2026 维护说明。 原文是一篇内容完整的 2017 年第一人称记录,正文署名 Chen Miao:作者在 Surface Pro 4 尝试从 USB PE 启动后,UEFI 的 Security 页面消失。文中“先关闭 Devices、再重新开启”的办法只是一次现象记录,并非已解释或经微软文档确认的修复。本版在文末保留完整导出,另以微软当前一手文档编写证据优先的恢复指南。源导出没有行尾空白,因此无需规范化。
“The security settings on Surface cannot be modified at this time. A restart is required…” 这句话本身不能确定原因。它可能来自 Windows 重启流程、Surface UEFI 状态、BitLocker 对启动测量变化的响应,或组织强制的固件策略。反复重启或继续改固件设置会破坏证据,也可能触发 BitLocker 恢复。
Table of Contents
1. 先保全数据和 BitLocker 恢复能力
更改 Secure Boot、TPM、启动顺序、UEFI Devices 或固件前:
- Windows 若能启动,把不可替代的文件复制到独立且已验证的目标。
- 检查 设备加密或 BitLocker 驱动器加密是否开启。
- 在另一台可信设备上确认自己确实能取回正确的 48 位 BitLocker 恢复密钥。用恢复屏幕显示的 恢复密钥 ID 前八位进行匹配。
- 密钥不要只存在这台 Surface 上;公开截图或求助帖不得包含恢复密钥、完整序列号、微软账户地址或组织标识。
- 若设备属于单位或学校,请 IT 确认密钥并授权任何固件操作。
微软说明:硬件、固件、软件、Secure Boot 或启动路径变化都可能要求 BitLocker 恢复;微软支持无法重建丢失的密钥。如果最终只剩重置,文件可能被删除。因此:
没有可用密钥且没有已验证备份,就停止。不要在 UEFI 中试错。
设备加密可能自动启用,密钥也可能自动保存到微软账户或工作/学校账户。不要因为自己从未手动开启 BitLocker 就假定磁盘未加密。
2. 识别确切 Surface 与软件状态
“Surface Pro”远远不够。菜单、可用控制、强制重启按键和管理功能会随型号及商用/消费 SKU 而变。
动手前记录:
| 信息 | 微软支持的查看位置 | 隐私注意 |
|---|---|---|
| Surface 确切型号 | Surface 应用 → Device information,或 Windows 系统信息 → System Model/System SKU | 型号通常可公开 |
| Windows 版本、版次、内部版本 | 设置 → 系统 → 关于 | 不公开设备 ID 或产品 ID |
| UEFI/固件版本 | Surface UEFI → PC information | 隐去序列号和系统 UUID |
| Secure Boot 状态 | Windows 系统信息 | 只记录,暂不切换 |
| 加密状态 | 设置 → 隐私和安全性 → 设备加密,或 管理 BitLocker | 永不公开恢复密钥 |
| 管理状态 | 设置 → 账户 → 访问工作或学校;另记 UEFI 密码、灰色/锁定控件或 Management 页面 | 不要断开组织 |
| 触发条件与位置 | 拍下完整提示,注明它是在 Windows 前、设置中、更新中还是 BitLocker 恢复时出现 | 隐去标识符 |
存档设备是 Surface Pro 4,不要把它的按键、截图或菜单预期套到别的型号。还要注意 Windows 10 支持已于 2025 年 10 月 14 日结束;若设备仍用 Windows 10,应在数据恢复后单独规划受支持的迁移,不要把系统迁移和固件排错混在一次操作中。
3. 先判断画面属于哪一层
| 看到什么 | 能证明什么 | 安全下一步 |
|---|---|---|
| Windows 设置或 Windows 安全中心里的提示 | Windows 请求重启,不代表 UEFI 已损坏 | 保存工作,只正常重启一次 |
| Windows 加载前的 Surface UEFI 界面 | 当前处于固件;页面取决于型号/SKU/管理 | 记录 PC information 和菜单,不改安全设置 |
| 带密钥 ID 的蓝色 BitLocker 恢复屏幕 | 加密盘未能自动解锁 | 停止并取回匹配密钥,不猜 |
| 有进度条的 Surface 固件更新屏幕 | 固件正在重启阶段应用 | 保持合规电源,不强制关机 |
| 灰色/锁定控件、UEFI 密码、SEMM、DFCI 或组织文字 | 策略或固件管理可能拥有该设置 | 停止并联系授权管理员 |
| Windows 无法启动但出现 Windows 恢复环境 | 可用恢复工具,其中部分需要 BitLocker 密钥 | 重置前先用诊断/修复工具 |
