HANDLEIDINGEN

Secure Boot en TPM 2.0 voor anti-cheat: controleren en inschakelen

VAN 9001 of 9003 in VALORANT, of vragen Battlefield 6, Call of Duty of FACEIT om TPM 2.0 en Secure Boot? Zo controleer je beide, in welke volgorde je ze inschakelt en hoe je voorkomt dat BitLocker je buitensluit.

VALORANT stopt bij VAN 9001 of VAN 9003, Battlefield 6 toont een Secure Boot-fout, Call of Duty meldt "Failed Attestation Status", of FACEIT toont een fout. Ze willen allemaal dat TPM 2.0 en Secure Boot in de firmware van de pc aan staan. Microsoft merkt op dat de meeste moederborden uit de winkel voor zelfgebouwde pc's met de TPM uitgeschakeld worden geleverd, "even though it is almost always available to be enabled", dus controleer het voordat je iets koopt. De valkuilen onderweg zijn BitLocker en een MBR-systeemschijf.

Wat de anti-cheat controleert

Secure Boot, in Windows Beveiligd opstarten genoemd, is volgens Microsoft een functie "waarmee wordt voorkomen dat schadelijke software wordt geladen wanneer een Windows-pc wordt opgestart", en werkt "door alleen vertrouwde, digitaal ondertekende software uit te voeren tijdens het opstartproces". Het doelwit zijn rootkits: Microsoft zegt dat die vóór het besturingssysteem starten, waardoor ze zich volledig kunnen verbergen.

De TPM maakt daar bewijs van. FACEIT legt uit dat het een "Measured Boot" uitvoert, waarbij een vingerafdruk van elk onderdeel in de opstartketen wordt vastgelegd, en de anti-cheat een ondertekend rapport kan geven, attestatie genoemd, dat het opstarten schoon was. FACEIT stelt ook: "TPM and Secure Boot do not impact performance".

Wie wat vraagt, in oktober 2026

Game of platformWat het vraagt
Riot Vanguard (VALORANT, League of Legends)VAN 9001: TPM 2.0 niet als ingeschakeld gedetecteerd. VAN 9003: Secure Boot niet ingeschakeld. VAN: RESTRICTION noemt het ontbrekende onderdeel, wat ook geheugenintegriteit, IOMMU of een nieuwere Windows-build kan zijn
Battlefield 6"TPM 2.0 Enabled, UEFI SECURE BOOT Enabled, HVCI Capable, VBS Capable", in de minimale en de aanbevolen specificaties
Call of Duty: Black Ops 7, WarzoneAllebei; zonder ze uitgesloten van sommige modi, Ranked Play inbegrepen, en mogelijk apart ingedeeld bij het matchen
Call of Duty: Modern Warfare 4Allebei; zonder ze geen online spelmodus
FACEITAllebei, voor elke speler op Windows 10 en 11; IOMMU met VBS wordt in golven verplicht gemaakt

Windows 11 vraagt alleen om een pc die "Secure Boot capable" is, niet om Secure Boot dat aan staat.

Controleer wat je hebt

Systeeminformatie. Druk op Windows + R, typ msinfo32, druk op Enter en lees "BIOS Mode" (BIOS-modus) en "Secure Boot State" (status van Secure Boot). De handleiding van Riot leest ze zo:

"BIOS Mode""Secure Boot State"Wat het betekent
UEFI"On"Al actief
UEFI"Off"Alleen de schakelaar in de firmware moet nog
"Legacy""Off" of "Unsupported"Controleer eerst de schijf: een MBR-schijf moet worden geconverteerd

De TPM-console. Voer tpm.msc uit: je wilt een bericht dat bevestigt dat de TPM gereed is voor gebruik, en een Specificatieversie van 2.0 onder TPM-fabrikantinformatie. Microsoft leest de melding "Compatibele TPM is niet gevonden" als een TPM die mogelijk is uitgeschakeld.

Windows-beveiliging. Onder Apparaatbeveiliging > Details van beveiligingsprocessor wil FACEIT dat "Attestation" en "Storage" allebei "Ready" zijn. Wordt er helemaal geen beveiligingsprocessor weergegeven, dan is volgens Microsoft de kans groot dat er geen TPM is of dat die in de firmware is uitgeschakeld.

Op een Legacy-pc toont Schijfbeheer de "Partition style" van de Windows-schijf: klik in het onderste deelvenster met de rechtermuisknop op het nummer van die schijf, zoals Schijf 0, en kies dan "Properties > Volumes".

w0a leest de zes vereisten en laat zien waar elke schakelaar zit; Lage FPS en gestotter in CS2 behandelt de lijst.

Voordat je iets verandert: BitLocker

BitLocker beschermt de schijf tegen "data theft or exposure from lost, stolen, or inappropriately decommissioned devices", en wijzigingen in hoe de pc opstart, kunnen ervoor zorgen dat het om de herstelsleutel van 48 cijfers vraagt. Onder de triggers die Microsoft noemt, vallen het wissen van de TPM, wijzigingen aan de opstartbeheerder en de partitietabel, en "a BIOS or UEFI firmware upgrade", dus verschillende stappen hieronder staan op die lijst. Apparaatversleuteling, de automatische vorm van BitLocker, kan zichzelf volgens Microsoft inschakelen zodra een pc in aanmerking komt, bijvoorbeeld doordat je Secure Boot inschakelt.

