jeu exige Secure Boot, et ne faites pas cela sur une machine qui vous sert à quoi que ce soit de personnel |
Attention
Ce que vous perdez en désactivant Secure Boot
Désactiver Secure Boot affaiblit le seul contrôle qui empêche un composant non signé de s'exécuter avant Windows, et sur certains titres cela met aussi fin à votre possibilité de jouer. L'activer ne coûte rien si votre chemin de démarrage est déjà signé et en UEFI, et cela peut débloquer un jeu qui refuse de se lancer. Le désactiver n'améliore jamais votre position face à un anticheat : qui prétend qu'une configuration devient plus sûre en le coupant a compris le mécanisme à l'envers.
Avant de changer Secure Boot
- Vous avez lu l'état de Secure Boot et le Mode BIOS dans msinfo32 et noté les deux valeurs
- Vous avez vérifié si le jeu auquel vous jouez exige actuellement Secure Boot
- Vous avez écarté la mise en place, le port et la chaîne de dépendances Above 4G Decoding comme cause réelle
- Vous savez comment revenir dans le menu du firmware si la machine ne démarre pas
- Vous avez un support de récupération, ou vous acceptez le risque de ne pas en avoir
Questions fréquentes sur Secure Boot
Secure Boot détecte-t-il une carte DMA ?
Non, car il vérifie les signatures des composants de démarrage avant le chargement du système d'exploitation. Il n'inspecte pas les périphériques PCIe et n'a aucune visibilité sur eux pendant que le système tourne.
Mon jeu exige Secure Boot. Puis-je quand même utiliser une configuration DMA ?
Avoir Secure Boot activé n'empêche pas en soi le matériel de fonctionner, donc les deux exigences ne sont pas automatiquement en conflit. Cela ne réduit pas non plus le risque de détection, qui vient de la qualité du firmware, de la configuration et de votre façon de jouer, et aucun réglage du firmware ne supprime ce risque.
Pourquoi l'état de Secure Boot indique-t-il Non pris en charge ?
Presque toujours parce que la machine démarre en mode legacy ou CSM plutôt qu'en UEFI. Vérifiez le Mode BIOS dans msinfo32 : s'il indique Legacy, Secure Boot ne pourra pas être activé tant que cela n'aura pas changé.
Activer Secure Boot va-t-il casser mon installation de Windows ?
Pas si l'installation est en UEFI avec un chemin de démarrage signé. Si ce chemin n'est pas signé ou si l'installation est en legacy, la machine peut ne plus démarrer. Vérifiez votre Mode BIOS et prévoyez un retour en arrière avant de changer le réglage.
Secure Boot et le TPM, est-ce la même chose ?
Non. Secure Boot vérifie la chaîne de démarrage, tandis qu'un TPM est une puce qui stocke des clés et des mesures. Certains anticheats et certaines fonctions de Windows demandent les deux, mais ce sont des exigences distinctes.
Sources
La procédure de lecture de l'état de Secure Boot et le tableau de décision viennent du travail de support de l'équipe.
- 01Kernel DMA Protection (Microsoft Learn)
la politique IOMMU distincte qui régit l'accès des périphériques à la mémoire, c'est-à-dire le travail que Secure Boot ne fait pas
learn.microsoft.com
- 02TPM 2.0 and Secure Boot requirement (Activision Support)
l'exigence de TPM 2.0 et de Secure Boot annoncée par Call of Duty elle-même
support.activision.com
- 03Kernel-level anti-cheat (overview)
ce qu'est un anticheat au niveau du noyau en tant que catégorie de produits
en.wikipedia.org
À lire ensuite
Toujours bloqué ? Ouvrir un ticket sur Discord
Tous les guides