Hoe Secure Boot werkt op Windows 8 en 10, en wat het betekent voor Linux

Jul 5, 2025
Hardware
ONGECAAKTE CONTENT

Moderne pc's worden geleverd met een functie genaamd "Secure Boot" ingeschakeld. Dit is een platformfunctie in UEFA , welke vervangt het traditionele pc-BIOS . Als een pc-fabrikant een 'Windows 10'- of' Windows 8'-logosticker op zijn pc wil plaatsen, vereist Microsoft dat ze Secure Boot inschakelen en enkele richtlijnen volgen.

Helaas voorkomt het ook dat u sommige Linux-distributies installeert, wat nogal een gedoe kan zijn.

Hoe Secure Boot het opstartproces van uw pc beveiligt

Secure Boot is niet alleen ontworpen om het draaien van Linux moeilijker te maken. Het inschakelen van Secure Boot heeft echte beveiligingsvoordelen en zelfs Linux-gebruikers kunnen hiervan profiteren.

Een traditioneel BIOS start alle software op. Wanneer u uw pc opstart, controleert deze de hardwareapparaten volgens de opstartvolgorde die u heeft geconfigureerd, en probeert deze op te starten. Typische pc's zullen normaal gesproken de Windows-opstartlader vinden en opstarten, die vervolgens het volledige Windows-besturingssysteem opstart. Als je Linux gebruikt, zal het BIOS de GRUB-bootloader vinden en opstarten, die de meeste Linux-distributies gebruiken.

Het is echter mogelijk dat malware, zoals een rootkit, uw bootloader vervangt. De rootkit kan uw normale besturingssysteem laden zonder dat er iets mis is, en blijft volledig onzichtbaar en niet detecteerbaar op uw systeem. Het BIOS kent het verschil niet tussen malware en een vertrouwde opstartlader: het start gewoon op wat het vindt.

Secure Boot is ontworpen om dit te stoppen . Windows 8 en 10 pc's worden geleverd met het Microsoft-certificaat dat is opgeslagen in UEFI. UEFI controleert de opstartlader voordat deze wordt gestart en zorgt ervoor dat deze is ondertekend door Microsoft. Als een rootkit of een ander stukje malware uw opstartlader vervangt of ermee knoeit, staat UEFI het niet toe om op te starten. Dit voorkomt dat malware uw opstartproces kapot maakt en zichzelf verbergt voor uw besturingssysteem.

Hoe Microsoft Linux-distributies laat opstarten met Secure Boot

Deze functie is in theorie alleen bedoeld ter bescherming tegen malware. Microsoft biedt dus een manier om Linux-distributies toch te helpen opstarten. Dat is de reden waarom sommige moderne Linux-distributies, zoals Ubuntu en Fedora, "gewoon werken" op moderne pc's, zelfs als Secure Boot is ingeschakeld. Linux-distributies kunnen een eenmalige vergoeding van $ 99 betalen om toegang te krijgen tot de Microsoft Sysdev-portal, waar ze een aanvraag kunnen indienen om hun bootladers te laten ondertekenen.

Linux-distributies hebben over het algemeen een "shim" ondertekend. De shim is een kleine bootloader die simpelweg de GRUB-bootloader van de Linux-distributies opstart. De door Microsoft ondertekende shim controleert of er een bootloader wordt opgestart die is ondertekend door de Linux-distributie, waarna de Linux-distributie normaal opstart.

Ubuntu, Fedora, Red Hat Enterprise Linux en openSUSE ondersteunen momenteel Secure Boot en werken zonder enige aanpassingen op moderne hardware. Er kunnen andere zijn, maar dit zijn degenen waarvan we ons bewust zijn. Sommige Linux-distributies zijn filosofisch gekant tegen het aanvragen van ondertekening door Microsoft.

Hoe u Secure Boot kunt uitschakelen of beheren

Als dat alles was wat Secure Boot zou doen, zou u geen besturingssysteem kunnen gebruiken dat niet door Microsoft is goedgekeurd op uw pc. Maar u kunt Secure Boot waarschijnlijk besturen via de UEFI-firmware van uw pc, die vergelijkbaar is met het BIOS op oudere pc's.