如果还无法说清提示出现在哪一层,就先不要称它为“UEFI 循环”;应先记录完整画面和复现顺序。
4. 检查所有权与管理策略
Surface 固件可在 Windows 之下受管理:
- Surface Enterprise Management Mode(SEMM)用证书保护 UEFI 配置。微软说明,修改或移除管理需要获准证书;证书丢失或损坏时不能简单重置 SEMM。
- 符合条件的商用型号可由 Intune 通过 Device Firmware Configuration Interface(DFCI)管理 UEFI 安全、启动、摄像头、麦克风等设置。
- UEFI 密码可能限制页面或修改。微软说明,遗忘的 Surface UEFI 密码无法由微软重置或找回。
若 Surface 现在或以前属于组织,不要为绕开限制而断开工作/学校账户、清除 TPM、重装 Windows 或尝试退出固件管理。联系当前授权管理员。二手设备若残留组织锁,请卖家或原组织通过受支持的管理流程解除。
Security 或 Devices 页面是否存在,本身不能证明故障;微软说明可见选项会随型号及家用/商用设备而变。
5. 只用受支持的方法进入 Surface UEFI
备份、密钥与管理检查通过后,使用微软记录的入口。
可正常使用 Windows 11 时:
- 打开 开始 → 设置 → 系统 → 恢复。
- 在 高级启动旁选择 立即重启。
- 选择 疑难解答 → 高级选项 → UEFI 固件设置 → 重启。
Windows 10 的恢复入口在 设置 → 更新和安全 → 恢复。
或使用 Surface 硬件入口:
- 正常关机并等待约 10 秒。
- 按住 音量增大。
- 保持按住,同时按下再松开 电源。
- 继续按住音量增大,直到 Surface UEFI 出现再松开。
第一次只观察:记录型号、固件版本、菜单名称、锁定/管理标志及确切提示。使用 Exit → Restart now 离开,不改 Secure Boot、TPM、启动顺序或 Devices。
6. 只执行一次有界、低风险流程
不要无限重启。以下流程只做一轮:
- 完成上面的 BitLocker、备份、型号与管理检查。
- 断开非必要 USB 存储、PE 介质、集线器、扩展坞和网络启动适配器;保留合规电源。可启动介质或启动路径变化会改变 BitLocker 测量。
- Windows 有响应时,只执行一次正常 开始 → 电源 → 重启。
- 提示仍在时,用受支持方法进入 UEFI 一次,采集证据、不改设置,再用 Restart now 退出。
- 只有 Surface 无响应,而非仅重复显示同一提示时,才按下一节针对型号强制重启一次。
- Windows 稳定后,按下文安装受支持的 Windows 与 Surface 固件更新。
- 仍然循环就停止,携第 13 节证据升级处理,不尝试无关开关。
一次正常重启、一次只读 UEFI 查看及一次正确强制重启都无效后,再做十次也不会更安全。
7. 仅在无响应时使用型号匹配的强制重启
强制重启用于冻结或无响应,不用于中断固件更新,也不是可重复使用的 UEFI 修复。
对原文的 Surface Pro 4,微软当前“较早 Surface 型号”方法是:
- 同时按住 音量增大 + 电源,直到屏幕关闭;即使徽标闪现也至少持续 15 秒。
- 松开两键,等待 10 秒。
- 按下再松开 电源开机。
较新的 Surface 系列通常使用另一方法:按住电源直到关机/重启并出现 Windows 徽标,约 20 秒;微软支持页列出了适用型号。按键前先确认确切型号,只做一次匹配流程。固件更新进度可见时绝不强制断电。
8. 只经微软更新,并准备好电源与恢复
对多数用户,微软建议用 Surface 应用和 Windows 更新:
- 连接合规充电器;微软要求 Surface 固件更新前电量至少 40%。
- 在 Surface 应用打开 Help & support 并检查更新状态。
- 打开 Windows 更新,安装适用的 Windows、可选更新及名称含 Surface 的驱动/固件。
- 让下次重启完整结束;Surface 固件在重启时应用,进度屏幕不得中断。
若确实需要手动包,请在微软 Surface 驱动/固件页面选择确切型号与 Windows 版本,并从那里进入 Microsoft Download Center。不要用驱动网站、论坛附件、镜像或“差不多型号”的固件。
普通微软更新通常会与 BitLocker 协调。若另行计划手动固件或启动安全修改,先验证恢复密钥,再按已授权的微软/IT BitLocker 暂停与恢复流程操作。暂停会临时降低保护,不应随意进行或长期保持。
9. 理解 Secure Boot、TPM 与 BitLocker 后果
- Secure Boot 保护启动链;改变其状态、密钥、证书或启动顺序会改变 TPM 测量并触发 BitLocker 恢复。
- 清除 TPM 不是重启。 微软警告它会删除 TPM 创建的密钥,可能使 Windows Hello PIN/生物识别及仅由这些密钥保护的数据失效。
