NÁVODY

Secure Boot a TPM 2.0 pro anticheat: jak je ověřit a zapnout

VAN 9001 nebo 9003 ve VALORANTu, nebo Battlefield 6, Call of Duty či FACEIT chtějí TPM 2.0 a Secure Boot? Jak ověřit obojí, v jakém pořadí to zapnout a jak se vyhnout zamčení BitLockerem.

VALORANT se zastaví na VAN 9001 nebo VAN 9003, Battlefield 6 ukáže chybu Secure Boot, Call of Duty hlásí Failed Attestation Status nebo FACEIT zobrazí chybu. Všechny chtějí mít ve firmwaru PC zapnutý TPM 2.0 a Secure Boot. Microsoft upozorňuje, že většina základních desek z obchodu pro PC, která si lidé staví sami, se dodává s vypnutým TPM, „even though it is almost always available to be enabled“, takže než si cokoli koupíš, zkontroluj to. Pastmi na cestě jsou BitLocker a systémový disk MBR.

Co anticheat kontroluje

Secure Boot (ve Windows zabezpečené spouštění) podle Microsoftu „pomáhá zabránit načtení škodlivého softwaru při spuštění počítače s Windows“, a to tak, že během spouštění dovolí běžet jen důvěryhodnému, digitálně podepsanému softwaru. Míří na rootkity: podle Microsoftu se spouštějí ještě před operačním systémem, a proto se můžou úplně skrýt.

TPM z toho dělá důkaz. FACEIT vysvětluje, že TPM provádí „Measured Boot“ (měřené spouštění), při kterém zaznamená otisk každé součásti v řetězci spouštění, a může anticheatu předat podepsanou zprávu, které se říká atestace, že start proběhl čistě. FACEIT také uvádí, že TPM a Secure Boot nemají vliv na výkon.

Kdo co požaduje, k říjnu 2026

Hra nebo platformaCo požaduje
Riot Vanguard (VALORANT, League of Legends)VAN 9001: TPM 2.0 nebyl zjištěn jako zapnutý. VAN 9003: Secure Boot není zapnutý. VAN: RESTRICTION jmenuje chybějící položku, kterou může být i integrita paměti, IOMMU nebo novější build Windows
Battlefield 6„TPM 2.0 Enabled, UEFI SECURE BOOT Enabled, HVCI Capable, VBS Capable“, v minimálních i doporučených požadavcích
Call of Duty: Black Ops 7, WarzoneObojí; bez nich omezený přístup k některým režimům, včetně Ranked Play, a možná oddělené párování
Call of Duty: Modern Warfare 4Obojí; bez nich žádný online herní režim
FACEITObojí, u každého hráče na Windows 10 a 11; IOMMU s VBS se vynucuje postupně ve vlnách

Windows 11 vyžaduje jen PC, které Secure Boot podporuje („Secure Boot capable“), ne aby byl Secure Boot zapnutý.

Zjisti, co máš

Systémové informace. Stiskni Windows + R, napiš msinfo32, stiskni Enter a přečti položky Režim systému BIOS a Stav zabezpečeného spouštění. Průvodce Riotu je čte takto:

Režim systému BIOSStav zabezpečeného spouštěníCo to znamená
UEFIZapnutoUž je aktivní
UEFIVypnutoZbývá jen přepínač ve firmwaru
Starší verzeVypnuto nebo NepodporovánoNejdřív zkontroluj disk: disk MBR je nutné převést

Konzola TPM. Spusť tpm.msc: chceš vidět zprávu, že čip TPM je připravený k použití, a v části Informace o výrobci čipu TPM položku Verze specifikace s hodnotou 2.0. Hlášku „Compatible TPM cannot be found“ (nebyl nalezen kompatibilní čip TPM) Microsoft vykládá tak, že TPM může být vypnutý.

Zabezpečení Windows. V části Zabezpečení zařízení > Podrobnosti o procesoru zabezpečení chce FACEIT u položek Ověření identity i Úložiště stav „Připraveno“. Pokud tam část Procesor zabezpečení vůbec není, znamená to podle Microsoftu pravděpodobně, že TPM chybí nebo je ve firmwaru vypnutý.

Na PC s režimem Starší verze ukáže Správa disků „Partition style“ (styl oddílu) disku s Windows: v dolním panelu klikni pravým tlačítkem na číslo toho disku, třeba Disk 0, a pak na „Properties > Volumes“ (Vlastnosti > Svazky).

w0a přečte těch šest požadavků a ukáže, kde je který přepínač; seznam popisuje článek Nízké FPS a trhání v CS2.

Než cokoli změníš: BitLocker

BitLocker podle Microsoftu chrání disk před krádeží nebo vyzrazením dat ze ztracených, odcizených nebo nevhodně vyřazených zařízení, a změny v tom, jak se PC spouští, ho můžou přimět, aby si vyžádal 48místný obnovovací klíč. Mezi spouštěči, které Microsoft uvádí, je vymazání TPM, změny správce spouštění a tabulky oddílů a upgrade firmwaru BIOS nebo UEFI, takže na tom seznamu je několik kroků níže. Šifrování zařízení, automatická podoba BitLockeru, se podle Microsoftu může zapnout samo, jakmile PC splní podmínky, například tím, že zapneš Secure Boot.

