Вы не можете зашифровать загрузочный раздел, так как вам нужно загрузить из него предзагрузочную среду. Шифрование загрузочного раздела не помогает ни с чем.
Многие стандартные установки Linux (включая Ubuntu) позволяют вам выбирать «полное шифрование диска» при загрузке и не требуют пароля grub как части графического интерфейса. Он делает это, загружая среду «pre-boot» с RAM-диска и используя это и LUKS для разблокировки раздела.
После его загрузки обычно есть второй шаг для входа в систему под конкретным пользователем с паролем, однако вы можете настроить автоматический вход в GUI . Конечно, если вы отойдете от своего компьютера и оставите его, ваша система будет широко открыта.
Очевидно (но я не проверял это), Ubuntu изначально поддерживает TPM 2.0 . (Признаюсь, что скептически настроен автоматически, но я не пробовал)