Wie Secure Boot unter Windows 8 und 10 funktioniert und was es für Linux bedeutet

Jul 5, 2025
Hardware
UNCACHED INHALT

Moderne PCs werden mit einer Funktion namens "Secure Boot" ausgeliefert. Dies ist eine Plattformfunktion in UEFA , welche ersetzt das traditionelle PC-BIOS . Wenn ein PC-Hersteller einen "Windows 10" - oder "Windows 8" -Logo-Aufkleber auf seinem PC anbringen möchte, muss Microsoft Secure Boot aktivieren und einige Richtlinien befolgen.

Leider verhindert es auch, dass Sie einige Linux-Distributionen installieren, was ziemlich problematisch sein kann.

So sichern Sie den Startvorgang Sichert den Startvorgang Ihres PCs

Secure Boot wurde nicht nur entwickelt, um das Ausführen von Linux zu erschweren. Die Aktivierung von Secure Boot bietet echte Sicherheitsvorteile, von denen auch Linux-Benutzer profitieren können.

Ein traditionelles BIOS startet jede Software. Wenn Sie Ihren PC starten, überprüft er die Hardwaregeräte gemäß der von Ihnen konfigurierten Startreihenfolge und versucht, von ihnen zu starten. Typische PCs finden und starten normalerweise den Windows-Bootloader, mit dem das gesamte Windows-Betriebssystem gestartet wird. Wenn Sie Linux verwenden, findet und startet das BIOS den GRUB-Bootloader, den die meisten Linux-Distributionen verwenden.

Es ist jedoch möglich, dass Malware wie ein Rootkit Ihren Bootloader ersetzt. Das Rootkit kann Ihr normales Betriebssystem laden, ohne dass darauf hingewiesen wird, dass etwas nicht stimmt. Es bleibt auf Ihrem System völlig unsichtbar und nicht erkennbar. Das BIOS kennt den Unterschied zwischen Malware und einem vertrauenswürdigen Bootloader nicht - es bootet nur das, was es findet.

Secure Boot soll dies verhindern . Windows 8- und 10-PCs werden mit dem in UEFI gespeicherten Microsoft-Zertifikat geliefert. UEFI überprüft den Bootloader vor dem Start und stellt sicher, dass er von Microsoft signiert ist. Wenn ein Rootkit oder eine andere Malware Ihren Bootloader ersetzt oder manipuliert, lässt UEFI das Booten nicht zu. Dies verhindert, dass Malware Ihren Startvorgang entführt und sich vor Ihrem Betriebssystem verbirgt.

So lässt Microsoft Linux-Distributionen mit Secure Boot booten

Diese Funktion wurde theoretisch nur zum Schutz vor Malware entwickelt. Microsoft bietet also eine Möglichkeit, Linux-Distributionen trotzdem beim Booten zu unterstützen. Aus diesem Grund funktionieren einige moderne Linux-Distributionen - wie Ubuntu und Fedora - auch auf modernen PCs "nur", selbst wenn Secure Boot aktiviert ist. Linux-Distributionen können eine einmalige Gebühr von 99 US-Dollar für den Zugriff auf das Microsoft Sysdev-Portal zahlen, wo sie beantragen können, dass ihre Bootloader signiert werden.

Bei Linux-Distributionen ist im Allgemeinen ein "Shim" signiert. Der Shim ist ein kleiner Bootloader, der einfach den Haupt-GRUB-Bootloader der Linux-Distribution startet. Das von Microsoft signierte Shim überprüft, ob ein von der Linux-Distribution signierter Bootloader gestartet wird. Anschließend wird die Linux-Distribution normal gestartet.

Ubuntu, Fedora, Red Hat Enterprise Linux und openSUSE unterstützen derzeit Secure Boot und funktionieren ohne Änderungen an moderner Hardware. Es mag andere geben, aber diese sind uns bekannt. Einige Linux-Distributionen lehnen es aus philosophischen Gründen ab, sich von Microsoft signieren zu lassen.

So können Sie den sicheren Start deaktivieren oder steuern

Wenn dies alles wäre, was Secure Boot getan hat, können Sie kein nicht von Microsoft zugelassenes Betriebssystem auf Ihrem PC ausführen. Sie können Secure Boot jedoch wahrscheinlich über die UEFI-Firmware Ihres PCs steuern, die dem BIOS älterer PCs ähnelt.

