Lernportal für angehende FachinformatikerAdministration
Kapitel 09

9.1 BIOS und UEFI

Fortschritt wird geladen …
Fachlich geprüftStand: 27. Juli 2026

BIOS und UEFI sind Plattformfirmware: Sie bringen einen ausgeschalteten Computer in einen definierten Zustand, initialisieren die Hardware und übergeben die Kontrolle an den Bootloader eines Betriebssystems. Bei aktuellen PCs und Servern ist UEFI der Standard. Der Ausdruck „BIOS“ wird im Alltag dennoch häufig als Sammelbegriff für das Firmware-Setup verwendet.

Firmware, BIOS und UEFI unterscheiden

Firmware ist Software, die eng mit einer Hardwareplattform oder einem Gerät verbunden ist. Die Plattformfirmware eines Mainboards liegt in nichtflüchtigem Flash-Speicher. Einstellungen wie Bootreihenfolge, aktivierte Controller oder Sicherheitsoptionen werden getrennt davon in nichtflüchtigen Variablen beziehungsweise batteriegepufferten Bereichen gespeichert.

Das klassische PC-BIOS - Basic Input/Output System - entstand für frühe IBM-kompatible PCs. Es initialisiert die Plattform und stellt einfache Dienste für den Start bereit. UEFI bedeutet Unified Extensible Firmware Interface und definiert eine modernere, erweiterbare Schnittstelle zwischen Plattformfirmware und Betriebssystemstart. Ein grafisches Setup oder Mausbedienung sind mögliche Herstellerfunktionen, aber nicht der entscheidende Unterschied zwischen BIOS und UEFI.

Die Knopfzelle speichert nicht die Firmware. Sie versorgt typischerweise die Echtzeituhr und bestimmte flüchtige Konfigurationsbereiche, wenn das System vom Strom getrennt ist. Die Firmware selbst bleibt auch ohne Batterie im Flash-Speicher erhalten; Einstellungen und Uhrzeit können jedoch zurückgesetzt werden.

BegriffAufgabeTypischer Speicherort
PlattformfirmwareInitialisiert und beschreibt die Hardware, stellt Pre-Boot-Funktionen bereit und startet den Bootmanager.Flash-Baustein auf dem Mainboard
Firmware-SetupBenutzeroberfläche zur Konfiguration der Plattformfirmware.Programmteil der Firmware; Einstellungen separat gespeichert
GerätefirmwareSteuert ein einzelnes Gerät, beispielsweise SSD, Netzwerkadapter oder Grafikkarte.Flash-Speicher des jeweiligen Geräts
BootloaderLädt Betriebssystemkernel und weitere Startkomponenten.Systemdatenträger, EFI-Systempartition oder Netzwerk

Vom Einschalten bis zum Betriebssystem

Nach dem Einschalten stabilisiert das Netzteil seine Ausgänge. Die Plattform startet die CPU, initialisiert Arbeitsspeicher, Chipsatz beziehungsweise Plattformcontroller und notwendige Geräte. Dabei laufen Selbsttests und Hardwareerkennung ab. POST steht für Power-On Self-Test; sein Umfang und seine sichtbare Ausgabe sind herstellerabhängig.

Die Firmware stellt dem Betriebssystem Hardwareinformationen und Tabellen bereit, unter anderem ACPI-Daten. Der UEFI-Bootmanager liest Bootoptionen aus nichtflüchtigen Variablen wie BootOrder und lädt eine EFI-Anwendung. Diese ist häufig der Bootloader eines Betriebssystems auf der EFI-Systempartition. Nach ExitBootServices endet der größte Teil der UEFI-Bootdienste; das Betriebssystem übernimmt die Geräte- und Ressourcenverwaltung.

Startkette eines UEFI-Computers vom Einschalten über Hardwareinitialisierung und Bootmanager bis zum Betriebssystem
Die Plattformfirmware bereitet das System vor. Nach der Übergabe übernimmt der Bootloader und anschließend das Betriebssystem.Originalgröße öffnen ↗
1. Einschalten und Reset

Stromversorgung stabilisieren, CPU an einem definierten Startpunkt beginnen lassen.

2. Plattform initialisieren

CPU, Arbeitsspeicher, Controller und für den Start notwendige Geräte erkennen und konfigurieren.

3. POST und Diagnose

Grundlegende Funktionsprüfungen durchführen und Fehler über Anzeige, Status-LED oder Signaltöne melden.

4. Bootziel wählen

BootOrder, BootNext oder eine Benutzerauswahl auswerten; bei Bedarf lokale, wechselbare oder netzwerkbasierte Quelle nutzen.

5. Bootloader ausführen

UEFI lädt eine EFI-Anwendung; bei Secure Boot wird deren Vertrauenswürdigkeit nach der konfigurierten Richtlinie geprüft.

