拓十年匠心定制 · 商业建站与技术教学双线并行 咨询热线:400-886-1026 service@lmnt.cn
ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

老电脑装Win11:绕过TPM与CPU白名单的强制安装方案

老电脑装Win11:绕过TPM与CPU白名单的强制安装方案

一台 i5-6500 的老笔记本,8GB 内存、512GB 固态,跑 Win10 一点不喘,结果设置里弹出一行字:这台电脑不满足 Windows 11 的系统要求。机主把截图发过来问我,是不是必须换电脑。我看了一眼,卡的只有两件事:BIOS 里的 TPM 开关没打开,以及这颗 CPU 不在微软的白名单里。前者是没开,后者是微软主动画的线。这两件事,恰好就是本文要聊的核心——在 TPM 缺失、CPU 不在支持列表的情况下,怎么把 Win11 强制装上去,以及装上去之后你到底会遇到什么。

这里说的"无视配置",指的是绕过 Windows 安装程序里的硬件合规检查,不是修改什么系统内核,更不是给系统打补丁。它的本质是:安装器在写入系统文件之前会做一轮"查户口",我们要做的,是让这一轮检查要么看不到不合格项,要么干脆跳过。

适合读这篇的人有三类:手上有还能用但不在支持列表里的老机器、想省钱不换硬件的;需要在虚拟机里反复重装 Win11 做测试的;以及公司里有一批 7 代酷睿办公机、采购批不下来但又要统一系统版本的运维。三类人的场景不一样,能接受的方案也不一样,所以下面我会把四条路线都摊开讲,包括每条路线在什么情况下会翻车。

1. 先别急着"无视":Win11 到底在哪几处卡人

很多人一上来就搜"绕过 TPM 检测",其实连自己被卡在哪一项都没确认。安装程序给出的提示往往只有一句"这台电脑不满足 Windows 11 的系统要求",具体是哪一条不合格,得自己一项项对。把卡点找准,能省掉后面一大半无用功——我见过太多人在那儿折腾注册表,结果真实原因是 BIOS 里 Secure Boot 处于关闭状态。

1.1 五条硬门槛和两条软门槛的实际分布

Windows 11 的最低要求里,真正会拦住安装的其实只有五条,另外两条更多是体验层面的建议值。

检查项官方要求实际拦截强度常见误判
处理器64 位、1GHz 以上、双核、且在支持列表内强拦截(白名单)主频够但型号不在列表
内存4GB 及以上中(可绕过)4GB 刚好边界,虚拟机常卡这里
存储64GB 及以上中(可绕过)分区剩余空间不足,不是物理容量
固件UEFI 且支持 Secure Boot强拦截传统 BIOS 引导、MBR 分区
TPMTPM 2.0强拦截芯片有但 BIOS 里没开
显卡DirectX 12 / WDDM 2.0 驱动基本不拦老核显装不上新驱动
显示器9 英寸以上、720p不拦无

表格里"强拦截"的三项,就是我们要处理的对象。注意第三行的存储检查,它看的是目标分区可用空间而不是硬盘总容量,我遇到过一台 256GB 固态的机器被判定不通过,原因是 C 盘只留了 40GB。

还有一个容易被忽略的前置条件:磁盘分区表必须是 GPT,启动方式必须是 UEFI。如果你现在的 Win10 是用传统方式装的,MBR 分区 + 传统引导,那不管 TPM 怎么绕,安装器都不会让你升级。这种情况下先用系统自带的转换工具把分区表转过来:

mbr2gpt /validate /allowFullOS mbr2gpt /convert /allowFullOS

第一条命令只做校验,确认能转再执行第二条。转完之后要去 BIOS 里把 CSM 关掉、开启纯 UEFI 启动,否则机器可能直接进不去系统。这个操作不可逆,一定要先备份。我自己的习惯是转换前用磁盘工具把整个分区表信息截个图存下来,出问题的时候至少知道原来长什么样。

1.2 TPM 这道坎,一半是"没开"而不是"没有"

这是我这些年帮人看机器时最想吐槽的一点:2016 年之后出厂的主板,绝大多数都带 TPM 2.0,只是默认关闭。Intel 平台叫 PTT(Platform Trust Technology),AMD 平台叫 fTPM,都是集成在芯片组或 CPU 里的固件实现,不需要额外买模块。

