《Windows 11 从入门到精通》2.3.2:BIOS 设置——TPM 2.0、UEFI、Secure Boot 与 U 盘启动
个人主页杨利杰YJlio❄️个人专栏《Windows 疑难杂症与工单复盘案例库》 《Sysinternals实战教程》《WINDOWS教程》 《Windows PowerShell 实战》 《IOS插件分析测试》《超简单用Python让Excel飞起来》让复杂的事情更简单让重复的工作自动化《Windows 11 从入门到精通》2.3.2BIOS 设置——TPM 2.0、UEFI、Secure Boot 与 U 盘启动1. 先建立正确认识现在说的 BIOS多数实际是 UEFI2. 修改前先检查不要进入 BIOS 后凭感觉操作2.1 检查 TPM 2.02.2 检查 BIOS 模式和 Secure Boot2.3 检查系统磁盘是 GPT 还是 MBR3. 修改 BIOS 前先备份 BitLocker 恢复密钥4. 怎样进入 BIOS 或 UEFI 设置4.1 从 Windows 11 进入 UEFI4.2 开机阶段按键进入5. TPM 2.0先确认再开启6. UEFI 与 CSMWindows 11 不应开启 Legacy 混合模式6.1 Windows 11 全新安装6.2 现有系统从 Legacy 转换到 UEFI7. Secure Boot具备能力是门槛开启后安全性更完整8. U 盘启动优先使用一次性启动菜单9. BIOS 设置中的常见误区10. 总结Windows 11 装机前的 BIOS 标准方向10.1 自测题1. 先建立正确认识现在说的 BIOS多数实际是 UEFI制作好 Windows 11 启动 U 盘后不建议马上修改固件设置。先确认电脑当前使用什么启动模式、TPM 2.0 是否已经启用、Secure Boot 是否可用再决定哪些项目需要调整。现代电脑通常使用 UEFI 固件只是很多用户和主板厂商仍习惯把设置界面称为 BIOS。UEFI 会在 Windows 启动前完成硬件初始化、启动设备选择和安全验证也是 Windows 11 硬件要求中的重要组成部分。微软当前要求 Windows 11 设备具备 UEFI、Secure Boot 能力和 TPM 2.0。装机前需要确认四项内容检查项目正确目标常见错误TPMTPM 2.0 已启用并可正常使用没有检查就直接清除 TPM启动模式使用 UEFI继续使用 Legacy 或 CSM 模式Secure Boot设备具备并建议启用为了启动第三方介质长期关闭启动设备临时选择 UEFI 模式的安装 U 盘长期把 USB 设置为第一启动项进入固件设置之前先查清当前状态已经正确的项目不要重复修改。不同品牌、主板和 BIOS 版本的菜单名称差异很大。微软也建议用户优先查看电脑或主板厂商提供的机型说明不要机械套用其他设备的菜单路径。2. 修改前先检查不要进入 BIOS 后凭感觉操作进入 BIOS 或 UEFI 前可以先在 Windows 中确认 TPM、启动模式、Secure Boot 和系统磁盘分区类型。这样进入设置界面后只需要修改真正不符合要求的项目。2.1 检查 TPM 2.0按下 Win R输入tpm.msc如果页面显示“TPM 已准备好可以使用”继续查看“TPM 制造商信息”中的“规范版本”。规范版本为 2.0 才符合 Windows 11 要求如果提示找不到兼容 TPM也可能只是固件 TPM 没有启用。也可以在管理员 PowerShell 中执行Get-Tpm|Select-ObjectTpmPresent,TpmReady,TpmEnabled,TpmActivated,ManufacturerIdTxt,ManufacturerVersion需要直接查看 TPM 规范版本时可以执行Get-CimInstance-Namespace root\CIMV2\Security\MicrosoftTpm -ClassName Win32_Tpm|Select-ObjectSpecVersion,IsEnabled_InitialValue,IsActivated_InitialValue2.2 检查 BIOS 模式和 Secure Boot按下 Win R输入msinfo32在“系统摘要”中重点查看BIOS 模式UEFI 安全启动状态启用还可以使用管理员 PowerShell 检查 Secure BootConfirm-SecureBootUEFI返回 True 表示 Secure Boot 已启用返回 False 表示设备支持但当前没有启用。