Secure Boot: o que ele faz e o que custa desligar
O que o Secure Boot verifica, como ler o estado dele no Windows, quais anticheats exigem que ele esteja ligado e do que você abre mão ao desligá-lo para fazer outra coisa funcionar.
Resposta curta
O Secure Boot confere a assinatura de cada componente do boot contra as chaves em que o firmware confia, mas nunca inspeciona dispositivos PCIe nem bloqueia hardware DMA. Vários anticheats atuais exigem que ele esteja ligado, então desligá-lo para resolver um problema sem relação pode tirar você do jogo por completo.
Nesta página10
- O que o Secure Boot verifica?
- O Secure Boot bloqueia uma placa DMA?
- Como conferir o estado do Secure Boot no Windows
- Conferindo o Secure Boot pela linha de comando
- O que depende do Secure Boot?
- Ligar ou desligar o Secure Boot?
- Do que você abre mão ao desligar o Secure Boot
- Antes de mexer no Secure Boot
- Perguntas frequentes sobre o Secure Boot
- Fontes
O que o Secure Boot verifica?
O Secure Boot é um recurso do UEFI com um único trabalho. Ao ligar a máquina, antes de o sistema operacional existir, ele confere cada componente que está prestes a executar, em ordem: o bootloader, o carregador do kernel e os drivers iniciais. Se algum deles não estiver assinado, ou estiver assinado com uma chave em que o firmware não confia, o firmware se recusa a executá-lo. É uma verificação de integridade do caminho de boot, não um scanner em tempo de execução, então, uma vez que o Windows está rodando, ele não enxerga o que um dispositivo PCIe faz.
O Secure Boot bloqueia uma placa DMA?
O Secure Boot não bloqueia uma placa DMA. Ele nunca examina dispositivos PCIe, não lê o espaço de configuração deles nem decide se uma placa pode acessar a memória, porque isso é trabalho de um mecanismo separado. Se a placa está invisível para o PC de jogo, a causa é enumeração, encaixe ou o slot, não o Secure Boot. Para esta stack, o Secure Boot só importa de forma indireta, porque está amarrado ao modo de boot e alguns anticheats checam se ele está ligado.
Como conferir o estado do Secure Boot no Windows
No PC de jogo, leia o estado atual do Secure Boot e o modo de boot do qual ele depende antes de mexer em qualquer coisa. Saber os dois é a diferença entre uma mudança reversível e uma máquina que não liga.
- Pressione Windows e R, digite msinfo32 e pressione Enter
- Em Resumo do Sistema, leia o Secure Boot State, que mostra On, Off ou Unsupported
- No mesmo painel, leia o BIOS Mode, que precisa estar em UEFI para o Secure Boot sequer estar disponível
- Se o Secure Boot State disser Unsupported, confira primeiro o BIOS Mode, porque uma instalação legada não consegue usar o Secure Boot
- Anote os dois valores antes de abrir o menu do firmware
- Depois de qualquer mudança, volte ao Windows e leia os dois valores de novo, em vez de confiar na tela do firmware
Conferindo o Secure Boot pela linha de comando
O cmdlet do PowerShell é a verificação sem ambiguidade, e ele precisa de um prompt de Administrador. Ele retorna True quando o Secure Boot é suportado e está ligado, e False quando é suportado mas está desligado. Em uma máquina que não é UEFI, ele informa que o cmdlet não é suportado na plataforma.
Confirm-SecureBootUEFI
msinfo32
bcdedit /enum {current}O que depende do Secure Boot?
Três coisas dependem do Secure Boot. Primeiro, vários anticheats atuais em nível de kernel exigem que ele esteja ligado e não deixam o jogo iniciar sem isso, o que faz dessa a dependência que mais pesa na prática. A lista de títulos muda, então confira a exigência atual do seu jogo em vez de confiar em um post de um ano atrás. Segundo, alguns recursos de segurança do Windows e algumas políticas corporativas esperam que ele esteja ligado. Terceiro, ele está amarrado ao modo de boot: só existe em uma instalação UEFI, então qualquer decisão sobre o CSM também é uma decisão sobre o Secure Boot.
Ligar ou desligar o Secure Boot?