各家的 BIOS 里开关位置和叫法完全不同,我整理了一份常见对照:

主板/整机品牌位置路径选项名称
华硕Advanced > PCH-FW ConfigurationPTT / Intel Platform Trust Technology
微星Settings > Security > Trusted ComputingSecurity Device Support
技嘉Settings > MiscellaneousIntel Platform Trust Technology (PTT)
联想商用Security > Security ChipSecurity Chip Type 选 PTT
戴尔Security > TPM 2.0 SecurityTPM On / PTT
惠普Security > TPM Embedded SecurityTPM Device 选 Available

进 BIOS 的按键各家也不同,常见的是开机狂按 F2、Del、F10 或 F12。开启之后别急着装系统,先在当前 Win10 里跑一下tpm.msc,确认状态是"TPM 已就绪,可用于"并且规范版本是 2.0。如果显示 1.2,说明选到了独立模块或者老固件,回去把设备类型改成 PTT/fTPM。

注意:如果你用的是 AMD 锐龙平台,打开 fTPM 之后系统出现每隔几十秒轻微卡顿、音频有咔哒声、游戏偶发掉帧,这不是错觉。这是特定 AGESA 版本下 fTPM 的已知问题,解决办法是把主板 BIOS 刷到包含 AGESA 1.2.0.7 及以上的版本;如果刷不了,可以考虑插一块独立 TPM 模块(dTPM)来顶替 fTPM,代价是十几到几十块钱和主板上的一个插槽。

确认了 TPM 确实是"没有"而不是"没开"之后,再往下看绕过方案才有意义。这一步不做,后面全是白忙。

1.3 CPU 白名单为什么卡在 8 代和 Zen 2

CPU 这条线是最多人不服气的地方:凭什么 i7-7700K 跑不动 Win11。微软给出的理由集中在虚拟化安全特性上,最常被引用的是 MBEC(Mode-Based Execution Control,基于模式的执行控制)。简单说,这是一个硬件级的机制,用来降低虚拟化安全功能(VBS、内存完整性)带来的性能开销。

我用一个类比解释:VBS 相当于把系统内核关进一个玻璃房,每次它要执行代码都得先经过一道检查。如果 CPU 有这个硬件机制,这道检查由硬件顺手完成,开销几乎为零;没有的话就得靠软件模拟,每次进出都要额外算一遍,性能损失就很明显了。Intel 从第 8 代酷睿开始、AMD 从锐龙 2000 系列(Zen+)开始逐步具备这个能力,所以白名单画在了那里。

这也解释了为什么"绕过"之后老机器确实会有一点性能上的代价——不是系统本身慢了,而是安全功能要么开不了,要么开了之后开销更大。实际感受上,日常办公和看视频基本察觉不到,跑重度虚拟化或者大型游戏才可能有几帧的差距。

2. 安装程序的"查户口"流程:为什么你改了半天注册表还是被拦

搞明白卡点之后,下一步要理解的是安装程序在什么时间、用什么方式做这套检查。这一节是整篇文章里最"反常识"的部分:很多人失败不是因为方法错,而是因为改注册表的时机不对,或者改错了注册表的路径。

2.1 setup.exe 与 appraiserres.dll 的分工

Windows 安装介质根目录下有个 setup.exe,它是整个安装流程的总调度。你双击它、或者在现有系统里挂载 ISO 之后点击"现在安装",走的都是它。而真正决定"这台机器能不能装"的判断逻辑,被封装在sources\appraiserres.dll这个文件里。这个模块的职责就是读取硬件信息、和一份内置的规则表做比对,然后返回"通过"或者"不通过",以及具体的失败原因。

理解这个分工很重要,因为它直接决定了你有两条完全不同的干预路径:一条是改配置,告诉安装器"别检查了";另一条是换零件,把这个做判断的模块本身换掉或拿掉。前者风险低、操作简单,后者更彻底、但对动手能力有要求,而且不同版本的镜像行为不一致。

