Attivare Secure Boot in Windows 11 nel firmware UEFI
Per attivare Secure Boot in Windows 11 bastano tre passaggi: verifica con msinfo32 che la Modalità BIOS sia UEFI e che Secure Boot sia disattivato; converti il disco da MBR a GPT con mbr2gpt /convert /disk:0 /allowFullOS; infine attiva Secure Boot nel firmware UEFI dopo aver disabilitato il CSM.
Secure Boot consente solo l'esecuzione di software di avvio firmato digitalmente
Secure Boot è una funzione di sicurezza del firmware UEFI che verifica che il software di avvio provenga da una fonte affidabile e dotata di firma digitale. In questo modo impedisce al dispositivo di caricare codice dannoso che cerca di annidarsi prima dell'avvio di Windows. Windows 11 richiede Secure Boot come uno dei requisiti di sistema rigidi, insieme a un chip TPM 2.0.
La funzione funziona solo su un PC che si avvia in modalità UEFI e il cui disco di sistema utilizza lo stile di partizione GPT. Se il PC gira ancora nella vecchia modalità Legacy o BIOS con un disco MBR, devi prima convertirlo. Questo è spesso il motivo per cui l'opzione manca o è disattivata sui sistemi più datati.
Dietro le quinte, Secure Boot mantiene un elenco di firme digitali attendibili. All'avvio, il firmware confronta la firma di ciascun boot loader con quell'elenco. Se la firma non corrisponde, il dispositivo rifiuta di caricare il codice. Blocca così, ad esempio, un rootkit che cerca di insinuarsi tra il firmware e Windows. Insieme al chip TPM 2.0, che conserva le chiavi di crittografia, questa costituisce la base di sicurezza su cui Windows 11 fa affidamento.
Questa guida controlla prima lo stato attuale, se necessario converte il disco in GPT e infine attiva Secure Boot tramite il firmware. L'ordine è importante: convertire il disco dopo aver già modificato il firmware renderebbe il PC non avviabile. Segui quindi i passaggi nell'ordine indicato e non saltarne nessuno, anche se pensi che una parte sia già a posto.
Verifica prima lo stato di Secure Boot con msinfo32
Prima di apportare modifiche, guarda a che punto sei. Windows mostra lo stato nella finestra Informazioni di sistema.
- Premi Windows + R, digita
msinfo32e premi Invio. - Rimani su Riepilogo sistema.
- Cerca la riga Avvio protetto (Secure Boot State). Se compare Attivato, Secure Boot è già attivo.
- Controlla anche la Modalità BIOS. Se è UEFI, il firmware è impostato correttamente; se è Legacy, devi prima passare a UEFI.
Se Avvio protetto è su Disattivato mentre Modalità BIOS è già UEFI, ti basta attivare l'impostazione nel firmware (vai alla sezione sul firmware UEFI). Se Modalità BIOS è Legacy, dovrai prima eseguire una conversione.
Se vuoi leggere lo stato da uno script o rapidamente da PowerShell, utilizza il comando qui sotto in una finestra di PowerShell con privilegi di amministratore. Restituisce True se Secure Boot è attivo e False se è disattivo. Se il dispositivo funziona ancora in modalità Legacy, segnalerà che Secure Boot non è supportato su questa piattaforma.
Confirm-SecureBootUEFI
Secure Boot richiede la modalità UEFI e un disco GPT
Secure Boot e la vecchia modalità di avvio Legacy si escludono a vicenda. La funzione appartiene a UEFI, il firmware moderno che ha sostituito MBR. Devono quindi essere soddisfatte due condizioni.
| Requisito | Come verificare | Necessario per Secure Boot |
|---|---|---|
| La modalità firmware è UEFI | msinfo32, riga Modalità BIOS | Sì, Legacy non funziona |
| Lo stile di partizione del disco è GPT | Gestione disco, scheda Volumi, Stile partizione | Sì, MBR non funziona |
| CSM è disattivato | Nel firmware UEFI | Sì, altrimenti l'opzione resta disattivata |
Lo stile di partizione del disco si verifica così: apri Gestione disco (premi Windows + X e scegli Gestione disco), fai clic con il pulsante destro del mouse sul disco di sistema, scegli Proprietà > Volumi e leggi lo Stile partizione. Se compare Tabella partizione GUID (GPT), sei pronto per Secure Boot. Se è MBR, convertilo prima.