  1. Před prvním restartem do firmwaru si najdi obnovovací klíč a měj ho uložený mimo tohle PC. U účtu Microsoft odkazuje stránka Microsoftu na aka.ms/myrecoverykey; stejná stránka upozorňuje: „Podpora Microsoftu nemá možnost získat, poskytnout ani znovu vytvořit ztracený obnovovací klíč nástroje BitLocker.“
  2. Pokud Ovládací panely > Nástroj BitLocker Drive Encryption ukazují disk jako chráněný, vyber před každým restartem do firmwaru „Suspend protection“ (pozastavit ochranu). Disk zůstane zašifrovaný, ale jeho klíč je uložený nechráněně, dokud se ochrana při dalším restartu automaticky neobnoví.

Zapni je, v tomhle pořadí

  1. Pokud je disk MBR, nejdřív ho převeď, a to z Windows. Riot: „Pokud přepneš systém BIOS na UEFI bez převedení disku, systém Windows se nespustí.“ Nástroj Microsoftu MBR2GPT převede systémový disk podle Microsoftu bez úprav nebo mazání dat na disku, jeho výstup ale varuje „These changes cannot be undone!“ (tyto změny nelze vrátit zpět), takže si nejdřív zálohuj data a ověř, že PC podporuje UEFI. Na zašifrovaném disku potřebuje MBR2GPT pozastavený BitLocker a jeho ochrany (protektory) je potom nutné vytvořit znovu; Riot a Activision místo toho žádají šifrování vypnout, takže disk zůstane nechráněný, dokud ho znovu nezapneš. V příkazovém řádku spuštěném jako správce spusť mbr2gpt /validate /allowFullOS, pak, pokud ověření projde, mbr2gpt /convert /allowFullOS, a jdi rovnou do firmwaru.
  2. Otevři nastavení firmwaru. Ve Windows 11 přejdi do Nastavení > Systém > Obnovení a u položky Rozšířené spuštění vyber Restartovat nyní (Windows 10: Nastavení > Aktualizace a zabezpečení > Obnovení), pak Poradce při potížích > Upřesnit možnosti > Nastavení firmwaru UEFI > Restartovat. Nebo při zapnutí PC stiskni klávesu firmwaru; Riot uvádí Del, F2 nebo F10.
  3. Režim spouštění UEFI, CSM vypnuto. Tam, kde jde zapnout UEFI i Legacy/CSM zároveň, je podle Microsoftu potřeba zvolit, aby UEFI bylo první nebo jedinou možností; Riot a Activision říkají vypnout CSM, pokud takové nastavení existuje.
  4. Zapni firmwarový TPM. Podle Microsoftu bývá někdy v nabídce Advanced, Security nebo Trusted Computing, pod názvem Security Device, Security Device Support, TPM State, AMD fTPM switch, AMD PSP fTPM, Intel PTT nebo Intel Platform Trust Technology. Kvůli VAN: RESTRICTION potřebuje Riot firmwarový TPM, ne jen samostatný modul.
  5. Nastav Secure Boot na Enabled. Na deskách ASUS podle FACEITu použij „Windows UEFI Mode“. Pokud je volba zašedlá, Activision radí vybrat režim UEFI, uložit a firmware otevřít znovu; pokud zůstane šedá, je řešením Riotu Restore Factory Keys v části Key Management, což se zapnutým BitLockerem podle Riotu změní měření TPM a při příštím spuštění vyvolá obnovení BitLockeru.
  6. Ulož, spusť Windows, zkontroluj znovu. Režim systému BIOS UEFI, Stav zabezpečeného spouštění Zapnuto, TPM připravený ve verzi 2.0; EA upozorňuje, že některé verze Windows můžou potřebovat ještě jeden restart.

Když je to zapnuté a hra pořád odmítá

Výměna certifikátů v roce 2026

Certifikáty Microsoftu, na které Secure Boot spoléhá, byly vydány v roce 2011 a jejich platnost začala vypršet 24. června 2026; poslední vyprší 19. října. Náhrady z roku 2023 přicházejí přes Windows Update a podle Microsoftu u většiny uživatelů na podporovaných systémech Windows není potřeba nic dělat. Od dubna 2026 zavádí Zabezpečení Windows postupně stav certifikátů v části Zabezpečení zařízení > Zabezpečené spouštění; Microsoft upozorňuje, že samotná zelená značka ještě nepotvrzuje, že máš certifikáty aktualizované, takže hledej řádek, který říká, že byly použity všechny požadované aktualizace certifikátů.

Co nepomůže

Související

Pomohla ti tahle stránka?

Co chybělo, nebo co nefungovalo? Čteme každou jednu takovou zprávu.

Jestli tahle stránka problém nevyřešila, napiš nám — uveď, který článek jsi četl, a my ten článek opravíme.