ホーム/テクノロジー/Secure Bootとは?Windows 11やUEFIでの役割・設定・無効化手順を解説
テクノロジー

Secure Bootとは?Windows 11やUEFIでの役割・設定・無効化手順を解説

Secure BootはPCの安全な起動を守るUEFI機能で、OS起動前にブートコンポーネントの正当性を検証します。本記事ではSecure Bootの仕組みや役割、Windows 11との関係、設定・有効化・無効化の方法、トラブル対処やFAQまで詳しく解説します。日常利用での注意点や、無効化すべきケースについてもわかりやすく紹介します。

2026年9月30日
16 分
Secure Bootとは?Windows 11やUEFIでの役割・設定・無効化手順を解説

Secure Boot(セキュアブート)は、パソコンの安全な起動を実現する機能で、オペレーティングシステムが起動する前にソフトウェアコンポーネントの正当性を検証します。この仕組みは最新のPCに搭載されているUEFIに組み込まれており、デバイスが起動する最初の段階で、不正や改ざんされたコードの実行を防ぐ役割を果たします。

多くのユーザーがSecure Bootに初めて触れるのは、Windows 11のインストール時やBIOS/UEFIの設定変更、あるいは別のOSを起動する際です。普段は意識せず動作しており、特別な操作は必要ありません。ここでは、Secure Bootが何を検証し、Windowsでどんな役割を果たし、どのようなケースで無効化が必要になるのかを解説します。

Secure Bootとは何か、その役割

Secure Boot(セキュアブート)は、UEFIの仕組みの一つで、PCのファームウェアが信頼できると判断したブートコンポーネントのみ起動を許可します。Windowsや他のOSが制御を持つ前に、UEFIがブートファイルのデジタル署名を検証します。

署名が正しければ起動は継続しますが、改ざんや未知のキーで署名された場合、または禁止リストにある場合、UEFIはその起動をブロックできます。

イメージとしては、Secure Bootは「入り口でのセキュリティチェック」。通常の起動は見つかったブートローダーをそのまま実行しますが、Secure Bootはまず「身分証明書」を確認し、問題なければ次段階へ進ませます。

この検証は、OSよりも先に悪意あるコードが動いてしまうと、非常に高い権限を持ってしまうため重要です。通常のウイルス対策ソフトでは、Windows起動後にしか動作しないため、検出や削除が難しくなります。

Secure Bootが防ぐ脅威

Secure Bootの主な目的は、PCの起動チェーンの保護です。主にブートキットやルートキットといった、OS起動前に侵入を試みるマルウェアの実行を困難にします。

例えば、攻撃者がシステムのブートローダーを改ざんした場合、通常はそのまま実行されてしまいますが、Secure Bootが有効なら署名を検証し、不正な場合は実行を阻止します。

この検証は一度だけでなく、信頼されたコンポーネントが次の要素を起動し...という連鎖が、ファームウェアからOSまで続きます。

ただし、Secure Bootは絶対的な安全を保証するものではありません。すでにWindowsやブラウザ、アプリ内に存在する脆弱性への攻撃は、防ぐことはできません。

Secure Bootはウイルス対策ソフトではない

Secure Bootが機能するのは、あくまでOS起動前後のごく限られた範囲のみです。ダウンロードファイルやウェブサイトの検査、フィッシング対策、通常のウイルス検出は行いません。

そのため、Microsoft Defenderなどのセキュリティソフトの代替にはなりません。あくまで起動チェーンの先頭を守る役割であり、OS起動後はWindowsのセキュリティ機能が働きます。

ユーザーにとって最大のメリットは、この保護が自動で行われ、特別な操作や管理が不要な点です。適切に設定されていれば、Secure Bootはバックグラウンドで静かに機能します。

UEFIとBIOSにおけるSecure Bootの仕組み

Secure Bootは、従来のBIOSに代わるUEFIファームウェアに組み込まれています。PCを起動した直後に、OS起動に必要なコンポーネントの検証が始まります。

電源投入後、UEFIはCPUやメモリ、ストレージなどを初期化し、OSのブートローダーを探します。Secure Bootが無効なら、どんなブートローダーもそのまま実行されますが、有効ならデジタル署名がまず検証されます。

