Tausende Lizenzen ausgeliefert

Windows 11 Secure Boot im UEFI aktivieren

MBMira Bakker· Microsoft-SpezialistinZuletzt aktualisiert: 12. Juli 2026· 8 Min. Lesezeit
Kurze Antwort

Um Windows 11 Secure Boot zu aktivieren, gehen Sie in drei Schritten vor: Prüfen Sie mit msinfo32, ob der BIOS-Modus UEFI und Secure Boot deaktiviert ist, konvertieren Sie eine MBR-Festplatte mit mbr2gpt /convert /disk:0 /allowFullOS in GPT und aktivieren Sie anschließend Secure Boot in der UEFI-Firmware, nachdem Sie CSM deaktiviert haben.

Ein silbernes Notebook auf einem dunklen Couchtisch im Wohnzimmer, auf dem Bildschirm ein blaues Dashboard mit Diagrammen, einer Weltkarte und einem Ringdiagramm

Secure Boot lässt nur signierte Startsoftware zu

Secure Boot ist eine Sicherheitsfunktion der UEFI-Firmware, die prüft, ob die Startsoftware von einer vertrauenswürdigen, digital signierten Quelle stammt. So hält sie Schadcode fern, der sich bereits vor dem Laden von Windows einnisten will. Windows 11 setzt Secure Boot neben einem TPM 2.0-Chip als eine der festen Systemanforderungen voraus.

Die Funktion arbeitet nur auf einem PC, der im UEFI-Modus startet und dessen Systemdatenträger die GPT-Partitionierung verwendet. Läuft Ihr Rechner noch im älteren Legacy- oder BIOS-Modus mit einer MBR-Festplatte, müssen Sie diese zuerst konvertieren. Das ist meist der Grund, warum die Option auf älteren Systemen fehlt oder ausgegraut ist.

Unter der Haube führt Secure Boot eine Liste vertrauenswürdiger digitaler Signaturen. Beim Start vergleicht die Firmware die Signatur jedes Bootloaders mit dieser Liste. Stimmt die Signatur nicht, verweigert das Gerät das Laden des Codes. So blockiert es beispielsweise einen Rootkit, der sich zwischen Firmware und Windows drängen will. Zusammen mit dem TPM 2.0-Chip, der Verschlüsselungsschlüssel speichert, bildet dies die Sicherheitsbasis, auf die Windows 11 angewiesen ist.

Diese Anleitung prüft zunächst Ihren aktuellen Status, konvertiert bei Bedarf die Festplatte nach GPT und aktiviert danach Secure Boot über die Firmware. Die Reihenfolge ist wichtig: Wenn Sie die Festplatte erst nach der Umstellung der Firmware konvertieren, wird der PC nicht mehr starten. Gehen Sie die Schritte daher in der vorgegebenen Reihenfolge durch und lassen Sie keinen aus – auch wenn Sie meinen, dass ein Teil bereits korrekt eingestellt ist.

Prüfen Sie zunächst Ihren Secure Boot-Status mit msinfo32

Bevor Sie etwas ändern, schauen Sie, wo Sie stehen. Windows zeigt den Status im Fenster Systeminformationen an.

  1. Drücken Sie Windows + R, geben Sie msinfo32 ein und drücken Sie die Eingabetaste.
  2. Bleiben Sie auf der Systemübersicht.
  3. Suchen Sie die Zeile Sicherer Start (Secure Boot-Status). Steht dort Ein, ist Secure Boot bereits aktiv.
  4. Schauen Sie auch auf BIOS-Modus. Steht dort UEFI, ist Ihre Firmware richtig eingestellt; steht dort Legacy (veraltet), müssen Sie zuerst umstellen.

Steht „Sicherer Start“ auf Aus, während der BIOS-Modus bereits UEFI ist, müssen Sie nur die Firmware-Einstellung einschalten (springen Sie zum Abschnitt über UEFI). Steht der BIOS-Modus auf Legacy, ist zunächst eine Konvertierung nötig.

Möchten Sie den Status aus einem Skript oder schnell über PowerShell abfragen, nutzen Sie folgenden Befehl in einer PowerShell mit Administratorrechten. Er gibt True aus, wenn Secure Boot aktiv ist, und False, wenn er deaktiviert ist. Läuft das Gerät noch im Legacy-Modus, meldet es, dass Secure Boot auf dieser Plattform nicht unterstützt wird.

