ANLEITUNGEN

Secure Boot und TPM 2.0 für Anti-Cheat: prüfen und einschalten

VAN 9001 oder 9003 in VALORANT, oder Battlefield 6, Call of Duty oder FACEIT verlangen TPM 2.0 und Secure Boot? Wie du beides prüfst, in welcher Reihenfolge du es einschaltest und wie du eine Sperre durch BitLocker vermeidest.

VALORANT bleibt bei VAN 9001 oder VAN 9003 stehen, Battlefield 6 zeigt einen Secure-Boot-Fehler, Call of Duty meldet einen Failed Attestation Status, oder FACEIT zeigt einen Fehler. Alle wollen TPM 2.0 und Secure Boot in der Firmware des PCs eingeschaltet haben. Microsoft merkt an, dass die meisten Mainboards aus dem Handel für selbst gebaute PCs mit ausgeschaltetem TPM ausgeliefert werden, "even though it is almost always available to be enabled"; prüf also nach, bevor du etwas kaufst. Die Fallen auf dem Weg sind BitLocker und ein MBR-Systemdatenträger.

Was der Anti-Cheat prüft

Secure Boot hilft laut Microsoft zu verhindern, dass schädliche Software geladen wird, wenn ein Windows-PC startet, indem es beim Start nur vertrauenswürdige, digital signierte Software laufen lässt. Sein Ziel sind Rootkits: Microsoft zufolge starten sie vor dem Betriebssystem und können sich dadurch vollständig verstecken.

Das TPM macht daraus einen Nachweis. FACEIT erklärt, dass es einen "Measured Boot" (gemessenen Start) durchführt, dabei einen Fingerabdruck jeder Komponente in der Startkette festhält und dem Anti-Cheat einen signierten Bericht geben kann, die sogenannte Attestation, dass der Start sauber war. FACEIT gibt außerdem an, dass TPM und Secure Boot die Leistung nicht beeinträchtigen.

Wer was verlangt, Stand Oktober 2026

Spiel oder PlattformWas verlangt wird
Riot Vanguard (VALORANT, League of Legends)VAN 9001: TPM 2.0 nicht als aktiviert erkannt. VAN 9003: Secure Boot nicht aktiviert. VAN: RESTRICTION nennt das fehlende Element, das auch die Speicherintegrität, IOMMU oder ein neuerer Windows-Build sein kann
Battlefield 6"TPM 2.0 Enabled, UEFI SECURE BOOT Enabled, HVCI Capable, VBS Capable", in den minimalen und den empfohlenen Systemanforderungen
Call of Duty: Black Ops 7, WarzoneBeides; ohne sie von einigen Modi ausgeschlossen, Ranked Play eingeschlossen, und möglicherweise getrennt gematcht
Call of Duty: Modern Warfare 4Beides; ohne sie kein Online-Spielmodus
FACEITBeides, für jeden Spieler unter Windows 10 und 11; IOMMU mit VBS wird in Wellen durchgesetzt

Windows 11 verlangt nur einen PC, der "Secure Boot capable" ist (also Secure Boot unterstützt), nicht, dass Secure Boot eingeschaltet ist.

Prüfen, was du hast

Systeminformationen. Drück Win+R, gib msinfo32 ein, drück die Eingabetaste und lies BIOS-Modus und Sicherer Startzustand ab. Riots Anleitung deutet sie so:

BIOS-ModusSicherer StartzustandWas es bedeutet
UEFIEinBereits aktiv
UEFIAusNur der Schalter in der Firmware fehlt noch
LegacyAus oder Nicht unterstütztZuerst den Datenträger prüfen: Ein MBR-Datenträger muss konvertiert werden

"TPM Management" (TPM-Verwaltung). Führ tpm.msc aus: Du willst die Meldung, dass das TPM einsatzbereit ist, und unter TPM-Herstellerinformationen eine Spezifikationsversion von 2.0. Eine Meldung, dass kein kompatibles TPM gefunden werden kann, deutet Microsoft als ein TPM, das möglicherweise deaktiviert ist.

Windows-Sicherheit. Unter Gerätesicherheit > Details zum Sicherheitsprozessor will FACEIT bei "Attestation" und "Storage" jeweils "Ready" (bereit) sehen. Fehlt der Eintrag Sicherheitsprozessor ganz, heißt das laut Microsoft wahrscheinlich, dass kein TPM vorhanden ist oder dass es in der Firmware ausgeschaltet ist.

Auf einem Legacy-PC zeigt die Datenträgerverwaltung den Partitionsstil des Windows-Datenträgers: Klick im unteren Bereich mit der rechten Maustaste auf die Nummer dieses Datenträgers, etwa Datenträger 0, dann Eigenschaften > Volumes.

w0a liest die sechs Voraussetzungen aus und zeigt, wo jeder Schalter sitzt; Wenig FPS und Ruckler in CS2 geht die Liste durch.

Bevor du etwas änderst: BitLocker

BitLocker schützt das Laufwerk laut Microsoft vor Datendiebstahl oder Offenlegung von Daten bei verlorenen, gestohlenen oder unsachgemäß außer Betrieb genommenen Geräten, und Änderungen daran, wie der PC startet, können dazu führen, dass es nach seinem 48-stelligen Wiederherstellungsschlüssel fragt. Zu den Auslösern, die Microsoft nennt, gehören das Löschen des TPM, Änderungen am Start-Manager und an der Partitionstabelle sowie ein Upgrade der BIOS- oder UEFI-Firmware; mehrere der Schritte unten stehen also auf der Liste. Die Geräteverschlüsselung, die automatische Form von BitLocker, kann sich laut Microsoft von selbst einschalten, sobald ein PC die Voraussetzungen erfüllt, zum Beispiel, indem Secure Boot eingeschaltet wird.