署名が信頼済みのキーと一致すれば起動が許可され、次の工程へ進みます。改ざんや不明な署名の場合は、Secure Bootが起動を阻止します。

カギとデジタル署名の仕組み

Secure Bootの根幹は、暗号鍵とデジタル署名の仕組みにあります。OSやソフトウェアメーカーがブートファイルに署名し、UEFIはどの署名が信頼できるかを管理します。

Secure Bootの設定では、いくつかのデータが使われます。Platform Key(PK)はSecure Bootの所有者を定義し、Key Exchange Key(KEK)は信頼・禁止署名リストの管理を可能にします。

信頼済み証明書やハッシュのリストはdbに保存され、署名が一致すれば起動が許可されます。逆にdbxは、もはや安全ではないと判断された署名やハッシュを保存し、ここに追加されたものは二度と起動できません。

この仕組みにより、未知のファイルだけでなく、かつては信頼されていたが後に危険と判明したコンポーネントも排除できます。

なぜSecure BootはUEFIにのみ関連するのか

「BIOSのSecure Boot」と呼ばれることがありますが、技術的にはUEFIに属する機能です。従来のBIOS(レガシーBIOS)はSecure Bootのようなデジタル署名チェック機能を持たず、現代的なセキュリティモデルには対応していません。

一部のマザーボードにはCSM(Compatibility Support Module)モードがあり、旧OSや古いデバイスとの互換性を提供します。しかしCSMが有効だと、Secure Bootは利用できないか自動で無効になります。

設定画面でSecure Bootがグレーアウトしていて有効化できない場合、多くはCSMやレガシーモードが原因です。Secure Bootを正しく動作させるには、UEFIモードでレガシー/CSMを無効にする必要があります。

Windows 11とTPMとの関係

Windows 11では、Secure BootがMicrosoftのセキュリティ要件の一つとなり、UEFIやTPMと共にシステム保護の基盤を形成します。

Windows 11のインストール要件としてSecure Bootをサポートする必要がありますが、常に機能が有効である必要はありません。主な目的は、起動チェーンの信頼性を維持し、改ざんされたコンポーネントの早期実行を防ぐことです。

Windows 11にSecure Bootが必要な理由

Microsoftは、Secure BootをWindows 11のハードウェア・ソフトウェア保護の要素として組み込んでいます。これは、システムが信頼できる環境から起動し、ブートローダーや関連コンポーネントが密かに置き換えられていないことを保証するためです。

特にOSより下層に潜む攻撃(ブートキット等)は、Windowsよりも早く動作するため、通常の保護では対処が困難です。Secure Bootは、こうした攻撃を防ぐ補助機能として役立ちます。

また、Secure BootはWindowsの「資格情報の分離」など他のセキュリティ機能も補完します。起動の高速化やパフォーマンスの向上、ゲームのFPSには影響しません。

Secure BootとTPMの違い

Secure BootとTPMはよく一緒に語られますが、役割は異なります。

  • Secure Bootは、PC起動時に実行されるソフトウェアの信頼性を検証します。
  • TPM(Trusted Platform Module)は、暗号鍵など重要なデータの安全な保存や、システム状態のチェック、ディスク暗号化などに利用されるハードウェア(または内蔵モジュール)です。

つまり、Secure Bootが「このコンポーネントを起動してよいか?」を判断し、TPMが「暗号データの安全な管理」を担います。

Secure Bootの有効・無効を確認する方法

WindowsでSecure Bootの状態を確認するには、マザーボードの設定画面に入らずとも可能です。

  1. Win + Rキーを押し、「msinfo32」と入力してEnter。
  2. 「システム情報」ウィンドウが開きます。
  3. 「BIOSモード」が「UEFI」なら現代的な起動、「レガシ」や「Legacy」ならSecure Bootは利用できません。
  4. 「セキュアブートの状態」が「有効」ならSecure Bootがアクティブ、「無効」ならサポートされていても現在はオフです。

「Secure Bootはサポートされていません」と表示される場合、レガシーモードやCSM、ディスク構成が原因のことが多いです。この場合、UEFIでの追加設定も必要となることがあります。

