{"id":585,"date":"2016-06-12T10:36:58","date_gmt":"2016-06-12T08:36:58","guid":{"rendered":"https:\/\/hitco.at\/blog\/?p=585"},"modified":"2016-06-12T10:43:36","modified_gmt":"2016-06-12T08:43:36","slug":"windows-10-mit-uefi-boot-auf-gpt-disk-mit-secureboot-installieren","status":"publish","type":"post","link":"https:\/\/hitco.at\/blog\/windows-10-mit-uefi-boot-auf-gpt-disk-mit-secureboot-installieren\/","title":{"rendered":"Windows 10 mit UEFI-SecureBoot auf GPT-Disk installieren"},"content":{"rendered":"<p style=\"text-align: justify;\">Nach Anschaffung eines neuen PCs mit <a href=\"https:\/\/de.wikipedia.org\/wiki\/Unified_Extensible_Firmware_Interface\" target=\"_blank\">UEFI<\/a>\/<a href=\"https:\/\/de.wikipedia.org\/wiki\/Unified_Extensible_Firmware_Interface#Secure_Boot\" target=\"_blank\">SecureBoot<\/a>\/<a href=\"https:\/\/de.wikipedia.org\/wiki\/Trusted_Platform_Module#TPM_2.0\" target=\"_blank\">TPM-2.0<\/a> f\u00e4higem Mainboard (<a href=\"http:\/\/www.fujitsu.com\/de\/products\/computing\/peripheral\/mainboards\/classic-main\/pmod-177970.html\" target=\"_blank\">Fujitsu D3410-B<\/a>) wollte ich Windows 10 eigentlich nicht mehr mit klassichem BIOS (bzw. bei UEFI Boards &#8222;CSM&#8220; = &#8222;Compatibility Support Module&#8220; genannt) installieren, sondern das CSM deaktivieren, UEFI-Boot nutzen und dar\u00fcber hinaus auch SecureBoot und TrustedBoot sowie <a href=\"https:\/\/de.wikipedia.org\/wiki\/BitLocker\" target=\"_blank\">BitLocker mit TPM<\/a> aktivieren.<\/p>\n<p>Installiert habe ich das Ger\u00e4t schlie\u00dflich aus Unwissenheit zwei mal \ud83d\ude41<\/p>\n<p style=\"text-align: justify;\">Beim Versuch Nummer #1 kam nur eine klassische <a href=\"https:\/\/de.wikipedia.org\/wiki\/Master_Boot_Record\" target=\"_blank\">MBR (Master Boot Record)<\/a> Installation zustande, Windows hat die Harddisk nicht mit <a href=\"https:\/\/de.wikipedia.org\/wiki\/GUID_Partition_Table\" target=\"_blank\">GPT\u00a0(GUID Partition Table)<\/a>\u00a0initialisiert, sondern f\u00fcr herk\u00f6mmliches BIOS (bzw. UEFI-CSM) eingerichtet. Der Grund ist, dass ich von einem &#8222;klassischen&#8220; (also regul\u00e4r mit MBR initialisierten)\u00a0USB Stick gebootet hatte, um Windows 10 zu installieren. Damit Windows 10 die Harddisk jedoch im Rahmen der Installation f\u00fcr UEFI\/SecureBoot mit GPT initialisiert, muss die Windows-Installation bereits von einem mit GPT initialisierten USB-Stick gebootet werden!<\/p>\n<p style=\"text-align: justify;\">Freilich kann das Erzeugen des hierf\u00fcr ben\u00f6tigten Installations-USB-Stick auch &#8222;von Hand&#8220; mittels <a href=\"https:\/\/technet.microsoft.com\/en-us\/library\/cc766465(v=ws.10).aspx\" target=\"_blank\">DiskPart<\/a> erfolgen (Konvertieren in einen GPT-Datentr\u00e4ger hierbei nicht vergessen!), wesentlich komfortabel geht es aber mittels des kostenfreien\u00a0Tools\u00a0<a href=\"https:\/\/rufus.akeo.ie\/\" target=\"_blank\">Rufus<\/a>.<\/p>\n<p style=\"text-align: justify;\">Der UEFI-bootf\u00e4hige Stick muss mit GPT (GUID Partition Table) statt herk\u00f6mmlichem MBR (Master Boot Record) partitioniert werden. Achtung: Wenn man in Rufus das ISO-Image zum Startf\u00e4hig machen des Sticks ausw\u00e4hlt, wird das zuvor gew\u00e4hlte Partitionsschema wieder auf MBR abge\u00e4ndert. Daher folgende Reihenfolge beim Klicken einhalten (siehe Screenshot darunter):<\/p>\n<ol>\n<li>Haken [X] bei Startf\u00e4higes Laufwerk erstellen setzen<\/li>\n<li>Als ISO Abbild\u00a0das Windows 10 ISO-Image ausw\u00e4hlen<\/li>\n<li>Jetzt erst als Schritt #3 das Partitions-Schema &#8222;GPT&#8220; w\u00e4hlen!