Accueil/Technologies/Secure Boot : Comprendre et configurer le démarrage sécurisé sur PC
Technologies

Secure Boot : Comprendre et configurer le démarrage sécurisé sur PC

Secure Boot, intégré à l'UEFI, protège la chaîne de démarrage de votre ordinateur contre les menaces comme les bootkits en vérifiant les signatures numériques des composants. Découvrez son fonctionnement, comment l'activer ou le désactiver, et pourquoi il est essentiel pour la sécurité, notamment sous Windows 11.

30 sept. 2026
11 min
Secure Boot : Comprendre et configurer le démarrage sécurisé sur PC

Secure Boot est une fonctionnalité essentielle de démarrage sécurisé pour les ordinateurs modernes, intégrée à l'UEFI, qui vérifie l'authenticité des composants logiciels avant même le lancement du système d'exploitation. Elle empêche l'exécution de codes malveillants ou modifiés dès les premiers instants de l'allumage de l'appareil, ce qui renforce la sécurité de l'ordinateur et protège la chaîne de démarrage.

Qu'est-ce que Secure Boot et à quoi sert-il ?

Secure Boot, ou démarrage sécurisé, est un mécanisme de l'UEFI qui autorise uniquement le lancement de composants de démarrage validés par le firmware de l'ordinateur. Avant que Windows ou un autre système d'exploitation ne prenne le relais, l'UEFI vérifie les signatures numériques des fichiers de démarrage. Si la signature est correcte et correspond à une clé de confiance, le processus continue. Sinon, l'UEFI peut bloquer le lancement du composant suspect.

Imaginez Secure Boot comme un contrôle d'accès : lors d'un démarrage classique, l'ordinateur lance simplement le chargeur détecté, tandis que Secure Boot vérifie d'abord son " identité ". Ce contrôle est crucial, car un code malveillant lancé avant l'OS peut prendre un niveau de contrôle très élevé, difficile à détecter et à supprimer pour un antivirus classique.

Menaces contrées par le démarrage sécurisé

L'objectif principal de Secure Boot est de protéger la chaîne de démarrage contre les attaques de bootkits ou de certains rootkits qui cherchent à s'infiltrer avant le chargement du système d'exploitation. Par exemple, un attaquant pourrait remplacer le chargeur système par une version modifiée : sans vérification, l'ordinateur pourrait exécuter ce fichier comme un chargeur classique. Avec Secure Boot, l'UEFI vérifie la signature numérique et peut empêcher le lancement si le fichier n'est pas reconnu.

La vérification ne s'effectue pas qu'une seule fois : chaque composant validé lance le suivant, créant ainsi une chaîne de confiance du firmware jusqu'à l'OS. Cependant, Secure Boot ne garantit pas une sécurité absolue : il ne bloque pas les failles présentes dans Windows, le navigateur ou les applications après le démarrage.

Secure Boot : ce n'est pas un antivirus

Secure Boot intervient uniquement avant et pendant le démarrage du système d'exploitation. Il n'analyse pas les fichiers téléchargés, ne vérifie pas les sites web, ne bloque pas le phishing et ne recherche pas de virus sur le disque. Il complète, sans remplacer, des solutions comme Microsoft Defender. Le principal atout pour l'utilisateur : la protection fonctionne automatiquement sans nécessiter d'intervention particulière.

Fonctionnement de Secure Boot dans l'UEFI et le BIOS

Intégré à l'UEFI (qui a remplacé le BIOS traditionnel), Secure Boot s'active dès la mise sous tension de l'ordinateur. Après avoir initialisé le processeur, la mémoire vive et les périphériques, l'UEFI recherche le chargeur du système d'exploitation. Si Secure Boot est désactivé, le chargeur trouvé peut être lancé sans vérification. Lorsqu'il est activé, le firmware contrôle d'abord la signature numérique du chargeur et permet ou non son exécution selon la correspondance avec les clés de confiance.

