Win 11 asennus herjaa suojattua käynnistystä

Viestiketju Windows -ongelmat -osiossa. Ketjun avasi qlizz 17.04.2025.

  1. qlizz

    qlizz Regular member

    Liittynyt:
    10.03.2005
    Viestejä:
    157
    Kiitokset:
    0
    Pisteet:
    26
    En pysty asentamaan Windows 11:aa - asennusohjelmalla, koska softa herjaa ettei suojattu käynnistys ole päällä. Olen kuitenkin käynyt täppäämässä Bios -asetuksista UEFI:n päälle. Mitä hittoa?
     
  2.  
  3. tarantella

    tarantella Senior member

    Liittynyt:
    20.10.2012
    Viestejä:
    6,656
    Kiitokset:
    1,330
    Pisteet:
    243
    Olisikohan ongelma seuraava:
    Suojattu käynnistys (Secure Boot) on turvallisuusominaisuus, joka on usein asetettava käyttöön ennen Windows 11 -käyttöjärjestelmän asennusta. Ohjelma ei voi edetä, jos tämä ominaisuus ei ole aktivoitu.
    Etsi valikosta "Boot"- tai "Security"-osio, ja sieltä vaihtoehto nimeltä "Secure Boot".
     
  4. qlizz

    qlizz Regular member

    Liittynyt:
    10.03.2005
    Viestejä:
    157
    Kiitokset:
    0
    Pisteet:
    26
    Kyllä secure boot on myös päällä.
     
  5. tarantella

    tarantella Senior member

    Liittynyt:
    20.10.2012
    Viestejä:
    6,656
    Kiitokset:
    1,330
    Pisteet:
    243
    Minkälaisella asennusmedialla yrität asentaa. Jos itse tehnyt, niin miten?
     
  6. qlizz

    qlizz Regular member

    Liittynyt:
    10.03.2005
    Viestejä:
    157
    Kiitokset:
    0
    Pisteet:
    26
    Ihan ohjatuttu asennus mikrosoftin sivun kautta. En siis asentele miltään tikulta tms.
     
  7. tarantella

    tarantella Senior member

    Liittynyt:
    20.10.2012
    Viestejä:
    6,656
    Kiitokset:
    1,330
    Pisteet:
    243
    Tuota asennus vaihtoehtoa en tunne, tai tiedä olevan. Olisi varmaan viisainta ladata ISO-levykuva ja tehdä siitä USB-asennusmedia.
     
    Viimeksi muokattu: 17.04.2025
  8. OneMember

    OneMember Active member

    Liittynyt:
    12.01.2006
    Viestejä:
    3,208
    Kiitokset:
    67
    Pisteet:
    78
    Onko käytössä Windows 10?
    Tarkista tukeeko tietokoneesi rauta Windows 11 asennusta Microsoftin Tietokoneen kuntotarkistus -ohjelmalla.
    Antoiko tuo virheitä?

    UEFI ja Secure Boot asiasta lisää LTT:n videossa.

    Win11 vaatii että käyttöjärjestelmä asennetaan GPT muodossa olevalle asemalle.
    Windowsin Levynhallinta kertoo onko nykyinen käyttöjärjestelmän asema MBR- vai GPT-muodossa.
    How to convert MBR to GPT drive to switch BIOS to UEFI on Windows 10 tai
    Kuinka muuntaa MBR GPT:ksi ilman tietojen menettämistä Windowsissa


    Tuon verkkopäivitys jutun sijasta ehdottaisin puhdasta Windows 11 asennusta:
    (ota kaikki tärkeät tiedostot talteen ennen tätä toimenpidettä)
    1. Lataa ISO-tiedosto (Lataa Windows 11)
    2. Lataa Rufus, (mahdollisesti nykyään tuo Microsoftin oma työkalu saattaa toimia, en ole kokeillut).
    3. Avaa Rufus ja valitse tuo äsken lataamasi .ISO-tiedosto ja luo asennusmedia. Muista tarkistaa että asennusmediaksi on valittu haluamasi USB-tikku eikä esim. koneessa kiinni oleva ulkoinen kovalevy...
    * Teorissa tässä kohtaa voidaan tehdä asennusmedia joka ohittaa Win11:ta laitteistovaatimukset (kuten 4GB+ RAM-muistia, Secure Boot tai TPM 2.0), mutta Microsoft ei tietenkään tätä suosittele. Tämä voisi olla suunnitelma B tai C, jos normaali asennusmedia ei onnistu.
    4. Boottaa kone USB-asemalta ja asenna Windows 11.
     