顺带说一句,在系统里原地升级时,安装器还会顺带检查你的系统语言、版本、剩余空间、是否有不兼容的驱动,甚至有没有在运行某些特定程序。所以原地升级报错时,别默认就是 TPM 的问题,先点开报错详情看具体是哪一条。

2.2 MoSetup 与 LabConfig 两个注册表位置的区别和对应用途

这是最容易搞混的地方。两个键看起来都是"绕过检查",但生效场景完全不同。

HKLM\SYSTEM\Setup\MoSetup下的AllowUpgradesWithUnsupportedTPMOrCPU,只对原地升级生效。也就是你已经有一个能正常启动的 Windows(通常是 Win10),在系统里挂载镜像运行 setup.exe 的情况下。在管理员权限的命令提示符里执行:

reg add "HKLM\SYSTEM\Setup\MoSetup" /v AllowUpgradesWithUnsupportedTPMOrCPU /t REG_DWORD /d 1 /f

这个键的优点是官方自己留的口子,不需要动镜像文件,改完直接跑安装程序就行。缺点也很明确:它只处理 TPM 和 CPU 两项,内存和存储不够的话照样被拦;而且它管不了从 U 盘启动的全新安装。

HKLM\SYSTEM\Setup\LabConfig则是在安装介质已经启动起来之后用的。它的原理是给安装程序预先塞一组"跳过标记",在"现在安装"按钮出现的那一屏,按 Shift+F10 调出命令提示符,然后执行:

reg add "HKLM\SYSTEM\Setup\LabConfig" /v BypassTPMCheck /t REG_DWORD /d 1 /f reg add "HKLM\SYSTEM\Setup\LabConfig" /v BypassSecureBootCheck /t REG_DWORD /d 1 /f reg add "HKLM\SYSTEM\Setup\LabConfig" /v BypassRAMCheck /t REG_DWORD /d 1 /f reg add "HKLM\SYSTEM\Setup\LabConfig" /v BypassStorageCheck /t REG_DWORD /d 1 /f reg add "HKLM\SYSTEM\Setup\LabConfig" /v BypassCPUCheck /t REG_DWORD /d 1 /f

五个键分别对应五类检查,实际用的时候可以只写你需要的。加完之后关掉命令行,点"现在安装",检查环节就被跳过了。

用文字描述容易记混,我做个对照表:

项目MoSetup 方案LabConfig 方案
适用场景已有系统原地升级U 盘/光盘启动的全新安装
操作时机运行安装程序之前安装界面出现之后
覆盖范围TPM + CPUTPM/SecureBoot/内存/存储/CPU
是否需要改镜像否否
是否影响现有系统修改后建议升级完再删掉只存在于安装环境,不影响已装系统

2.3 时机不对等于白改:三个必须踩准的节点

我踩过的坑基本都集中在这三个节点上。

第一个节点是注册表改在哪个系统里。原地升级时如果使用了 U 盘启动,那你 Shift+F10 打开的命令行操作的其实是 WinPE 环境,改的也是 WinPE 里的注册表,跟硬盘上原有的系统没关系,改完重启就没了。想要对原地升级生效,要么在现有系统里先改 MoSetup,要么在安装界面里用reg load把目标系统的注册表挂载上来改——但这属于进阶操作,不推荐新手尝试。

第二个节点是改完之后有没有刷新。LabConfig 的键值是在点"现在安装"那一刻读取的,如果你在安装进程已经启动之后才去改,那这一轮检查早就跑完了。正确顺序是先 Shift+F10、改完、关闭窗口,再点安装。

第三个节点是新版本镜像可能收紧。从 24H2 这批年度版本开始,安装器的检查逻辑做过调整,部分环境下单独设置 LabConfig 会被忽略,需要配合处理 appraiserres.dll 才能过。这不是我瞎猜,是实际装机时遇到的——同一台机器,用旧镜像一次过,换新镜像就卡住。所以如果你按上面的步骤改完还是被拦,别怀疑自己操作错了,直接换到第 3 节的路线 C 或 D。

