What is the difference between Provision Factory Default Keys and Enroll all Factory Default Keys in UEFI?
So when you choose option 1 from disabled to enabled factory keys get installed without reboot. But if you press option 2 instead. keys get installed without reboot anyway. It looks like option 1 just forces option 2 for you. What’s the difference?
asked Mar 30, 2019 at 13:49
343 2 2 gold badges 3 3 silver badges 8 8 bronze badges
I would also be interested
Oct 7, 2020 at 7:56
1 Answer 1
I’m understanding it like this:
- Enroll all Factory Default Keys — simply insert ( enroll ) all default keys and certificates into the storage
- Provision Factory Default Keys — is different, this option automatically provisions keys into the storage when the system is in setup mode, so eg when you clear the tpm or delete all keys from storage, default platform keys will be provisioned automatically and because of this, you can guarantee a secure boot every time, because you will never have empty key storage. ( on ms windows platforms of course ). This option comes into play during the process which might be referred to as taking ownership of secure boot.
answered Oct 7, 2020 at 8:14
Silver Zachara Silver Zachara
121 8 8 bronze badges
Do you have a source?
Feb 3, 2021 at 20:27
You must log in to answer this question.
-
The Overflow Blog
Linked
Related
Hot Network Questions
Subscribe to RSS
Question feed
To subscribe to this RSS feed, copy and paste this URL into your RSS reader.
Site design / logo © 2024 Stack Exchange Inc; user contributions licensed under CC BY-SA . rev 2024.1.9.3159
By clicking “Accept all cookies”, you agree Stack Exchange can store cookies on your device and disclose information in accordance with our Cookie Policy.
Руководство по созданию ключей безопасной загрузки Windows и управлению ими
Этот документ поможет изготовителям оборудования и ODM создавать ключи и сертификаты безопасной загрузки и управлять ими в производственной среде. В нем рассматриваются вопросы, связанные с созданием, хранением и получением ключей платформы (PK), защищенных ключей обновления встроенного ПО и ключей обмена ключами сторонних производителей (KEK).
Эти действия не относятся к изготовителям оборудования компьютеров. Предприятия и клиенты также могут использовать эти действия, чтобы настроить серверы для поддержки безопасной загрузки.
Требования Windows для UEFI и безопасной загрузки см. в разделе Требования к сертификации оборудования Windows. В этом документе не представлены новые требования и не представлены официальные программы Windows. Он предназначен в качестве руководства, помимо требований сертификации, чтобы помочь в создании эффективных и безопасных процессов для создания ключей безопасной загрузки и управления ими. Это важно, так как безопасная загрузка UEFI основана на использовании инфраструктуры открытых ключей для проверки подлинности кода перед выполнением.
Читатель должен знать основы UEFI, базовое понимание безопасной загрузки (глава 27 спецификации UEFI) и модель безопасности PKI.
Требования, тесты и средства, проверяющие безопасную загрузку в Windows, доступны сегодня в комплекте сертификации оборудования Windows (HCK). Однако эти ресурсы HCK не относятся к созданию ключей для развертываний Windows и управлению ими. В этом документе управление ключами рассматривается как ресурс, помогающий партнерам при развертывании ключей, используемых встроенным ПО. Оно не предназначено как предписывающее руководство и не содержит никаких новых требований.
На этой странице:
- 1. Безопасная загрузка, Управление windows и ключами содержит сведения о безопасности загрузки и архитектуре PKI, применяемой к Windows и безопасной загрузке.
- 2. Решения по управлению ключами предназначены для того, чтобы помочь партнерам разработать решение для управления ключами и проектировать их в соответствии с их потребностями.
- 3. Сводка и ресурсы включают в себя приложения, контрольные списки, API и другие ссылки.
Этот документ служит отправной точкой для разработки готовых клиентов компьютеров, средств развертывания фабрики и основных рекомендаций по обеспечению безопасности.
1. Безопасная загрузка, Управление ключами и Windows
Спецификация UEFI (Единый расширяемый интерфейс встроенного ПО) определяет процесс проверки подлинности выполнения встроенного ПО, называемый безопасной загрузкой. В качестве отраслевого стандарта безопасная загрузка определяет, как встроенное ПО платформы управляет сертификатами, проверяет подлинность встроенного ПО и как операционная система взаимодействует с этим процессом.
Безопасная загрузка основана на процессе инфраструктуры открытых ключей (PKI) для проверки подлинности модулей перед их выполнением. Эти модули могут включать драйверы встроенного ПО, ПЗУ, драйверы UEFI на диске, приложения UEFI или загрузчики UEFI. Благодаря проверке подлинности образа перед выполнением безопасная загрузка снижает риск атак вредоносных программ перед загрузкой, таких как rootkits. Корпорация Майкрософт использует безопасную загрузку UEFI в Windows 8 и более поздних версиях в рамках своей архитектуры безопасности доверенной загрузки, чтобы повысить безопасность платформы для наших клиентов. Безопасная загрузка требуется для Windows 8 и более поздних клиентских компьютеров, а также для Windows Server 2016, как определено в требованиях к совместимости оборудования Windows.
Процесс безопасной загрузки работает следующим образом, как показано на рис. 1.
- Компоненты загрузки встроенного ПО: Встроенное ПО проверяет, является ли загрузчик ОС доверенным (Windows или другая надежная операционная система).
- Компоненты загрузки Windows: BootMgr, WinLoad, Запуск ядра Windows. Компоненты загрузки Windows проверяют подпись каждого компонента. Все ненадежные компоненты не будут загружены и вместо этого активируют исправление безопасной загрузки.
- Инициализация антивирусного и антивредоносного программного обеспечения: Это программное обеспечение проверяется на наличие специальной подписи, выданной корпорацией Майкрософт, которая проверяет, является ли оно доверенным критическим загрузочным драйвером, и запускается в начале процесса загрузки.
- Инициализация критически важного драйвера загрузки: Подписи всех драйверов, критически важных для загрузки, проверяются в рамках проверки безопасной загрузки в WinLoad.
- Дополнительная инициализация ОС
- Экран входа в Windows

