En pysty asentamaan Windows 11:aa - asennusohjelmalla, koska softa herjaa ettei suojattu käynnistys ole päällä. Olen kuitenkin käynyt täppäämässä Bios -asetuksista UEFI:n päälle. Mitä hittoa?
Olisikohan ongelma seuraava: Suojattu käynnistys (Secure Boot) on turvallisuusominaisuus, joka on usein asetettava käyttöön ennen Windows 11 -käyttöjärjestelmän asennusta. Ohjelma ei voi edetä, jos tämä ominaisuus ei ole aktivoitu. Etsi valikosta "Boot"- tai "Security"-osio, ja sieltä vaihtoehto nimeltä "Secure Boot".
Tuota asennus vaihtoehtoa en tunne, tai tiedä olevan. Olisi varmaan viisainta ladata ISO-levykuva ja tehdä siitä USB-asennusmedia.
Onko käytössä Windows 10? Tarkista tukeeko tietokoneesi rauta Windows 11 asennusta Microsoftin Tietokoneen kuntotarkistus -ohjelmalla. Antoiko tuo virheitä? UEFI ja Secure Boot asiasta lisää LTT:n videossa. Win11 vaatii että käyttöjärjestelmä asennetaan GPT muodossa olevalle asemalle. Windowsin Levynhallinta kertoo onko nykyinen käyttöjärjestelmän asema MBR- vai GPT-muodossa. How to convert MBR to GPT drive to switch BIOS to UEFI on Windows 10 tai Kuinka muuntaa MBR GPT:ksi ilman tietojen menettämistä Windowsissa Tuon verkkopäivitys jutun sijasta ehdottaisin puhdasta Windows 11 asennusta: (ota kaikki tärkeät tiedostot talteen ennen tätä toimenpidettä) 1. Lataa ISO-tiedosto (Lataa Windows 11) 2. Lataa Rufus, (mahdollisesti nykyään tuo Microsoftin oma työkalu saattaa toimia, en ole kokeillut). 3. Avaa Rufus ja valitse tuo äsken lataamasi .ISO-tiedosto ja luo asennusmedia. Muista tarkistaa että asennusmediaksi on valittu haluamasi USB-tikku eikä esim. koneessa kiinni oleva ulkoinen kovalevy... * Teorissa tässä kohtaa voidaan tehdä asennusmedia joka ohittaa Win11:ta laitteistovaatimukset (kuten 4GB+ RAM-muistia, Secure Boot tai TPM 2.0), mutta Microsoft ei tietenkään tätä suosittele. Tämä voisi olla suunnitelma B tai C, jos normaali asennusmedia ei onnistu. 4. Boottaa kone USB-asemalta ja asenna Windows 11.
Tämä OneMember'in vastataus on hyvä ja nyt ajankohtainen myös meille Windows 11 käyttäjille, jotka haluamme päivittää mainitun käyttöjärjestelmän alaisuudessa edelleen vanhempia tietokoneita... joissa ilmaantuu esim. suojatun käynnistyksen ilmoitus " allekirjoitustietokantojen keskeytys...". SecureBootUpdate on myös mahdollista tehdä manuaalisesti päivittämällä PK, DB ja DBX tietokannat KEK avaintietojen 25.06.2026 tiedostojen päivityksellä - mutta itse en ole vielä toteuttanut tätä prosessia ns. järjestelmävastaavan toimintona kotitietokoneeseen. Uudemmassa läppärissä prosessi on toteutunut automaattisesti laatupäivityksinä, mutta hieman vanhemmassa pöytäkoneessa suojattu käynnistys on UEFI CA 2011 -> 2023 aktivoitu ja käytössä sekä muiden päivityksien kategoriassa DB allekirjoitustietokanta asennettu ja kunnossa jo 14.05.2026. Jos jollakin on mainitusta toteutuneesta ja onnistuneesta prosessista kokemusta - tiivistetty kertomus/ohjeistus esim. bioksen alaisuudessa tai PowerShell toteutettuna asennuksena kiinnostaa ainakin minua ja md. muitakin alan harrastajia.
Jos ei ole pakottavaa tarvetta päivitystä itse tehdä. Esimerkiksi jokin peli vaatii, niin kannattaa odottaa. Tapahtumienvalvonnasta kohdasta: Windows lokit - Järjestelmä on merkintöjä TPM-WMI (en tähän hätään muista tarkkaa tapahtumatunnusta mutta mahdollisesti: 1801, 1802, 1803, 1808) joissa on kerrottu mikä tilanne on jos päivitykset ei vielä ole koneelle tulleet. Esimerkiksi: BucketConfidenceLevel "Under Observation - More Data Needed" tai "High Confidence". Alla aiheesta lisää englanninkielisellä foorumilla jos asia kiinnostaa vähän tarkemmin. Sieltä löytyy myös skripti jolla automaattisesti päivittää nuo jos haluaa ne vaikka pakottaa, mutta skriptin käyttö vaatii kirjautumisen. Joskin keskustelun aloittajalla on myös girthub sivu. Sivusto on luotettava. https://www.elevenforum.com/t/garlins-powershell-scripts-for-updating-secure-boot-ca-2023.43423/ Jos vain englanti taipuu tarpeeksi, niin kannattaa tuota eleven forumin keskustelua ainakin sen avausviestin verran lueskella. Se sanottuna. Alla PowerShell komento jonka suorittamalla voit tarkistaa onko koneella uusimmat sertifikaatit. Koodi: ([System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023') Jos tulos on True, niin koneella on uusimmat jos False, niin ne puuttuu. Tärkeää: Ennen kuin koittaa päivitellä itse, niin pitää tarkistaa laitevalmistajan kotisivuilta kaikki mahdolliset päivitykset, mukaan lukien ja varsinkin bios. Alla olevalla komennolla komentokehotteeseen pitäisi voida pakottaa uudet sertifikaatit. Huom: omalla vastuulla. Koodi: reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f Seuraavalla komennolla komentokehotteeseen voi käynnistää ajoitetun päivityksen. Huom: omalla vastuulla. Koodi: powershell -Command "Start-ScheduledTask -TaskName '\Microsoft\Windows\PI\Secure-Boot-Update'" Lopuksi koneen käynnistäminen uudelleen. Painotan edelleen sitä, että kannattaa mieluummin odottaa jos ja kun ne päivitysten kautta normaalisti päivittyisivät. En ole myöskään kahta yllä olevaa komentoa itse kokeillut, kun ei ole tarvinnut. En siis osaa niiden toimivuudesta käytännössä sanoa mitään. Enkä vastaa jos jokin asia ei toimi niiden käytön jälkeen. Lisähuomiona vielä sellainen seikka jos tätä joku selvästi vanhemman koneen omistaja lukee. Joissain hyvin, hyvin harvinaisissa tapauksissa on saattanut käydä niin, että kannettavan valmistaja on tehnyt secureboot avaimien sisältävän tilan niin pieneksi, että päivitys on yksinkertaiesti tehnyt koneesta käytännössä toimimaattoman. Alla linkki viestiin jossa asiaa käsitellään. https://www.elevenforum.com/t/garli...pdating-secure-boot-ca-2023.43423/post-760462
Lisätään sen verran vielä, että kumpikaan noista komennoista ei suoraan asenna uusimpia sertifikaatteja vaan kertoo Windowsille, että se asentaa ne.