Activer le Secure Boot de Windows 11 dans l’UEFI
Pour activer le Secure Boot de Windows 11, procédez en trois étapes : vérifiez avec msinfo32 que le mode BIOS est UEFI et que le Secure Boot est désactivé, convertissez un disque MBR en GPT avec mbr2gpt /convert /disk:0 /allowFullOS, puis activez le Secure Boot dans le firmware UEFI après avoir désactivé CSM.
Le Secure Boot n’autorise que les logiciels de démarrage signés
Le Secure Boot est une fonction de sécurité du firmware UEFI qui vérifie que le logiciel de démarrage provient d’une source fiable et signée numériquement. Il empêche ainsi l’exécution de code malveillant qui tenterait de s’installer avant le chargement de Windows. Windows 11 impose le Secure Boot comme exigence système incontournable, aux côtés d’une puce TPM 2.0.
La fonction ne fonctionne que sur un PC qui démarre en mode UEFI et dont le disque système utilise le partitionnement GPT. Si votre PC utilise encore l’ancien mode Legacy (BIOS) avec un disque MBR, vous devez d’abord le convertir. C’est généralement la raison pour laquelle l’option est absente ou grisée sur les systèmes plus anciens.
Sous le capot, le Secure Boot conserve une liste de signatures numériques de confiance. Au démarrage, le firmware compare la signature de chaque chargeur de démarrage avec cette liste. Si la signature n’est pas valide, l’appareil refuse d’exécuter le code. Il bloque ainsi, par exemple, un rootkit qui tenterait de s’intercaler entre le firmware et Windows. Associé à la puce TPM 2.0, qui conserve les clés de chiffrement, cela constitue la base de sécurité sur laquelle Windows 11 s’appuie.
Ce guide vérifie d’abord votre statut actuel, convertit si nécessaire le disque en GPT, puis active le Secure Boot via le firmware. L’ordre est important : convertir le disque après avoir modifié le firmware rend le PC inamorçable. Suivez donc les étapes dans l’ordre indiqué et n’en sautez aucune, même si vous pensez qu’une partie est déjà correcte.
Vérifiez d’abord l’état du Secure Boot avec msinfo32
Avant toute modification, évaluez la situation. Windows affiche l’état dans la fenêtre Informations système.
- Appuyez sur Windows + R, tapez
msinfo32et validez par Entrée. - Restez sur Résumé système.
- Recherchez la ligne État du démarrage sécurisé (Secure Boot State). Si Activé est indiqué, le Secure Boot est déjà actif.
- Vérifiez également Mode BIOS. S’il indique UEFI, votre firmware est correctement configuré ; s’il indique Legacy, vous devrez d’abord basculer.
Si l’état du démarrage sécurisé est Désactivé alors que le mode BIOS est déjà UEFI, il vous suffit d’activer le paramètre dans le firmware (passez directement à la section sur l’UEFI). Si le mode BIOS est Legacy, une conversion préalable est nécessaire.
Pour lire l’état depuis un script ou rapidement dans PowerShell, utilisez la commande ci-dessous dans une fenêtre PowerShell avec droits d’administrateur. Elle retourne True si le Secure Boot est activé et False s’il ne l’est pas. Si l’appareil fonctionne encore en mode Legacy, elle indique que le Secure Boot n’est pas pris en charge sur cette plateforme.
Confirm-SecureBootUEFI
Le Secure Boot exige le mode UEFI et un disque GPT
Le Secure Boot et l’ancien mode de démarrage Legacy sont incompatibles. La fonction est liée à l’UEFI, le firmware moderne qui a remplacé le MBR. Deux conditions doivent donc être remplies.
| Condition | Comment vérifier | Nécessaire pour le Secure Boot |
|---|---|---|
| Le mode firmware est UEFI | msinfo32, ligne Mode BIOS | Oui, le mode Legacy ne fonctionne pas |
| Le partitionnement du disque est GPT | Gestion des disques, onglet Volumes, style de partition | Oui, le MBR ne fonctionne pas |
| CSM est désactivé | Dans le firmware UEFI | Oui, sinon l’option reste grisée |
Pour vérifier le partitionnement : ouvrez Gestion des disques (appuyez sur Windows + X et choisissez Gestion des disques), faites un clic droit sur le disque système, sélectionnez Propriétés > Volumes et lisez le Style de partition. Si « Table de partition GUID (GPT) » est indiqué, vous êtes prêt pour le Secure Boot. Si « MBR » est indiqué, passez d’abord à la conversion.