Рис. 1. Архитектура доверенной загрузки Windows
Реализация безопасной загрузки UEFI является частью доверенной архитектуры загрузки Майкрософт, представленной в Windows 8.1. Растущая тенденция в эволюции вредоносных программ нацелена на путь загрузки в качестве предпочтительного вектора атаки. Этот класс атак трудно защитить, так как антивредоносные продукты могут быть отключены вредоносными программами, которые не позволяют им загружаться полностью. Благодаря архитектуре доверенной загрузки Windows и ее созданию корня доверия с помощью безопасной загрузки клиент защищен от вредоносного кода, выполняющегося в пути загрузки, гарантируя, что только подписанный, сертифицированный «известный хороший» код и загрузчики могут выполняться до загрузки самой операционной системы.
1.1. Инфраструктура Public-Key (PKI) и безопасная загрузка
PKI устанавливает подлинность и доверие в системе. Безопасная загрузка использует PKI для двух высокоуровневых целей:
- Во время загрузки, чтобы определить, являются ли модули ранней загрузки доверенными для выполнения.
- Проверка подлинности запросов к запросам на обслуживание включает изменение баз данных безопасной загрузки и обновление встроенного ПО платформы.
PKI состоит из следующих элементов:
- Центр сертификации (ЦС), который выдает цифровые сертификаты.
- Центр регистрации, который проверяет удостоверения пользователей, запрашивающих сертификат из ЦС.
- Центральный каталог для хранения и индексирования ключей.
- Система управления сертификатами.
1.2. Шифрование с открытым ключом
Шифрование с открытым ключом использует пару математически связанных криптографических ключей, известных как открытый и закрытый ключи. Если вы знаете один из ключей, вы не сможете легко вычислить, что другой. Если для шифрования информации используется один ключ, то только соответствующий ключ может расшифровать эти сведения. При безопасной загрузке закрытый ключ используется для цифровой подписи кода, а открытый ключ — для проверки подписи в этом коде и подтверждения его подлинности. Если закрытый ключ скомпрометирован, системы с соответствующими открытыми ключами больше не будут защищены. Это может привести к атакам на загрузочный комплект и нанести ущерб репутации сущности, ответственной за обеспечение безопасности закрытого ключа.
В системе с открытыми ключами безопасной загрузки есть следующее:

- 1.2.1 Шифрование RSA 2048 RSA-2048 — это асимметричный криптографический алгоритм. Пространство, необходимое для хранения модуля RSA-2048 в необработанном виде, составляет 2048 бит.
- 1.2.2. Самозаверяющий сертификат Сертификат, подписанный закрытым ключом, который соответствует открытому ключу сертификата, называется самозаверяющим сертификатом. Сертификаты корневого центра сертификации (ЦС) относятся к этой категории.
- 1.2.3 Центр сертификации Центр сертификации (ЦС) выдает подписанные сертификаты, которые подтверждают удостоверение субъекта сертификата и привязывают это удостоверение к открытому ключу, который содержится в сертификате. ЦС подписывает сертификат с помощью закрытого ключа. Он выдает соответствующий открытый ключ всем заинтересованным сторонам в самозаверяющем сертификате корневого ЦС. В безопасной загрузке центры сертификации (ЦС) включают изготовителя оборудования (или его делегатов) и корпорацию Майкрософт. ЦС создают пары ключей, образующие корень доверия, а затем используют закрытые ключи для подписания допустимых операций, таких как разрешенные модули EFI при ранней загрузке и запросы на обслуживание встроенного ПО. Соответствующие открытые ключи внедряются в встроенное ПО UEFI на компьютерах с поддержкой безопасной загрузки и используются для проверки этих операций. (Дополнительные сведения об использовании ЦС и обмене ключами доступны в Интернете, что относится к модели безопасной загрузки.)
- 1.2.4 Открытый ключ Открытый ключ платформы поставляется на компьютере и доступен или «общедоступный». В этом документе мы будем использовать суффикс pub для обозначения открытого ключа. Например, PKpub обозначает общедоступную половину PK.
- 1.2.5 Закрытый ключ Для работы PKI необходимо безопасно управлять закрытым ключом. Он должен быть доступен нескольким лицам с высоким уровнем доверия в организации и расположен в физически безопасном расположении с строгими ограничениями политики доступа. В этом документе мы будем использовать суффикс priv для обозначения закрытого ключа. Например, PKpriv обозначает частную половину PK.
- 1.2.6 Сертификаты Основное использование цифровых сертификатов — проверка происхождения подписанных данных, таких как двоичные файлы и т. д. Часто сертификаты используются для обеспечения безопасности сообщений в Интернете с помощью протокола TLS или SSL. Проверка подписанных данных с помощью сертификата позволяет получателю узнать о происхождении данных и о том, были ли они изменены при передаче. Цифровой сертификат в целом содержит на высоком уровне различающееся имя (DN), открытый ключ и подпись. DN идентифицирует сущность, например компанию, которая содержит закрытый ключ, соответствующий открытому ключу сертификата. Подписывание сертификата закрытым ключом и размещение подписи в сертификате привязывает закрытый ключ к открытому ключу. Сертификаты могут содержать некоторые другие типы данных. Например, сертификат X.509 включает формат сертификата, серийный номер сертификата, алгоритм сигнатуры сертификата, имя ЦС, которым был издан сертификат, имя и открытый ключ сущности, запрашивающей сертификат, а также сигнатура центра сертификации.
- 1.2.7. Цепочки сертификатов Из: цепочки сертификатов: Рис. 2. Цепочка трех сертификатов Сертификаты пользователей часто подписываются другим закрытым ключом, например закрытым ключом ЦС. Это представляет собой цепочку двух сертификатов. Проверка подлинности сертификата пользователя включает в себя проверку его подписи, для которой требуется открытый ключ ЦС, из сертификата. Но прежде чем использовать открытый ключ ЦС, необходимо проверить вложенный сертификат ЦС. Так как сертификат ЦС самозаверяющий, для проверки сертификата используется открытый ключ ЦС. Сертификат пользователя не обязательно подписывается закрытым ключом корневого ЦС. Он может быть подписан закрытым ключом посредника, сертификат которого подписан закрытым ключом ЦС. Это экземпляр цепочки из трех сертификатов: сертификат пользователя, промежуточный сертификат и сертификат ЦС. Но в цепочке может быть несколько посредников, поэтому цепочки сертификатов могут иметь любую длину.
1.3. Требования К PKI безопасной загрузки
Определяемый UEFI корень доверия состоит из ключа платформы и всех ключей, которые изготовитель оборудования или ODM включает в ядро встроенного ПО. Безопасность до UEFI и корень доверия рассматриваются не в процессе безопасной загрузки UEFI, а в публикациях Национального института стандартов и технологий (NIST) и доверенной вычислительной группы (TCG), упоминаемых в этом документе.
- 1.3.1. Требования к безопасной загрузке Для реализации безопасной загрузки необходимо учитывать следующие параметры:
- Требования клиента
- Требования к совместимости оборудования Windows