  1. Such vor dem ersten Neustart in die Firmware deinen Wiederherstellungsschlüssel heraus und bewahre ihn außerhalb dieses PCs auf. Bei einem Microsoft-Konto verweist Microsofts Seite auf aka.ms/myrecoverykey; der Microsoft-Support kann laut Microsoft einen verlorenen BitLocker-Wiederherstellungsschlüssel weder abrufen noch bereitstellen oder neu erstellen.
  2. Zeigt Systemsteuerung > BitLocker-Laufwerkverschlüsselung das Laufwerk als geschützt an, wähle vor jedem Neustart in die Firmware Schutz anhalten. Das Laufwerk bleibt verschlüsselt, aber sein Schlüssel liegt unverschlüsselt vor, bis der Schutz beim nächsten Neustart automatisch wieder aufgenommen wird.

Einschalten, in dieser Reihenfolge

  1. Ist der Datenträger MBR, konvertier ihn zuerst, aus Windows heraus. Riot zufolge startet Windows nicht, wenn du das BIOS auf UEFI umstellst, ohne vorher das Laufwerk zu konvertieren. Microsofts MBR2GPT konvertiert den Systemdatenträger laut Microsoft, ohne Daten auf dem Datenträger zu ändern oder zu löschen, aber seine Ausgabe warnt "These changes cannot be undone!" (Diese Änderungen können nicht rückgängig gemacht werden!); sichere also zuerst deine Daten und stell sicher, dass der PC UEFI unterstützt. Auf einem verschlüsselten Laufwerk braucht MBR2GPT ein angehaltenes BitLocker, und dessen Schutzvorrichtungen müssen danach neu erstellt werden; Riot und Activision verlangen stattdessen, die Verschlüsselung auszuschalten, womit das Laufwerk ungeschützt bleibt, bis sie wieder an ist. Führ in einer Eingabeaufforderung als Administrator mbr2gpt /validate /allowFullOS aus, dann, wenn das durchläuft, mbr2gpt /convert /allowFullOS, und geh direkt in die Firmware.
  2. Die Firmware-Einstellungen öffnen. Geh unter Windows 11 zu Einstellungen > System > Wiederherstellung und wähle neben Erweiterter Start die Option Jetzt neu starten (Windows 10: Einstellungen > Update & Sicherheit > Wiederherstellung), dann Problembehandlung > Erweiterte Optionen > UEFI-Firmwareeinstellungen > Neu starten. Oder drück beim Einschalten die Firmware-Taste; Riot nennt Entf, F2 oder F10.
  3. Boot-Modus UEFI, CSM aus. Wo sich UEFI und Legacy/CSM beide aktivieren lassen, sollst du laut Microsoft UEFI als erste oder einzige Option wählen; Riot und Activision sagen, CSM zu deaktivieren, falls es die Einstellung gibt.
  4. Das Firmware-TPM aktivieren. Laut Microsoft sitzt es manchmal unter Advanced, Security oder Trusted Computing, beschriftet als Security Device, Security Device Support, TPM State, AMD fTPM switch, AMD PSP fTPM, Intel PTT oder Intel Platform Trust Technology. Für VAN: RESTRICTION braucht Riot das Firmware-TPM, nicht allein ein separates Modul.
  5. Secure Boot auf Enabled stellen. Bei ASUS-Boards sollst du laut FACEIT "Windows UEFI Mode" verwenden. Ist die Option ausgegraut, sagt Activision, du sollst den UEFI-Modus wählen, speichern und die Firmware erneut öffnen; bleibt sie grau, ist Riots Lösung Restore Factory Keys unter Key Management, was laut Riot bei eingeschaltetem BitLocker deine TPM-Messwerte ändert und beim nächsten Start die BitLocker-Wiederherstellung auslöst.
  6. Speichern, Windows starten, erneut prüfen. BIOS-Modus UEFI, Sicherer Startzustand Ein, TPM einsatzbereit mit 2.0; EA merkt an, dass manche Windows-Versionen möglicherweise einen weiteren Neustart brauchen.

Wenn es an ist und das Spiel trotzdem nein sagt

Der Zertifikatswechsel 2026

Die Microsoft-Zertifikate, auf die sich Secure Boot stützt, wurden 2011 ausgestellt und begannen am 24. Juni 2026 abzulaufen; das letzte läuft am 19. Oktober ab. Die Nachfolger von 2023 kommen über Windows Update, und für die meisten Nutzer unterstützter Windows-Systeme ist laut Microsoft nichts zu tun. Seit April 2026 verteilt die Windows-Sicherheit nach und nach einen Zertifikatsstatus unter Gerätesicherheit > Sicherer Start; Microsoft warnt, dass ein grünes Häkchen allein nicht bestätige, dass deine Zertifikate aktualisiert sind, also such nach der Zeile, die besagt, dass alle erforderlichen Zertifikatupdates angewendet wurden.

Was nicht hilft

Verwandt

Hat diese Seite geholfen?

Was hat gefehlt, oder was hat nicht funktioniert? Wir lesen jede einzelne Rückmeldung.

Wenn diese Seite das Problem nicht gelöst hat, schreib uns — nenne den Artikel, den du gelesen hast, und wir bessern ihn nach.