Confirm-SecureBootUEFI
Ein halb aufgeklappter Laptop in einem dunklen Raum, dessen Bildschirm einen blau-orangen Schein auf die Tischplatte wirft
In msinfo32 lesen Sie den Secure Boot-Status und den BIOS-Modus unter Systemübersicht ab.

Secure Boot setzt UEFI-Modus und GPT-Festplatte voraus

Secure Boot und der alte Legacy-Startmodus schließen sich aus. Die Funktion gehört zu UEFI, der modernen Firmware, die MBR abgelöst hat. Zwei Bedingungen müssen daher erfüllt sein.

VoraussetzungWie überprüfenErforderlich für Secure Boot
Firmwaremodus ist UEFImsinfo32, Zeile BIOS-ModusJa, Legacy funktioniert nicht
Partitionsstil ist GPTDatenträgerverwaltung, Register Volumes, PartitionsstilJa, MBR funktioniert nicht
CSM ist deaktiviertIn der UEFI-FirmwareJa, sonst bleibt die Option ausgegraut

Den Partitionsstil prüfen Sie so: Öffnen Sie die Datenträgerverwaltung (drücken Sie Windows + X und wählen Sie Datenträgerverwaltung), klicken Sie mit der rechten Maustaste auf die Systemfestplatte, wählen Sie Eigenschaften > Volumes und lesen Sie den Partitionsstil ab. Steht dort GUID-Partitionstabelle (GPT), sind Sie bereit für Secure Boot. Steht dort MBR, müssen Sie zuerst konvertieren.

Die dritte Voraussetzung – CSM deaktivieren – hängt mit den ersten beiden zusammen. CSM ist die Kompatibilitätsschicht, die es der Firmware erlaubt, noch auf die alte Legacy-Weise zu starten. Solange sie aktiv ist, bleibt das Gerät in einer Zwischenform und viele Mainboards verbergen die Secure Boot-Option. Sie deaktivieren CSM in derselben Firmware, in der Sie Secure Boot aktivieren, was später behandelt wird.

Konvertieren Sie eine MBR-Festplatte sicher mit mbr2gpt in GPT

MBR (Master Boot Record) und GPT (GUID Partition Table) sind zwei Arten, die Aufteilung einer Festplatte zu beschreiben. MBR ist der ältere Standard für den Legacy-Start; GPT ist die moderne Variante, die UEFI und Secure Boot erfordern. Windows liefert seit Jahren das Tool mbr2gpt mit, das eine Festplatte von MBR in GPT umwandelt, ohne Ihre Dateien zu löschen. Sie führen es direkt aus Windows heraus aus.

Erstellen Sie zuerst ein Backup Ihrer wichtigen Dateien. Die Konvertierung ist in der Regel sicher, aber jede Änderung an der Partitionsstruktur birgt ein geringes Risiko. Deaktivieren Sie anschließend BitLocker oder unterbrechen Sie den Schutz, sonst fragt der PC beim nächsten Start nach Ihrem Wiederherstellungsschlüssel.

Prüfen Sie zuerst, ob die Festplatte für die Konvertierung geeignet ist. Öffnen Sie eine Eingabeaufforderung mit Administratorrechten und führen Sie die Validierung aus:

mbr2gpt /validate /disk:0 /allowFullOS

Meldet das Tool, dass die Validierung erfolgreich war, führen Sie die Konvertierung aus:

mbr2gpt /convert /disk:0 /allowFullOS

Ersetzen Sie /disk:0 durch die Datenträgernummer aus der Datenträgerverwaltung, falls Ihre Systemfestplatte eine andere Nummer hat. Nach erfolgreicher Konvertierung fahren Sie Windows herunter, rufen die Firmware auf und stellen den Startmodus auf UEFI. Stellen Sie die Firmware um, bevor Sie die Festplatte konvertiert haben, startet Windows nicht mehr. Die offizielle Dokumentation mit allen Optionen finden Sie auf der Microsoft Learn-Seite zu mbr2gpt.

