En pysty asentamaan Windows 11:aa - asennusohjelmalla, koska softa herjaa ettei suojattu käynnistys ole päällä. Olen kuitenkin käynyt täppäämässä Bios -asetuksista UEFI:n päälle. Mitä hittoa?
Olisikohan ongelma seuraava: Suojattu käynnistys (Secure Boot) on turvallisuusominaisuus, joka on usein asetettava käyttöön ennen Windows 11 -käyttöjärjestelmän asennusta. Ohjelma ei voi edetä, jos tämä ominaisuus ei ole aktivoitu. Etsi valikosta "Boot"- tai "Security"-osio, ja sieltä vaihtoehto nimeltä "Secure Boot".
Tuota asennus vaihtoehtoa en tunne, tai tiedä olevan. Olisi varmaan viisainta ladata ISO-levykuva ja tehdä siitä USB-asennusmedia.
Onko käytössä Windows 10? Tarkista tukeeko tietokoneesi rauta Windows 11 asennusta Microsoftin Tietokoneen kuntotarkistus -ohjelmalla. Antoiko tuo virheitä? UEFI ja Secure Boot asiasta lisää LTT:n videossa. Win11 vaatii että käyttöjärjestelmä asennetaan GPT muodossa olevalle asemalle. Windowsin Levynhallinta kertoo onko nykyinen käyttöjärjestelmän asema MBR- vai GPT-muodossa. How to convert MBR to GPT drive to switch BIOS to UEFI on Windows 10 tai Kuinka muuntaa MBR GPT:ksi ilman tietojen menettämistä Windowsissa Tuon verkkopäivitys jutun sijasta ehdottaisin puhdasta Windows 11 asennusta: (ota kaikki tärkeät tiedostot talteen ennen tätä toimenpidettä) 1. Lataa ISO-tiedosto (Lataa Windows 11) 2. Lataa Rufus, (mahdollisesti nykyään tuo Microsoftin oma työkalu saattaa toimia, en ole kokeillut). 3. Avaa Rufus ja valitse tuo äsken lataamasi .ISO-tiedosto ja luo asennusmedia. Muista tarkistaa että asennusmediaksi on valittu haluamasi USB-tikku eikä esim. koneessa kiinni oleva ulkoinen kovalevy... * Teorissa tässä kohtaa voidaan tehdä asennusmedia joka ohittaa Win11:ta laitteistovaatimukset (kuten 4GB+ RAM-muistia, Secure Boot tai TPM 2.0), mutta Microsoft ei tietenkään tätä suosittele. Tämä voisi olla suunnitelma B tai C, jos normaali asennusmedia ei onnistu. 4. Boottaa kone USB-asemalta ja asenna Windows 11.
Tämä OneMember'in vastataus on hyvä ja nyt ajankohtainen myös meille Windows 11 käyttäjille, jotka haluamme päivittää mainitun käyttöjärjestelmän alaisuudessa edelleen vanhempia tietokoneita... joissa ilmaantuu esim. suojatun käynnistyksen ilmoitus " allekirjoitustietokantojen keskeytys...". SecureBootUpdate on myös mahdollista tehdä manuaalisesti päivittämällä PK, DB ja DBX tietokannat KEK avaintietojen 25.06.2026 tiedostojen päivityksellä - mutta itse en ole vielä toteuttanut tätä prosessia ns. järjestelmävastaavan toimintona kotitietokoneeseen. Uudemmassa läppärissä prosessi on toteutunut automaattisesti laatupäivityksinä, mutta hieman vanhemmassa pöytäkoneessa suojattu käynnistys on UEFI CA 2011 -> 2023 aktivoitu ja käytössä sekä muiden päivityksien kategoriassa DB allekirjoitustietokanta asennettu ja kunnossa jo 14.05.2026. Jos jollakin on mainitusta toteutuneesta ja onnistuneesta prosessista kokemusta - tiivistetty kertomus/ohjeistus esim. bioksen alaisuudessa tai PowerShell toteutettuna asennuksena kiinnostaa ainakin minua ja md. muitakin alan harrastajia.