提示:如果你打算用 LabConfig 方案,建议在改之前先把HKLM\SYSTEM\Setup下面的现有内容导出备份一份,尤其是当你在自己的主力机上折腾的时候。改错了删掉重建就行,但有个备份心里踏实。

3. 四条强制升级路线,从最省事到最彻底

前面铺垫了这么久,这一节是全篇的核心。四条路线的排序原则是:对现有数据的破坏程度从低到高,对动手能力的要求也从低到高。如果你只是想给家里那台老台式机升个级,路线 A 大概率就够了;如果你手上有十几台机器要批量处理,直接看路线 D。

路线适用场景难度保留原有软件与设置主要风险点
A 原地升级改 MoSetup已有可启动的 Win10低是镜像版本高时可能失效
B 安装界面建 LabConfigU 盘启动全新安装低否新版镜像可能忽略键值
C 替换 appraiserres.dll前两条都失效中视用法而定需要重新打包 ISO
D PE 下直接释放镜像批量装机、彻底绕开中高否引导修复需要手工操作

3.1 路线 A:原地升级改 MoSetup(保住软件和设置)

这是我最推荐的默认方案,因为它有一个别人替代不了的优点:你原来装的所有软件、配置、账号、桌面文件全都在,升级完了直接能用。对于一台装着开发环境、行业软件或者一堆注册表配置的机器来说,这个价值远远超过省下的那点时间。

完整操作流程:

  1. 到微软官网下载 Windows 11 的 ISO 镜像,或者在官网下载"安装助手"。
  2. 右键 ISO 文件选择"装载",虚拟光驱会挂载出一个盘符。
  3. 以管理员身份打开命令提示符,执行前面那条reg add添加AllowUpgradesWithUnsupportedTPMOrCPU。
  4. 拔掉网线(或者关闭 Wi-Fi)。这一步不是可选项,我强烈建议这么做:安装程序在联网状态下会先去下载更新,在老机器上这个阶段能卡半小时甚至直接失败,断网后它会跳过下载,安装速度快很多。
  5. 运行虚拟光驱里的setup.exe,选择"保留个人文件和应用"。
  6. 安装过程中会重启几次,第一次重启后就可以把网线插回去了。

关于第 4 点补充一句:断网安装的代价是升级后第一次进桌面需要自己手动跑一次 Windows Update 把补丁补齐,多花十几分钟,但换来的稳定性提升是值得的。我在一台 6 代 i5 的机器上对比过,联网升级耗时 70 多分钟且中途报错一次,断网升级 25 分钟一次成功。

还有一个细节:如果你的系统盘启用了设备加密(很多笔记本出厂默认开启,尤其是装过 Win11 家庭版的机器),升级前一定要先确认恢复密钥在哪。在命令提示符里跑manage-bde -status,如果看到"保护已开启",就去你的账户后台把恢复密钥导出到 U 盘或者打印出来。这个密钥在你升级后如果因为硬件变更触发恢复界面时,是唯一能解锁的东西。

3.2 路线 B:安装界面建 LabConfig(介质启动场景)

当你面对的是新硬盘、或者想彻底重装的时候,就用这条路线。用官方镜像制作 U 盘启动盘,注意制作工具的选择:用官方的媒体创建工具做出来的盘是无法直接改的,因为写入后会被重新校验;更省事的做法是用 Rufus 之类的工具,直接把 ISO 写进去。

制作好之后从 U 盘启动,等出现语言选择界面或者"现在安装"按钮的时候,按 Shift+F10。笔记本键盘可能需要同时按 Fn,这一点很多人卡住,尤其是联想的机器。

命令提示符出现后,输入前面给的五行reg add命令。注意这个环境下的HKLM\SYSTEM\Setup是真实存在的,不需要先创建项,直接写值就行。写完关闭窗口,点"现在安装",后面就一路正常走。

这条路线的一个变体是把绕过步骤自动化。方法是在 U 盘根目录放一个autounattend.xml,里面预先写好那几条注册表键和跳过联网的策略。这样每次装机都不用再按 Shift+F10 了,适合经常装机的场景。文件内容不长,核心就是在Microsoft-Windows-Setup段落之外加一段RunSynchronous命令执行 reg add。