Es gibt zwei Möglichkeiten, den sicheren Start zu steuern. Am einfachsten ist es, zur UEFI-Firmware zu wechseln und diese vollständig zu deaktivieren. Die UEFI-Firmware überprüft nicht, ob Sie einen signierten Bootloader ausführen, und alles wird gestartet. Sie können jede Linux-Distribution booten oder sogar Windows 7 installieren, das Secure Boot nicht unterstützt. Windows 8 und 10 funktionieren einwandfrei. Sie verlieren lediglich die Sicherheitsvorteile von Secure Boot, das Ihren Startvorgang schützt.

Sie können Secure Boot auch weiter anpassen. Sie können steuern, welche Signaturzertifikate Secure Boot anbietet. Sie können sowohl neue Zertifikate installieren als auch vorhandene Zertifikate entfernen. Eine Organisation, die Linux auf ihren PCs ausführte, könnte beispielsweise die Microsoft-Zertifikate entfernen und stattdessen das eigene Zertifikat der Organisation installieren. Diese PCs würden dann nur Bootloader booten, die von dieser bestimmten Organisation genehmigt und signiert wurden.

Dies kann auch eine Person tun - Sie können Ihren eigenen Linux-Bootloader signieren und sicherstellen, dass Ihr PC nur Bootloader booten kann, die Sie persönlich kompiliert und signiert haben. Dies ist die Art von Kontrolle und Leistung, die Secure Boot bietet.

Was Microsoft von PC-Herstellern verlangt

Microsoft verlangt nicht nur, dass PC-Anbieter Secure Boot aktivieren, wenn sie diesen schönen "Windows 10" - oder "Windows 8" -Zertifizierungsaufkleber auf ihren PCs haben möchten. Microsoft verlangt von PC-Herstellern, dass sie es auf eine bestimmte Art und Weise implementieren.

Bei Windows 8-PCs mussten die Hersteller Ihnen die Möglichkeit geben, Secure Boot zu deaktivieren. Microsoft forderte die PC-Hersteller auf, einen Secure Boot Kill-Schalter in die Hände der Benutzer zu legen.

Für Windows 10-PCs ist dies nicht mehr obligatorisch. PC-Hersteller können Secure Boot aktivieren und Benutzern keine Möglichkeit zum Deaktivieren geben. Uns sind jedoch keine PC-Hersteller bekannt, die dies tun.

Während PC-Hersteller den Hauptschlüssel von Microsoft "Microsoft Windows Production PCA" angeben müssen, damit Windows booten kann, müssen sie den Schlüssel "Microsoft Corporation UEFI CA" nicht enthalten. Dieser zweite Schlüssel wird nur empfohlen. Dies ist der zweite optionale Schlüssel, mit dem Microsoft Linux-Bootloader signiert. Ubuntus Dokumentation erklärt dies.

Mit anderen Worten, nicht alle PCs starten notwendigerweise signierte Linux-Distributionen mit aktiviertem Secure Boot. Auch in der Praxis haben wir keine PCs gesehen, die dies getan haben. Vielleicht möchte kein PC-Hersteller die einzige Reihe von Laptops herstellen, auf denen Sie Linux nicht installieren können.

Zumindest für den Moment sollten Mainstream-Windows-PCs es Ihnen ermöglichen, Secure Boot zu deaktivieren, wenn Sie möchten, und sie sollten Linux-Distributionen starten, die von Microsoft signiert wurden, auch wenn Sie Secure Boot nicht deaktivieren.

Der sichere Start konnte unter Windows RT nicht deaktiviert werden, aber Windows RT ist tot

VERBUNDEN: Was ist Windows RT und wie unterscheidet es sich von Windows 8?

All dies gilt für Standardbetriebssysteme von Windows 8 und 10 auf der Standardhardware von Intel x86. Bei ARM ist das anders.

Auf Windows RT - die Version von Windows 8 für ARM hardware Secure Boot konnte nicht deaktiviert werden. Dies wurde unter anderem auf Microsoft Surface RT und Surface 2 ausgeliefert. Secure Boot kann heute noch nicht deaktiviert werden Windows 10 Mobile Hardware - mit anderen Worten, Telefone, auf denen Windows 10 ausgeführt wird.

Dies liegt daran, dass Microsoft wollte, dass Sie ARM-basierte Windows RT-Systeme als „Geräte“ und nicht als PCs betrachten. Wie Microsoft told Mozilla , Windows RT "ist nicht mehr Windows."