Clés et signatures numériques

Secure Boot s'appuie sur un système de clés cryptographiques et de signatures numériques. Les éditeurs de systèmes d'exploitation et de composants logiciels signent les fichiers de démarrage, tandis que l'UEFI conserve la liste des signatures autorisées. Différents types de données interviennent : la Platform Key (PK) détermine le propriétaire de la configuration Secure Boot, les Key Exchange Keys (KEK) gèrent les listes de signatures autorisées ou interdites.

La base db contient la liste principale des certificats et hachages de confiance : si la signature d'un composant correspond à une entrée, l'UEFI autorise son lancement. À l'inverse, la base dbx recense les signatures et hachages bannis - par exemple après la découverte d'une faille critique dans un chargeur auparavant fiable.

Pourquoi Secure Boot est-il lié à l'UEFI ?

Bien que l'expression " Secure Boot dans le BIOS " soit courante, la fonction concerne techniquement l'UEFI. Le BIOS traditionnel (" Legacy BIOS ") ne prend pas en charge la vérification des signatures numériques modernes. Les cartes mères peuvent proposer un mode CSM (Compatibility Support Module) pour la compatibilité avec de vieux OS : si le CSM est activé, Secure Boot devient généralement inaccessible ou désactivé automatiquement.

Ainsi, si l'option Secure Boot est visible mais impossible à activer, cela vient souvent du mode de démarrage utilisé. Pour profiter pleinement du démarrage sécurisé, la configuration UEFI sans Legacy/CSM est requise.

Secure Boot dans Windows 11 et le lien avec le TPM

Avec Windows 11, Secure Boot est mis en avant suite aux exigences de Microsoft pour les technologies de sécurité modernes. Il fonctionne de pair avec l'UEFI et le TPM (Trusted Platform Module) pour assurer la fiabilité du démarrage dès l'allumage.

Pourquoi Windows 11 a-t-il besoin de Secure Boot ?

Microsoft utilise Secure Boot pour garantir que le système démarre dans un environnement de confiance, où le chargeur et ses composants n'ont pas été modifiés à l'insu de l'utilisateur. Cela est crucial contre les attaques visant à s'installer sous le système d'exploitation, car un code malveillant lancé avant Windows peut échapper aux protections classiques et interférer avec le fonctionnement du PC.

Secure Boot complète d'autres fonctions de sécurité de Windows, sans accélérer le démarrage, ni augmenter la performance ou le nombre d'images par seconde dans les jeux : son objectif est uniquement la protection.

Secure Boot et TPM : deux technologies différentes

Souvent associés, Secure Boot et le TPM remplissent pourtant des rôles distincts. Secure Boot contrôle la fiabilité des composants logiciels au démarrage, tandis que le TPM est un module matériel (ou intégré) qui stocke les clés cryptographiques et exécute des opérations de sécurité, comme la protection des clés de chiffrement de disque ou la vérification de l'état du système.

Comment vérifier si Secure Boot est activé

Pour vérifier l'état de Secure Boot sous Windows sans passer par le BIOS :

  1. Appuyez sur Win + R, tapez msinfo32 et validez.
  2. Dans la fenêtre " Informations système ", repérez :
    • Mode BIOS : " UEFI " indique un démarrage moderne. " Legacy " signifie que Secure Boot n'est généralement pas disponible.
    • État du démarrage sécurisé : " Activé " indique que Secure Boot est actif, " Désactivé " qu'il est supporté mais non actif.

Si Secure Boot est indiqué comme non pris en charge, cela provient souvent du mode Legacy, du CSM ou de la configuration des partitions du disque.

Comment activer Secure Boot et pourquoi ça peut échouer

L'activation de Secure Boot se fait dans les paramètres UEFI de la carte mère. Les libellés diffèrent selon les fabricants (ASUS, MSI, Gigabyte, ASRock, etc.), mais le principe reste similaire.

Avant toute modification, assurez-vous que Windows fonctionne déjà en mode UEFI (voir msinfo32 > Mode BIOS).