La troisième condition, désactiver le CSM, découle des deux premières. Le CSM est la couche de compatibilité qui permet au firmware de démarrer encore à l’ancienne façon Legacy. Tant qu’il est activé, l’appareil reste dans une forme hybride et de nombreuses cartes mères masquent l’option Secure Boot. Vous désactivez le CSM dans le même firmware où vous activez le Secure Boot, comme expliqué plus loin.
Convertissez un disque MBR en GPT en toute sécurité avec mbr2gpt
MBR (Master Boot Record) et GPT (GUID Partition Table) sont deux façons de décrire le partitionnement d’un disque. Le MBR est l’ancien standard associé au démarrage Legacy ; le GPT est la version moderne qu’exigent l’UEFI et le Secure Boot. Windows intègre depuis des années l’outil mbr2gpt, qui convertit un disque de MBR à GPT sans effacer vos fichiers. Vous l’exécutez depuis Windows même.
Commencez par sauvegarder les fichiers importants. La conversion est généralement sûre, mais toute modification du partitionnement comporte un petit risque. Désactivez ensuite BitLocker ou suspendez la protection, sinon le PC vous demandera votre clé de récupération au prochain démarrage.
Vérifiez d’abord que le disque est adapté à la conversion. Ouvrez une invite de commandes avec droits d’administrateur et lancez la validation :
mbr2gpt /validate /disk:0 /allowFullOS
Si l’outil indique que la validation a réussi, exécutez la conversion :
mbr2gpt /convert /disk:0 /allowFullOS
Remplacez /disk:0 par le numéro de disque indiqué dans la Gestion des disques si votre disque système porte un autre numéro. Une fois la conversion réussie, quittez Windows, entrez dans le firmware et réglez le mode de démarrage sur UEFI. Si vous modifiez le firmware avant d’avoir converti le disque, Windows ne démarrera plus. La documentation officielle avec toutes les options se trouve sur la page Microsoft Learn sur mbr2gpt.
Activez le Secure Boot via le firmware UEFI
Maintenant que le disque est en GPT, accédez au firmware pour ajuster les paramètres. Deux voies sont possibles : via le menu de récupération de Windows, ou en appuyant sur une touche lors du démarrage. La voie via Windows est plus fiable, car vous n’avez pas besoin de viser le moment précis où appuyer sur la touche du firmware.
- Allez dans Paramètres > Système > Récupération et cliquez sur Redémarrer maintenant sous Démarrage avancé.
- Choisissez Dépannage > Options avancées > Paramètres du firmware UEFI et redémarrez.
- Dans le firmware, cherchez la section Boot ou Security.
- Désactivez CSM (Compatibility Support Module) ou le démarrage Legacy, puis réglez le mode de démarrage sur UEFI.
- Passez Secure Boot sur Enabled. Si la carte mère demande les clés par défaut, choisissez Install default Secure Boot keys ou Restore factory keys.
- Enregistrez avec Save and Exit, généralement la touche F10.
Si vous n’arrivez pas à accéder au firmware via Windows, redémarrez et appuyez plusieurs fois sur la touche du firmware juste après la mise sous tension. Celle-ci varie selon les marques : souvent Suppr ou F2, parfois F10, F12 ou Échap. Après avoir enregistré, Windows démarre normalement. Vérifiez avec msinfo32 que l’état du démarrage sécurisé indique bien Activé.
Les noms des réglages diffèrent d’un fabricant à l’autre. Ce qui s’appelle Boot sur une carte se nomme Security, Authentication ou Startup sur une autre. Recherchez les termes Secure Boot, CSM, Legacy et Boot Mode – ils sont présents partout. Si vous ne trouvez pas Secure Boot, vérifiez d’abord que le CSM est complètement désactivé, car tant que cette couche de compatibilité est active, de nombreuses cartes masquent le réglage Secure Boot.
Option Secure Boot grisée ou PC qui ne démarre plus
La plupart des problèmes proviennent d’un mauvais ordre ou d’un paramètre qui bloque l’option. Passez ces points en revue.
- L’option Secure Boot est grisée : le CSM ou le démarrage Legacy est encore activé. Désactivez-le d’abord, puis redémarrez le firmware.