3.3 路线 C:动 ISO 里的 appraiserres.dll(老版本镜像文件替换)

当前两条路线都失效,说明安装器把检查做得更死了。这时候就直接动它的"零件"。

具体做法是先解开 ISO。用解压工具把 ISO 里的全部内容提取到一个文件夹(注意引导文件也要提取,用支持 ISO 的解压工具),然后处理sources\appraiserres.dll。有两种常见处理:

  • 替换法:从较老版本的 Win11 ISO(比如 21H2 或 22H2)里提取同名的 dll,覆盖到新镜像的 sources 目录。老版本的判断逻辑宽松,能被新安装器调用,这是目前公认成功率最高的做法。
  • 置空法:用一个同名同大小的空文件替换。这个方法有一定概率在后续"检查更新"阶段报错,不如替换法可靠。

处理完之后需要重新生成 ISO,用 ADK 里的 oscdimg 工具:

oscdimg -m -o -u2 -udfver102 -bootdata:2#p0,e,bD:\ISO\boot\etfsboot.com#pEF,e,bD:\ISO\efi\microsoft\boot\efisys.bin D:\ISO D:\Win11_Mod.iso

这条命令的意思是:以D:\ISO为源目录,同时写入传统引导文件和 UEFI 引导文件,生成混合模式 ISO。参数里的路径要按你的实际情况改。生成好之后用 Rufus 写盘,或者直接挂载做原地升级。

整个流程里最容易出错的地方是引导文件的路径。efisys.bin在efi\microsoft\boot\下面,大小写敏感(虽然 Windows 不区分,但命令写错会直接报错)。如果 oscdimg 报"找不到引导文件",先确认这两个文件确实存在,它们在原始 ISO 里就是隐藏的。

3.4 路线 D:PE 下直接释放镜像(最彻底,也最需要动手能力)

前面三条路线本质上都是在"骗"安装程序,这条路线是绕过它——我们不让 setup.exe 来装系统,而是自己把系统映像释放到硬盘上。

原理很简单:安装器做的检查全部发生在 setup 阶段,而把install.wim里的文件展开到分区这个动作,本身不包含任何硬件判断。只要我们把映像释放好、引导配好,系统就能起来。

操作步骤:

  1. 用 PE 启动盘启动(微 PE、优启通之类的都行,自己做也行)。
  2. 用磁盘管理工具把目标硬盘分好区。UEFI 引导需要至少三个分区:EFI 分区(300MB 左右,FAT32)、MSR 分区(16MB,可以不要)、系统分区(NTFS)。
  3. 确认光盘或 U 盘里的sources\install.wim可以被访问。如果镜像是install.esd格式,先转成 wim,或者直接用支持 esd 的工具。
  4. 用 DISM 释放映像:
dism /Apply-Image /ImageFile:D:\sources\install.wim /Index:1 /ApplyDir:C:\

/Index后面跟的是版本序号,同一个 wim 里可能打包了家庭版、专业版等多个版本,用dism /Get-WimInfo /WimFile:D:\sources\install.wim先列出来看,选你要的那个。

  1. 修复引导。假设 EFI 分区被挂载成了 S 盘:
bcdboot C:\Windows /s S: /f UEFI

看到"已成功创建启动文件"就说明引导写好了。

这条路线的好处是彻底、快。跳过安装器的所有检查和询问,直接把文件铺上去。一台老机器从开始到进桌面,我最快做到 12 分钟。坏处是它不给你保留任何旧数据,而且如果你分区分错了(比如把 EFI 分区设成了 NTFS),系统起不来。分区的活儿一定要在动手前想清楚。

另外,PE 安装有个小细节:释放完镜像重启进首次设置界面时,会弹出一个"你的设备不符合建议的系统要求"的声明页,点"接受"就能继续。这个页面只是告知,不点的话会一直卡在那里,很多人以为是安装失败了。

4. 虚拟机和特殊平台的坑:TPM 得"造"一个出来

在虚拟机里装 Win11 是另一个高频场景——测试、教学、跑一些不能装在本机的软件,都需要。这类环境有个共同点:没有物理 TPM,也没有真实的主板固件,所以要么让虚拟机软件虚拟一个出来,要么继续用绕过方案。两种思路各有各的坑。