6. Betriebssystem übernehmen lassen

Bootloader lädt Kernel und Startdaten; das Betriebssystem initialisiert seine Treiber und Dienste.

Legacy-BIOS und UEFI im Vergleich

Legacy bezeichnet ältere Technik, die vor allem aus Kompatibilitätsgründen weiter unterstützt wird. Ein Compatibility Support Module, kurz CSM, kann auf manchen UEFI-Systemen Teile eines klassischen BIOS-Starts nachbilden. Auf aktuellen Plattformen fehlt es häufig; für Neuinstallationen wird normalerweise der native UEFI-Modus verwendet.

UEFI ist nicht grundsätzlich auf 64-Bit-Prozessoren beschränkt. Architektur des Firmware-Images und Architektur des Bootloaders müssen jedoch zueinander passen. In der heutigen PC-Praxis dominieren 64-Bit-x86- und ARM64-Systeme.

MerkmalLegacy-BIOSUEFI
StartlogikLiest Bootcode aus dem Startbereich eines Datenträgers und führt weitere Bootstufen aus.Integrierter Bootmanager lädt EFI-Anwendungen über definierte Geräte- und Dateipfade.
BootkonfigurationBootreihenfolge und DatenträgercodeBoot####-, BootOrder- und weitere Firmwarevariablen
Typisches Partitionsschema beim SystemstartMBRGPT mit EFI-Systempartition; UEFI kann je nach Plattform weitere Startwege unterstützen.
Treiber vor dem BetriebssystemLegacy Option ROMsUEFI-Treiber und UEFI Option ROMs möglich
Secure BootNicht standardisiertStandardisierte Prüfung von UEFI-Treibern und Bootanwendungen möglich
Heutige RolleAlt- und SpezialfälleStandard moderner PCs und Server

MBR, GPT und der SATA-Modus sind getrennte Entscheidungen

MBR und GPT beschreiben die Partitionierung eines Datenträgers. IDE-Kompatibilitätsmodus, AHCI und RAID beschreiben dagegen, wie ein SATA-Controller dem Betriebssystem präsentiert wird. AHCI erzwingt weder GPT noch UEFI; ebenso setzt MBR keinen IDE-Modus voraus. Die in älteren Unterlagen häufig hergestellte Kopplung ist fachlich falsch.

Für einen modernen Windows-Systemstart werden normalerweise UEFI und GPT verwendet. GPT bietet redundante Verwaltungsdaten, Prüfsummen und wesentlich mehr Partitionseinträge. MBR ist auf vier primäre Einträge begrenzt; über eine erweiterte Partition sind logische Partitionen möglich. Bei 512-Byte-Sektoren liegt die adressierbare Grenze typischerweise bei 2 TiB.

Die EFI-Systempartition, kurz ESP, enthält EFI-Anwendungen und Startdateien. Eine Microsoft Reserved Partition, kurz MSR, ist eine reservierte Verwaltungsfläche auf Windows-GPT-Datenträgern; sie enthält nicht den Windows-Bootloader. Einzelheiten zu Aufbau, PMBR, GPT-Headern und Partitionstypen werden in Kapitel 7.3 behandelt.

Secure Boot und Vertrauenskette

Secure Boot prüft vor der Ausführung die Signaturen beziehungsweise Hashwerte von UEFI-Treibern und Bootanwendungen anhand der hinterlegten Vertrauens- und Sperrdatenbanken. Es kann dadurch viele manipulierte oder nicht autorisierte Pre-Boot-Komponenten blockieren. Es garantiert jedoch nicht, dass ein System frei von Schadsoftware ist, und ersetzt weder Sicherheitsupdates noch Laufwerksverschlüsselung oder Schutzmechanismen des Betriebssystems.

Die wichtigsten Datenbanken sind PK für den Plattformbesitz, KEK für autorisierte Änderungen, db für erlaubte Signaturen beziehungsweise Hashwerte und dbx für gesperrte Komponenten. Auch ein korrekt signierter Bootloader kann später als verwundbar erkannt und über dbx gesperrt werden. Deshalb gehören Firmware- und Secure-Boot-Zertifikatsupdates zur Systempflege.

Linux und andere Betriebssysteme sind nicht grundsätzlich ausgeschlossen. Entscheidend ist, ob ihre Bootkette nach der eingerichteten Richtlinie vertrauenswürdig ist. Viele Distributionen verwenden einen signierten Shim-Bootloader; Plattformen können je nach Implementierung auch eigene Schlüssel verwalten.

  • Secure Boot prüft Vertrauen, verschlüsselt aber keine Daten.
  • TPM und Measured Boot können Messwerte der Startkette erfassen; das ist eine andere Funktion als das Blockieren nicht vertrauenswürdiger Images.
  • Vor Änderungen an Secure Boot oder TPM Wiederherstellungsschlüssel einer Laufwerksverschlüsselung sichern.