La terza condizione, disattivare CSM, è legata alle prime due. CSM è il livello di compatibilità che consente al firmware di avviarsi ancora alla vecchia maniera Legacy. Finché è attivo, il dispositivo rimane in una forma intermedia e molte schede madri nascondono l'opzione Secure Boot. Disattiverai CSM nello stesso firmware in cui attiverai Secure Boot, come spiegato più avanti.
Converti in sicurezza un disco MBR in GPT con mbr2gpt
MBR (Master Boot Record) e GPT (GUID Partition Table) sono due modi per descrivere la struttura di un disco. MBR è lo standard più vecchio per l'avvio Legacy; GPT è la variante moderna richiesta da UEFI e Secure Boot. Windows include da anni lo strumento mbr2gpt, che converte un disco da MBR a GPT senza cancellare i file. Si esegue direttamente da Windows.
Esegui prima un backup dei file importanti. La conversione è generalmente sicura, ma ogni modifica alla partizione comporta un piccolo rischio. Quindi disattiva BitLocker o sospendi la protezione, altrimenti il PC richiederà la chiave di ripristino al prossimo avvio.
Verifica innanzitutto se il disco è idoneo alla conversione. Apri un prompt dei comandi come amministratore ed esegui la convalida:
mbr2gpt /validate /disk:0 /allowFullOS
Se lo strumento segnala che la convalida è riuscita, esegui la conversione:
mbr2gpt /convert /disk:0 /allowFullOS
Sostituisci /disk:0 con il numero del disco visualizzato in Gestione disco se il disco di sistema ha un numero diverso. Dopo una conversione riuscita, spegni Windows, accedi al firmware e imposta la modalità di avvio su UEFI. Se imposti il firmware prima di aver convertito il disco, Windows non si avvierà più. La documentazione ufficiale con tutte le opzioni si trova sulla pagina Microsoft Learn su mbr2gpt.
Attiva Secure Boot dal firmware UEFI
Ora che il disco è in formato GPT, accedi al firmware per modificare le impostazioni. Puoi entrarci in due modi: tramite il menu di ripristino di Windows o premendo un tasto durante l'avvio. La via attraverso Windows è la più affidabile, perché non devi indovinare il momento esatto in cui premere il tasto del firmware.
- Vai a Impostazioni > Sistema > Ripristino e in Opzioni di avvio avanzate clicca su Riavvia ora.
- Scegli Risoluzione dei problemi > Opzioni avanzate > Impostazioni firmware UEFI e riavvia.
- Cerca nel firmware la sezione Boot o Security.
- Imposta CSM (Compatibility Support Module) o Avvio legacy su Disattivato e imposta la modalità di avvio su UEFI.
- Imposta Secure Boot su Attivato. Se il sistema richiede le chiavi predefinite, scegli Installa chiavi Secure Boot predefinite o Ripristina chiavi di fabbrica.
- Salva con Salva ed esci, di solito tramite il tasto F10.
Se non riesci ad accedere al firmware da Windows, riavvia e premi ripetutamente il tasto del firmware subito dopo l'accensione. Il tasto varia in base alla marca: spesso è Canc o F2, a volte F10, F12 o Esc. Dopo il salvataggio, Windows si avvia normalmente. Verifica con msinfo32 che Avvio protetto sia ora su Attivato.
I nomi delle impostazioni variano a seconda del produttore. Ciò che su una scheda madre si trova in Boot, su un'altra può essere Security, Authentication o Startup. Cerca i termini Secure Boot, CSM, Legacy e Boot Mode; sono comunque presenti ovunque. Se non trovi Secure Boot, verifica prima che CSM sia completamente disattivato, perché finché quel livello di compatibilità è attivo, molte schede madri nascondono l'impostazione di Secure Boot.
Secure Boot disattivato (opzione grigia) o PC non si avvia
La maggior parte dei problemi deriva da un ordine errato o da un'impostazione che blocca l'opzione. Risolvili punto per punto.
- L'opzione Secure Boot è grigia: CSM o Avvio legacy sono ancora attivi. Disattivali prima e riavvia il firmware.