<\/li>\n<li>Dateisystem FAT32 (Standard) w\u00e4hlen<\/li>\n<li>Die standardm\u00e4\u00dfig vorgeschlagene\u00a0Gr\u00f6\u00dfe der Zuordnungseinheit\u00a0(abh\u00e4ngig von der Stick-Gr\u00f6\u00dfe) beibehalten<\/li>\n<\/ol>\n<figure id=\"attachment_587\" aria-describedby=\"caption-attachment-587\" style=\"width: 463px\" class=\"wp-caption aligncenter\"><a href=\"https:\/\/hitco.at\/blog\/windows-10-mit-uefi-boot-auf-gpt-disk-mit-secureboot-installieren\/gpt-stick-rufus\/\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"wp-image-587 size-full\" src=\"https:\/\/hitco.at\/blog\/wp-content\/uploads\/GPT-Stick-Rufus.png\" alt=\"UEFI\/SecureBoot tauglichen Windows 10 Installationsstick erstellen\" width=\"463\" height=\"724\" srcset=\"https:\/\/hitco.at\/blog\/wp-content\/uploads\/GPT-Stick-Rufus.png 463w, https:\/\/hitco.at\/blog\/wp-content\/uploads\/GPT-Stick-Rufus-192x300.png 192w\" sizes=\"auto, (max-width: 463px) 100vw, 463px\" \/><\/a><figcaption id=\"caption-attachment-587\" class=\"wp-caption-text\">UEFI\/SecureBoot tauglichen Windows 10 Installationsstick erstellen<\/figcaption><\/figure>\n<p>Nach durchgef\u00fchrter Installation muss sich das System-Laufwerk wie folgt pr\u00e4sentieren:<\/p>\n<ul>\n<li>Partitionsstil: GUID-Partitionstabelle (GPT)<\/li>\n<li>EFI-Systempartition<\/li>\n<\/ul>\n<figure id=\"attachment_607\" aria-describedby=\"caption-attachment-607\" style=\"width: 889px\" class=\"wp-caption aligncenter\"><a href=\"https:\/\/hitco.at\/blog\/windows-10-mit-uefi-boot-auf-gpt-disk-mit-secureboot-installieren\/uefi_gpt-disk\/\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"wp-image-607 size-full\" src=\"https:\/\/hitco.at\/blog\/wp-content\/uploads\/UEFI_GPT-Disk.png\" alt=\"Disk-Layout bei aktiviertem UEFI\/SecureBoot mit GPT\" width=\"889\" height=\"800\" srcset=\"https:\/\/hitco.at\/blog\/wp-content\/uploads\/UEFI_GPT-Disk.png 889w, https:\/\/hitco.at\/blog\/wp-content\/uploads\/UEFI_GPT-Disk-300x270.png 300w, https:\/\/hitco.at\/blog\/wp-content\/uploads\/UEFI_GPT-Disk-768x691.png 768w\" sizes=\"auto, (max-width: 889px) 100vw, 889px\" \/><\/a><figcaption id=\"caption-attachment-607\" class=\"wp-caption-text\">Disk-Layout bei aktiviertem UEFI\/SecureBoot mit GPT<\/figcaption><\/figure>\n<p>Das Aktivieren von SecureBoot im UEFI-Bios meines\u00a0Mainboards (<a href=\"http:\/\/www.fujitsu.com\/de\/products\/computing\/peripheral\/mainboards\/classic-main\/pmod-177970.html\" target=\"_blank\">Fujitsu D3410-B<\/a>) erfolgte durch:<\/p>\n<h4>1. Deaktivieren des Compatibility Support Modules (CSM)<\/h4>\n<p>Advanced -&gt; CSM Configuration -&gt; &#8230; das CSM deaktivieren<\/p>\n<figure id=\"attachment_612\" aria-describedby=\"caption-attachment-612\" style=\"width: 1024px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-612\" src=\"https:\/\/hitco.at\/blog\/wp-content\/uploads\/UEFI_CSM-deaktivieren.jpg\" alt=\"UEFI: CSM deaktivieren (Compatibility Support Module)\" width=\"1024\" height=\"627\" srcset=\"https:\/\/hitco.at\/blog\/wp-content\/uploads\/UEFI_CSM-deaktivieren.jpg 