Häufige Firmwareoptionen richtig einordnen

OptionBedeutungWichtiger Hinweis
CPU-VirtualisierungIntel VT-x beziehungsweise AMD-V unterstützen Hypervisoren beim sicheren Ausführen virtueller CPUs.Für Geräte-Durchreichung können zusätzlich IOMMU-Funktionen wie Intel VT-d oder AMD-Vi notwendig sein.
SMT / Hyper-ThreadingEin physischer Prozessorkern stellt mehrere logische Prozessoren bereit und kann Ausführungseinheiten besser auslasten.Es entstehen keine zusätzlichen vollständigen Kerne; Nutzen und Sicherheitsbewertung hängen vom Einsatz ab.
Turbo / BoostDer Prozessor erhöht den Takt innerhalb seiner Temperatur-, Strom- und Leistungsgrenzen automatisch.Kein fester Garantietakt für alle Kerne; Verhalten hängt von Plattform, Kühlung und Last ab.
XMP / EXPOGespeicherte Speicherprofile setzen Datenrate, Timings und Spannung für kompatible Module und Plattformen.Das Aktivieren ist Speicherübertaktung. Stabilität testen und Herstellerfreigaben beachten.
SATA: AHCI / RAIDLegt die Betriebsart des SATA-Controllers fest.Eine Änderung nach der Betriebssysteminstallation kann ohne passenden Treiber zu einem nicht startenden System führen.
Secure Boot / TPMSchützt beziehungsweise misst Teile der Startkette und stellt kryptografische Funktionen bereit.Vor Zurücksetzen oder Abschalten Verschlüsselungs- und Wiederherstellungsfolgen prüfen.
Fast BootÜberspringt oder verkürzt bestimmte Initialisierungs- und Prüfabläufe.Kann den Zugang zum Setup oder das Erkennen wechselbarer Geräte erschweren.

Protected Mode ist keine UEFI-Funktion

Protected Mode ist ein Betriebsmodus der x86-Prozessorarchitektur. Er ermöglicht unter anderem Speicherschutz, Privilegstufen und virtuelle Adressierung. Seit dem Intel 80286 existiert eine frühe Form; der 80386 erweiterte ihn wesentlich um 32-Bit-Funktionen und Paging.

Die CPU beginnt auf klassischen x86-PCs in einem definierten, real-mode-kompatiblen Startzustand. Firmware und Bootsoftware wechseln im Verlauf in geeignete Ausführungsmodi. Protected Mode verhindert daher nicht pauschal den Zugriff eines Betriebssystems auf „das BIOS“, sondern trennt Adressräume und Privilegien. Moderne 64-Bit-Betriebssysteme verwenden den Long Mode.

Redundante Firmware und sichere Updates

Bezeichnungen wie DualBIOS beschreiben herstellerspezifische Redundanz- oder Wiederherstellungsverfahren. Ein Mainboard kann beispielsweise zwei Flash-Bausteine, einen geschützten Wiederherstellungsbereich oder eine Flashback-Funktion besitzen. Die Umschaltung kann automatisch, per Schalter oder über eine definierte Recovery-Prozedur erfolgen.

Redundanz schützt nicht vor jedem Fehler. Ein falsches Image, eine ungeeignete Boardrevision oder unterbrochene Stromversorgung kann das System unbrauchbar machen. Vor dem Update sind Modell, Revision, aktuelle Version, Änderungsbeschreibung, BitLocker-/LUKS-Wiederherstellung und die Herstelleranleitung zu prüfen.

1. Bedarf klären

Update wegen Sicherheitslücke, Fehlerkorrektur, Stabilität oder benötigter Hardwareunterstützung durchführen - nicht wahllos.

2. Exakte Plattform identifizieren

Hersteller, Modell, Boardrevision und aktuelle Firmwareversion kontrollieren.

3. Wiederherstellung vorbereiten

Recovery-Verfahren, Verschlüsselungsschlüssel, stabile Stromversorgung und wichtige Einstellungen sichern.

4. Vorgesehenes Werkzeug verwenden

Nur freigegebenes Image und Herstellerverfahren einsetzen; Update nicht unterbrechen.

5. Ergebnis prüfen

Defaults und notwendige Einstellungen kontrollieren, Bootfähigkeit, Geräte, Sicherheit und Stabilität testen.

PXE und Netzwerkstart

PXE steht für Preboot eXecution Environment. Ein Client erhält üblicherweise über DHCP beziehungsweise ergänzende Mechanismen Netzwerkkonfiguration und Informationen über einen Bootdienst. Anschließend lädt er Startkomponenten über ein unterstütztes Protokoll. Bei UEFI werden EFI-Netzwerk-Bootloader verwendet; klassisches PXE und moderne HTTP-Boot-Verfahren sind zu unterscheiden.

