セキュアブート(セキュアブート)
UEFI公開鍵署名検証起動。Secure Boot Enable→Microsoft PCA 2023・UEFI CA・MOK(Machine Owner Key・Linux dual boot)・Shim・systemd-boot(Arch/Fedora)・TPM 2.0併用・Measured Boot・Windows 11要件・Linux署名kernel(Ubuntu/Fedora/SUSE)、2026年Rootkit対策必須機能。
概要
Secure Boot は UEFI ファームウェアに組み込まれた起動時の署名検証機能で、起動プロセスに不正なコードが混入するリスクを低減する。2025年に発表された Microsoft PCA 2023 以降、UEFI CA(Certificate Authority)により署名されたブートローダーのみが実行可能となる。Windows 11 以降の公式要件としても採用され、Linux ディストリビューションは MOK(Machine Owner Key)や Shim、systemd‑boot などを介して互換性を確保している。TPM 2.0 と組み合わせると Measured Boot が実現し、起動時のハッシュ値を安全に記録できる。2026年には、Rootkit 対策として Secure Boot が必須機能とされる見通しがある。
主な特徴・仕組み
- UEFI ファームウェアが起動時にブートローダーの署名を検証
- Microsoft PCA 2023 以降の証明書を使用した公開鍵ベースの認証
- Linux では MOK(Machine Owner Key)でユーザー署名を追加可能
- Shim は UEFI 署名を保持しつつ、Linux カーネルの署名を検証
- systemd‑boot は Arch / Fedora で採用され、簡易的に署名を確認
- TPM 2.0 との連携で Measured Boot が実現、ハッシュ値を TPM に格納
- Windows 11 では Secure Boot が必須、未対応機種は起動不可
- 2026年 Rootkit 対策として Secure Boot が標準化予定
スペック/製品比較表
| 製品 | UEFI バージョン | Secure Boot 対応 | TPM 2.0 | 主要ブートローダー | 備考 |
|---|---|---|---|---|---|
| Intel Core i9‑13900K | UEFI 2.10 | あり | あり | Windows 11 / Shim | 5.7 GHz |
| AMD Ryzen 9 7950X | UEFI 2.10 | あり | あり | Windows 11 / systemd‑boot | 4.0 GHz |
| ASUS ROG Strix X670E‑E | UEFI 2.10 | あり | あり | Windows 11 / Shim | 3.5 GHz |
| MSI MPG Z790 Gaming Edge | UEFI 2.10 | あり | あり | Windows 11 / Shim | 3.0 GHz |
| Gigabyte Z790 AORUS Master | UEFI 2.10 | あり | あり | Windows 11 / Shim | 3.0 GHz |
具体例・対応製品
- RTX 5090:最新世代 GPU、PCIe 5.0 x16 接続、4 TB NVMe ストレージに対応
- Ryzen 9 9950X3D:32 GB DDR5‑6000 メモリ、3.5 GHz ベースクロック、2 TB SSD
- Core Ultra 9 285K:1.5 GHz ベース、8 GB DDR5‑6000、1 TB NVMe
- DDR5‑6000:6 GB/s バンド幅、最大 32 GB まで拡張可能
- PCIe 5.0 x16:最大 32 GB/s、RTX 5090 で 10 GB/s の実効スループット
自作PCでの選び方・注意点
- マザーボードは UEFI 2.10 以上を確認
- TPM 2.0 チップが搭載されているか確認
- Secure Boot を有効にした状態で OS をインストール
- Linux を選択する場合は MOK を事前に登録
- Windows 11 以外の OS では Secure Boot を無効化しない
- BIOS 更新時は署名が失われないように注意
- 2025年にリリースされたマザーボードは最新の UEFI CA をサポート
- 2026年の Rootkit 対策を見越し、Secure Boot を必ず有効化
関連用語との違い
- UEFI CA:公開鍵を管理する認証機関、Secure Boot の根幹
- MOK:ユーザーが自前で署名を追加できるキー、Linux で利用
- Shim:UEFI 署名を保持しつつ、Linux カーネルの署名を検証するブートローダー
- Measured Boot:TPM 2.0 でハッシュ値を記録し、改ざん検出を行う
よくある質問
Q1. Secure Boot を有効にすると Linux が起動しなくなるのはなぜですか?
A1. Linux カーネルが署名されていない場合、UEFI がブロックします。Shim を使用するか、MOK で署名を追加すれば起動可能です。
Q2. TPM 2.0 が無いマザーボードでも Secure Boot は使えますか?
A2. はい、TPM 2.0 は Measured Boot のために必要ですが、Secure Boot 自体は TPM なしでも機能します。
Q3. 2026年に予定されている Rootkit 対策は具体的に何ですか?
A3. Secure Boot の署名検証をさらに厳格化し、ハードウェアレベルでの改ざん検知を標準化する方向で進められています。
まとめ
Secure Boot は UEFI 署名検証により起動時の不正コードを排除し、Windows 11 以降の公式要件となっている。2025年以降のマザーボードは UEFI 2.10 以上、TPM 2.0 を搭載し、最新の UEFI CA をサポートしている。Linux ユーザーは Shim や MOK を活用し、Secure Boot を有効化した状態で OS を構築することで、次世代の Rootkit 対策に備えることができる。