1024w, https:\/\/hitco.at\/blog\/wp-content\/uploads\/UEFI_CSM-deaktivieren-300x184.jpg 300w, https:\/\/hitco.at\/blog\/wp-content\/uploads\/UEFI_CSM-deaktivieren-768x470.jpg 768w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption id=\"caption-attachment-612\" class=\"wp-caption-text\">UEFI: CSM deaktivieren (Compatibility Support Module)<\/figcaption><\/figure>\n<p>&nbsp;<\/p>\n<figure id=\"attachment_613\" aria-describedby=\"caption-attachment-613\" style=\"width: 1024px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-613\" src=\"https:\/\/hitco.at\/blog\/wp-content\/uploads\/UEFI_CMS-deaktiviert.jpg\" alt=\"UEFI: CMS deaktiviert (Compatibility Support Module)\" width=\"1024\" height=\"621\" srcset=\"https:\/\/hitco.at\/blog\/wp-content\/uploads\/UEFI_CMS-deaktiviert.jpg 1024w, https:\/\/hitco.at\/blog\/wp-content\/uploads\/UEFI_CMS-deaktiviert-300x182.jpg 300w, https:\/\/hitco.at\/blog\/wp-content\/uploads\/UEFI_CMS-deaktiviert-768x466.jpg 768w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption id=\"caption-attachment-613\" class=\"wp-caption-text\">UEFI: CMS deaktiviert (Compatibility Support Module)<\/figcaption><\/figure>\n<h4>2. Aktivieren von Secure Boot<\/h4>\n<p>Security -&gt; Secure Boot Configuration -&gt; Secure Boot Control: Enabled<\/p>\n<figure id=\"attachment_617\" aria-describedby=\"caption-attachment-617\" style=\"width: 1024px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-617\" src=\"https:\/\/hitco.at\/blog\/wp-content\/uploads\/UEFI_SecureBoot-Aktivieren.jpg\" alt=\"UEFI: SecureBoot aktivieren\" width=\"1024\" height=\"625\" srcset=\"https:\/\/hitco.at\/blog\/wp-content\/uploads\/UEFI_SecureBoot-Aktivieren.jpg 1024w, https:\/\/hitco.at\/blog\/wp-content\/uploads\/UEFI_SecureBoot-Aktivieren-300x183.jpg 300w, https:\/\/hitco.at\/blog\/wp-content\/uploads\/UEFI_SecureBoot-Aktivieren-768x469.jpg 768w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption id=\"caption-attachment-617\" class=\"wp-caption-text\">UEFI: SecureBoot aktivieren<\/figcaption><\/figure>\n<p>&nbsp;<\/p>\n<figure id=\"attachment_616\" aria-describedby=\"caption-attachment-616\" style=\"width: 1024px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-616\" src=\"https:\/\/hitco.at\/blog\/wp-content\/uploads\/UEFI_SecureBoot-aktiv.jpg\" alt=\"UEFI: SecureBoot aktiv\" width=\"1024\" height=\"641\" srcset=\"https:\/\/hitco.at\/blog\/wp-content\/uploads\/UEFI_SecureBoot-aktiv.jpg 1024w, https:\/\/hitco.at\/blog\/wp-content\/uploads\/UEFI_SecureBoot-aktiv-300x188.jpg 300w, https:\/\/hitco.at\/blog\/wp-content\/uploads\/UEFI_SecureBoot-aktiv-768x481.jpg 768w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption id=\"caption-attachment-616\" class=\"wp-caption-text\">UEFI: SecureBoot aktiv<\/figcaption><\/figure>\n<p>Das UEFI\/SecureBoot Device wird wie folgt dargestellt:<\/p>\n<figure id=\"attachment_618\" aria-describedby=\"caption-attachment-618\" style=\"width: 1024px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-618\" src=\"https:\/\/hitco.at\/blog\/wp-content\/uploads\/UEFI_SecureBoot-Ger\u00e4te.jpg\" alt=\"UEFI: SecureBoot Ger\u00e4te-Auswahl\" width=\"1024\" height=\"623\" srcset=\"https:\/\/hitco.at\/blog\/wp-content\/uploads\/UEFI_SecureBoot-Ger\u00e4te.jpg 1024w, https:\/\/hitco.at\/blog\/wp-content\/uploads\/UEFI_SecureBoot-Ger\u00e4te-300x183.jpg 