Netzwerkstart eignet sich für automatisierte Betriebssysteminstallation, Thin Clients, zustandslose Systeme, Rettungsumgebungen und zentral verwaltete Rollouts. DHCP, Bootdienst, Firmwarearchitektur und Bootdatei müssen zusammenpassen. In produktiven Netzen sind Segmentierung, Zugriffsschutz, signierte Bootkomponenten und die Absicherung der Bereitstellungsserver wichtig.

ACPI: Zusammenarbeit von Firmware und Betriebssystem

ACPI bedeutet Advanced Configuration and Power Interface. Die Firmware stellt Tabellen und definierte Methoden bereit, mit denen das Betriebssystem Plattformtopologie, Geräte, Energieversorgung, Akkus, thermische Zonen und Ereignisse wie Netzschalter oder das Schließen eines Notebookdeckels verwalten kann. Das Betriebssystem trifft dabei einen großen Teil der Energieverwaltungsentscheidungen.

Nicht jede Plattform unterstützt jeden klassischen Schlafzustand. Moderne Geräte verwenden häufig S0 Low Power Idle, auch Modern Standby genannt, statt S3. Sichtbare Bezeichnungen im Betriebssystem sind deshalb nicht immer eine direkte Eins-zu-eins-Abbildung der ACPI-Zustände.

Übersicht wichtiger ACPI-Systemzustände von G0 S0 über Schlafzustände bis Soft Off und Mechanical Off
ACPI unterscheidet globale Systemzustände, Schlafzustände, Gerätezustände und Prozessorzustände. Diese Ebenen dürfen nicht miteinander verwechselt werden.Originalgröße öffnen ↗
EbeneBeispieleBedeutung
Globale ZuständeG0 Working, G1 Sleeping, G2 Soft Off, G3 Mechanical OffBeschreiben den Gesamtzustand des Systems.
System-SchlafzuständeS1 bis S4; S5 ist Soft OffUnterscheiden Energieverbrauch, erhaltenen Kontext und Aufwachzeit.
GerätezuständeD0 bis D3Beschreiben den Energiezustand einzelner Geräte.
Prozessor-LeerlaufzuständeC0, C1 und tiefere C-ZuständeC0 arbeitet; tiefere Zustände sparen mehr Energie und benötigen länger zum Verlassen.
LeistungszuständeP0 bis PnBeschreiben Leistungs-/Frequenzpunkte; moderne Steuerung kann zusätzlich CPPC verwenden.

Fehlerdiagnose und verantwortungsvolle Konfiguration

  • Vor Änderungen aktuelle Werte fotografieren oder exportieren und immer nur eine Einstellung gleichzeitig ändern.
  • Bei POST-Fehlern Herstellerhandbuch, Diagnose-LEDs, Codeanzeige und Signaltöne auswerten; Codes sind nicht herstellerübergreifend einheitlich.
  • Nach einem Firmware-Reset Bootmodus, Bootreihenfolge, SATA-/RAID-Modus, Secure Boot, TPM, Lüftersteuerung und Speicherprofil kontrollieren.
  • Clear CMOS nur nach Handbuch und im spannungsfreien Zustand durchführen. Es löscht Einstellungen, repariert aber keine beschädigte Firmware.
  • Instabilität nach XMP/EXPO oder manueller Übertaktung zuerst mit Standardwerten gegenprüfen.
  • Firmwarepasswort dokumentiert verwalten. Ein vergessenes Passwort lässt sich bei Business- und Serversystemen nicht immer durch Entfernen der Batterie löschen.

Zusammenfassung

UEFI ist heute die übliche Plattformfirmware-Schnittstelle. Sie initialisiert das System, beschreibt Hardware über Tabellen, verwaltet Bootoptionen und kann eine signaturgeprüfte Startkette unterstützen. BIOS, UEFI, Bootloader, Betriebssystem und Gerätefirmware bleiben dabei unterschiedliche Ebenen.

Für die Praxis ist besonders wichtig, unabhängige Einstellungen nicht miteinander zu vermischen: UEFI/Legacy betrifft den Startmodus, GPT/MBR die Partitionstabelle, AHCI/RAID den Storage-Controller und Secure Boot die Vertrauensprüfung. Änderungen an einer dieser Ebenen können ein installiertes System unbootbar machen und müssen vorbereitet, dokumentiert und getestet werden.

Quellen zur fachlichen Prüfung

Unterlage mitnehmen

PDF-Download nach Anmeldung

Zum Schutz der Unterrichtsunterlagen steht der PDF-Download ausschließlich angemeldeten Nutzern zur Verfügung.

9.1 BIOS und UEFI | Hardwaregrundlagen