- Требования к генерации ключей и управлению ими.
Вам потребуется выбрать оборудование для управления ключами безопасной загрузки, например аппаратные модули безопасности (HSM), рассмотреть особые требования к компьютерам для отправки в государственные и другие учреждения и, наконец, процесс создания, заполнения и управления жизненным циклом различных ключей безопасной загрузки.

- 1.3.2. Ключи, связанные с безопасной загрузкой Ниже приведены ключи, используемые для безопасной загрузки. Рис. 3. Ключи, связанные с безопасной загрузкой На рисунке 3 выше представлены сигнатуры и ключи на компьютере с безопасной загрузкой. Платформа защищена с помощью ключа платформы, который изготовитель оборудования устанавливает во встроенное ПО во время производства. Другие ключи используются безопасной загрузкой для защиты доступа к базам данных, в которых хранятся ключи, чтобы разрешить или запретить выполнение встроенного ПО. Авторизованная база данных (db) содержит открытые ключи и сертификаты, представляющие доверенные компоненты встроенного ПО и загрузчики операционной системы. База данных запрещенных подписей (dbx) содержит хэши вредоносных и уязвимых компонентов, а также скомпрометированные ключи и сертификаты и блокирует выполнение этих вредоносных компонентов. Надежность этих политик основана на подписывание встроенного ПО с помощью Authenticode и инфраструктуры открытых ключей (PKI). PKI — это хорошо зарекомендовавшийся процесс создания, администрирование и отзыв сертификатов, которые устанавливают доверие во время обмена информацией. PKI лежит в основе модели безопасности для безопасной загрузки. Ниже приведены дополнительные сведения об этих ключах.
- 1.3.3. Ключ платформы (PK) Согласно разделу 27.5.1 UEFI 2.3.1 Errata C, ключ платформы устанавливает отношение доверия между владельцем платформы и встроенного ПО платформы. Владелец платформы регистрирует открытую половину ключа (PKpub) в встроенном ПО платформы, как указано в разделе 7.2.1 UEFI 2.3.1 Errata C. Этот шаг переводит платформу в пользовательский режим из режима установки. Корпорация Майкрософт рекомендует, чтобы ключ платформы был типа EFI_CERT_X509_GUID с алгоритмом открытого ключа RSA, длиной открытого ключа 2048 бит и алгоритмом сигнатуры sha256RSA. Владелец платформы может использовать тип , EFI_CERT_RSA2048_GUID если дисковое пространство является проблемой. Открытые ключи используются для проверка подписей, как описано выше в этом документе. Позже владелец платформы может использовать закрытую половину ключа (PKpriv):
- Чтобы изменить владение платформой, необходимо переключить встроенное ПО в режим установки , определенный UEFI, который отключает безопасную загрузку. Вернитесь в режим настройки, только если это необходимо сделать во время производства.
- Для настольных компьютеров изготовители оборудования управляют PK и необходимыми PKI, связанными с ним. Для серверов изготовители оборудования по умолчанию управляют PK и необходимымИ PKI. Корпоративные клиенты или серверные клиенты также могут настроить PK, заменив доверенный oem PK пользовательским PK, чтобы заблокировать доверие к встроенному ПО безопасной загрузки UEFI самому себе.
1.3.3.1. Регистрация ключа платформы
Владелец платформы регистрирует общедоступную половину ключа платформы (PKpub), вызывая setVariable() службы загрузки UEFI, как указано в разделе 7.2.1 ошибки C спецификации UEFI 2.3.1, и сбрасывая платформу. Если платформа находится в режиме установки, новый PKpub должен быть подписан со своим аналогом PKpriv . Если платформа находится в пользовательском режиме, новый PKpub должен быть подписан с помощью текущего PKpriv. Если PK имеет тип EFI_CERT_X509_GUID , он должен быть подписан непосредственным PKpriv, а не закрытым ключом любого сертификата, выданного в PK.
1.3.3.2 Очистка ключа платформы
Владелец платформы очищает открытую половину ключа платформы (PKpub), вызывая UEFI Boot Ser-vice SetVariable() с переменным размером 0 и сбрасывая платформу. Если платформа находится в режиме установки, проверка подлинности пустой переменной не требуется. Если платформа находится в пользовательском режиме, пустая переменная должна быть подписана с помощью текущего PKpriv; Дополнительные сведения см. в разделе 7.2 (службы переменных) в спецификации UEFI 2.3.1 Errata C. Настоятельно рекомендуется, чтобы рабочий PKpriv никогда не использовался для подписывания пакета для сброса платформы, так как это позволяет отключить безопасную загрузку программным способом. В первую очередь это сценарий предварительного тестирования.
Ключ платформы также можно очистить с помощью безопасного метода для конкретной платформы. В этом случае режим установки глобальной переменной также необходимо обновить до 1.