如果命令提示当前平台不支持通常需要继续检查电脑是否仍在 Legacy BIOS 模式下启动。Secure Boot 只能建立在 UEFI 启动环境上。2.3 检查系统磁盘是 GPT 还是 MBRGet-Disk|Select-ObjectNumber,FriendlyName,PartitionStyle,Size如果系统当前使用 UEFI系统盘通常应为 GPT。如果当前系统仍使用 Legacy BIOS 和 MBR不要直接在固件中切换成纯 UEFI否则原系统可能无法启动。微软提供的 MBR2GPT.exe 可以在符合条件时把系统盘从 MBR 转换为 GPT但转换后还必须把固件改为 UEFI 启动。可以先执行非破坏性的验证mbr2gpt /validate /allowFullOS验证通过不等于可以不备份直接转换。磁盘转换、固件修改和启动方式调整应当作为独立变更处理。3. 修改 BIOS 前先备份 BitLocker 恢复密钥TPM、Secure Boot、启动模式和固件配置都会参与系统启动验证。修改这些项目后BitLocker 可能认为启动环境发生变化并要求输入 48 位恢复密钥。进入 BIOS 前应先确认 BitLocker 或设备加密状态并确保恢复密钥已经保存到可访问的位置。企业电脑的恢复密钥可能托管在 Microsoft Entra ID、Active Directory、Intune 或组织管理平台中。查看系统盘 BitLocker 状态manage-bde -status C:对于厂商 BIOS、TPM 固件或其他会修改启动组件的非 Microsoft 更新微软建议提前暂停 BitLocker 保护完成修改并确认系统能正常启动后再恢复。否则设备可能在重启时进入恢复界面。管理员 PowerShell 暂停保护Suspend-BitLocker-MountPointC:-RebootCount 0修改完成并确认启动正常后恢复Resume-BitLocker-MountPointC:开启 TPM 和清除 TPM 完全不是一回事。普通装机不需要清除 TPM。清除 TPM 会删除其中保存的密钥材料还可能导致 Windows Hello PIN 或生物识别登录失效。微软明确提醒工作或学校电脑不得在没有 IT 管理员指示的情况下清除 TPM。4. 怎样进入 BIOS 或 UEFI 设置进入固件设置有两种常见方法在开机阶段按设备指定按键或者从 Windows 高级启动进入 UEFI Firmware Settings。4.1 从 Windows 11 进入 UEFI设置 └─ 系统 └─ 恢复 └─ 高级启动 └─ 立即重新启动电脑重启后依次选择疑难解答 └─ 高级选项 └─ UEFI 固件设置 └─ 重启这是微软当前提供的标准进入方式适合已经能够正常进入 Windows 的设备。4.2 开机阶段按键进入台式机主板常见按键包括 Del 和 F2部分笔记本可能使用 F1、F2、Esc、F10 或其他组合键。具体按键由厂商和机型决定开机画面上的提示以及设备说明书更可靠。如果 Windows 高级选项中没有“UEFI 固件设置”可能存在以下情况可能原因检查方向电脑仍使用 Legacy BIOS 模式在 msinfo32 中检查 BIOS 模式设备固件不支持 Windows 调用入口使用厂商指定按键进入设备启用了快速启动完全关机后再尝试进入外接键盘初始化较慢换用有线键盘或主板原生 USB 接口不确定菜单含义时先拍照记录原始配置再查对应机型说明不要连续修改多个选项。5. TPM 2.0先确认再开启TPM 2.0 是 Windows 11 的硬件要求之一也用于 Windows Hello、BitLocker 等安全功能。部分电脑具备 TPM 2.0 能力但固件选项没有启用。在 UEFI 中TPM 设置可能位于 Advanced、Security 或 Trusted Computing 菜单下。微软列出的常见名称包括平台或菜单可能出现的名称Intel 平台Intel PTT、Intel Platform Trust TechnologyAMD 平台AMD fTPM Switch、AMD PSP fTPM通用名称Security Device、Security Device Support、TPM State主板菜单Trusted Computing、PCH-FW Configuration这些名称来自不同厂商的固件实现菜单位置和显示方式并不统一。