4.1 VMware 加 TPM 必须先加密虚拟机

在 VMware Workstation 里添加虚拟 TPM 设备时,最常见的报错是"无法添加设备,需要先加密虚拟机"。这不是 bug,是设计使然:虚拟 TPM 需要存储密钥,而 VMware 要求这些数据必须放在加密的虚拟机文件里。

正确顺序是:

  1. 关机状态下,右键虚拟机 > 设置 > 选项 > 访问控制,点击"加密"。
  2. 设置一个密码(自己记住,忘了就打不开虚拟机了)。
  3. 加密完成后,回到"硬件"页,点"添加" > "可信平台模块",类型选 2.0。
  4. 同时把"选项"里的"高级" > "固件类型"设为 UEFI,并勾选"启用安全启动"。

如果不想走加密这条路,也可以在虚拟机的.vmx配置文件里加一行:

managedvm.autoAddVTPM = "true"

这是让虚拟机在启动时自动添加虚拟 TPM。不过这行配置在不同版本的 Workstation 上行为不完全一致,加密方案更可靠。

再补一个经验:加密之后的虚拟机,每次改动硬件配置都可能要求输入密码,用久了挺烦。如果只是临时测试,我会选择不加 TPM,直接用路线 B 的 LabConfig 绕过,省事得多。

4.2 VirtualBox、Hyper-V 的开关位置

VirtualBox 从 7.0 开始提供虚拟 TPM 2.0。设置路径是虚拟机设置 > 系统 > 主板,把"芯片组"设为 ICH9,然后到"系统 > 处理器"旁边的"TPM"标签里勾选"启用 TPM",版本选 2.0。同时"系统 > 主板"里的"启用 EFI"必须勾上,否则虚拟 TPM 不生效。VirtualBox 的坑在于,如果你的虚拟机是从 6.x 升上来的旧配置,TPM 选项可能是灰的,需要新建虚拟机或者手动改配置文件。

Hyper-V 的情况稍微绕一点:第二代虚拟机默认支持虚拟 TPM,但要启用它需要给虚拟机配置密钥保护器。图形界面里勾选"启用 TPM"时如果报错,用 PowerShell 处理:

Set-VMKeyProtector -VMName "Win11-Test" -NewLocalKeyProtector Enable-VMTPM -VMName "Win11-Test"

这两条命令的顺序不能反,先设置密钥保护器,再启用 TPM。Hyper-V 的另一个注意点是"受保护的网络"和"动态内存"这两个功能,在 Win11 虚拟机上建议关掉动态内存,因为 Win11 对内存变化的响应不太友好,可能出现卡顿。

4.3 苹果 M 系芯片:ARM 版镜像是唯一选择

如果你用的是搭载苹果自研芯片的 Mac,需要先接受一个前提:这些机器是 ARM 架构,装不了 x86 版本的 Windows。市面上那些虚拟机软件能装的是 Windows 11 ARM 版,它通过内置的模拟层来运行 x64 程序,日常办公软件没问题,但对驱动敏感的专业软件、部分游戏和依赖底层硬件的工具可能跑不起来。

第二件事是镜像来源。不要试图用官方的 x64 ISO,那个在 ARM 虚拟机上根本起不来。需要用 ARM64 版本的镜像。

第三件事是网络。ARM 虚拟机上装完 Win11 之后,常见现象是设备管理器里有一个未知设备、右下角网络图标显示受限或者打不开网页。原因通常是虚拟网卡驱动没有正确匹配。处理思路是:先在虚拟机设置里把网络模式从"桥接"改成"共享网络"(NAT),重启虚拟机;如果还是不行,检查虚拟机软件是否安装了增强工具/客户机工具,这一步会一并装上网络驱动。我遇到过的几次网络异常,九成都是没装增强工具导致的。

