Terme informatique

Secure Boot

Secure Boot vérifie la signature des composants chargés au démarrage UEFI.

⌚ Environ 2 min de lecture
Voir mes favoris

Secure Boot est une fonction de sécurité UEFI qui vérifie la signature des composants chargés pendant le démarrage. Son objectif est d’empêcher qu’un chargeur non approuvé s’exécute avant le système ; son état dépend du firmware, du mode de démarrage et des clés présentes dans l’UEFI.

Définition simple

Secure Boot vérifie la signature des composants chargés au démarrage UEFI.

Définition technique

Secure Boot vérifie la signature des composants chargés au démarrage UEFI. En environnement d’entreprise, sa configuration doit être cohérente avec l’architecture réseau, les politiques de sécurité et les capacités des équipements concernés.

Activer Secure Boot sans casser le démarrage

Vérifiez d’abord le mode UEFI, la compatibilité du système d’exploitation et l’état BitLocker. Sauvegardez les informations de récupération et suivez la procédure du constructeur pour les clés et le firmware. Après activation, redémarrez puis contrôlez de nouveau msinfo32 ou Confirm-SecureBootUEFI. Si le système dépend d’un chargeur tiers, validez sa compatibilité avant de forcer l’activation.

À quoi cela sert ?

réduire le risque de bootkit.

Exemple concret

UEFI vérifie le chargeur Windows.

Comment vérifier Secure Boot sous Windows ?

Dans Windows, msinfo32 affiche l’état du démarrage sécurisé et le mode BIOS/UEFI. PowerShell peut également utiliser Confirm-SecureBootUEFI sur une machine compatible. Si la commande indique que la plateforme n’est pas prise en charge, vérifiez d’abord que le système démarre réellement en UEFI et non en mode Legacy/CSM avant de modifier le firmware.

Problèmes fréquents

Les causes fréquentes incluent un démarrage Legacy/CSM, des clés Secure Boot absentes ou personnalisées, un chargeur non signé ou une configuration firmware incompatible. Sur une machine protégée par BitLocker, une modification du mode de démarrage ou de certains paramètres UEFI peut déclencher une demande de clé de récupération. Assurez-vous donc que la récupération BitLocker est maîtrisée avant toute modification firmware.

FAQ — Secure Boot

Secure Boot est-il identique à TPM ?

Non. Secure Boot contrôle la chaîne de démarrage UEFI, tandis que le TPM fournit notamment des fonctions de stockage et d’attestation cryptographiques.

Pourquoi Confirm-SecureBootUEFI peut-il échouer ?

La machine peut ne pas être démarrée en UEFI ou la plateforme peut ne pas exposer la fonction attendue.

Peut-on activer Secure Boot sans vérifier BitLocker ?

Il vaut mieux disposer de la clé de récupération et suivre la procédure de l’organisation avant toute modification du firmware.

♡ 0