Aktivieren Sie Secure Boot in der UEFI-Firmware

Nachdem die Festplatte auf GPT umgestellt ist, rufen Sie die Firmware auf, um die Einstellungen anzupassen. Sie erreichen sie auf zwei Wegen: über das Wiederherstellungsmenü von Windows oder durch Drücken einer Taste beim Start. Der Weg über Windows ist zuverlässiger, weil Sie nicht den genauen Zeitpunkt für die Firmware-Taste treffen müssen.

  1. Gehen Sie zu Einstellungen > System > Wiederherstellung (oder Erholung) und klicken Sie bei Erweiterter Start auf Jetzt neu starten.
  2. Wählen Sie Problembehandlung > Erweiterte Optionen > UEFI-Firmwareeinstellungen und starten Sie neu.
  3. Suchen Sie in der Firmware den Bereich Boot oder Security.
  4. Deaktivieren Sie CSM (Compatibility Support Module) oder Legacy-Start und stellen Sie den Startmodus auf UEFI ein.
  5. Setzen Sie Secure Boot auf Enabled. Verlangt das Board die Standardschlüssel, wählen Sie Install default Secure Boot keys oder Restore factory keys.
  6. Speichern Sie mit Save and Exit, meist mit der Taste F10.

Kommen Sie über Windows nicht in die Firmware, starten Sie neu und drücken Sie unmittelbar nach dem Einschalten wiederholt die Firmware-Taste. Diese ist je nach Hersteller unterschiedlich: oft Entf oder F2, manchmal F10, F12 oder Esc. Nach dem Speichern startet Windows normal. Kontrollieren Sie mit msinfo32, ob „Sicherer Start“ jetzt auf Ein steht.

Die Bezeichnungen der Einstellungen unterscheiden sich je nach Hersteller. Was auf dem einen Board unter Boot steht, heißt auf dem anderen Security, Authentication oder Startup. Suchen Sie nach den Begriffen Secure Boot, CSM, Legacy und Boot Mode; sie sind immer vorhanden. Finden Sie Secure Boot nicht, prüfen Sie zuerst, ob CSM vollständig deaktiviert ist, denn solange diese Kompatibilitätsschicht aktiv ist, verbergen viele Boards die Secure Boot-Einstellung.

Ein weißer Laptop auf einem hellen Tisch vor einem Fenster mit Blick über die Stadt, auf dem Bildschirm das Foto einer beleuchteten Brücke in Paris
Secure Boot und den Startmodus konfigurieren Sie im Boot- oder Security-Bereich der UEFI-Firmware.

Secure Boot-Option ausgegraut oder PC startet nicht

Die meisten Probleme entstehen durch die falsche Reihenfolge oder eine Einstellung, die die Option blockiert. Gehen Sie diese Punkte durch.

  • Secure Boot-Option ist ausgegraut: CSM oder Legacy-Start ist noch aktiviert. Deaktivieren Sie dies zuerst und starten Sie die Firmware neu.
  • Option verlangt ein Passwort: Einige Boards fordern ein Administratorkennwort in der Firmware, bevor Sie Secure Boot einschalten können. Legen Sie es unter Security fest.
  • PC startet nach der Umstellung nicht mehr: Sie haben die Firmware auf UEFI umgestellt, während die Festplatte noch MBR war. Stellen Sie die Firmware auf Legacy zurück, starten Sie Windows und konvertieren Sie zuerst mit mbr2gpt.
  • BitLocker fragt nach dem Wiederherstellungsschlüssel: Sie haben vergessen, den Schutz zu unterbrechen. Geben Sie den Schlüssel ein oder unterbrechen Sie BitLocker künftig, bevor Sie Firmware-Einstellungen ändern.
  • Validierung von mbr2gpt schlägt fehl: Die Festplatte hat zu viele Partitionen oder zu wenig Platz für die neue Struktur. Löschen Sie überflüssige Partitionen und versuchen Sie die Validierung erneut, bevor Sie konvertieren.

Bleibt der PC nach einer Firmware-Änderung hängen, beachten Sie, dass eine größere Hardware-Änderung auch Ihre Aktivierung berühren kann; lesen Sie in diesem Fall, wie Sie Ihre Windows-Lizenz nach einer Hardwareänderung wiederherstellen. Sind Sie unsicher, ob Ihr PC mit der richtigen Edition und Firmware für Windows 11 bereit ist, hilft Ihnen die Übersicht zum Upgrade von Windows 11 Home auf Pro, um die Editionsanforderungen im Blick zu behalten.