5. 绕过去以后会发生什么:水印、更新与 TPM 功能缺失

这一节是我最想写给所有准备硬上 Win11 的人看的。前面讲的都是"怎么装",但真正影响你未来两年使用体验的,是"装完之后"。

5.1 设置页那行提示和桌面右下角的水印

在不满足硬件要求的设备上,Win11 会在两个地方提醒你:

  • 桌面右下角可能出现半透明的水印文字,大意是"系统要求未满足"。
  • 设置 > 系统 > 关于页面里,会有一行说明这台设备不符合 Windows 11 的所有系统要求。

这两个提示只是提示,不影响功能,也不影响你正常使用。但它们确实碍眼,尤其是水印。

关于去水印,我要给一个明确的建议:网上流传的各种改注册表、替换系统文件的方法,我试过几种,风险都明显大于收益。改注册表的方式在系统更新后容易被重置,而替换系统文件这类操作一旦出错,可能直接导致进不去桌面。为了桌面右下角那行字去动系统核心文件,这笔账我算不过来。我的处理方式是接受它,反正平时开着窗口也看不见。

5.2 Windows Update 的真实推送情况与"暂停到 2099 年"的代价

这是绕过硬件的用户最关心的问题:还能不能收到安全补丁?

微软官方给出的口径是:在不满足要求的设备上,不保证提供更新,也不保证驱动兼容性,并且保留停止推送的权利。措辞很谨慎,因为它确实给自己留了余地。

从实际观察来看,这些设备目前仍然能通过 Windows Update 收到月度安全更新,也能收到年度版本的功能更新。但这里有一个我必须强调的坑:不要用"暂停更新到 2099 年"这种做法来图省事。原理是把PauseUpdatesExpiryTime这个注册表键改成一个极远的日期,让系统以为你在"暂停更新"状态。问题是这个状态会连安全补丁一起停掉。一台既不满足官方硬件要求、又半年没打过补丁的机器,是相当危险的组合。如果你的目标是"不想被强制重启"或者"不想被推功能更新",正确的做法是用组策略或者服务管理去精细化控制更新行为,而不是一刀切地把更新通道关死。

对绕过硬件的机器,我的建议更简单:保持更新通道畅通,但把主动重启的时间设在你不用电脑的时段。

5.3 没有真 TPM 时,哪些功能会用不了

这是很多人忽略的一块。TPM 不是个装样子的芯片,它承担着几项实际功能:

功能依赖绕过 TPM 后的表现
设备加密(BitLocker 简化版)TPM 2.0无法自动启用,可手动用密码方式开启
Windows Hello 生物识别TPM面容/指纹登录可能不可用
增强登录安全性TPM + VBS无法启用
内存完整性(HVCI)虚拟化可以开启,但在老 CPU 上性能开销明显
凭据保护TPM + 虚拟化基本不可用

如果你只是家用、不涉及公司域环境,表格里这些功能的缺失基本没有感知。但如果你是被公司要求统一装 Win11 的办公设备,要注意"身份凭据保护"这类功能在企业环境里可能是合规模板的一部分,装之前最好和 IT 确认一下。

顺带说一句,就算你在 BIOS 里把 TPM 打开了,只要是绕过 CPU 白名单装上去的机器,内存完整性的性能开销还是会比支持列表内的机器高。这是 MBEC 那件事的延续——绕过了安装时的检查,绕不过开机后的运行开销。

5.4 授权归授权,硬件路归硬件路

这一块必须说清楚:绕过硬件检查,和你使用什么授权,是完全独立的两件事。前者是技术层面的安装流程调整,后者是授权管理层面的事。

有人在网上把这两件事混着说,这是不对的。正确的信息是:Windows 的数字授权是和你的设备或账户绑定的,从 Win10 升级上来的设备,原有的授权状态在升级后通常会自动延续。如果你想从家庭版升到专业版,那是另一条完全不同的授权路径,跟本文讨论的硬件绕过没有半毛钱关系。企业批量部署的机器,请按公司的授权管理流程走。

我见过最没必要的操作,是在一台硬件本来就不合规的机器上,为了"显得正规"去找来路不明的密钥。硬件不合规最多是收不到保证的更新,用不明来源的密钥出问题,性质完全不同。