微软建议根据电脑厂商支持文档完成设置。Intel PTT 和 AMD fTPM 属于固件 TPM 实现不宜简单称为“模拟 TPM”。它们使用处理器和平台安全能力向 Windows 提供 TPM 功能无需主板额外安装独立 TPM 模块。一般操作方向是找到 TPM / PTT / fTPM 相关选项 ↓ 将状态改为 Enabled ↓ 保存设置并重新启动 ↓ 进入 Windows 后再次运行 tpm.msc ↓ 确认规范版本为 2.0开启后必须回到 Windows 重新验证不能只凭 BIOS 中显示 Enabled 就结束检查。6. UEFI 与 CSMWindows 11 不应开启 Legacy 混合模式原文中“打开 CSM再选择 UEFI 与 Legacy OPROM”的操作方向不适合作为 Windows 11 标准配置。CSM 是 Compatibility Support Module也就是为旧式 Legacy BIOS 启动提供兼容的模块。Windows 11 的标准方向是 UEFI。微软在 Secure Boot 指南中说明如果固件同时提供 UEFI 和 Legacy/CSM应把 UEFI 设为第一选项或唯一选项。固件设置Windows 11 标准方向Boot ModeUEFILegacy BootDisabledCSMDisabledUEFI/Legacy PriorityUEFI First 或 UEFI Only系统盘分区GPT这里需要区分全新安装和现有系统转换。6.1 Windows 11 全新安装如果准备执行全新安装应从启动菜单选择带有 UEFI 标识的安装 U 盘。在 Windows Setup 中删除目标磁盘上的旧分区并把系统安装到未分配空间。安装程序检测到电脑以 UEFI 模式启动后会把目标磁盘建立为 GPT 并创建需要的系统分区。6.2 现有系统从 Legacy 转换到 UEFI如果当前 Windows 仍通过 Legacy BIOS 从 MBR 磁盘启动不能先关闭 CSM 再尝试进入系统。应先备份数据检查设备支持 UEFI并通过微软的 MBR2GPT.exe 验证和转换系统盘转换完成后再把固件切换到 UEFI。直接把 Legacy 改成 UEFI不会自动把 MBR 系统盘转换成 GPT反而可能造成系统无法启动。7. Secure Boot具备能力是门槛开启后安全性更完整Secure Boot 会在启动阶段验证固件、引导程序和相关组件的数字签名阻止不受信任的启动软件加载。它只能在 UEFI 环境中工作。微软对 Windows 11 的最低表述是设备需要具备 Secure Boot 能力对于符合条件的设备微软仍建议启用 Secure Boot以获得更完整的启动链保护。在不同固件中相关选项可能显示为Secure Boot OS Type Windows UEFI Mode Secure Boot Control Secure Boot State常见标准配置如下Boot ModeUEFI CSMDisabled Secure BootEnabled OS TypeWindows UEFI Mode部分主板还要求安装或恢复默认 Secure Boot Keys。菜单中如果出现 Install Default Secure Boot Keys、Restore Factory Keys 等选项不要在不了解现有状态时随意重置应先查看厂商文档。如果使用的是微软官方 Windows 11 安装介质通常能够在 Secure Boot 开启状态下正常启动。某些老旧 PE、第三方引导器或未经签名的工具可能无法启动这并不代表应该长期关闭 Secure Boot。确需临时关闭 Secure Boot 进行维修时应在问题处理完成后重新启用。微软也建议仅在必要时临时关闭并在处理完成后恢复。8. U 盘启动优先使用一次性启动菜单安装 Windows 11 时需要让电脑从启动 U 盘进入 Windows Setup。与长期修改 BIOS 启动顺序相比一次性启动菜单更适合单次装机。常见启动菜单按键包括 F12、F11、F9、F8 和 Esc具体按键仍以电脑厂商说明为准。微软的恢复介质说明也提醒不同设备可能使用不同的启动菜单按键组合。