Er zijn twee manieren om Secure Boot te beheren. De eenvoudigste methode is om naar de UEFI-firmware te gaan en deze volledig uit te schakelen. De UEFI-firmware controleert niet of u een ondertekende opstartlader gebruikt en alles zal opstarten. U kunt elke Linux-distributie opstarten of zelfs Windows 7 installeren, die Secure Boot niet ondersteunt. Windows 8 en 10 werken prima, u verliest gewoon de beveiligingsvoordelen van Secure Boot om uw opstartproces te beschermen.

U kunt Secure Boot ook verder aanpassen. U kunt bepalen welke handtekeningcertificaten Secure Boot aanbiedt. Het staat u vrij om zowel nieuwe certificaten te installeren als bestaande certificaten te verwijderen. Een organisatie die Linux op zijn pc's draaide, zou er bijvoorbeeld voor kunnen kiezen om de certificaten van Microsoft te verwijderen en in plaats daarvan het eigen certificaat van de organisatie te installeren. Die pc's zouden dan alleen opstartladers opstarten die zijn goedgekeurd en ondertekend door die specifieke organisatie.

Iemand zou dit ook kunnen doen - je zou je eigen Linux-bootloader kunnen ondertekenen en ervoor zorgen dat je pc alleen bootladers kan opstarten die je persoonlijk hebt gecompileerd en ondertekend. Dat is het soort controle en kracht dat Secure Boot biedt.

Wat Microsoft vereist van pc-fabrikanten

Microsoft vereist niet alleen dat pc-leveranciers Secure Boot inschakelen als ze die mooie 'Windows 10'- of' Windows 8'-certificeringssticker op hun pc willen hebben. Microsoft vereist dat pc-fabrikanten het op een specifieke manier implementeren.

Voor Windows 8-pc's moesten fabrikanten u een manier bieden om Secure Boot uit te schakelen. Microsoft vereiste pc-fabrikanten om een ​​Secure Boot-kill-schakelaar in handen van gebruikers te geven.

Voor Windows 10-pc's is dit niet langer verplicht. Pc-fabrikanten kunnen ervoor kiezen om Secure Boot in te schakelen en gebruikers niet de mogelijkheid te bieden om het uit te schakelen. We zijn echter niet op de hoogte van pc-fabrikanten die dit doen.

Evenzo, hoewel pc-fabrikanten de belangrijkste Microsoft Windows Production PCA-sleutel van Microsoft moeten opnemen zodat Windows kan opstarten, hoeven ze niet de sleutel 'Microsoft Corporation UEFI CA' op te nemen. Deze tweede sleutel wordt alleen aanbevolen. Het is de tweede, optionele sleutel die Microsoft gebruikt om Linux-opstartladers te ondertekenen. Ubuntu's documentatie legt dit uit.

Met andere woorden, niet alle pc's zullen noodzakelijkerwijs ondertekende Linux-distributies opstarten terwijl Secure Boot is ingeschakeld. Nogmaals, in de praktijk hebben we geen pc's gezien die dit deden. Misschien wil geen enkele pc-fabrikant de enige reeks laptops maken waarop u Linux niet kunt installeren.

Voorlopig zouden reguliere Windows-pc's je moeten toestaan ​​om Secure Boot uit te schakelen als je wilt, en ze zouden Linux-distributies moeten opstarten die zijn ondertekend door Microsoft, zelfs als je Secure Boot niet uitschakelt.

Beveiligd opstarten kon niet worden uitgeschakeld op Windows RT, maar Windows RT is dood

VERWANT: Wat is Windows RT en hoe verschilt het van Windows 8?

Al het bovenstaande geldt voor standaard Windows 8 en 10 besturingssystemen op de standaard Intel x86 hardware. Het is anders voor ARM.

Aan Windows RT —De versie van Windows 8 voor ARM-hardware , die onder andere werd geleverd op de Surface RT en Surface 2 van Microsoft, Secure Boot kon niet worden uitgeschakeld. Tegenwoordig kan Secure Boot nog steeds niet worden uitgeschakeld Windows 10 Mobile hardware, met andere woorden, telefoons met Windows 10.

Dat komt omdat Microsoft wilde dat u ARM-gebaseerde Windows RT-systemen beschouwt als 'apparaten', niet als pc's. Zoals Microsoft vertelde het aan Mozilla , Windows RT "is geen Windows meer."