    Viimeksi muokattu: 08.05.2025
  9. toswiba

    toswiba Member

    Liittynyt:
    25.08.2010
    Viestejä:
    5
    Kiitokset:
    0
    Pisteet:
    11
    Tämä OneMember'in vastataus on hyvä ja nyt ajankohtainen myös meille Windows 11 käyttäjille, jotka haluamme päivittää mainitun käyttöjärjestelmän alaisuudessa edelleen vanhempia tietokoneita... joissa ilmaantuu esim. suojatun käynnistyksen ilmoitus " allekirjoitustietokantojen keskeytys...". SecureBootUpdate on myös mahdollista tehdä manuaalisesti päivittämällä PK, DB ja DBX tietokannat KEK avaintietojen 25.06.2026 tiedostojen päivityksellä - mutta itse en ole vielä toteuttanut tätä prosessia ns. järjestelmävastaavan toimintona kotitietokoneeseen. Uudemmassa läppärissä prosessi on toteutunut automaattisesti laatupäivityksinä, mutta hieman vanhemmassa pöytäkoneessa suojattu käynnistys on UEFI CA 2011 -> 2023 aktivoitu ja käytössä sekä muiden päivityksien kategoriassa DB allekirjoitustietokanta asennettu ja kunnossa jo 14.05.2026. Jos jollakin on mainitusta toteutuneesta ja onnistuneesta prosessista kokemusta - tiivistetty kertomus/ohjeistus esim. bioksen alaisuudessa tai PowerShell toteutettuna asennuksena kiinnostaa ainakin minua ja md. muitakin alan harrastajia.
     
  10. *Trinity*

    *Trinity* Senior member

    Liittynyt:
    15.12.2014
    Viestejä:
    7,755
    Kiitokset:
    1,380
    Pisteet:
    243
    Jos ei ole pakottavaa tarvetta päivitystä itse tehdä. Esimerkiksi jokin peli vaatii, niin kannattaa odottaa.
    Tapahtumienvalvonnasta kohdasta: Windows lokit - Järjestelmä on merkintöjä TPM-WMI (en tähän hätään muista tarkkaa tapahtumatunnusta mutta mahdollisesti: 1801, 1802, 1803, 1808) joissa on kerrottu mikä tilanne on jos päivitykset ei vielä ole koneelle tulleet. Esimerkiksi: BucketConfidenceLevel "Under Observation - More Data Needed" tai "High Confidence".

    Alla aiheesta lisää englanninkielisellä foorumilla jos asia kiinnostaa vähän tarkemmin. Sieltä löytyy myös skripti jolla automaattisesti päivittää nuo jos haluaa ne vaikka pakottaa, mutta skriptin käyttö vaatii kirjautumisen. Joskin keskustelun aloittajalla on myös girthub sivu. Sivusto on luotettava.

    https://www.elevenforum.com/t/garlins-powershell-scripts-for-updating-secure-boot-ca-2023.43423/

    Jos vain englanti taipuu tarpeeksi, niin kannattaa tuota eleven forumin keskustelua ainakin sen avausviestin verran lueskella.

    Se sanottuna. Alla PowerShell komento jonka suorittamalla voit tarkistaa onko koneella uusimmat sertifikaatit.

    Koodi:
    ([System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023')
    Jos tulos on True, niin koneella on uusimmat
    jos False, niin ne puuttuu.

    Tärkeää: Ennen kuin koittaa päivitellä itse, niin pitää tarkistaa laitevalmistajan kotisivuilta kaikki mahdolliset päivitykset, mukaan lukien ja varsinkin bios.

    Alla olevalla komennolla komentokehotteeseen pitäisi voida pakottaa uudet sertifikaatit. Huom: omalla vastuulla.

    Koodi:
    reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f
    Seuraavalla komennolla komentokehotteeseen voi käynnistää ajoitetun päivityksen. Huom: omalla vastuulla.
    Koodi:
    powershell -Command "Start-ScheduledTask -TaskName '\Microsoft\Windows\PI\Secure-Boot-Update'"
    Lopuksi koneen käynnistäminen uudelleen.

    Painotan edelleen sitä, että kannattaa mieluummin odottaa jos ja kun ne päivitysten kautta normaalisti päivittyisivät. En ole myöskään kahta yllä olevaa komentoa itse kokeillut, kun ei ole tarvinnut. En siis osaa niiden toimivuudesta käytännössä sanoa mitään. Enkä vastaa jos jokin asia ei toimi niiden käytön jälkeen.

    Lisähuomiona vielä sellainen seikka jos tätä joku selvästi vanhemman koneen omistaja lukee. Joissain hyvin, hyvin harvinaisissa tapauksissa on saattanut käydä niin, että kannettavan valmistaja on tehnyt secureboot avaimien sisältävän tilan niin pieneksi, että päivitys on yksinkertaiesti tehnyt koneesta käytännössä toimimaattoman. Alla linkki viestiin jossa asiaa käsitellään.

    https://www.elevenforum.com/t/garli...pdating-secure-boot-ca-2023.43423/post-760462
     
    Viimeksi muokattu: 22.09.2026 klo 13.46
  11. *Trinity*

    *Trinity* Senior member

    Liittynyt:
    15.12.2014
    Viestejä:
    7,755
    Kiitokset:
    1,380
    Pisteet:
    243
    Lisätään sen verran vielä, että kumpikaan noista komennoista ei suoraan asenna uusimpia sertifikaatteja vaan kertoo Windowsille, että se asentaa ne.
     

Jaa tämä sivu