300w, https:\/\/hitco.at\/blog\/wp-content\/uploads\/UEFI_SecureBoot-Ger\u00e4te-768x467.jpg 768w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption id=\"caption-attachment-618\" class=\"wp-caption-text\">UEFI: SecureBoot Ger\u00e4te-Auswahl<\/figcaption><\/figure>\n<h4>3. Konfiguration des TPM<\/h4>\n<p>Advanced -&gt; Trusted Computing -&gt; &#8230;<\/p>\n<figure id=\"attachment_619\" aria-describedby=\"caption-attachment-619\" style=\"width: 1024px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-619\" src=\"https:\/\/hitco.at\/blog\/wp-content\/uploads\/UEFI_TPM-aktivieren.jpg\" alt=\"UEFI: TPM aktivieren (Trusted Computing Module)\" width=\"1024\" height=\"609\" srcset=\"https:\/\/hitco.at\/blog\/wp-content\/uploads\/UEFI_TPM-aktivieren.jpg 1024w, https:\/\/hitco.at\/blog\/wp-content\/uploads\/UEFI_TPM-aktivieren-300x178.jpg 300w, https:\/\/hitco.at\/blog\/wp-content\/uploads\/UEFI_TPM-aktivieren-768x457.jpg 768w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption id=\"caption-attachment-619\" class=\"wp-caption-text\">UEFI: TPM aktivieren (Trusted Computing Module)<\/figcaption><\/figure>\n<p>Windows 10 BitLocker l\u00e4sst sich aktuell (Stand Windows 10 v1511 per Juni 2016) noch nicht mit SHA-2 HashPolicy aktivieren, daher Auswahl von SHA-1 als HashPolicy in der TPM-Konfiguration.<\/p>\n<figure id=\"attachment_620\" aria-describedby=\"caption-attachment-620\" style=\"width: 1024px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-620\" src=\"https:\/\/hitco.at\/blog\/wp-content\/uploads\/UEFI_TPM-SHA1.jpg\" alt=\"UEFI: TPM v2.0 unterst\u00fctzt SHA1 oder SHA2\" width=\"1024\" height=\"607\" srcset=\"https:\/\/hitco.at\/blog\/wp-content\/uploads\/UEFI_TPM-SHA1.jpg 1024w, https:\/\/hitco.at\/blog\/wp-content\/uploads\/UEFI_TPM-SHA1-300x178.jpg 300w, https:\/\/hitco.at\/blog\/wp-content\/uploads\/UEFI_TPM-SHA1-768x455.jpg 768w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption id=\"caption-attachment-620\" class=\"wp-caption-text\">UEFI: TPM v2.0 unterst\u00fctzt SHA1 oder SHA2<\/figcaption><\/figure>\n<p>Unter Windows wird das TPM 2.0 Modul im Ger\u00e4te-Manager wie folgt dargestellt:<\/p>\n<figure id=\"attachment_608\" aria-describedby=\"caption-attachment-608\" style=\"width: 217px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-608\" src=\"https:\/\/hitco.at\/blog\/wp-content\/uploads\/UEFI_TPM2.0.png\" alt=\"TPM 2.0 (Trusted Platform Module)\" width=\"217\" height=\"35\" \/><figcaption id=\"caption-attachment-608\" class=\"wp-caption-text\">TPM 2.0 (Trusted Platform Module)<\/figcaption><\/figure>\n<p>In einer mit Administrator-Rechten gestarteten Shell l\u00e4sst sich der BitLocker-Status pr\u00fcfen:<\/p>\n<pre>manage-bde -status c:<\/pre>\n<figure id=\"attachment_622\" aria-describedby=\"caption-attachment-622\" style=\"width: 979px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-622\" src=\"https:\/\/hitco.at\/blog\/wp-content\/uploads\/UEFI_BitLocker-TPM.png\" alt=\"BitLocker TPM gesch\u00fctzte Systempartition\" width=\"979\" height=\"360\" srcset=\"https:\/\/hitco.at\/blog\/wp-content\/uploads\/UEFI_BitLocker-TPM.png 979w, https:\/\/hitco.at\/blog\/wp-content\/uploads\/UEFI_BitLocker-TPM-300x110.png 300w, https:\/\/hitco.at\/blog\/wp-content\/uploads\/UEFI_BitLocker-TPM-768x282.png 768w\" sizes=\"auto, (max-width: 979px) 100vw, 