6. 我的实操清单:升级前后的检查项与回滚预案

讲了这么多方法和原理,最后这一节是我每次动手前都会过一遍的清单。说实话,绕过硬件检查这件事本身没什么难度,真正的风险都藏在"我以为没问题"的地方。

6.1 动刀之前的备份与 10 天回滚窗口

升级前必须确认的四件事:

  1. 重要数据有独立备份。不是备份到同一个硬盘的另一个分区,是备份到移动硬盘或者网络存储上。这一点没有例外。
  2. 设备加密已确认状态。跑manage-bde -status,如果保护已开启,先导出恢复密钥。
  3. 确认原系统的激活状态。在设置 > 系统 > 激活 里看清楚现在是什么状态,截图保存。升级之后如果状态变了,你至少有依据可以追溯。
  4. 腾出至少 30GB 的 C 盘空间。原地升级过程中系统会创建一个 Windows.old 目录保存旧系统文件,空间不够会直接导致升级失败。

关于回滚,这里有个非常实用的信息:微软给原地升级留了10 天的回滚窗口。升级完成后的 10 天内,你可以在设置 > 系统 > 恢复 里选择"返回",退回原来的系统。这个操作会保留你在升级后新建的文件,但会卸载掉升级后安装的软件。

提示:这个 10 天窗口一旦过期就只能重装了。而且如果你在升级后手动清理了磁盘或者运行了磁盘清理里的"以前的 Windows 安装文件",回滚点会立刻失效。所以升级后头一周,别急着清理系统盘。

我自己的习惯是,升级完第一天先什么都不装,用一天看看有没有蓝屏、睡眠唤醒异常、外设不认这类基础问题。确认没问题了再逐步把工作环境装回去。这个节奏慢,但出问题的时候损失最小。

6.2 进桌面后的第一轮自检清单

系统起来之后,我会按这个顺序过一遍:

  • 设备管理器:看有没有带黄色感叹号的未知设备,尤其是显卡、网卡、声卡。老平台的核显驱动是重灾区,可能会退回基本显示驱动,表现为分辨率不对、亮度调不了。
  • 网络:有线无线都试一遍,看右下角图标是否正常。有些老无线网卡的驱动在 Win11 上确实没有官方版本。
  • 睡眠与唤醒:合上盖子再打开,看能不能正常唤醒。这一项在老平台上翻车率不低。
  • Windows Update:手动检查一次更新,把补丁和驱动补齐。
  • 系统和激活状态:确认版本和授权状态符合预期。

如果上面这几项都过了,这台机器就算是稳定可用了。有任何一项持续异常,我一般会直接回滚,不在一个本来就不合规的配置上继续投入时间。

6.3 这几种情况我会劝人别硬上

最后说点实在的。不是所有机器都值得硬上 Win11,以下三种情况我会建议对方等等或者考虑换机器:

第一种是还在用机械硬盘的机器。Win11 的磁盘 IO 特性和 Win10 不一样,机械盘上体感会明显变差,尤其是后台更新的时候。这种情况下换个固态硬盘的收益,比折腾绕过方案的收益大得多。

第二种是内存只有 4GB 且不可扩展的机器。4GB 是官方底线,但 Win11 在 4GB 上的实际体验相当紧张,开几个浏览器标签就开始换页。这种机器升级完之后大概率会被抱怨"变卡了",而实际上不是系统的问题,是内存不够。

第三种是必须依赖特定老软件或者特定外设的机器。老版本的加密狗驱动、工业设备的串口驱动、某些行业软件的授权控件,在 Win11 上出问题的概率明显高于 Win10。如果这台机器是生产工具,稳定比新功能重要得多。

至于我自己,手头那台 6 代 i5 的备用机到现在还跑着 Win11,用了两年多,日常写文档、看视频、跑虚拟机都没问题,唯一的变化是我把更新重启的时间设在了凌晨。绕过硬件检查这件事,本质上是一道选择题:你愿不愿意用"官方不保证支持"这个代价,换取手上这台机器继续服役几年。对很多预算有限的个人和小团队来说,这笔账是划得来的。但前提是,你得清楚自己在做什么,以及万一出问题,回滚的路在哪。

返回列表