- 不要在不属于你的设备上清除 TPM;工作/学校 Surface 未经 IT 指示绝不能清除。
- 不要只为消除警告或启动未经验证的 PE/Linux 镜像而关闭 Secure Boot。
- 不要删除或替换 Secure Boot 密钥、绕过 UEFI 密码或使用所谓“解锁”工具。
- 授权修改后若出现 BitLocker 恢复,按密钥 ID 匹配并用正确密钥解锁,再确定根因。反复恢复需要诊断,不是反复输密钥就算解决。
本指南有意不提供 Secure Boot/TPM 绕过或凭据规避步骤。
10. 把 2017 Devices 开关视为历史,而非默认修复
原作者报告:关闭 UEFI Devices 项后,消失的 Security 页面恢复,随后又重新开启设备;作者也明确说原因未知。
微软当前 Surface UEFI 文档描述了设备控制,还说明 SEMM 甚至可控制是否显示 Security 和 Devices 页面,但没有把“切换全部设备以刷新 Security”记录为通用修复。关闭设备可能移除 Wi‑Fi、蓝牙、摄像头、麦克风、USB、Type Cover 等硬件,而且设置可能属于组织。
因此,本维护指南不建议复现。只有微软 Surface 支持或授权管理员针对本人拥有且未受管设备要求测试某个具体设置时,才应先备份并确保密钥可用,只改指定项,记录前后状态,再严格按指示恢复。
11. Windows 无法启动时
如果 Windows 恢复环境(Windows RE)自动出现,请注意加密设备的某些工具需要 BitLocker 密钥。优先采用有界、可逆的诊断:
- 启动故障使用 启动修复。
- 仅当故障紧随更新且恢复界面提供选项时使用 卸载更新。
- 存在已知还原点且理解会撤销哪些系统变化时使用 系统还原。
不要仅为让 UEFI 提示消失就选择 重置此电脑。重置不是第一步,微软也警告恢复/重置路径可能删除文件。若内部恢复环境不可用,只使用对应确切型号的官方 Surface 恢复映像,并明白创建恢复 U 盘会擦除该 U 盘。
如果数据未备份、恢复密钥不可用、磁盘可能故障,或恢复选项与微软当前页面不同,请停止,在写入磁盘前寻求微软或合格数据恢复帮助。
12. 任一门槛失败就停止并升级
遇到以下任一情况立即停止:
- 没有已验证备份或可用 BitLocker 恢复密钥;
- 设备属于组织、已受管理、受密码保护或显示锁定固件控件;
- 固件更新进度屏幕正在运行;
- 提示要求清除 TPM、删除 Secure Boot 密钥、重置出厂密钥或移除管理;
- BitLocker 恢复意外出现或反复出现;
- 充电器/电池不可靠、Surface 过热、电池鼓包或出现存储错误;
- 一次正常重启、一次只读 UEFI 查看及一次型号匹配强制重启均无变化;
- 屏幕或菜单不符合已确认型号的文档。
这些属于授权、数据恢复、策略或硬件支持问题,不是绕过安全的理由。
13. 准备有效的支持证据包
向微软 Surface 支持或管理员提供:
- Surface 确切型号和消费/商用 SKU;
- Windows 版本、版次与内部版本;
- UEFI/固件版本;
- 加密状态以及是否能取回匹配密钥;
- 管理状态:工作/学校连接、DFCI/SEMM 标志、UEFI 密码、灰色控件;
- 提示的确切文字和所在位置;
- 发生前动作:更新、USB/PE 启动、Linux 尝试、启动顺序修改或不明重启;
- 每个相关画面的脱敏照片;
- 已执行的有界步骤及结果。
授权支持匹配记录时只分享 BitLocker 密钥 ID 前八位,不分享 48 位恢复密钥。序列号只通过微软或组织的私密支持渠道提交。
14. 快速决策表
| 条件 | 可否本地继续 | 下一步 |
|---|---|---|
| Windows 可启动;数据和密钥已验证;个人未受管设备 | 可以,但有界 | 正常重启 → 只读 UEFI 检查 → 官方更新 |
| BitLocker 恢复屏幕 | 不改固件 | 取回匹配密钥并诊断触发原因 |
| 工作/学校管理、DFCI、SEMM、UEFI 密码、灰色控件 | 不可以 | 授权 IT/管理员 |
| 固件更新进度 | 不得中断 | 保持电源并等待 |
| Windows 无法启动,但密钥和备份可用 | 谨慎 | 重置前先用 Windows RE 修复工具 |
| 无密钥或无备份 | 不可以 | 数据恢复/授权支持 |
| 有界流程后仍循环 | 不可以 | 携证据联系微软 Surface 支持 |
15. 微软一手文档
- Surface UEFI 使用方法
- 管理 Surface UEFI 设置
- 识别 Surface 型号
- 查找 BitLocker 恢复密钥与备份恢复密钥
- BitLocker 概述与恢复流程
- 强制关闭并重启 Surface
- 下载 Surface 驱动和固件