Ache a linha que corresponde à sua situação. A resposta sempre volta para a mesma regra: não desative uma exigência do jogo para corrigir algo que ela provavelmente não causou.
| Sua situação | O que está acontecendo de verdade | O que fazer |
|---|---|---|
| O Secure Boot está ligado e tudo funciona | Não há nada a resolver | Não mexa. Anote o estado para restaurá-lo depois de uma atualização de firmware |
| O jogo se recusa a abrir e cita o Secure Boot | O anticheat exige que ele esteja ligado, e ele está desligado | Ligue. Se aparecer Unsupported, a instalação está em modo legado, e esse é o problema de verdade a resolver |
| Um guia manda desativar para a placa funcionar | Quase certamente errado. O Secure Boot não controla a enumeração PCIe | Investigue encaixe, slot e a cadeia do Above 4G Decoding primeiro. Não desative uma exigência do jogo no chute |
| O Secure Boot State mostra Unsupported | A máquina está dando boot em modo legado ou CSM, então o recurso fica indisponível | Decida se você quer mesmo uma instalação UEFI. Converter o disco é um projeto deliberado e com backup, não uma chavinha rápida |
| Você desligou e agora o jogo não abre | Você trocou uma exigência do jogo por uma mudança que provavelmente não fez nada | Ligue de volta, confirme que o jogo abre e volte a investigar o problema original em outro lugar |
| Você quer desligar por causa de um driver sem assinatura | É exatamente o caso que o Secure Boot existe para impedir, e é uma redução real de segurança | Entenda do que está abrindo mão, confira antes se o seu jogo exige Secure Boot e não faça isso em uma máquina que você usa para qualquer coisa pessoal |
Atenção
Do que você abre mão ao desligar o Secure Boot
Desligar o Secure Boot enfraquece a única verificação que impede um componente sem assinatura de rodar antes do Windows e, em alguns títulos, também acaba com a sua chance de jogar. Ligar não custa nada se o seu caminho de boot já for assinado e UEFI, e pode consertar um jogo que não abre. Desativar nunca melhora a sua posição diante de um anticheat, então quem diz que desligar deixa um setup mais seguro entendeu o mecanismo ao contrário.
Antes de mexer no Secure Boot
- Você leu o Secure Boot State e o BIOS Mode no msinfo32 e anotou os dois
- Você conferiu se o jogo que você joga exige Secure Boot hoje
- Você descartou encaixe, slot e a cadeia de dependências do Above 4G Decoding como causa real
- Você sabe como voltar ao menu do firmware se a máquina não der boot
- Você tem uma unidade de recuperação, ou aceita o risco de não ter
Perguntas frequentes sobre o Secure Boot
O Secure Boot detecta uma placa DMA?
Não, porque ele verifica assinaturas dos componentes de boot antes de o sistema operacional carregar. Ele não inspeciona dispositivos PCIe e não tem visibilidade nenhuma sobre eles enquanto o sistema está rodando.
Meu jogo exige Secure Boot. Ainda dá para usar um setup DMA?
Ter o Secure Boot ligado não impede o hardware de funcionar por si só, então as duas exigências não entram em conflito automaticamente. Ele também não reduz em nada o risco de detecção, que vem da qualidade do firmware, da configuração e de como você joga, e nenhuma configuração de firmware tira esse risco.
Por que o Secure Boot State diz Unsupported?
Quase sempre porque a máquina dá boot em modo legado ou CSM em vez de UEFI. Confira o BIOS Mode no msinfo32 e, se disser Legacy, o Secure Boot não pode ser ligado enquanto isso não mudar.
Ligar o Secure Boot vai quebrar a minha instalação do Windows?
Não, se a instalação for UEFI com um caminho de boot assinado. Se o caminho de boot não tiver assinatura ou a instalação for legada, a máquina pode não dar boot. Confira o seu BIOS Mode e tenha um caminho de volta antes de mudar a configuração.
Secure Boot e TPM são a mesma coisa?
Não. O Secure Boot verifica a cadeia de boot, enquanto o TPM é um chip que guarda chaves e medições. Alguns anticheats e alguns recursos do Windows pedem os dois, mas são exigências separadas.
Fontes
Os passos para ler o estado do Secure Boot e a tabela de decisão vêm do próprio trabalho de suporte do time.
- 01Kernel DMA Protection (Microsoft Learn)
a política de IOMMU separada, que governa o acesso de dispositivos à memória — justamente o trabalho que o Secure Boot não faz
learn.microsoft.com
- 02TPM 2.0 and Secure Boot requirement (Activision Support)
a exigência de TPM 2.0 e Secure Boot declarada pela própria Call of Duty
support.activision.com
- 03Kernel-level anti-cheat (overview)
o que é anticheat em nível de kernel como categoria de produto
en.wikipedia.org
Leia em seguida
Ainda travado? Abra um ticket no Discord
Todos os guias