Secure Bootの有効化方法と有効化できない原因

Secure Bootの有効化は、マザーボードのUEFI設定画面から行います。メーカーごとにメニュー名は異なりますが、基本的な手順は共通です。

事前にWindowsがUEFIモードで動作しているか「msinfo32」で確認しましょう。UEFIなら、Secure Bootの有効化に追加の設定変更はほぼ不要です。

BIOS/UEFIでのSecure Boot有効化方法

  1. PC起動直後にDeleteやF2(ノートPCはF1/F10/F12等)でUEFI画面に入る。
  2. 「Secure Boot」の項目を探す(Boot/Security/Authentication/Advancedなど)。
  3. 「UEFIブート」モードであること、CSMやレガシーブートが無効であることを確認。
  4. Secure Bootを「Enabled」にする。
  5. 必要に応じて「Standard」キー管理モードを選択。
  6. 「Save & Exit」で変更を保存して再起動。

マザーボードによっては「OS Type」設定があり、Secure Boot有効化には「Windows UEFI Mode」を選択する必要があります。再起動後、「msinfo32」で状態をもう一度確認しましょう。

Secure Bootが有効化できない主な原因

よくある問題は、UEFI設定にSecure Boot項目があるのに選択できない、または有効にしてもWindows側でオフと表示されるケースです。

  • レガシーBIOSやCSMが有効な場合、Secure Bootは利用できません。
  • WindowsがMBR形式のディスクにインストールされ、Legacyモードで起動している場合、単にCSMを無効にするだけではブートディスクが見つからなくなることがあります。
  • Secure Boot用の標準キーが未インストールの場合、「Install Default Secure Boot Keys」や「Restore Factory Keys」などで初期化が必要です。
  • キー管理モードが「Custom」設定のままになっていると無効化されることもあり、通常は「Standard」に戻すと有効化できます。

Secure Boot設定変更後にWindowsが起動しない場合

Secure BootやCSM、Legacy Mode、ストレージモードなどを同時に変更すると、Windowsが起動しなくなることがあります。どの設定が影響したか特定が難しくなるため、一つずつ変更し、都度起動を確認しましょう。

もしCSMやLegacy無効化後に起動ディスクが見つからなくなった場合、Windowsが旧モードでインストールされている可能性があります。この場合は設定を元に戻すことで回復できますが、UEFIへの移行は別途準備が必要です。

設定を大きく変更して元に戻せない場合は、マザーボードの設定リセット(BIOS/UEFIリセット)が必要になることもあります。詳しい手順は、以下の記事で解説しています。

マザーボードのBIOSリセット方法・手順はこちら

なお、BIOS/UEFIリセットは多くの設定を初期状態に戻してしまうため、Secure Boot目的だけで多用するのは避けましょう。

Secure Bootの無効化方法とその是非

Secure Bootの無効化も有効化と同じくUEFI設定画面から行います。ただし、特別な理由がない限り無効化する必要はありません。普段のPC利用に影響はなく、起動チェーンに追加のセキュリティをもたらします。

無効化が必要になるのは、古いOSや非標準のブートローダー、署名のないコンポーネントを使う特殊なソフトウェアとの互換性が理由です。

Secure Bootの無効化手順

  1. PC起動直後にDeleteやF2キー等でUEFI画面に入る。
  2. Boot/Security/Authentication等のセクションから「Secure Boot」を探す。
  3. 「Enabled(有効)」を「Disabled(無効)」に変更。
  4. 「Save & Exit」で保存し、再起動。

通常はUEFI自体を無効にしたり、Legacy ModeやCSMを変更したりする必要はありません。Secure Bootだけをオフにしたい場合、他の起動関連設定は変更しない方が安全です。

Windows起動後、「msinfo32」で「セキュアブートの状態」が「無効」となっていれば設定完了です。

Secure Boot無効化の影響

Secure Bootをオフにしても、Windowsの起動やPCのパフォーマンスには影響しません。ソフトやゲームもそのまま動作し、CPUやGPUの性能も変化しません。

主な変化はセキュリティ面です。UEFIがブートコンポーネントの署名検証を行わなくなるため、未署名や改ざんファイルの実行リスクが高まります。

ただし、Secure Bootを無効にしても、Windows Defenderやファイアウォール、アカウント制御などその他のセキュリティ機能は動作し続けます。あくまで「起動チェーンの一段」がなくなるだけです。

