Você não pode criptografar a partição de inicialização, pois precisa inicializar o ambiente de pré-inicialização a partir dela. Criptografar a partição de inicialização não ajuda em nada.
Muitas instalações padrão do Linux (incluindo o Ubuntu) permitem que você selecione "criptografia completa de disco" na inicialização e não exigem uma senha do GRUB como parte da GUI. Ele faz isso ao carregar o ambiente "pré-boot" de um disco RAM e usando isso e o LUKS para destravar a partição.
Uma vez que seu boot lá é normalmente há um segundo passo para logar como um usuário com senha, no entanto, você pode configura o login automático na GUI . É claro, se você se afastar do computador e deixá-lo, seu sistema estará aberto.
Aparentemente (mas eu não testei isso), o Ubuntu suporta o TPM 2.0 nativamente. (Eu confesso que sendo cético isso é configurado automaticamente, mas eu não tentei)