Windows RT ist jetzt jedoch tot. Es gibt keine Version des Windows 10-Desktop-Betriebssystems für ARM-Hardware. Sie müssen sich also keine Sorgen mehr machen. Wenn Microsoft jedoch Windows RT 10-Hardware zurückbringt, können Sie Secure Boot wahrscheinlich nicht deaktivieren.

Bildnachweis: Botschafterbasis , John Bristowe

.eintragsinhalt .Eintrittsfußzeile

How Secure Boot Works On Windows 8 And 10, And What It Means For Linux

How Secure Boot Works On Windows 8 And 10, And What It Means For Linux

Secure Boot In Windows 8

Windows 10 And Secure Boot

How To Disable Secure Boot Policy On Windows 10, 8.1 And 8

Installing Linux On Windows 8 UEFI Secure Boot System

How To Disable Secure Boot - Windows 8

Installing Linux (Ubuntu 13.04) Dual Boot With Windows 8 (secure Boot And UEFI Enabled)

I Disabled Secure Boot, This Is What Happened!

How To Duel Boot Windows And Linux (with UEFI/EFI Secure Boot Enabled) Using VMWare

What Is Secure Boot?

What Is Secure Boot ??

How To Enable Or Disable Secure Boot In Windows And Ubuntu Laptops

Cooking With Linux : Installing Linux On A Laptop With Secure Boot.

How To Disable Secure Boot Mode

How To Fix Security Boot Fail, Disable Secure Boot (Complete Tutorial)

Dual Boot Windows 10 And Ubuntu 20.04 {BOTH IN LEGACY AND UEFI MODE}


Hardware - Die beliebtesten Artikel

So desinfizieren Sie Ihr Smartphone

Hardware Mar 11, 2025

metamorworks/Shutterstock.com Sie reinigen Ihr Smartphone wahrscheinlich nicht so oft, wie Sie sollten. Unabhängig davon, ob Sie sich Sorgen um ..


Welches Synology NAS soll ich kaufen?

Hardware Jun 15, 2025

UNCACHED INHALT Synology bietet eine Vielzahl von NAS-Modellen zur Auswahl. Die Auswahl kann jedoch etwas schwindelerregend sein, wenn Sie sich nicht sicher sind, welche Unterschi..


Ist es sicher, gebrauchte GPUs von Cryptocurrency Miner zu kaufen?

Hardware Feb 8, 2025

UNCACHED INHALT Gott sei Dank, die Kryptowährungsblase scheint endlich zu platzen . Es war so lächerlich geworden, dass Die Kosten für GPUs stiegen sprun..


eMMC vs. SSD: Nicht alle Solid-State-Speicher sind gleich

Hardware Mar 29, 2025

Nicht jeder Solid-State-Speicher ist so schnell wie eine SSD. "EMMC" ist die Art von Flash-Speicher, die Sie in billigen Tablets und Laptops finden. Es ist langsamer und billiger al..


Was ist Desktop Window Manager (dwm.exe) und warum wird es ausgeführt?

Hardware Jul 4, 2025

Sie lesen diesen Artikel zweifellos, weil Sie über den Desktop Window Manager-Prozess gestolpert sind und sich fragen, was es ist. Wir haben die Antwort. ..


Die vollständige Anleitung zum drahtlosen Laden Ihrer Geräte

Hardware Nov 3, 2024

UNCACHED INHALT Dank eines neuen Ladestandards für mobile Geräte ist es möglich, Ihr Telefon aufgeladen zu halten, ohne jemals wieder mit dem winzigen Micro-USB-Ladekabel herum..


HTG überprüft die CODE-Tastatur: Old School Construction Meets Modern Amenities

Hardware Jan 31, 2025

Nichts ist so befriedigend wie die sanfte und gestochen scharfe Aktion einer gut gebauten Tastatur. Wenn Sie keine Lust mehr auf matschige Tasten und billige Tastaturen haben, ist e..


Fragen Sie HTG: Smartphone-Kreditkarten-Apps, Ändern der Größe von Partitionen und Android-Tethering

Hardware Aug 15, 2025

UNCACHED INHALT Einmal in der Woche tauchen wir in den Postkorb des Lesers ein und beantworten Ihre technischen Fragen. Diese Woche beschäftigen wir uns mit der Verarbeitung mobi..


Kategorien