Jos ei ole pakottavaa tarvetta päivitystä itse tehdä. Esimerkiksi jokin peli vaatii, niin kannattaa odottaa. Tapahtumienvalvonnasta kohdasta: Windows lokit - Järjestelmä on merkintöjä TPM-WMI (en tähän hätään muista tarkkaa tapahtumatunnusta mutta mahdollisesti: 1801, 1802, 1803, 1808) joissa on kerrottu mikä tilanne on jos päivitykset ei vielä ole koneelle tulleet. Esimerkiksi: BucketConfidenceLevel "Under Observation - More Data Needed" tai "High Confidence". Alla aiheesta lisää englanninkielisellä foorumilla jos asia kiinnostaa vähän tarkemmin. Sieltä löytyy myös skripti jolla automaattisesti päivittää nuo jos haluaa ne vaikka pakottaa, mutta skriptin käyttö vaatii kirjautumisen. Joskin keskustelun aloittajalla on myös girthub sivu. Sivusto on luotettava. https://www.elevenforum.com/t/garlins-powershell-scripts-for-updating-secure-boot-ca-2023.43423/ Jos vain englanti taipuu tarpeeksi, niin kannattaa tuota eleven forumin keskustelua ainakin sen avausviestin verran lueskella. Se sanottuna. Alla PowerShell komento jonka suorittamalla voit tarkistaa onko koneella uusimmat sertifikaatit. Koodi: ([System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023') Jos tulos on True, niin koneella on uusimmat jos False, niin ne puuttuu. Tärkeää: Ennen kuin koittaa päivitellä itse, niin pitää tarkistaa laitevalmistajan kotisivuilta kaikki mahdolliset päivitykset, mukaan lukien ja varsinkin bios. Alla olevalla komennolla komentokehotteeseen pitäisi voida pakottaa uudet sertifikaatit. Huom: omalla vastuulla. Koodi: reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f Seuraavalla komennolla komentokehotteeseen voi käynnistää ajoitetun päivityksen. Huom: omalla vastuulla. Koodi: powershell -Command "Start-ScheduledTask -TaskName '\Microsoft\Windows\PI\Secure-Boot-Update'" Lopuksi koneen käynnistäminen uudelleen. Painotan edelleen sitä, että kannattaa mieluummin odottaa jos ja kun ne päivitysten kautta normaalisti päivittyisivät. En ole myöskään kahta yllä olevaa komentoa itse kokeillut, kun ei ole tarvinnut. En siis osaa niiden toimivuudesta käytännössä sanoa mitään. Enkä vastaa jos jokin asia ei toimi niiden käytön jälkeen. Lisähuomiona vielä sellainen seikka jos tätä joku selvästi vanhemman koneen omistaja lukee. Joissain hyvin, hyvin harvinaisissa tapauksissa on saattanut käydä niin, että kannettavan valmistaja on tehnyt secureboot avaimien sisältävän tilan niin pieneksi, että päivitys on yksinkertaiesti tehnyt koneesta käytännössä toimimaattoman. Alla linkki viestiin jossa asiaa käsitellään. https://www.elevenforum.com/t/garli...pdating-secure-boot-ca-2023.43423/post-760462
Lisätään sen verran vielä, että kumpikaan noista komennoista ei suoraan asenna uusimpia sertifikaatteja vaan kertoo Windowsille, että se asentaa ne.
Kiitän omasta puolestani Trinityn vastauksista ja todellakin UEFI'in alaisuudessa toimiviin tiedostoihin ja asetuksiin itse konfiguroituihin tehtäviin sekä muutoksiin sisältyy aina täysin oma vastuu. Muutaman tunnin asiaan perehtymisen jälkeen pelkästään Microsoftin omien sivustojen kautta tutkittujen artikkeleiden perusteella ko. yhtiö jakaa hyvin avoimesti ja tarkasti soveltuvin osin informaatiota suljetun koodin käyttöjärjestelmänsä toiminnasta lähinnä kohderyhmänään oppilaitoksien ja muiden yritysten atk-hallinnon järjestelmävastaavat... jotka ylläpitävät hyvin yleisesti yli 10 - 15 vuotta vanhoja atk-järjestelmiä. Microsoftin virallisilta sivuilta löytyi mm. pakattu KEKUpdatePackage_2304 tiedosto, jonka sisällön avustuksella PowerShell komennolla voi luoda omaan tuettuun käyttöjärjestelmän laitteistoon osittain perustuvan tiedoston, joka myös sen oheisella testiohjelmalla käydään läpi ja koodissa on lisäksi onnistuneen prosessin jälkeen tulostuva vihreä PowerShell teksti ( " has been created. Please return this file to Microsoft. This is the file that we will ship as part of the PK update`n" ), jossa pyydetään siis palauttamaan ohjelmallisesti luotu tiedosto Microsoftille, jonka tietojen perusteella ko. laitteistoon muutoin tuettujen ja sopivien suojatun käynnistyksen sertifikaatit toimitetaan - tarvittaessa - ko. palvelun tilaavalle esim. organisaation järjestelmävastaavalle. Mikäli jo testivaiheessa käyttöjärjestelmän UEFI-ohjaimia ja konfiguroituja bios-asetuksia/sovelluksia/käynnistyslatausta jne. ei paikallisesti tueta oikein ja riittävästi - ei PowerShell ohjelmakoodin ( BuildPKUpdatePackage.ps1 ) tiedoston luominen onnistu.