Рис. 4. Схема состояния ключа платформы
Поколение PK версии 1.3.3.3
В зависимости от рекомендаций UEFI открытый ключ должен храниться в энергонезависимом хранилище, которое является устойчивым к незаконному и удалению на компьютере. Закрытые ключи остаются в безопасности у партнера или в Офисе безопасности изготовителя оборудования, и только открытый ключ загружается на платформу. Дополнительные сведения см. в разделах 2.2.1 и 2.3.
Количество созданных PK определяется владельцем платформы (OEM). Эти ключи могут быть следующими:
- По одному на компьютер. Наличие одного уникального ключа для каждого устройства. Это может потребоваться для государственных учреждений, финансовых учреждений или других клиентов серверов с высокими требованиями к безопасности. Для создания закрытых и открытых ключей для большого количества компьютеров может потребоваться дополнительное хранилище и криптообработка. Это усложняет сопоставление устройств с соответствующимИ PK при отправке обновлений встроенного ПО на устройства в будущем. Существует несколько различных решений HSM для управления большим количеством ключей на основе поставщика HSM. Дополнительные сведения см. в разделе Создание ключа безопасной загрузки с помощью HSM.
- По одному на модель. Наличие одного ключа для каждой модели компьютера. Компромисс заключается в том, что в случае компрометации ключа все компьютеры в одной модели будут уязвимы. Это рекомендуется корпорацией Майкрософт для настольных компьютеров.
- По одному на линейку продуктов. В случае компрометации ключа уязвима вся линейка продуктов.
- По одному на изготовителя оборудования. Хотя это может быть самым простым в настройке, в случае компрометации ключа каждый компьютер, который вы производите, будет уязвим. Для ускорения работы на производственном цеху можно предварительно создать ИК и другие ключи в безопасном месте. Они могут быть позже извлечены и использованы в конвейере сборки. В главах 2 и 3 содержатся дополнительные сведения.
1.3.3.4. Повторное создание ключа PK
Это может потребоваться в случае компрометации PK или в качестве требования клиента, который по соображениям безопасности может решить зарегистрировать собственный PK.
Повторное создание ключей можно выполнить для модели или компьютера в зависимости от того, какой метод был выбран для создания PK. Все новые компьютеры будут подписаны с только что созданным PK.
Для обновления PK на рабочем компьютере потребуется либо обновление переменной, подписанное с помощью существующего PK, которое заменяет PK, либо пакет обновления встроенного ПО. Изготовитель оборудования также может создать пакет SetVariable() и распространить его с помощью простого приложения, такого как PowerShell, которое просто изменяет PK. Пакет обновления встроенного ПО будет подписан с помощью ключа безопасного обновления встроенного ПО и проверен встроенного ПО. При обновлении встроенного ПО для обновления PK необходимо соблюдать осторожность, чтобы обеспечить сохранение KEK, базы данных и dbx.
На всех компьютерах не рекомендуется использовать PK в качестве ключа безопасного обновления встроенного ПО. Если PKpriv скомпрометирован, то также и ключ безопасного обновления встроенного ПО (так как они совпадают). В этом случае обновление для регистрации нового PKpub может оказаться невозможным, так как процесс обновления также был скомпрометирован.
На компьютерах SOC есть еще одна причина не использовать PK в качестве ключа безопасного обновления встроенного ПО. Это связано с тем, что ключ безопасного обновления встроенного ПО постоянно сгорает в предохранители на компьютерах, соответствующих требованиям сертификации оборудования Windows.
- Microsoft Corporation KEK CA 2011
- Хэш сертификата SHA-1: 31 59 0b fd 89 c9 d7 4e d0 87 df ac 66 33 4b 39 31 25 4b 30 .
- Guid SignatureOwner: .
- Корпорация Майкрософт предоставит сертификат партнерам, и он может быть добавлен в виде EFI_CERT_X509_GUID подписи типа или EFI_CERT_RSA2048_GUID .
- Сертификат Microsoft KEK можно скачать по адресу : https://go.microsoft.com/fwlink/?LinkId=321185.
- Microsoft Corporation KEK 2K CA 2023
- Хэш сертификата SHA-1: 45 9a b6 fb 5e 28 4d 27 2d 5e 3e 6a bc 8e d6 63 82 9d 63 2b .
- Guid SignatureOwner: .
- Корпорация Майкрософт предоставит сертификат партнерам, и он может быть добавлен в виде EFI_CERT_X509_GUID подписи типа или EFI_CERT_RSA2048_GUID .
- Сертификат Microsoft KEK можно скачать по адресу : https://go.microsoft.com/fwlink/?linkid=2239775.
1.3.4.4 KEKDefault Поставщик платформы должен предоставить набор ключей обмена ключами по умолчанию в переменной KEKDefault. Дополнительные сведения см. в разделе спецификации UEFI 27.3.3.
1.3.4.5 OEM/3rd party KEK — добавление нескольких KEK
Клиентам и владельцам платформ не нужно иметь собственный KEK. На компьютерах, отличных от Windows RT, изготовитель оборудования может иметь дополнительные ключи KE, позволяющие дополнительному изготовителю оборудования или доверенному стороннему поставщику управлять базой данных и dbx.
- 1.3.5. Ключ обновления встроенного ПО безопасной загрузкиКлюч безопасного обновления встроенного ПО используется для подписывания встроенного ПО, когда его необходимо обновить. Этот ключ должен иметь минимальную прочность ключа RSA-2048. Все обновления встроенного ПО должны быть безопасно подписаны изготовителем оборудования, его доверенным представителем, таким как ODM или IBV (независимый поставщик BIOS), или безопасной службой подписывания. Согласно публикации NIST 800-147 Обновление встроенного ПО поля должно поддерживать все элементы рекомендаций: Любое обновление хранилища флэш-памяти встроенного ПО должно быть подписано создателем. Встроенное ПО должно проверка подпись обновления.