BitLocker wieder aktivieren und Windows 11-Bereitschaft prüfen

Nach der Aktivierung sind noch zwei Dinge zu erledigen, besonders wenn Sie die Festplatte konvertiert oder BitLocker unterbrochen haben.

  1. Setzen Sie den BitLocker-Schutz fort, falls Sie ihn unterbrochen haben. Gehen Sie zu Systemsteuerung > System und Sicherheit > BitLocker-Laufwerkverschlüsselung und wählen Sie Schutz fortsetzen.
  2. Öffnen Sie die App PC-Integritätsprüfung von Microsoft, um zu bestätigen, dass der PC jetzt alle Windows 11-Anforderungen erfüllt, einschließlich Secure Boot und TPM 2.0.
  3. Prüfen Sie, ob Ihre Startfestplatte weiterhin korrekt erkannt wird und Windows ohne Wiederherstellungsmeldung startet.

Bemerken Sie nach der Konvertierung eine zusätzliche Startverzögerung oder eine Fehlermeldung zur Startreihenfolge, rufen Sie erneut die Firmware auf und setzen Sie die Systemfestplatte an die Spitze der Startliste. So weiß der PC sicher, von welchem Laufwerk er starten soll. Damit ist Secure Boot aktiviert und Ihr PC ist bereit für die Installation oder das Upgrade auf Windows 11.

Häufig gestellte Fragen

Drücken Sie Windows + R, geben Sie msinfo32 ein und drücken Sie die Eingabetaste. Sehen Sie auf der Registerkarte Systemübersicht nach der Zeile „Sicherer Start“ (Secure Boot-Status). Steht dort „Ein“, ist Secure Boot aktiv. Die Zeile BIOS-Modus zeigt an, ob Ihr PC im UEFI- oder im älteren Legacy-Modus startet, was bestimmt, ob Sie Secure Boot aktivieren können.

Die Secure Boot-Option ist meist ausgegraut, weil CSM oder der Legacy-Startmodus noch aktiviert ist. Secure Boot funktioniert nur im reinen UEFI-Modus. Deaktivieren Sie CSM, stellen Sie den Startmodus auf UEFI und starten Sie die Firmware neu. Bei einigen Mainboards müssen Sie zusätzlich ein Administratorkennwort festlegen, bevor die Option verfügbar wird.

Ja, Secure Boot setzt voraus, dass die Systemfestplatte das GPT-Format anstelle von MBR verwendet. Überprüfen Sie den Partitionsstil in der Datenträgerverwaltung unter Eigenschaften/Volumes. Lautet er MBR, konvertieren Sie die Festplatte mit mbr2gpt /convert /disk:0 /allowFullOS, bevor Sie die Firmware auf UEFI umstellen. Die umgekehrte Reihenfolge macht Windows nicht mehr startfähig.

Nein, das Tool mbr2gpt konvertiert die Festplatte, ohne Ihre Dateien zu löschen. Führen Sie zuerst mbr2gpt /validate aus, um zu prüfen, ob die Festplatte geeignet ist, und unterbrechen Sie BitLocker, bevor Sie beginnen. Erstellen Sie zur Sicherheit ein Backup, da jede Änderung an der Partitionsstruktur ein geringes Risiko birgt.

Windows 11 verlangt Secure Boot, um zu verhindern, dass sich Schadcode vor dem Systemstart einnistet. Zusammen mit dem obligatorischen TPM 2.0-Chip bildet Secure Boot die Sicherheitsbasis von Windows 11. Ohne diese Funktionen verweigert die Installation oder das PC-Integritätstool meldet, dass das Gerät die Anforderungen nicht erfüllt.

Ähnliche Artikel

MB
Mira Bakker
Microsoft-Spezialistin

Mira unterstützt Unternehmen bei Windows- und Office-Implementierungen und löst täglich Aktivierungs-, Lizenz- und Fehlercode-Fragen.

Zum Profil
Suchen Sie eine Lizenz für diese Software?
Entdecken Sie die Auswahl von Liceon. Sofortige Lieferung, originale Lizenzen.
Zur Auswahl