979px\" \/><figcaption id=\"caption-attachment-622\" class=\"wp-caption-text\">BitLocker TPM gesch\u00fctzte Systempartition<\/figcaption><\/figure>\n<p>In den von Windows bereitgestellten Systeminformationen wird SecureBoot wie folgt ausgewiesen:<\/p>\n<figure id=\"attachment_625\" aria-describedby=\"caption-attachment-625\" style=\"width: 1142px\" class=\"wp-caption aligncenter\"><a href=\"https:\/\/hitco.at\/blog\/windows-10-mit-uefi-boot-auf-gpt-disk-mit-secureboot-installieren\/uefi_secureboot-enabled\/\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"wp-image-625 size-full\" src=\"https:\/\/hitco.at\/blog\/wp-content\/uploads\/UEFI_SecureBoot-enabled.png\" alt=\"Systeminformationen: UEFI SecureBoot aktiviert\" width=\"1142\" height=\"443\" srcset=\"https:\/\/hitco.at\/blog\/wp-content\/uploads\/UEFI_SecureBoot-enabled.png 1142w, https:\/\/hitco.at\/blog\/wp-content\/uploads\/UEFI_SecureBoot-enabled-300x116.png 300w, https:\/\/hitco.at\/blog\/wp-content\/uploads\/UEFI_SecureBoot-enabled-768x298.png 768w, https:\/\/hitco.at\/blog\/wp-content\/uploads\/UEFI_SecureBoot-enabled-1024x397.png 1024w\" sizes=\"auto, (max-width: 1142px) 100vw, 1142px\" \/><\/a><figcaption id=\"caption-attachment-625\" class=\"wp-caption-text\">Systeminformationen: UEFI SecureBoot aktiviert<\/figcaption><\/figure>\n","protected":false},"excerpt":{"rendered":"<p>Nach Anschaffung eines neuen PCs mit UEFI\/SecureBoot\/TPM-2.0 f\u00e4higem Mainboard (Fujitsu D3410-B) wollte ich Windows 10 eigentlich nicht mehr mit klassichem BIOS (bzw. bei UEFI Boards &#8222;CSM&#8220; = &#8222;Compatibility Support Module&#8220; genannt) installieren, sondern das CSM deaktivieren, UEFI-Boot nutzen und dar\u00fcber hinaus auch SecureBoot und TrustedBoot sowie BitLocker mit TPM aktivieren. Installiert habe ich das Ger\u00e4t schlie\u00dflich aus Unwissenheit zwei mal&#8230; <\/p>\n","protected":false},"author":1,"featured_media":625,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"ngg_post_thumbnail":0,"footnotes":""},"categories":[23],"tags":[141,147,142,145,144,148,140,143,139,146],"class_list":["post-585","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-windows","tag-bios","tag-bootfaehig","tag-csm","tag-d3410-b","tag-fujitsu","tag-gpt","tag-secure-boot","tag-tpm-2-0","tag-uefi","tag-usb-stick"],"_links":{"self":[{"href":"https:\/\/hitco.at\/blog\/wp-json\/wp\/v2\/posts\/585","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hitco.at\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hitco.at\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hitco.at\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/hitco.at\/blog\/wp-json\/wp\/v2\/comments?post=585"}],"version-history":[{"count":15,"href":"https:\/\/hitco.at\/blog\/wp-json\/wp\/v2\/posts\/585\/revisions"}],"predecessor-version":[{"id":633,"href":"https:\/\/hitco.at\/blog\/wp-json\/wp\/v2\/posts\/585\/revisions\/633"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hitco.at\/blog\/wp-json\/wp\/v2\/media\/625"}],"wp:attachment":[{"href":"https:\/\/hitco.at\/blog\/wp-json\/wp\/v2\/media?parent=585"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hitco.at\/blog\/wp-json\/wp\/v2\/categories?post=585"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hitco.at\/blog\/wp-json\/wp\/v2\/tags?post=585"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}