- 1.3.6. Создание ключей для безопасного обновления встроенного ПО Этот же ключ будет использоваться для подписывания всех обновлений встроенного ПО, так как общедоступная половина будет находиться на компьютере. Вы также можете подписать обновление встроенного ПО с помощью ключа, который связан с ключом безопасного обновления встроенного ПО. Для каждого компьютера может быть один ключ, например PK, или один ключ для каждой модели или один для каждой линейки продуктов. Если на компьютере есть один ключ, это означает, что потребуется создать миллионы уникальных пакетов обновления. Подумайте о том, какой метод будет подходить для вас, исходя из доступности ресурсов. Наличие ключа для каждой модели или линейки продуктов является хорошим компромиссом. Открытый ключ безопасного обновления встроенного ПО (или его хэш для экономии места) будет храниться в некоторых защищенных хранилищах на платформе — обычно защищенной флэш-памяти (ПК) или однократно программируемых предохранителях (SOC). Если хранится только хэш этого ключа (для экономии места), то обновление встроенного ПО будет включать ключ, а первым этапом процесса обновления будет проверка того, соответствует ли открытый ключ в обновлении хэшу, хранящейся на платформе. Капсулы — это средство, с помощью которого ОС может передавать данные в среду UEFI при перезагрузке. Windows вызывает UEFI UpdateCapsule() для доставки обновлений встроенного ПО системы и компьютера. Во время загрузки перед вызовом ExitBootServices() Windows передает все новые обновления встроенного ПО, найденные в магазине драйверов Windows, в UpdateCapsule(). Встроенное ПО системы UEFI может использовать этот процесс для обновления встроенного ПО системы и компьютера. Используя эту поддержку встроенного ПО Windows, изготовитель оборудования может использовать тот же общий формат и процесс обновления встроенного ПО как для системы, так и для компьютера. Встроенное ПО должно реализовывать таблицу ACPI ESRT для поддержки UEFI UpdateCapsule() для Windows. Дополнительные сведения о реализации поддержки платформы обновления встроенного ПО Windows UEFI см. в следующей документации: Платформа обновления встроенного ПО Windows UEFI. Капсулы обновления могут находиться в памяти или на диске. Windows поддерживает обновления памяти. 1.3.6.1 Капсула (капсула в памяти) Ниже приведен поток событий для работы капсулы обновления в памяти.
- Капсула помещается в память приложением в ОС
- Событие почтового ящика настроено для информирования BIOS об ожидающих обновлениях
- Компьютер перезагружается, проверяет образ капсулы и обновление выполняется BIOS
- 1.3.7. Рабочий процесс типичного обновления встроенного ПО
- Скачайте и установите драйвер встроенного ПО.
- Перезагрузите систему.
- Загрузчик ОС обнаруживает и проверяет встроенное ПО.
- Загрузчик ОС передает двоичный BLOB-объект в UEFI.
- UEFI выполняет обновление встроенного ПО (этот процесс принадлежит поставщику кремния).
- Обнаружение загрузчика ОС успешно завершено.
- ОС завершает загрузку.
1.4. Базы данных подписей (Db и Dbx)
- 1.4.1. Разрешенная база данных подписи (db) Содержимое базы данных EFI _IMAGE_SECURITY_DATABASE управляет тем, какие образы являются доверенными при проверке загруженных образов. База данных может содержать несколько сертификатов, ключей и хэшей для идентификации разрешенных образов. Следующие 2 сертификата должны быть включены в базу данных, чтобы разрешить загрузку загрузчика ОС Windows:
- Microsoft Windows Production PCA 2011
- Хэш сертификата SHA-1: 58 0a 6f 4c c4 e4 b6 69 b9 eb dc 1b 2b 3e 08 7b 80 d0 67 8d .
- Guid SignatureOwner: .
- Корпорация Майкрософт предоставит сертификат партнерам, и он может быть добавлен в виде EFI_CERT_X509_GUID подписи типа или EFI_CERT_RSA2048_GUID .
- Windows Production PCA 2011 можно скачать здесь: https://go.microsoft.com/fwlink/p/?linkid=321192.
- Windows UEFI CA 2023
- Хэш сертификата SHA-1: 45 a0 fa 32 60 47 73 c8 24 33 c3 b7 d5 9e 74 66 b3 ac 0c 67 .
- Guid SignatureOwner: .
- Корпорация Майкрософт предоставит сертификат партнерам, и он может быть добавлен в виде EFI_CERT_X509_GUID подписи типа или EFI_CERT_RSA2048_GUID .
- ЦС Windows UEFI 2023 можно скачать здесь: https://go.microsoft.com/fwlink/?linkid=2239776.
За исключением систем, которые заблокированы только для загрузки Windows, изготовителю оборудования следует рассмотреть возможность включения сторонних ЦС Microsoft UEFI, чтобы разрешить работу драйверов и приложений UEFI сторонних производителей на компьютере без дополнительных действий для пользователя.
- Microsoft Corporation UEFI CA 2011
- Хэш сертификата SHA-1: 46 de f6 3b 5c e6 1c f8 ba 0d e2 e6 63 9c 10 19 d0 ed 14 f3 .
- Guid SignatureOwner: .
- Корпорация Майкрософт предоставит сертификат партнерам, и он может быть добавлен в виде EFI_CERT_X509_GUID подписи типа или EFI_CERT_RSA2048_GUID .
- Microsoft Corporation UEFI CA 2011 можно скачать здесь: https://go.microsoft.com/fwlink/p/?linkid=321194.
- Microsoft UEFI CA 2023
- Хэш сертификата SHA-1: b5 ee b4 a6 70 60 48 07 3f 0e d2 96 e7 f5 80 a7 90 b5 9e aa .
- Guid SignatureOwner: .
- Корпорация Майкрософт предоставит сертификат партнерам, и он может быть добавлен в виде EFI_CERT_X509_GUID подписи типа или EFI_CERT_RSA2048_GUID .
- Microsoft UEFI CA 2023 можно скачать здесь: https://go.microsoft.com/fwlink/?linkid=2239872.
- 1.4.2 DbDefault. Поставщик платформы должен предоставить набор записей по умолчанию для базы данных подписей в переменной dbDefault. Дополнительные сведения см. в разделе 27.5.3 спецификации UEFI.
- 1.4.3 Запрещенная база данных сигнатур (dbx) Содержимое EFI_IMAGE_SIGNATURE_DATABASE1 dbx должно проверяться при проверке образов перед проверкой базы данных, а любые совпадения должны препятствовать выполнению образа. База данных может содержать несколько сертификатов, ключей и хэшей для идентификации запрещенных образов. В требованиях к сертификации оборудования Windows указано, что должен присутствовать dbx, поэтому любое фиктивное значение, например хэш 0 SHA-256 , может использоваться в качестве безопасного заполнителя до тех пор, пока корпорация Майкрософт не начнет доставлять обновления dbx. Щелкните здесь , чтобы скачать последний список отзыва UEFI от корпорации Майкрософт.
- 1.4.4 DbxDefault. Поставщик платформы может предоставить набор записей по умолчанию для базы данных сигнатур в переменной dbxDefault. Дополнительные сведения см. в разделе 27.5.3 спецификации UEFI.
1.5 Ключи, необходимые для безопасной загрузки на всех компьютерах
PK — только 1. Должен быть RSA 2048 или более сильным.
Как включить безопасную загрузку в Windows 11 и Windows 10