- L’option demande un mot de passe : certaines cartes mères exigent un mot de passe administrateur dans le firmware avant d’autoriser l’activation du Secure Boot. Définissez-le sous Security.
- Le PC ne démarre plus après le changement : vous avez réglé le firmware en UEFI alors que le disque était encore en MBR. Remettez le firmware en mode Legacy, démarrez Windows et convertissez d’abord avec mbr2gpt.
- BitLocker demande une clé de récupération : vous avez oublié de suspendre la protection. Saisissez la clé ou, à l’avenir, suspendez BitLocker avant de modifier les paramètres du firmware.
- La validation mbr2gpt échoue : le disque a trop de partitions ou pas assez d’espace pour la nouvelle structure. Supprimez les partitions superflues et relancez la validation avant de convertir.
Si le PC continue de rencontrer des problèmes après un changement de firmware, gardez à l’esprit qu’un changement matériel important peut également affecter votre activation ; voyez dans ce cas comment restaurer votre licence Windows après un changement matériel. Si vous doutez que votre PC, avec la bonne édition et le bon firmware, soit prêt pour Windows 11, le guide sur la mise à niveau de Windows 11 Famille vers Professionnel vous aidera à comprendre les exigences d’édition.
Réactivez BitLocker et vérifiez la compatibilité avec Windows 11
Après l’activation, il reste deux choses à finaliser, surtout si vous avez converti le disque ou suspendu BitLocker.
- Reprenez la protection BitLocker si vous l’aviez suspendue. Allez dans Panneau de configuration > Système et sécurité > Chiffrement de lecteur BitLocker et choisissez Reprendre la protection.
- Ouvrez l’application PC Health Check de Microsoft pour confirmer que le PC répond désormais à toutes les exigences de Windows 11, y compris le Secure Boot et le TPM 2.0.
- Vérifiez que votre disque de démarrage est correctement reconnu et que Windows démarre sans message de récupération.
Si vous remarquez après la conversion un délai de démarrage supplémentaire ou un message d’erreur sur l’ordre de démarrage, retournez dans le firmware et placez le disque système en tête de la liste de démarrage. Ainsi le PC sait à coup sûr depuis quel lecteur démarrer. Le Secure Boot est maintenant activé et votre PC est prêt pour l’installation ou la mise à niveau de Windows 11.
Questions fréquentes
Appuyez sur Windows + R, tapez msinfo32 et validez par Entrée. Dans l’onglet Résumé système, repérez la ligne État du démarrage sécurisé. Si elle indique Activé, le Secure Boot est actif. La ligne Mode BIOS indique si votre PC démarre en UEFI ou en mode Legacy, ce qui détermine si vous pouvez activer le Secure Boot.
L’option Secure Boot est généralement grisée parce que le CSM ou le démarrage Legacy est encore activé. Le Secure Boot ne fonctionne qu’en mode UEFI pur. Désactivez le CSM, réglez le mode de démarrage sur UEFI et redémarrez le firmware. Sur certaines cartes mères, il faut en outre définir un mot de passe administrateur pour que l’option devienne disponible.
Oui, le Secure Boot exige que le disque système utilise le partitionnement GPT au lieu du MBR. Vérifiez le style de partition dans la Gestion des disques, sous Propriétés, Volumes. Si MBR est indiqué, convertissez le disque avec mbr2gpt /convert /disk:0 /allowFullOS avant de régler le firmware en UEFI. L’ordre inverse rend Windows inamorçable.
Non, l’outil mbr2gpt convertit le disque sans effacer vos fichiers. Lancez d’abord mbr2gpt /validate pour vérifier que le disque est adapté, et suspendez BitLocker avant de commencer. Par précaution, faites une sauvegarde, car toute modification du partitionnement comporte un petit risque.
Windows 11 exige le Secure Boot pour empêcher l’exécution de code malveillant avant le chargement du système. Avec la puce TPM 2.0 également obligatoire, le Secure Boot constitue la base de sécurité de Windows 11. Sans ces fonctions, l’installation refuse ou l’outil PC Health Check signale que l’appareil ne satisfait pas aux exigences.
Articles similaires
Mira accompagne les entreprises dans leurs déploiements Windows et Office et résout quotidiennement les problèmes d’activation, de licence et de codes d’erreur.
Voir le profil