进入启动菜单后一块 U 盘有时会显示两个入口UEFI: USB Flash Drive USB Flash Drive安装 Windows 11 时应优先选择带 UEFI: 前缀的入口。这样 Windows Setup 会在 UEFI 模式下运行并能按 GPT 结构建立系统分区。方式优点注意事项一次性启动菜单只对本次启动生效最适合单次装机修改 Boot Option #1适合连续多次从介质启动安装完成后要改回 Windows Boot ManagerWindows 高级启动“使用设备”无需抓住开机按键要求当前 Windows 能正常进入恢复菜单安装程序第一次重启后如果电脑再次进入 U 盘安装界面可以拔出 U 盘或把 Windows Boot Manager 恢复为第一启动项。一次性启动菜单不会永久改变固件顺序也能避免安装完成后反复进入 U 盘。9. BIOS 设置中的常见误区错误做法可能后果正确处理为了安装 Windows 11 开启 CSM退回 Legacy 启动Secure Boot 无法正常工作使用 UEFI Only并关闭 CSM直接把 Legacy 改成 UEFIMBR 系统可能无法启动先检查和转换系统盘把 PTT 称为临时模拟功能误认为必须购买独立 TPM 模块把 PTT、fTPM 视为固件 TPM 实现为了开启 TPM 选择 Clear TPM丢失密钥Windows Hello 或 BitLocker 受影响只把 TPM 状态改为 Enabled没有备份 BitLocker 恢复密钥重启后可能无法访问加密磁盘修改固件前先确认恢复密钥选择不带 UEFI 前缀的 U 盘安装程序以 Legacy 模式启动选择 UEFI: USB 入口长期把 USB 设为第一启动项重启时可能再次进入安装介质优先使用一次性启动菜单一次修改多个 BIOS 选项出问题后无法判断是哪项导致记录原值每次只改必要项目如果修改后电脑无法启动可以按以下顺序检查是否是否是否修改BIOS后无法进入Windows是否出现BitLocker恢复界面输入已备份的48位恢复密钥BIOS模式是否改为UEFI系统盘是否为GPT恢复原来的Legacy或CSM设置检查Windows Boot Manager检查启动顺序将Windows Boot Manager设为第一启动项恢复Secure Boot和原始固件配置进入系统后重新评估MBR2GPT转换无法启动时不要继续随机切换 TPM、CSM、Secure Boot 和存储模式。先恢复刚才修改的项目。10. 总结Windows 11 装机前的 BIOS 标准方向《Windows 11 从入门到精通》2.3.2 所讲的 BIOS 设置可以整理为一条更安全的检查流程检查TPM、BIOS模式和磁盘分区 ↓ 备份BitLocker恢复密钥 ↓ 确认TPM 2.0已启用 ↓ 使用纯UEFI模式 ↓ 关闭Legacy和CSM ↓ 确认Secure Boot能力并建议启用 ↓ 从一次性启动菜单选择UEFI U盘 ↓ 进入Windows 11安装程序需要特别记住四个结论项目正确结论TPM 2.0先检查状态需要时启用 PTT 或 fTPM不要清除 TPMUEFIWindows 11 标准方向是纯 UEFI不建议 UEFI 与 Legacy 混用Secure Boot建立在 UEFI 之上设备需要具备能力并建议启用U 盘启动优先使用一次性启动菜单并选择带 UEFI 前缀的入口BIOS 设置不是选项开得越多越好而是让 TPM、启动模式、磁盘结构和安装介质保持一致。10.1 自测题1. 为什么进入 BIOS 前要先运行 tpm.msc 和 msinfo32先确认 TPM、启动模式和 Secure Boot 当前状态避免修改已经正确的配置。2. Intel PTT 和 AMD fTPM 分别是什么它们是 Intel 和 AMD 平台提供的固件 TPM 实现可以向 Windows 提供 TPM 2.0 能力。3. 为什么 Windows 11 不建议开启 CSMCSM 用于兼容 Legacy BIOS可能使系统退回旧式启动也会影响 Secure Boot。4. Legacy 系统为什么不能直接切换到 UEFI如果系统盘仍是 MBR切换后固件可能无法找到可用的 UEFI 引导项。5. 为什么修改 BIOS 前要备份 BitLocker 恢复密钥TPM、Secure Boot 和启动配置发生变化后BitLocker 可能要求输入恢复密钥。6. 为什么更推荐一次性启动菜单它只对本次启动有效不会永久改变电脑的正常启动顺序。 返回顶部点击回到顶部