Если установщик Windows 11, а возможно и какая-то программа или игра (такое тоже возможно) сообщает о том, что его не устраивает состояние безопасной загрузки и её необходимо включить — сделать это сравнительно легко, но возможны нюансы.
Проверка состояния безопасной загрузки, особенности работы после включения
Прежде чем начать, о том, где вы можете проверить текущее состояние безопасной загрузки в Windows 11 или Windows 10:
- Нажмите правой кнопкой мыши по кнопке «Пуск», выберите пункт «Выполнить», введите msinfo32 и нажмите Enter. В разделе «Сведения о системе» вы увидите пункт «Состояние безопасной загрузки» с её текущим статусом.

- Можно зайти в окно «Безопасность Windows», например, с помощью значка в области уведомлений и открыть раздел «Безопасность устройства». Если вы наблюдаете там пункт «Безопасная загрузка» с зеленой отметкой, она включена. Иначе — нет.

Ещё один важный момент: загрузка с включенной безопасной загрузкой возможна только для систем, установленных в UEFI-режиме на GPT диск.
Включение безопасной загрузки Secure Boot в БИОС/UEFI
Само включение безопасной загрузки или Secure Boot выполняется не в Windows 11/10, а в БИОС/UEFI вашего компьютера или ноутбука. Для того, чтобы включить её, необходимо:
- Зайти в БИОС при включении/перезагрузке устройства. На ноутбуках для этого обычно используется клавиша F2 (или сочетание Fn+F2), которую необходимо ритмично нажимать сразу после появления заставки производителя (но бывают и другие варианты клавиши), на ПК как правило используется клавиша Delete. Более подробно: Как зайти в БИОС/UEFI на компьютере или ноутбуке.
- Найти раздел БИОС, на котором доступна опция включения (установка в Enabled) функции Secure Boot. Учитывайте, что на очень старых компьютерах такой настройки может и не быть. Как правило, она располагается где-то в разделе Security, Boot, System Configuration, иногда — Advanced Settings. Несколько примеров расположения будут приведены далее.
- Сменить состояние Secure Boot на Enabled (если ранее выполнялась очистка ключей Secure Boot, восстановить их), сохранить настройки БИОС/UEFI (обычно выполняется клавишей F10 или на вкладке Exit) и перезагрузиться обратно в систему.
Примеры расположения опции для включения безопасной загрузки (Secure Boot)
Ниже — несколько примеров, где можно найти опцию включения безопасной загрузки на разных материнских платах и ноутбуках. У вас может отличаться, но логика везде одна и та же.
Ещё раз отмечу: включить безопасную загрузку можно только в случае, если у вас включен режим загрузки UEFI, а режим Legacy/CSM отключен, иначе опция будет недоступна. В некоторых вариантах БИОС переключение в режим загрузки UEFI выполняется путем выбора типа операционной системы (OS Type) между Windows 11/10/8 и «Other OS» (нужно выбрать Windows).
ASUS
На разных версиях материнских плат и ноутбуков включение Secure Boot реализовано слегка по-разному. Обычно пункт «Secure Boot» можно найти на вкладке «Boot» или «Security». При этом для OS Type может потребоваться выставить Windows UEFI Mode (параметр может и отсутствовать).

Также, для доступности пункта настройки безопасной загрузки в БИОС может потребоваться перейти в Advanced Mode, обычно — по клавише F7.

В некоторых случаях может потребоваться восстановление ключей безопасной загрузки, обычно выполняется следующим образом: в Advanced Mode в BIOS на вкладке Boot или в Secure Boot — Key Management выбираем Load Default PK и подтверждаем загрузку ключей по умолчанию.
AsRock
Настройка для включения безопасной загрузки на материнских платах AsRock обычно находится в разделе «Security».

Зайдя в раздел необходимо будет установить значение Secure Boot в Enabled, а если выбор недоступен, включить стандартный Secure Boot Mode и установить ключи по умолчанию (Install default Secure Boot keys).

Acer
Как правило, опция включения Secure Boot на ноутбуках Acer находится либо в разделе Advanced — System Configuration, либо в Boot или Authentication.

Также помните, о том, что должен быть включен режим загрузки UEFI, а не Legacy/CSM для возможности изменения состояния безопасной загрузки на Enabled.
Lenovo
ПК и ноутбуки Lenovo имеют разные варианты интерфейса БИОС, но обычно нужная опция находится на вкладке Security, как на фото ниже:

Ещё один пример с ноутбука Lenovo:

Gigabyte

Варианты отключения Secure Boot на материнских платах и ноутбуках Gigabyte могут отличаться, обычно порядок действий следующий:
- На вкладке Boot или BIOS отключить CSM Support, и выбрать тип операционной системы или установить пункт Windows 8/10 Features в, соответственно, Windows 8/10, а не Other OS.
- После этого должен появиться пункт Secure Boot, в который необходимо зайти, чтобы включить безопасную загрузку.
Ещё несколько вариантов
Несколько дополнительных мест расположения опции включения Secure Boot (устанавливаем в Enabled) на старых Dell, Gigabyte, HP:

Также, если в вашем интерфейсе БИОС предусмотрен поиск, можно использовать его:

В случае, если вы не нашли способа включить безопасную загрузку на вашей материнской плате, либо её не удается перевести в Enabled, укажите её марку и модель в комментариях, я постараюсь подсказать, где именно требуется включать этот параметр. Кстати, часто достаточно просто сбросить настройки БИОС (Load Defaults на вкладке Exit), чтобы включить безопасную загрузку, так как на большинстве современных материнских плат она по умолчанию включена.
А вдруг и это будет интересно:
- Лучшие бесплатные программы для Windows
- Как открыть Свойства системы Windows 11 и 10
- Как отключить или удалить Связь с телефоном в Windows 11 и 10
- Ошибка 0xc000001d при запуске игры или программы — как исправить?
- Ключ восстановления BitLocker в Windows — способы посмотреть
- User OOBE Broker — что это за процесс в Windows 11 и 10
- Windows 11
- Windows 10
- Android
- Загрузочная флешка
- Лечение вирусов
- Восстановление данных
- Установка с флешки
- Настройка роутера
- Всё про Windows
- В контакте
- Одноклассники
-
Sanzhar 28.08.2023 в 02:21
- Dmitry 28.08.2023 в 11:29
- Анна 09.10.2023 в 19:16
- Dmitry 09.10.2023 в 20:19
что это за виндовс? HELP

