https://www.debian.org/releases/stable/amd64/ch03s06.html.de#UEFI 3.6.3. Systeme mit UEFI-Firmware UEFI („Unified Extensible Firmware Interface“) ist eine neue Art von System-Firmware, die auf vielen modernen Systemen genutzt wird und - unter anderem - das klassische PC-BIOS ersetzen soll. Derzeit haben die meisten PC-Systeme, die UEFI verwenden, ein sogenanntes „Compatibility Support Module“ (CSM, Kompatibilitätsmodul) in der Firmware, das exakt die gleichen Schnittstellen an ein Betriebssystem zur Verfügung stellt wie ein klassiches PC-BIOS, so dass Software, die für das klassische BIOS geschrieben wurde, unverändert weiter genutzt werden kann. Nichtsdestotrotz soll UEFI eines Tages das alte PC-BIOS ganz ersetzen, ohne dabei vollständig rückwärtskompatibel zu sein; es gibt sogar bereits jetzt eine Reihe von Systemen mit UEFI, die kein CSM haben. Auf Systemen mit UEFI gibt es ein paar Dinge, die in Betracht gezogen werden sollten, wenn ein Betriebssystem installiert werden soll. Der Weg, wie die Firmware ein Betriebssystem lädt, ist fundamental unterschiedlich zwischen dem klassischen BIOS (oder UEFI im CSM-Modus) und nativem UEFI. Ein wesentlicher Unterschied ist die Art, wie Festplattenpartitionen auf der Platte gespeichert werden. Während das klassische BIOS und UEFI im CSM-Modus eine DOS-Partitionstabelle verwenden, nutzt UEFI ein anderes Partitionierungsschema namens „GUID Partition Table“ (GPT). Auf jeweils einer Festplatte kann aus praktischen Gründen immer nur eine der beiden eingesetzt werden, daher müssen bei einem Multi-Boot-Setup (System mit mehreren verschiedenen installierten Betriebssystemen) alle Systeme den gleichen Partitionstabellentyp nutzen. Das Booten von einer Festplatte mit GPT ist nur im nativen UEFI-Modus möglich, aber GPT ist mehr und mehr im Kommen, da die Festplatten immer größer werden und die klassische DOS-Partitionstabelle keine Platten größer als 2 Terabyte adressieren kann; GPT jedoch erlaubt erheblich größere Festplatten. Der andere große Unterschied zwischen BIOS (oder UEFI im CSM-Modus) und nativem UEFI ist der Ort, wo der Boot-Code abgelegt ist und welches Format er haben muss. Das bedeutet, dass für beide Systeme unterschiedliche Bootloader erforderlich sind. Letzteres ist wichtig, wenn der debian-installer auf einem UEFI-System mit CSM gebootet wird, weil der debian-installer überprüft, ob er auf einem BIOS- oder einem nativen UEFI-System gestartet wurde und danach den entsprechenden Bootloader installiert. Normalerweise funktioniert dies, aber in Multi-Boot-Umgebungen kann es ein Problem geben. Bei einigen UEFI-Systemen mit CSM kann der Standard-Boot-Modus für das Booten von Wechseldatenträgern ein anderer sein als beim Booten von fest eingebauter Festplatte; wenn also der Installer von einem USB-Stick in einem anderen Modus gebootet wird, als wenn ein anderes, bereits installiertes Betriebssystem von Festplatte startet, könnte der falsche Bootloader installiert werden und das System nach Abschluß der Installation nicht mehr boot-fähig sein. Bei der Auswahl eines Boot-Gerätes in einem Menü in der Firmware bieten einige Systeme zwei separate Auswahlen für jedes Gerät an, so dass der Benutzer auswählen kann, ob im CSM- oder im nativen UEFI-Modus gebootet werden soll. Ein anderes Problem mit Bezug zu UEFI ist der sogenannte „Secure Boot“-Mechanismus. Secure Boot ist eine Funktion in UEFI-Implementationen, die es der Firmware nur erlaubt, Code zu laden und auszuführen, wenn dieser kryptografisch mit bestimmten Schlüsseln signiert ist; so wird jeglicher (möglicherweise bösartiger) Boot-Code, der nicht oder mit unbekannten Schlüsseln signiert ist, blockiert. In der Praxis ist der einzige Schlüssel, der auf den meisten UEFI-Systemen mit Secure Boot standardmäßig akzeptiert wird, ein Schlüssel von Microsoft, der genutzt wird, um den Windows-Bootloader zu signieren. Da der vom debian-installer genutzte Boot-Code nicht von Microsoft signiert ist, erfordert der Installer die vorherige Deaktivierung von Secure Boot, sollte dies aktiv sein. Secure Boot ist auf Systemen, auf denen eine 64-Bit-Version von Windows 8 vorinstalliert ist, oftmals standardmäßig aktiviert und es gibt unglücklicherweise keinen Standard, wo in der UEFI-Setup-Maske Secure Boot deaktiviert werden kann. Auf einigen Systemen wird die Option zur Deaktivierung von Secure Boot nur angezeigt, wenn der Benutzer ein BIOS-Passwort gesetzt hat; wenn Sie also ein System mit aktiviertem Secure Boot haben und keine Option finden können, um es zu deaktivieren, versuchen Sie, ein BIOS-Passwort zu setzen, machen Sie den Rechner stromlos und suchen Sie dann erneut nach einer entsprechenden Option.