また、Secure Bootの無効化自体でデータが消えることや、ストレージのパーティションが変更されることはありません。他の起動設定を同時に変更したときに問題が発生することが多いです。

Secure Bootを無効化すべきケース

Secure Bootは、UEFIが信頼しないソフトウェアやOSの起動を妨げる場合があります。主に古いOSや特殊なブートローダー、非標準の構成で発生しやすいです。

たとえば、一部Linuxディストリビューションのインストール時、対応していないブートローダーやモジュールを使う場合はSecure Bootを一時的に無効化する必要があります。最近の人気ディストリビューションは、Secure Bootに対応しているものが多いため、Linuxのために必ずしも無効化する必要はありません。

また、診断ツールやリカバリメディア、古いデバイス・ドライバー利用時にも同様の現象が起こることがあります。

一般ユーザーがSecure Bootを無効化すべきか

Windowsが正常に動作し、必要なソフトが起動し、他のOS導入予定がなければ、Secure Bootを無効化する理由はほとんどありません。

パフォーマンスやゲームのFPS、レスポンスには影響しないため、「速度向上や遅延削減目的」で無効化してもメリットはありません。

例外は、特定のソフトやメディアが明確にSecure Bootの無効化を要求する場合です。そのときは一時的にオフにし、作業後に再び有効化しましょう。

Windows 11搭載PCなら、基本的にはSecure Bootを有効にしたままにし、互換性問題が生じた場合のみ設定を変更するのが最も現実的です。

FAQ

  1. Secure Bootを無効にしてもWindowsは使えますか?
    はい。Secure Bootを無効にしてもWindowsは通常通り起動・動作します。ただし、OS起動前の署名検証による追加のセキュリティは失われます。互換性の問題がなければ、無効化する必要はありません。
  2. BIOSでSecure Bootが有効なのに、Windowsでは無効と表示されるのはなぜ?
    UEFI設定でSecure Bootが有効でも、OSが正しい設定で起動していない場合があります。次のポイントを確認しましょう:
    • UEFIモードで起動しているか
    • CSMが無効か
    • Secure Boot Keysがインストールされているか
    • 「Other OS」モードになっていないか
    • 実際にUEFIからWindowsが起動しているか
    msinfo32で「BIOSモード=UEFI」「セキュアブートの状態=有効」となっていればOKです。
  3. Windowsを再インストールせずにSecure Bootを有効化できますか?
    既にWindowsがUEFIモードでインストールされていれば、UEFI設定でSecure Bootを有効にするだけでOKです。MBR形式(Legacyモード)の場合は追加の準備が必要で、単純にCSMを無効にするとブートローダーが見つからなくなる場合があります。まずUEFI対応に変更し、その後Secure Bootを有効にしましょう。
  4. Secure BootとTPMの違いは?
    Secure Bootは起動時のコンポーネントの署名検証を行い、未承認コードの実行を防ぎます。TPMは暗号鍵の安全な保存やセキュリティ処理を担当します。両者は連携できますが、役割は別です。
  5. Secure BootはパフォーマンスやFPSに影響しますか?
    いいえ。Secure Bootは起動時のみ働き、ゲームや通常作業のパフォーマンスには一切影響しません。もし設定変更後に速度が変化した場合、他のUEFIまたはWindowsの設定が原因です。

まとめ

Secure BootはUEFIに組み込まれた安全な起動の仕組みで、OS起動前にブートコンポーネントのデジタル署名を検証します。主な目的は、通常のWindows防御が働く前段階で、改ざんや不正コードの実行を防ぐことです。

Windows 11搭載の現代PCでは、Secure Bootは有効化したままが推奨されます。パフォーマンスやFPSに影響せず、日常利用での弊害もほぼありません。無効化は、非対応のブートローダーやOS、特殊なソフト利用時など、明確な理由がある場合だけにしましょう。

もしSecure Bootの有効化ができない場合は、まずUEFIモードやCSMの状態、ディスクパーティション、標準キーの有無を確認してください。BIOS/UEFIの複数設定を同時に変更するのは避け、一つずつ調整しながらWindowsの起動を確認するのが安全です。

タグ:

Secure Boot
UEFI
Windows 11
セキュリティ
BIOS
TPM
起動トラブル
設定方法

関連記事