Хотел переустановить винду, снёс эту и похоже она оказалась вшитой, теперь ничего сделать не могу кроме тестирования которое ничего не даёт. В биосе никаких настроек которые бы помогли, сам ноут не запускает никакие носители кроме жёсткого на котором он не видит любые виндовс которые я пытался ставить через другой комп, из инфы только этот значок и в биосе надпись win8. Короче весь мозг мне уже вынес этот ноут последняя надежда осталась попробовать поставить туже виндовс что бы хотябы ноут работал кто знает что это за виндовс и есть ли у кого ещё какиенибудь идеи?? (( и прошу без смеха я всётаки не профи и впервые с таким сталкиваюсь
Дополнен 9 лет назад
bios InsydeH20 Setup Utility
верхнее меню состоит из:
Main Security System Configuration ExitMain меню в котором можно настроить дату и время, так же можно посмотреть немного инфы о ноуте.
Security меню в котором две настройки Administrator Password и Power-On Password
System Configuration в этом меню
Laguage
Vitualization Technology
Fan Always On
Action Keys Mode всё это само собой (Enabled/Disabled)
и отдел Boot Options в котором:
POST Hotkey Delay (sec )
CD-ROM Boot
Internal Network Adapter Boot
Network Boot Protocol
Secure Boot
Platform Key Enrolled
Pending Action None
Clear All Secure Boot Keys
Load HP Factory Default Keys
Load MSFT Debug Policy KeysUEFI Boot Order
OS boot Manager
Internal CD/DVD ROM Drive
USB Diskette on Key/USB Hard Disk
USB CD/DVD ROM Drive
! Network Adapter
Ну а в Exit сохранить и выйти, не сохранять и выйти и вернуть всё в исходное. Вот все уже настройки перепробовал толку ноль и говорю же флешек и дисков других не видит,Дополнен 9 лет назад
На чёрном экране только что и пишет на энглише что вставьте диск для восстоновления или нажмите F2 для диогностики в которой он ничего не находит (
Дополнен 9 лет назад
и другую винду пробовал на другом компе на жёсткий ставить толку ноль
Лучший ответЗачем снес?))) Надо было посоветоваться перед тем, как решил переустанавливать ОС.
На любом ноутбуке есть скрытый раздел RECOVERY (примерно 20Gb), он служит для восстановления заводского образа винды. (То есть чистая Win 8, с предустановленными программами от производителя. Всего парой нажатия кнопок ты мог вернуть все к первоначальному заводскому состоянию. И винда стала бы как при покупке. Такая фишка есть у каждого ноутбука. но ты этот раздел восстановления удалил, да?И винда никуда не вшита, просто она имеет область UEFI, которая является скрытым разделом, отделенным от жесткого диска. По умолчанию у тебя в БИОСЕ стоит безопасная загрузка из этой области UEFI.
Ты ее снес, мои поздравления:)) Теперь зайди в BIOS и отключи безопасную загрузку (Secure ROM), отключи UEFI и ставь какую хочешь ОС, хоть ту же 8-ку.В общем я бы посоветовал тебе скачать образ восстановления для твоего ноута (образ Recovery), и восстановить ноут с него. поищи на торрентах. После такого восстановления, скрытый раздел Recovery опять появится у тебя на ноуте, и потом сможешь им нормально пользоваться
Остальные ответы
Флешка с Windows тебе в помощь. Ну и пошаманить с биосом маленько надо.
обычная восьмёрка.. надо uefi загрузчик делать чтобы загрузилось..надо в Биосе выключить параметры Legacy boot и Secure boot и будет тебе счастье, возможно у тебя (зависит от версии Биоса) UEFI boot надо отключить
сделай загрузочный диск восстановления ( Live CD ) и с помощью него отформатируй диск с виндой и потом устанавливай что хочешь
Прогой Rufus делай загрузочный носитель на флеху. В нете полно мануалов, как ставить систему на предустановленную 8-ку
СЕРГЕЙ ТОРБИНЗнаток (360) 9 лет назад
Скорей всего винда была для UEFI и биус сейчас в этом режиме (UEFI модифицированный вид загрузки ос если так можно вырозиться, сделано это с целью увеличения скорости загрузки и зашиты от вредоносных програм которые раньше внедрялись в загрузчик) выхода 2 либо устанавливать винду с UEFI либо переключить биос в обычный режим (отключается гдето в этом раздели Secure Boot).
С uefi всё гораздо сложней стояла у тебя восьмёрка а диск в формате GPT так что поставить сможешь только восьмёрку без форматирования диска в MBR.И кое что в UEFI включать надо
Валера ПотаповПросветленный (26231) 9 лет назад
Плюс к тому же надо ставить родную версию винды чтобы она активировалать родным ключом который в ноут вбит узнать что стояло можно в интернете по марке ноутбука но не факт что в инете указано правильно. У меня например на коробке к ноуту написано Windows 8.1 EM