- Surface Enterprise Management Mode与 SEMM UEFI 设置参考
- Windows 恢复环境
- 创建并使用 Surface USB 恢复驱动器
- 微软 TPM 清除注意事项
16. 2017 年原始导出(逐字保留)
下面完整保留源导出的每个字节,包括原措辞、署名、历史链接、相对图片引用和原因不明的 workaround。原文没有行尾空白,因此未作规范化。它是 2017 年报告的证据,不是当前微软指南。
---
id: 26
title: '(SOLVED)HOW TO BREAK THE LOOP “RESTART SURFACE TO MODIFY SECURITY SETTINGS”'
slug: 'solvedhow-to-break-the-loop-restart-surface-to-modify-security-settings-2'
date: '2017-05-09T15:08:23'
modified: '2023-09-30T13:57:00'
status: 'publish'
link: 'https://blog.lazying.art/en/html/computer_internet/hardware_system/26/solvedhow-to-break-the-loop-restart-surface-to-modify-security-settings-2.html'
author: 'Lachlan Chen'
categories:
- 'Hardware & System'
---
Reference Link:
http://earnfs.sinaapp.com/html/1237.htm
Handing on my new Surface Pro 4,I try to install ubuntu on it. But I lost my “Security” menu in UEFI while I try to boot from a PE in my USB stick.Then I get stuck in the “Restart to Surface UEFI” loop with a message ‘The security settings on Surface cannot be modified at this time. A restart is required to make changes to the security settings’. The default security settings menu no longer appear no matter how many times I restart. I googled as many as I can, but I still cannot find a way to fix this.
[](http://earnfs.files.wordpress.com/2016/04/11.jpg)
Though I nearly give up this, but as a geek I have to know what’s the ball in it. It still lingered in my mind luring me. And most important I feel I lost my control on my computer, which is unacceptable!
I have to know!!! Or I can’t stop to ponder this.
Last night, an idea occured in my mind. I try to turn off the ‘Devices’ to trigger the settings to fix this. The result is amazing. I didn’t believe it worked. The pity is I still don’t know the reason why this happend.
Turn off the Devices:
[](http://earnfs.files.wordpress.com/2016/04/2.jpg)
The Security settings come back again:
[](http://earnfs.files.wordpress.com/2016/04/31.jpg)
Turn on all the Devices, you don’t expect a computer without camera, WIFI, and bluetooth…
[](http://earnfs.files.wordpress.com/2016/04/41.jpg)
Enjoy your full-controled computer again!
—-
by Chen Miao