Windows RT is nu echter dood. Er is geen versie van het Windows 10-desktopbesturingssysteem voor ARM-hardware, dus hier hoef je je geen zorgen meer over te maken. Maar als Microsoft Windows RT 10-hardware terugbrengt, kunt u Secure Boot waarschijnlijk niet uitschakelen.

Afbeelding tegoed: Ambassadeursbasis , John Bristowe

.entry-inhoud .entry-footer

How Secure Boot Works On Windows 8 And 10, And What It Means For Linux

How Secure Boot Works On Windows 8 And 10, And What It Means For Linux

Secure Boot In Windows 8

Windows 10 And Secure Boot

How To Disable Secure Boot Policy On Windows 10, 8.1 And 8

Installing Linux On Windows 8 UEFI Secure Boot System

How To Disable Secure Boot - Windows 8

Installing Linux (Ubuntu 13.04) Dual Boot With Windows 8 (secure Boot And UEFI Enabled)

I Disabled Secure Boot, This Is What Happened!

How To Duel Boot Windows And Linux (with UEFI/EFI Secure Boot Enabled) Using VMWare

What Is Secure Boot?

What Is Secure Boot ??

How To Enable Or Disable Secure Boot In Windows And Ubuntu Laptops

Cooking With Linux : Installing Linux On A Laptop With Secure Boot.

How To Disable Secure Boot Mode

How To Fix Security Boot Fail, Disable Secure Boot (Complete Tutorial)

Dual Boot Windows 10 And Ubuntu 20.04 {BOTH IN LEGACY AND UEFI MODE}


Hardware - Meest populaire artikelen

Wat te doen als u de batterij van uw iPhone hebt vervangen en nog steeds problemen ondervindt

Hardware May 31, 2025

Als je onlangs de batterij van je iPhone hebt vervangen (of deze hebt laten doen door een geautoriseerde Apple-technicus) en je nog steeds problemen ondervindt met de levensduur van..


Statische IP-adressen instellen op uw Eero-router

Hardware Apr 2, 2025

Meestal is het prima om uw router dynamische IP-adressen aan uw apparaten te laten toewijzen. Soms wilt u de extra controle over het toewijzen van een statisch IP-adres dat niet ver..


Hoe u uw bestaande harde schijf in minder dan een uur kunt upgraden

Hardware Jul 3, 2025

Als u de dalende prijzen van ruime solid-state schijven in de gaten heeft gehouden, maar een upgrade heeft uitgesteld omdat u niet alles opnieuw wilt installeren, zijn we er om u te..


Beginner Geek: alles wat u moet weten over het uitschakelen van opstartprogramma's op Windows

Hardware Oct 16, 2025

ONGECAAKTE CONTENT Programma's die automatisch starten met Windows kunnen de opstarttijd van uw computer vertragen, waardoor u moet wachten op een handig bureaublad terwijl het pi..


6 dingen die u niet moet doen met solid-state drives

Hardware Jul 10, 2025

ONGECAAKTE CONTENT Solid State-schijven verschillen van de mechanische, magnetische harde schijven die veel worden gebruikt. Veel van de dingen die u hebt gedaan met t..


Hoe u goedkoop kunt genieten van macrofotografie

Hardware Oct 30, 2025

ONGECAAKTE CONTENT Macrofotografie - of het maken van foto's van dingen met een sterke vergroting - is echt leuk; de prijs van speciale macrolenzen is dat daarentegen niet. Lees v..


Uit de tipsbox: krijg vroeg een nieuwe Google-navigatiebalk, eenvoudig zoeken in Amazon Lending Library en effectieve SD-kaartformattering

Hardware Sep 16, 2025

ONGECAAKTE CONTENT Een keer per week kammen we onze tipsbox en lezerscommentaar door om nuttige tips en trucs met iedereen te delen. Deze week kijken we hoe we de nieuwe Google-na..


Hoe u verschillende snelheden instelt voor uw trackpad en externe muis

Hardware Mar 8, 2025

ONGECAAKTE CONTENT Je laptop heeft een trackpad, je gebruikt een muis om te gamen en je bent moe van het constant wisselen van instellingen. Hier leest u hoe u beide apparaten kun..


Categorieën