Activer Secure Boot dans le BIOS/UEFI

  1. Accédez à l'UEFI (touche Delete ou F2, parfois F1, F10, F12 ou un bouton dédié selon le modèle).
  2. Trouvez l'option Secure Boot (souvent dans les sections Boot, Security, Authentication ou Advanced).
  3. Vérifiez que le mode UEFI est utilisé et que CSM/Legacy Boot sont désactivés.
  4. Basculez Secure Boot sur " Enabled ".
  5. Si nécessaire, choisissez le mode de clés standard (généralement " Standard ").
  6. Enregistrez et quittez via " Save & Exit ", puis redémarrez l'ordinateur.

Certains BIOS utilisent une option " OS Type " où il faut sélectionner " Windows UEFI Mode ".

Pourquoi Secure Boot refuse de s'activer ?

Problèmes fréquents : Secure Boot est visible dans l'UEFI mais grisé ou Windows indique qu'il est désactivé malgré l'activation côté firmware. Les causes possibles :

  • Legacy BIOS/CSM activé : Secure Boot exige le mode UEFI.
  • Windows installé en mode Legacy sur un disque MBR : il faut réinstaller Windows en mode UEFI (GPT) pour activer Secure Boot.
  • Absence de clés Secure Boot : utilisez les options " Install Default Secure Boot Keys " ou " Restore Factory Keys " dans l'UEFI.
  • Le mode de gestion des clés doit être sur " Standard ", pas " Custom " (ou inversement selon la configuration).

Que faire si Windows ne démarre plus après modification des paramètres ?

Le principal risque lors du réglage de Secure Boot est de modifier simultanément Secure Boot, CSM, Legacy Mode, le mode des disques, etc. En cas de problème, revenez à la configuration précédente après chaque changement, un à un.

Si le disque de démarrage n'est plus détecté après la désactivation du Legacy ou du CSM, il se peut que Windows ait été installé en mode Legacy. Rétablir l'ancienne configuration restaure généralement le démarrage ; le passage à l'UEFI doit alors se faire séparément.

En cas de difficulté, il peut être nécessaire de réinitialiser le BIOS/UEFI, ce qui remettra de nombreux paramètres à zéro. À n'utiliser qu'en dernier recours, pas pour le simple réglage de Secure Boot.

Comment désactiver Secure Boot et dans quels cas le faire ?

La désactivation de Secure Boot se fait dans l'UEFI, comme son activation. Il est déconseillé de le désactiver sans raison valable, car cette fonction n'affecte pas les performances mais renforce la sécurité de la chaîne de démarrage. Les raisons principales : compatibilité avec un ancien système d'exploitation, un chargeur non standard ou un logiciel utilisant des composants non signés.

Désactiver Secure Boot

  1. Entrez dans l'UEFI au démarrage (Delete, F2, ou autre selon le modèle).
  2. Trouvez l'option Secure Boot dans Boot, Security, Authentication, etc.
  3. Passez " Enabled " à " Disabled ".
  4. Enregistrez via " Save & Exit " et redémarrez.

Il n'est généralement pas nécessaire de désactiver l'UEFI, d'activer le mode Legacy ou de modifier le CSM pour désactiver Secure Boot. Vérifiez ensuite l'état via msinfo32 : " Désactivé " doit s'afficher.

Conséquences de la désactivation de Secure Boot

Désactiver Secure Boot n'empêche pas Windows de démarrer. Les performances et la stabilité restent identiques, mais UEFI cesse de vérifier la fiabilité des composants au démarrage. La protection contre les codes non validés ou compromis devient alors moins efficace, bien que les autres mécanismes de sécurité Windows (Defender, firewall, contrôle des comptes, etc.) restent actifs.

La désactivation de Secure Boot ne supprime pas les données ni ne modifie la structure du disque. Les problèmes surgissent surtout lorsqu'on change plusieurs paramètres de démarrage à la fois.