- L'opzione richiede una password: alcune schede madri richiedono una password amministratore del firmware prima di poter attivare Secure Boot. Impostala nella sezione Security.
- Il PC non si avvia più dopo il passaggio: hai impostato il firmware su UEFI mentre il disco era ancora MBR. Reimposta il firmware su Legacy, avvia Windows e converti prima con mbr2gpt.
- BitLocker richiede una chiave di ripristino: hai dimenticato di sospendere la protezione. Inserisci la chiave o sospendi BitLocker prima di modificare le impostazioni del firmware.
- La convalida di mbr2gpt non riesce: il disco ha troppe partizioni o spazio insufficiente per la nuova struttura. Elimina le partizioni superflue e riprova la convalida prima di convertire.
Se il PC continua a bloccarsi dopo una modifica del firmware, tieni presente che una modifica hardware rilevante può influire sull'attivazione; in tal caso consulta come ripristinare la licenza Windows dopo una modifica hardware. Se hai dubbi sul fatto che il PC con l'edizione e il firmware giusti sia pronto per Windows 11, la panoramica su come passare da Windows 11 Home a Pro ti aiuta a verificare i requisiti di edizione.
Riattiva BitLocker e verifica la compatibilità con Windows 11
Dopo l'attivazione, ci sono ancora due cose da completare, specialmente se hai convertito il disco o sospeso BitLocker.
- Riattiva la protezione BitLocker se l'avevi sospesa. Vai a Pannello di controllo > Sistema e sicurezza > Crittografia unità BitLocker e scegli Riprendi protezione.
- Apri l'app Controllo integrità PC di Microsoft per confermare che il PC soddisfi ora tutti i requisiti di Windows 11, inclusi Secure Boot e TPM 2.0.
- Verifica che il disco di avvio sia ancora riconosciuto correttamente e che Windows si avvii senza messaggi di ripristino.
Se dopo la conversione noti un ritardo nell'avvio aggiuntivo o un messaggio di errore sull'ordine di avvio, torna al firmware e imposta il disco di sistema in cima all'elenco di avvio. Così il PC sa con certezza da quale unità deve avviarsi. Con Secure Boot attivato, il PC è pronto per l'installazione o l'aggiornamento a Windows 11.
Domande frequenti
Premi Windows+R, digita msinfo32 e premi Invio. Nella scheda Riepilogo sistema cerca la riga Avvio protetto (Secure Boot State). Se è Attivato, Secure Boot è attivo. La riga Modalità BIOS indica se il PC si avvia in UEFI o nella vecchia modalità Legacy, che determina se è possibile attivare Secure Boot.
Di solito l'opzione Secure Boot è grigia perché CSM o Avvio legacy sono ancora attivi. Secure Boot funziona solo in pura modalità UEFI. Disattiva CSM, imposta la modalità di avvio su UEFI e riavvia il firmware. Su alcune schede madri, inoltre, potrebbe essere necessario impostare una password amministratore prima che l'opzione diventi disponibile.
Sì, Secure Boot richiede che il disco di sistema utilizzi lo stile di partizione GPT anziché MBR. Controlla lo stile di partizione in Gestione disco, in Proprietà > Volumi. Se è MBR, convertilo con mbr2gpt /convert /disk:0 /allowFullOS prima di impostare il firmware su UEFI. La sequenza inversa renderebbe Windows non avviabile.
No, lo strumento mbr2gpt converte il disco senza cancellare i file. Esegui prima mbr2gpt /validate per verificare che il disco sia idoneo e sospendi BitLocker prima di iniziare. Per sicurezza, fai un backup, perché ogni modifica alla partizione comporta un piccolo rischio.
Windows 11 richiede Secure Boot per impedire che codice dannoso si insinui prima dell'avvio del sistema. Insieme al chip TPM 2.0 obbligatorio, Secure Boot costituisce la base di sicurezza di Windows 11. Senza queste funzionalità, l'installazione viene rifiutata e il controllo integrità PC segnala che il dispositivo non soddisfa i requisiti.
Articoli correlati
Mira supporta le aziende nelle implementazioni di Windows e Office e risolve quotidianamente problemi di attivazione, licenze e codici di errore.
Vai al profilo