必须激活Secure Boot的底层校验模式,即关闭CSM、启用TPM、修复密钥链并设为User Mode;若平台模式为Setup Mode则需先恢复出厂密钥,否则Secure Boot无法生效。

你需要让 Windows 10 系统从硬件固件层开始验证每一段启动代码的数字签名,阻止未签名驱动、恶意引导程序或篡改过的 Bootmgr 加载——这必须激活 Secure Boot 的底层校验和保护工作模式,不是仅打开开关,而是确保平台处于 User Mode、CSM 彻底关闭、TPM 已启用且密钥链完整。
确认当前 Secure Boot 平台状态是否达标
按 Win+R 输入 msinfo32 回车→在右侧查看“安全启动状态”是否为“关闭”;同时紧盯“平台模式”字段——若显示 【Setup Mode】,说明密钥已被清空或重置,此时即使强行开启 Secure Boot,系统仍会拒绝执行签名校验,且可能触发 BitLocker 恢复密钥提示。
该状态不可跳过,必须先修复密钥链才能继续后续操作。
用高级启动路径直达 UEFI 并禁用 CSM
这是最稳定、绕过所有品牌快捷键失效风险的方式,适用于神舟战神 Z7-CT7NA、雷神 G8、戴尔 XPS 13 等全部主流机型。
点击“开始”→“电源”,按住 Shift 键不放→单击“重启”→进入蓝色恢复界面后依次选择“疑难解答”→“高级选项”→“UEFI 固件设置”→“重启”。
进入 UEFI 后,切换至 Boot 或 Startup 标签页,找到 CSM(Compatibility Support Module) 或 Legacy Support 选项→将其设为 Disabled。这一步是硬性门槛:【若 CSM 仍为 Enabled,Secure Boot 开关必定灰显且无法保存】。
按 F10 保存并退出,系统将重启一次。
启用 TPM 并恢复出厂密钥
预装 Windows 10 的神舟、雷神、联想 ThinkPad 等商用机型,常因 TPM 处于 Disabled 状态而锁死 Secure Boot 开关。
方法一:图形化快速启用
再次通过上述高级启动路径进入 UEFI→切换到 Security 或 Advanced 菜单→查找 TPM Device、Intel PTT 或 AMD fTPM→设为 Enabled;若出现 PTT Lock 或 fTPM Clear 提示,必须按提示执行清除后再启用。
方法二:密钥链修复(仅 Setup Mode 下必做)
在 UEFI 中导航至 Security → Secure Boot Configuration→查找 Restore Factory Keys、Install Default Secure Boot Keys 或 Reset to Setup Mode→选择执行→等待提示完成→再返回 Secure Boot 主开关。
最终启用并验证 Secure Boot 工作模式
第一步:在 UEFI 中定位 Secure Boot 主开关
切换至 Security 标签页→找到 “Secure Boot”、“Secure Boot Control” 或 “安全启动” 选项→设为 Enabled。
第二步:确认子项配置匹配
若存在 “Secure Boot Mode”,必须选 Standard(非 Setup 或 Custom);若存在 “OS Type”,必须设为 Windows UEFI mode(非 Other OS)。
第三步:强制保存并退出
按 F10 → 选择 Yes → 确认重启。
第四步:开机后立即验证
进系统后按 Win+R 输入 msinfo32 回车→确认“安全启动状态”变为“正在运行”,且“平台模式”已由 Setup Mode 变为 User Mode。

