Quand la désactivation de Secure Boot est-elle vraiment nécessaire ?

Secure Boot peut empêcher le lancement de composants non validés par l'UEFI, ce qui se produit avec certains anciens systèmes ou chargeurs spécialisés. Parfois, il faut le désactiver lors de l'installation de certaines distributions Linux ou d'utilitaires de diagnostic non signés. Cependant, la plupart des distributions Linux modernes sont compatibles avec Secure Boot.

La désactivation peut aussi être requise pour faire fonctionner de vieux périphériques ou pilotes, mais le problème relève alors souvent de la compatibilité générale de l'UEFI et du matériel.

Faut-il désactiver Secure Boot pour un usage courant ?

Si Windows fonctionne normalement et que vous n'avez pas besoin d'installer un autre système, il n'y a aucune raison de désactiver Secure Boot. Il n'a aucun impact négatif sur la rapidité ou les performances, n'affecte pas le jeu ou la bureautique. Seuls certains logiciels spécifiques ou supports de démarrage incompatibles peuvent nécessiter une désactivation temporaire, à réactiver ensuite pour la sécurité.

Pour un PC sous Windows 11, il est conseillé de laisser Secure Boot activé et de ne le modifier qu'en cas de problème concret de compatibilité.

FAQ

  1. Peut-on utiliser Windows avec Secure Boot désactivé ?

    Oui. Windows fonctionne généralement même sans Secure Boot, mais l'ordinateur perd alors une couche de protection lors du démarrage. Il est inutile de désactiver Secure Boot sans nécessité de compatibilité.

  2. Pourquoi Secure Boot est activé dans le BIOS mais Windows indique qu'il est désactivé ?

    Cela peut se produire si Secure Boot est activé dans l'UEFI mais que le système démarre dans une configuration incompatible. À vérifier : mode UEFI utilisé, CSM désactivé, clés Secure Boot installées, mode OS approprié sélectionné. " msinfo32 " permet de contrôler ces paramètres.

  3. Peut-on activer Secure Boot sans réinstaller Windows ?

    Oui, si Windows est déjà installé en mode UEFI. Il suffit alors souvent d'activer Secure Boot dans l'UEFI. Si le système est installé en mode Legacy sur un disque MBR, il faudra préparer la migration vers UEFI avant d'activer Secure Boot.

  4. Quelle différence entre Secure Boot et TPM ?

    Secure Boot vérifie les signatures numériques au démarrage et bloque le code non validé. Le TPM sert à stocker des clés cryptographiques et à réaliser des opérations de sécurité comme le chiffrement de disque ou l'authentification. Les deux technologies sont complémentaires mais indépendantes.

  5. Secure Boot a-t-il un impact sur les performances ou le FPS ?

    Non. Secure Boot réalise ses vérifications avant le lancement de Windows et n'affecte pas la gestion des jeux ou des applications. Toute différence de performance après modification de cette option provient d'autres paramètres.

Conclusion

Secure Boot est un mécanisme intégré à l'UEFI qui vérifie les signatures numériques des composants de démarrage avant le lancement du système d'exploitation. Il vise à empêcher l'exécution de code modifié ou non approuvé dès lors que les protections classiques de Windows ne sont pas encore actives. Sur un ordinateur moderne, en particulier sous Windows 11, il est conseillé de laisser Secure Boot activé : il n'affecte pas la performance et ne gêne pas l'utilisation courante. Désactivez-le uniquement en cas de besoin précis (chargeur incompatible, ancien OS, utilitaire spécialisé). Si Secure Boot refuse de s'activer, vérifiez d'abord le mode UEFI, l'état du CSM, la table de partition et la présence des clés par défaut. Évitez de modifier plusieurs paramètres à la fois : ajustez-les un par un et vérifiez le démarrage après chaque changement.

Tags:

secure boot
uefi
bios
windows 11
demarrage
securite
TPM
bootkit

Articles Similaires