  1. Zoek vóór de eerste herstart naar de firmware je herstelsleutel op en bewaar die buiten deze pc. Voor een Microsoft-account verwijst de pagina van Microsoft naar aka.ms/myrecoverykey; "Microsoft Ondersteuning beschikt niet over de mogelijkheid om een verloren BitLocker-herstelsleutel op te halen, op te geven of opnieuw te maken."
  2. Toont Configuratiescherm > BitLocker-stationsversleuteling de schijf als beveiligd, selecteer dan vóór elke herstart naar de firmware Beveiliging onderbreken. De schijf blijft versleuteld, maar de sleutel ervan ligt onbeschermd klaar tot de beveiliging bij de volgende herstart automatisch wordt hervat.

Schakel ze in, in deze volgorde

  1. Is de schijf MBR, converteer hem dan eerst, vanuit Windows. Riot: "If you switch your BIOS to UEFI without converting your drive first, Windows will not boot." MBR2GPT van Microsoft converteert de systeemschijf "without modifying or deleting data on the disk", maar de uitvoer ervan waarschuwt "These changes cannot be undone!", dus maak eerst een back-up en zorg dat de pc UEFI ondersteunt. Op een versleutelde schijf moet BitLocker voor MBR2GPT onderbroken zijn en moeten de sleutelbeschermers achteraf opnieuw worden aangemaakt; Riot en Activision vragen in plaats daarvan de versleuteling uit te zetten, waardoor de schijf onbeschermd is tot die weer aan staat. Voer in een als administrator geopende opdrachtprompt mbr2gpt /validate /allowFullOS uit, daarna, als dat slaagt, mbr2gpt /convert /allowFullOS, en ga direct naar de firmware.
  2. Open de firmware-instellingen. Ga in Windows 11 naar Instellingen > Systeem > Herstel en selecteer Nu opnieuw opstarten bij Geavanceerd opstarten (Windows 10: Instellingen > Bijwerken & Beveiliging > Herstel), en daarna Problemen oplossen > Geavanceerde opties > UEFI-firmware-instellingen > Opnieuw opstarten. Of druk bij het aanzetten op de firmwaretoets; Riot noemt Del, F2 of F10.
  3. Opstartmodus UEFI, CSM uit. Waar UEFI en Legacy/CSM allebei kunnen worden ingeschakeld, zegt Microsoft dat je ervoor moet kiezen "dat UEFI de eerste of enige optie is"; Riot en Activision zeggen CSM uit te schakelen als die instelling bestaat.
  4. Schakel de firmware-TPM in. Microsoft zegt dat die soms onder Advanced, Security of Trusted Computing staat, met een label als Security Device, Security Device Support, TPM State, AMD fTPM switch, AMD PSP fTPM, Intel PTT of Intel Platform Trust Technology. Voor VAN: RESTRICTION heeft Riot de firmware-TPM nodig, niet alleen een losse module.
  5. Zet Secure Boot op Enabled. Op ASUS-borden zegt FACEIT "Windows UEFI Mode" te gebruiken. Is de optie grijs, dan zegt Activision de UEFI-modus te selecteren, op te slaan en de firmware opnieuw te openen; blijft hij grijs, dan is de oplossing van Riot Restore Factory Keys onder Key Management, wat met BitLocker aan "will change your TPM measurements and trigger BitLocker recovery on next boot".
  6. Sla op, start Windows en controleer opnieuw. "BIOS Mode" UEFI, "Secure Boot State" "On", TPM gereed op 2.0; EA merkt op dat sommige versies van Windows nog een herstart nodig kunnen hebben.

Als het aan staat en de game toch nee zegt

De certificaatwissel van 2026

De certificaten van Microsoft waarop Secure Boot steunt, zijn in 2011 uitgegeven en begonnen op 24 juni 2026 te verlopen; het laatste verloopt op 19 oktober. De vervangers uit 2023 komen via Windows Update: voor de meeste gebruikers op ondersteunde Windows-systemen is volgens Microsoft geen actie nodig. Sinds april 2026 rolt Windows-beveiliging een certificaatstatus uit onder Apparaatbeveiliging > Beveiligd opstarten; Microsoft waarschuwt: "Een groen vinkje alleen betekent niet dat uw certificaten zijn bijgewerkt", dus zoek naar de regel die zegt dat alle vereiste certificaatupdates zijn toegepast.

Wat niet helpt

Gerelateerd

Heeft deze pagina geholpen?

Wat ontbrak, of wat werkte er niet? We lezen elk van deze berichten.

Heeft deze pagina het niet opgelost, schrijf ons dan — noem het artikel dat je hebt gelezen, dan verbeteren we het.